사이버 보안 FAQ

OT 와 IT 보안은 어떻게 다른가요?

주요 내용

• IT 보안과 운영 보안( OT )은 근본적으로 서로 다른 자산, 즉 데이터와 물리적 프로세스를 보호하므로, 각 자산의 고유한 위험에 대응하기 위해서는 서로 다른 전략, 도구 및 우선순위가 필요합니다.

• OT 환경은 레거시 장치, 독점 프로토콜, 지속적인 운영, 제한된 패치 적용 기간 등 복합적인 과제에 직면해 있어, 표준 IT 보안 도구를 직접 적용할 경우 효과가 없거나 심지어 위험할 수도 있습니다.

• IT/OT 의 융합으로 인해 과거 산업 시스템을 보호하던 ‘에어 갭’이 크게 줄어들었으며, 이로 인해 공격 표면이 대폭 확대됨에 따라 환경 간 가시성은 더 이상 타협의 여지가 없는 필수 요건이 되었습니다.

• 세분화, 수동 및 안전한 능동 모니터링, 그리고 보상 제어 기능은 효과적인 OT 보안의 토대가 되며, 특히 패치 적용이나 다단계 인증(MFA)을 적용하기 어려운 경우에 더욱 그러합니다.

• 공동 거버넌스, 통합된 SOC 전략, 상호 교육을 통해 IT와OT 간의 문화적 격차를 해소하는 것은 그 어떤 기술적 통제 수단만큼이나 중요합니다.

OT 와 IT를 비교하는 간단한 방법은 다음과 같습니다. IT는 데이터의 무결성, 기밀성, 가용성을 중시합니다. 반면 OT 는 프로세스의 가동 시간, 안전성, 신뢰성을 중시합니다.

IT는 조직 내 어디에나 존재하며 거의 모든 직원이 모든 비용 센터에서 사용합니다. 따라서 IT 보안은 무단 액세스 또는 수정으로부터 데이터를 보호하는 데 중점을 두며, 역할 기반 액세스와 안전한 사이버 보안 관행의 가장 약한 고리인 사용자 교육에 중점을 둡니다.

OT 네트워크는 일반적으로 조직의 수익 창출(또는 필수 공공 서비스 제공)을 주도하는 핵심 자산을 관리 및 통제하며, 종종 자율적으로 운영됩니다. OT 일으키거나 공격을 받을 경우, 특히 중요 인프라의 경우 IT보다 더 큰 위험이 따릅니다. 따라서 OT 물리적 프로세스의 안전하고 신뢰할 수 있는 운영을 보장하는 것을 포함합니다.

OT 와 IT 보안이란 정확히 무엇일까요?

정보 기술 보안이라고도 하는 IT 보안은 디지털 시스템, 네트워크, 데이터 및 소프트웨어를 무단 접근, 도난 또는 장애로부터 보호하기 위한 도구, 정책 및 관행을 포괄합니다. IT 보안의 핵심 프레임워크는 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)으로 구성된 CIA 삼원칙입니다. IT 보안의 적용 범위에 포함되는 일반적인 자산으로는 서버, 워크스테이션, 클라우드 환경, 데이터베이스 및 기업용 소프트웨어 등이 있습니다.

OT 운영 기술(OT) 보안은 물리적 프로세스와 산업용 장비를 모니터링하고 제어하는 하드웨어 및 소프트웨어를 보호하는 데 중점을 둡니다. 여기에는 SCADA 시스템, 프로그래머블 로직 컨트롤러(PLC), 분산 제어 시스템(DCS)과 같은 산업 제어 시스템(ICS)은 물론, 이에 연결된 센서와 액추에이터도 포함됩니다. 운영 기술( OT ) 보안과 IT 보안의 차이점을 살펴보면, 가장 뚜렷한 구분점은 IT 보안이 정보를 보호하는 반면, 운영 기술( OT ) 보안은 물리적 운영을 보호한다는 점입니다. 많은 산업 분야에서 산업 제어 시스템( OT )의 장애는 재정적 손실을 훨씬 뛰어넘는 결과를 초래하며, 여기에는 근로자 안전 및 공공 인프라에 대한 위협도 포함됩니다.

