레거시 PLC와 IoT를 위한 OT Zero Trust 보안 설계

레거시 PLC·IoT 환경에서 네트워크 세그멘테이션, 에이전트리스 인증, 단방향 게이트웨이로 OT Zero Trust를 적용하는 방법을 정리한다.

2026-08-14 · 최초 발행 2026-05-20

에이전트 없는 OT 장비에서 시작하는 Zero Trust

CISA·DHS·DoE·FBI·DoS가 공동 발표한 운영 기술(OT) 환경 Zero Trust 적용 가이드는 보안 소프트웨어를 설치하기 어려운 레거시 PLC·IoT 장비에 Zero Trust 원칙을 적용하는 방법을 다룬다. 에너지·제조·상수도처럼 국가 핵심 인프라를 운용하는 환경에서는 가용성이 보안보다 우선되는 경우가 많다. 평균 수명 20년 이상의 장비와 에이전트 기반 보안 솔루션이 맞지 않는 문제가 출발점이다.

가이드는 네트워크 수준의 통제, 에이전트리스 인증, AI 기반 이상 탐지를 결합해 이 제약을 다룬다.

2024년 이후 OT를 겨냥한 사이버 공격은 급증했다. Volt Typhoon(중국 연계 APT)의 미국 핵심 인프라 사전 침투, TRITON/TRISIS 안전 시스템 공격, Colonial Pipeline 랜섬웨어 사태는 OT 보안 공백이 물리적 재난으로 이어질 수 있음을 보여줬다.

가이드 발행 기관 역할
CISA 국토 사이버보안 총괄, OT 보안 표준 수립
DoE (에너지부) 에너지 인프라(전력망·원자력) 보호
FBI 위협 정보 공유·사이버 범죄 수사
DoS (국무부) 동맹국 OT 보안 협력 조율
DHS 국가 인프라 보호 정책 총괄

기존 NIST SP 800-207 Zero Trust 아키텍처는 에이전트 설치, 인증서 배포, TLS 암호화를 전제로 한다. 반면 레거시 PLC(Programmable Logic Controller)와 RTU(Remote Terminal Unit)는 이 세 가지를 모두 지원하지 않는 경우가 대부분이다. 이 차이를 현실적인 통제로 메우는 일이 가이드의 핵심이다.

퍼듀 모델을 경계 통제에 활용하는 방식

레거시 OT 장비에 명시적 검증(Verify Explicitly), 최소 권한(Least Privilege), 침해 가정(Assume Breach)을 적용하려면 장비 내부가 아니라 네트워크 인프라에서 통제를 수행해야 한다.

퍼듀 모델(Purdue Reference Model)을 기준으로 존을 나누면 다음과 같이 역할을 분리할 수 있다.

  • Level 0-1(현장 장치·PLC·RTU): 전용 격리 VLAN과 외부 통신 완전 차단
  • Level 2(제어 시스템·HMI·SCADA): 허용 목록 기반 화이트리스트 방화벽 정책
  • Level 3(제조 운영·MES): DMZ를 통한 IT 연동과 단방향 데이터 흐름 허용
  • Level 4-5(기업 IT 네트워크): 표준 Zero Trust NAC·IAM 적용

레거시 장비는 Level 0-1에 고정하고 해당 존을 격리한다. Modbus TCP, DNP3, EtherNet/IP처럼 장비가 사용하는 프로토콜의 통신 패턴을 기준선으로 삼으면, 네트워크 수준의 이상 탐지가 에이전트 역할을 일부 대신할 수 있다.

허용된 세션만데이터 전송만 허가수동적 모니터링수동적 모니터링인터넷·외부 연결Enterprise IT (Level 4-5)Zero Trust정책 엔진DMZ / 점프 서버OT DMZ (Level 3.5)제조 운영 MES (Level 3)단방향 게이트웨이데이터 다이오드SCADA·HMI (Level 2)PLC·RTU (Level 1)현장 센서·액추에이터 (Level0)AI 이상 탐지 엔진

인증을 장비 밖에서 처리하는 방법

레거시 PLC·IoT 기기는 소프트웨어 에이전트 설치, 인증서 처리, 최신 TLS 스택을 지원하지 않는다. 이때 인증과 암호화 처리를 게이트웨이와 네트워크 장비로 옮긴다.

