원전 사이버보안, 편의 기능부터 의심하세요

profile_image
작성자 원전보안기술자 최리안
댓글 0건 조회 10회

원전의 사이버보안 사고는 영화처럼 누군가가 통제실 화면을 장악하는 장면에서 시작되지 않는 경우가 많습니다. 실제 현장에서는 임시 원격접속, 낡은 계정, 협력사 노트북, 점검용 USB처럼 “잠깐이면 괜찮겠지”라고 넘긴 작은 편의 기능이 먼저 균열을 만듭니다.

K-PAEC 독자라면 이미 알고 계실 겁니다. 원자력 설비는 단순한 IT 시스템이 아니라 안전, 운전 연속성, 물리 설비 보호가 함께 얽힌 에너지 기술입니다. 원자력의 기본 개념은 지식백과의 원자력 설명처럼 에너지 변환과 제어가 핵심인데, 디지털 제어가 깊어질수록 보안은 부가 기능이 아니라 설계 조건이 됩니다.

편리한 접속을 먼저 열어두는 순간 생기는 구멍

실패 사례: 점검 편의를 위해 만든 임시 계정이 상시 통로가 됩니다

가장 흔한 실수는 “정비 기간에만 쓰는 계정”을 만들고, 정비가 끝난 뒤에도 지우지 않는 것입니다. 특히 원전 관련 설비는 주기 점검, 성능시험, 공급사 지원, 계측기 보정이 반복되기 때문에 임시 접근이 일상 업무처럼 보이기 쉽습니다. 문제는 이 계정이 권한 검토 없이 누적될 때입니다.

운영망과 사무망이 분리되어 있어도, 사람이 파일을 옮기고 장비를 진단하고 로그를 추출하는 순간 접점은 생깁니다. 이 접점을 “필요할 때 잠깐 쓰는 문”으로만 보면 위험합니다. 원전 사이버보안에서는 잠깐 열린 문도 기록, 승인, 만료, 회수까지 설계되어야 합니다.

예를 들어 협력사 엔지니어가 현장 HMI 로그를 확인하기 위해 원격지원 프로그램을 요청했다고 가정해 보겠습니다. 바쁜 일정 때문에 승인 절차를 줄이고 접속을 허용하면 당장은 문제가 없어 보입니다. 하지만 그 프로그램의 자동 업데이트, 저장된 접속 토큰, 화면녹화 파일, 로컬 캐시까지 관리하지 않으면 통제 범위 밖의 흔적이 남습니다.

  • 임시 계정은 생성 시점에 만료일을 강제해야 합니다. “나중에 지우자”는 방식은 거의 실패합니다.
  • 원격접속은 접속 목적, 접속 시간, 승인자, 작업 로그가 함께 남아야 합니다.
  • 협력사 장비는 현장 반입 전 악성코드 검사와 패치 수준 확인을 받아야 합니다.
  • 파일 반출입은 USB 허용 여부보다 어떤 파일이 왜 이동했는지 추적하는 체계가 더 중요합니다.
현장에서 가장 위험한 문장은 “이번 한 번만 예외로 하자”입니다. 예외가 반복되면 그것은 절차가 아니라 숨은 운영 방식이 됩니다.

하지 말아야 할 일: 사무망 보안 규칙을 그대로 붙여 넣기

일반 기업의 IT 보안은 기밀성, 무결성, 가용성을 모두 보지만, 원전 제어 환경에서는 가용성과 안전성의 우선순위가 훨씬 민감합니다. 백신 검사 한 번, 패치 재부팅 한 번이 운전 절차와 충돌할 수 있습니다. 그래서 “최신 보안 솔루션을 설치했으니 안전하다”는 접근은 오히려 위험할 수 있습니다.

원전의 제어 시스템은 수명주기가 길고, 인증된 구성으로 운영되는 경우가 많습니다. 검증되지 않은 보안 프로그램을 급히 설치하면 통신 지연, 드라이버 충돌, 로그 폭증, 알람 누락 같은 부작용이 생길 수 있습니다. 보안 조치도 설비 변경 관리의 일부로 다뤄야 하는 이유입니다.

