/
사이버 복원력

미국 내 100개 이상의 상수도 시스템 공격 사건: 발생 원인 및 제로 트러스트가 중요한 이유

WIRED 가 참관한 비공개 모의 전쟁에서 약 30명의 보험사 임원들이 미국 내 5,000개 상수도 시설에 대한 가상 사이버 공격을 시뮬레이션했습니다. 그 영향은 빠르게 퍼져나간다. 식품 창고의 냉장 시스템이 고장 났다. 의약품 생산이 둔화되면서 인슐린 공급에 차질이 생길 위험이 커졌다. 데이터센터의 냉각 시스템에 문제가 발생하여 클라우드 서비스가 중단되었습니다. 가장 심각한 것은 2,000개 병원에서 물 공급이 중단되었다는 점입니다. 냉방 시스템 고장으로 인해 일부 주민들은 대피해야 했습니다.

보험업계 단체인 사이버보안 전문기관 사이버아큐뷰(CyberAcuView)와 전 CISA 전략가 조슈아 코먼이 진행한 이번 훈련은 중국과 연계된 볼트 타이푼(Volt Typhoon) 이 미국 수자원 부문에 대규모 공격을 감행할 경우 발생할 수 있는 상황을 모델링한 것입니다. 그러던 중 2026년 7월, 현실은 각본에 한 걸음 더 가까워졌다.

기본 전술, 현실적인 변화

7월 30일, FBI와 EPA는 최소 7개 주에서 상수도 및 하수도 시설들이 7월 27일 이후 공격 사례를 보고했다고 발표했습니다. 공격자들은 인터넷을 통해 록웰 오토메이션 앨런-브래들리 프로그래밍 가능 로직 컨트롤러(PLC)에 접근했습니다. PLC는 펌프, 밸브 및 기타 수리 설비를 제어합니다. 목표로 삼은 PLC 중 상당수는 셀룰러 모뎀에 연결되어 있어 직원들이 원격으로 관리할 수 있었습니다. 하지만 해당 링크가 인터넷에 열려 있다면 공격자도 PLC에 접근할 수 있습니다.

침입자들은 기기에 침입한 후 기기의 비밀번호와 IP 주소를 변경하여 운영자들이 접근하지 못하도록 막았습니다. 일부 유틸리티 회사는 연결된 장비를 더 이상 확인하거나 제어할 수 없게 되었습니다. 적어도 한 곳에서 PLC 프로젝트 파일의 변경 사항을 발견했습니다.

그 공격들은 실질적인 영향을 미쳤다. 일부 시스템의 수압이 떨어졌습니다. 일부 지역이 침수되었습니다. 몇몇 작업은 수동으로 실행해야 했습니다. 조지아주에서는 펌프장 고장으로 인해 예방 차원에서 수돗물 끓여 마시기 권고령이 내려졌습니다.

알려진 영향 범위는 곧 최소 12개 주까지 확대되었습니다. 미네소타주의 30개 이상의 상수도 시스템을 비롯하여 미시간, 조지아, 사우스다코타, 뉴저지, 앨라배마주의 시스템들이 공격 대상이 되었습니다.

AI가 PLC 위협을 확대하고 있다

FBI의 경고가 있은 지 3주도 채 되지 않아 연방 기관들은 새로운 위협에 대해 경고했습니다. 공격자들은 인공지능으로 구축되고 실제 모니터링 도구처럼 보이도록 위장한 공격 스크립트를 사용하여 지멘스 S7 PLC를 표적으로 삼았 습니다. 관계 당국은 그 위협이 지멘스에만 국한된 것이 아니라고 밝혔습니다. 다른 PLC 브랜드와 물을 포함한 주요 부문들도 위험에 직면했습니다.

AI는 공격을 더 빠르고 쉽게 만들 수 있습니다. 하지만 이는 인터넷에 개방된 장비, 오래된 시스템, 허술한 접근 규칙, 운영 기술(OT)에 대한 부족한 이해와 같은 약점을 만들어낸 것은 아닙니다.

누구도 예상하지 못했던 광범위한 캠페인

8월 말, CISA는 7월 캠페인의 피해 규모를 발표했습니다. 공격자들은 미국 상수도 및 하수도 부문의 인터넷에 노출된 100개 이상의 시스템을 표적으로 삼았으며, 대부분은 셀룰러 모뎀에 직접 연결된 PLC였습니다. 피해는 제한적이었다. 하지만 이번 공격은 공격자들이 주요 상수도 시설에 접근할 수 있으며, 간단한 전술이 대규모로 효과를 발휘할 수 있음을 보여주었습니다.