MAC 주소 기반 네트워크 접근 제어(NAC)는 OT 장비의 MAC 주소를 사전에 등록하고 802.1X 포트 기반 인증을 적용하는 방식이다. 장비가 802.1X를 직접 지원하지 않아도 NAC 솔루션이 게이트웨이 수준에서 처리할 수 있다.

기기 앞단의 산업용 보안 게이트웨이를 TLS 종단 지점으로 두는 방식도 있다. Cisco IE·Fortinet FortiGate Rugged·Palo Alto VM-300가 TLS 처리를 맡고, 이후에는 레거시 프로토콜로 기기에 중계한다.

물리적 접근 통제도 빠질 수 없다. 미사용 직렬 포트와 이더넷 포트를 차단하고 USB 매체 정책을 적용하면 에이전트리스 환경에서 생기는 소프트웨어 통제의 공백을 줄일 수 있다.

인증 방식 레거시 적용 가능성 비고
에이전트 기반 IAM 불가 운영체제 미지원
802.1X NAC (게이트웨이 처리) 가능 스위치 설정 필요
MAC 주소 화이트리스트 가능 스푸핑 위험 보완 필요
프록시 TLS 종단 가능 산업용 게이트웨이 필요
물리적 포트 잠금 가능 비용 최소화

OT와 IT 사이의 경계도 단일 방화벽만으로 관리하지 않는다. 공정 라인과 기능별로 VLAN을 나누고, 냉각 시스템 PLC·압력 제어 PLC·전력 제어 PLC를 서로 다른 VLAN에 둔다. 상호 통신은 방화벽 정책으로만 허용한다.

Illumio, Guardicore, VMware NSX 기반의 소프트웨어 정의 경계(SDP)는 OT DMZ 수준까지 확장할 수 있다. 레거시 장비를 직접 연동할 수 없다면 SCADA 서버와 HMI에 에이전트를 배치해 간접적으로 통제한다.

PLC와 SCADA의 변경 경로를 제한한다

PLC는 물리적 공정을 직접 제어하므로 침해가 물리적 피해로 이어질 수 있다. 운영 중인 PLC의 펌웨어는 유지보수 윈도우에만 격리 환경에서 업데이트한다.

PLC 프로그래밍은 전용 엔지니어링 워크스테이션(EWS)에서만 허용한다. EWS는 OT 네트워크 안의 별도 세그먼트에 두고 인터넷 접근을 완전히 차단한다. 프로그래밍 세션 전체를 녹화하고 변경 이력은 불변 로그로 보관한다.

SCADA 시스템은 OT 환경에서 유일한 원격 접근 지점인 경우가 많다. 따라서 관리자 세션은 CyberArk, BeyondTrust, Delinea 같은 특권 접근 관리(PAM) 솔루션으로 통제할 수 있다. 작업 티켓이 생성된 경우에만 임시 자격증명을 발급하고 완료 즉시 만료시키는 JIT(Just-In-Time) 접근도 적용 대상이다.

원격 접근 VPN은 단순 IP 터널 대신 검증된 Zero Trust Network Access(ZTNA)로 전환한다. OT 운영 환경에서는 TOTP와 하드웨어 토큰을 다중 인증(MFA) 수단으로 권고하며, 생체 인식은 환경 조건상 제한될 수 있다.

단방향 전송과 수동 탐지로 OT를 관찰한다

단방향 보안 게이트웨이(Unidirectional Security Gateway), 또는 데이터 다이오드(Data Diode)는 한 방향 광섬유 전송만 가능하도록 구성한 하드웨어다. OT에서 IT로의 데이터 전송은 허용하지만 IT에서 OT로 향하는 트래픽은 전기 회로적으로 차단한다.

