위에서 탐지 이벤트를 선택하면 이 자리에 추정 원인과 확인 순서, 운영 지침서 항목이 표시됩니다.
new-ipICS Security Monitor보통 · 정상 변경 여부를 확인한 뒤 판단
신규 IP 탐지
등록되지 않은 IP 주소가 제어시스템 구간에서 통신을 시작했습니다. 새 장비가 연결되었거나, 알던 장비가 다른 주소로 나타났거나, 대장에 빠져 있던 장비가 처음 관측된 경우입니다.
- 탐지 방식
- 정책 위반등록 자산 목록에서 벗어남
- 이벤트 성격
- 자산 발견
- 탐지 근거
- 수집 패킷의 출발지 IP·MAC이 등록 자산 목록에 없음
- ATT&CK for ICS
- DiscoveryT0842 Network Sniffing
추정 원인 정상 가능성이 높은 순
- 1
승인된 반입 장비의 연결정상
정비 기간에 협력업체의 진단용 노트북이나 새로 반입한 설비를 제어시스템 스위치에 연결한 경우입니다. 반입 승인은 있었지만 자산으로는 아직 등록되지 않은 상태입니다.
확인 알림 발생 시각의 반입 승인 대장과 정비 작업 요청서를 대조하십시오. 승인된 장비라면 자산으로 정식 등록하거나 IP 목록에 예외로 처리합니다.
- 2
DHCP 임대 주소의 변경정상
기존 자산이 재기동하면서 다른 IP를 받아 새 주소로 보이는 경우입니다. 장비는 그대로인데 주소만 바뀐 것입니다.
확인 출발지 MAC이 이미 등록된 자산의 것인지 자산 현황에서 조회하십시오. 같은 MAC이라면 자산 정보의 IP만 갱신합니다.
- 3
자산 대장이 현행화되지 않음장애
오래전부터 운영 중인 설비인데 자산 대장에 빠져 있다가 처음 관측된 경우입니다. 보안 사고는 아니지만 대장의 신뢰도 문제입니다.
확인 통신 상대 설비와 트래픽 이력이 오래전부터 있는지, 캐비닛·시설 배치에 같은 위치의 장비가 있는지 확인하십시오. 맞다면 자산 실사 항목으로 넘깁니다.
- 4
비인가 단말의 망 연결위협
반입 절차를 거치지 않은 노트북·무선 공유기·USB 테더링 단말이 스위치 포트에 물린 경우입니다.
확인 출발지 MAC의 제조사 코드와 연결된 스위치 포트를 확인하고, 이 장비가 어떤 설비와 어떤 통신을 했는지 알림 상세의 신규 통신 내역에서 조회하십시오. 패킷 분석을 요청해 실제 통신 내용을 확보합니다.
오탐일 수 있는 경우
정기 점검 도구나 네트워크 스캐너를 일시적으로 연결해 운영하는 구간에서는 점검 때마다 이 알림이 발생합니다. 점검 일정과 반복적으로 겹친다면 해당 장비를 정상 자산으로 등록해 다음부터 알리지 않게 하십시오.
확인 순서
- 알림 상세에서 출발지 IP·MAC·최초 탐지 시각을 확인합니다.
- 자산 현황에서 그 MAC을 조회해 이미 등록된 장비인지 봅니다. 등록되어 있으면 원인 2입니다.
- 알림 상세의 신규 통신 내역에서 통신 상대 설비와 서비스 포트를 확인합니다. 신규 서비스 탐지가 함께 발생했다면 원인 4를 먼저 의심합니다.
- 판정 결과에 따라 자산 등록 · IP 목록 예외 · 이슈 등록 중 하나로 처리하고 조치 내용을 기록합니다.
운영 지침서에서 더 보기
- A-01Part A 보안 위협 상황인가되지 않은 장비가 제어시스템에 연결되었을 때8쪽
- B-01Part B 운영 업무신규 설비를 반입해 자산으로 등록해야 할 때22쪽
- A-01Part A 보안 위협 상황관리되지 않던 장비가 제어시스템에서 통신할 때7쪽
- B-01Part B 운영 업무신규 설비를 자산으로 등록할 때15쪽
- A-01Part A 보안 위협 상황정책에 없는 장비가 네트워크에 연결되어 있을 때7쪽
- B-03Part B 운영 업무승인 장비 목록을 확정할 때15쪽
운영 지침서 PDF
- ICS Security Monitor 운영 지침서 v1.1PDF · 47쪽 · 1MB · 보안 위협 상황 10건 · 운영 업무 10건 · 고객 문제 해결 8건내려받기
- ICS Asset Manager 운영 지침서 v1.1PDF · 32쪽 · 772KB · 보안 위협 상황 7건 · 운영 업무 7건 · 고객 문제 해결 7건내려받기
- ICS Scanner 운영 지침서 v1.0PDF · 28쪽 · 648KB · 보안 위협 상황 5건 · 운영 업무 6건 · 고객 문제 해결 5건내려받기
new-commICS Security Monitor보통 · 정상 변경 여부를 확인한 뒤 판단
신규 통신 탐지
등록된 자산 사이에서 이전에 관측되지 않은 통신 조합(출발지·목적지·포트)이 발생했습니다. 장비 자체는 알고 있는 것인데, 그 장비들끼리의 연결이 처음인 경우입니다.
- 탐지 방식
- 정책 위반학습된 통신 관계에서 벗어남
- 이벤트 성격
- 통신 행위
- 탐지 근거
- 통신 현황(자산 간 연결 관계)에 없는 새 세션
- ATT&CK for ICS
- Discovery · Lateral MovementT0842 · T0886 Remote Services
추정 원인 정상 가능성이 높은 순
- 1
인가된 설비의 새 기능 사용정상
HMI가 새로 추가된 PLC를 조회하기 시작했거나, 백업·이력 서버를 새로 연동한 경우입니다. 운영 변경이 통신 정책에 아직 반영되지 않은 상태입니다.
확인 해당 시각의 작업 이력과 변경 요청서를 대조하십시오. 정당한 통신이면 네트워크 정책에 등록해 다음부터 알리지 않게 합니다.
- 2
정책 학습 기간에 없던 주기 통신정상
월 1회 보고서 전송이나 분기 백업처럼 주기가 긴 통신은 정책을 학습한 기간에 포함되지 않았을 수 있습니다.
