11월 말, 추수감사절 칠면조 요리가 식탁에 오르기 불과 며칠 전, 해커들이 북미 전력망에 대한 조직적인 공격을 감행할 것이다. 그들은 발전소, 송전탑, 배전 시설을 공격 대상으로 삼아, 수백만 가구에 정전을 일으키고 인프라 시설을 마비시키는 등 강력한 힘을 과시할 것이다.
FBI와 국토안보부, 그리고 주요 공공시설의 수십 명의 최고정보보안책임자(CISO)들은 이에 대응하고 공격이 확산되는 것을 막기 위해 고군분투할 것이다. 다행히도, 그들은 공격자들과 직접 소통할 수 있을 것이며, 그들의 동기도 이해하게 될 것입니다. 바로 우리를 보호하려는 것입니다.
이 공격 시나리오는 국내 최대의 전력 산업 감독 기관이 우리 에너지 시스템의 대비 태세를 검증하기 위해 펼치고 있는 대규모 노력의 일환으로, 디지털 또는 물리적 공격에 대한 시스템의 강점을 파악하고 취약점을 면밀히 조사하기 위한 것입니다. 업계의 감독 기관인 북미 전력 신뢰성 공사(NERC)는 11월 16 일과 17일에 수백 개의 전력 회사를 대상으로 이 모의 공격을 실시할 예정이다.
그 어느 때보다도 위기가 절박합니다. NERC( )의 연구 보고서()에 따르면, 지난해 ‘ ’ 랜섬웨어( ) 및 공공 유틸리티 네트워크를 겨냥한 공급망 공격이 2배 이상 증가한 것으로 나타났다. NERC의 마지막 훈련이 있었던 2019년 이후 지난 2년 동안 전 세계적인 팬데믹이 발생했습니다. 재택근무가 확산되면서 유틸리티 네트워크가 급격히 확대되었고, 의 근로자 엔드포인트 수가 폭발적으로 증가함에 따라 해커들에게 새로운 공격 경로가 열리게 되었습니다.
NERC는 소프트웨어 개발자들을 훈련에 참여하도록 초청하는 일을 전력 회사들에 맡기고 있다. 하지만 전력 회사들이 항상 그렇게 하는 것은 아니며, 이로 인해 우려의 목소리가 높아지고 있다. 지난 7월 소프트웨어 공급업체인 , Kaseya 및 작년 SolarWinds 에서 발생한 공급망 해킹 사건들은 유틸리티, 연방 기관, 국가 핵심 시설을 비롯한 여러 분야에서 소프트웨어 공급업체가 얼마나 중요한 역할을 하는지 여실히 보여주고 있다.
유틸리티 네트워크의 보안 테스트는 해당 네트워크의 주요 참여자들이 참여하지 않으면 완전하다고 할 수 없다. 따라서 사이버 보안 연구 및 교육 기관인 SANS 인스티튜트의 팀 콘웨이(Tim Conway)와 같은 전문가들은 이렇게 말합니다. 콘웨이는 SANS의 산업 제어 시스템(ICS) 및 감독 제어 및 데이터 수집(SCADA) 프로그램의 기술 책임자입니다. 그는 “소프트웨어 개발자들은 잠재적으로 악의적인 사건을 지속적으로 방어하고 탐지하는 과정에서 고객의 파트너로서 현실 세계에서 매우 중요한 역할을 수행한다”고 말했다. “이것들은 운영에 필수적입니다.”
진짜 경보음
NERC의 훈련인 ‘전력망 보안 훈련( )’ (GridEx)은 2011년부터 2년마다 실시되어 왔다. 첫 번째 훈련에는 24 개 공공사업체가 참여했습니다. 침입자들은 변전소와 백업 제어 센터에 물리적으로 침입하여 주요 업무 프로세스를 마비시킨 악성코드를 설치했다. 2019년, 참가한 254 개 전력 회사를 대상으로 실시된 모의 물리적 공격 결과, 이러한 공격이 연료 공급을 차질시키고, 에너지 제어 시스템을 중단시키며, 발전·송전·배전 시설에 피해를 입힐 수 있음이 입증되었다.
