메인 콘텐츠로 건너뛰기
사이버 범죄자들이 소규모 공공사업체를 표적으로 삼는 이유
관점

사이버 범죄자들이 소규모 공공사업체를 표적으로 삼는 이유

소규모 전력 공급업체 및 에너지 기업을 대상으로 한 사이버 공격은 지역 사회와 국가 전력망에 막대한 영향을 미칠 수 있다. 지금 당장 해야 할 일은 다음과 같습니다.

2019년, 위스콘신주 위스콘신 래피즈에 위치한 맷 스토르모엔의 작은 도시에 사이버 전쟁이 닥쳤다.

그해, 범죄 해커들은 18 개 주에 걸쳐 방어 체계가 취약한 10여 곳의 소규모 공공시설을 대상으로 대규모 공격 을 감행했다. 홍콩에서 활동한 것으로 추적된 공격자들은 주요 연방 댐과 송전선로, 제철소 수입에 필수적인 수문, 그리고 전력망 규모의 에너지 배분 허브 등 미국의 핵심 인프라와 인접해 있다는 점을 이유로 공격 대상을 선정했다.

“그들은 우리 방화벽을 뚫으려 했습니다.”라고 위스콘신 래피즈의 ‘ ’ 상수도 및 조명 위원회( Water Works and Lighting Commission,)에서 IT 부서를 총괄하는 스토르모엔은 말합니다. 이 위원회는 약 15.000 명의 고객에게 전력을 공급하고 있습니다. 스토르모엔은 자신의 네트워크가 해킹당하지는 않았지만, “우리는 지속적으로 위협에 대비해야 했다”고 말했다.

FBI와 국토안보부는 오랫동안 미국 에너지 부문이 해커들의 표적이 되고 있다고 경고해 왔다. In April, the successful ransomware attack on Colonial Pipeline proved this, shutting down a major fuel line and forcing the company to cough up a $4,4 million payout.

미국의 대형 전력사들은 자사의 네트워크와 이에 연결된 수천 개의 엔드포인트를 보호하기 위해 사이버 보안을 강화할 만한 막대한 자금을 보유하고 있는 반면, 소규모 전력사 및 에너지 공급업체들은 대개 이를 위한 예산이 부족한 경우가 많다.

“소규모 유틸리티 기업에서 기술을 운영하는 인프라의 상당 부분은 현대적인 사이버 보안 도구를 적용하기에는 너무 노후화되어 있어 우려가 두 배로 커지고 있습니다.”라고 타늄(Tanium)의 전략 고객 담당 이사이자 여러 중요 인프라 시설 및 미국 최대 규모의 전력·천연가스 공급업체 중 한 곳과 협력하고 있는 타일러 코스텔로( )는 말합니다. “규모가 작은 공익사업체들은 노후화된 시스템, 예산 제약, 그리고 제한된 자원이라는 문제와 씨름해야 한다.”

적은 예산, 부족한 전문성

업계 내 다른 기업들과 마찬가지로, 위스콘신 래피즈의 이 유틸리티 기업도 스마트 계량, 온라인 결제 , 포털, 그리고 클라우드 컴퓨팅 플랫폼과 같은 기술을 활용하여 운영을 디지털화하고 있습니다. 하지만 이러한 인터넷 연결성에는 대가가 따릅니다. 이는 사이버 범죄자들의 관심을 끌고 있다.

수천 명 이하의 고객에게 전력을 공급하는 소규모 전력 회사는 특히 취약한 상황입니다. 이들은 부분적으로는 대형 전력회사의 인수 시도를 막기 위해 현대화가 필요하다고 느끼지만, 시설 개선에 필요한 자금을 마련하기 위해 요금이나 지방세를 인상하는 데는 종종 주저하거나(혹은 아예 그럴 수 없거나) 합니다. 그 결과, 이러한 공공사업체들은 대개 사내 IT 전문가를 고용할 여력이 없습니다.

“그러니까, IT 담당자가 고객 서비스를 맡아야 할 수도 있겠네요.” “그도 마케팅 업무를 맡아야 할지도 모릅니다.”라고 플로리다 주 전역의 32 개 전력 공급업체로 구성된 연합체이자 미국 공공 전력 협회(American Public Power Association)의 회원사인 플로리다 시립 전력청(, , FMPA)의 사이버 보안 책임자 카터 마누시(Carter Manucy)는 말했다.

