보이지 않는 위험: 중요 기반 시설 제어에 사용되는 구식 시스템

마지막 업데이트 : 30/08/2026
저자 : 이삭
  • IT 네트워크와 OT 네트워크의 융합으로 인해 기본적인 보안 기능이 부족한 기존 산업 시스템이 노출되었고, 이는 국가 기관과 사이버 범죄자들의 접근을 용이하게 했습니다.
  • 기술적 노후화와 제조업체의 지원 부족이 맞물려 물, 에너지, 교통과 같은 분야에서 심각한 공백이 발생하고 있습니다.
  • 제로 트러스트 아키텍처를 구현하고 NIS2 지침과 같은 규정을 준수하는 것은 운영 복원력을 확보하는 데 필수적입니다.

아날로그 버튼과 선택기가 있는 오래된 산업용 제어판의 클로즈업 사진으로, 인프라에서 더 이상 사용되지 않는 기술을 보여줍니다.

오늘날 우리 일상생활의 많은 부분, 집의 수도꼭지부터 전등 스위치까지, 수십 년 된 기술 에 의존하고 있습니다. 이는 다소 불편한 현실입니다. 휴대전화는 매년 업데이트되는 반면, 산업 시설들은 사회의 발전 속도를 따라가지 못해 모두의 안전 에 잠재적인 위험 요소 가 되고 있습니다.

문제는 원래 고립되도록 설계된 이러한 시스템들을 효율성 향상을 위해 인터넷에 연결했다는 점입니다. 이러한 단절로 인해 위험은 이론적인 수준에서 실제 운영상의 문제 로 바뀌었고 , 지원이 중단된 소프트웨어와 구식 산업용 부품들은 혼란을 야기하려는 자들에게 완벽한 침입 경로가 되었습니다.

dallmeier 사이버 안전 비디오 가이드-0
관련 기사 :
중요 인프라를 위한 사이버 보안 비디오 기술에 대한 Dallmeier 가이드에 관한 모든 것

기존 기술의 부담과 그 원인

아날로그 패널과 다이얼이 있는 옛 발전소의 복고풍 제어실은 에너지 분야의 노후화를 보여줍니다.

핵심 산업 분야에서 장비가 노후화되는 것은 우연히 발생하는 것이 아니라 여러 요인이 복합적으로 작용한 결과입니다. 많은 장비는 30년 또는 40년 동안 사용할 수 있도록 제조되었지만, 제조업체는 펌웨어 지원이나 부품 생산을 훨씬 더 빨리 중단합니다. 일부 기업은 이러한 장비의 수명을 연장하는 것이 비용 절감에 도움이 된다고 생각하지만, 이는 서비스 지속성을 위협하는 위험한 도박과 같습니다.

여기에 더해 소위 기술 부채 , 즉 수년에 걸쳐 적용된 수많은 패치들이 쌓여 있는 문제가 발생합니다. 그 결과, 시스템은 매우 이질적이고 복잡해져 유지 관리가 악몽과도 같습니다. 더욱이, 이러한 구식 기술을 관리하는 방법을 아는 전문 인력이 만성적으로 부족하여 기업은 적절한 관리를 통해 예방할 수 있었던 사고에 매우 취약한 상태에 놓이게 됩니다.

앤트로픽 프로젝트 글래스윙이란 무엇인가요?
관련 기사 :
Anthropic Project Glasswing이란 무엇이며, 사이버 보안을 어떻게 변화시키고 있습니까?

주목받는 분야: 물부터 에너지까지

복잡하게 얽힌 전기 케이블과 산업용 제어 패널 네트워크는 기술적 부채와 유지 보수 부족의 전형적인 예입니다.

이 문제가 가장 심각한 곳을 분석해 보면, 특히 취약한 분야들이 눈에 띕니다. 에너지 분야에서는 전력망 에 최신 스마트 노드와 구형 장비가 혼합되어 있습니다. 오래된 부품이 고장 나거나 해킹당하면 국지적인 정전에서부터 재앙적인 연쇄 반응에 이르기까지 모든 종류의 문제가 발생할 수 있습니다. 스마트 그리드는 효율성을 높이지만, 전체 생태계가 업데이트되지 않으면 공격에 노출되는 표면적 또한 증가시킵니다.

  Omarchy: DHH의 정밀하게 조정된 Arch + Hyprland에 대한 헌신

수처리 분야 도 심각한 문제입니다. 많은 정수 처리 시설에서 90년대에서나 볼 법한 인터페이스를 가진 프로그래밍 가능 로직 컨트롤러(PLC)와 SCADA 시스템을 사용하고 있습니다. 이러한 시스템의 취약점이 패치되지 않은 채로 남아있을 경우 수질이 저하되거나 물 공급이 중단되어 공중 보건에 직접적인 영향을 미칠 수 있습니다. 철도 및 항공 운송 분야도 간과할 수 없습니다. 신호 및 교통 제어 시스템이 인증 및 업데이트가 매우 어려운 기존 프로토콜에 기반하고 있는 경우가 많습니다.

