이 기사에서는 산업계에서 네트워크에 심층 방어 원칙을 구현하기 위해 도입하고 있는 발전 사항을 살펴보겠습니다.
이 원리는 중요 장비를 여러 계층의 방어망 뒤에 배치하여 시스템의 중요 요소에 영향을 미치기 전에 공격을 탐지하거나 차단할 수 있는 여러 기회를 제공함으로써 중요한 장비를 보호하는 이점을 말합니다.
이를 위한 주요 도구는 네트워크 세분화 또는 더 진보된 경우 마이크로 세분화입니다. 세분화는 단일 네트워크를 식별되고 보호된 채널(도관)을 통해서만 통신하는 여러 세그먼트(존)로 분리하는 데 사용되는 기술과 장비 세트를 포함합니다.
세분화는 인바운드 및 아웃바운드 통신이 방어된 경계 지점으로 제한되므로 각 구역의 공격 가능한 경계를 줄이는 데 도움이 됩니다. 네트워크 트래픽에 대한 제어가 강화되면 다음을 통해 더 복잡한 아키텍처를 만들 수 있습니다.
- 수직적 세분화: 권한 수준이 다른 구역을 분리합니다. 일반적으로 상위 구역은 사용자 또는 외부 연결에 대한 보다 일반적인 액세스로 생성되고 하위 구역은 보다 제한된 액세스로 생성됩니다.
- 수평적 세분화: 동일한 권한 수준이지만 액세스 수준이 다른 영역을 구분하는 것으로, 일반적으로 기능에 따라 영역을 구분합니다.
이러한 빌딩 블록은 인기를 얻고 있는 안전한 산업용 네트워크 아키텍처와 보다 진보된 시스템에 도입되고 있는 새로운 모델을 만들어냅니다.
기본 산업 세분화 모델 #
현재 산업 네트워크는 규모, 부문, 국가에 따라 상당히 다릅니다. 그러나 사이버 보안이 설계에 고려된 경우, 초기 또는 소급적으로 특정 요구 사항에 맞게 필요한 수정이 포함된 동질적 모델로의 추세가 있습니다.
이 일반적인 계층화된 보안 모델은 심층 방어 원칙을 설명하는 일련의 조치로 요약될 수 있습니다.
1. 산업 네트워크는 불필요한 트래픽과 산업 네트워크에 대한 접근을 줄이기 위해 기업 네트워크와 분리됩니다. 분리 정도는 각 네트워크와 보안 조치의 성숙도에 따라 다릅니다.
2. 산업 네트워크는 기업 네트워크 아래에 위치합니다. 이런 방식으로 산업 네트워크는 외부 공격자가 도달하기 위해 통과해야 하는 이전 계층으로 보호됩니다.
3. 중간 네트워크, 일반적으로 비무장 지대(DMZ)라고 불리는 네트워크가 두 네트워크 사이에 배치됩니다. DMZ는 네트워크 간의 보안 경계 역할을 하며 보조 시스템에 안전한 위치를 제공하고 두 환경 간의 트래픽을 관리합니다.
이 널리 사용되는 모델은 산업 세분화의 시작점으로 사용됩니다. 간단하고 다양한 시스템에 적응할 수 있으며 허용 가능한 수준의 보안을 제공합니다.
그러나 고급 또는 중요 네트워크에서 보다 정교한 모델을 도입하는 데는 두 가지 주요 요인이 있습니다.
- IIoT 장비, IT 기술, AI 기술의 통합: 이러한 도구는 생산성이나 효율성을 크게 향상시킬 수 있지만, 많은 도구가 외부 네트워크, 무선 네트워크 또는 회사 네트워크와의 지속적인 연결이 필요하기 때문에 기존 모델과 충돌할 수 있습니다.
