[논문 리뷰] Online Discoverability and Vulnerabilities of ICS/SCADA Devices in the Netherlands
이 연구는 대규모 인터넷 스캐닝을 활용하여 네덜란드 내 산업제어시스템(ICS)/SCADA 장치의 온라인 노출 및 사이버 취약성을 조사한다. 연구에서는 수백 대의 ICS/SCADA 장치가 공공 인터넷에 노출되어 있음을 확인했으며, 많은 장치가 오래된 또는 보안이 취약한 프로토콜을 사용하고 있음을 밝혀내어 핵심 인프라에 심각한 위험을 초래하고 있다. 주요 기여는 가시성 및 공격 가능성에 대한 체계적인 평가이며, 산업 시스템의 즉각적인 강화 조치를 촉구하고 있다.
On a regular basis, we read in the news about cyber-attacks on critical infrastructures, such as power plants. Such infrastructures rely on the so-called Industrial Control Systems (ICS) / Supervisory Control And Data Acquisition (SCADA) networks. By hacking the devices in such systems and networks, attackers may take over the control of critical infrastructures, with potentially devastating consequences. This report focusses on critical infrastructures in the Netherlands and investigates three main questions: 1) How many ICS/SCADA devices located in the Netherlands can be easily found by potential attackers?, 2) How many of these devices are vulnerable to cyber-attacks?, and 3) What measures should be taken to prevent these devices from being hacked?
연구 동기 및 목표
- 네덜란드 내 ICS/SCADA 장치 중 공공 인터넷 스캐닝을 통해 발견 가능한 수를 평가하기 위해.
- 이러한 발견 가능한 장치가 알려진 사이버공격에 얼마나 취약한지 정도를 평가하기 위해.
- 불법 소프트웨어 패치 미적용 및 기본 암호와 같은 ICS/SCADA 시스템의 일반적인 보안 취약점을 특정하기 위해.
- 핵심 인프라 시스템의 공격 표면을 줄이기 위한 실행 가능한 완화 전략을 제안하기 위해.
제안 방법
- 기존 서비스 지문과 포트 서명을 기반으로 ICS/SCADA 장치를 식별하기 위해 자동화된 도구를 활용한 대규모 인터넷 전역 스캐닝을 수행하였다.
- 산업 제어 시스템에서 일반적으로 사용되는 프로토콜, 예를 들어 Modbus, DNP3, BACnet를 식별하기 위해 장치 응답을 분석하였다.
- IP 지리정보 및 ASN 데이터를 사용하여 발견된 장치를 네덜란드 내 지리적 위치로 매핑하였다.
- 공개된 취약성 데이터베이스 및 알려진 악성 코드와의 교차 참조를 통해 취약성 표면을 평가하였다.
- 기본 암호, 오래된 펌웨어, 암호화되지 않은 통신 여부를 점검하여 구성 위험을 평가하였다.
- 공격 표면과 노출 경로를 기반으로 위협 모델을 수립하여 완화 권고 사항의 우선순위를 정하였다.
실험 결과
연구 질문
- RQ1네덜란드 내에 위치한 ICS/SCADA 장치 중 얼마나 많은 수가 인터넷 스캐닝을 통해 공개적으로 발견 가능한가?
- RQ2노출된 서비스와 설정에 기반해 알려진 사이버공격에 취약한 발견 가능한 장치의 비율은 어느 정도인가?
- RQ3산업 제어 시스템의 노출에 가장 크게 기여하는 일반적인 보안 설정 오류나 프로토콜 결함은 무엇인가?
- RQ4핵심 인프라 내 ICS/SCADA 시스템의 온라인 공격 표면을 줄이기 위해 어떤 기술적 및 조직적 조치를 시행할 수 있는가?
주요 결과
- 네덜란드 내 수백 대의 ICS/SCADA 장치가 인터넷을 통해 공개적으로 접근 가능하다는 것이 밝혀져 상당한 노출 표면이 존재함을 시사한다.
- 수많은 장치들이 인증 없이 또는 암호화 없이 작동하는 오래된 또는 보안이 취약한 프로토콜, 예를 들어 Modbus 및 BACnet를 사용하고 있음을 확인하였다.
- 많은 장치들이 기본 암호 사용 및 알려진 취약점이 있는 패치 미적용 소프트웨어 버전과 같은 구성 취약점을 보였다.
- 연구에서는 공개된 악성 코드를 사용해 원격으로 악성 조작이 가능한 장치가 다수 확인되어 실제 공격 가능성을 입증하였다.
- 지리정보 분석을 통해 에너지 및 수도 공급 시설을 포함한 다양한 핵심 인프라 분야에 장치가 존재하는 것으로 확인되었다.
- 연구 결과는 산업 제어 시스템 내 네트워크 세분화, 패치 관리 및 액세스 제어 향상의 긴급한 필요성을 강조한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.