DOI QR코드

DOI QR Code

A Study on the Threat Analysis and Risk Assessment of Ship Ballast Water System

선박 평형수 시스템의 위협 분석 및 위험 평가에 관한 연구

  • Received : 2024.07.08
  • Accepted : 2024.08.28
  • Published : 2024.10.31

Abstract

As IT and OT systems become integrated into ship operations, the security of propulsion, control, communication, and navigation systems has become increasingly critical. In response, the International Association of Classification Societies (IACS) will enforce cybersecurity requirements starting from July 2024. IACS No. 171 (Recommendations on Incorporating Cyber Risk Management into Safety Management Systems) presents quantitative assessment methods; however, there is room for improvement. This study aims to address these issues by applying the TARA framework, outlined in ISO/SAE 21434 for connected vehicles, to identify attack surfaces and conduct risk assessments of the Ballast Water Treatment System(BWTS), which is crucial for navigational safety. Moreover, the study conducts a comparative analysis of the quantitative risk assessments of IACS No. 171 and the TARA framework, proposing the need for and considerations of a new risk assessment framework, VeTARA, specifically tailored for ships. This research is expected to contribute to the enhancement of cyber risk management in maritime operations.

선박 시스템에 IT/OT가 통합되며 추진, 제어, 통신, 항해 등 선박 운항 시스템의 보안이 중요해지고 있다. 이에 국제 선급 협회(IACS)는 2024년 7월부로 사이버 보안 요구사항을 시행한다. IACS No. 171(안전 관리 시스템에 사이버 리스크 관리 통합에 대한 권고사항)에서는 정량적 평가 방법을 제시하지만 개선의 여지가 있다. 본 연구에서는 이러한 문제를 해결하기 위해, 모빌리티 특성을 가진 커넥티드 카에 적용되는 ISO/SAE21434의 TARA 프레임워크를 활용하여 선박 항해 안전성에 중요한 평형수 관리 시스템(Ballast Water Treatment System)의 공격 표면을 식별하고 위험 평가를 수행한다. 또한, No. 171와 TARA 프레임워크에 대해 정량적 위험 평가와 비교 분석을 실시하고 선박에 특화된 새로운 위험 평가 프레임워크인 VeTARA의 필요성과 고려 요소를 제안한다. 이를 통해 선박의 사이버 위험 관리에 활용될 것으로 사료된다.