확인 트래픽 분석에서 같은 출발지·목적지·포트 조합이 과거 통계에 있었는지 조회하십시오. 있었다면 정책에 등록합니다.
- 3
장비 설정 변경이나 오설정장애
유지보수 뒤 목적지 주소를 잘못 입력했거나 설정을 복원하면서 이전 값이 들어간 경우입니다. 통신이 실패를 반복하는 형태로 나타나기 쉽습니다.
확인 출발지 장비의 최근 설정 변경 이력을 확인하고, 통신이 성립했는지 시도만 반복됐는지 패킷 분석으로 봅니다.
- 4
내부 정찰이나 수평 이동위협
감염되었거나 장악된 자산이 다른 자산으로 접속 범위를 넓히는 경우입니다. 한 출발지에서 여러 목적지와 포트로 순차 접속하는 형태입니다.
확인 같은 출발지가 짧은 시간에 여러 목적지·포트로 통신했는지, 신규 서비스 탐지나 악성코드 탐지가 함께 발생했는지 위협 상관 분석에서 확인하십시오.
오탐일 수 있는 경우
시간 동기(NTP)·백업·로그 수집처럼 주기가 길지만 정상인 통신이 학습 기간을 벗어나 있었을 때 발생합니다. 정책 학습 기간을 주기보다 길게 잡거나 해당 조합을 정책에 직접 등록하십시오.
확인 순서
- 알림 상세에서 출발지·목적지 자산과 서비스 포트, 통신 성립 여부를 확인합니다.
- 트래픽 분석에서 같은 조합의 과거 통계가 있는지 조회합니다. 있으면 원인 2입니다.
- 위협 상관 분석에서 같은 출발지의 다른 이벤트가 짧은 시간에 몰려 있는지 봅니다. 몰려 있으면 원인 4를 먼저 배제합니다.
- 판정 결과에 따라 정책 등록 · 이슈 등록 중 하나로 처리하고 조치 내용을 기록합니다.
운영 지침서에서 더 보기
- A-01Part A 보안 위협 상황인가되지 않은 장비가 제어시스템에 연결되었을 때8쪽
- A-06Part A 보안 위협 상황제어시스템에서 외부로의 비인가 통신이 발생했을 때16쪽
- B-07Part B 운영 업무오탐이 많아 알람을 신뢰할 수 없을 때30쪽
- A-03Part A 보안 위협 상황정책에 정의되지 않은 통신이 발생했을 때9쪽
- B-05Part B 운영 업무통신 정책을 수립하고 운영할 때19쪽
- A-04Part A 보안 위협 상황예상하지 못한 통신 경로가 존재할 때10쪽
운영 지침서 PDF
- ICS Security Monitor 운영 지침서 v1.1PDF · 47쪽 · 1MB · 보안 위협 상황 10건 · 운영 업무 10건 · 고객 문제 해결 8건내려받기
- ICS Asset Manager 운영 지침서 v1.1PDF · 32쪽 · 772KB · 보안 위협 상황 7건 · 운영 업무 7건 · 고객 문제 해결 7건내려받기
- ICS Scanner 운영 지침서 v1.0PDF · 28쪽 · 648KB · 보안 위협 상황 5건 · 운영 업무 6건 · 고객 문제 해결 5건내려받기
new-serviceICS Security Monitor보통 · 정상 변경 여부를 확인한 뒤 판단
신규 서비스 탐지
등록된 자산에서 이전에 열려 있지 않던 서비스 포트로 통신이 관측되었습니다. 장비도 통신 상대도 알던 것인데, 쓰는 서비스가 새로 늘어난 경우입니다.
- 탐지 방식
- 정책 위반자산별 서비스 포트 목록에서 벗어남
- 이벤트 성격
- 통신 행위
- 탐지 근거
- 자산별로 학습·등록된 PORT 목록에 없는 목적지 포트
- ATT&CK for ICS
- Lateral MovementT0866 Exploitation of Remote Services
추정 원인 정상 가능성이 높은 순
- 1
펌웨어·소프트웨어 업데이트로 서비스가 추가됨정상
설비 업데이트 뒤 웹 관리 화면이나 새 프로토콜 포트가 기본으로 열리는 경우입니다.
확인 해당 자산의 업데이트 이력과 제조사 릴리스 노트를 대조하십시오. 운영에 필요한 서비스면 PORT 목록에 등록하고, 아니면 설비에서 비활성화합니다.
- 2
정비용 원격 접속 서비스를 일시 활성정상
정비 작업을 위해 VNC·RDP·SSH 같은 원격 접속 서비스를 잠시 켠 경우입니다. 작업 후 다시 끄지 않으면 계속 열려 있습니다.
확인 정비 작업 시간대와 대조하고, 작업 종료 후에도 같은 포트로 통신이 이어지는지 트래픽 분석에서 확인하십시오.
- 3
기본 설정 복원으로 불필요한 서비스가 되살아남장애
공장 초기화나 설정 복원 뒤 Telnet·FTP·웹 관리처럼 출고 기본값으로 켜지는 서비스가 다시 열린 경우입니다. 보안 사고는 아니지만 취약점입니다.
확인 설비 설정을 백업본과 비교하십시오. 취약점 탐지 알림이 같은 자산에 함께 떠 있으면 이 원인일 가능성이 큽니다.
- 4
악성코드나 백도어가 포트를 개방위협
감염된 자산이 외부 명령을 받거나 다른 자산으로 확산하려고 새 포트를 여는 경우입니다.
확인 포트 번호가 알려진 악성 포트인지, 같은 자산에서 공인 IP 탐지나 여러 목적지로의 신규 통신이 함께 발생했는지 위협 스캐닝에서 확인하십시오.
오탐일 수 있는 경우
장비 자동 탐색 프로토콜(브로드캐스트·멀티캐스트 디스커버리)은 임의의 높은 포트를 쓰므로 매번 다른 포트로 보일 수 있습니다. 해당 프로토콜의 포트 범위를 PORT 목록에 등록하십시오.
확인 순서
- 알림 상세에서 자산·포트 번호·통신 상대와 최초 탐지 시각을 확인합니다.