  • Waterfall Security Solutions Unidirectional Security Gateway: 산업 표준 데이터 다이오드
  • Owl Cyber Defense: 미 국방부 인증 단방향 게이트웨이
  • Forcepoint Cross Domain Solutions: 고보증 데이터 전송 솔루션

수동적 이상 거동 탐지(Passive Anomaly Detection)는 TAP/SPAN 포트로 네트워크 트래픽을 미러링해 OT 프로토콜을 수집·분석한다. 장비에 에이전트를 설치하지 않는 방식이다.

정상이상PLC·RTU 네트워크네트워크 TAP/SPANOT 트래픽 미러이상 탐지 엔진(Dragos·Claroty·Nozomi)이상 판정기준선 학습·갱신SOC 알림·자동 격리사고 대응

관찰 대상에는 다음과 같은 패턴이 포함된다.

  • 정상 운영에 사용하지 않는 기능 코드를 포함한 Modbus/DNP3 비정상 명령 코드
  • 비인가 IP에서 PLC로 연결하려는 시도
  • 1초 주기에서 갑자기 0.1초 폴링으로 바뀌는 등 정상 주기를 벗어난 폴링 패턴
  • 엔지니어링 소프트웨어 외부에서 이뤄지는 PLC 프로그램 업로드·다운로드 시도
  • 물리적 허용 범위를 초과하는 프로세스 제어값 명령

물리 공정의 안전 계층을 분리해 둔다

사이버 물리 공격(Cyber-Physical Attack)은 디지털 침해가 물리 공정에 직접 피해를 주는 형태다. TRITON의 안전 시스템 비활성화, Stuxnet의 원심분리기 파괴, Ukraine 전력망 공격이 대표 사례다.

대응의 출발점은 사이버-물리 종속성 매핑이다. 어떤 사이버 자산이 어떤 물리 공정을 제어하는지 종속성 지도를 작성하고, 최고 위험 경로부터 보호 대상으로 지정한다.

SCADA·PLC와 물리적으로 분리된 독립 안전 계층(ISL, Independent Safety Layer)도 유지해야 한다. 안전 계장 시스템(SIS, Safety Instrumented System)은 제어 시스템이 사이버 공격으로 침해된 경우에도 물리적 안전 한계를 독립적으로 집행한다.

IT 보안팀, OT 엔지니어링팀, 현장 운영팀이 함께 참여하는 사이버 물리 테이블탑 훈련도 필요하다. CISA가 제공하는 ICS-CERT 어드바이저리 기반 공격 시나리오를 활용할 수 있다.

교체 대신 보완 통제를 설계할 때의 제약

레거시 OT 환경에서는 장비의 기능 부족을 전면 교체로 해결하기 어렵다. 보완 통제(Compensating Control)는 장비를 업데이트하거나 교체하지 못할 때 외부 통제로 보안 수준을 구현하는 접근이다.

장벽 원인 해소 방안
에이전트 설치 불가 운영체제 미지원·제조사 미승인 네트워크 레벨 수동 탐지, 프록시 인증
암호화 미지원 처리 성능 부족·프로토콜 설계 한계 게이트웨이 TLS 종단, 네트워크 암호화 터널
패치 불가 가용성 요구·인증 재취득 비용 보완 통제(Compensating Control)로 위험 완화
24/7 중단 불가 운영 생산 연속성 의무 유지보수 윈도우 최소화·롤링 업데이트
긴 자산 수명 (20년+) 초기 투자 비용 회수 요구 단계적 현대화 로드맵, 보완 통제 우선
OT 보안 인력 부족 전문 교육 체계 미비 CISA ICS 교육 프로그램, 외부 MSSP 활용

CISA 가이드는 이를 위험 허용(Risk Acceptance)이 아니라 위험 완화(Risk Mitigation) 관점에서 다룰 것을 강조한다.

AI 생성 피싱이 OT 운영원에게 닿는 경로

가이드는 OT 운영원을 겨냥한 AI 생성 피싱 공격도 강조한다. LLM 기반 스피어 피싱은 수작업 피싱보다 탐지율을 크게 낮출 수 있으며, IT 보안 인식 교육이 상대적으로 부족한 OT 운영원은 특히 취약할 수 있다.

