In recent years, due to the demand for operating efficiency and cost reduction of industrial facilities, remote access via the Internet is expanding. the control network accelerates from network separation to network connection due to the development of IIoT (Industrial Internet of Things) technology. Transition of control network is a new opportunity, but concerns about cybersecurity are also growing. Therefore, manufacturers must reflect security compliance and standards in consideration of the Internet connection environment, and enterprises must newly recognize the connection area of the control network as a security management target. In this study, the core target of the control system security threat is defined as the network boundary, and issues regarding the security architecture configuration for the boundary and the role & responsibility of the working organization are covered. Enterprises do not integrate the design organization with the operation organization after go-live, and are not consistently reflecting security considerations from design to operation. At this point, the expansion of the control network is a big transition that calls for the establishment of a responsible organization and reinforcement of the role of the network boundary area where there is a concern about lack of management. Thus, through the organization of the facility network and the analysis of the roles between each organization, an static perspective and difference in perception were derived. In addition, standards and guidelines required for reinforcing network boundary security were studied to address essential operational standards that required the Internet connection of the control network. This study will help establish a network boundary management system that should be considered at the enterprise level in the future.
Keyword:CPS, Network Security, Boundary Protection, Rule Set, IIoT Security, OT-IT, Security and Safety
Journal of Information Technology Services https://doi.org/10.9716/KITS.2020.19.5.033
제어 네트워크 경계에 대한 OT-IT 책임 역할 연구
우영한*․권헌영**
Study on the Security R&R of OT-IT for Control System Network Boundaries
Young Han WOO*․Hun Yeong Kwon**
Abstract
Submitted:June 18, 2020 1
stRevision:July 28, 2020 Accepted:September 27, 2020
* 고려대학교 정보보호대학원 석사과정
** 고려대학교 정보보호대학원 교수, 교신저자 韓國IT서비스學會誌
第19卷 第5號
2020年 10月, pp.33-47
34 Young Han WOO․Hun Yeong Kwon
1. 서 론
ICS(Industrial Control System)는 산업용 설 비의 효율적인 운전과 안전성을 우선하여 설계된 제어시스템이다.
설비 단위로 발전해 온 제어 네트워크는 기업 네 트워크(Corporate Network)에 비해 외부의 의도 적인 보안 위협에 대한 대책이 충분하게 고려되지 않았다. 따라서, 외부 네트워크와 물리적인 망 연 계를 최소화 하는 것이 우선이고, 가능한 한 분리 하여 운영하는 것이 최선이었다.
하지만 설비 제작사나 운영정비(O&M)사는 설비 고장에 대한 즉각적인 대응(Trouble Shooting) 목 적으로 원격 접속(Remote Access)을 위한 도구와 인터넷 연결을 설계단계부터 기본으로 반영하여 구 성하고 있다. 4차 산업혁명에 의한 사이버 물리시스 템(CPS, Cyber-Physical System)과 스마트 공장 (Smart Factory)도 제어시스템에 큰 변화 요인이 되고 있다. 산업용 사물인터넷인 IIoT(Industrial Internet of Things)는 스스로 연결하여 정보를 주 고받는 스마트 센서의 기술 발전으로 설비 데이터 를 제어 네트워크에서 MES를 통한 기업 네트워크 와 인터넷을 거쳐 외부 공급업체와 연결하고 있다.
제한된 정보만을 공유하기 위해 DMZ(De-Milita- rized Zone)로 구성된 안전 구역(Secured Zone)의 공유범위도 커지는 추세이고, 가상 사설망인 VPN (Virtual Private Network)은 외부 인터넷 환경에 서 제어시스템 내부 자원을 직접 접속할 수 있게 되 었다.
최근 증가 추세인 설비 제어시스템에 대한 사이버 보안 사고는 네트워크 접점인 경계(Network Boun- dary)와 연관성이 많다. 기업 네트워크와 인터넷 등 외부 네트워크와 연결된 제어 네트워크의 경계에 침해 사고가 발생하면 설비의 가용성 문제의 원인 으로 귀결되고, 이는 설비운영기술 조직인 OT(Ope- rational Technology)뿐 아니라 IT(Information Technology) 조직의 책임 역할에도 문제가 될 것 이다.