Keywords

I. 서론

선박의 항해, 발전, 추진 및 제어 시스템 등 기존의 독립적으로 운용되던 기존 시스템으로 구성된 전통적인 선박에서 점차 기술의 발전으로 인해 다양한 IT 및 OT 장비가 추가되고 있다. 이는 관리의 편의성을 가져가는 네트워크와의 연결을 통해 외부에서의 접근이 가능해진다. 하지만 이러한 접근의 편의는 그 자체로 악의적인 의도를 가진 공격자에게 침입할 수 있는 공격 표면을 제공한다. 미국 해안경비대는 2022년부터 2023년까지 조선 해양 업계를 목표로 하는 랜섬웨어 사고가 80% 증가했다고 발표하였다[1]. 선박에 대한 사이버 위협이 증가함에 따라 IACS(국제 선급 협회) 는 2022년 조선소를 포함한 이해관계자에 대해 UR(Unified Requirement) E26에 대한 만족을 요구한다. UR E26은 5단계의 과정을 제시하며 선박에 대한 사이버 회복력(Resilience)의 최소 요구 조건을 제시한다. UR E27은 선박의 온보드 시스템에 대한 보안 요구사항 항목을 제시한다. 또한 사이버 위협 가능성을 정량적으로 평가하기 위한 방법론을 IACS No. 171(안전관리 시스템에 사이버 리스크 관리 통합에 대한 권고사항)에서 제안한다. 이와 유사하게 차량, 의료 산업도 각 특성에 맞는 사이버 위험 평가 방법론을 제안한다. 의료 산업의 EN ISO 14971은 의료 기기에 대한 위험을 식별하고, 관련 위험을 추정 및 평가하며, 위험을 통제하는 프로세스에 대해 명시한다[2]. 자동차 산업은 기존 기능 안전 및 소프트웨어와 하드웨어의 안전성 보장을 위한 지침인 ISO 26262를 시작으로, 이후 사이버 안전에 대한 중요성이 증대하자 ISO 21434를 발표한다. 이는 설계 과정에서부터 체계적인 사이버 보안 관리를 위한 자동차, 커넥티드카, 자율 주행 자동차용 TARA라는 프레임워크를 제안한다[3]. 그중 자동차는 선박과 모빌티리 특성을 공유하고 있어, 이들의 운영 환경에서 발생할 수 있는 사이버 보안 위협 및 평가 방법에 대해 유사하게 접근한다. 하지만 IACS No. 171에서 제시하는 선박의 위험 평가 방법론은 선박 온보드에 탑재된 단일 시스템 들에 대한 위험 점수를 산출하기에 선박의 운항 환경, 네트워크 구조의 특성을 반영한 복합적 상황에 적합하지 않다. 따라서 본 논문에서는 선박 시스템에 대해 차량용 위험 평가 방법론인 TARA를 적용하여 정량 평가를 진행한다. 선박의 평형수 관리 시스템은 환경 보호를 위해 국제해사기구(IMO, International Maritime Organization)의 규정에 따라 2017년부터 신조 선박에 의무적으로 설치되어야 하며, 기존 선박에도 2020년까지 장착을 완료해야 한다[4]. 이 시스템은 선박이 다른 지역으로 이동할 때 가져오거나 배출하는 평형수 중 해로운 수생생물과 병원균을 제거함으로써 생태계 교란을 방지한다. 또한 평형수 시스템은 선박의 하단에 설치되어 선박이 무거운 화물을 적재할 때 안정성을 유지하는데 필수적인 역할을 한다. 이란의 혁명 수비대는 선박의 평형수 시스템과 같은 해양 및 선박 운영에 중요한 시스템을 대상으로 한 사이버 공격을 계획한 바 있다[5]. 이러한 위협은 선박의 안전과 해양 환경에 심각한 영향을 미칠 수 있으므로, 철저한 사이버 보안 관리와 위험 평가가 필요하다. 이에 본 논문에서는 선박의 평형수 관리 시스템에 대해 체계적인 위험 평가를 진행하기 위해 자동차 산업에서 사용되는 TARA(Threat Analysis and Risk Assessment) 프레임워크를 적용한다. TARA 프레임워크는 해당 시스템의 보안 취약점을 식별하고, 가능한 위협을 분석하여 위험을 관리하는 방법을 제공한다. 본 연구는 이 프레임워크를 통해 선박의 평형수 시스템에 대한 위험을 단계적으로 평가하고, 최종적으로 선박의 특성을 고려한 사이버 위험 관리 프레임워크인 VeTARA(Vessel environment Threat Analysis and Risk Assessment)를 제안한다. 본 논문의 구성은 다음과 같다. 2장에서 선박 시스템의 위험 평가 방법론에 관한 연구 및 TARA 방법론에 관한 연구를 분석하고, 3장에서는 IACS No. 171의 위험 평가 방법론과 TARA 방법론을 비교한다. 그리고 TARA 방법론을 BWTS에 프로세스별로 적용한다. 4장에서는 TARA의 문제점을 확인하고 선박 특성을 고려한 선박용 위험 평가 방법론인 VeTARA를 제안하고 5장에서는 결론을 제시한다.

