OT 보안이란 — 해커가 콜로라도 정수장의 펌프 주기를 바꿨다
OT security protects operational technology, the computers that run physical equipment such as pumps, valves and power switches, as opposed to IT systems that handle data. The distinction matters because an OT breach changes the physical world. In late August 2026 foreign hackers got into two small private water utilities in Colorado, serving fewer than 200 people, changed equipment settings, disabled remote access and alarms, and altered pumping cycles. The disruptions were brief and water quality was unaffected, but it followed a July campaign that targeted more than 100 internet-exposed water systems across at least a dozen US states.
OT 보안은 펌프·밸브·전력 차단기처럼 물리 설비를 움직이는 컴퓨터, 즉 운영기술(OT)을 지키는 보안이다. 데이터를 다루는 IT 보안과 달리 OT가 뚫리면 현실의 설비가 움직인다. 2026년 8월 말 외국 해커가 미국 콜로라도주의 소규모 민간 상수도 두 곳에 침입해 설비 설정을 바꾸고, 원격 접속과 경보를 끄고, 펌프 가동 주기를 바꿨다. 두 곳은 합쳐 200명이 안 되는 주민에게 물을 공급한다. 차질은 짧았고 수질에는 영향이 없었다. 그러나 이 사건은 7월 미국 최소 12개 주에서 인터넷에 노출된 상수도 시스템 100곳 이상을 노린 공격의 연장선에 있다
3줄 요약
- 정의 — 물리 설비를 움직이는 컴퓨터(OT)를 지키는 보안. IT가 뚫리면 데이터가 새고, OT가 뚫리면 설비가 움직인다
- 사례 — 2026년 8월 말 콜로라도 상수도 2곳. 설정 변경, 원격 접속·경보 차단, 펌프 주기 변경. 수질 영향 없음
- 배경 — 7월 최소 12개 주, 인터넷에 노출된 상수도 시스템 100곳 이상이 표적. 작은 시설일수록 보안 인력이 없다
핵심 질문
- OT와 IT는 무엇이 다른가
- **IT는 정보를 다루고, OT는 물건을 움직인다.** | 구분 | IT(정보기술) | OT(운영기술) | |---|---|---| | 다루는 것 | 문서·이메일·결제 데이터 | 펌프·밸브·모터·차단기 | | 대표 장비 | 서버·PC | PLC(설비 제어 컴퓨터)·HMI(운전 화면)·SCADA(원격 감시 제어) | | 뚫리면 | 데이터 유출·암호화 | **설비 오작동·물리적 피해** | | 우선순위 | 기밀성 | **가용성·안전** — 멈추면 안 된다 | | 교체 주기 | 3~5년 | **15~30년** | | 패치 | 자주, 자동 | 드물게 — 재부팅이 곧 공정 중단 | **마지막 두 줄이 OT 보안의 핵심 난제다.** 정수장 제어 장비는 수십 년 쓰고, 업데이트하려면 물 공급을 멈춰야 한다. 그래서 알려진 취약점이 몇 년씩 방치된다.
- 콜로라도 상수도 해킹에서 무슨 일이 있었나
- **해커가 운전 화면을 통해 설비를 직접 조작했다.** 재러드 폴리스 콜로라도 주지사실이 밝힌 내용이다. | 항목 | 내용 | |---|---| | 시점 | 2026년 **8월 말** | | 대상 | 콜로라도주 소규모 **민간 상수도 2곳** | | 규모 | 두 곳 합쳐 **200명 미만** 공급 | | 한 일 | 설비 설정 변경, **원격 접속 차단**, **경보 차단**, **펌프 가동 주기 변경** | | 피해 | 짧은 차질, **물 공급·수질 영향 없음** | | 공격 주체 | 주 당국은 **"외국 행위자"** 로만 밝힘 | **주목할 것은 '경보 차단'과 '원격 접속 차단'이다.** 설비를 바꾸는 동시에 운영자가 그 사실을 알아채고 되돌리는 수단을 막았다. 보안업계는 이를 단순 침입·홈페이지 훼손에서 **물리 공정 조작과 감시 무력화**로 넘어간 단계로 평가했다.
- 왜 작은 상수도가 표적이 되나
- **인터넷에 노출돼 있고, 지킬 사람이 없기 때문이다.** | 이유 | 설명 | |---|---| | 인터넷 노출 | 원격 관리 편의를 위해 운전 화면을 인터넷에 연결 | | 기본 비밀번호 | 설치 당시 비밀번호를 그대로 쓰는 경우 | | 인력 | 직원 몇 명인 시설에 보안 담당자가 없다 | | 예산 | 설비 교체·보안 투자 여력이 없다 | | 파급 | 작아도 '미국 수도를 건드렸다'는 선전 효과 | **7월 캠페인의 규모가 이것을 보여준다.** 미네소타·미시간·조지아·사우스다코타·뉴저지·위스콘신·앨라배마 등 **최소 12개 주**에서 **인터넷에 노출된 상수도 시스템 100곳 이상**이 표적이 됐다. 콜로라도 당국은 **"이란 지원 그룹이 전국 상수도·하수도 시스템에 접근하려는 시도"** 를 알고 있다고 밝혔다. 다만 콜로라도 사건이 그 캠페인의 일부인지는 공식 확인되지 않았다.