본 연구에서는 제어 네트워크 설계의 기본이 되 는 ICS 보안 표준을 기준으로 현장에서 가동 중인 설비(제조)사의 운영 현황을 비교 분석한다. 특히, 경계 구성과 관련한 네트워크 분리 개념과 물리 적/논리적 망 분리 기준에 의한 실무 조직의 책임 범위와 역할 부재를 이슈화 하였다. 결론으로, 제 어 네트워크 경계 보안에 대해, 일반적인 설비 운 영 기업에서 고려해야 할 전담 조직 구성과 역할 을 개선안으로 제시하고, 이에 필요한 업무 가이 드라인과 운영방안을 도출하였다. 이는, 제어 네트 워크의 확대로 인한 보안 위협과 연결이 동시에 요구되는 경계 보안에 대해 OT와 IT조직이 당면 하는 공통적인 고민이자 과제이다.
2. 제어시스템 사이버보안
2.1 제어시스템 특징
제어시스템은 산업제어시스템 또는 산업 자동화 및 제어시스템(IACS, Industrial Automation and Control Systems)으로 산업 프로세스의 상태를 계 측하여 설비를 감시, 제어하는 전용 시스템이다. 국 가의 기반시설과 중요 인프라 설비를 운영하는 산업 제어시스템은 안전한 운영과 가용성을 우선으로 설 계되었다. 설비 운전 중에 사고가 발생하면 단순한 설비의 정지 뿐 아니라 국민의 일상적인 생활과 재산 상의 피해를 입게 된다. 더 나아가 국가 경제에도 악 영향과 혼란을 초래할 수 있다. 때문에 제어시스템은 IT시스템과 달리 인터넷이나 외부 네트워크와 분리 하여 폐쇄적인 네트워크를 구성하였다(김도연, 2014).
제어시스템은 설비의 제어 및 모니터링을 위해 디 지털과 아날로그 신호용 네트워크를 통해 수십만 건 이상의 Point를 처리한다. 또한, 안전을 보장하는 IEC-63508 인증 기준으로 SIL2 등급의 무결성 수 준을 준수하는 등 안전 우선의 특징을 가지고 있다.
설비 단위의 제어시스템은 OT 운영 조직에서 수
행한다. OT 운영의 우선순위는 설비 가용성으로
IT의 기밀성과 차이가 있으며, 조직, 예산, 의사결정
Study on the Security R&R of OT-IT for Control System Network Boundaries 35
체계를 별도 운영하고 있다.
최근 들어 제어시스템은 통신 네트워크 기술의 발전으로 설비 운전 비용절감 및 효율적인 관리가 가능한 Software, Hardware 통합 체계로 발전하 고 있는 중이다. 통합된 Integrated PLC System 의 경우는 제어 네트워크를 연결하고 GPS Time을 동기화 하는 등 제어 관리의 효율화와 최적화를 주 도하고 있다.
독립적인 프로토콜과 자체 시스템을 사용하던 설 비 제어시스템은 운전정보 수집, 제어 모니터링, 분 석정보 공유 등의 업무에 Ethernet 기반의 TCP/
IP 네트워킹 기술과 상용 운영체계를 적용하고 있 다. 제어 네트워크는 기업 네트워크와 인터넷 등 외 부와의 연결이 확대되는 추세이다.
2.2 사이버보안 이슈
미국 ICS-CERT에 따르면, 제어시스템에 대한 사이버사고 신고 건수가 2010년 39건에서 2016년 290건으로 지속적으로 증가하는 추세로 나타났다 (ICS-CERT, 2017).
제어시스템에 대한 사이버보안 이슈는 국가 차원 의 문제가 된다. 2010년 이란의 원자력발전소에서 발생한 스턱스넷(Stuxnet)은 독일 Siemens사의 PCS7 기종의 특정 조건만을 공격 목표로 제작된 악 성코드로써 일반 PC를 경유하여 폐쇄 망 제어시스 템을 공격한 새로운 유형이다. 이는 국가 기반시설 이 해킹으로 물리적으로 파괴될 수 있고 인명과 국 가 안전에 치명적인 피해가 가능하다는 것을 인지한 사례이다.