II. 관련 연구

2.1 선박 위험 평가

선박과 관련된 위험 평가와 관련되어 Table 1.과 같이 항해 시스템에 대한 연구가 진행되었다. Victor Bolbot et al. (2023)은 자율 운항 선박의 초기 설계 단계에서 발생할 수 있는 위험 시나리오를 분석하고, 안전, 보안, 사이버 보안 위협을 포함한 운영 및 기능적 위험을 HAZID(HAZard IDentification) 방법론을 사용하여 평가한다. 이 연구는 불확실성을 고려하여 시나리오와 식별된 위험에 대한 등급화를 지원함으로써 설계 단계에서 발생할 수 있는 주요 취약점을 조기에 파악할 수 있다. 그러나 이 연구는 일반적인 테스트 시나리오에만 초점을 맞추고 있어, 모든 잠재적 위험을 포괄하지 못하는 한계가 있다[6]. Tam et al. (2019)은 해양 분야에 특화된 모델 기반의 위험 평가 프레임워크인 MaCRA(Maritime Cyber Risk Assessment)를 제안한다. MaCRA는 취약점, 공격자 유형, 자원이라는 세 가지 축을 바탕으로 해양 사이버 위험을 평가하는 첫 번째 프레임워크로서 중요한 의의를 가진다. 그러나 이 방법론은 단일 시스템에 대한 위험 평가를 효과적으로 수행하지 못하며, 기존의 알려진 정보에만 의존해야 한다는 한계를 가진다[7]. Kavallieratos et al. (2020)은 STRIDE와 DREAD 방법론을 활용하여 선박의 디지털화된 온보드 시스템에 대한 정성적 및 정량적 위험 평가를 수행한다. 이 연구는 정량적 평가와 정성적 평가의 조합을 통해 보다 포괄적인 위험 평가를 시도했지만, 동적으로 연결된 시스템 간의 상호작용에 대한 평가는 부족하다는 한계를 지닌다[8]. Svilicic et al. (2019)은 선박의 특정 시스템, 특히 전자해도 시스템(ECDIS)에 대한 정량적 위험 평가를 수행한다. 이 연구는 선박 승무원을 대상으로 한 설문 조사와 상용 취약성 스캐닝 도구인 Nessus를 사용하여 위험을 평가하였으며, 특정 시스템에 대한 정량적 위험 평가를 수행했다는 점에서 의미가 있다. 그러나 상용 도구에 의존하여 위험 평가를 진행했다는 한계점을 가진다[9]. Chang et al. (2019)은 자율 운항 선박의 주요 위험을 식별하기 위해 FMEA를 ER(Evidential Reasoning)과 RBN(Rule-based Bayesian Network)을 결합한 위험 평가 방법을 사용한다. 이 연구는 유인 선박과의 상호 작용 및 물체 탐지와 관련된 위험을 강조하였으나, 문헌 검토에 기반한 위험 식별이라는 한계를 가진다. 그럼에도 불구하고, 자율 운항 선박의 위험을 보다 구체적으로 분석하는 데 중요한 기여한다[10]. Yousaf et al. (2024)는 AI 구성 요소가 포함된 자율 화물선에 대한 사이버 위험 평가를 진행한다. 이는 FMECA-ATT&CK 접근 방식을 확장하여 MITRE ATLAS 프레임워크에 통합하여 정량적 위험 계산을 진행한다[29].

Table 1. Summary of Maritime Cybersecurity Risk Assessment Methods and Their Limitations

JBBHCB_2024_v34n5_961_3_t0001.png 이미지

각 연구마다 한계점이 존재하기 때문에 VeTARA는 이러한 부분을 고려하여 선박에 특화되어 있으면서도 선박의 다양한 위협 시나리오와 그에 맞는 정량적 평가를 진행하기 위한 방안을 연구한다.