그 공격들이 모의 전쟁에서 발생한 참사의 원인은 아니었습니다. 하지만 그들은 물리적 파괴로 이어질 수 있는 길을 보여주었습니다. 또한 그들은 문제가 해결하기 어려운 이유를 보여주었습니다. 상수도 회사는 모든 오래된 제어 장치를 신속하게 수리하거나 교체할 수 없으며, 멀리 떨어진 곳에서 장비를 작동시키는 데 사용되는 모든 연결부를 제거할 수도 없습니다. 해답은 이러한 시스템들이 어떻게 연결되는지 파악하고, 물 공급 운영에 차질이 생기기 전에 침해 사고를 수습하는 데서 시작됩니다.

일루미오의 중요 인프라 솔루션 담당 이사인 트레버 디어링은 "가시성을 확보하고 확산을 억제하는 방향으로 나아가야 한다"고 말했다. 그 목표를 달성하려면 더 나은 통제와 제로 트러스트 정책이 필요합니다. 제로 트러스트를 사용하면 운영자는 네트워크 연결을 확인하고 필요 없는 연결을 제거한 다음 나머지를 제어할 수 있습니다. 그들은 재앙으로 번지기 전에 침해를 막을 수 있습니다.

물 공급이 하루아침에 현대화될 수는 없습니다.

수도 부문은 대도시의 수도 시설, 소도시의 시스템, 농촌 지역의 공급업체를 포함하며, 예산과 직원 수는 매우 다양합니다. 많은 소규모 공공시설에는 사이버 보안팀이 없습니다. 또한 많은 업체들이 펌프를 작동시키거나 밸브를 열거나 주요 수처리 단계를 관리하는 구형 PLC를 사용하고 있습니다. 모든 PLC를 교체하는 것은 비용이 많이 들고, 임시방편으로 수리를 하면 재시작이 발생하여 물 공급이 중단될 수 있습니다. 모든 상수도 시스템이 업그레이드 중에 가동을 중단할 수 있는 것은 아닙니다. 원격 접속은 위험을 수반하지만, 장비가 넓은 지역에 걸쳐 설치될 수 있기 때문에 종종 필요합니다.

프로젝트 워터셰드 250

이번 공격으로 연방 정부, 주 정부, 그리고 민간 부문이 공동으로 대응에 나섰습니다. 8월 31일, 국가 사이버 보안국(ONCD)과 텍사스주는 워터셰드 250 프로젝트를 시작했습니다. 6개월간 진행되는 이 시범 사업을 통해 텍사스 주 상수도 사업체들은 12개 기술 기업으로부터 무료 사이버 보안 도구와 지원을 받게 됩니다.

디어링은 "수도 시스템은 종종 자금 부족에 시달리고 빠듯한 예산으로 운영된다"고 말했다. 그 때문에 모든 구형 컨트롤러를 교체하기가 어려울 수 있습니다. 프로젝트 워터셰드 250은 이러한 격차를 해소하는 데 도움이 될 수 있습니다. 하지만 도구와 지원만으로는 각 기기가 도달할 수 있는 범위를 제어할 수 없습니다. 유틸리티 회사들은 또한 자사 기기 주변의 연결 상태를 파악하고 제어해야 합니다.

수자원 부문 위험 감소를 위한 제로 트러스트 5단계

CISA의 인터넷 노출 감소 지침은 다음 네 가지 작업을 제시합니다. 인터넷에 공개된 항목을 찾으십시오. 온라인에 계속 유지해야 할 항목을 결정하세요. 그것을 보호하세요. 네트워크 환경이 변경되면 다시 확인하십시오.

아래의 다섯 단계는 그 조언을 실천으로 옮기는 방법입니다.

1. 노출된 부분과 연결된 부분을 찾으세요.

먼저 인터넷이 접근할 수 있는 모든 IT 및 OT 자산을 나열하십시오. 벤더 및 기타 파트너가 사용하는 링크를 포함하세요. 가상 사설망(VPN), 셀룰러 모뎀 및 원격 접속 도구를 확인하십시오. CISA는 또한 제3자가 사용하는 IP 주소를 확인하라고 권고합니다. 저 링크들이 안전하다고 생각하지 마세요.

그다음 네트워크 내부의 트래픽을 매핑합니다. 디어링은 "우리가 가장 자주 나누는 대화는 가시성에 관한 것입니다. 즉, 무엇이 무엇과 연결되어 있고 어떻게 소통하는지를 이해하는 것입니다."라고 말했습니다.

정적인 네트워크 맵으로는 충분하지 않습니다. 팀은 어떤 시스템들이 서로 통신하고 있는지 실시간으로 파악해야 합니다.

2. 필요 없는 인터넷 접속은 차단하세요.

