제조업 OT·ICS·SCADA Pentest(NIST SP 800-82r3·MITRE ATT&CK for ICS·ICS Kill Chain) 실무 완벽 가이드 — Stuxnet에서 PIPEDREAM까지 5단계 로드맵

중소·중견 한국 제조사가 OT·ICS·SCADA 침투 테스트 체계를 사전·정찰·악용·검증·운영까지 진짜 무사히 정착시키는 5단계 로드맵. NIST SP 800-82 Rev.3(2023.9)·IEC 62443-3-2/4-1/4-2, MITRE ATT&CK for ICS(2020~) 12 Tactics·150+ Techniques, ICS Kill Chain(Lockheed/Cybereason), Stuxnet·Industroyer·TRITON·Industroyer2·PIPEDREAM·Volt Typhoon, Wireshark ICS·Grassmarlin·plcscan·ICSSPLOIT, Dragos·Claroty·Nozomi·Verve·국내 SK쉴더스·NSHC 매핑 실무.

1. 왜 OT/ICS Pentest는 IT와 다른가 — 생산 안전 우선

전통 IT 펜테스트는 가용성 일부 영향 허용·인터넷 노출 자산 대상. OT/ICS Pentest는 ① 생산 중단 즉시 손실 수십억, ② 안전(SIS) 침해 시 인명 위협, ③ 30년 사용 레거시·패치 어려움, ④ 물리적·화학적·기계적 영향, ⑤ 계약·보험·법규 사전 검토 필수 — 사전·중·후 모두 IT 펜테스트보다 100배 신중해야 한다.

대표 ICS 공격 진화:

  • Stuxnet(2010): 이란 핵 원심분리기 — Step7 변조·세계 첫 사이버 무기
  • Havex/Dragonfly(2014): OPC·SCADA 데이터 수집
  • BlackEnergy 2/3(2015·우크라이나): 전력망 마비
  • CrashOverride/Industroyer(2016): IEC 101·104·61850 직접 조작
  • TRITON/TRISIS(2017): 사우디 SIS(Triconex) 직접 침해 — 인명 위협
  • GreyEnergy(2018): 산업 정찰
  • EKANS·SNAKE(2020): ICS 인지 랜섬
  • 콜로니얼 파이프라인(2021.5): IT-OT 경계 침해·미국 동부 휘발유 부족
  • Industroyer2(2022.4·우크라이나): 진화·전력망
  • PIPEDREAM/INCONTROLLER(2022.4): 첫 ICS 모듈형 멀웨어 프레임워크 — Schneider·Omron·OPC UA 직접 표적
  • Volt Typhoon(2023.5~): 중국 APT·미국 핵심 인프라 잠재
  • 콜로니얼 형 사고 다수(2023~2024)

한국 상황:

  • 한수원·한전·KEPCO 공격 표적
  • 지능형 공장·반도체·자동차 라인 OT
  • 국가핵심기술 보호법
  • KISA·NIS·산자부 OT 보안 가이드라인

오해 1 — “OT 펜테스트는 IT 펜테스트 그대로 가능.” 라이브 시스템 스캔 = 즉시 생산 중단·인명 위협. 오해 2 — “Air-gap이면 안전·테스트 불필요.” 실제 Air-gap 95%+ 깨져 있음(USB·VPN·외주). 오해 3 — “Dragos 도구 사면 가시화 끝.” 도구는 30%, 펜테스트·Red Team·Tabletop 검증 필수.