2.2 TARA Framework

차량 또한 선박과 마찬가지로 전자기(E/E) 부품이 증가하며 서로 연결되는 인터페이스가 늘어난다. 그에 따라 사이버 공격의 발생 추이가 지속해서 증가함에 따라 사이버 보안에 대한 필요성이 요구된다. ISO/SAE 21434에서는 자동차의 전체 생애 주기에 대한 사이버 보안 리스크 관리 프로세스를 정의한다. ISO/SAE 21434에서는 자동차의 위협 분석 및 위험 평가(TARA) 프로세스를 제안한다. 이와 관련되어 많은 연구가 진행된다. Ward et Al은 자동차의 기능 안전 표준인 ISO 26262를 기반으로 사이버 보안 위협과 위험 평가를 통합하는 방법을 연구하며, 기존의 위험 평가 프로세스를 사이버 보안으로 확장하고 보안 공격의 심각도와 가능성에 대한 평가를 진행한다[11]. Islam et al.은 자율 주행과 커넥티드카로 발전함에 따라 새로운 안전 및 보안 위험이 증가하는 것을 문제로 자동차 임베디드 시스템의 위험을 관리하기 위해 맞춤형 위험 평가 프레임워크를 제안하고 검증한다[12]. Cui et al.은 다양한 자동화 수준을 고려하여 ISO 26262 및 SAE J3601 표준을 기반으로 안전 및 보안 수명주기를 고려하며 고도로 자동화된 차량에서 FACT(Failure, Attack and CounTermeasure) 그래프를 사용하여 안전 실패, 보안 공격 및 관련 대응책을 확인한다[13]. Bolovinou et al.은 L3 자동 운전 시스템에 대한 공격 가능성과 영향을 정량화하고, 공격 위험 값을 도출하기 위해 TARA 프레임워크를 발전시킨 TARA+ 모델을 제안한다. 또한 운전자와 자율 주행 시스템의 공격 제어 가능성을 포함하여 도심과 고속도로에서의 운전 상황에서 보안 위험을 분석한다[14]. Cui et al.은 기존 TARA 프레임워크보다 간소화된 버전의 자율 주행 자동차의 보안 위험을 평가하는 VeRA(Vehicles Risk Assessment) 프레임워크를 제안한다. 해당 프레임워크는 공격 확률과 심각도를 포함하여 위험도를 정량 평가하여 기존 벤치마크 대비 평가 시간을 감소시킨다[15]. 또한 자동차 도메인의 위험 평가의 기준을 사이버 보안 엔지니어 관점, 자산 중심의 관점 또는 시나리오 기반으로 분석하여 이론과 실제 산업에서의 괴리를 줄이는 연구가 진행된다[16][17][18]. Puder et al.는 자동차 산업의 사이버 위험 평가 프로세스를 의료기기 산업에 적용해 상호 운용 가능성에 대한 여부를 판단하며, 양 산업을 비교하며 더 적합한 위험 평가 프레임워크를 적용하고 정량 평가를 진행한다[19]. Anifowose et al.은 MITRE ATT&CK을 활용하여 TARA의 공격 경로 분석을 지원하고 R155 규정 준수를 돕기 위한 TARA 카탈로그를 개발하였다[30]. Rao et al.는 자산 기반 위협, 위험 및 배포해야 할 보안 수준에 대한 정량적 이해를 제공하기 때문에 수식 기반 TARA 분석을 제안하며 이는 정량적으로 위험을 측정할 수 있으며 차량 수명주기 전 과정에 관해 평가를 진행한다[31].

III. 위험도 평가

3.1 위험 평가 비교

IACS는 사이버 위험 관리에 대한 권장 사항으로 No. 171을 제안하며 그 중 위험 평가 방법으로 Fig. 1.의 좌측 프로세스와 같이 제안한다[20]. 해당 프로세스는 단일 시스템 들에 대한 각각의 정량평가 방법으로 선박 온보드 시스템에 대해 손상이 입었을 때의 영향 정도를 기준으로 Impact(영향도, 1~5) 및 Category(카테고리, 1~3)를 하나의 요소로 제안한다. 또한 발생 가능성(Likelihood)은 Attack Surface와 Human Factor의 합산으로 한다. IACS 프로세스에서 제안하는 [식 1]에 따라 온보드 시스템에 대한 정량적 위험 평가를 진행한다. 위험 완화 방법에 대해서는 기술적 방법과 비기술적 방법으로 구분하며 적절하게 적용할 시 위험 레벨(RL)을 감소한다.