Positive Technologies는 제어시스템 보안 취약 점의 계속적인 증가로 심각한 위험 수준이 50% 이 상이라고 경고했다. 공급업체가 인정한 제어시스템 구성요소 175,632개는 인터넷에 즉시 연결할 수 있 는 취약점이 있었고, 연결이 가능한 상위 프로토콜 도 인터넷에서 일반적으로 사용하는 HTTP, Fox, FTP, SSH, Telnet, SNMP 등이다(Positive Tech- nologies, ICS Security, 2018).
특히 제어시스템의 핵심이 되는 주요 구성기기 의 인터넷 접속 가능율이 계속적으로 증가 추세인 점은 주목해야 할 사항이다(<표 1> 참조).
제어시스템 구성 유형 2017년 2016년 SCADA/DCS/HMI, PLC/RAP(RTU) 14.2% 13.6%
PLC/RAP(RTU) 13.2% 12.9%
Network 기기 12.9% 5.1%
SCADA/DCS/HMI 7.1% 7.8%
Electrical measuring equipment 6.3% 5.2%
그 밖의 기타 기기 46.5% 55.5%
<표 1> 인터넷 연결이 가능한 제어시스템의 유형별 구성 요소
2.3 제어 네트워크 보안
제어 네트워크는 복잡한 구성과 다양한 시스템의 증가로 보안 위험을 피하는 것 또한 어려워지고 있다.
<표 2>는 NIST 800-82에서 언급한 제어 네트워크 의 주요 보안 구조 및 취약점 대상이다(NIST, 2015).
취약점 설명
분리 미실시 네트워크 제어 네트워크를 업무망, 인터넷 등 외 부 네트워크 연결
분할 원칙 네트워크 미적용
비 제어 데이터를 제어 데이터와 동일 네트워크를 통해 전송하거나, 외부 노출 장비와 통신하는 장비를 보안영역 대신 내부의 업무망에 직접 설치 등 전송 데이터
암호화 패스워드 등 민감 데이터 노출 대비한 전송 데이터 암호화 메커니즘 부재 원격 접속
보안대책 미 구현
불가피한 원격접속에 대비하여 세션보 호를 위한 다중 인증, 통신 데이터 암호 화 등 보안대책 미 구현
이벤트 데이터 수집체계 부재
사고. 고장 분석 등에 대비하여 제어 데 이터의 송. 수신자. 일시 및 내역을 기 록. 관리하는 체계 부재
서비스 사용 불필요한
제어시스템 운용에 필요하지 않은 서비 스 및 포트를 제거하지 않고 활성화 상 태유지
분리 미흡 권한관리
시스템 권한을 최소 권한 부여 원칙 위 배로, 담당자의 역할과 무관하게 과도하 게 부여, 로그 삭제 권한 부여 감사로그 비활성화
보안장비, 네트워크 장비, 서버 등에 대 해 접속 기록 등 사고 조사 시 필요한 감사로그 미 생성 설정
<표 2> 제어시스템 네트워크의 주요 취약점
36 우영한․권헌영
2014년~2017년도 상위 6위 취약점 분류
2014년 2015년 2016년 2017년
1. 경계 보호 1. 경계 보호 1. 경계 보호 1. 경계 보호
2. 접근통제 정책 및 제어 2. 최소한의 기능 설정 2. 최소한의 기능 설정 2. 식별과 인증
3. 최소한의 권한 부여 3. 인증자 관리 3. 식별과 인증 3. 자원의 할당
4. 원격 접속 4. 식별과 인증 4. 물리적 접근 제어 4. 물리적 접근 제어
5. 물리적 접근 제어 5. 자원의 할당 5. 보안감사 및 분석보고 5. 계정 관리
6. 정보시스템 모니터링 6. 최소한의 권한 부여 6. 인증자 관리 6. 최소한의 기능 설정
<표 3> 공격 취약점 상위 카테고리
제어시스템 네트워크 취약점 중에서도 원격관리 도구인 RAT(Remote Administration Tool)를 최대 위협원이라고 발표한 보고서(ICS-CERT, 2018)는, 원격관리 도구가 모든 산업 전반에 사용 중이며, 빈도가 크게 증가하였고, 특정 부문의 대 상 중 제어시스템 컴퓨터 중 약 3분의 1에 원격관 리 도구가 설치되어 있는 것으로 나타났다. 제어 시스템 소프트웨어 20%에는 아예 원격관리 기능 이 기본으로 들어 있으며 우리나라의 제어시스템 경우도 36.8%에 해당되어 공격 위협 수준이 높음 을 알 수 있다.
