유틸리티 임원, 사이버 보안 전문가, 펜실베니아 의원들에게 증가하는 위협에 대해 경고

지난 해 FirstEnergy Pennsylvania에서는 중요 인프라를 중심으로 맬웨어 및 사이버 공격 시도가 증가하는 것을 확인했습니다.

펜실베니아 56개 카운티에서 210만 명의 전기 고객에게 서비스를 제공하는 회사의 최고 보안 책임자인 Brian Harrell은 “우리의 방어 시스템은 매달 공개 서비스에 대한 수만 건의 자동화된 악성 연결 시도를 차단합니다.”라고 말했습니다. “이러한 통계는 사이버 보안에 지속적인 관심과 지속적인 개선이 필요한 이유를 강조합니다.”

그는 펜실베니아 하원 의원들로 구성된 패널과 주 전역의 공공 기관이 직면하고 있는 증가하는 사이버 보안 위협에 대해 이야기하고 있었습니다.

지난 몇 년 동안 범죄와 국가 후원을 받는 행위자들은 점점 더 미국과 유럽 전역의 중요 인프라를 표적으로 삼았습니다. 유틸리티와 그리드 인프라가 작동하기 위해 점점 더 인터넷 연결에 의존함에 따라 악의적인 행위자의 도구는 더욱 정교해졌습니다.

하원 소비자 보호, 기술 및 유틸리티 위원회 유틸리티 소위원회 위원장인 Pat Gallagher 의원(D-Philadelphia)은 “그들은 우리 지역 사회에 빛, 열, 깨끗한 물을 제공하는 제어 시스템 자체를 조작, 방해 또는 비활성화하려고 합니다.”라고 말했습니다. “우리의 공공 시설을 보호하려면 민간 사업자, 공공 규제 기관, 주 기관 및 두 정당을 연결하는 통일된 전선이 필요합니다.”

유틸리티 경영진과 사이버 보안 전문가들은 현 시점에서 사이버 보안에 대한 투자가 인프라에 대한 지출만큼 필요하다는 데 동의했습니다. 그러나 그들은 국회의원들에게 요금 납부자들에게 비용이 발생한다고 경고하고 이를 고려할 새로운 규정이나 요구 사항을 요청했습니다.

펜실베니아 지방자치단체 협회의 대정부 관계 이사인 Craig Fahnestock은 “이러한 투자는 필요하지만 이제 사이버 보안은 파이프, 펌프 및 자본 개선에 필요한 제한된 리소스를 두고 경쟁하고 있습니다.”라고 말했습니다. “우리는 달성 가능한 요구 사항을 요구하고 있습니다.”

Fahnestock 그룹은 거의 700개의 지방 수자원 당국을 대표합니다. 많은 사람들이 작은 편에 서서 농촌 지역 사회에 봉사하고 있으며 대도시에 있는 사람들보다 돈이 없습니다.

“모두가 이 문제를 해결하기 위해 노력하고 있지만 리소스는 상당히 다양합니다.”라고 그는 말했습니다.

국회의원들이 특정 법안을 논의하지는 않았지만 Fahnestock은 사이버 보안 요구 사항을 구현하는 새로운 법률에 자금이 포함되거나 주정부가 소규모 당국과 기술 전문가를 연결하는 데 도움을 줄 것을 요청했습니다.

Aqua Pennsylvania와 People’s Natural Gas의 모회사인 Essential Utilities의 최고 정보 책임자(CIO)인 Samit Nair는 그의 회사가 부분적으로 사이버 보안 이니셔티브에 자금을 지원함으로써 심각한 사이버 공격을 막을 수 있었다고 말했습니다.

그는 “우리는 파이프, 처리 공장, 유통 인프라에 대한 투자를 다루는 것과 마찬가지로 사이버 보안 지출을 안전하고 신뢰할 수 있는 유틸리티 운영을 운영하는 데 있어 정상적이고 신중한 부분으로 간주합니다”라고 말했습니다.

Nair는 회사가 운영 중단, 고객 서비스 중단 또는 “중요한 재정적 영향”을 초래한 사고를 경험한 적이 없다고 말했지만, 그렇다고 해서 사이버 보안 위협이 증가해도 비용이 발생하지 않았다는 의미는 아닙니다.

회사는 사이버보안 보험을 요구합니다. 그리고 비용은 회사의 실적에 따라 달라질 수 있습니다.

