오늘날 산업 현장에서 외부와 완전히 단절된 폐쇄망이 존재한다는 생각은 완벽한 환상에 불과합니다. 최근 발표된 CISA 및 글로벌 OT 보안 보고서에 따르면, 전체 산업 침해 사고의 60% 이상이 악성코드 주입이 아닌 유출된 정상 계정(Compromised Credentials)을 통한 원격 접속에서 시작됩니다. 스마트 팩토리와 원격 유지보수가 일상화되면서 대다수 시설이 가상사설망과 방화벽을 배치해 경계를 보호하려 하지만, 이러한 경계 방어 체계는 일단 내부로 들어온 통신에 대해 아무런 의심도 품지 않는 치명적인 구조적 한계를 안고 있습니다.
더욱 심각한 문제는 현장의 전담 보안 인력 부족으로 수십 개에 달하는 외부 벤더사에 과도한 원격 접속 권한을 넘겨준 채 관리를 방치한다는 점입니다. 미국 내 소규모 정수 및 전력 시설을 대상으로 진행된 조사에서도 수천 대의 산업용 제어기(PLC)가 제대로 된 신원 통제 없이 인터넷에 직간접적으로 노출되어 있는 것으로 확인되었습니다. 이처럼 관리되지 않은 자격 증명과 원격 접속 경로는 공격자들에게 가장 손쉬운 침투 통로가 되고 있으며, 방화벽 내부로 들어온 순간 인프라 전체를 위협하는 시한폭탄으로 작용합니다.
정상 자격 증명의 유출과 경계 기반 방어 체계의 구조적 붕괴
원격 접속을 통한 침투가 치명적인 이유는 내부망 진입 이후 최말단 제어기까지 도달하는 과정에서 아무런 저항선이 존재하지 않기 때문입니다. 고정된 아이디와 비밀번호 방식에 의존하는 기존 인증 체계는 자격 증명이 한번 유출되면 해당 계정의 모든 제어 권한이 공격자에게 그대로 넘어가게 됩니다. 인력 부족으로 인해 계정 권한이 정기적으로 회수되거나 감사되지 않는 현장의 실태는 이 위험을 더욱 극대화합니다.
특히 원격 유지보수 과정에서 하달되는 Modbus나 DNP3와 같은 표준 제어 프로토콜은 패킷 자체에 악성 코드 요소를 포함하지 않습니다. 인가된 관리자의 계정을 탈취한 공격자가 정상적인 프로토콜을 이용해 밸브를 잠그거나 펌프의 가동을 중지시킬 경우, 상위 네트워크 모니터링 장비는 이를 이상 징후로 식별할 수 있는 근거를 찾지 못합니다. 수많은 시설이 수십억 원의 경계 방어 솔루션을 갖추고도 정당한 계정으로 위장한 내부 제어 명령 한 줄에 허무하게 장악당하는 이유가 바로 여기에 있습니다.
접속 통제와 명령 실행 권한의 분리를 요구하는 제로 트러스트 프레임워크
이러한 현장의 구조적 한계를 극복하기 위해 NIST SP 800-82 및 글로벌 보안 가이드라인은 경계 네트워크 접속 허용과 실제 제어 명령의 실행 권한을 엄격히 분리할 것을 권고합니다. 보안 인력이 부족해 외부 벤더사에 원격 접속 경로를 열어줄 수밖에 없는 현실을 인정하더라도, 가상사설망이나 방화벽을 통과했다는 이유만으로 제어기에 직접 명령을 내릴 수 있는 권한까지 무조건 부여해서는 안 된다는 제로 트러스트 원칙의 적용입니다.
결국 핵심은 네트워크 통로를 열어주는 가상사설망 단에서의 1차 인증에 만족하지 않고, 최말단 제어기에 명령이 전달되는 최종 접점에서 매번 독립적인 신원 재검증 체계를 구비하는 것입니다. 접속 주체가 암호화된 터널을 타고 들어온 정당한 엔지니어라 할지라도, 제어기에 접근하여 실제 물리적 공정을 움직이려 할 때 그 명령을 내리는 실제 행위자의 신원을 실시간으로 다시 식별하는 레이어가 결합되어야만 자격 증명 탈취로 인한 인프라 장악을 선제적으로 막아낼 수 있습니다.
네트워크 통로와 분리된 완전한 신원 검증을 구현하려면 OT 환경의 특성을 고려한 특수 인증 메커니즘이 필수적입니다. 인터넷 연결이 불완전하거나 외부 DB 조회가 불가능한 최말단 제어기에서는 서버와의 실시간 통신을 요구하는 일반적인 IT 다중 요소 인증(MFA)을 적용할 수 없으며, 이를 관리할 인력조차 부족하기 때문입니다.
이를 해결하기 위해서는 네트워크 연결이 완전히 끊어진 오프라인 상태에서도 매번 스스로 다르게 생성되며 재사용이 불가능한 단방향 동적 식별 코드를 최말단 앞단에 도입하는 방식이 가장 현실적인 대안이 됩니다. 고정 비밀번호 방식을 폐지하고 통신 매개 없이 동작하는 동적 인증 레이어를 구축하면, 원격 접속 계정이 탈취되더라도 공격자는 제어기를 움직일 수 있는 일회성 식별 코드까지 유효하게 생성해 낼 수 없습니다. 망분리의 환상에서 벗어나 네트워크 통로가 아닌 최말단 명령 실행 직전의 동적 신원 검증 체계를 갖추는 것만이 원격 유지보수 시대에 인프라를 지켜내는 유일한 정답입니다.