NCCIC(The National Cybersecurity and Com- munications Integration Center)에서 발표한 제어 시스템의 Top 6 취약점에서도, 가장 큰 약점으로 분석되는 대상이 경계 보호(Network Boundary Protection)로 나타났다. 제어 시스템 보안의 핵심 적인 고려 대상은 네트워크 경계로, 2017년까지 4개 년간 조사한 NCCIC Report의 상위 6개 카테고리 는 경계 보호, 최소 권한, 식별 및 인증, 물리적 접 근 통제, 감사 검토, 분석 및 보고, 인증 관리 등 네트워크 경계와 직/간접적 연관이 있다(<표 3> 참 조)(NCCIC, 2017).
3. 표준과 현황 분석
제어 네트워크 보안 구성에 대한 국내외 표준과 가이드라인은 네트워크 보안을 위해 물리적인 망 분리를 우선으로 권고한다. 하지만, 설비 운전 요
건과 운영 환경이 다양한 상황에서 엄격한 네트워 크 분리와 물리적/논리적 기준을 일괄 적용하는 것은 어려운 일이다. 오히려 제어시스템은 IP 네 트워크 적용과 IT기술을 통해 인터넷 연결이 확대 되는 상황이다. 제어 시스템 보안 수준을 유지하 기 위해서는 설계 단계부터 고려된 보안 관리체계 가 반영되어야 한다. 특히, 네트워크 경계에 대한 보안 고려사항은 보안 아키텍처 구성부터 통제 기 준에 이르는 운영정책 기반이 반영되어야 한다.
이에, 본 연구 범위인 제어 시스템 네트워크 경계 보안과 관련한 국내외 표준과 가이드라인을 조사 하여 설계부터 운영에까지 적용해야 할 보안 구성 과 고려 대상을 분석하였다.
3.1 분할과 분리 개념
제어시스템 보안 아키텍처 구성 시 언급되는
분할(Segmentation)과 분리(Segregation) 개념은,
물리적, 논리적 망 분리를 수행하는 실무 업무
와 관련하여 이해가 필요하다(Industrial Security
Network, 2015). 네트워크나 영역을 관리 단위
로 나누는 분할은 기본 인프라 구성에 따라 물리
적 통신이 가능하기 때문에 본질적인 차단을 위
해서는 추가적인 통제 기능을 경계에 적용해야
한다. 분리는 물리적 연결이 없도록 시스템을 완
전히 격리(Isolation)하여, 시스템을 연결하는 네
트워크 통신이나 데이터 흐름을 단절 시키는 것
이다.
제어 네트워크 경계에 대한 OT-IT 책임 역할 연구 37
네트워크 경계 제어 시, 분리된 환경이 하드웨 어 또는 프로토콜 구현을 공유하지 않는 경우 OSI 모델의 전 Layer에서 분할 방식을 구현할 수 있 다. 레이어 단계별 분할 방법을 적용하여 물리적, 네트워크 및 응용 프로그램의 네트워크 트래픽을 통제한다. VLAN(Virtual Local Area Network) 의 경우 공유하는 스위치가 있는 경우는 분리된 경계가 아니다. 또한 네트워크 기반의 공격이 발 생하면 두 VLAN 모두 영향을 받을 수 있다. 반 면에, 두 개의 서로 다른 스위치에 독립형 VLAN 이 두 개 존재하고 해당 스위치가 Layer 3 장치에 업링크 된 경우 해당 VLAN은 Layer 2 자체에서 는 분리된 것으로 간주할 수는 있다. 모든 네트워 크를 분할하거나 분리해야 하는 것은 아니지만, 관리 권한, 정책 및 신뢰수준, 기능 중요도 등을 기준으로 경계 제어 보안강화를 위해서는 필수로 수행해야 하는 작업이다.