각 기기가 온라인 상태인 이유를 물어보세요. 인터넷에 직접 접속할 필요가 없다면 연결을 끊으세요. PLC, HMI(인간-기계 인터페이스) 또는 원격 단말 장치는 공용 인터넷에 개방되어서는 안 됩니다. 원격 접속이 필요한 경우, 보안 게이트웨이, 방화벽 또는 VPN을 통해 접속을 전송하십시오. 모든 기본 비밀번호를 변경하세요. 고유한 사용자 이름, 강력한 비밀번호, 그리고 피싱 방지 기능이 있는 다단계 인증(MFA)을 사용하십시오. 보안 업데이트를 설치하세요.

3. 각 장치는 본래의 역할에만 사용되도록 제한하십시오.

원격 접속만이 유일한 위험 요소는 아닙니다. 유효한 로그인 정보 하나로 전체 OT 네트워크에 접근할 수 있어서는 안 됩니다. 각 PLC에 대한 규칙을 설정합니다. 해당 장치에 연결해야 하는 워크스테이션, 게이트웨이, 데이터 히스토리안 및 HMI 목록을 작성하십시오. 다른 모든 연결을 차단합니다. 각 허용 링크가 필요한 프로토콜로 제한하십시오.

디어링은 "우리는 미세 세분화와 세분화에 대해 이야기합니다."라고 말했습니다. "OT 분야에서는 무엇보다 안전한 연결이 핵심입니다."

기기가 지원하는 경우 안전한 산업용 프로토콜을 사용하십시오. 암호화 및 인증서를 통해 누가 또는 무엇이 연결하는지 확인할 수 있습니다. 하지만 이는 접근 규칙을 대체하는 것은 아닙니다.

4. 패치할 수 없는 시스템을 보호하세요.

CISA는 인터넷에 연결된 시스템에 패치를 적용하라고 권고합니다. 또한 지원이 중단된 제품은 교체하라고 명시되어 있습니다. 하지만 수도 사업자는 낡은 장비를 교체하는 데 수년이 걸릴 수 있습니다. 그때까지는 기존 시스템을 격리하고 필요한 연결만 허용하십시오.

디어링은 "기기가 오래되면 100가지 취약점이 생길 수도 있다"고 말했다. "하지만 만약 그 기기가 다른 기기 하나에만 연결되어 있고, 그 연결을 제어할 수 있다면, 그 기기의 노출 위험은 상당히 낮을 수 있습니다."

이를 가상 패칭이라고 부르는 경우가 많습니다. 이 방법은 근본적인 결함을 해결하는 것은 아니지만, 기기에 접근하는 여러 경로를 차단하고 공격자가 다음에 어디로 이동할지 제한할 수 있습니다.

5. 공격을 차단하는 방법을 계획하십시오.

CISA는 네트워크 트래픽에서 이상 징후를 감시하라고 권고합니다. 또한 인터넷 노출 여부를 자주 확인하라고 나와 있습니다. 전력 회사들은 시스템 손상 발생 시 이를 격리할 수 있는 계획이 필요합니다.

디어링은 "PLC 제어권을 잃으면 PLC를 격리할 수 있어야 한다"고 말했다. "계획을 세우고 사전에 검증된 격리 정책을 마련하여 실행해야 합니다."

공격은 워크스테이션이나 게이트웨이에서 처음 나타날 수 있습니다. 팀들은 즉시 이를 격리할 준비를 해야 합니다. 나머지 상수도 운영은 계속되어야 합니다.

노출된 시스템 하나가 누수 비상사태로 이어지는 것을 방지하세요

수도 사업에서 제로 트러스트는 데이터 이상의 것을 보호합니다. 또한 펌프, 밸브 및 수처리 장치를 작동시키는 PLC를 보호합니다. 디어링은 "수도 사업자들이 모든 취약점을 제거하거나 모든 노후화된 PLC를 교체할 수는 없을 것"이라고 말했다. 하지만 이를 통해 시스템들이 어떻게 연결되고 통신하는지 실시간으로 확인할 수 있습니다. 그러한 가시성을 바탕으로 어떤 시스템에 접근 권한이 필요한지, 어떤 연결을 허용할지 결정할 수 있습니다. 무엇보다 중요한 것은, 이러한 장치들이 고장난 장치 하나가 나머지 상수도 시설 전체를 위험에 빠뜨리는 것을 막을 수 있다는 점입니다.”

이 모의 전쟁에서는 5,000개의 공공시설이 동시에 공격받는 상황을 가정했습니다. 7월에는 첫 100명 달성 과정을 보여주었습니다.

침해 사고 발생 후 대응이든 사전 예방적 대응이든, 지금 바로 맞춤형 데모를 통해 침해 확산 방지 여정을 시작하세요.

관련 문서

지금 일루미오 인사이트 체험하기

AI 기반 관찰 가능성을 통해 위협을 더 빠르게 탐지, 이해, 차단하는 방법을 알아보세요.