“소프트웨어 보안 침해가 시스템에 미치는 영향을 파악하는 것은 네트워크를 보호하는 데 있어 매우 중요한 부분입니다.”뉴욕 컨솔리데이티드 에디슨(Consolidated Edison of New York)의 미디어 홍보 담당 매니저 앤 마리 코르발리스
2019 시뮬레이션은 네 부분으로 나뉘었습니다. 첫 번째 단계에서, NERC의 사이버 보안 위험 공유 포털인 ‘전력 정보 공유 및 분석 센터(E-ISAC)’는 전력망에 대한 임박한 위협 가능성이 있음을 전력 회사들에 경고했다. 이어 제어 시스템을 표적으로 삼은 악성코드 캠페인에 대한 정보가 공유되었고, 전력망에서는 발전량 부족 현상이 나타나기 시작했다.
The peak impact of the attack occurred in part two, knocking out power to 5 million homes and impacting water treatment plants. 2부와 3부에서는 전력회사들과 정부가 대응 계획을 수립하고, 공격을 무력화하기 위한 후속 조치를 조율했다. ICS 공급업체들은 손상된 시스템을 복구하는 데 필요한 소프트웨어 패치를 배포했고, 유틸리티 업체들 이 해당 패치를 적용했으며, 전력망 공급이 재개되었습니다.
2019 테스트에서, 전력 회사가 전력망을 재가동하는 데 있어 공급업체에 의존하고 있다는 점이 분명하게 드러났다. 하지만 이번 훈련에는 주요 공급망 업체 중 단 세 곳만이 참여했다. 그리고 지난번 GridEx 행사인 2017에서는 전력 회사들이 공급업체를 단 한 곳도 초청하지 않았습니다. NERC는 2019 훈련에 이어 발표한 “교훈(Lessons Learned)” 보고서 ( )에서 일부 전력사업자들이 모의 공격에 “대응을 조율하는 데 필요한 자원이 부족했다”고 지적하며, “참여 기관들은 대응 계획에 공급망 파트너들을 포함시켜야 할 의무가 있다”고 결론지었다.
[함께 읽어보세요: 재택근무(WFH) 공급망을 강화하고 효율화하는 5 가지 방법]
유틸리티 분야의 디지털화와 상호 연결성이 강화됨에 따라, 잠재적인 공격 대상 범위도 확대되었습니다. 이러한 공간에는 소프트웨어 개발자와 같은 제3자 업체들이 점점 더 많이 참여하고 있는데, 이들의 제품 업데이트는 해커들에게 백도어가 될 수 있습니다.. 의 유틸리티 보안은 상호 협력하는 기업들의 사이버 방어 체계에 점점 더 의존하고 있다.
연중 전략
NERC는 여전히 개발자들을 시험에 초청하는 것이 감독 기관의 책임이 아니라고 주장하고 있다. NERC 대변인 레이첼 셰라드는 NERC가 전력 회사들에게 공급업체를 포함시킬 것을 “강력히 권장”하고는 있지만, “자신의 운영에 어떤 공급업체가 필수적인지는 참가자들이 가장 잘 판단할 수 있다”고 보고 있다고 말했다.
“공공사업체의 보안은 상호 협력하는 기업들의 사이버 방어 체계에 점점 더 의존하고 있다.”
셰라드에 따르면, 올해 시험에서 NERC는 일부 공급업체들이 업계 고위 임원 및 정부 고위 관리들을 대상으로 마련된 훈련 부분을 참관할 수 있도록 허용할 것이라고 한다. ‘이그제큐티브 테이블탑(Executive Tabletop)’으로 알려진 이 초청 전용 세션에는 국토안보부(DHS), 국방부, 연방수사국(FBI), 백악관 국가안보회의(NSC) 등 기관의 CEO, COO 및 고위 관계자들이 참여합니다. 이들의 임무는 모의 사이버 공격 이후 전력망을 복구하는 데 필요한 “고수준 대책”을 결정하고 실행하는 것입니다.
따라서 올해 훈련에는 NERC의 요청에 따라 일부 공급업체가 참여하고, 개별 전력회사의 초청을 받아 참여하는 업체도 있을 예정이며, 정확히 몇 개의 공급업체가 참여할지는 아직 불분명합니다. 그런 점을 감안할 때, 이 시뮬레이션이 실제 사이버 공격을 어떻게 완벽하게 재현할 수 있을지 의문이다. 업계의 일부 사람들에게는 그 정도로는 충분하지 않다.
뉴욕 컨솔리데이티드 에디슨(Consolidated Edison)의 미디어 홍보 담당 매니저인 앤 마리 코르발리스는 “소프트웨어 침해 사고가 시스템에 어떤 영향을 미치는지 파악하는 것은 우리 네트워크를 보호하는 데 있어 매우 중요한 부분”이라고 말했다.