그는 의원들에게 “보험 요율은 대부분 귀하의 관행이 얼마나 탄탄한가에 달려 있습니다”라고 말했습니다. “따라서 보험사에서는 우리에게 보험을 제공하기도 전에 우리에게 묻고 검증하는 질문이 많습니다.”

정부 및 공공 부문 조직에 사이버 보안 전문 지식을 제공하는 조직인 Federal Resources Corporation의 사장 겸 CEO인 Jeremy Young은 국회의원들에게 인공 지능이 유틸리티의 사이버 보안 요구를 증가시킬 뿐이라고 경고했습니다.

“공격자들은 이제 정찰, 피싱, 취약성, 발견 및 악용을 가속화할 수 있는 자동화 및 인공 지능에 접근할 수 있습니다.”라고 그는 말했습니다. “유틸리티에는 보호해야 할 수천 명의 직원, 장치, 애플리케이션, ID, 공급업체, 시스템 및 취약점이 있을 수 있습니다. 공격자에게는 하나의 성공적인 경로만 있으면 됩니다.”

그는 사이버 공격에 대한 방어에는 조치가 필요하다고 강조하면서도 빠르게 변화하는 환경에서 너무 규범적인 법안에 대해서도 경고했습니다.

“6개월 전 감사를 받았을 때 작동했던 보안 통제가 현재는 작동하지 않을 수도 있습니다.”라고 그는 말했습니다. “이것이 바로 사이버 보안이 주기적인 규정 준수 훈련이 아닌 지속적인 위험 관리 규율이 되어야 한다고 믿는 이유입니다.”

그는 국회의원과 주 규제 기관이 위험 모니터링과 사전 사이버 보안 조치를 취해야 하는 규정에 집중할 것을 독려했습니다. 이를 통해 유틸리티는 새로운 지출 요구 사항에 대한 비용을 부담하는 자신과 요금 납부자에게 가장 적합한 것이 무엇인지 결정할 수 있습니다.

그는 “우리는 공공기관이 사이버 보안 결과를 달성하는 방법에 유연성을 부여하는 동시에 이러한 결과가 달성되고 있다는 증거를 요구해야 한다고 생각합니다”라고 말했습니다. “궁극적으로 이 위원회와 PA 요금 납부자들의 질문은 단순히 ‘사이버 보안에 얼마를 지출했나요?’가 되어서는 안 되기 때문입니다. ‘그것 때문에 펜실베니아 사람들이 더 안전한가?’라고 해야 합니다.”

Young은 또한 더 나은 사이버 보안이 항상 큰 지출을 필요로 하는 것은 아니라고 지적했습니다. 그는 직원들에게 피싱과 같은 위협을 탐지하고 피하는 방법을 교육함으로써 대부분의 사이버 보안 사고를 피할 수 있다고 말했습니다.

펜실베니아와 다른 12개 주에서 대규모 전력망을 운영하는 PJM의 최고 보안 책임자인 스티브 맥엘위도 국회의원들에게 데이터 센터와 같은 전력 사용량의 변화로 인해 전기 회사가 더 큰 사이버 공격 위협에 직면하게 되었다고 경고했습니다.

“전력 수요가 증가하고 공급이 더욱 부족해짐에 따라 전력망은 파괴적인 사건의 영향을 흡수할 수 있는 유연성이 떨어집니다.”라고 그는 말했습니다. “또한 대규모 계산 부하의 증가로 인해 그리드 작동 조건이 변경되어 과전압, 과주파수 및 진동 조건과 같은 문제가 발생했습니다.”

FirstEnergy의 최고 보안 책임자인 Harrell은 법안이나 규정을 작성할 때 국회의원들에게 특정 약점을 고려하도록 요청했습니다.

그는 중요한 인프라에 대한 사이버 공격이 더욱 보편화됨에 따라 전기 유틸리티는 연방 사이버 보안 규정의 적용을 받고 정밀 조사가 강화되고 있다고 말했습니다. 그러나 시스템과 고객에 대한 데이터를 보유하고 있는 거래 회사도 마찬가지로 공격에 취약합니다.

“우리는 우리 자신을 방어하는 데 정말 훌륭한 일을 해왔지만, 귀하의 데이터, 우리 데이터, 고객 데이터를 갖고 있는 것은 제3자 공급망, 공급업체입니다.”라고 그는 말했습니다. “우리는 그들이 했다고 말하는 일을 그들이 하고 있는지 확인하는 데 있어 그들만큼 예리해야 합니다.”