OT 자산과 네트워크를 보호하는 것은 IT 사이버 보안 관행에 비해 많은 어려움이 있으며, 이는 OT 시스템과 IT 시스템 자체의 차이점과 밀접하게 연관되어 있습니다.

1. 수십억 대 수백만

OT 및 IoT 기기의 방대한 수와 다양성 때문에, 이러한 기기들은 IT 기기보다 관리하기가 더 어렵습니다. 게다가 OT 네트워크의 모든 구성 요소는 매우 분산된 환경 내에서 더 큰 프로세스의 일부를 구성합니다. 특정 기기에 문제가 발생하면, 해당 기기가 어떤 요소에 의존하고 있으며 어떤 요소가 그 기기에 의존하고 있는지 즉시 파악해야 합니다.

2. 보호하기가 더 어렵다

과거에는 OT 네트워크가 ‘에어갭(air-gap)’ 방식으로 운영되어 인터넷이나 기업 IT 네트워크와 연결되지 않았기 때문에 사이버 위협은 우려할 대상이 아니었습니다. 그런 시절은 이미 오래전에 지났지만, OT 환경에서의 사이버 보안은 여전히 뒷전으로 밀려나는 경우가 너무 많습니다. 산업의 디지털화 덕분에 오늘날의 생산 환경에는 효율성을 높여주지만 동시에 새로운 위험 요소도 초래하는 수백 개의 상호 연결된 디지털 시스템이 포함되어 있습니다. 많은 OT 장치는 관리 대상이 아니며, IT 컴퓨터나 서버처럼 패치를 적용할 수 없습니다. 패치 적용이 가능한 경우에도 자동화할 수 없습니다. 일부 예외를 제외하고, 위협 탐지는 OT/ICS 환경을 위해 특별히 설계된 심층 패킷 분석(DPI) 및 행동 기반 이상 탐지 기법에 의존합니다.

3. 이상 탐지 대 사이버 위협 탐지

랜섬웨어 공격이 헤드라인을 장식하지만, 일상적인 네트워크 또는 프로세스 구성 오류, 운영 오류, 리소스 사용량 급증 및 기타 이상 징후가 외부 공격보다 OT 환경을 위협할 가능성이 훨씬 더 높습니다. 이상 징후란 기준 성능에서 벗어나는 모든 것을 말합니다. 불안정한 프로세스 값, 잘못된 프로세스 측정, 오작동을 유발할 수 있는 잘못된 구성 등이 이에 해당할 수 있습니다.‍

4. 일시적 데이터

OT 자산과 프로세스를 통해 이동하는 데이터(예: 프로세스 값)는 순간적으로만 관련성이 있으며, 이러한 데이터 포인트는 분당 수백만 개에 달할 수 있습니다. 따라서 OT 사이버 보안은 데이터 유출보다는 데이터가 승인된 디바이스 간에만 이동하고 매 순간 최신 상태로 유지되도록 하는 데 중점을 둡니다.

5. 장비 수명 주기 연장

대부분의 IT 장비는 수명이 짧고, 설계 단계에서부터 의도적으로 수명이 제한되어 있습니다. 소프트웨어는 몇 년마다 지원이 종료되거나 대대적인 업그레이드를 거치며, 하드웨어는 빈번하게 교체해야 합니다. 반면, 산업용 제어 시스템( OT )은 일반적으로 수명이 길며, 경우에 따라 수십 년에 달하기도 합니다. PLC와 같은 장치는 종종 험한 생산 환경에 맞춰 특수 제작되며, 오래 사용할 수 있도록 설계됩니다. 많은 OT 장치는 여전히 “설계상 보안 취약점”이 있는 레거시 기술에 의존하고 있으며, 잘 알려진 취약점들이 너무 자주 패치되지 않은 채 방치되고 있습니다. 또한 공장 승인 테스트와 현장 인수 테스트를 완료하는 데 수년이 걸릴 수 있으므로, 사소한 수정조차 권장되지 않습니다.

6. 연속 운전

일부 OT 시스템(및 그 구성 요소)은 수년 동안 지속적으로 가동되며, 정기 유지보수를 위한 짧은 기간만 허용됩니다. 가동 중단은 산업 환경에서 치명적인 고장으로 이어질 수 있으므로, 지속적인 운영은 안전성과 신뢰성을 보장하는 데 도움이 됩니다. 패치(사용 가능한 경우) 및 기타 업데이트는 드물게 제공되며, 제한된 유지보수 기간 동안에만 일정을 잡아야 합니다.

