운영 시나리오
Operation Scenarios
제품 3종의 운영 지침서에 수록된 현장 시나리오 65건입니다. 각 시나리오는 기능 설명이 아니라 그 기능이 어떤 상황에서 무엇을 해결하는지를 다룹니다.
시나리오는 이렇게 구성되어 있습니다
모든 시나리오가 같은 네 단계로 쓰여 있습니다. 해결 절차의 각 단계에는 실제 구현된 기능이 근거로 명시되어 있어, 도입 이후 어떤 화면에서 무엇을 확인하고 어떻게 조치하는지 순서대로 따라갈 수 있습니다.
- STEP 1상황 설명Situation현장에서 실제로 벌어지는 상황을 그대로 기술합니다.
- STEP 2기존 환경에서의 문제Problem제품이 없는 환경에서 그 상황이 왜 확인되지 않는지 짚습니다.
- STEP 3해결 절차Procedure확인·조치 순서를 단계별로 안내하고, 단계마다 근거 기능을 밝힙니다.
- STEP 4기대 효과Outcome절차를 마쳤을 때 남는 결과와 증적을 정리합니다.
Part 구성과 제품별 시나리오 건수
시나리오는 성격에 따라 세 부분으로 나뉩니다. 제품마다 다루는 범위가 달라 건수도 다릅니다.
| 구분 | 다루는 내용 | ICS Security Monitor |
ICS Asset Manager |
ICS Scanner |
|---|---|---|---|---|
| Part A 보안 위협 상황 | 제어시스템에서 실제로 발생하는 위협·이상 상황과, 제품이 이를 탐지·분석·조치하는 절차 | 10건 | 7건 | 5건 |
| Part B 운영 업무 프로세스 | 보안·자산 담당자의 일상 업무 흐름과, 각 단계에서 제품이 수행하는 역할 | 10건 | 7건 | 6건 |
| Part C 고객 문제 해결 | 현장에서 반복적으로 제기되는 문제 제기와, 그에 대한 제품의 답변 | 8건 | 7건 | 5건 |
| 합계 | 운영 지침서 수록 시나리오 65건 | 28건 | 21건 | 16건 |
제품별 운영 시나리오
제품을 선택하면 해당 제품의 시나리오만 볼 수 있습니다. 상세한 해결 절차와 근거 기능은 각 제품의 운영 지침서 본문에 수록되어 있습니다.
산업제어시스템 통합 보안 모니터링 시스템
ICS Security Monitor
자산관리 위에 네트워크·악성코드·취약점 탐지와 위협 상관분석, 이슈 관리를 더해 제어시스템 보안 운영의 전 과정을 통합한 시스템입니다.
보안 위협 상황
10건제어시스템 환경에서 실제로 발생하는 10개 위협 상황과, 통합 보안 모니터링 시스템이 이를 탐지·분석·조치하는 절차입니다.
- A-01인가되지 않은 장비가 제어시스템에 연결되었을 때
- A-02외부 경로를 통해 악성코드가 제어시스템에 유입되었을 때
- A-03제어시스템 내부에서 정찰·스캐닝 행위가 발생했을 때
- A-04알려진 공격 기법이 제어시스템 트래픽에서 관측될 때
- A-05악성코드가 자산 사이로 번져 나갈 때
- A-06제어시스템에서 외부로의 비인가 통신이 발생했을 때
- A-07자산 정보를 위장해 우회 접속을 시도할 때
- A-08하나의 자산에서 시작된 위협이 확산될 때
- A-09프린터를 통해 제어 자료가 무단 출력될 때
- A-10트래픽 급변·통신 중단 등 설비 이상 징후가 나타날 때
운영 업무 프로세스
10건제어시스템 보안 담당자의 일상 업무 10개 프로세스와, 각 단계에서 통합 보안 모니터링 시스템이 수행하는 역할입니다.
