유엔이 전 세계적인 물 문제에 대한 인식을 높이기 위해 금요일 매년 열리는 ‘세계 물의 날( )’ 을 기념하는 가운데, 미국 당국은 전국의 상하수도 시스템을 겨냥한 사이버 공격 물결 에 대해 경고하고 있어, 종종 간과되고 예산 지원이 부족한 이 분야의 취약성에 대한 우려가 다시 고조되고 있다.
목요일 열린 주(州) 국토안보 담당 부국장들의 특별 회의, 화요일 백악관과 환경보호청(EPA)이 공동으로 발표한 서한( , ), 그리고 1월에 열린 의회 청문회(, )는 모두 수자원 분야의 사이버 방어 강화 필요성을 강조했는데, 이는 지난 11월 수사관들이 일련의 공격이 이란의 지원을 받는 해커들에 의한 것이라고 규명하고, FBI가 중국으로부터의 지속적인 위협을 언급한 데 따른 것이다.
우리 인프라의 이처럼 중요한 부분임에도 불구하고, 방어 체계는 유감스럽게도 매우 취약합니다.
미 환경보호청(EPA) 청장 마이클 리건과 국가안보보좌관 제이크 설리번은 주지사들에게 보낸 서한에서 “상수도 및 하수도 시스템은 매력적인 공격 대상”이라고 밝히며, 이란의 해킹 사건과 중국이 후원하는 단체에 의한 향후 잠재적 공격 가능성에 대해 주지사들에게 경고했다. 그들은 “너무 많은 상수도 시설에서 ‘기본적인 사이버 보안 예방 조치’조차 마련되어 있지 않다”고 지적하며, 이는 “평소와 다름없는 운영과 심각한 혼란을 초래하는 사이버 공격의 차이를 결정짓는 요인이 될 수 있다”고 밝혔다.
최신 수치를 살펴보겠습니다:
- 150.000 – 식수를 공급하고 ( 16.000 개의 공공 하수 처리 시스템과 함께) 미국 인구의 최대 90%에게 서비스를 제공하는 상수도 사업체의 수 (EPA, CISA)
- 25% 미만 – 매년 사이버 보안 위험 평가를 실시하는 상하수도 운영자의 비율 (EPA)
- 25% – 2025년까지 전 세계 물 공급 시스템 중 사이버 보안 침해 사고를 겪을 것으로 예상되는 비율. (GHD)
- 98% – 기본적인 사이버 위생 수칙을 준수함으로써 예방하거나 피해를 최소화할 수 있는 사이버 공격의 비율 (EPA)
이러한 경각심을 불러일으키는 통계를 염두에 두고, 본 글에서는 수자원 분야의 사이버 보안에 대한 간략한 개요를 제공하고자 합니다. 여기에는 최근 발생한 공격 사례와 정부 청문회 내용에 대한 요약은 물론, ‘ ’ 포컬 포인트( ) 자료에서 발췌한 다양한 팁과 자료도 포함되어 있습니다.
[함께 읽어보세요: 사이버 복원력이란 무엇인가?] (새 탭에서 열림)
상수도(및 하수도) 분야 – 해커와 청문회
지난달, 미국 재무부( )는 지난 가을 펜실베이니아주 알리퀸파(Aliquippa) 시 상수도국을 비롯해 미국의 여러 상수도 시설을 표적으로 삼은 해킹 단체와 연루된 이란 관리 6명에 대해 제재 를 부과했다. 에서 해커들이 디지털 수압 모니터를 무력화시켜, 발전소 관리자들이 수동 제어 방식으로 급히 전환해야만 했습니다. 비록 수도 공급에 차질이 없었고 수질도 안전한 수준을 유지했지만, 특히 많은 수도 당국이 이러한 수동 제어 기능을 갖추고 있지 않다는 점을 감안할 때 아슬아슬한 순간이었습니다.
“상수도, 특히 하수 처리 업무는 그다지 화려한 분야는 아닙니다.”릭 제파레스, 조지아 농촌 상수도 협회 회장
지난 1월, 미국 전역 200 개 지역 사회의 상하수도 시스템을 관리하는 베올리아 북미(Veolia North America)는 에 게재된 보도에 따르면 자사의 도시 상수도 사업부가 랜섬웨어 공격을 받아 일부 요금 납부 소프트웨어 애플리케이션에 차질이 발생했으며, “소수의” 개인 정보가 유출되었을 가능성이 있다고 밝혔다.