3.2 보안 영역과 도관
보안 영역(Zones and Conduits)은 일반적인 보 안 요구 사항을 공유하고 제어시스템 자산을 보호 하기 위한 물리적 또는 논리적인 그룹이다. 같은 영역에는 동일한 보안정책을 적용할 수 있도록 장 치, 서비스, 어플리케이션을 구분한다. DMZ 구성 의 경우와 같이 방화벽을 이용하여 외부 네트워크 와 별도의 영역을 분할하여 보안 구역을 구성하는 것이다. 이 개념은 계층화된 보안 접근방식을 고 려한 심층방어 개념을 구현하는데 활용한다. 도관 (Conduits)은 각 영역의 내부와 외부 간 정보 흐 름을 연결하는 케이블 또는 통신구간이다(IEC TS 62443-1-1).
네트워크는 방화벽 또는 게이트웨이를 통해 4개 의 영역으로 구분되어 있다. 네트워크 보안 영역의 개념은 정보의 전송이 각 영역을 단계적으로 거쳐 흐르는 방식을 나타낸다. 보안 관리부서는 제한기 능과 인증방식을 적용하여 다른 영역으로의 흐름을 통제하여야 한다.
3.3 국제 표준과 가이드라인
NIST(National Institute of Standards and Tech- nology)는 SP 800-82에서 제어 네트워크 보안 아 키텍처 구성과 설계 가이드라인을 제시 하였다. 연 결된 네트워크 간의 정보 흐름을 최소한으로 제어하 여 악의적인 사이버 공격자와 악의적이지 않은 오류 및 사고로부터 ICS를 보호하는 것이다. 네트워크 경계 보호와 제어를 위해서는 Firewall, Router, 가 상화 시스템, 암호화 터널, 단방향 Gateway(Data Diodes) 등을 사용한다. 네트워크는 관리 범위와 중 요도 등 도메인 경계를 기준으로 분할과 분리 구성 으로 불필요한 접근을 최소화 하여 보안 관리 효과 성을 높일 수 있다. 암호화나 네트워크 장치를 이용 하면 VLAN, E-VPN(Encrypted Virtual Private Network), 단방향 게이트웨이 등 논리적인 망 분리 를 적용할 수 있다(NIST, 2015).
DMZ 구성으로 인한 복잡성과 비용 증가가 우려 되지만 제어 네트워크와 직접적인 통신을 줄여서 PLCs(Programmable Logic Controller)나 DCS (Distributed Control System)로의 악의적인 접근 을 막을 수 있다는 장점이 있다.
미국 ISA/IEC 62443 시리즈의 핵심 개념은 보안 영역과 도관 모델이다. 보호 자산을 영역으로 구분하 고 모든 통신 흐름을 제어함으로써 특정 영역의 공격 영역을 최소화 시키는 모델이다(IEC TS 62443- 1-1). 영역에 대한 정의가 광범위할 수 있지만 물리 적 또는 논리적 경계 제어를 구성하는 기반이 된다.
3.4 국내 표준과 평가기준
국내는 정보통신기반 보호법 제9조(취약점의 분
석․평가)에 근거하여 수립한 국가 주요정보통신
기반시설에 대한 취약점 분석평가 기준(행정안전
부, 2012. 12)과 가이드(과학기술정보통신부, 한국
인터넷진흥원, 2017)가 있다. 제어시스템 네크워크
구성과 관련된 분석․평가 기준에는 제어 네트워
크의 물리적인 분리 여부를 필수대상에 해당하는
중요도 상급으로 관리하고 있다.
38 Young Han WOO․Hun Yeong Kwon
평가 대상으로는 물리적-관리적-기술적 분야를 포함하는 연계된 내부시스템과 외부 기관과의 연계 전용망, 원격 접속을 위한 VPN망, 인터넷 연결망 등의 접속 구간 간 정보시스템을 포함한다(행정안 전부, 2012).
관리적ㆍ물리적 그리고 기술적 취약점 점수는 점검 항목에 따라 자산별로 취약점 점수를 계산하 는데, 모든 취약점이 식별되었을 경우의 점수합이 A이고 식별된 취약점들의 점수의 합이 B인 경우
× 이 된다. 기술적 취약점은 자산별 점수 를 합산하여 전체 자산 점수의 평균은, 자산의 수 가 N이고, 자산별 점수가
,
…,
인 경우,