1. 왜 OT/ICS Pentest는 IT와 다른가 — 생산 안전 우선
전통 IT 펜테스트는 가용성 일부 영향 허용·인터넷 노출 자산 대상. OT/ICS Pentest는 ① 생산 중단 즉시 손실 수십억, ② 안전(SIS) 침해 시 인명 위협, ③ 30년 사용 레거시·패치 어려움, ④ 물리적·화학적·기계적 영향, ⑤ 계약·보험·법규 사전 검토 필수 — 사전·중·후 모두 IT 펜테스트보다 100배 신중해야 한다.
대표 ICS 공격 진화:
- Stuxnet(2010): 이란 핵 원심분리기 — Step7 변조·세계 첫 사이버 무기
- Havex/Dragonfly(2014): OPC·SCADA 데이터 수집
- BlackEnergy 2/3(2015·우크라이나): 전력망 마비
- CrashOverride/Industroyer(2016): IEC 101·104·61850 직접 조작
- TRITON/TRISIS(2017): 사우디 SIS(Triconex) 직접 침해 — 인명 위협
- GreyEnergy(2018): 산업 정찰
- EKANS·SNAKE(2020): ICS 인지 랜섬
- 콜로니얼 파이프라인(2021.5): IT-OT 경계 침해·미국 동부 휘발유 부족
- Industroyer2(2022.4·우크라이나): 진화·전력망
- PIPEDREAM/INCONTROLLER(2022.4): 첫 ICS 모듈형 멀웨어 프레임워크 — Schneider·Omron·OPC UA 직접 표적
- Volt Typhoon(2023.5~): 중국 APT·미국 핵심 인프라 잠재
- 콜로니얼 형 사고 다수(2023~2024)
한국 상황:
- 한수원·한전·KEPCO 공격 표적
- 지능형 공장·반도체·자동차 라인 OT
- 국가핵심기술 보호법
- KISA·NIS·산자부 OT 보안 가이드라인
오해 1 — “OT 펜테스트는 IT 펜테스트 그대로 가능.” 라이브 시스템 스캔 = 즉시 생산 중단·인명 위협. 오해 2 — “Air-gap이면 안전·테스트 불필요.” 실제 Air-gap 95%+ 깨져 있음(USB·VPN·외주). 오해 3 — “Dragos 도구 사면 가시화 끝.” 도구는 30%, 펜테스트·Red Team·Tabletop 검증 필수.
압박:
- EU NIS2·CER: 운영자 의무
- EU CRA: 산업제품 의무
- NIST SP 800-82 Rev. 3(2023.9): OT 보안 가이드
- IEC 62443 시리즈: OT 보안 표준
- NERC CIP(전력)·TSA SD Pipeline(파이프라인)·TSA SD Rail(철도)·API STD(석유)
- CISA Cross-Sector Cybersecurity Performance Goals(CPG·2023~)
- 한국 국가핵심기술 보호법·산업기술보호법
- 한국 정보통신기반보호법·전력산업법
2. NIST SP 800-82 Rev. 3·IEC 62443·MITRE ATT&CK for ICS
NIST SP 800-82 Rev. 3(Guide to OT Security·2023.9·240+페이지):
- Rev. 2(2015) → Rev. 3 — IoT·Cloud·5G·SDN 반영
- ICS·OT·SCADA·DCS·PLC·HMI·IoT·IIoT 통합
- NIST CSF 2.0 매핑
- 모든 산업 적용
IEC 62443 시리즈(블로그 별도):
- 62443-2-1: SP Asset Owner 보안 프로그램
- 62443-2-3: 패치 관리
- 62443-2-4: 서비스 공급자 요구
- 62443-3-2: 보안 위험 평가(System)
- 62443-3-3: System Security Requirements·SL 1~4
- 62443-4-1: Secure Development(블로그 IoT)
- 62443-4-2: Component Security
MITRE ATT&CK for ICS(2020.1~):
| Tactic | 핵심 |
|---|---|
| Initial Access | Spearphishing·External Remote Services |
| Execution | Modify Controller Tasking·Native API |
| Persistence | Project File Infection |
| Privilege Escalation | Hooking·Exploitation |
| Evasion | Process Injection·Spoof Reporting Message |
| Discovery | Network Connection·Remote System Discovery |
| Lateral Movement | Default Credentials·Valid Accounts |
| Collection | Automated Collection·Monitor Process State |
| Command & Control | Standard Application Layer Protocol |
| Inhibit Response Function | Block Command Message·Modify Alarm Settings |
| Impair Process Control | Brute Force I/O·Modify Parameter·Spoof Reporting |
| Impact | Damage to Property·Loss of Productivity |
총 12 Tactics·150+ Techniques. ATT&CK Navigator로 매핑.