OT 환경에서의 새로운 사이버 위협 시대

수많은 스위치와 버튼으로 이루어진 항공전자 제어판은 교통 인프라에서 구식 기술을 보여줍니다.

이제는 단순히 개인 해커에 대한 이야기가 아니라, 러시아, 중국, 이란, 북한과 같은 국가 지원 세력이 고도화된 지속적 위협(APT)을 사용하는 시대입니다. 이러한 집단은 단순히 돈을 노리는 것이 아니라 지정학적 목표를 추구합니다. 데이터 탈취를 넘어 서비스 제공에 대한 몸값을 요구하는 단계로 나아갔는데 , 이는 산업 기업이 단 1분이라도 가동 중단을 감당할 수 없다는 사실을 잘 알고 있기 때문입니다.

랜섬웨어 인공지능
관련 기사 :
랜섬웨어와 인공지능: 위협 및 고도화된 방어

이러한 공격 중 상당수는 시스템에 이미 존재하는 합법적인 도구와 자격 증명을 악용하여 탐지를 피하는 " 시스템 내 악용" 기법을 사용합니다. 때로는 다크 웹에서 단 몇 달러에 구입한 자격 증명만으로 중요 네트워크에 접근하여 다중 인증이 부족한 시스템의 허점을 이용하는 것이 가능하다는 사실은 믿기 어려울 정도입니다.

방어 전략: 제로 트러스트 및 복원력

오래된 산업용 다이얼과 버튼의 세부 모습은, 여전히 중요한 시스템을 작동시키는 데 사용되는 구식 장치를 상징합니다.

이러한 문제를 해결하기 위해서는 "내부에 있는 사람은 누구든 신뢰한다"는 기존의 경계 보안 모델은 더 이상 적합하지 않습니다. 해결책은 제로 트러스트 접근 방식이며 , 그 핵심 원칙은 "절대 신뢰하지 말고 항상 검증하라"입니다. 즉, 내부든 외부든 모든 접근 요청은 인증되어야 하고 지속적으로 모니터링되어야 합니다.

  • 네트워크 미세세분화: 산업 네트워크를 격리된 구역으로 나누어 공격자가 워크스테이션에 침입하더라도 SCADA 또는 PLC로 측면 이동할 수 없도록 합니다.
  • 다중 요소 인증(MFA): 특히 다음과 같은 경우에는 기본 비밀번호를 없애고 토큰이나 생체 인식을 사용하도록 강제하는 것이 필수적입니다. 제공업체로부터의 원격 액세스.
  • 최소 권한: 각 운영자가 특정 권한을 갖도록 역할 기반 접근 제어(RBAC)를 구현합니다. 엄격히 필요한 허가만 숙제를 위해.
  • 지속적인 모니터링: 산업 프로토콜에서 비정상적인 행동과 비정형적인 명령을 감지하기 위해 인공지능을 활용합니다.
  Vapor: Google Play를 황폐화시킨 Android 악성 앱 사기

규제 체계 및 NIS2 지침

유럽연합은 NIS2 지침 및 CER과 같은 규정을 통해 단호한 조치를 취했습니다 . 이러한 법규는 필수 서비스 제공업체에게 위험 관리 개선, 보안 감사 실시, 그리고 사고 발생 시 24시간에서 72시간 이내에 보고할 것을 요구합니다. 이러한 규정을 준수하지 않을 경우 수백만 유로의 벌금이 부과될 수 있으며, 이는 기업들이 사이버 보안을 단순한 비용이 아닌 생존을 위한 필수 투자 로 인식하도록 유도하고 있습니다.

법률 외에도 IEC 62443 과 같은 국제 표준은 안전한 자동화 시스템 설계를 위한 로드맵을 제공합니다. 핵심은 시스템이 이미 가동된 후에 보안을 추가하는 것이 아니라 설계 단계부터 보안을 통합하는 것입니다.

핵심 기반 시설을 보호하려면 정부와 운영자 간의 긴밀한 협력을 통해 노후화된 시스템에 대한 의존도를 없애야 합니다. 계획적인 현대화 , 제로 트러스트 아키텍처 도입, 그리고 엄격한 규정 준수를 결합함으로써 정교한 공격으로부터 필수 서비스를 보호하고, 기술 노후화가 국가 운영을 마비시키는 약점으로 작용하지 않도록 할 수 있습니다.

앤트로픽 프로젝트 글래스윙이란 무엇인가요?
관련 기사 :
Anthropic Project Glasswing은 무엇이며, 어떻게 중요 소프트웨어를 보호하는 것을 목표로 합니까?