압박:

  • EU NIS2·CER: 운영자 의무
  • EU CRA: 산업제품 의무
  • NIST SP 800-82 Rev. 3(2023.9): OT 보안 가이드
  • IEC 62443 시리즈: OT 보안 표준
  • NERC CIP(전력)·TSA SD Pipeline(파이프라인)·TSA SD Rail(철도)·API STD(석유)
  • CISA Cross-Sector Cybersecurity Performance Goals(CPG·2023~)
  • 한국 국가핵심기술 보호법·산업기술보호법
  • 한국 정보통신기반보호법·전력산업법

2. NIST SP 800-82 Rev. 3·IEC 62443·MITRE ATT&CK for ICS

NIST SP 800-82 Rev. 3(Guide to OT Security·2023.9·240+페이지):

  • Rev. 2(2015) → Rev. 3 — IoT·Cloud·5G·SDN 반영
  • ICS·OT·SCADA·DCS·PLC·HMI·IoT·IIoT 통합
  • NIST CSF 2.0 매핑
  • 모든 산업 적용

IEC 62443 시리즈(블로그 별도):

  • 62443-2-1: SP Asset Owner 보안 프로그램
  • 62443-2-3: 패치 관리
  • 62443-2-4: 서비스 공급자 요구
  • 62443-3-2: 보안 위험 평가(System)
  • 62443-3-3: System Security Requirements·SL 1~4
  • 62443-4-1: Secure Development(블로그 IoT)
  • 62443-4-2: Component Security

MITRE ATT&CK for ICS(2020.1~):

Tactic핵심
Initial AccessSpearphishing·External Remote Services
ExecutionModify Controller Tasking·Native API
PersistenceProject File Infection
Privilege EscalationHooking·Exploitation
EvasionProcess Injection·Spoof Reporting Message
DiscoveryNetwork Connection·Remote System Discovery
Lateral MovementDefault Credentials·Valid Accounts
CollectionAutomated Collection·Monitor Process State
Command & ControlStandard Application Layer Protocol
Inhibit Response FunctionBlock Command Message·Modify Alarm Settings
Impair Process ControlBrute Force I/O·Modify Parameter·Spoof Reporting
ImpactDamage to Property·Loss of Productivity

12 Tactics·150+ Techniques. ATT&CK Navigator로 매핑.

ICS Kill Chain(Lockheed·Cybereason 2024 확장):

  • Stage 1: Cyber Intrusion(Initial Access)
  • Stage 2: ICS Attack — Discover·Mature·Execute

Purdue Model(블로그 OT 참조·재정리):

Level 5: Enterprise (ERP·MES·IT)
Level 4: Site Business (Email·Web·Office)
─────── IDMZ ───────
Level 3.5: IDMZ (Industrial DMZ·Jump·Patch)
Level 3: Site Operations (Historian·Workstation)
Level 2: Supervisory (SCADA·HMI)
Level 1: Basic Control (PLC·RTU·DCS)
Level 0: Process (Sensors·Actuators·Physical)
─────── Safety (SIS) 별도 ───────

3. ICS Pentest 도구·환경

Passive Reconnaissance(가장 안전):

  • Wireshark + ICS Dissectors: Modbus·DNP3·IEC 104·EtherNet/IP·OPC UA·PROFINET·S7Comm
  • Grassmarlin(NSA 2017): 수동 ICS 매핑·시각화
  • NetworkMiner: 메타데이터 추출
  • Zeek/Bro: 네트워크 분석
  • GRFICS: 가상 OT 환경

Active Scanning(최대 신중):

  • plcscan·modscan: PLC 식별
  • NSE Modbus Scripts(Nmap): 시스템 정보(매우 신중)
  • EthernetIP-tool·Bacnet-scan
  • ICSSPLOIT: Metasploit형 ICS 익스플로잇 프레임워크
  • redpoint: Industrial Asset 발견

ICS 익스플로잇 프레임워크:

  • ICSSPLOIT: Metasploit 모듈
  • Industrial Control System Framework(ISF)
  • PLCBlaster(Siemens S7)
  • Stuxnet 분석 도구(학술)
  • PIPEDREAM·CHERNOVITE 분석(Dragos·Mandiant)

Honeypot·Test Environment:

  • Conpot: 다중 ICS 프로토콜 Honeypot
  • GasPot·HoneyPLC·SCADAHoneyNet
  • ICSSim(KAIST 2024): 시뮬레이션
  • MiniCPS·BATADAL: 학술
  • EasyPLC(시뮬레이터)
  • Real Devices(테스트용): 실제 PLC·HMI·소형 Stack(약 100~500만/장비)

