Sysmon과 ELK를 이용한 산업제어시스템 사이버 위협 탐지
Cyber-Threat Detection of ICS Using Sysmon and ELK

情報保護學會論文誌 = Journal of the Korea Institute of Information Security and Cryptology, v.29 no.2, 2019년, pp.331 - 346  

김용준 (아주대학교 정보통신공학과(사이버보안 전공)) ,  손태식 (아주대학교 사이버보안학과)

국내 외에서 산업제어시스템을 대상으로 한 사이버 위협이 증가하고 있다. 이에 따라 관련 연구와 협력이 활발히 진행되고 있다. 하지만 물리적인 망 분리와 경계선에 대한 보안을 강화에 치중하고 있어 내부에서 발생하는 위협에 대해서는 여전히 취약한 편이다. 왜냐하면, 가장 손쉽고 강력한 대응방법이 경계선 보안을 강화하는 것이며 내부의 보안을 강화하기 위한 솔루션들은 시스템의 가용성 문제로 인하여 적용이 쉽지 않기 때문이다. 특히, 산업제어시스템 전반에 걸쳐 레거시 시스템이 상당수 잔존하고 있어 취약점이 많이 존재하고 있다. 이러한 취약한 시스템들이 보안 프레임워크에 따라 새롭게 구축되지 않는 한 이에 대한 대응방안이 필요함에 따라 가용성을 고려한 보안 솔루션을 검증하고 활용방안을 제시하였다. Sysmon과 ELK를 이용하는 방법으로 보안 솔루션이 미구축된 산업제어시스템에서 탐지하기 어려운 사이버 위협을 탐지할 수 있다.

Global cyber threats to industrial control systems are increasing. As a result, related research and cooperation are actively underway. However, we are focusing on strengthening security for physical network separation and perimeter. Internal threats are still vulnerable. This is because the easiest...


핵심어 질문 논문에서 추출한 답변
ICS(Industrial Control System)은 무엇인가? ICS(Industrial Control System)란 통상 산업현장에서 이용하는 제어시스템을 말하며, 센서의 측정값과 현장의 운용 정보를 수집하고, 이 정보들을 처리/표시하며, 원격의 장치로 제어정보를 전달하는 역할을 하는 시스템을 말한다. 이러한 제어시스템의 예로 간단히는 요즘에 스마트폰을 이용하여 가정의 조명, 난방 등을 제어하는 홈 IoT부터 발전소의 다양한 설비들은 운용하는 전력시스템까지 다양하게 들 수 있다.
ICS(Industrial Control System)의 역할은 무엇인가? ICS(Industrial Control System)란 통상 산업현장에서 이용하는 제어시스템을 말하며, 센서의 측정값과 현장의 운용 정보를 수집하고, 이 정보들을 처리/표시하며, 원격의 장치로 제어정보를 전달하는 역할을 하는 시스템을 말한다. 이러한 제어시스템의 예로 간단히는 요즘에 스마트폰을 이용하여 가정의 조명, 난방 등을 제어하는 홈 IoT부터 발전소의 다양한 설비들은 운용하는 전력시스템까지 다양하게 들 수 있다.
ICS/SCADA을 정보통신기반보호법에서 어떻게 정의하는가? DCS는 보통 작은 지역에서 운영되는 것이며, SCADA는 지역적으로 분산된 시스템의 감시제어와 데이터를 취득하는 시스템을 말하고, 시스템이 대형화되고 복잡해지면서 SCADA와 ICS는 용어적으로 큰 구분 없이 사용되고 있으며,[2] ICS/SCADA로 통칭해서 부르기도 한다. 이것에 대해 정보통신기반보호법은 ‘국가안전보장·행정·국방·치안·금융·통신·운송·에너지 등의 업무와 관련된 전자적 제어·관리 시스템’이라고 정의하고 있다.