AI 피싱 탐지 솔루션은 GPT·Claude 기반 피싱 메일의 언어적 패턴, 헤더 분석, 도메인 유사도를 실시간으로 분석한다. 운영자의 정상 이메일 패턴 기준선과 비교해 이상 클릭·다운로드 행동을 감지하고, 피싱 클릭 이후 발생한 OT 시스템 비정상 로그인 시도를 SIEM 상관 규칙으로 연결한다.

DoE 에너지 시설 파일럿에서는 피싱 이메일 탐지율이 기존 78%에서 AI 기반 도입 후 96.3%로 향상했다. OT 운영원 대상 스피어 피싱 성공률은 12%에서 2.1%로 감소했으며, 초기 침해 후 탐지까지 평균 시간(MTTD)은 4.2일에서 6.7시간으로 단축됐다.

산업별 통제 우선순위

에너지 분야의 전력망·원자력·가스 파이프라인은 OT Zero Trust 적용이 가장 성숙한 영역이다. 북미전력신뢰성협의회(NERC CIP) 규제는 전력 시스템의 사이버 보안을 요구하며, 가이드는 NERC CIP-005(전자 보안 경계), CIP-007(시스템 보안 관리), CIP-013(공급망 위험 관리)과의 정합성을 명시한다.

우선순위는 ESP(Electronic Security Perimeter) 강화와 미시적 세그멘테이션, EMS(Energy Management System)·SCADA 접근 제어 현대화, 변전소 RTU 단방향 데이터 다이오드 도입 순으로 제시된다.

제조 환경은 여러 공급업체 장비와 오래된 프로토콜이 함께 존재한다. ISA/IEC 62443 표준을 바탕으로 보안 레벨(SL, Security Level) 1~4를 공정 위험도에 따라 다르게 적용한다. 산업용 방화벽과 OT DMZ를 구성한 뒤 Dragos·Claroty·Nozomi 기반의 수동적 자산 탐색·이상 탐지를 적용하고, 원격 유지보수 접근을 ZTNA로 전환하는 순서가 제시된다.

상수도 시설은 예산 제약이 큰 경우가 많다. 2021년 Florida 올즈마 시 상수도 처리 시스템 침해 사건에서 수산화나트륨 농도를 100배로 설정하려는 시도가 발생했다. 이런 시설은 CISA가 무상 제공하는 보안 평가 서비스(CISA CyberHygiene, RVA)를 활용할 수 있다. 화학 처리 시스템 PLC의 물리적 격리와 로컬 안전 인터록을 강화하고, HMI 원격 접근을 VPN에서 ZTNA로 전환하며, 운영원 대상 AI 피싱 탐지 교육 및 솔루션을 도입하는 우선순위가 제시된다.

OT Zero Trust 투자 우선순위(1) 기반 통제(2) 가시성 확보(3) 접근 통제 현대화(4) 고급 탐지네트워크 세그멘테이션VLAN·방화벽자산 인벤토리전체 OT 기기 파악수동적 모니터링Dragos·Claroty·NozomiOT SIEM 통합이벤트 상관 분석ZTNA 원격 접근전통 VPN 대체PAM 특권 접근 관리JIT 접근 권한AI 피싱 탐지OT 운영원 보호단방향 게이트웨이데이터 다이오드

CISA OT Zero Trust 가이드는 의무 규제가 아닌 가이던스다. 다만 미국 정부 계약·보조금 수령 시설에는 FISMA·NIST CSF 2.0과 함께 준수 요구 사항으로 편입될 가능성이 높다. 한국에서는 국가정보원 산업제어시스템 보안 가이드라인 및 한국인터넷진흥원(KISA) ICS 보안 체계와의 정합성을 검토해 글로벌 표준과 국내 규제를 함께 충족하는 설계가 필요하다.

Sources

OT 보안Zero TrustPLC 보안산업제어시스템SCADA레거시 보안