Forensic·DFIR:

  • Volatility ICS Plugins
  • YARA ICS Rules
  • MITRE Caldera for ICS
  • Dragos Yara

한국 도구·연구:

  • KAIST CySEC·KISA OT Lab·NSR·한수원 사이버보안센터

4. Stage 1 — 사전 준비·법적 보호 (1~3개월)

SoW + RoE 매우 신중(블로그 Pentest 참조):

  • 운영 영향 평가: 시간당 손실·생산 중단 시 비용
  • 임상·안전 영향: 인명·환경
  • 테스트 시간: 정비 기간·Off-peak
  • No-Go 자산: SIS·핵심 안전 시스템 절대 X
  • 24/7 비상 연락·즉시 중단 트리거

테스트 방식 선택:

  • Passive Only: 100% 라이브 — 가장 권장
  • Lab Environment: 동일 모델·구성 별도 테스트
  • Digital Twin: 시뮬레이션·검증
  • Staged Production: 정비 기간·신규 라인
  • Off-Site Test Bench: 보안 연구실
  • Live Production Active(최후·매우 신중): 정해진 시간·범위·비상 절차

법적·계약 보호:

  • 서면 동의서·CEO·COO·CISO 서명
  • 보험·E&O·OT 특화
  • 외부 펜테스트사 — OT 전문성 확인
  • NDA·기술 비밀 보호

OT Pentest 회사 선정:

  • Dragos·Claroty·Nozomi Networks: 가시화 + Pentest 통합
  • Mandiant ICS·IOActive·Industrial Cyber Investigations
  • Verve Industrial(Rockwell): 종합
  • NCC Group·Bishop Fox·Trustwave SpiderLabs: IT + OT
  • GAI Net Consultants·Industrial Defender
  • 국내: SK쉴더스 OT·LG CNS·삼성SDS·NSHC·STEALIEN·이글루
  • 자격증: GICSP·GRID·CICSE·OPSWAT OSCO·OPSWAT OFSP

자격증:

  • GICSP(Global Industrial Cyber Security Professional·GIAC)
  • GRID(GIAC Response & Industrial Defense)
  • CICSE(Certified Industrial Cyber Security Engineer)
  • ISA/IEC 62443 Cybersecurity Specialist·Expert

5. Stage 2 — Reconnaissance·자산 발견 (1~3주)

Passive Discovery:

  • 모든 트래픽 미러링·Wireshark
  • ICS 프로토콜 식별·매핑
  • 통신 패턴·정상 기준선
  • 외부 통신·인터넷 노출
  • 도구: Grassmarlin·Zeek·NetworkMiner

ICS 자산 카탈로그:

  • PLC·HMI·SCADA·Historian·EWS·OPC 서버
  • 제조사·모델·펌웨어 버전
  • CVE 매핑(Dragos·Claroty·NIST NVD·ICS-CERT)
  • 네트워크 토폴로지·Purdue Level

도구:

  • Dragos Platform: 라이브 가시화·CVE
  • Claroty xDome·Continuous Threat Detection
  • Nozomi Guardian·Vantage
  • Forescout eyeInspect
  • Cisco Cyber Vision
  • Tenable.OT(ex-Indegy)
  • Microsoft Defender for IoT(ex-CyberX)

External ASM(블로그 별도):

  • Shodan·Censys — 인터넷 노출 PLC·HMI 검색
  • 자사 노출 자산 발견

위협 인텔:

  • Dragos WorldView·Mandiant Intelligence·Claroty Team82
  • ICS-CERT·CISA·JPCERT/CC ICS
  • 산업별 ISAC(E-ISAC·WaterISAC)

6. Stage 3 — Threat Modeling·시나리오 설계 (2~4주)

OT 위협 모델링:

  • IEC 62443-3-2 위험 평가
  • MITRE ATT&CK for ICS 매핑
  • ICS Kill Chain 적용
  • Crown Jewel·SIS·Critical Asset

