아직도 온라인에 노출된 수천 대의 수도 시스템 컨트롤러

새로운 연구에서 4,000개 이상의 Rockwell Automation 산업용 컨트롤러가 인터넷에 직접 연결된 것을 확인했으며, 그 중 다수는 미국 수도 시설과 연관되어 있습니다. 노출된 장치 중 22개는 이미 수도 인프라를 겨냥한 사이버 공격을 경험한 도시에서 발견되었습니다. 이 조사 결과는 수도 분야에 불편한 질문을 던집니다. 수년간 연방 기관의 경고가 이어졌는데도 어째서 이렇게 많은 중요 시스템이 여전히 인터넷 스캔만으로도 보이는 상태로 남아 있는 것일까요?

노출된 장비에는 수압, 화학 물질 투입, 펌프 작동 같은 물리적 공정을 관리하는 소형 산업용 컴퓨터인 프로그래머블 로직 컨트롤러(PLC)가 포함됩니다. 이 장비들은 가정용 공유기 뒤에 있는 소비자 기기가 아닙니다. 원래는 권한을 부여받은 운영자만 접근할 수 있도록 보호된 내부 네트워크에 격리되어 있어야 합니다. PLC가 열린 인터넷에서 접근 가능해지면, 기회를 노리는 스캐너부터 국가 연계 위협 행위자까지 적절한 도구와 동기를 가진 누구에게나 잠재적인 진입점이 됩니다.

노출된 산업용 컨트롤러가 프라이버시와 안전 문제인 이유

이 문제를 단순히 '산업용 사이버 보안' 항목으로 분류하고 넘어가기 쉬울 수 있지만, 노출된 산업용 컨트롤러는 IT 부서를 훨씬 넘어서는 결과를 초래합니다. 수도 시설은 운영 데이터, 고객 계정 정보, 인프라 세부 사항을 보유하고 있으며, 이것이 노출되거나 조작될 경우 지역사회 전체에 영향을 미칩니다. 손상된 컨트롤러는 단순한 데이터 프라이버시 위험만이 아니라 공공 안전 위험이기도 합니다. PLC에 접근한 공격자는 이론적으로 처리 공정을 변경하거나 서비스를 중단시킬 수 있기 때문입니다.

이는 더 넓은 의미에서 근본적인 프라이버시 이야기이기도 합니다. 수도 시설 고객들은 자신에게 물을 공급하는 인프라가 안전한지 전혀 알 수 없고, 안전하지 않더라도 이를 거부할 실질적인 방법이 없습니다. 개인 정보가 유출된 소매업체나 소셜 미디어 플랫폼과 달리, 여러분이 속한 지자체 수도 시스템이 노출된 장비를 운영하고 있을 때는 서비스 제공자를 바꿀 수 없습니다. 프라이버시와 안전에 대한 부담은 전적으로 운영자에게 있으며, 이번 연구에 따르면 운영자들은 시스템을 오프라인으로 전환하거나 공용 인터넷으로부터 적절히 분리하라는 연방 정부의 지침을 일관되게 따르지 않았습니다.

격차를 좁히지 못한 반복된 경고

연방 기관들은 수도 시설과 기타 핵심 인프라 운영자들에게 인터넷에 노출된 산업 제어 시스템을 제거하고, 강력한 인증을 시행하며, 운영 기술 네트워크를 기업 IT로부터 분리할 것을 반복적으로 촉구해 왔습니다. 그럼에도 불구하고 이번 연구의 기반이 된 스캔 결과에 따르면 문제는 대규모로 지속되고 있으며, 특별한 접근 권한이나 정교함 없이도 기본적인 인터넷 스캔 도구로 수천 대의 컨트롤러를 여전히 찾을 수 있습니다.

노출된 장치 중 22개가 이미 수도 시스템 공격의 표적이 되었던 도시에 위치해 있다는 사실은 특히 주목할 만합니다. 이는 특정 시설이나 지역에 대한 사고가 주목을 받은 후에도 근본적인 노출 문제가 반드시 해결되지는 않는다는 점을 시사합니다. 예산 제약, 인력 부족, 또는 애초에 인터넷 연결을 염두에 두지 않고 설계된 인프라에 보안을 소급 적용해야 하는 복잡성 때문인지, 인식만으로는 행동으로 이어지지 않고 있습니다.

이는 사이버 위협으로 압박을 받는 여러 분야에서 관찰되는 더 광범위한 패턴을 반영합니다. 예를 들어 헬스케어 분야에서는 운영자들이 사고 공개를 꺼려 집단 방어 노력이 더뎌지면서 기관들이 적극적으로 조직에 랜섬웨어 위협 데이터 공유를 촉구해야 했습니다. 수도 시설 역시 제시된 지침과 실제 이행 사이에서 유사한 간극에 직면해 있는 것으로 보이며, 두 경우 모두 그 결과 취약점이 필요 이상으로 오래 남아 있게 됩니다.

이것이 여러분께 의미하는 바

대부분의 독자는 수도 시스템 운영자가 아니지만, 이 연구는 지자체 인프라에 의존하는 거의 모든 사람에게 중요합니다. 노출된 산업용 컨트롤러는 VPN이나 강력한 암호 사용 같은 개인 보안 습관으로는 개별 소비자가 직접 해결할 수 없는 시스템적 위험을 나타냅니다. 그럼에도 인식에는 가치가 있습니다. 핵심 인프라 보안 격차가 존재한다는 사실을 이해하면 지역 공무원, 수도 시설 위원회, 그리고 인프라 투자 결정이 이루어지는 공청회 등에 참여하는 방식을 더 잘 판단할 수 있습니다.

만약 여러분이 지자체 시설, 수도 처리, 또는 운영 기술 환경 안팎에서 일한다면, 이 연구는 직접적인 행동 촉구입니다. 노출된 PLC와 제어 시스템에 대한 연방 경고는 가상의 시나리오가 아닙니다. 이는 공격자들이 실제로 악용할 수 있고, 또 악용하고 있는 문서화된 지속적 노출 상황을 설명하는 것입니다.

독자와 운영자를 위한 핵심 사항

시설 운영자와 OT 팀에게 즉각적인 우선 과제는 분명합니다. 공용 인터넷에서 접근 가능한 장치가 무엇인지 감사하고, 불필요한 노출을 제거하며, 제어 시스템과 그 외 모든 것을 연결하는 네트워크 분리를 구현해야 합니다. 일반 독자에게 가장 좋은 조치는 시민으로서의 참여입니다. 지역 수도 당국에 사이버 보안 태세에 관해 질문하고, 인프라 보안 업그레이드를 위한 자금 지원에 찬성하며, 이와 같은 추가 연구 결과가 계속 나오는 동향을 주시하는 것입니다. 수천 개 산업용 컨트롤러의 노출은 저절로 종료되지 않으며, 이를 해결하려면 규제 기관과 이들 시스템이 서비스를 제공하는 지역사회 양쪽의 지속적인 압력이 필요합니다.