7. 고유한 운영 체제 및 프로토콜

IT는 표준 운영 체제를 사용하며 표준 프로토콜을 통해 통신합니다. 많은 사물인터넷( OT ) 기기에는 용도에 특화된 독점 운영 체제가 탑재되어 있습니다. 산업 제어 시스템( OT ) 역시 통신을 위해 수백 가지의 프로토콜을 사용하는데, 이들 중 상당수는 특정 산업에 한정되어 있으며 본질적으로 보안이 취약합니다. 이러한 프로토콜은 물리적 프로세스 및 기기의 실시간 모니터링과 제어를 위해 설계되었으며, 속도와 유연성보다는 신뢰성, 결정론적 응답 시간, 복원력을 우선시합니다. Modbus나 Profibus와 같은 전용 프로토콜의 경우, 의심스럽거나 비정상적인 행동을 식별하기 위해 심층 패킷 검사(DPI)를 통해 신중하게 분석해야 합니다. IT 침입 탐지 시스템(IDS)과 엔드포인트 탐지 및 대응 시스템(EDR)은 산업용 프로토콜을 이해하지 못하므로, OT 에 초점을 맞춘 위협을 탐지할 수 없습니다. 기껏해야 효과가 없을 뿐이며, 최악의 경우 너무 많은 리소스를 소모하거나 시스템에 장애를 일으킬 수도 있습니다.

8. 보안이 취약한 원격 접속

제조업체는 생산 모니터링과 장비 문제 해결을 위해 매일 수십 명의 외부 기술자가 원격으로 로그인하여 자체 원격 액세스 도구를 사용하는 경우가 많습니다. 취약한 자격 증명과 기본 비밀번호를 느슨하게 사용하면 기업은 원격 코드 실행을 통한 공격에 노출됩니다.

9. 자율 기기

특히무인 장비의 경우 기본 비밀번호가 변경되지 않아 악의적인 공격자가 쉽게 해킹할 수 있으며, 멀티팩터 인증(MFA)은 현실적으로 불가능합니다. 대신 지속적인 모니터링을 통해 디바이스를 인증하고 디바이스 간 통신의 무결성을 보장합니다.↪CF_200D↩

10. 보다 엄격한 세분화

세그멘테이션은 통신을 제한하고, 수리가 거의 이루어지지 않거나 아예 불가능한 장치를 보호하기 위한 필수적인 보완 통제 수단입니다. 산업 현장의 핵심 자산을 격리하고, IT 네트워크에서 발생한 사이버 사고가 제어 및 모니터링 네트워크( OT )로 수평적으로 확산되는 것을 방지하기 위해, 산업 환경에서는 세그먼트 간 트래픽을 제어하고 모니터링하는 보안 구역과 연결 경로를 활용합니다.

IT와 ‘ OT ’ 보안의 공통점

서로 다른 점이 있음에도 불구하고, IT 보안과 OT 보안은 두 분야 간의 협력이 논리적이면서도 필수적임을 뒷받침하는 여러 가지 기본 원칙을 공유하고 있습니다. 두 분야 모두 네트워크 가시성을 기본 요건으로 삼고 있습니다. 보이지 않는 것은 보호할 수 없기 때문입니다. 또한 두 분야 모두 위험 관리 프레임워크를 활용하여 위협의 우선순위를 정하고 자원을 배분합니다. 방화벽, 접근 제어 정책, 사고 대응 계획 등은 IT 보안과 OT 보안 프로그램 전반에 걸쳐 공통적으로 적용되는 요소입니다. 

규제 준수 역시 공통된 관심사입니다. IEC 62443NIST SP 800-82와 같은 표준은 산업 환경에 특화되어 있는 반면, NIST CSF와 같은 프레임워크는 두 환경 모두에 적용 가능한 지침을 제공합니다. 이러한 공통점을 인식하는 것이 기업 전체를 보호하는 통합된 IT/OT 보안 전략을 수립하기 위한 첫걸음이 되는 경우가 많습니다.

