국가 핵심 인프라 보안 및 복원력 증진 월
11월은 ‘국가 핵심 인프라 보안 및 복원력의 달’이며, 우리나라의 가장 중요한 핵심 인프라 중 하나인 에너지 부문의 보안을 유지하는 것의 중요성을 강조하기에 이보다 더 좋은 시기는 없습니다.
비록 우리가 종종 이를 당연하게 여기지만, 우리의 생활 방식은 우리나라 에너지 산업의 안전과 안정성에 달려 있습니다. 최근 전 세계 에너지 인프라를 대상으로 한 사이버 공격 사례들— , , 우크라이나 전력망 (새 탭에서 열림),, , , 그리고 독일의 원자력 발전소 (새 탭에서 열림),, 등—은 우리 에너지 부문이 직면한 위험을 여실히 보여줍니다. 이러한 침해 사고는 단순히 데이터 유출에 그치지 않고 물리적 피해로까지 이어질 수 있습니다.
미국의 에너지 인프라는 특히 위태로운 상황에 처해 있습니다. 한편, 우리 전력망의 대부분은 여전히 구식 기술에 의존하고 있다. 미국 토목공학회(ASCE)는 에 따르면 (새 탭에서 열림) , 우리나라 송전선의 70 %가 25 년 이상 된 것으로 나타났다고 보고했습니다. 반면, 기술은 에너지 부문 전체의 운영 방식을 변화시키고 있다. 가정과 건물 내의 에너지 기기, 발전소 제어 시스템, 석유 및 가스 파이프라인을 관리하는 시스템 등이 점점 더 인터넷에 연결되고 있지만, 이를 안전하게 보호하고 관리하기 위한 필수적인 보안 조치가 마련되지 않은 경우가 많습니다. 89.000 개 이상의 산업용 제어 시스템이 온라인에서 누구나 접근할 수 있는 상태이며, 이들 중 상당수는 보안 조치가 미흡한 것으로 나타났습니다. 에너지 부문의 상호 연결된 특성과 소셜 미디어의 폭발적인 확산 속도 때문에, 이러한 시스템 중 단 하나만 마비되어도 대중의 공포를 유발하고 전력망의 복원력에 대한 우려를 불러일으킬 수 있다.
위험을 줄이는 핵심
이러한 위험을 줄이는 핵심은 북미 전력 신뢰성 협회-핵심 인프라 보호(NERC-CIP)의 범위를 넘어 에너지 기업과 정부 기관 간의 협력을 강화하는 데 있다. 다행히도, 업계 전반에서 국제적 협력을 강화하기 위해 필요한 조치를 취하고 있다는 징후가 나타나고 있습니다.
쉘(Shell)과 노르웨이의 스타토일(Statoil)을 포함한 8개 주요 국제 에너지 기업들이 업계 인증 기관인 DNV GL과 협력하여 해당 분야별 사이버 보안 지침을 마련했다. 구체적으로, 이들은 산업 자동화 및 제어 시스템을 위한 권장 지침을 마련할 예정이며, 이는 1년 이내에 업계 표준으로 자리 잡을 수 있을 것으로 보인다. 이번 협력은 업계에 긍정적인 신호이며, 더 많은 기업이 이러한 노력에 동참하기를 권장합니다.
그러나 사이버 보안을 진정으로 개선하기 위해서는 에너지 기업 내부에서 더 광범위한 문화적 변화가 필요하며, 이러한 변화는 이사회 (새 탭에서 열림)에서 시작되어야 합니다. 이사회 구성원과 최고경영자(CEO)는 자사가 직면한 사이버 위험과 이를 완화하기 위해 취할 수 있는 조치를 반드시 이해해야 합니다. 일부 초기 징후들은 이러한 현상이 일어나고 있음을 시사하고 있다. 세계에너지협의회(World Energy Council)의 최근 보고서인 ‘ ’ , ‘’, ‘The Road to Resilience – Managing Cyber Risk’, (새 탭에서 열림), ‘’ 에 따르면, 에너지 기업들은 사이버 공격을 자사 사업에 대한 핵심적인 위협으로 인식하는 경향이 점점 더 강해지고 있다고 한다.
결론
이러한 문화적 변화는 조직 내부에서 시작되어야 하지만, 기업과 정부는 서로 위협 정보를 공유함으로써 사이버 위험을 줄이는 데 크게 기여할 수 있습니다. 기업(및 정부 기관)이 어떤 정보를 정확히 공유해야 하고, 누구와 공유해야 하는지에 대한 지침을 갖추고 있다면 많은 공격을 예방할 수 있을 것입니다. 그러나 기업들은 보안 침해 사실을 신고할 경우 법적 조치를 당할까 봐 두려워하는 경우가 많으며, 더 심각한 문제는 노후된 인프라와 도구로 인해 제공된 정보나 징후를 바탕으로 적절한 조치를 취할 수 없는 경우도 있다는 점이다. 이는 민관 간 협력을 강화하기 위해 차기 정부가 해결해야 할 과제입니다.
우리는 전력망이 급속히 변화하고 있으며, 인터넷에 연결된 에너지 기기들이 더욱 많이 가동될 예정인 중대한 전환점에 서 있습니다. Meanwhile, the oil and gas industries are expected to spend $1,87 billion (opens in a new tab) on cybersecurity annually by 2018—a sign that they are taking the threat seriously. 하지만 지출이 궁극적인 해결책은 아니다. 오히려, 협력을 바탕으로 낡은 기술을 현대화하겠다는 문화적 전환을 함께 이룬다면 보안 수준을 높이는 데 훨씬 더 큰 도움이 될 것입니다.
저자 소개: Tanium의 보안 책임자로서, Andre McGregor는 사이버 보안 분야에 주력하고 있습니다. 그는 미국의 컴퓨터 네트워크와 인프라를 공격하는 데 사용되는 범죄 및 대적 사이버 기법에 대한 심도 있는 지식을 보유하고 있다. 타늄에 합류하기 전, 안드레는 뉴욕시에서 FBI 사이버 수사관으로 근무했으며, 이후 FBI 본부에서 수석 수사관으로 승진했습니다. FBI에서 맥그리거는 수석 기술 요원이었으며, 여러 건의 대규모 컴퓨터 침입 사건에서 현장 대응팀을 이끌었습니다. 또한, 그는 유엔 주재 FBI 사이버 연락관 및 국토안보부(DHS) 산하 US-CERT 및 ICS-CERT 주재 FBI 사이버 연락관을 겸임했다. FBI에 입사하기 전, 맥그리거는 브라운 대학교를 졸업하고 골드만 삭스에서 경력을 시작했으며, 이후 어드보젠트(카디널 헬스)에서 IT 이사로 재직하며 전국의 모든 IT 운영을 총괄했습니다. 여가 시간에는 안드레가 드라마 《미스터 로봇》의 FBI 및 기술 자문가로도 활동하고 있다.