- 포트 번호로 어떤 서비스인지 판별합니다. 원격 접속 계열이면 정비 시간대와 대조합니다.
- 같은 자산의 취약점 탐지 · 악성코드 탐지 · 공인 IP 탐지 동반 여부를 위협 스캐닝에서 봅니다. 동반되면 원인 4를 먼저 배제합니다.
- 판정 결과에 따라 PORT 목록 등록 · 설비에서 서비스 비활성화 · 이슈 등록 중 하나로 처리합니다.
운영 지침서에서 더 보기
- A-03Part A 보안 위협 상황제어시스템 내부에서 정찰·스캐닝 행위가 발생했을 때11쪽
- A-06Part A 보안 위협 상황자산에서 새로운 서비스 포트가 열렸을 때12쪽
- A-03Part A 보안 위협 상황허용되지 않은 서비스 포트가 사용되고 있을 때9쪽
운영 지침서 PDF
- ICS Security Monitor 운영 지침서 v1.1PDF · 47쪽 · 1MB · 보안 위협 상황 10건 · 운영 업무 10건 · 고객 문제 해결 8건내려받기
- ICS Asset Manager 운영 지침서 v1.1PDF · 32쪽 · 772KB · 보안 위협 상황 7건 · 운영 업무 7건 · 고객 문제 해결 7건내려받기
- ICS Scanner 운영 지침서 v1.0PDF · 28쪽 · 648KB · 보안 위협 상황 5건 · 운영 업무 6건 · 고객 문제 해결 5건내려받기
unauth-policyICS Security Monitor높음 · 당일 확인
비인가 정책 탐지
네트워크 정책에서 허용하지 않은 IP·포트 조합의 통신이 발생했습니다. 학습 결과가 아니라 담당자가 등록한 정책에 대한 위반이므로, 정책 자체가 낡았거나 실제 비인가 접근이거나 둘 중 하나입니다.
- 탐지 방식
- 정책 위반등록한 허용 정책과 불일치
- 이벤트 성격
- 통신 행위
- 탐지 근거
- 네트워크 정책(허용 IP 목록·PORT 목록)과 대조한 위반
- ATT&CK for ICS
- Initial Access위반한 정책 종류에 따라 기법이 다름
추정 원인 정상 가능성이 높은 순
- 1
정책이 현행화되지 않음정상
정당한 신규 자산이나 통신이 생겼는데 정책에 반영하지 않은 경우입니다. 신규 IP 탐지·신규 통신 탐지를 자산 등록으로 처리하고 정책은 손대지 않았을 때 자주 발생합니다.
확인 최근 자산 등록·통신 변경 이력과 정책 등록 이력을 대조하십시오. 빠진 항목이면 정책에 추가합니다.
- 2
본사–지역 정책 동기화 지연정상
본사에서 갱신한 정책이 지역 수집 서버에 아직 반영되지 않아 지역에서만 위반으로 잡히는 경우입니다.
확인 정책 화면의 본사 동기화 상태를 확인하십시오. 동기화가 끝난 뒤에도 같은 위반이 이어지는지 봅니다.
- 3
정책 오설정장애
IP 범위나 포트를 잘못 입력해 정상 통신이 위반으로 잡히는 경우입니다. 정책 변경 직후 여러 자산에서 한꺼번에 발생하는 형태입니다.
확인 위반한 정책 규칙의 내용을 열어 범위·포트 값을 검토하고, 같은 규칙에 걸린 자산이 여럿인지 봅니다.
- 4
실제 비인가 접근위협
정책이 정확한데도 위반이 발생했다면 허용되지 않은 자산이 허용되지 않은 방식으로 접근한 것입니다.
확인 출발지 자산의 인가 여부, 위반 반복 횟수, 신규 IP·신규 서비스 탐지 동반 여부를 확인하고 패킷 분석을 요청해 통신 내용을 확보하십시오.
오탐일 수 있는 경우
정책을 바꾼 직후 짧은 시간에 몰려 발생하는 위반은 동기화 지연이거나 오설정일 가능성이 큽니다. 발생 시각이 정책 변경 시각과 겹치는지 먼저 보십시오.
확인 순서
- 알림 상세에서 위반한 정책 규칙과 출발지·목적지·포트를 확인합니다.
- 정책 화면에서 동기화 상태와 그 규칙의 최근 변경 시각을 봅니다. 변경 직후면 원인 2·3입니다.
- 출발지 자산이 등록·인가된 자산인지, 같은 자산의 다른 이벤트가 있는지 위협 스캐닝에서 확인합니다.
- 판정 결과에 따라 정책 수정 · 예외 처리 · 이슈 등록 중 하나로 처리합니다. 위협으로 판정되면 접수 시 장애 등급 P2를 권고합니다.
운영 지침서에서 더 보기
- A-06Part A 보안 위협 상황제어시스템에서 외부로의 비인가 통신이 발생했을 때16쪽
- B-04Part B 운영 업무보안 정책을 수립하고 다수 사업장에 배포할 때25쪽
- A-03Part A 보안 위협 상황정책에 정의되지 않은 통신이 발생했을 때9쪽
- B-05Part B 운영 업무통신 정책을 수립하고 운영할 때19쪽
- A-01Part A 보안 위협 상황정책에 없는 장비가 네트워크에 연결되어 있을 때7쪽
- A-03Part A 보안 위협 상황허용되지 않은 서비스 포트가 사용되고 있을 때9쪽
운영 지침서 PDF
- ICS Security Monitor 운영 지침서 v1.1PDF · 47쪽 · 1MB · 보안 위협 상황 10건 · 운영 업무 10건 · 고객 문제 해결 8건내려받기
- ICS Asset Manager 운영 지침서 v1.1PDF · 32쪽 · 772KB · 보안 위협 상황 7건 · 운영 업무 7건 · 고객 문제 해결 7건내려받기
- ICS Scanner 운영 지침서 v1.0PDF · 28쪽 · 648KB · 보안 위협 상황 5건 · 운영 업무 6건 · 고객 문제 해결 5건내려받기
public-ipICS Security Monitor높음 · 당일 확인
공인 IP 탐지
제어시스템 내부 자산이 공인 IP 대역과 통신했습니다. 망 분리가 전제인 제어시스템에서 외부 주소가 보였다는 것 자체가 확인 대상입니다. 응답까지 오간 양방향 통신이면 시급성이 더 높습니다.
