Offcanvas

CIO / 보안

스마트 그리드 보안 허점과 그에 따른 위험

2012.01.06 Mark Rowh  |  CIO


NIST를 비롯한 여러 정부 기관들이 파워 그리드 보안과 위기 관리에 대한 괜찮은 보안 표준들을 제시하고 있기는 하지만, 파이크 리서치의 보고서에 따르면 그것들은 전부 ‘권고 사항’에 불과하다는 것이다.

게다가 미국과 나머지 국가들 사이에 존재하는 보안 표준의 차이 역시 문제를 더욱 복잡하게 만든다고 플러드는 지적했다.

“전 세계적으로 비슷한 보안 표준을 갖춰야 한다. 또, 비록 유럽 연합의 스마트 그리드 협력 그룹(European Union's Smart Grid Coordination Group)과 같은 단체들이 NIST와 협동하고 있긴 하지만, 유럽은 스마트 그리드 보안 분야에서 좀 더 큰 성과를 보여 줄 필요가 있다. 그러나 현재 유럽 지역의 경제 위기를 고려하면 스마트 그리드 보안에 필요한 것보다 적은 돈과 노력이 투자될 것으로 보인다”라고 그는 말했다.

감시 제어 데이터 수집 시스템(supervisory control and data acquisition, SCADA)와 같은 산업 제어 시스템들 역시 발전 시설들의 해결 과제로 남을 것이지만, 그에 대한 협의는 거의 이뤄지지 않았다고 록허트는 말했다.

이러한 상황은 SCADA 시스템이 언제나 인터넷으로부터 고립돼 있다는 잘못된 믿음과, 그로 인해 거의 아무런 보안 장치 없이 사용되고 있기 때문이라고 록허트 설명했다.

“설령 SCADA가 정말로 인터넷과 동떨어진 존재라 해도, 스턱스넷(stuxnet)같은 공격들은 USB 메모리 카드로 전파되므로 그러한 고립 상태에도 구애받지 않는다”라고 그는 말했다. 그는 또, SCADA 네트워크는 이벤트 로그 생성은 고사하고 보안 소프트웨어를 작동시키지 못하는 오래된 시리얼 프로토콜 디바이스를 가질 수 있다고 말했다.

보안 위험에 대처하는 기술들?
“현재 다양한 기술들이 존재하지만 모든 문제를 한방에 해결해 줄 묘안은 없다. 환경 문제와 마찬가지로, 보안 문제 역시 제품을 구체화하기 전 위험 분석, 계획, 설계를 필요로 한다”라고 록허트는 말했다.

더불어 그는 앞으로 적어도 몇 년 간은 꽤 유용할 사이버 보안 기술 다섯 가지를 제시했다.

다중요소 인증(Multi-factor authentication): 훔친 비밀번호만 가지고는 지구 반대편에서 그리드나 제어 콘솔을 공격할 수 없다.

통제 네트워크 고립 (Control network isolation): 방화벽을 사용해 기업의 IT 트래픽을 발전 시설의 통제 네트워크로부터 고립시킨다.

애플리케이션 화이트 리스팅(Application white-listing): 파이크 리서치의 보고서에 따르면, 이 방법은 ‘사전에 정해진 것들만을 호스트가 허용하고 나머지를 전부 차단하는 방식’으로 말웨어의 작동을 막는다.

미사용 및 송•수신중인 데이터 암호화: 이 방법은 데이터의 기밀을 지킬 뿐 아니라 스마트미터나 온도 감지계, 유량계 등에서 나오는 데이터의 진실성도 보장한다.

이벤트 상관관계: 이 방법은 공격의 근원지를 파악하거나 공격을 사전에 대비하는데 특히 유용하다.

보안 문제의 가장 큰 원인은 사람이다.
록허트에 따르면, 가장 큰 보안의 장애물은 바로 IT부서와 운영팀 사이의 상이한 성격이다.

“한 쪽은 기업의 IT 네트워크가 운영되는 방식에 대한 전문가 집단이고, 다른 한 쪽에서는 송신 및 배전 그리드가 어떤 식으로 작동하는지에 대한 전문가들이다. 둘 사이에는 그다지 겹치는 부분이 많다고는 할 수 없으며, 서로의 입장을 매우 난처하게 만들 수 있는 상태기도 하다”라고 그는 설명했다.

첨단 시설들일수록 사이버 보안에 대한 논의에 IT전문가와 운영 전문가 모두를 참여시키지만, 대부분의 시설들에서는 이러한 시도를 하지 못하고 있다.

“조사 결과에 따르면, 아직도 몇몇 시설들에서는 IT와 운영 전문가들이 타협하지 못하고 있다. 보안 제품 업체들이 시설을 방문하면 CIO나 CSO 중 한 사람만 만나고 돌아온다고 한다”라고 록허트는 말했다. ciokr@idg.co.kr

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.