AI는 취약한 OT 보안을 위한 마지막 변명거리를 제거했다
수십 년 동안 발전소, 정수 시설, 병원, 통신 네트워크를 운영하는 운영 기술(OT)은 암묵적인 방어에 의존해 왔다. 소수의 엔지니어 집단 외에는 아무도 이 시스템이 어떻게 작동하는지 이해하지 못한다는 것이었다. 난해한 프로토콜, 독점 하드웨어, 벤더별 소프트웨어가 지식 장벽을 만들어 대부분의 공격자를 막아냈다. 시스템이 안전해서가 아니라, 이해하기 어려웠기 때문이다.
그 장벽은 사라졌다. OT 보안 현황에 관한 최근 보도에 따르면, AI 도구 덕분에 범죄자들은 수년간의 전문 교육 없이도 한때 난공불락이었던 이 블랙박스를 이해하고 악용할 수 있게 되었다. 시스템의 내부 작동 방식을 파악하기 어렵다는 이유만으로 안전하다는 개념인 '모호함을 통한 보안'은, AI 모델이 그 파악을 대신 해줄 수 있는 상황에서는 더 이상 성립하지 않는다.
모호함은 결코 진정한 보안 전략이 아니었다
모호함을 통한 보안은 의도적인 설계 선택이 아니라 복잡성의 부산물로 작동했다. OT 환경은 현대 IT 네트워크와 같은 보안 엄격성을 갖추고 구축된 적이 없다. 수년, 때로는 수십 년간 안정적으로 작동하도록 만들어졌으며, 악의적인 의도를 가진 누군가가 접근할 경우 어떤 일이 벌어질지에 대해서는 거의 고려하지 않았다.
이 시스템을 안전하게 유지한 것은 강력한 인증이나 암호화가 아니었다. 많은 IT 전문가를 포함해 극소수만이 관련 독점 프로토콜과 레거시 하드웨어를 해석할 줄 안다는 단순한 사실이었다. OT 시스템을 표적으로 삼으려는 해커는 수년이 걸리는 깊이 있는 전문 지식이 필요했다. 그 요건이 자연스러운 필터 역할을 하여 유능한 공격자의 pool을 작게 유지했다.
AI는 그 필터를 사실상 지워버렸다. 공격자들은 더 이상 스스로 OT 전문가일 필요가 없다. 인간 전문가가 이해하는 데 몇 달이 걸렸을 시스템을 AI 도구로 분석하고 해석하고 역설계할 수 있다. 이는 핵심 인프라에 파괴적인 공격을 감행할 수 있는 사람의 수가 극적으로 늘어났다는 것을 의미하며, 이러한 시스템의 근본적인 취약점은 전혀 변하지 않았음에도 그러하다.
이것이 서버실 너머에서 중요한 이유
OT 보안을 유틸리티 기업과 제조업체의 문제로, 일상생활과 무관한 것으로 생각하기 쉽다. 그러나 핵심 인프라 공격은 소비자에게 직접 닿는 경로가 있다. 전력망, 상수도 시스템, 병원, 통신 사업자는 모두 OT 기반 위에 세워져 있으며, 이 중 어느 하나라도 중단되면 일상생활로 파급된다: 취소된 의료 절차, 장기간의 정전, 지연된 응급 서비스, 중단된 통신 등이다.
AI를 OT 시스템에 위험하게 만드는 동일한 패턴은 많은 조직이 의존하는 일상적인 소프트웨어에도 적용된다. 널리 사용되는 도구에 보안 결함이 있으면 공격자는 빠르게 움직이며, 점점 더 깊은 전문 지식이 필요하지 않다. 취약점이 공개된 후 나타나는 신속한 악용, 예컨대 PaperCut 제로데이 취약점이 악용되었을 때 요구된 긴급 대응은 인간 연구든 AI 지원 탐색이든 약점이 확인되면 공격자가 얼마나 빠르게 이를 활용하는지를 보여준다.
AI가 난해한 시스템을 공격하기 위한 기술적 장벽을 낮추면서, 핵심 인프라를 운영하는 조직들은 기업 IT가 수년 전에 배운 것과 같은 교훈으로 밀려나고 있다: 보안은 시스템을 이해하기 어렵다는 이유로 가정되는 것이 아니라 아키텍처 자체에 내장되어야 한다는 것이다.
이것이 당신에게 의미하는 것
대부분의 독자는 전력망이나 병원의 OT 네트워크를 보호할 책임이 없지만, 모호함을 통한 보안으로부터의 전환은 여전히 당신에게 영향을 미친다. 핵심 인프라 제공자가 공격을 받으면 그 영향은 서비스 중단, 청구 혼란, 지연된 진료, 또는 해당 조직이 수집한 개인 데이터 노출로 나타난다. OT 계층과 직접 상호작용한 적이 없더라도, 당신은 이 모든 시스템의 하류 이해관계자다.
개인적 차원에서도 이 더 넓은 추세는 중요하다. AI는 산업 환경뿐 아니라 전반적으로 공격자의 기술 장벽을 낮추고 있다. 피싱 시도는 더 설득력 있고, 멀웨어는 더 쉽게 맞춤 제작되며, 개별 표적에 대한 정찰은 그 어느 때보다 빠르다. 일반 사용자를 보호해 온 모호함, 즉 작은 디지털 발자국을 유지하거나, 덜 흔한 소프트웨어를 사용하거나, 단순히 명백한 표적이 되지 않는 것은 OT 시스템에서와 같은 방식으로 침식되고 있다.
AI 기반 위협 환경에서의 실질적 조치
발전소를 패치할 수는 없지만, 자신의 노출을 줄이고 의존하는 서비스에 책임을 요구할 수는 있다.
- 민감한 계정에 접속할 때, 특히 공유 또는 공용 네트워크에서 VPN과 암호화된 연결을 사용하여 공격자가 관찰하거나 가로챌 수 있는 것을 제한하라.
- 취약점이 공개되면 AI 지원 공격자는 빠르게 움직이므로 소프트웨어와 펌웨어를 신속하게 업데이트하라.
- AI 기반 추측이 쉽게 우회할 수 없는 몇 안 되는 방어 중 하나이므로, 제공되는 모든 곳에서 다중 인증을 활성화하라.
- 이용하는 유틸리티, 의료 제공자, 통신 회사의 유출 및 중단 알림에 주의를 기울이고, 영향을 받은 경우 권장 조치를 따르라.
- 스마트 홈이나 연결된 기기를 평가할 때 네트워크 분할과 접근 제어를 지지하고 문의하라. 격리된 시스템은 공격자가 침입하더라도 이동할 수 있는 범위를 제한하기 때문이다.
모호함을 통한 보안은 유틸리티 운영자부터 개인 사용자에 이르기까지 누구에게도 더 이상 실행 가능한 대비책이 아니다. AI는 한때 오해에 의존했던 시스템을 매핑하고 해석하고 악용하는 것을 너무나 쉽게 만들었다. 시스템이 숨겨져 있기를 바라는 대신 실제 보안 통제를 구축하여 적응하는 조직이 앞으로 다가올 것에 훨씬 더 잘 대응할 수 있을 것이다.