- 위협의 양과 복잡성 증가: 공격자가 산업 환경에 대한 경험을 쌓으면서 공격은 더 빈번해지고 피해가 커졌습니다. 적응 가능하지만, 기본 아키텍처 변경에 비해 보완적인 보안 조치를 추가할 때 일반 모델은 빠르게 비효율적이고 비용이 많이 들 수 있습니다.
새로운 모델은 이러한 문제를 해결하는 것을 목표로 합니다.
마이크로세그멘테이션을 구현하는 방법 #
IEC 62443과 같은 규정에서 인정하는 마이크로세그먼테이션은 알려진 세그먼테이션 방법(수평 및 수직 세그먼테이션)을 사용하여 기존 산업 네트워크 내에 독립적인 구역을 만드는 것을 포함합니다.
효과적인 마이크로세그먼테이션을 위해서는 산업 네트워크 내의 잠재적 구역을 식별하는 것으로 시작하는 것이 필수적입니다. 이 프로세스는 네트워크 위험 평가로 시작하는 것이 가장 좋습니다. 어떤 장비가 생산에 중요할까요? 어떤 장비가 더 높은 수준의 위험을 초래할까요? 어떤 장비가 특별한 운영적 요구 사항이 있을까요? 이러한 질문에 답하면 유사한 특성을 가진 장비 그룹을 유기적으로 식별하는 데 도움이 됩니다.
마이크로세그먼트 네트워크의 일반적인 구역의 예는 다음과 같습니다.
통제 구역: 생산 공정을 제어하는 데 필수적인 장비를 포함하며, 가장 높은 보안 수준과 제한된 접근이 가능합니다. 가능한 경우 여러 개의 독립적인 제어 구역을 정의하는 것이 좋습니다. 예를 들어, 제조 공장에서 독립적인 생산 라인에 대한 제어 시스템을 분리하면 사고로 인해 전체 또는 일부 생산이 중단되는 것을 방지할 수 있습니다.
모니터링 구역: 제어 기능 없이 산업 공정 데이터를 수집하는 가정용 장비. 그 중요성은 처리하는 데이터와 의도된 수신자에 따라 달라집니다. 네트워크 외부로 산업 공정 데이터를 전송하는 장비는 본질적으로 기밀 위험과 잠재적인 침입 벡터를 도입하므로 특별한 주의가 필요합니다.
안전지대: 호스트 보호 및 사고 방지 장비. 이러한 시스템은 일반적으로 외부 네트워크와 분리되어 작동하지만 가용성이 중요합니다. 일반 산업 네트워크에 배치하면 운영상의 이점은 제공하지 않으면서 불필요한 위험에 노출됩니다.
준수 구역: 부문, 규모, 회사 문화에 따라 달라지며, 종종 배출량, 생산 KPI, 재고, 기계 상태, 에너지 소비와 같은 데이터를 모니터링합니다. 이러한 시스템은 일반적으로 높은 가용성과 기업 및 외부 네트워크와의 통신이 필요합니다.
추가 구역:
- 데이터 호스팅 영역: 지속적으로 액세스되는 운영 데이터부터 백업을 위한 콜드 스토리지까지 다양한 서버, 저장 장치 및 데이터베이스입니다.
- 보조 서비스 영역: 일반적으로 이메일, 바이러스 백신, 자산 검색, 권한 관리 등과 같은 크로스 존 서비스를 위한 중앙 서버입니다.
- 테스트 구역: 실제 환경에 변경 사항을 적용하기 전에 변경 사항을 검증하기 위한 보안 환경입니다.
- 중복 구역: 일반적으로 생산에 참여하지 않지만 기본 시스템이 비활성화되면 대체 작업을 제공하는 장비입니다.
이러한 구역의 조합은 거의 무한하며 각 산업 환경에 맞게 조정할 수 있습니다. 구역은 단일 격리 장치만큼 작거나 필요한 만큼 클 수 있으며, 제어 구역 내에 특정 모니터링 구역을 배치하여 제어 구역에 직접 액세스하지 않고도 데이터 채널을 만드는 것과 같은 조합을 허용합니다.
