끊임없이 이어지는 사이버 위협이 미국의 전력망에 중대한 과제를 안겨주고 있다.
이는 미국 전력망 감독 기관인 북미 전력 신뢰성 공사(North American Electric Reliability Corporation, NERC)가 최근 발표한 ‘ ’ 보고서()에서 제시한 주요 경고 사항 중 하나입니다.
‘ 2021년 8월 ’ 보고서에 따르면, 지난해 전력·가스 등 유틸리티 기업들은 매일 수천 건의 의심스러운 사이버 사건을 겪었다.
미국과 캐나다의 대규모 전력 시스템 공급업체에 대한 의무적 신뢰성 기준을 감독하는 NERC에 따르면, 랜섬웨어 공격은 170% 급증했고, 공급망 문제는 118% 증가했으며, 취약점 문제는 156% 상승했고, 의심스러운 활동은 111% 증가했다. 또한 공급업체들은 E-ISAC(전력 정보 공유 및 분석 센터)의 ‘ ’ 포털( )에 등록된 취약점 및 사이버 보안 우려 사항이 96% 급증했다고 보고했다.
NERC의 신뢰성 평가 및 성능 분석 담당 이사인 존 무라(John Moura)는 지난주 브리핑에서 기자들에게 “우리가 목격하고 있는 위협의 유형, 위협의 지속성, 공격 경로의 수, 그리고 공격 경로를 증가시키는 시스템의 분산화 경향 등 모든 측면이 증가했습니다”라고 말했다. “다른 위험 요소들과 달리, 여기서는 위협 행위자들을 다루고 있기 때문에 관리하기가 더 어렵습니다.”
팬데믹으로 인한 원격 근무의 급증은 2020 기간 동안 해커들이 공격할 수 있는 영역을 확대시켰으며, 이는 사이버 사고와 업계 내 불안감이 동시에 급증하는 배경이 되었습니다. 또한, 해커들은 피싱, 악성코드, 랜섬웨어와 같은 익숙한 전략을 사용했지만, 공급망을 표적으로 삼는 경우가 점점 늘어나고 있다고 NERC는 밝혔으며, “적들의 비범한 능력과 끈기”를 보여주는 사례로 SolarWinds 공급망 침해 사건을 언급했다.
이 감시 기관의 조사 결과는 전력 산업의 미래에 불길한 징조로 보인다. 지난 4월, 해커들은 ‘ ’ 콜로니얼 파이프라인(Colonial Pipeline) 랜섬웨어 공격을 통해 에너지 기업을 침투하는 데 있어 자신들의 뛰어난 실력을 유감없이 보여주었다. 2021이 끝나기까지 이제 몇 달밖에 남지 않은 상황에서, 지속적인 재택근무 덕분에 유틸리티 분야의 공격 표면은 여전히 확대된 상태를 유지하고 있으며, 축소될 기미는 보이지 않습니다.
경고 신호
2020개 유틸리티 기업이 보고한 사이버 사고 중, NERC는 특정 추세와 공격 유형에 주목했다. 보고서에 따르면, 랜섬웨어 공격은 일반적인 피싱 캠페인에서 벗어나 관리형 서비스 제공업체(MSP)와 같은 제3자 기관을 포함한 “고가치 표적”을 노리는 방향으로 전환되고 있다. 이러한 유형의 사이버 침해 사례로는 지난 7월, 미국에 본사를 둔 소프트웨어 기업인 와 Kaseya 를 대상으로 발생한 ‘ ’ 공급망 공격 사건을 들 수 있습니다.
[관련 기사: Kaseya 및 관련 기업들을 강타한 공급망 공격의 영향 완화 방안]
랜섬 분산 서비스 거부(RDDoS) 공격 역시 경각심을 불러일으켰다. NERC에 따르면, 해커들은 작년에 전 세계 수천 개의 기관을 표적으로 삼아 DDoS 공격을 막기 위해 비트코인 지불을 요구했다. NERC는 전력 회사들이 이번 공격의 영향을 완화할 수는 있었지만, 공격의 “광범위함과 잠재적 영향”이 우려된다고 밝혔다.
중대한 취약점 역시 또 다른 우려 사항이었다. 기업들은 재택근무를 관리하기 위해 경계 방화벽이나 가상 사설망(VPN) 어플라이언스 같은 네트워크 보안 제품에 점점 더 의존하게 되었습니다. 이러한 기기들이 널리 보급됨에 따라, 공격자가 시스템에 접근할 수 있게 해주는 취약점들도 함께 확산되고 있다.
“다른 위험 요소들과 달리, 이는 위협 행위자들을 다루는 문제이기 때문에 관리하기가 더 어렵습니다.”NERC 신뢰성 평가 및 성능 분석 담당 이사 존 무라
해커들이 공공 유틸리티 산업에 침투해 온 실태를 보고 우려를 표하기는 쉽지만, 사이버 범죄자들이 악용하려 하는 취약점들—예를 들어 의 사이버 위생 관리 및 의 공급망에 대한 가시성 부족 —은 이미 잘 알려진 문제들이며, 해결이 가능합니다.
전략적 계획
NERC는 사이버 위생 전략을 재검토하고 개선할 필요성을 강조하고 있다. 이상적으로는, 소프트웨어 가 최신 상태로 유지되고, 패치 관리 작업이 신속하고 적시에 이루어지며, 인터넷에 노출된 기기가 올바르게 구성되고, 관리자 권한이 엄격하게 통제되며, 비밀번호 가 강력하고 정기적으로 업데이트되며, 네트워크 접근에 대해 제로 트러스트 정책이 적용되어야 합니다. Tanium과 같은 플랫폼은 규모에 상관없이 모든 유틸리티 기업이 엔드포인트를 모니터링하고 원격 근무 환경에서 급증한 기기와 소프트웨어를 효과적으로 관리할 수 있도록 지원합니다.
NERC는 직원들이 스피어 피싱에 대해 지속적으로 경계를 늦추지 말아야 한다고 강조합니다. 이 감시 기관은 또한 보안 팀이 해커들이 자사의 직원이나 협력사를 포섭하려는 시도에 대해 경계를 늦추지 말아야 한다고 밝혔다. 공공사업체들은 해당 분야에서 흔히 체결되는 턴키 계약을 철저히 평가해야 하며, 이러한 계약은 인프라의 전체 수명 주기 동안 지속적인 보안 위험 요인이 될 수 있다.
[관련 기사: 측면 이동: 사이버 범죄자들이 네트워크를 가로지르는 방식과 이를 막는 방법]
전력 산업 전반에 있어 핵심적인 방어 수단은 실시간으로 정보를 공유하여 잠재적 표적들에게 위협을 알리는 것입니다. 다행히도 업계는 이에 대응하고 있으며, 심지어 감독 기관의 관할 범위를 벗어난 소규모 전력 회사들도 마찬가지입니다. E-ISAC은 지속적으로 접수되고 있는 피드백을 바탕으로, 주요 운영 기술(OT) 시스템과 IT 네트워크의 가시성을 높이는 것을 목표로 하는 시범 프로젝트를 시작하고 있습니다.
NERC 보고서를 통해 전해진 반가운 소식은, 작년 발생한 사이버 사고 중 어느 것도 국가 전력망의 부하 손실로 이어지지 않았다는 점이다. 그러나 보안 경계를 겨냥한 해커 공격이 급증하고 있는 데다, 유틸리티 기업들이 당분간 운영하게 될 원격 네트워크의 규모가 확대됨에 따라, NERC의 조사 결과는 업계가 결코 간과할 수 없는 경종이라 할 수 있다.