- 탐지 방식
- 정책 위반외부 대역 통신
- 이벤트 성격
- 인터넷 접속
- 탐지 근거
- 출발지 또는 목적지 주소가 사설 대역이 아님
- ATT&CK for ICS
- Initial AccessT0883 Internet Accessible Device
추정 원인 정상 가능성이 높은 순
먼저 배제할 것 — 외부와 응답이 오간 양방향 통신이면 데이터 유출이나 원격 조종 경로일 수 있습니다. 원인 4를 먼저 확인한 뒤 나머지를 보십시오.
- 1
신규 원격 유지보수 경로 개설정상
협력사 원격 접속이나 클라우드 연동을 위해 방화벽 정책을 최근 바꾼 경우입니다. 승인된 변경이지만 IP 목록에는 반영되지 않았습니다.
확인 해당 시각의 방화벽 정책 변경 이력과 작업 요청서를 대조하십시오. 승인된 경로면 IP 목록에 예외로 등록합니다.
- 2
장비 기본 설정에 남아 있는 외부 통신정상 · 차단 대상
제조사 시각 동기화(NTP)나 펌웨어 업데이트 확인처럼 장비 출고 기본값이 외부로 향하는 경우입니다. 악의는 없지만 제어시스템 정책상 막아야 합니다.
확인 목적지 주소와 포트로 제조사 서비스인지 판단하십시오. 맞다면 설비에서 해당 기능을 끄고 방화벽에서 차단합니다.
- 3
망 분리 구성 오류장애
라우팅이나 VLAN 설정 실수로 외부로 가는 경로가 열린 경우입니다. 여러 자산에서 같은 시각에 함께 나타나는 형태입니다.
확인 같은 시각에 여러 자산에서 공인 IP 탐지가 동시에 발생했는지 이벤트 대시보드에서 보십시오. 그렇다면 네트워크 구성 변경 이력을 확인합니다.
- 4
비인가 단말의 외부 통신 또는 악성코드의 외부 연결위협
인가되지 않은 단말이 제어시스템에 연결된 채 외부와 통신하거나, 감염된 자산이 명령 서버와 연결한 경우입니다.
확인 출발지 MAC의 제조사 코드와 스위치 포트, 목적지 주소의 평판, 통신이 일정 주기로 반복되는지 확인하고 패킷 분석을 요청하십시오. 필요하면 해당 자산을 즉시 격리합니다.
오탐일 수 있는 경우
내부에서 공인 IP 대역을 사설 용도로 쓰는 구간(오래된 주소 체계)이 있으면 내부 통신이 외부 통신으로 보입니다. 그 대역을 IP 목록에 내부 대역으로 등록하십시오.
확인 순서
- 알림 상세에서 출발지 자산·목적지 주소·포트와 양방향 통신 여부를 확인합니다. 응답이 오갔으면 원인 4부터 봅니다.
- 이벤트 대시보드에서 같은 시각 다른 자산에도 발생했는지 봅니다. 동시 발생이면 원인 3입니다.
- 목적지 주소·포트로 제조사 서비스인지 판단합니다. 맞으면 원인 2입니다.
- 판정 결과에 따라 IP 목록 예외 · 설비 기능 차단 · 격리 후 이슈 등록 중 하나로 처리합니다. 위협으로 판정되면 접수 시 장애 등급 P2를 권고합니다.
운영 지침서에서 더 보기
- A-06Part A 보안 위협 상황제어시스템에서 외부로의 비인가 통신이 발생했을 때16쪽
- C-02Part C 고객 문제 해결망 분리 실효성 입증 불가37쪽
- A-04Part A 보안 위협 상황제어시스템에서 외부 공인 IP로 통신이 나갈 때10쪽
- A-04Part A 보안 위협 상황예상하지 못한 통신 경로가 존재할 때10쪽
운영 지침서 PDF
- ICS Security Monitor 운영 지침서 v1.1PDF · 47쪽 · 1MB · 보안 위협 상황 10건 · 운영 업무 10건 · 고객 문제 해결 8건내려받기
- ICS Asset Manager 운영 지침서 v1.1PDF · 32쪽 · 772KB · 보안 위협 상황 7건 · 운영 업무 7건 · 고객 문제 해결 7건내려받기
- ICS Scanner 운영 지침서 v1.0PDF · 28쪽 · 648KB · 보안 위협 상황 5건 · 운영 업무 6건 · 고객 문제 해결 5건내려받기
mac-changeICS Security Monitor보통 · 정상 변경 여부를 확인한 뒤 판단
자산 MAC 변경
등록된 자산의 IP에서 이전과 다른 MAC 주소가 관측되었습니다. 같은 주소를 다른 장비가 쓰고 있다는 뜻이며, 부품 교체 같은 정상 변경과 자산 위장이 똑같이 이 이벤트로 나타납니다.
- 탐지 방식
- 구성 변경자산 속성의 변경
- 이벤트 성격
- 구성 변경
- 탐지 근거
- 자산 대장의 IP–MAC 쌍과 수집 패킷의 IP–MAC 쌍 불일치
- ATT&CK for ICS
- Evasion1:1로 대응하는 기법 없음 — 위장 계열
추정 원인 정상 가능성이 높은 순
먼저 배제할 것 — 원래 장비가 아직 살아 있는데 같은 IP로 다른 MAC이 함께 보인다면 자산 위장(원인 4)일 수 있습니다. 두 장비가 동시에 통신하는지부터 확인하십시오.
- 1
설비 교체 또는 네트워크 카드 교체정상
고장 난 설비나 네트워크 카드를 교체하면서 IP는 그대로 두고 장비만 바뀐 경우입니다. 가장 흔한 원인입니다.
확인 정비 이력에서 해당 설비의 교체 작업을 찾으십시오. 맞다면 자산 정보의 MAC을 갱신하고 변경 사유를 기록합니다.
- 2
이중화 절체정상
액티브·스탠바이 구성에서 절체가 일어나 가상 IP가 다른 물리 장비로 넘어간 경우입니다. 정기 절체 시험 때도 발생합니다.
확인 해당 자산이 이중화 구성인지, 절체 이력이나 시험 일정이 알림 시각과 겹치는지 확인하십시오. 두 MAC을 모두 자산에 등록해 두면 다음부터 알리지 않습니다.