ICS Kill Chain(Lockheed·Cybereason 2024 확장):
- Stage 1: Cyber Intrusion(Initial Access)
- Stage 2: ICS Attack — Discover·Mature·Execute
Purdue Model(블로그 OT 참조·재정리):
Level 5: Enterprise (ERP·MES·IT)
Level 4: Site Business (Email·Web·Office)
─────── IDMZ ───────
Level 3.5: IDMZ (Industrial DMZ·Jump·Patch)
Level 3: Site Operations (Historian·Workstation)
Level 2: Supervisory (SCADA·HMI)
Level 1: Basic Control (PLC·RTU·DCS)
Level 0: Process (Sensors·Actuators·Physical)
─────── Safety (SIS) 별도 ───────
3. ICS Pentest 도구·환경
Passive Reconnaissance(가장 안전):
- Wireshark + ICS Dissectors: Modbus·DNP3·IEC 104·EtherNet/IP·OPC UA·PROFINET·S7Comm
- Grassmarlin(NSA 2017): 수동 ICS 매핑·시각화
- NetworkMiner: 메타데이터 추출
- Zeek/Bro: 네트워크 분석
- GRFICS: 가상 OT 환경
Active Scanning(최대 신중):
- plcscan·modscan: PLC 식별
- NSE Modbus Scripts(Nmap): 시스템 정보(매우 신중)
- EthernetIP-tool·Bacnet-scan
- ICSSPLOIT: Metasploit형 ICS 익스플로잇 프레임워크
- redpoint: Industrial Asset 발견
ICS 익스플로잇 프레임워크:
- ICSSPLOIT: Metasploit 모듈
- Industrial Control System Framework(ISF)
- PLCBlaster(Siemens S7)
- Stuxnet 분석 도구(학술)
- PIPEDREAM·CHERNOVITE 분석(Dragos·Mandiant)
Honeypot·Test Environment:
- Conpot: 다중 ICS 프로토콜 Honeypot
- GasPot·HoneyPLC·SCADAHoneyNet
- ICSSim(KAIST 2024): 시뮬레이션
- MiniCPS·BATADAL: 학술
- EasyPLC(시뮬레이터)
- Real Devices(테스트용): 실제 PLC·HMI·소형 Stack(약 100~500만/장비)
Forensic·DFIR:
- Volatility ICS Plugins
- YARA ICS Rules
- MITRE Caldera for ICS
- Dragos Yara
한국 도구·연구:
- KAIST CySEC·KISA OT Lab·NSR·한수원 사이버보안센터
4. Stage 1 — 사전 준비·법적 보호 (1~3개월)
SoW + RoE 매우 신중(블로그 Pentest 참조):
- 운영 영향 평가: 시간당 손실·생산 중단 시 비용
- 임상·안전 영향: 인명·환경
- 테스트 시간: 정비 기간·Off-peak
- No-Go 자산: SIS·핵심 안전 시스템 절대 X
- 24/7 비상 연락·즉시 중단 트리거
테스트 방식 선택:
- Passive Only: 100% 라이브 — 가장 권장
- Lab Environment: 동일 모델·구성 별도 테스트
- Digital Twin: 시뮬레이션·검증
- Staged Production: 정비 기간·신규 라인
- Off-Site Test Bench: 보안 연구실
- Live Production Active(최후·매우 신중): 정해진 시간·범위·비상 절차
법적·계약 보호:
- 서면 동의서·CEO·COO·CISO 서명
- 보험·E&O·OT 특화
- 외부 펜테스트사 — OT 전문성 확인
- NDA·기술 비밀 보호
OT Pentest 회사 선정:
- Dragos·Claroty·Nozomi Networks: 가시화 + Pentest 통합
- Mandiant ICS·IOActive·Industrial Cyber Investigations
- Verve Industrial(Rockwell): 종합
- NCC Group·Bishop Fox·Trustwave SpiderLabs: IT + OT
- GAI Net Consultants·Industrial Defender
- 국내: SK쉴더스 OT·LG CNS·삼성SDS·NSHC·STEALIEN·이글루
- 자격증: GICSP·GRID·CICSE·OPSWAT OSCO·OPSWAT OFSP
자격증:
- GICSP(Global Industrial Cyber Security Professional·GIAC)
- GRID(GIAC Response & Industrial Defense)
- CICSE(Certified Industrial Cyber Security Engineer)
- ISA/IEC 62443 Cybersecurity Specialist·Expert
5. Stage 2 — Reconnaissance·자산 발견 (1~3주)
Passive Discovery:
- 모든 트래픽 미러링·Wireshark
- ICS 프로토콜 식별·매핑
- 통신 패턴·정상 기준선
- 외부 통신·인터넷 노출