- B-01신규 설비를 반입해 자산으로 등록해야 할 때
- B-02정기 자산 실사와 대장 현행화를 수행할 때
- B-03설비의 물리 배치와 네트워크 구성을 현행화할 때
- B-04보안 정책을 수립하고 다수 사업장에 배포할 때
- B-05취약점 탐지 룰을 최신 상태로 유지해야 할 때
- B-06악성코드 탐지 결과를 판정하고 근거를 남겨야 할 때
- B-07오탐이 많아 알람을 신뢰할 수 없을 때
- B-08일상 보안 모니터링 — 이벤트 확인부터 이슈 종결까지
- B-09정기 보안 보고서를 작성해 제출해야 할 때
- B-10사용자 권한을 관리하고 접근 이력을 감사할 때
고객 문제 해결
8건제어시스템 보안 담당자들이 현장에서 반복적으로 제기하는 8개 문제와, 그에 대한 통합 보안 모니터링 시스템의 답변입니다.
- C-01자산 가시성 부재“제어시스템에 무엇이 연결되어 있는지 정확히 모르겠습니다.”
- C-02망 분리 실효성 입증 불가“폐쇄망이라 안전하다고 하는데, 안전하다는 것을 증명할 수가 없습니다.”
- C-03규제 대응 부담“가이드라인 대응 증적을 매번 수작업으로 만듭니다.”
- C-04사후 추적 불가“사고가 나도 원인과 경로를 추적할 수가 없습니다.”
- C-05다지역 통합 관리 부재“본사와 사업소의 보안 현황이 따로 놉니다.”
- C-06가용성 우려“보안 장비가 제어 운전에 영향을 줄까 봐 도입이 망설여집니다.”
- C-07운영 지식의 휘발“담당자가 바뀌면 그동안 쌓인 판단 기준이 사라집니다.”
- C-08능동 취약점 진단 불가“제어시스템에서는 취약점 스캐너를 돌릴 수 없습니다. 그럼 취약점은 어떻게 봅니까?”
산업제어시스템 자산 탐지 및 분류 관리 시스템
ICS Asset Manager
제어시스템 자산을 상시 자동으로 식별·분류하고, 물리 배치와 네트워크 구성, 담당 배정까지 자산 운영 전반을 관리하는 시스템입니다.
보안 위협 상황
7건제어시스템 환경에서 실제로 발생하는 7개 이상 징후 상황과, 자산 탐지 및 분류 관리 시스템이 이를 탐지·분석·조치하는 절차입니다.
- A-01관리되지 않던 장비가 제어시스템에서 통신할 때
- A-02등록된 자산의 MAC 주소가 바뀌었을 때
- A-03정책에 정의되지 않은 통신이 발생했을 때
- A-04제어시스템에서 외부 공인 IP로 통신이 나갈 때
- A-05설비의 통신량이 급변하거나 통신이 멎었을 때
- A-06자산에서 새로운 서비스 포트가 열렸을 때
- A-07제어 자료가 프린터로 출력될 때
운영 업무 프로세스
7건제어시스템 자산 담당자의 일상 업무 7개 프로세스와, 각 단계에서 자산 탐지 및 분류 관리 시스템이 수행하는 역할입니다.
- B-01신규 설비를 자산으로 등록할 때
- B-02자산 실사와 대장 현행화를 수행할 때
- B-03설비의 물리적 배치를 관리할 때
- B-04네트워크 구성도를 현행화할 때
- B-05통신 정책을 수립하고 운영할 때
- B-06이벤트를 확인하고 조치를 기록할 때
- B-07담당자 인수인계와 계정을 관리할 때
고객 문제 해결
7건제어시스템 자산 담당자들이 현장에서 반복적으로 제기하는 7개 문제와, 그에 대한 자산 탐지 및 분류 관리 시스템의 답변입니다.
- C-01자산 대장의 신뢰도 부재“자산 대장이 현실과 얼마나 다른지조차 모릅니다.”
- C-02점검 대응의 반복 부담“실태점검 때마다 자산 현황 자료를 새로 만듭니다.”