- 3
IP 중복 할당장애
다른 장비에 실수로 같은 IP를 부여한 경우입니다. 두 MAC이 번갈아 나타나고 원래 설비의 통신이 끊기는 형태라 가용성에 영향을 줍니다.
확인 MAC 탐지 통계에서 두 MAC이 번갈아 나타나는지, 원래 설비에 통신 중단 알림이 함께 있는지 보십시오. 맞다면 새 장비의 IP를 바꿉니다.
- 4
자산 위장 (IP·ARP 스푸핑)위협
승인된 자산의 IP를 가로채 정책을 우회해 접속하거나 통신을 가로채려는 경우입니다.
확인 새 MAC의 제조사 코드가 원래 설비 제조사와 다른지, 원래 장비가 동시에 살아 있는지, 새 MAC이 연결된 스위치 포트가 어디인지 확인하고 패킷 분석을 요청하십시오.
오탐일 수 있는 경우
이중화 설비의 정기 절체 시험은 시험 때마다 이 알림을 냅니다. 절체 대상 장비의 MAC을 모두 자산 정보에 등록해 두십시오.
확인 순서
- 알림 상세에서 이전 MAC·새 MAC·변경 시각을 확인하고 두 MAC의 제조사 코드를 비교합니다.
- MAC 탐지 통계에서 원래 MAC이 계속 통신 중인지 봅니다. 함께 살아 있으면 원인 3·4입니다.
- 정비 이력·절체 이력과 대조합니다. 겹치면 원인 1·2입니다.
- 판정 결과에 따라 자산 정보 갱신 · IP 재할당 · 격리 후 이슈 등록 중 하나로 처리합니다.
운영 지침서에서 더 보기
- A-05Part A 보안 위협 상황악성코드가 자산 사이로 번져 나갈 때15쪽
- A-07Part A 보안 위협 상황자산 정보를 위장해 우회 접속을 시도할 때17쪽
- A-02Part A 보안 위협 상황등록된 자산의 MAC 주소가 바뀌었을 때8쪽
- B-02Part B 운영 업무자산 실사와 대장 현행화를 수행할 때16쪽
- A-02Part A 보안 위협 상황장비의 IP나 MAC이 지난 점검 이후 바뀌었을 때8쪽
운영 지침서 PDF
- ICS Security Monitor 운영 지침서 v1.1PDF · 47쪽 · 1MB · 보안 위협 상황 10건 · 운영 업무 10건 · 고객 문제 해결 8건내려받기
- ICS Asset Manager 운영 지침서 v1.1PDF · 32쪽 · 772KB · 보안 위협 상황 7건 · 운영 업무 7건 · 고객 문제 해결 7건내려받기
- ICS Scanner 운영 지침서 v1.0PDF · 28쪽 · 648KB · 보안 위협 상황 5건 · 운영 업무 6건 · 고객 문제 해결 5건내려받기
abnormal-trafficICS Security Monitor낮음 · 기록하고 주기 점검에서 확인
자산 이상 트래픽
자산의 통신량이 학습된 범위(임계치)를 벗어나 급증하거나 급감했습니다. 공정 상태가 바뀌어도, 장비가 고장 나도, 공격이 있어도 같은 이벤트로 나타나므로 단독으로는 판단하기 어렵습니다.
- 탐지 방식
- 이상 징후통계적 편차
- 이벤트 성격
- 대역폭 이상
- 탐지 근거
- 자산별 트래픽 임계치 초과 또는 평소 대비 통계 편차
- ATT&CK for ICS
- Discovery · ImpactT0842 · 원인에 따라 다름
추정 원인 정상 가능성이 높은 순
- 1
공정 상태 변화정상
기동·정지·시험 운전으로 설비가 주고받는 데이터 양이 평소와 달라진 경우입니다.
확인 운전 일지와 공정 이벤트의 시각을 알림 시각과 대조하십시오. 겹치면 자산별 임계치를 운전 상태에 맞게 조정합니다.
- 2
대용량 작업정상
백업, 로그 수집, 펌웨어 배포, 화면 녹화처럼 한 번에 많은 데이터를 옮기는 작업입니다.
확인 트래픽 분석에서 목적지가 백업 서버나 관리 서버인지, 작업 일정과 겹치는지 확인하십시오.
- 3
장비 오동작장애
브로드캐스트 스톰, 네트워크 루프, 고장 난 네트워크 카드의 반복 재전송처럼 장비 결함이 트래픽을 폭증시키는 경우입니다. 같은 구간의 다른 자산도 함께 영향을 받습니다.
확인 같은 스위치 구간의 여러 자산에서 동시에 증가했는지, 프로토콜이 브로드캐스트 위주인지 트래픽 통계에서 보십시오.
- 4
데이터 유출·스캐닝·서비스 거부위협
자산이 외부나 미등록 목적지로 대량 전송하거나, 짧은 시간에 여러 목적지를 훑거나, 특정 설비에 트래픽을 퍼붓는 경우입니다.
확인 목적지가 외부·미등록인지, 짧은 시간에 목적지·포트가 여러 개인지, 공인 IP 탐지나 신규 통신 탐지가 함께 있는지 위협 상관 분석에서 확인하십시오.
오탐일 수 있는 경우
자산의 실제 통신 특성보다 임계치를 낮게 잡아 둔 경우가 가장 흔합니다. 같은 자산에서 반복된다면 트래픽 통계를 보고 자산별 임계치를 다시 설정하십시오. 대역폭 이상은 업계에서도 오탐률이 높아 낮음으로 두는 이벤트입니다.
확인 순서
- 알림 상세에서 증가인지 감소인지, 어느 방향(송신·수신)인지와 지속 시간을 확인합니다.
- 트래픽 분석에서 호기·IP·Port 기준으로 통신 상대와 프로토콜을 봅니다. 목적지가 등록 서버면 원인 1·2입니다.
- 같은 구간 다른 자산도 함께 변했는지 이벤트 대시보드의 수집망별 통계에서 봅니다. 함께 변했으면 원인 3입니다.
- 판정 결과에 따라 임계치 조정 · 장비 점검 · 이슈 등록 중 하나로 처리합니다.