RL = 2 × (Cat. + L + P - 4)       (1)

JBBHCB_2024_v34n5_961_5_f0001.png 이미지

Fig. 1. Process compare between IACS No.171 and TARA

ISO/SAE 21434의 위협 분석 및 위험 평가 방법(TARA)은 위험을 파악하기 위해 사용하는 프로세스를 Fig. 1.의 우측과 같이 설명한다. 위험 평가 방법론은 제품 정의, 자산 식별을 시작으로 피해 및 위협 시나리오를 선정하여 공격 경로를 식별하여 실현 가능성을 평가한다. 시나리오마다 위험도를 결정하여 식별된 자산에 대한 위험 등급을 선정한다. 마지막으로 위험 처리 방법에 대해 수용, 완화, 회피 그리고 전이를 결정한다. 이러한 프로세스는 다른 모빌리티 산업, 특히 선박과 같은 복잡한 시스템에도 적용될 수 있다. 두 프레임워크는 선박의 설계, 건조, 운항으로 구성된 생애주기 전반에 걸쳐 지속적이고 반복적인 위험 평가를 수행할 수 있다. 이를 통해 선박의 복합적인 시스템에 대해 자산 식별, 위협 분석, 위험 평가 및 대응 방안을 선박 생애주기의 각 단계에서 지속적으로 갱신함으로써, 사이버 보안을 효율적으로 관리한다. 특히, 설계 단계에서는 각 시스템의 잠재적 위험 요소를 식별하고 초기 위험 평가를 수행할 수 있으며, 건조 단계에서는 이러한 위험 요소를 반영하여 시스템의 보안 요구사항을 구현하고, 새로운 위협 시나리오에 따라 평가를 갱신한다. 운항 단계에서는 실제 운영 중 발생할 수 있는 위협을 지속적으로 모니터링하고, 평가 결과를 갱신하며, 필요 시 추가적인 위험 완화 조치를 시행한다. 이러한 접근 방식은 조선 해양 산업의 특수한 요구사항을 충족시키며, 선박의 전체 생애주기에 걸쳐 동적인 위험 관리가 가능하도록 지원한다.

3.2 BWTS에 대한 IACS 위험 평가 적용

BWTS의 위험 평가를 IACS No. 171 방법론에 따라 수행하면 다음과 같은 결과를 얻을 수 있다. 우선, BWTS의 Impact 점수는 4점이며, 사이버 공격 시 운항에 영향을 미치는 정도를 의미하는 Category는 II로 분류한다. 위험도를 계산하는 과정에서 Likelihood의 값을 결정하기 위해 Attack Surface와 Human Factor를 분석한다. Attack Surface는 Complexity와 Connectivity를 합산하여 계산한다. BWTS는 계속 작동하고 로그를 생성하는 특성상 Complexity는 CX2(Living Systems)로, 알람 전송과 HMI를 통한 제어가 가능하므로 Connectivity는 CY3(Network System)로 설정한다. 이에 따라 Attack Surface 점수는 AS3가 된다. 다음으로 Human Factor는 End-User와 Attacker skills로 구성된다. End-User는 사이버 보안 지식이 부족한 선원이 접근이 접근할 수 있으며, 간단한 비밀번호가 설정되어 있어 US2(Controlled User)로 평가한다[22], 공격자는 의도적인 목적으로 접근하므로 AT4(Criminal Attacker)로 설정한다[5], 이에 따라 Human Factor는 H2로 계산된다. 이 모든 요소를 종합하면 Likelihood는 중간 단계의 발생 가능성(Medium)으로 평가되며, Risk Level은 [식 1]과 같이 계산되어 14점이 된다. 이는 BWTS에 대한 위험 관리가 필요함을 의미한다.

