Modbus 프로토콜 보안 (Modbus Protocol Security)

정보보안학
한 줄 정의: 산업 현장에서 널리 쓰이는 통신 규약인 Modbus 프로토콜이 본래 인증·암호화 기능 없이 설계된 데서 오는 보안 취약점을 분석하고 이를 보완하는 방법을 다루는 분야입니다.

쉽게 풀면

Modbus는 산업 현장의 기계들이 서로 대화할 때 쓰는 오래되고 단순한 공용 언어와 같습니다. 이 언어는 1970년대 말에 만들어져 지금도 널리 쓰이는데, 만들어질 당시에는 폐쇄된 공장 내부에서만 쓰일 것을 가정했기 때문에 '이 메시지가 진짜 정당한 명령인지' 확인하는 신분증 검사 절차가 아예 없습니다. 그래서 이 통신을 가로챌 수 있는 위치에 있는 공격자는 누구나 산업 장비에 명령을 내릴 수 있는 셈입니다. Modbus 프로토콜 보안은 이런 근본적인 결함을 보완하기 위한 다양한 방법을 연구하는 분야입니다.

왜 중요한가

Modbus는 아직도 수많은 산업제어시스템과 SCADA 환경에서 표준처럼 쓰이고 있어, 이 프로토콜 하나의 취약점이 광범위한 산업 인프라에 영향을 줄 수 있습니다. 이 때문에 산업제어시스템(ICS/OT) 보안 분야에서 Modbus의 보안 취약점 분석과 안전한 대체·보완 방안 연구는 실무적으로 매우 중요하게 다뤄집니다.

논문에서는 이렇게 쓰입니다

"본 연구는 Modbus TCP 프로토콜에 인증 절차가 부재함을 이용한 명령 위조 공격을 시연하고, 이를 탐지하기 위한 규칙 기반 침입탐지 방법을 제안한다."

Modbus의 인증 부재 문제를 실증하고 탐지 방법을 제안하는 연구의 예문입니다.

"제안하는 게이트웨이는 기존 Modbus 장비의 수정 없이 통신 구간에 TLS 계층을 추가하여 도청과 위변조를 방지하는 방식을 채택하였다."

레거시 장비를 그대로 두고 보안을 보완하는 접근법을 다루는 예문입니다.

조금 더 깊게 보면

Modbus는 시리얼 통신 기반의 Modbus RTU와 이더넷 기반의 Modbus TCP 등 여러 형태로 쓰이며, 어느 쪽이든 메시지에 발신자 인증이나 암호화가 기본으로 포함되어 있지 않다는 공통적인 한계를 갖습니다. 이를 보완하기 위한 접근으로는 통신 구간에 별도의 암호화 계층을 씌우는 방법, 네트워크 트래픽을 분석해 비정상 명령 패턴을 탐지하는 방법, 네트워크 자체를 분리해 접근을 제한하는 방법 등이 함께 활용됩니다.

주의할 점

Modbus 프로토콜 자체를 새 버전으로 완전히 교체하기는 현실적으로 어려운 경우가 많아, 대부분의 대응은 프로토콜을 수정하는 대신 주변 네트워크 환경에 보안 계층을 추가하는 방식으로 이루어진다는 점을 이해할 필요가 있습니다.

관련 용어