운영 지침서에서 더 보기
- A-10Part A 보안 위협 상황트래픽 급변·통신 중단 등 설비 이상 징후가 나타날 때20쪽
- B-07Part B 운영 업무오탐이 많아 알람을 신뢰할 수 없을 때30쪽
- A-05Part A 보안 위협 상황설비의 통신량이 급변하거나 통신이 멎었을 때11쪽
운영 지침서 PDF
- ICS Security Monitor 운영 지침서 v1.1PDF · 47쪽 · 1MB · 보안 위협 상황 10건 · 운영 업무 10건 · 고객 문제 해결 8건내려받기
- ICS Asset Manager 운영 지침서 v1.1PDF · 32쪽 · 772KB · 보안 위협 상황 7건 · 운영 업무 7건 · 고객 문제 해결 7건내려받기
asset-downICS Security Monitor높음 · 당일 확인
자산 운영 정지
평소 통신이 관측되던 자산의 통신이 기준 시간 이상 끊겼습니다. 설비가 멈춘 것일 수도, 설비는 살아 있는데 경로가 끊긴 것일 수도, 외부에서 정지시킨 것일 수도 있습니다. 원인 계통이 서로 달라 섞어서 판단하면 안 됩니다.
- 탐지 방식
- 운영 이상무응답·통신 두절
- 이벤트 성격
- 무응답
- 탐지 근거
- 자산별 마지막 패킷 관측 시각이 기준 시간을 초과
- ATT&CK for ICS
- Inhibit Response FunctionT0881 Service Stop
추정 원인 정상 가능성이 높은 순
먼저 배제할 것 — 가용성에 직접 영향을 주는 이벤트입니다. 정지 직전에 외부에서 정지·리셋 명령이 들어왔는지(원인 4)를 먼저 확인한 뒤 나머지를 보십시오.
- 1
계획된 정비로 인한 정지정상
예방 정비, 부하 시험, 계획 정지 등으로 해당 설비를 의도적으로 멈춘 경우입니다.
확인 정비 계획서의 작업 시간대와 알림 발생 시각을 대조하십시오. 맞다면 정비 기간 동안 해당 자산의 알림을 예외 처리합니다.
- 2
통신 경로 장애장애
설비는 살아 있는데 스위치 포트·케이블·상위 네트워크 구간이 끊긴 경우입니다. 보안 사고는 아니지만 복구가 필요합니다.
확인 같은 스위치에 물린 다른 자산도 함께 무응답인지 네트워크 토폴로지에서 보십시오. 여럿이 함께 끊겼으면 경로 장애입니다.
- 3
설비 자체의 정지 또는 고장장애
전원 차단이나 하드웨어 이상으로 설비가 멈춘 경우입니다. 해당 자산만 단독으로 끊긴 형태입니다.
확인 현장 확인이 필요합니다. 캐비닛·시설 배치에서 설비 위치를 확인하고 현장 담당자에게 상태를 문의하십시오.
- 4
비인가 정지 명령 수신위협
외부 또는 장악된 자산에서 정지·리셋 명령이 전달되어 설비가 멈춘 경우입니다. 즉시 조치 대상입니다.
확인 정지 직전 구간에 해당 설비를 향한 제어 명령이 있었는지 패킷 분석으로 확인하고, 그 출발지가 인가된 엔지니어링 워크스테이션인지 자산 현황과 대조하십시오.
오탐일 수 있는 경우
주 1회 보고처럼 통신 주기가 긴 자산은 기준 시간보다 길게 침묵하는 것이 정상입니다. 같은 자산에서 반복된다면 자산별 기준 시간을 통신 주기보다 길게 조정하십시오.
확인 순서
- 알림 상세에서 마지막 통신 시각과 그 직전의 통신 상대·프로토콜을 확인합니다. 제어 명령이 있었으면 원인 4부터 봅니다.
- 네트워크 토폴로지에서 같은 구간의 다른 자산 상태를 봅니다. 함께 끊겼으면 원인 2입니다.
- 정비 계획서와 대조합니다. 겹치면 원인 1입니다.
- 남는 것은 원인 3입니다. 현장 확인을 요청하고 이슈로 등록해 조치 결과를 기록합니다. 위협으로 판정되면 접수 시 장애 등급 P2를 권고합니다.
운영 지침서에서 더 보기
- A-10Part A 보안 위협 상황트래픽 급변·통신 중단 등 설비 이상 징후가 나타날 때20쪽
- C-06Part C 고객 문제 해결가용성 우려41쪽
- A-05Part A 보안 위협 상황설비의 통신량이 급변하거나 통신이 멎었을 때11쪽
운영 지침서 PDF
- ICS Security Monitor 운영 지침서 v1.1PDF · 47쪽 · 1MB · 보안 위협 상황 10건 · 운영 업무 10건 · 고객 문제 해결 8건내려받기
- ICS Asset Manager 운영 지침서 v1.1PDF · 32쪽 · 772KB · 보안 위협 상황 7건 · 운영 업무 7건 · 고객 문제 해결 7건내려받기
malwareICS Security Monitor높음 · 당일 확인
악성코드 탐지
제어시스템 안에서 네트워크로 전송되던 파일이 악성코드로 판정되었습니다. 외부에서 유입된 것일 수도, 이미 들어온 악성코드가 자산 사이로 번지는 중일 수도, 정상 파일이 잘못 판정된 것일 수도 있습니다. 감염 여부보다 전파 여부를 먼저 확인해야 합니다.
- 탐지 방식
- 파일 검사전송 파일 추출 · 악성 여부 판정
- 이벤트 성격
- 악성 파일 발견
- 탐지 근거
- 네트워크 전송 단계에서 추출한 파일이 검사에서 악성으로 판정됨
- ATT&CK for ICS
- Lateral MovementT0867 Lateral Tool Transfer
추정 원인 정상 가능성이 높은 순
먼저 배제할 것 — 같은 악성코드가 다른 자산에서도 잇달아 탐지되는지(원인 3 확산)를 먼저 확인하십시오. 확산 중이면 오탐 판정보다 격리가 먼저입니다.
- 1
정상 배포 파일의 오탐 판정정상
설비 벤더의 펌웨어·진단 유틸리티나 백신 패턴 배포 파일처럼 정상적으로 오가는 파일이 악성으로 잘못 판정된 경우입니다. 단일 자산에서 정기 배포 시각에 맞춰 발생하는 형태입니다.