최근 하원 에너지·상무위원회( )에서 열린 청문회( )에서는 이러한 문제들이 주요 의제로 다뤄졌으며, 이 자리에서 업계 협회 관계자들은 수도 사업자들이 사이버 보안 교육과 소프트웨어 업데이트를 받을 수 있도록 돕기 위해 의회가 관련 법안을 통과시키거나 자금을 지원해 줄 것을 촉구했다. ‘ 2002’s 생물테러 방지법’이나 ‘ 2018’s 수자원 인프라법’과 같은 기존 법률들은 취약점을 파악하기 위한 자금은 지원했으나, 이를 개선하기 위한 조치는 거의 마련하지 않았다. “이봐요, 문제가 하나 발견됐는데, 이걸 해결할 자원은 어디에 있나요?” 캔자스주 보건환경부 상수도과 과장이자 전 미국 주 음용수 관리자 협회 회장을 지낸 캐시 터커-보겔이 증언했다.
[관련 기사: 사이버 범죄자들이 소규모 공공사업체를 노리는 이유]
청문회 이후, 약 50.000 개 회원사를 보유한 업계 단체인 미국 상수도 협회(American Water Works Association)는 정책 입안자들과 회의를 열어, 상수도 분야 전문가들이 설계하고 환경보호청(EPA)이 감독할 협력적 규제 모델의 승인을 촉구해 왔다. AWWA의 연방 관계 담당 매니저인 케빈 M. 모리(Kevin M. Morley)는 ‘ ’의 ‘Focal Point’와의 단독 인터뷰에서, 이는 일률적인 규제보다는 상수도 사업자의 다양한 특성(및 역량)을 반영한 단계별 체계를 제시할 것이라고 언급했다.
모리 씨는 “[우리에게는] 실용적이고, 보호 효과가 있으며, 실제로 적용 가능한 해결책에 초점을 맞춘 합리적인 사이버 보안 요건이 필요하다”고 말했다. “앞으로 몇 달 안에 관련 법안이 발의되기를 기대하고 있습니다.”
이보다 더 큰 위험이 있을 수 없을 정도인데, 그 부담이 노령화되는 노동력에게 쏠리고 있다.
조지아 농촌 상수도 협회 회장인 릭 제파레스는 의회에서 증언하면서 “새 휴대전화를 사면 손녀에게 설정을 부탁해야 한다”고 털어놓았다. 물론 수도 공기업에 근무하는 모든 직원이 기술에 헷갈려 하는 것은 아니지만, 수도 당국의 인력이 고령화되고 있다는 사실은 부인할 수 없다. 제파레스에 따르면, 조지아주의 상수도 운영자의 평균 연령은 58세라고 한다. 또한 미국 수자원 부문 전반에 걸쳐 근로자들의 연령대가 다른 부문보다 높은 편이며, 미국 환경보호청(EPA)의 2020 호 보고서에 따르면 향후 몇 년 내에 수천 명의 근로자가 은퇴 자격을 갖추게 될 전망이다.
이러한 근본적인 인구 구조 문제는 정책 수립에 상당한 제약을 가하고 있다. 게다가 빠듯한 예산 탓에 신입 인재를 유치할 만한 경쟁력 있는 급여를 제시하기 어렵습니다.
그리고 물론, ‘역겨움’이라는 요소도 있죠.
제파레스는 “물, 특히 하수 처리 분야는 그다지 화려한 분야는 아니다”라고 인정했다.
이처럼 심각한 채용 문제로 인해 NRWA는 미국 노동부와 협력하여 견습 프로그램을 추진하게 되었다. 그는 차세대 수도 업계 종사자들은 분명 사이버 보안에 더 정통해질 것이지만, 그와 동시에 포괄적인 교육 프로그램과 적절한 사이버 위생 관행 에 대한 노력이 필수적이라고 강조했다.
H2O의 IT와 OT
물은 시간이 지날수록 점점 더 첨단화되고 있다. 정보 기술(IT)과 운영 기술(OT)의 융합 덕분에, 인력이 점점 줄어들고 있는 유틸리티 업체 직원들이 의 중요 인프라 를 원격으로 운영할 수 있게 되었습니다. 이처럼 자동화 는 이 분야를 구해냈지만, 동시에 사이버 공격에 대한 취약성을 점점 더 키우고 있다.