- OT 보안은 어떻게 하나
- **첫째는 인터넷에서 떼어내는 것이다.** 미국 사이버보안·인프라보안국(CISA)이 상수도 부문에 거듭 권고하는 기본 수칙은 이렇다. | 수칙 | 막는 것 | |---|---| | 운전 화면(HMI)을 인터넷에서 분리 | 원격 직접 조작 | | 기본 비밀번호 변경 | 가장 흔한 침입 경로 | | 원격 접속엔 VPN·다중 인증 | 탈취한 비밀번호 재사용 | | IT망과 OT망 분리 | 사무망 감염의 설비 전이 | | 수동 운전 절차 유지 | 제어가 뚫렸을 때 복구 | | 설정 변경 기록·경보 | 조작 사실의 조기 발견 | **마지막 줄이 콜로라도 사건에서 공격받은 지점이다.** 해커는 경보를 먼저 껐다. 경보 장치가 같은 망 안에 있으면 함께 무력화된다. 그래서 경보·기록은 제어망과 **분리된 경로**로 두는 것이 권장된다.
해커가 바꾼 것은 파일이 아니라 펌프가 도는 시간이었다. 그리고 운영자가 그걸 알아챌 경보부터 껐다.
1. 정의 — OT와 IT
OT(운영기술, Operational Technology) 는 물리 설비를 감시하고 제어하는 컴퓨터와 소프트웨어다. 정수장 펌프, 발전소 차단기, 공장 로봇, 건물 냉난방이 모두 OT로 움직인다. OT 보안은 이것을 지키는 일이다.
| 구분 | IT 보안 | OT 보안 |
|---|---|---|
| 지키는 것 | 데이터 | 공정과 설비 |
| 최악의 결과 | 정보 유출, 랜섬웨어 | 물리적 사고, 공공 서비스 중단 |
| 핵심 가치 | 기밀성 | 가용성·안전 |
| 장비 수명 | 3~5년 | 15~30년 |
| 업데이트 | 수시·자동 | 드묾 — 멈추면 공정이 선다 |
OT의 약점은 '오래 쓰고, 멈출 수 없다'는 데 있다. 알려진 취약점이 있어도 물 공급을 멈추고 업데이트하기 어렵다.
2. 구성 요소 — 무엇이 공격받나
| 이름 | 역할 | 비유 |
|---|---|---|
| PLC | 설비를 직접 켜고 끄는 제어 컴퓨터 | 손 |
| HMI | 운영자가 보는 운전 화면 | 계기판 |
| SCADA | 여러 시설을 원격으로 감시·제어하는 체계 | 관제실 |
| 경보 시스템 | 이상을 알리는 장치 | 비상벨 |
콜로라도 사건에서 해커는 손(설정·펌프)을 움직이고, 비상벨(경보)을 끄고, 관제실의 원격 접속을 막았다.
3. 사례 — 2026년 콜로라도, 그리고 그 이전
| 시점 | 장소 | 일어난 일 |
|---|---|---|
| 2021년 2월 | 미국 플로리다 올즈마 | 원격 접속으로 수산화나트륨 투입량을 바꾸려는 시도, 운영자가 즉시 되돌림 |
| 2023년 11월 | 미국 펜실베이니아 알리키파 | 이란 연계 그룹이 상수도 가압장 PLC 화면을 훼손 |
| 2026년 7월 | 미국 최소 12개 주 | 인터넷에 노출된 상수도 시스템 100곳 이상 표적 |
| 2026년 8월 말 | 미국 콜로라도 | 설정 변경·원격 접속 차단·경보 차단·펌프 주기 변경 |
흐름이 보인다 — 화면 훼손에서 공정 조작으로. 2023년엔 화면에 메시지를 띄우는 수준이었다. 2026년 콜로라도에서는 설비가 실제로 다르게 움직였고, 감시 수단이 먼저 꺼졌다. 콜로라도 당국은 수질에는 영향이 없었다고 밝혔다.
4. 왜 작은 시설이 위험한가
미국에는 약 5만 개의 지역 상수도가 있고, 그 대부분이 소규모다. 콜로라도 두 곳은 합쳐 200명도 안 되는 주민에게 물을 댄다. 작아서 표적이 되지 않는 것이 아니라, 작아서 지킬 사람이 없다.
| 소규모 시설의 약점 | 결과 |
|---|---|
| 보안 담당자 없음 | 침입을 늦게 안다 |
| 원격 관리 의존 | 운전 화면이 인터넷에 열려 있다 |
| 기본 비밀번호 | 가장 쉬운 입구 |
| 예산 부족 | 장비 교체가 수십 년 밀린다 |
5. 어떻게 지키나
- 인터넷에서 분리한다. 운전 화면이 검색되는 순간 표적이 된다.
- 기본 비밀번호를 바꾼다. 가장 흔한 침입 경로다.
- 원격 접속에 VPN과 다중 인증을 건다.
- IT망과 OT망을 나눈다. 사무실 PC 감염이 펌프까지 가지 않게.
- 경보·기록을 분리된 경로로 둔다. 콜로라도에서 해커가 먼저 끈 것이 경보였다.
- 수동 운전 절차를 유지한다. 제어가 뚫려도 사람이 밸브를 돌릴 수 있게.
6. 남은 것과 확인되지 않은 것
- 피해 시설 이름과 침입 경로는 공개되지 않았다.
- 공격 주체는 '외국 행위자'로만 발표됐다. 이란 연계 캠페인과의 관계는 확인되지 않았다.
- 한국 상수도·발전 설비의 인터넷 노출 현황은 이 기사에서 다루지 않았다. 관련 개념 — 「봇넷이란」·「제로데이란」.
출처
- SecurityWeek — Colorado water utilities hit by cyberattacks targeting OT systems
- Industrial Cyber — Colorado water utilities face foreign cyberattacks targeting pumps, alarms and remote access
- Axios Denver — Foreign actors breach Colorado water systems
- Wikipedia — Operational technology
- CISA — Water and Wastewater Sector Cybersecurity