확인 탐지된 파일의 해시를 벤더 배포본과 대조하십시오. 일치하면 오탐으로 판정하되, 판정 근거를 이슈로 남겨 두어야 이후 감사에서 같은 사안을 다시 조사하지 않습니다.
- 2
외부 경로를 통한 유입위협
반입된 협력업체 노트북이나 외부에 연결됐던 장비에서 제어시스템 자산으로 악성 파일이 전송된 경우입니다. 반입 전 검사를 통과했더라도 패턴이 오래된 백신은 최신 위협을 놓칩니다.
확인 악성코드 탐지 알림 토폴로지에서 유입 경로를 구분하십시오. 출발지가 인터넷 접속·외부장비 연결이면 외부 유입입니다. 반입 승인 대장과 대조하고, 신규 IP 탐지가 함께 발생했는지 확인하십시오.
- 3
자산 간 확산위협
이미 감염된 자산이 다른 자산으로 악성 파일을 전파하는 경우입니다. 제어시스템 내부 자산 간 통신은 방화벽을 거치지 않는 경우가 많아, 이 이벤트가 경계 장비 로그에 남지 않는 확산을 잡는 단서가 됩니다.
확인 위협 상관 분석에서 탐지 자산을 기점으로 이전·이후 시간대 연계 자산의 이벤트를 검색하십시오. 같은·유사 이벤트가 자산 사이에서 연속 발생했다면 확산입니다. 격리 범위를 정하고 즉시 접수하십시오.
오탐일 수 있는 경우
백신 패턴 배포 서버나 벤더 정품 파일이 정기적으로 오가는 경로에서는 배포 때마다 이 알림이 반복될 수 있습니다. 해시 확인으로 정상임을 판정했다면 예외 처리하십시오. 반대로 매체를 설비에 직접 연결해 네트워크를 거치지 않고 유입된 파일은 이 이벤트가 잡지 않으므로, 알림이 없다는 것만으로 유입이 없었다고 판단하지 마십시오.
확인 순서
- 알림 상세에서 탐지된 파일 정보와 출발지·목적지 자산, 탐지 시각을 확인합니다.
- 악성코드 탐지 알림 토폴로지에서 유입 경로를 구분합니다. 인터넷 접속·외부장비 연결이면 외부 유입(원인 2), 자산 간 전파면 내부 확산(원인 3)입니다.
- 위협 상관 분석에서 같은 파일·유사 이벤트가 다른 자산에서 연속 발생했는지 봅니다. 확산이면 격리 범위를 정하고 즉시 접수합니다.
- 오탐이 의심되면 파일 해시를 벤더 배포본과 대조하고, 판정 결과와 근거를 이슈로 등록합니다. 위협으로 판정되면 접수 시 장애 등급 P2를 권고합니다.
운영 지침서에서 더 보기
- A-02Part A 보안 위협 상황외부 경로를 통해 악성코드가 제어시스템에 유입되었을 때9쪽
- A-05Part A 보안 위협 상황악성코드가 자산 사이로 번져 나갈 때15쪽
- B-06Part B 운영 업무악성코드 탐지 결과를 판정하고 근거를 남겨야 할 때28쪽
운영 지침서 PDF
- ICS Security Monitor 운영 지침서 v1.1PDF · 47쪽 · 1MB · 보안 위협 상황 10건 · 운영 업무 10건 · 고객 문제 해결 8건내려받기
vulnICS Security Monitor높음 · 당일 확인
취약점 탐지
수집 트래픽에서 알려진 공격 기법의 패턴이 관측되었습니다. 무차별 대입·주입 시도·스캐닝처럼 유형이 구분되어 표시됩니다. 실제 공격 시도일 수도 있고, 정상 제어 통신이 탐지 룰과 형태만 겹친 것일 수도 있습니다. 설비에 요청을 보내는 능동 스캔이 아니라 복제된 트래픽을 관측한 결과이므로, 이 알림 자체가 설비에 영향을 준 것은 아닙니다.
- 탐지 방식
- 룰 기반 탐지취약점 탐지 룰과 일치 — 패시브 관측
- 이벤트 성격
- 공격 시도 관측
- 탐지 근거
- 수집 트래픽이 취약점 탐지 룰(표준 룰 + 제어시스템 Custom 룰)과 일치
- ATT&CK for ICS
- Initial Access탐지 유형(주입·무차별 대입 등)에 따라 기법이 다름
추정 원인 정상 가능성이 높은 순
먼저 배제할 것 — 실제 공격 시도(원인 3)인지부터 확인하십시오. 패킷 분석으로 시도의 성패까지 확인되므로, 성공 흔적이 보이면 나머지 원인은 볼 필요 없이 즉시 접수합니다.
- 1
정상 제어 통신의 룰 오탐정상
제어 프로토콜의 반복 폴링·주기 통신이 스캐닝이나 무차별 대입 패턴과 형태가 겹쳐 탐지된 경우입니다. 룰 갱신 직후 같은 통신 쌍에서 알림이 한꺼번에 시작되는 형태가 전형입니다.
확인 알림 시작 시점을 룰 갱신 이력과 대조하고, 출발지·목적지가 평소 통신하던 쌍인지 트래픽 이력에서 확인하십시오. 오탐으로 판정되면 룰 단위 예외 처리로 조정합니다. 룰 갱신 후 오탐 튜닝은 정기 방문 점검 항목에 포함됩니다.
- 2
인가된 점검·진단 작업정상
정기 점검 기간에 승인받은 진단 도구가 수행한 점검 통신이 스캐닝 유형으로 탐지된 경우입니다.
확인 알림 발생 시각을 점검 일정·작업 요청서와 대조하십시오. 맞다면 점검 기간 동안 해당 출발지를 예외 처리합니다.
- 3
실제 공격 시도위협
웹 기반 HMI·이력 서버·원격 접속 게이트웨이 같은 응용 계층을 겨냥한 무차별 대입·주입 시도·세션 탈취가 실제로 벌어지는 경우입니다. 이런 시도는 제어 시스템 자체 로그에는 남지 않습니다.