- 도구: Grassmarlin·Zeek·NetworkMiner
ICS 자산 카탈로그:
- PLC·HMI·SCADA·Historian·EWS·OPC 서버
- 제조사·모델·펌웨어 버전
- CVE 매핑(Dragos·Claroty·NIST NVD·ICS-CERT)
- 네트워크 토폴로지·Purdue Level
도구:
- Dragos Platform: 라이브 가시화·CVE
- Claroty xDome·Continuous Threat Detection
- Nozomi Guardian·Vantage
- Forescout eyeInspect
- Cisco Cyber Vision
- Tenable.OT(ex-Indegy)
- Microsoft Defender for IoT(ex-CyberX)
External ASM(블로그 별도):
- Shodan·Censys — 인터넷 노출 PLC·HMI 검색
- 자사 노출 자산 발견
위협 인텔:
- Dragos WorldView·Mandiant Intelligence·Claroty Team82
- ICS-CERT·CISA·JPCERT/CC ICS
- 산업별 ISAC(E-ISAC·WaterISAC)
6. Stage 3 — Threat Modeling·시나리오 설계 (2~4주)
OT 위협 모델링:
- IEC 62443-3-2 위험 평가
- MITRE ATT&CK for ICS 매핑
- ICS Kill Chain 적용
- Crown Jewel·SIS·Critical Asset
시나리오:
- 외부 침입 → IT → OT: 콜로니얼 형
- VPN·외주 → 직접 OT: TRITON 형
- USB·내부자: Stuxnet 형
- 공급망(엔지니어링 SW): 디자인 단계 침투
- 펌웨어 백도어: 제조사 공급망
- SIS 침해: TRITON 형
- 랜섬 OT-aware: EKANS·SNAKE·LockBit ICS 변종
Attack Path:
- 도구: BloodHound for OT(개념)·자체 그래프
- IT-OT 경계 → 측면 이동 → 권한 상승 → ICS 명령
임팩트 정량화:
- 생산 손실(시간당 1억~10억)
- 안전 영향(인명·환경)
- 평판·법적
- 회복 시간
7. Stage 4 — Active Testing·검증 (1~6주)
Phase 1 — IT-OT 경계:
- IDMZ·Jump Server·Industrial Firewall
- 약한 인증·VPN·외주 접근
- Email·USB·외부 매체
Phase 2 — OT Network:
- Network Segmentation 검증
- IT-OT 트래픽·불필요 통신
- 정적 ARP·DHCP 설정
- 무선·USB
Phase 3 — ICS Endpoint(Lab·Digital Twin·매우 신중):
- HMI·EWS·Historian Windows·Linux 시스템
- Default Credential·Weak Password
- 미패치 OS(Windows 7·XP)·SW(Step 7·Studio 5000)
- ATT&CK for ICS Discovery·Lateral Movement
Phase 4 — Controller(Lab만 권장·매우 신중):
- PLC Project Upload·Modification
- Modbus·DNP3·IEC 104 명령
- Firmware Tamper(증명만)
- SIS Triconex 형 침해 시뮬레이션
Phase 5 — Physical Impact(Digital Twin·시뮬레이션):
- 실제 명령 발송 X·시뮬레이션만
- Stuxnet 형 — 원심분리기 회전 조작
- TRITON 형 — SIS 무력화
- 영향 정량화·이사회 보고
자격증명·로그:
- Default Vendor Account 탐지
- Engineering Workstation 자격증명 도용
- 도메인 침해 영향
Reporting:
- Executive Summary(C-level·이사회)
- Technical Detail(CVSS·CWE·ATT&CK·CVE)
- 영향·시연(증거)
- 우선순위·SLA
- 보상 통제(블로그 IEC 62443 SL)
8. Stage 5 — 수정·지속 검증·통합 (지속)
SLA·수정:
- Tier·Severity별
- Patch 불가 — 보상 통제(가상 패치·격리·강화 모니터링)
- OT 격리·NAC·Microsegmentation
가시화·NDR for OT:
- Dragos·Claroty·Nozomi·Forescout·Microsoft Defender for IoT·Tenable.OT
- 실시간 위협 탐지·MITRE ATT&CK 매핑
- SIEM 통합(블로그 SOC)
OT IR Playbook(블로그 IR):
- IT IR과 분리 또는 통합
- 안전 우선·정전·복구 절차
- 외부 OT IR 전문(Dragos·Mandiant·SK쉴더스)
Tabletop Exercise:
- 분기 1회+ OT 시나리오
- IT·OT·운영·임원·법무·외주 합동
- Cyber Range OT — Idaho National Labs·Sandia·국방과학연구소
Purple Team for OT:
- Atomic Red Team for ICS
- MITRE Caldera ICS
- Dragos Purple Team
BAS for OT:
- AttackIQ·SafeBreach·Picus ICS 모듈
- 자동 검증
지속 펜테스트:
- 정비 기간 매년·신규 라인 도입 시
- 외부 펜테스트 연 1+ (OT 특화)