IT/OT 보안 분야의 규제 및 규정 준수 요건

IT 환경과 산업 제어 시스템( OT ) 환경 간의 규정 준수 의무는 상당히 다르지만, 핵심 인프라에 대한 위협이 심화됨에 따라 두 환경 모두 점점 더 큰 규제 압박에 직면하고 있습니다. ‘ OT ’에 따르면, 에너지 분야의 NERC CIP, 산업 자동화 분야의 IEC 62443, 산업 제어 시스템 분야의 NIST SP 800-82와 같은 분야별 프레임워크는 자산 가시성, 접근 제어 및 사고 대응에 대한 요구 사항을 규정하고 있습니다. 

IT 환경은 일반적으로 산업 분야와 지역에 따라 SOC 2, ISO 27001, HIPAA, GDPR 등 광범위한 규정 준수 요건의 적용을 받습니다. IT 및 OT 보안 프로그램이 단일 CISO의 관할 하에 통합됨에 따라, 조직은 이러한 중복되고 때로는 상충되는 규정 준수 프레임워크를 조화시켜야 합니다. 가장 효과적인 접근 방식은 규정 준수를 상한선이 아닌 하한선으로 간주하고, 이를 더 성숙하고 포괄적인 IT/OT 보안 태세를 구축하기 위한 출발점으로 삼는 것입니다.

OT 문화 격차 좁히기

사이버 보안 위험을 이해하고, 보안 모범 사례를 도입하며, 산업 환경에서 인식의 문화를 조성하는 것은 중요한 문화적 변화입니다. 예를 들어, OT 엔지니어가 사이버 보안 위험 완화를 정기 유지보수로 받아들이게 하려면 사고의 전환이 필요합니다. CISO가 엔터프라이즈 위험 관리를 수용하고 OT 점점 더 그들의 권한 아래에 들어오면서 이러한 변화는 반드시 일어나야 합니다.

초기에는 회의적인 시각이 있었음에도 불구하고, OT 운영자들은 지속적인 자산 및 네트워크 모니터링을 통해 많은 이점을 얻고 있습니다. 이러한 모니터링을 통해 대상 자산 및 프로세스에 대한 방대한 정보가 수집되며, 이는 기준선과의 편차와 같은 이상 징후는 물론 사이버 보안 위협을 탐지하는 데 유용합니다. 또한, 지속적인 모니터링이 시작되면 일반적으로 운영자들이 존재조차 몰랐던 오랫동안 지속되어 온 문제들이 드러나게 됩니다.

Nozomi (Networks ) 플랫폼이 설치되는 즉시, 네트워크 센서가 ICS 네트워크 트래픽을 분석하기 시작하며 이를 바탕으로 대화형 시각화 자료를 생성합니다. 운영 담당자와 사이버 보안 담당자는 산업용 네트워크 노드가 시각화된 모습을, 대개는 생애 처음으로 확인하게 됩니다. 이들은 이전에는 인지하지 못했던 환경의 다양한 측면을 신속하게 파악할 수 있으며, 쉽게 세부 정보를 확인하기 위해 드릴다운할 수 있습니다.

OT 자산에 특화되어 설계된 안전하고 시스템 운영에 지장을 주지 않는 엔드포인트 센서를 추가함으로써, 또 다른 차원의 유용한 정보를 확보할 수 있습니다. 운영자는 구성 변경 사항과 이상 현상뿐만 아니라, 어떤 사용자가 기기에 로그인했는지, 해당 기기가 어떤 다른 기기와 통신하고 있는지, 어떤 프로토콜을 사용하고 있는지까지 파악할 수 있습니다. 특히 퍼듀(Purdue) 계층 하위 수준에서 발생하는 이스트-웨스트(East-West) 트래픽에 대한 가시성과 무단 USB 연결을 감지할 수 있다는 점이 두 가지 큰 장점입니다.

통합된 OT 보안 운영 센터(SOC)는 두 문화가 실제로 만나는 곳입니다. 중앙 CISO의 감독, OT 융합, 응답 시간 개선, 비용 절감과 같은 명백한 이유로 인기를 얻고 있습니다. 하지만 통합된 SOC보다는 기존 IT SOC 팀이 새로운 고객인 OT 사업부에 서비스를 제공하는 경우가 더 많습니다. 이런 경우 서비스 제공업체가 고객을 제대로 이해하지 못하는 교과서적인 사례가 종종 발생합니다. 중요한 지식 이전이 이루어져야 하지만 그렇지 않은 경우가 많습니다.