“수도 사업자들은 디지털 협곡에 갇혀 있다.”케빈 M. 모리, AWWA 연방 관계 담당 매니저
현재 상수도 관리 기관은 소프트웨어, 하드웨어 및 데이터 네트워크를 활용하여 펌프, 밸브, 센서, 배수 및 정수 공정을 제어하는 원격 모니터링 시스템을 통해 관리되는 경우가 많습니다. 해커들은 이러한 구성 요소를 악용하여, 예를 들어 식수를 공급하는 펌프를 정지시키거나(지난 11월 알리퀸파에서 발생한 사건과 같이) 상수도를 오염시킬 수 있습니다 (플로리다주 올즈마에 있는 정수장을 대상으로 한 악명 높은 ‘ 2021 공격’의 경우처럼, 신원이 아직 밝혀지지 않은 해커가 수산화나트륨(일명 가성소다)의 농도를 조작한 사건이 있었는데, 이 사건은 경계를 늦추지 않은 정수장 직원들에 의해 신속히 발견되어 시정되었으나 사이버 보안 전문가들에게는 심각한 우려를 불러일으켰습니다).
이러한 유형 자산은 재정적 어려움을 초래합니다.
모리 씨는 의회 증언에서 “상수도 사업체들은 디지털 협곡에 갇혀 있다”고 말했다. 그는 “펌프와 모터를 구동하는 OT 시스템이, 훨씬 더 빠른 속도로 새 버전으로 업그레이드되는 엔터프라이즈 시스템의 발전 속도를 따라잡지 못하고 있다”고 설명했다.
수자원 관리 당국은 가시성 확보,, 패치 적용, 업데이트, 그리고 규제 준수 조치를 지원하기 위해 포괄적인 엔드포인트 관리 도구를 도입해야 합니다. 모리 씨는 또한 경우에 따라 구식 OT 시스템의 경우 “완전 교체” 방식의 자본 투자가 필요할 수 있으며, 업그레이드 작업이 진행되는 동안에도 해당 설비를 계속 가동해야 하기 때문에 비용이 더 많이 든다고 덧붙였다.
서비스형 물(Water-as-a-service) – 새로운 상업적(이자 논란의 여지가 있는) 해결책

최근 몇 년간 몇몇 주(인디애나주, 미주리주, 캘리포니아주, 뉴저지주, 테네시주)에서 상수도 시스템의 사이버 보안 보호 조치를 강화하기 위한 법안을 통과시켰다. 다른 주들(펜실베이니아, 메릴랜드)에서는 관련 법안이 부결되었습니다. 민간 상수도 업체들이 지지한 법안들이 공공 상수도 당국의 반발을 불러일으켰기 때문인데, 당국은 해당 법안들이 민영화를 촉진하기 위한 겉치레에 불과하며, 이는 필연적으로 소비자에게 더 높은 요금을 떠안기게 될 것이라고 주장했습니다.
그 말이 사실일지 모르지만, 이 문제의 규모가 워낙 방대하고 범위가 넓기 때문에 공공 부문과 민간 부문의 노력이 어우러진 종합적인 해결책이 필요할 수도 있다. 또한 독립형 급수 시스템이 주목을 받고 있다.
오리진클리어(OriginClear)의 CEO인 릭스 에켈베리는 이렇게 말합니다. 그는 강력하고 수익성 높은 ‘물의 에어비앤비’를 만들어 수처리 사업을 민영화하고, 자산담보형 고수익 물 연금 상품을 통해 자금을 조달하고자 합니다. 에켈베리는 지난해 ‘ ’의 ‘Focal Point’가 제작한 ‘ ’의 동반 팟캐스트인 ‘Let’s Converge’( )에 출연한 바 있으며, 오늘날 긴박감이 고조된 상황에서 그의 견해는 그 어느 때보다 더 시의적절해 보인다.
“ 2016년, 제가 ‘분산형 물’에 대해 이야기하기 시작했을 때, 사람들은 ‘뭐라고?’ 하는 반응이었죠. “뭐라고?”” 에켈베리는 회상했다. “요즘 사람들은 그 사실을 깨닫고 있습니다.” “점점 더 많은 사람들이 자립이 정말 중요하다는 사실을 깨닫고 있습니다.”
보안 소프트웨어 기업 사이버디펜더(CyberDefender)의 사장 겸 최고운영책임자(COO)로서, 에켈베리는 회사를 나스닥(NASDAQ)에 상장시키는 데 앞장섰다. 현재 그는 ‘서비스형 물(water-as-a-service)’ 또는 ‘주문형 물(water-on-demand)’에 대해 긍정적인 전망을 보이고 있는데, 이는 주거 단지 및 기업, 특히 중소기업이 자체적으로 물을 정화할 수 있는 방식이다. 그는 “에어비앤비가 호텔 시장을, 우버가 택시 시장을 장악한 것”이 바로 이러한 첨단 기술을 통한 혁신이라는 사고방식 때문이라고 말한다. “그리고 그 일은 물 속에서 일어날 거예요.”