“소규모 유틸리티 기업들은 노후화된 시스템, 예산 제약, 제한된 자원 등의 문제에 직면해 있습니다.”
타늄(Tanium)의 전략적 고객 담당 이사, 타일러 코스텔로

시립 공익사업체와 농촌 협동조합은 대형 공익사업체들이 겪지 않는 또 다른 어려움에 직면해 있다. 이들은 북미 전력 신뢰성 공사(NAERC)의 감독 및 보호 범위를 벗어나 운영되고 있다. 이 업계 단체는 대규모 전력 시스템의 소유주, 운영자 및 사용자를 감독하며, 규정 준수 의무를 소홀히 할 경우 과태료를 부과할 수 있다. 즉, 거대 기업들은 규칙을 준수함으로써 경제적 이익을 얻게 되며, 이를 실천하는 방법에 대해 유용한 지침을 제공받게 됩니다.

인식에 있어 심각한 문제가 있습니다. 캘리포니아 대학교 샌디에이고 캠퍼스의 겸임 교수이자 전력 시스템 강의를 담당하며 전력 업계에 컨설팅 서비스를 제공하고 있는 니콜라스 아비-삼라(Nicholas Abi-Samra)는 “소규모 전력 회사는 감독이 상대적으로 미흡하기 때문에 ‘범죄성 해커들이 이곳을 더 쉬운 표적으로 여길 수 있다’”고 말했다. “하지만 그들도 비슷한 종류의 위협에 직면해 있습니다.”

기본으로 돌아가기

공익사업체의 사이버 보안을 강화하는 데—여기에는 새로운 서버 및 보안 소프트웨어 설치, 직원 교육, 보안 운영 센터 구축 등이 포함될 수 있다—수백만 달러의 비용이 소요될 수 있다. 이러한 자금을 조달하는 것은 소규모 농촌 전력 회사들에게는 버거운 일입니다. 이들 회사는 대개 투자 비용을 충당하기 위해 필요한 높은 에너지 요금을 감당할 여력이 없는 저소득 가정에 전력을 공급하고 있기 때문입니다.

Manucy의 FMPA는 회원들에게 저렴한 비용 또는 무료로 사이버 보안 교육을 제공하고 있습니다. 하지만 그것만으로는 충분하지 않다는 인식이 점차 확산되고 있다. 그는 이러한 사업들 중 상당수를 본격적으로 가동하기 위해서는 연방 정부의 지원이 필요하다고 말합니다. 여기에는 공유 애플리케이션 및 네트워크에 대한 기본적인 신원 및 접근 관리부터 시작해 여러 단계의 방어 체계를 구축하는 것이 포함됩니다.

[관련 기사: 도구 과다 사용이 팬데믹 이후의 보안을 위협하고 있다]

여기에는 의 2단계 인증 을 활용하고, 의 제로 트러스트 네트워크 접근 모델을 도입하는 것이 포함될 수 있습니다. 해당 모델에서는 모든 엔드포인트, 장치 또는 사용자(이미 알려진 것들조차도)가 검증될 때까지는 신뢰할 수 없는 것으로 간주됩니다. 또한, 접근을 요청하는 주체, 요청의 맥락, 그리고 접근 환경의 위험도를 고려하여 최소 권한 원칙에 따라 접근 권한을 부여해야 합니다.

유틸리티 기업들이 사이버 보안을 강화하기 시작할 수 있는 다른 방법들도 있는데, 바로 올바른 IT 관행과 사이버 보안 위생 수칙의 기본으로 돌아가는 것입니다. “보이지 않는 것은 관리할 수 없다”는 격언에 따라, 첫 번째 단계는 네트워크에 연결된 모든 엔드포인트( ) —노트북, PC, 태블릿, 심지어 클라우드상의 가상 머신까지()—를 찾아내고 목록을 작성하는 것입니다. 이러한 엔드포인트를 항상 실시간으로 꾸준히 모니터링함으로써, 잠재적인 취약점과 현재 활동 중인 위협을 탐지할 수 있습니다.