  1. 업무 편의를 위해 만든 접속 경로를 먼저 목록화합니다.
  2. 각 접속 경로가 안전 기능, 운전 감시, 정비 기록 중 무엇과 연결되는지 표시합니다.
  3. 불필요한 경로는 닫고, 필요한 경로는 승인과 만료 절차를 붙입니다.
  4. 남은 경로는 모의훈련을 통해 실제 차단 가능 여부를 확인합니다.

자산 목록 없이 보안 장비부터 사는 실수

실패 사례: 무엇을 지키는지 모르고 탐지 장비를 붙입니다

원전 사이버보안 프로젝트에서 자주 보이는 장면이 있습니다. 예산이 배정되자마자 네트워크 탐지 장비, 로그 수집 서버, 접근통제 솔루션부터 검토합니다. 그러나 정작 보호해야 할 자산 목록은 엑셀 몇 장에 흩어져 있거나, 부서마다 다른 이름으로 관리됩니다. 이 상태에서는 고급 장비를 붙여도 경보의 의미를 해석하기 어렵습니다.

에너지 설비에서 자산은 단순히 서버와 PC만 뜻하지 않습니다. 제어기, 엔지니어링 워크스테이션, 통신 게이트웨이, 계측기, 보호계전기, 시간동기 장치, 백업 매체, 정비용 소프트웨어 라이선스까지 포함됩니다. 에너지의 기본 개념이 변환과 이용의 흐름을 설명하듯, 보안에서도 데이터와 제어 신호의 흐름을 함께 봐야 합니다.

자산 목록이 없으면 경보 대응도 흔들립니다. “이 IP는 어디 장비입니까?”라는 질문에 답하는 데 30분이 걸리면, 탐지 시스템은 빨리 울렸지만 조직은 늦게 움직인 셈입니다. 원전 보안에서 시간은 단순한 효율 문제가 아니라 운전 안정성과 직결됩니다.

  • 자산명: 현장 명칭, 도면 명칭, 네트워크 명칭을 함께 기록합니다.
  • 기능: 감시용인지, 제어용인지, 안전 관련인지 구분합니다.
  • 연결 관계: 어느 망과 통신하고 어떤 프로토콜을 쓰는지 표시합니다.
  • 변경 이력: 패치, 교체, 설정 변경, 공급사 방문 기록을 남깁니다.
  • 복구 기준: 장애 시 재설치 이미지, 설정 백업, 대체 장비 보유 여부를 확인합니다.

비교표: 보안 투자가 빛나는 조직과 새는 조직

같은 예산을 쓰더라도 결과는 크게 달라집니다. 장비 중심으로 시작한 조직은 경보가 늘어날수록 피로가 커지고, 자산 중심으로 시작한 조직은 경보가 줄지 않아도 우선순위를 빠르게 정합니다. 아래 표는 원전 및 에너지 기술 조직에서 자주 갈리는 차이를 정리한 것입니다.

구분실패하기 쉬운 접근권장 접근
시작점솔루션 견적부터 비교자산, 통신, 권한 흐름부터 확인
경보 대응심각도 점수만 보고 판단설비 기능과 운전 상태를 함께 판단
패치 관리최신 버전 적용을 목표로 함검증 환경에서 영향 평가 후 적용
협력사 관리계약서 보안 조항으로 끝냄반입 장비, 계정, 작업 로그를 현장 절차와 연결
복구 훈련문서상 백업 보유만 확인실제 복원 시간과 설정 일치 여부를 시험

여기서 중요한 포인트는 “비싼 장비가 필요 없다”가 아닙니다. 필요한 장비는 분명 있습니다. 다만 보호 대상과 운전 맥락을 모르는 장비는 현장에 부담만 더할 수 있습니다. 특히 원전처럼 설비 수명과 안전 분석이 긴 호흡으로 관리되는 곳에서는 장비 도입보다 운영 체계가 먼저입니다.

탐지 장비는 눈입니다. 하지만 자산 목록은 지도입니다. 지도 없이 눈만 밝아지면 더 빨리 길을 잃을 수 있습니다.

