
안녕하세요, 앤앤에스피입니다.
바다 한가운데를 항해하는 유조선에 미국 해안경비대와 FBI의 사이버 조사팀이 올라탔습니다. 선박의 컴퓨터망에서 침해 징후가 발견됐기 때문입니다.
조사 대상 중 하나인 초대형 유조선 ‘VL Prosperity’는 현대글로비스가 소유하고 HMM오션서비스가 관리를 맡은 선박입니다. 미국 당국은 선박의 업무용 컴퓨터뿐 아니라 운항과 관련된 시스템도 조사했습니다.
이 사건은 우리에게 한 가지 질문을 던집니다.
왜 해커는 선박 해킹을 시도할까요?
항해하던 선박에 무슨 일이?
선박 한 척은 바다 위에 떠 있지만, 그 운항은 항만과 화물 운송, 에너지 공급과 연결돼 있습니다.
해커는 돈을 요구하거나 정보를 훔치기 위해, 또는 운항과 물류에 혼란을 주기 위해 선박을 노릴 수 있습니다. 해커는 선박 한 척에 사이버 공격을 하지만, 글로벌 물류망은 혼란에 휩싸일 수 있습니다.
미국과 이란의 지정학적 이슈가 사그러들지 않는 가운데, 항해하던 선박에 이상 징후가 나타났습니다.
미국 해안경비대와 FBI 사이버 대응 인력과 선박 검사관은 8월 21일 유조선에 승선해 선박 정보기술(IT)과 운영기술(OT) 시스템을 살폈습니다. 이후 미국 해안경비대 사이버사령부 책임자는 조사 과정에서 악성 사이버 활동 증거가 발견됐다고 밝혔습니다.
초기에 선박 통신이 30시간 끊겼고 엔진 관련 장치가 조작됐다는 보도도 나왔습니다. 그러나 미국 당국은 엔진이나 항해 장치가 해커에게 장악됐다고 확인하지 않았습니다. 조사 당시 선박의 운항 불안정, 선원 위험, 환경 피해도 보고되지 않았습니다. 공격 주체 역시 밝혀지지 않았습니다.
현재 확인된 사실은 선박 컴퓨터망에서 침해 징후가 발견됐고, 미국 당국이 그 영향 범위를 확인하기 위해 직접 조사에 나섰다는 것입니다.
선박은 움직이는 OT 현장
선박에는 육지와 연락하는 통신 장비, 선원들이 사용하는 컴퓨터, 항해와 기관 상태를 살피는 장비가 있습니다. 여러 시스템이 서로 연결돼 선박의 운항을 돕습니다.
이 가운데 현실 장비를 감시하고 움직이는 기술이 OT(운영기술)입니다. 공장에서 생산라인을 움직이고 수도시설에서 펌프를 가동하는 기술처럼, 선박에서도 운항에 중요한 설비를 관리하는 데 쓰입니다.
따라서 선박의 컴퓨터망에서 침해가 발견되면 다음을 확인해야 합니다.
NIST, OT 보안 범위에 ‘선박’ 명시
선박 침해사건 발생 후 미국 국립표준기술연구소(NIST)는 9월 21일, OT 보안 가이드 개정안 'SP 800-82 Revision 4'를 공개했습니다.
NIST는 이번 개정안에서 OT를 다루는 분야로 해상 선박을 명시했습니다. 상하수도, 화물철도, 건물 자동화, 산업용 사물인터넷과 클라우드 연결도 폭넓게 포함시켰습니다. 공장 안의 제어설비뿐만 아니라 우리 생활과 산업을 움직이는 다양한 시스템을 함께 살펴보는 것입니다. 이번 문서는 의견을 받는 공개 초안으로, 최종 확정된 기준은 아닙니다.
NIST가 이번 개정안에서 강조한 내용은 다음과 같습니다.
첫째, 어떤 장비가 있는지 알아야 합니다. 장비와 연결 경로를 파악하지 못하면 낯선 접속이 생겨도 알아채기 어렵습니다.
둘째, 네트워크의 움직임을 살펴야 합니다. 평소 어떤 장비가 서로 통신하는지 알아야 이상한 움직임을 발견할 수 있습니다.
셋째, 안전한 운영을 고려해야 합니다. OT 보안은 해킹을 막는 데서 끝나지 않습니다. 보안 조치를 적용할 때도 설비의 성능과 안정성, 사람의 안전을 함께 살펴야 합니다.
선박과 발전소, 수도시설, 공장은 모습이 다릅니다. 하지만 외부와 데이터를 주고받고, 내부의 장비가 서로 통신한다는 공통점이 있습니다.
필요한 연결을 모두 끊을 수는 없습니다. 육지와 선박은 통신해야 하고, 공장은 생산 정보를 분석해야 하며, 설비에는 점검과 업데이트도 필요합니다.
문제는 연결 자체보다 그 연결을 정확히 알고 통제하고 있는가입니다.
핵심 요약
선박 사이버 침해사고 조사와 NIST의 OT 보안 가이드 개정안이 함께 보여주는 방향은 분명합니다.
첫 번째는 문을 관리하는 것입니다. 외부와 내부 사이에 어떤 연결이 있는지 파악하고, 필요한 서비스와 데이터만 통제된 경로로 이동하도록 해야 합니다.
두 번째는 내부를 살펴보는 것입니다. 허용된 경로로 들어온 접속이라도 평소와 다른 움직임이 나타날 수 있습니다. 어떤 장비가 연결돼 있고 무슨 데이터가 오가는지 지속해서 확인해야 합니다.
연결은 안전하게 통제하고, 내부의 움직임은 놓치지 않아야 합니다.
앤앤에스피는 제어망 경계의 안전한 연결부터 내부 자산 식별과 이상 징후 탐지까지 지원합니다. 앤넷CDS로 필요한 연결을 통제하고, 앤넷NDR로 OT 네트워크의 움직임을 확인해 보세요.
의견을 남겨주세요