[함께 읽어보세요: Tanium이 구성 관리를 개선하는 10 가지 방법]

소규모 유틸리티 기업들도 재택근무 시대에 급증한 애플리케이션, 기기, 소프트웨어의 변화에 발맞출 수 있도록 엔터프라이즈 관리형 서비스( ) 소프트웨어 관리 플랫폼에 투자해야 합니다. 단일 플랫폼을 통해 중소기업 규모의 유틸리티 기업이라면 누구나 하나의 콘솔에서 기업용 애플리케이션을 대규모로 탐지, 모니터링, 업데이트 및 보안 관리할 수 있습니다. 마찬가지로, 플랫폼은 가 모든 엔드포인트를 관리하고 모니터링할 수 있도록 지원하여, 보안 문제를 실시간으로 파악하고 해결하는 데 도움을 줍니다.

방화벽 강화

FBI가 위스콘신 래피즈(Wisconsin Rapids) 측에 지난 1월과 2월 1일( 2019년 3월)에 공격자들이 해당 시스템에 침투 시도를 했다고 통보한 후, 스토르모엔(Stormoen)은 이 유틸리티 기업의 사이버 방어 체계를 철저히 평가하는 작업을 주도했다. 여기에는 ‘ ’ 엔드포인트 보안 현황( )과 회사의 전반적인 보안 정책을 철저히 검토하는 작업이 포함되었습니다. 그 결과, 스토르모엔은 방화벽을 업그레이드하고 새로운 보안 소프트웨어를 설치했다.

“소규모 유틸리티 기업들은 지침을 제공할 수 있는 최고정보책임자(CIO)를 ‘구매하거나 임대’하기를 원하고 있다.”

또한 이 전력회사는 전기 정보 공유 및 분석 센터  (E-ISAC)와 다주 정보 공유 및 분석 센터(MS-ISAC)의 회원사가 되었습니다. 이 두 기관은 모두 사이버 공격에 관한 정보와 경보를 수집하고 전파합니다. 오늘날 스토르모엔은 위협을 파악하고 방어 체계를 견고하게 유지하는 데 도움이 되는 일일 보고서를 받고 있습니다.

물론, 모든 소규모 공익사업체에 최전선을 지켜볼 전담 직원인 맷 스토르모엔이 있는 것은 아닙니다. 하지만 많은 이들이 새로운 접근 방식을 시도하고 있다. FMPA의 마누시는 자사 시스템에 대한 지침을 제공할 수 있는 최고정보책임자(CIO)를 “에서 구매하거나에서 임대”해 달라고 요청하는 소규모 유틸리티 업체들이 늘어나고 있는 것을 확인했다. 이는 부분적으로 사이버 보안 보험사들이 보험 증권을 발행하기 전에 사내 전문성을 요구하기 때문이기도 합니다. 그가 이끄는 유틸리티 연합의 30여 명에 달하는 회원 중 상당수가 그에게 “어떻게 교육을 받을 수 있나요?”라고 물었습니다. “제 보험사에서 물어보네요.”

[관련 기사: 측면 이동: 사이버 범죄자들이 네트워크를 가로지르는 방식과 이를 막는 방법]

소규모 전력 회사들에게 있어, 이보다 더 크고 중대한 문제가 있을 수는 없다. 미국의 전력망은 믿기 어려울 정도로 복잡하고 서로 긴밀하게 연결된 시스템입니다. 단일 노드의 장애는 연쇄적인 영향을 미칠 수 있습니다. Just consider the 2003 Northeast blackout, which plunged 50 million people into darkness after a single monitoring tool in an Ohio energy control room malfunctioned.

하지만 스토르모엔은 사이버 침해 사고가 소규모 공공시설의 네트워크 내에서 국한되어 지역 주민들에게만 영향을 미친다 하더라도 그 여파는 심각할 수 있다고 말한다. 이는 경찰의 대응과 소방 활동은 물론, 재택 중환자 치료에도 차질을 빚을 수 있다. “단 하나만으로도 막대한 피해를 입힐 수 있습니다.”