훈련을 문서로 끝내면 사고 대응이 느려집니다

실패 사례: 비상 연락망은 있는데 첫 질문에 답하지 못합니다

사이버보안 훈련을 연 1회 문서 점검으로 끝내는 조직은 실제 상황에서 흔들립니다. 연락망은 최신이고 담당자는 지정되어 있는데, 첫 10분 동안 누구도 “운전 영향이 있는가”, “차단해도 되는 구간인가”, “수동 운전이나 현장 확인이 필요한가”를 즉시 답하지 못하는 식입니다. 원전은 단순히 서버를 살리는 문제가 아니라 설비 상태를 안정적으로 유지하는 문제가 먼저입니다.

에너지 기술 조직의 대응 훈련은 보안팀만의 일이 아닙니다. 운전, 정비, 계측제어, 안전해석, 품질보증, 협력사 관리가 함께 움직여야 합니다. 원자력 관련 기술 설명을 보더라도 원자력은 공학적 통제와 관리 체계가 결합된 분야입니다. 보안 대응 역시 이 구조를 따라가야 합니다.

실무적으로는 사고 유형을 크게 나누는 것이 좋습니다. 예를 들어 사무망 악성코드 감염, 정비 노트북 의심 파일 발견, 제어망 비인가 통신 탐지, 공급사 원격지원 계정 오남용, 백업 서버 변조 의심처럼 상황을 분리하면 판단이 빨라집니다. 각 상황마다 차단 기준, 보고 기준, 현장 확인 기준이 달라야 합니다.

  1. 첫 5분: 경보 출처, 관련 자산, 운전 영향 가능성을 확인합니다.
  2. 첫 15분: 차단 가능 구간과 차단하면 안 되는 구간을 구분합니다.
  3. 첫 30분: 운전 부서와 보안 부서가 같은 상황판을 공유합니다.
  4. 첫 60분: 로그 보존, 계정 동결, 공급사 연락, 현장 확인을 병행합니다.
  5. 복구 단계: 단순 재가동보다 원인, 변경점, 재발 방지 조치를 먼저 확정합니다.

마지막에 가장 많이 무너지는 세 가지 판단

첫 번째 실수는 경보를 조용히 없애는 것입니다. 반복 경보가 귀찮다고 임계값을 높이거나 예외 목록에 넣어버리면, 실제 이상 징후도 함께 묻힙니다. 경보가 많다면 장비 탓만 할 것이 아니라 자산 분류, 정상 통신 기준, 작업 일정 연동이 제대로 되었는지 봐야 합니다.

두 번째 실수는 백업을 복구 전략으로 착각하는 것입니다. 백업 파일이 있다는 사실과, 그 백업으로 정해진 시간 안에 동일한 설정을 복원할 수 있다는 사실은 다릅니다. 원전 관련 시스템에서는 버전, 설정값, 승인된 구성, 시험 기록까지 맞아야 복구라고 부를 수 있습니다.

세 번째 실수는 사람의 우회 행동을 과소평가하는 것입니다. 현장에서는 일을 끝내기 위해 보안 절차를 돌아가려는 유혹이 생깁니다. 그래서 절차는 단지 엄격하기만 해서는 안 됩니다. 작업자가 왜 그 절차를 따라야 하는지 이해하고, 급한 상황에서도 쓸 수 있을 만큼 현실적이어야 합니다.

  • 정비 일정과 보안 점검 일정을 따로 운영하지 말고 같은 캘린더에서 보이게 합니다.
  • 원격지원은 “허용 또는 금지”가 아니라 사전 승인, 세션 녹화, 계정 만료, 결과 보고까지 한 묶음으로 설계합니다.
  • 사고 대응 훈련은 회의실 토론과 현장 모의 절차를 번갈아 진행합니다.
  • 보안팀이 모르는 설비 언어, 운전팀이 모르는 보안 언어를 줄이기 위해 공동 용어집을 만듭니다.
  • 새 장비를 도입할 때는 기능 목록보다 운전 중단 없이 검증할 수 있는 절차를 먼저 확인합니다.

원전 사이버보안은 겁을 주는 기술이 아니라 실수를 줄이는 운영 기술에 가깝습니다. 편의 기능을 의심하고, 자산을 정확히 알고, 훈련을 실제 판단으로 연결하면 보안은 현장의 발목을 잡지 않습니다. 오히려 원자력 에너지 설비가 더 오래, 더 안정적으로 기능하도록 받쳐주는 조용한 기반이 됩니다.

원전 사이버보안, 편의 기능부터 의심하세요

댓글목록

등록된 댓글이 없습니다.