시나리오:

  • 외부 침입 → IT → OT: 콜로니얼 형
  • VPN·외주 → 직접 OT: TRITON 형
  • USB·내부자: Stuxnet 형
  • 공급망(엔지니어링 SW): 디자인 단계 침투
  • 펌웨어 백도어: 제조사 공급망
  • SIS 침해: TRITON 형
  • 랜섬 OT-aware: EKANS·SNAKE·LockBit ICS 변종

Attack Path:

  • 도구: BloodHound for OT(개념)·자체 그래프
  • IT-OT 경계 → 측면 이동 → 권한 상승 → ICS 명령

임팩트 정량화:

  • 생산 손실(시간당 1억~10억)
  • 안전 영향(인명·환경)
  • 평판·법적
  • 회복 시간

7. Stage 4 — Active Testing·검증 (1~6주)

Phase 1 — IT-OT 경계:

  • IDMZ·Jump Server·Industrial Firewall
  • 약한 인증·VPN·외주 접근
  • Email·USB·외부 매체

Phase 2 — OT Network:

  • Network Segmentation 검증
  • IT-OT 트래픽·불필요 통신
  • 정적 ARP·DHCP 설정
  • 무선·USB

Phase 3 — ICS Endpoint(Lab·Digital Twin·매우 신중):

  • HMI·EWS·Historian Windows·Linux 시스템
  • Default Credential·Weak Password
  • 미패치 OS(Windows 7·XP)·SW(Step 7·Studio 5000)
  • ATT&CK for ICS Discovery·Lateral Movement

Phase 4 — Controller(Lab만 권장·매우 신중):

  • PLC Project Upload·Modification
  • Modbus·DNP3·IEC 104 명령
  • Firmware Tamper(증명만)
  • SIS Triconex 형 침해 시뮬레이션

Phase 5 — Physical Impact(Digital Twin·시뮬레이션):

  • 실제 명령 발송 X·시뮬레이션만
  • Stuxnet 형 — 원심분리기 회전 조작
  • TRITON 형 — SIS 무력화
  • 영향 정량화·이사회 보고

자격증명·로그:

  • Default Vendor Account 탐지
  • Engineering Workstation 자격증명 도용
  • 도메인 침해 영향

Reporting:

  • Executive Summary(C-level·이사회)
  • Technical Detail(CVSS·CWE·ATT&CK·CVE)
  • 영향·시연(증거)
  • 우선순위·SLA
  • 보상 통제(블로그 IEC 62443 SL)

8. Stage 5 — 수정·지속 검증·통합 (지속)

SLA·수정:

  • Tier·Severity별
  • Patch 불가 — 보상 통제(가상 패치·격리·강화 모니터링)
  • OT 격리·NAC·Microsegmentation

가시화·NDR for OT:

  • Dragos·Claroty·Nozomi·Forescout·Microsoft Defender for IoT·Tenable.OT
  • 실시간 위협 탐지·MITRE ATT&CK 매핑
  • SIEM 통합(블로그 SOC)

OT IR Playbook(블로그 IR):

  • IT IR과 분리 또는 통합
  • 안전 우선·정전·복구 절차
  • 외부 OT IR 전문(Dragos·Mandiant·SK쉴더스)

Tabletop Exercise:

  • 분기 1회+ OT 시나리오
  • IT·OT·운영·임원·법무·외주 합동
  • Cyber Range OT — Idaho National Labs·Sandia·국방과학연구소

Purple Team for OT:

  • Atomic Red Team for ICS
  • MITRE Caldera ICS
  • Dragos Purple Team

BAS for OT:

  • AttackIQ·SafeBreach·Picus ICS 모듈
  • 자동 검증

지속 펜테스트:

  • 정비 기간 매년·신규 라인 도입 시
  • 외부 펜테스트 연 1+ (OT 특화)
  • 자체 Red Team(대기업)

ISAC·정보 공유:

  • E-ISAC(Electricity)·WaterISAC·Auto-ISAC·ONG-ISAC(Oil & Natural Gas)·M-ISAC(Maritime)
  • 한국: K-ICS ISAC·산업기술보호협회
  • 위협 인텔·사고 공유

Continuous Validation:

  • MTBF·MTTR·MTTC OT 측정
  • 분기 KPI·이사회
  • IEC 62443 SL 평가

컴플라이언스 매핑:

  • NIST SP 800-82 Rev. 3
  • IEC 62443-2-1·3-2·3-3·4-1·4-2
  • NERC CIP(전력)·TSA SD·API
  • CISA CPG
  • 한국 산업기술보호법·국가핵심기술
  • EU NIS2·CER·CRA

9. 비용·ROI

항목비용
OT Pentest(연 1) — 외부1~10억
OT 가시화 플랫폼(Dragos·Claroty·Nozomi)3~50억/연
Microsegmentation OT(블로그 Network)1~30억
OT NDR1~30억
Cyber Range·Tabletop1~5억/회
인력(OT Security 2~5명)4~25억
OT 자격증·교육3천~3억
합계 (중견 제조사 OT 운영)10~150억

ROI:

  • 생산 중단 평균 시간당 1억~10억 회피
  • 콜로니얼 형 사고 — $4.4M 랜섬 + $50M+ 영향
  • TRITON 형 인명 위해 회피(평가 불가)
  • 사이버보험 — OT 통제 시 25~40% 할인
  • EU NIS2·CER·CRA·NERC·TSA 준수
  • 한국 국가핵심기술 보호

10. 자가 점검

사전·법적:

  • SoW·RoE 매우 신중
  • 운영 영향·생산 손실 평가
  • 24/7 비상 연락·중단 트리거
  • OT 전문 펜테스트사 선정(GICSP·GRID 자격)
  • 보험·법무·임원 승인
  • Lab·Digital Twin·Off-site 우선

Reconnaissance:

  • Passive Wireshark + ICS Dissectors
  • Grassmarlin·Zeek 네트워크 매핑
  • Dragos·Claroty·Nozomi 통합
  • 인터넷 노출 검색(Shodan·Censys)
  • CVE·ICS-CERT 매핑

Threat Modeling:

  • IEC 62443-3-2 위험 평가
  • MITRE ATT&CK for ICS 매핑
  • ICS Kill Chain
  • Crown Jewel·SIS 식별

Active Testing:

  • Phase 1 IT-OT 경계
  • Phase 2 OT Network
  • Phase 3 ICS Endpoint(Lab)
  • Phase 4 Controller(Lab만)
  • Phase 5 Physical Impact(시뮬레이션)
  • Default Credential·Weak Auth
  • Patch·EOL 격차

수정·지속:

  • SLA·보상 통제
  • OT 가시화 100%
  • OT NDR + SIEM
  • OT IR Playbook
  • 분기 Tabletop·연 Purple Team
  • BAS for OT
  • E-ISAC·K-ICS ISAC 가입
  • NIST 800-82·IEC 62443·NERC·NIS2·CER·CRA 매핑

11. 마무리 — Stuxnet에서 PIPEDREAM까지의 교훈

OT·ICS·SCADA Pentest는 ① 사전 준비·법적 보호, ② Reconnaissance·자산 발견, ③ Threat Modeling·시나리오, ④ Active Testing·검증, ⑤ 수정·지속 검증·통합 — 5단계로 정착시킨다. IT 펜테스트와 다른 100배 신중함·Lab·Digital Twin 우선·Passive 우선·Safety·SIS 절대 보호가 OT Pentest의 핵심 원칙이다. Stuxnet(2010)에서 PIPEDREAM(2022)·Volt Typhoon(2023)까지의 진화는 가르친다: OT는 더 이상 Air-gap이 아니다, 지속 검증·MITRE ATT&CK for ICS·Dragos·Claroty 통합 운영체가 2025년 표준이다.

통합 사이클