[더 듣기: 5화: 해커와 (네, 맞습니다) 여러분의 화장실에 관한 진실]
비밀번호와 기본적인 사이버 보안 수칙이 상하수도 시스템에 어떻게 도움이 되는가

와 같은 기본적인 보안 위반 사항, 와 같은 취약한 비밀번호 보안, 그리고 구형 운영 체제 등이 이러한 공격의 상당수에서 한몫을 했습니다. 알리퀸파에서 CISA 수사관들은 수도 당국이 여전히 제조사가 설정한 기본 비밀번호인 ‘ “1111” ’이 설정된 소프트웨어를 사용하고 있음을 발견했다.
이쯤 되면 얼굴을 손으로 가리고 싶을 지경이다.
이는 전 세계 기업 리더들에게 기본적인 사이버 보안 수칙의 중요성을 아무리 강조해도 지나치지 않다는 점을 다시 한번 일깨워 주는 좋은 계기입니다.
물론, 이것이 전적으로 직원들의 문제만은 아닙니다. 근로자들이 에서 지름길을 택하는 데는 이유가 있다. 번거로운 로그인 및 기타 네트워크 절차는 직원들이 우회 방법을 찾게 만듭니다. 해결책은 무엇일까요? 기업 리더들은 ‘ ’ 디지털 직원 경험()을 개선해야 합니다. 이는 하이브리드 근무 인력의 생산성을 높이고 IT 지원팀의 업무 부담을 줄이는 데 도움이 되는 전략입니다.
하지만 다시 비밀번호 이야기로 돌아가자면… 보안과 편의성 사이의 적절한 균형을 맞추는 것이 매우 중요합니다. 파괴해야 할 네 가지 주요 비밀번호에 관한 오해를 확인해 보세요.
[계속 읽기: 타늄 전문가들이 흔한 비밀번호에 대한 오해를 바로잡다]
상하수도 자금 조달 – 자금을 확보하는 요령

Focal Point( )는 지난해 ‘’ 특집 기사( in 2022 )와 ‘Let’s Converge’( ) 팟캐스트 에피소드( )를 통해, 주 및 지방 사이버보안 보조금 프로그램(State and Local Cybersecurity Grant Program)의 10억 달러 지원금 중 일부를 신청하는 방법에 대한 기본 사항을 다룬 바 있습니다. 3년 차 자금 지원 경쟁이 더욱 치열해질 전망이므로, 수자원 분야 종사자들은 지금부터 계획을 세워야 합니다. 카운티 지도자들과의 소통 창구를 여는 것은 좋은 첫걸음입니다.
지원 절차에 대한 더 많은 팁과 프로그램의 현재까지의 진행 상황에 대한 분석을 확인하시려면, 지난 1월에 게시된 SLCGP 업데이트를 참고해 주세요.
[계속 읽기: SLCGP가 또 한 해를 맞이했습니다 – 연방 사이버 보조금에 대해 알아야 할 사항은 다음과 같습니다]
사건을 신고하려면:
모든 조직은 실제 발생했거나 의심되는 사이버 보안 사고를 다음으로 신고해야 합니다…
- CISA – 해당 기관의 24/7 운영 센터에 문의하려면 , report@cisa.gov, 으로 이메일을 보내거나 888-282-0870로 전화해 주십시오.
- FBI – 가장 가까운 FBI 지부( )에 문의하시려면 를 방문하거나, tips.fbi.gov로 제보해 주십시오.
물 및 폐수 사이버 보안 관련 추가 자료
CISA의 사이버보안 담당 부국장 에릭 골드스타인은 상하수도 분야를 “공격 대상은 많지만 사이버 보안 역량은 부족한” 분야라고 평가했다. 맞아요 – 당분간은요. 하지만 다양한 자료와 도구를 활용하면 상황을 반전시킬 수 있습니다. 다음 중 하나를 고려해 보십시오:
환경보호청(EPA)
- 사이버 보안 평가 및 기술 지원 – 미국 환경보호청(EPA)은 엔지니어링 및 환경 컨설팅 기업인 호슬리 위튼 그룹(Horsley Witten Group)과 협력하여 무료 기밀 사이버 보안 평가 및 기술 지원을 제공합니다.
- 사이버 보안 테이블탑 훈련(TTX) – 이 단계별 안내서는 상하수도 사업체가 자체 테이블탑 훈련을 설계하는 방법을 설명합니다.
