"OT 침해, 데이터 유출에서 끝나지 않는다"…센스톤의 'OTAC' 해법은?
유창훈 센스톤 대표가 5월27일 소공동 롯데호텔서울에서 <디지털데일리>가 개최한 'NSIS 2026'에서 정보보호 종합대책을 소개하고 있다. [사진=디지털데일리]
[디지털데일리 김보민기자] "클로드 미토스와 같은 인공지능(AI)이 등장하면서 운영기술(OT) 보안에 대한 질문이 바뀌기 시작했습니다. OT 침해는 데이터 유출과 금전 피해뿐만 아니라, 실제 사람이 다치는 사고로 이어질 수 있습니다."
유창훈 센스톤 대표는 27일 소공동 롯데호텔서울에서 <디지털데일리>가 개최한 'NSIS 2026'를 통해 이렇게 밝혔다. 정보기술(IT) 보안이 중요 데이터를 지키고 금전적 피해를 예방한다면, 설비와 기계를 제어하는 OT 영역에서는 물리적인 피해를 막는 것이 관건이라는 취지다.
그러나 OT 보안 허점을 뚫는 공격은 계속되고 있다. 일례로 올해 4월 이란 배후로 추정되는 해킹 조직이 미국 지방자치단체 물 관리 시설을 공격한 사례가 일어났다. 이 해킹 조직은 인증이 강화되지 않은 현장 조작·중앙 관제 화면(HMI·SCADA) 디스플레이를 표적으로 실시간 운영 데이터를 조작한 뒤 설비 가동에 혼란을 초래했다.
조사 결과 해킹 조직은 다중인증(MFA)이 적용되지 않은 원격 관리 인터페이스를 통해 침투해 원격 접속 관리가 부재하다는 점을 파고들었다. 공격자는 관리자 권한 없이도 접근할 수 있는 제어 패널 인터페이스를 통해 펌프 및 밸브 작동 상태를 임의로 변경했다.
유 대표는 해당 사고가 지난해 노르웨이에서 발생한 댐 사고와 과거 올즈마(Oldsmar) 수처리 시설 사고와 유사점이 있다고 지적했다. 그는 "프로그래밍제어장치(PLC) 장비로 로봇을 움직이게 하거나 센서를 제어하곤 하는데, 대다수는 패스워드가 장비 위에 각인돼 있다"며 "마치 와이파이 비밀번호를 보듯 해커도 이를 나눠쓰고 있는 셈"이라고 비유했다. 이어 "그 결과 노르웨이 댐은 4시간 동안 수문이 100% 개방되는 사고가 일어났고, 미국 수처리 시설이 이란 해커들에게 공격을 받은 것"이라고 평가했다.
PLC 공격은 시설 운영 중단부터 인명 피해까지 낳을 가능성이 있다. 2014년에는 독일 발전소에서 해커들이 PLC를 조작해 전력 공급이 중단되는 일이 있었고, 이후 2015년 우크라이나 전력망에서 해커들이 PLC를 조작해 전국적으로 정전 사태가 발생했다.
같은 해 일본 발전소에서도 해커들이 PLC를 조작해 제어 프로그램을 강제 종료하고 제어 시스템을 정지시켜 발전소 운영이 중단되는 일도 있었다. 이후 매해 정전, 컴퓨터 감염, 데이터 삭제, 금전 손실 등으로 이어진 공격이 이어졌다. 2018년 베트남 화학 공장에서는 PLC 해킹 사고로 공장이 폭발해 사상자가 발생하기도 했다.
센스톤은 이러한 공격을 막을 수 없었던 근본적인 이유로 'PLC 인증 보안 실패'를 꼽았다. 유 대표는 "전통적으로 OT 보안은 경계망 중심으로 설계돼 왔다"며 "산업용 장비 보호가 최종 목표인 만큼, 글로벌 보안 업계에서는 이미 엔드포인트 중심 보안으로 이동해야 한다는 논의가 활발해졌다"고 강조했다.
센스톤은 그 대안으로 'OTAC(One Time Authentication Code)'을 제시했다. OTAC은 단방향 통신 환경에서도 사용자와 기기를 안전하게 인증할 수 있는 다이내믹 토큰 방식을 제공한다. 네트워크 의존이나 고정값 기반 인증에서 발생할 수 있는 취약점을 차단한다. 단순 의심 행위를 사후 탐지하는 모니터링 시스템과 달리, 최초 접근 단계부터 해킹 시도를 막아내는 것이 특징이다.
그 일환으로 'OTAC TAG(Trusted Access Gateway)'도 선보였다. OTAC TAG는 PLC 제조사 보안 한계를 해결하는 보안 인증 솔루션으로 다이내믹 토큰 인증을 적용해 해킹 및 비밀번호 공유 위험을 차단할 수 있다. PLC 접속 로그 관리와 사용자 인증 중앙 관리 기능도 지원한다. 여기에 기존에 사용하던 PLC 수정이 불필요하고 PLC 제조사로부터 독립적 운영이 가능하다는 것도 강점이다.
유 대표는 "기존 패스워드를 입력해야 하는 창에 코드를 넣고 생성되는 OTAC 코드를 멀티팩터로 생성할 수 있다"며 "여기서 만들어진 OTAC 코드를 입력하면 아이디와 패스워드를 입력하지 않고 사용자를 식별할 수 있게 된다"고 부연했다.
“수원 영통 아파트값 고공행진”…서울 성북·중랑·노원 7주째 상승
2026-09-06 15:11:08“사망신고 다음 날부터 돈 못 뺀다”…사망자 명의 금융거래 즉시 차단
2026-09-06 13:24:05“목표수익률 채우자 갈아타라”…수수료 노린 목표전환형펀드 불완전판매 주의
2026-09-06 13:21:22“종이서류 또 낼 필요 없다”…금감원, 금융 인허가 절차 온라인 전환
2026-09-06 13:08:14미·이란 충돌 격화 속, 韓 ‘호르무즈 파병’ 기로…최대 경제·안보 현안 부상
2026-09-06 13:00:00