3.3 BWTS에 대한 TARA 적용

본 절에서는 선박 평형수 처리 시스템(BWTS)에 대해 TARA 방법론을 적용한다. 선박의 평형수는 바닷물을 선박의 평형수 탱크에 채우는 과정에서 특정 지역의 유기체가 포함되기도 한다. 선박은 전 세계를 항해하기 때문에 다른 지역에서 평형수를 배출하는 과정에서 해양 생태계를 파괴하기도 한다. 더불어 선적 및 하역 활동에 대한 선박의 안정성을 유지하는 데 사용되는데[21], 평형수 시스템이 정상적으로 작동하지 않아 선박의 안정성이 정상적으로 유지되지 않을 때 선박의 항해에 큰 영향을 일으킬 수 있다[22][23]. 따라서 선박 평형수 처리 시스템에 대한 위협 분석 및 위험 평가(TARA) 방법론을 통해 선박의 평형수 관리 시스템의 CBS (Computer Based System)을 식별하고, 일어날 수 있는 피해 시나리오를 탐색한다. 또한 해당 피해 시나리오에 대한 영향도 평가를 진행하며, 이를 가능하게 하는 사이버 공격 방법에 관해 확인한다. 다양한 방식으로 진행되는 사이버 공격 방법에 대해 공격 타당성 평가를 진행하여 위험도를 나열한다. 최종적으로 피해 시나리오의 영향 정도와 사이버 공격 방법에 대한 공격 타당성 평가 정도를 합산하여 최종 정량적 위험 평가를 진행한다.

3.3.1 CBS Identification

CBS 식별을 위해 데이터 흐름도에 제시된 아키텍처를 기반으로 DFD를 사용하여 Fig. 2.와 같이 요소별로 식별한다. BWTS는 벨러스팅 및 디-벨러스팅을 제어하는 PLC (Programmable Logical Controller)를 이용하여 센서를 제어하게 된다. 이 센서는 평형수의 펌프를 실행시키는 행위에 직접적으로 관여하며, 평형수 탱크의 수위에 대한 레벨 센서가 포함된다. 두 번째로는 선원 또는 관리자가 조작할 수 있는 HMI (Human Machine Interface)이다. HMI는 디스플레이가 포함되며 선원은 디스플레이 조작을 통해 연결된 BWTS PLC를 제어한다. BWTS 시스템에서 발생하는 로그는 AMS (Alarm Monitoring System)에 신호를 보내 현재 동작 상태를 나타낸다. AMS는 현재 BWTS 또는 기타 센서 값에 대한 상태를 포함한다. 관리자는 지속적인 시스템 관리를 위해 원격지에서 패치 파일을 전송하여 업데이트한다. 마지막으로 PLC는 원격에서 펌웨어 업데이트를 진행할 수 있다.

JBBHCB_2024_v34n5_961_6_f0001.png 이미지

Fig. 2. Data Flow Diagramof BWTS

3.3.2 Damage Scenario

이번 절에서는 1절에서 식별 과정에서 식별한 CBS로 인해 평형수 시스템에 발생할 수 있는 다양한 공격 표면을 식별하고 이에 대한 피해 시나리오가 존재한다. 1) 평형수 시스템에 펌프 센서가 비정상적으로 작동하여 벨러스팅(Ballasting) 또는 디-벨러스팅(De-ballasting) 과정에 선박의 중심이 기울어지는 시나리오 2) 평형수 시스템의 살균 센서의 비정상 작동으로 인한 환경 오염 시나리오 3) 평형수 시스템의 센서 데이터가 정상적으로 송신되지 않아 오작동을 일으키는 시나리오와 같은 피해가 발생할 수 있으며, 시나리오별 피해 영향과 위험 정도에 차이가 있다.