- 사이버 보안 사고 대응 체크리스트 – 무엇보다도, 견고한 사고 대응 계획 에는 신속성이 요구됩니다. 이 PDF는 바로 그런 내용을 담고 있습니다. “이동 중에도 편리하게 활용할 수 있도록” 설계된 이 문서는, 상하수도 시설에서 사이버 사고가 발생했을 때를 대비해 지침을 세 개의 “뜯어서 바로 사용할 수 있는” 섹션으로 나누어 제공합니다. 직접 메모나 연락처 정보를 추가할 수 있는 공간도 마련되어 있습니다. (산불, 홍수, 토네이도 및 기타 위기 상황에 대비한 상하수도 점검 목록은 에서를 통해 확인하실 수 있습니다.)
- 수자원 분야를 위한 사이버 보안 모범 사례 – 이 갤러리에는 사이버 보안 자금 조달, 교육, 계획 등을 다루는 수자원 및 하수 처리 관련 자료에 대한 다양한 정보와 링크가 수록되어 있습니다.
사이버보안 및 인프라 보안국(CISA)
- 상하수도 사이버 보안 리소스 센터 – 이 링크 모음은 자금 지원 기회에 대한 최신 정보와 더불어, ‘ ’ 랜섬웨어, ‘ ’ 피싱 및 기타 문제에 대한 최신 정보를 제공합니다.
- 상하수도 사고 대응 가이드 – 지난 1월 FBI 및 EPA와 공동으로 발간된 이 새로운 종합 안내서는 상하수도 운영 담당자들에게 사고 대응의 4단계 과정을 상세히 설명합니다. 무엇보다 이 책은 일반인도 쉽게 이해할 수 있는 용어로 쓰여 있어, 전문 지식이 전혀 필요하지 않습니다.
- 사이버 보안 성과 목표 – 규모에 관계없이 모든 중요 인프라 기관을 대상으로, 사이버 위협의 발생 가능성과 영향을 줄이기 위한 부문 간 통합 보호 조치 세트. 여기에는 사이버 보안 모범 사례의 기본 세트와 사이버 성숙도를 측정하고 향상시키기 위한 벤치마크가 포함되어 있습니다.
- 사이버 위생 취약점 스캔 – 등록한 모든 시스템에 무료로 제공되는 이 서비스는 대부분 자동화되어 매주 스캔 및 보고서를 생성하며, 취약한 구성과 알려진 취약점을 지적해 줍니다.
미국 국립표준기술연구소(NIST)
- 컴퓨터 보안 리소스 센터 (새 탭에서 열림) – 이곳은 NIST의 사이버 보안 프로젝트, 간행물, 뉴스, 행사에 대한 정보와 링크는 물론 용어집(이건 꼭 필요할 겁니다)까지 제공하는 핵심 사이트입니다.
- NIST 사이버보안 프레임워크(CSF) 2,0 (새 탭에서 열림) – 지난달 발표된 이 최신 개정판은 조직이 사이버보안 위험을 이해, 평가, 우선순위 지정 및 전달할 수 있도록 돕기 위한 포괄적인 지침과 보충 자료를 제공합니다. NIST의 프레임워크는 CISA의 사이버보안 성과 목표(CPG)의 근거가 되며, 모든 산업 분야의 기업을 대상으로 설계되었습니다.
- 정보 시스템 및 조직을 위한 보안 및 개인정보 보호 통제 지침 (새 탭에서 열림) – 위험 관리를 위한 맞춤형 계획을 제공하기 위해 설계된 최신 업데이트, 템플릿, 스프레드시트 및 기타 자료를 담은 보안 관련 간행물입니다.
미국 상수도 협회(AWWA)
- 사이버 보안 및 지침 홈페이지 (새 탭에서 열림) – 상수도 시스템을 위한 풍부한 정보를 제공하는 온라인 사이버 리소스 센터로, 여기에는 AWWA의 ‘ ’ 사이버 보안 지침 및 평가 도구도 포함되어 있습니다. 2014년에 처음 출시된 이 대화형 도구는 정기적으로 업데이트되며, 상수도 사업체에 사용 중인 특정 기술에 대한 질문을 제시하고, 이에 따라 맞춤형으로 우선순위가 지정된 통제 조치 목록을 생성합니다.
- 소규모 수자원 시스템을 위한 사이버 보안 위험 관리 지침 (새 탭에서 열림) – 미국 농무부와 협력하여 개발된 이 “시작 가이드”는 소규모 농촌 유틸리티 업체가 사이버 보안 모범 사례를 평가하고 구현하는 데 도움을 줍니다.
- 제안된 규제 체계 (새 탭에서 열림) – AWWA는 전력 산업과 유사한 규제 체계를 도입할 것을 촉구했으며, 이 체계에서는 상수도 사업자 단체가 기준을 마련하고, EPA가 이를 감독 및 감사하게 됩니다.