IT와 ‘ OT ’의 통합 보안: 효과적인 프로그램의 모습

성숙한 IT 및 OT 보안 프로그램은 이 두 분야를 별개의 영역으로 취급하지 않습니다. 각 환경의 고유한 요구 사항을 반영하는 동시에, 두 환경을 아우르는 위협에 대응하는 데 필요한 가시성과 협업을 가능하게 하는 계층적 아키텍처를 구축합니다. 핵심 요소로는 구역 간에 체계적으로 관리되는 연결 경로를 갖춘 네트워크 분할, 산업 제어 시스템( OT ) 프로토콜 전용으로 설계된 수동 모니터링 도구, 그리고 IT 기기뿐만 아니라 PLC, 원격 단말 장치(RTU), IIoT 센서와 같은 운영 기술(OT) 자산까지 모두 포괄하는 통합 자산 목록이 포함됩니다.

접근 제어는 두 환경을 아우르는 또 다른 핵심 요소입니다. IT 측면에서는 제로 트러스트 아키텍처와 다단계 인증 ( MFA)이 점점 더 표준화되고 있습니다. 반면, 자율 장치나 레거시 장치의 경우 MFA 적용이 종종 비실용적인 OT 환경에서는, 행동 모니터링, 엄격한 네트워크 분할, 원격 접속 세션 기록과 같은 보완적 통제 수단이 그 공백을 메우고 있습니다. OT 보안에 대한 종합적인 관점을 가지고, 두 환경의 운영상의 차이를 존중하면서도 공통된 거버넌스 프레임워크 하에서 양쪽 환경을 모두 다루는 조직은, 오늘날 중요 인프라를 겨냥하는 점점 더 정교해지는 위협에 맞서 훨씬 더 유리한 입지를 확보할 수 있습니다.

IT 및 OT 전반에 걸친 탄력적인 보안 태세 구축

IT 보안과 운영 기술( OT ) 보안을 통합하는 데는 분명한 어려움이 따르지만, 이는 산업 현장의 조직이 할 수 있는 가장 중요한 투자 중 하나이기도 합니다. 위협 행위자들은 IT(IT)와 운영 기술( OT ) 사이의 경계를 침투 지점으로 점점 더 많이 악용하고 있으며, 유출된 기업 인증 정보나 공급망 접근 권한을 이용해 직접적인 공격을 견디도록 설계되지 않은 운영 시스템에 접근하고 있습니다. 탄력적인 보안 태세를 구축하려면 단순한 도구 이상의 것이 필요합니다. 즉, 공유된 가시성, 명확히 정의된 에스컬레이션 절차, 그리고 IT와 운영 기술(OT ) 양측의 팀원들이 서로의 환경과 제약을 이해할 수 있어야 합니다.

바로 이 지점에서 전용 플랫폼과 적합한 파트너 생태계가 결정적인 차이를 만들어 냅니다. 귀사가 어디에 있든, 어떤 고유한 사이버 보안 비전을 가지고 있든, ‘ Nozomi Networks ’ 인증을 받은 보안 및 엔지니어링 전문가들로 구성된 당사의 글로벌 생태계를 통해 귀사의 정확한 요구 사항에 맞춰 맞춤화된 고부가가치 사이버 보안 솔루션을 제공받을 수 있습니다. OT/IoT 솔루션 설계, 구축, 튜닝 및 지원을 포함한 심층적인 네트워크 평가부터 포괄적인 관리형 플랫폼, 탐지, 운영 분석 및 대응 서비스에 이르기까지, 당사는 방대한 전문 지식을 바탕으로 귀사를 지원합니다. IT 및 OT 보안 프로그램을 조율하기 시작한 단계이든, 통합 SOC를 성숙화하고자 하든, Nozomi Networks 는 가장 중요한 자산인 귀사의 인력, 프로세스 및 운영을 보호하기 위한 가시성, 인텔리전스 및 지원을 제공합니다.

IT 보안 프로그램과 OT 보안 프로그램 간의 격차를 해소할 준비가 되셨나요? Nozomi Networks 전문가와 상담을 원하시면 당사로 문의해 주십시오.

FAQ로 돌아가기