확인 패킷 분석으로 시도의 성패를 확인하고, 같은 출발지에서 신규 IP 탐지·비인가 통신이 함께 발생했는지 위협 상관 분석에서 보십시오. 유형에 따라 조치가 다릅니다 — 무차별 대입은 계정 잠금, 주입 시도는 입력 검증, 세션 탈취는 인증 방식 보강입니다.
오탐일 수 있는 경우
표준 룰은 IT 환경 기준으로 만들어져 제어 프로토콜의 주기 통신을 공격 패턴으로 볼 수 있습니다. 같은 통신 쌍에서 반복된다면 룰 단위 예외 처리나 네트워크 변수 조정으로 사업장 환경에 맞추십시오. 조정이 어려우면 기술지원으로 접수해 주세요.
확인 순서
- 알림 상세에서 탐지 유형과 출발지·목적지, 반복 횟수와 지속 시간을 확인합니다.
- 패킷 분석으로 시도의 성패를 확인합니다. 성공 흔적이 있으면 즉시 접수합니다.
- 알림 시작 시점을 룰 갱신 이력·점검 일정과 대조합니다. 겹치면 원인 1·2입니다.
- 판정 결과에 따라 룰 예외 처리 · 점검 예외 등록 · 이슈 등록 중 하나로 처리하고 기록합니다. 위협으로 판정되면 접수 시 장애 등급 P2를 권고합니다.
운영 지침서에서 더 보기
- A-04Part A 보안 위협 상황알려진 공격 기법이 제어시스템 트래픽에서 관측될 때13쪽
- B-05Part B 운영 업무취약점 탐지 룰을 최신 상태로 유지해야 할 때26쪽
- C-08Part C 고객 문제 해결능동 취약점 진단 불가43쪽
운영 지침서 PDF
- ICS Security Monitor 운영 지침서 v1.1PDF · 47쪽 · 1MB · 보안 위협 상황 10건 · 운영 업무 10건 · 고객 문제 해결 8건내려받기
printerICS Security Monitor보통 · 정상 출력 여부를 확인한 뒤 판단
프린터 사용 탐지
제어시스템 안의 자산에서 프린터로 출력 통신이 발생해 기록되었습니다. 대부분은 정상 업무 출력이지만, 출력물은 물리적으로 반출되면 네트워크 기록으로 추적할 수 없으므로 업무 시간 외·대량 출력은 바로 확인해야 합니다. 탐지는 네트워크 통신 기준이며 출력물의 내용은 대상이 아닙니다.
- 탐지 방식
- 출력 행위 관측자산 → 프린터 통신 기록
- 이벤트 성격
- 행위 기록
- 탐지 근거
- 자산과 프린터 사이의 출력 통신이 관측되어 사용 이력으로 기록됨
- ATT&CK for ICS
- Collection1:1로 대응하는 기법 없음 — 자료 반출 계열
추정 원인 정상 가능성이 높은 순
먼저 배제할 것 — 업무 시간 외이거나 평소보다 양이 많은 출력(원인 3)인지 먼저 확인하십시오. 출력물은 반출되는 순간 추적 수단이 사라집니다.
- 1
정상 업무 출력정상
교대 인수인계 보고서, 작업 지시서, 정기 점검표처럼 일상 업무로 출력하는 경우입니다. 발생 시각과 출력 자산이 평소 패턴과 같습니다.
확인 출력을 보낸 자산과 발생 시각을 시간대별 사용 패턴과 대조하십시오. 업무 시간 안이고 평소 수준이면 기록만 남기면 됩니다.
- 2
관리되지 않던 프린터의 첫 관측장애
네트워크 프린터가 자산 대장에 빠져 있어 감시 사각지대에 있다가 처음 관측된 경우입니다. 보안 사고는 아니지만 관리 대상 편입이 필요합니다.
확인 프린터를 자산으로 등록하고 통신 현황에서 사용 포트·프로토콜을 확인하십시오. 등록 이후부터는 출력 이력이 계속 기록됩니다.
- 3
무단 출력에 의한 자료 반출위협
업무 시간 외이거나 평소보다 양이 많은 출력입니다. 출력물이 물리적으로 반출되면 사후 추적 수단이 없으므로 빠른 확인이 필요합니다.
확인 어느 자산에서 프린터로 통신했는지 확인하고, 그 자산 담당자의 작업 여부·승인 이력을 대조하십시오. 무단으로 판정되면 이슈로 등록하고 출력 현황을 보고서에 남깁니다.
오탐일 수 있는 경우
출력은 정상 업무와 형태가 같아 알림만으로는 이상 여부를 판단할 수 없습니다. 시간대·출력 자산 기준의 패턴 대조가 판단 기준이며, 정기 보고서 출력처럼 반복되는 정상 출력은 기록 확인만으로 종결하십시오.
확인 순서
- 알림 상세에서 출력을 보낸 자산과 발생 시점을 확인합니다. ICS Asset Manager는 프린트 사용 이력에 파일명까지 남습니다.
- 시간대별 사용 패턴과 대조합니다. 업무 시간 안·평소 수준이면 원인 1입니다.
- 프린터가 자산 대장에 없으면 자산으로 등록하고 사용 포트를 확인합니다(원인 2).
- 업무 시간 외·대량 출력이면 해당 자산 담당자의 작업 여부를 대조하고, 판정 결과를 이슈로 등록해 기록합니다.
운영 지침서에서 더 보기
- A-09Part A 보안 위협 상황프린터를 통해 제어 자료가 무단 출력될 때19쪽
- A-07Part A 보안 위협 상황제어 자료가 프린터로 출력될 때13쪽
운영 지침서 PDF
- ICS Security Monitor 운영 지침서 v1.1PDF · 47쪽 · 1MB · 보안 위협 상황 10건 · 운영 업무 10건 · 고객 문제 해결 8건내려받기
- ICS Asset Manager 운영 지침서 v1.1PDF · 32쪽 · 772KB · 보안 위협 상황 7건 · 운영 업무 7건 · 고객 문제 해결 7건내려받기
해결되지 않았다면 아래로 접수해 주세요
선택하신 제품과 이벤트가 접수 내용에 함께 담깁니다. 심각도 높음 이벤트는 접수 시 장애 등급 P2(높음) 판정을 권고합니다. 업무시간은 평일 09–18시입니다.