그러나 기존 기술을 사용하여 이러한 아키텍처를 배포하는 것은 빠르게 비실용적이 됩니다. 존의 수를 늘리면 구매, 배포 및 유지 관리해야 하는 네트워크 장치와 경계의 수가 늘어납니다. 따라서 이러한 고급 세분화를 지원하는 기술을 이해하는 것이 필수적입니다.
마이크로세그먼테이션 기술 #
여러 네트워크 기술 제품군은 마이크로세그먼테이션을 지원하도록 발전했으며 주요 예는 다음과 같습니다.
- OT 방화벽: 일반적으로 여러 연결에 랙 장착형인 최근 방화벽 모델은 전기 캐비닛, 작은 공간 또는 혹독한 환경에 설치하기 위해 소형화되었습니다. 이러한 장치는 일반적으로 각 사례에 대한 세부적인 규칙으로 여러 경계 지점을 제어하기 위해 메인 콘솔에서 중앙 관리를 허용합니다.
- 매니지드 스위치: 세분화된 네트워크와 트래픽 제어를 생성할 수 있는 관리형 스위치가 있었지만, 마이크로세그먼테이션은 크기, 기능 및 보안 기능 측면에서 더 유연한 모델의 개발을 주도했습니다.
- EDR(Endpoint Detection and Response) (엔드포인트 탐지 및 대응): OT 방화벽과 유사하지만 보안 기능이 추가되었습니다. EDR에는 바이러스 백신, 허용 목록, DoS 보호 및 IDS/HIDS 기능이 포함되어 기존 보안 조치가 비실용적인 환경에 올인원 솔루션을 제공합니다.
- IoT 게이트웨이: 기존 게이트웨이와 유사하게, 이러한 장치는 IIoT 프로토콜 트래픽을 중앙 집중화하고 분산하여 관리 및 세분화를 간소화합니다. 업계에서 설계한 모델은 종종 암호화, 액세스 제어, 부하 분산 및 어려운 조건에 대한 배포와 같은 보안 기능을 추가합니다.
보시다시피, 대부분의 새로운 마이크로세그먼테이션 기술은 현재 기존 세그먼테이션에 사용되는 장치의 업데이트된 버전으로, 산업 네트워크의 고유한 요구 사항에 적응하는 동시에 네트워크 관리를 단순화하도록 설계되었습니다.
결론 #
마이크로세그먼테이션은 다양한 요인으로 인해 산업용 제어 시스템 보호에 필수적인 도구가 되고 있습니다.
- 새로운 기술은 구현을 용이하게 해줍니다.
- 처음부터 심층 방어 원칙을 적용하여 네트워크 설계를 하면 네트워크 관리가 더 쉬워집니다.
- 산업 네트워크 내 장비와 기술의 다양성이 증가함에 따라 다양한 연결 요구 사항이 생겨났습니다.
- 산업 시스템 간의 상호 연결성이 커지면서 트래픽과 관리해야 할 사용자가 늘어납니다.
이러한 요소들로 인해 마이크로세그멘테이션은 모든 유형의 산업 네트워크에 점점 더 권장되고 있습니다. 그러나 작거나 덜 발전된 네트워크조차도 다음과 같은 사이버보안 이점을 누릴 수 있습니다.
- 독립된 방화벽 뒤에 있는 취약한 장비나 특정 장비의 트래픽을 제어합니다.
- 두 개의 독립된 제어 네트워크를 사용하여 공급업체와 외부 기관이 접근할 수 있는 장비를 나머지 네트워크에서 분리합니다.
- 공기 간격을 통해 안전 장비를 분리합니다.
따라서 새로운 산업 네트워크를 설계하거나 기존 네트워크에 변경 사항을 적용하거나 신규 장비를 도입할 때 마이크로세그먼테이션 관행을 구현하는 것을 고려하는 것이 좋습니다.