NERC가 테스트를 시작했을 때, 사이버 보안 소프트웨어를 포함해 전력 회사들이 갖추고 있던 모든 시스템이 훈련 과정에서 점검되었습니다. 이제 업계의 네트워크는 더욱 유동적으로 변했습니다. 언제나 소프트웨어 개발자부터 인사, 재무, 감사 등 아웃소싱 업무를 제공하는 업체에 이르기까지 다양한 제3자 업체들이 해당 온라인 플랫폼에서 활동하고 있습니다. 유틸리티 네트워크는 끊임없이 발전하고 있으며, 새로 추가된 이러한 모든 요소에는 강력한 사이버 보안이 필요합니다.
[관련 기사: 사이버 보안, 에너지 규제 당국의 최대 우려 사항으로 부상]
콘웨이는 전력 회사들이 자사의 보안 체계에서 핵심적인 역할을 담당하는 개발사들을 파악하고, 이들을 GridEx 훈련에 특별히 초청해야 한다고 말했습니다. 이를 통해 개발자 및 기타 공급업체들이 실제 환경에서 발생하는 취약점을 파악하고 이에 대응할 수 있게 될 것입니다.
공공사업체에는 사이버 위생 관리가 필요하다
결점이 무엇이든 간에, 2년마다 실시되는 사이버 공격 모의 훈련의 가치는 의심할 여지가 없다. 그러나 유틸리티 네트워크의 역동적인 특성상, 사이버 방어 체계를 지속적으로 모니터링하고 검토하며 업그레이드하는 것 또한 마찬가지로 중요합니다.
NERC가 2019 호 보고서에서 전력 업계에 제시한 권고 사항 중 하나는, 신중하게 마련된 ‘’ 사고 대응 계획의 필요성으로, 이는 조직의 사이버 위생에 있어 매우 중요합니다. 심각한 해킹 사고가 발생할 경우, 유틸리티 기업들은 연방, 주 및 지방 당국과 협력해야 합니다.
[관련 기사: 사이버 범죄자들이 소규모 공공사업체를 노리는 이유]
팬데믹 기간 동안 엔드포인트 간 안전한 상호작용을 위한 최고의 표준은 ‘제로 트러스트( )’였습니다. 이 접근 방식에서는 모든 엔드포인트, 장치 또는 사용자가 인증될 때까지 신뢰할 수 없는 것으로 간주되며, 작업자의 접근 권한은 접근을 요청하는 주체, 요청의 맥락, 그리고 네트워크에 대한 위험도를 바탕으로 결정됩니다.
그 밖의 사이버 위생 수칙들도 방어 체계를 강화하는 데 큰 도움이 됩니다. 여기에는 다음이 포함됩니다:
- 모든 엔드포인트 목록 작성 노트북, PC, 태블릿은 물론 클라우드 내 가상 머신에 이르기까지 모든 자산을 추적하면 네트워크에 대한 완벽한 가시성을 확보하고 엔드포인트를 실시간으로 모니터링할 수 있으며, 이를 통해 잠재적인 취약점과 활성 위협을 파악하는 데 도움이 됩니다.
- 소프트웨어 관리 도구 이러한 도구를 사용하면 앱, 기기, 소프트웨어, 소프트웨어 업데이트 및 패치 적용 상황을 효과적으로 관리할 수 있습니다. 단일 플랫폼을 통해 유틸리티 기업은 하나의 콘솔에서 엔터프라이즈 애플리케이션을 탐지, 모니터링 및 보호할 수 있습니다.
- 다중 인증 강력한 비밀번호 관리와 더불어 여러 가지 인증 방식을 의무화하면, 해커에 대항하는 간단하면서도 견고한 방어 체계를 구축할 수 있으며, 이는 콜로니얼 파이프라인 보안 침해 사고를 막을 수도 있었을 것입니다.
- 사이버 위험 점수 사이버 위험 점수는 내부 취약점 관리 및 제3자 공급업체의 취약점 관리를 평가하는 데 도움이 됩니다.
- 능동적 위협 탐지 비정상적인 활동을 탐지함으로써 플랫폼을 모니터링할 수 있을 뿐만 아니라, 해커가 피해를 입힐 기회를 얻기 전에 위협을 찾아내어 해결할 수 있습니다.