- 자체 Red Team(대기업)
ISAC·정보 공유:
- E-ISAC(Electricity)·WaterISAC·Auto-ISAC·ONG-ISAC(Oil & Natural Gas)·M-ISAC(Maritime)
- 한국: K-ICS ISAC·산업기술보호협회
- 위협 인텔·사고 공유
Continuous Validation:
- MTBF·MTTR·MTTC OT 측정
- 분기 KPI·이사회
- IEC 62443 SL 평가
컴플라이언스 매핑:
- NIST SP 800-82 Rev. 3
- IEC 62443-2-1·3-2·3-3·4-1·4-2
- NERC CIP(전력)·TSA SD·API
- CISA CPG
- 한국 산업기술보호법·국가핵심기술
- EU NIS2·CER·CRA
9. 비용·ROI
| 항목 | 비용 |
|---|---|
| OT Pentest(연 1) — 외부 | 1~10억 |
| OT 가시화 플랫폼(Dragos·Claroty·Nozomi) | 3~50억/연 |
| Microsegmentation OT(블로그 Network) | 1~30억 |
| OT NDR | 1~30억 |
| Cyber Range·Tabletop | 1~5억/회 |
| 인력(OT Security 2~5명) | 4~25억 |
| OT 자격증·교육 | 3천~3억 |
| 합계 (중견 제조사 OT 운영) | 10~150억 |
ROI:
- 생산 중단 평균 시간당 1억~10억 회피
- 콜로니얼 형 사고 — $4.4M 랜섬 + $50M+ 영향
- TRITON 형 인명 위해 회피(평가 불가)
- 사이버보험 — OT 통제 시 25~40% 할인
- EU NIS2·CER·CRA·NERC·TSA 준수
- 한국 국가핵심기술 보호
10. 자가 점검
사전·법적:
- SoW·RoE 매우 신중
- 운영 영향·생산 손실 평가
- 24/7 비상 연락·중단 트리거
- OT 전문 펜테스트사 선정(GICSP·GRID 자격)
- 보험·법무·임원 승인
- Lab·Digital Twin·Off-site 우선
Reconnaissance:
- Passive Wireshark + ICS Dissectors
- Grassmarlin·Zeek 네트워크 매핑
- Dragos·Claroty·Nozomi 통합
- 인터넷 노출 검색(Shodan·Censys)
- CVE·ICS-CERT 매핑
Threat Modeling:
- IEC 62443-3-2 위험 평가
- MITRE ATT&CK for ICS 매핑
- ICS Kill Chain
- Crown Jewel·SIS 식별
Active Testing:
- Phase 1 IT-OT 경계
- Phase 2 OT Network
- Phase 3 ICS Endpoint(Lab)
- Phase 4 Controller(Lab만)
- Phase 5 Physical Impact(시뮬레이션)
- Default Credential·Weak Auth
- Patch·EOL 격차
수정·지속:
- SLA·보상 통제
- OT 가시화 100%
- OT NDR + SIEM
- OT IR Playbook
- 분기 Tabletop·연 Purple Team
- BAS for OT
- E-ISAC·K-ICS ISAC 가입
- NIST 800-82·IEC 62443·NERC·NIS2·CER·CRA 매핑
11. 마무리 — Stuxnet에서 PIPEDREAM까지의 교훈
OT·ICS·SCADA Pentest는 ① 사전 준비·법적 보호, ② Reconnaissance·자산 발견, ③ Threat Modeling·시나리오, ④ Active Testing·검증, ⑤ 수정·지속 검증·통합 — 5단계로 정착시킨다. IT 펜테스트와 다른 100배 신중함·Lab·Digital Twin 우선·Passive 우선·Safety·SIS 절대 보호가 OT Pentest의 핵심 원칙이다. Stuxnet(2010)에서 PIPEDREAM(2022)·Volt Typhoon(2023)까지의 진화는 가르친다: OT는 더 이상 Air-gap이 아니다, 지속 검증·MITRE ATT&CK for ICS·Dragos·Claroty 통합 운영체가 2025년 표준이다.
통합 사이클
- Healthcare 사이버보안 HIPAA·FDA
- Enterprise Browser·Browser Isolation
- SSPM·CASB·Shadow IT
- Web3·블록체인·Smart Contract
- CISO·Security Program·CSMA
- Bug Bounty·VDP·Responsible Disclosure
- HSM·KMS·PKI·Key Management
- Active Directory·Entra ID 보안
- Ransomware 방어·Immutable Backup
- IoT·IIoT·Edge 보안
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Penetration Testing·Red Team
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- Threat Modeling STRIDE·PASTA·LINDDUN
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- IEC 62443 산업제어
- IEC 61511 프로세스 안전
- OT 사이버보안
- TISAX 자동차
- ISO/SAE 21434 자동차
- MITRE ATT&CK