- C-03논리 정보와 물리 위치의 단절“설비가 어디 붙어 있는지 찾는 데 시간이 더 걸립니다.”
- C-04자산 이력의 단절“담당자가 바뀌면 그 설비의 이력이 끊깁니다.”
- C-05전사 자산 현황의 부재“본사에서는 사업소 자산 현황을 알 방법이 없습니다.”
- C-06가용성 우려“보안 시스템이 제어 운전에 영향을 줄까 봐 망설여집니다.”
- C-07단계적 도입의 필요“통합 보안 모니터링까지 한 번에 가기에는 부담이 큽니다.”
제어설비 자동식별 및 관리 솔루션
ICS Scanner
상주 설치 없이 휴대용 노트북 한 대로 독립·분리 네트워크의 자산을 식별하고, 점검 결과를 리포트로 남기는 휴대형 솔루션입니다.
보안 위협 상황
5건독립·분리 네트워크 점검 현장에서 실제로 마주치는 5개 상황과, 제어설비 자동식별 및 관리 솔루션이 이를 식별·판별·기록하는 절차입니다.
- A-01정책에 없는 장비가 네트워크에 연결되어 있을 때
- A-02장비의 IP나 MAC이 지난 점검 이후 바뀌었을 때
- A-03허용되지 않은 서비스 포트가 사용되고 있을 때
- A-04예상하지 못한 통신 경로가 존재할 때
- A-05다른 장비가 수집한 트래픽을 검증해야 할 때
운영 업무 프로세스
6건현장 점검 담당자의 업무 6개 프로세스와, 각 단계에서 제어설비 자동식별 및 관리 솔루션이 수행하는 역할입니다.
- B-01현장 점검을 준비할 때
- B-02현장에서 수집을 수행할 때
- B-03승인 장비 목록을 확정할 때
- B-04점검 결과를 문서로 제출할 때
- B-05주기 점검으로 변화를 추적할 때
- B-06점검 도구 자체를 관리할 때
고객 문제 해결
5건상주 설치가 어려운 구간을 담당하는 실무자들이 반복적으로 제기하는 5개 문제와, 그에 대한 제어설비 자동식별 및 관리 솔루션의 답변입니다.
- C-01상시 시스템 적용의 한계“상주 장비를 설치할 수 없는 구간이 있습니다.”
- C-02분리망의 관리 공백“신재생·CCTV망은 자산 현황 자체가 없습니다.”
- C-03도입 전 검증의 필요“전사 도입 전에 효과를 먼저 확인하고 싶습니다.”
- C-04점검 증적의 부재“감사 때 제출할 자산 증적이 없습니다.”
- C-05적용 범위에 대한 불확실성“노트북 한 대로 어디까지 되는지 모르겠습니다.”
운영 지침서 내려받기
위 목록은 각 제품 운영 지침서의 시나리오 목차입니다. 상세한 해결 절차와 근거 기능은 지침서 본문에 수록되어 있습니다.
첨부파일
- 산업제어시스템 통합 보안 모니터링 시스템과 자산 탐지 및 분류 관리 시스템은 상시 수집·탐지 시스템이며, 제어설비 자동식별 및 관리 솔루션은 노트북을 연결한 동안 수집하는 휴대형 솔루션입니다.
- 세 제품 모두 복제된 트래픽을 패시브(Passive) 방식으로 수집·분석하며, 제어 설비에 대한 능동 스캔이나 패킷 주입을 수행하지 않습니다.
- 본 제품군은 보안관제(MSSP) 서비스가 아닙니다. 24×7 상시 대응과 침해사고 대응(IR)은 제공 범위에 포함되지 않으며, 각 시나리오는 고객사 담당 인력이 시스템을 활용해 수행하는 절차를 기준으로 기술되었습니다. 제공 범위는 「원격지원 서비스」에서 확인하실 수 있습니다.
- 도입과 적용 범위에 대한 상담은 「제품·견적 문의」로 접수해 주십시오.