3.3.3 Impact Rating

피해 시나리오에 대한 영향 정도를 정량적으로 평가하는 다양한 방법이 존재한다. ISO 21434는 안전 영향, 재정적 영향, 개인정보 보호 영향, 및 운영 영향을 포함한 여러 지표를 통해 이를 측정할 것을 제안한다. 원래 자동차 산업에 맞추어 개발된 이 지표들은 선박에도 적용 가능할 정도로 범용성을 갖추고 있다. 구체적으로, Safety는 선박의 안전한 작동을 해칠 수 있는 선박 기자재 시스템이나 네트워크 통신의 원치 않는 사고를 의미하며, Privacy는 선박이나 선원의 활동과 데이터, 시스템 설계 및 구현과 관련된 데이터의 무단 획득을 나타낸다. Operational은 추진이나 제어 시스템, 통신 등 선박 운영의 성능에 부정적 영향을 미치는 사건을, Financial은 이에 따라 발생할 수 있는 재정적 손실을 설명한다. 각 지표는 피해 정도에 따라 1에서 5점 사이로 정량적으로 평가한다[12].

I = 20 × iF + 10 × (iS + iO) + iP       (2)

선박은 Safety와 Operational의 문제로 인해 발생하는 Financial 피해가 가장 중요하므로 중요도에 따라 가중치를 부여하여 계산한다.

3.3.4 Attack Path and Threat Scenario

모든 위협 시나리오에 대한 공격 경로를 생성하기에는 긴 시간이 필요하므로 설계 단계에서 충분한 확인이 필요하다[24]. 이번 절에서는 BWTS PLC에서 발생할 수 있는 위협 시나리오 중 2절에서 확인한 의도치 않게 펌프 센서가 시작되는 피해 상황에 대한 공격 경로를 분석한다. 공격 경로는 공격자가 무단 액세스를 위해 시스템이나 네트워크 또는 관리자의 운영 실수를 일으킬 수 있는 일련의 악용을 취하는 단계 또는 작업을 포함한다. 예를 들어 공격자가 시스템의 내부 네트워크에 물리적으로 접근한 후 변형된 신호를 주입할 수 있다 (AP7)[22]. 또는 공격자는 변조된 업데이트 펌웨어를 업로드하게 유도하여 시스템의 제어권을 탈취할 수 있다 (AP4)[25][26].

3.3.5 Attack Feasibility Rating

TARA 방법론에서의 공격 타당성 평가에 사용되는 요소는 Expertise, Knowledge of Item, Window of Opportunity and Equipment이다. Expertise는 사이버 공격자의 숙련도와 관련된 내용으로 지식이 없는 스크립트 키드부터 산업에 특화된 공격자까지 해당한다. Knowledge of the Target은 공격자가 해당 지식을 획득하는 것이 얼마나 어려운지 즉, 정보의 가용성과 해당 지식을 나타내는 지표로써, 공개적으로 접근할 수 있는 정보부터 엄격하게 통제된 정보에 따라 점수가 나뉜다. Equipment는 취약점을 식별하거나 악용하는 데 필요한 장비에 대한 지표로 하드웨어 또는 소프트웨어가 포함된다. 해당 지표는 공격자가 쉽게 사용할 수 있는 USB부터 맞춤형 제작이 필요한 전문적인 장비에 따라 점수의 범위가 정해진다. Window of opportunity는 공격자가 사용할 수 있는 접근 유형으로, 공격자가 성공적인 공격을 수행해야 하는 기회를 의미한다. 즉 선박 시스템에 계속 접근할 수 있는 Unlimited부터 선박 내부에 접근하기에 매우 제한적인 Difficult까지 점수가 나뉜다[12]. 4절에서 확인한 attack methods(AP1 ~ AP7)에 대한 공격 타당성 평가를 통해 사이버 위험도에 따른 우선순위를 확인한다. Fig. 3.의 공격 방법들에 대해 1~5점 범위 기준으로 attack feasibility를 검증한 결과 Table 2.와 같이 계산된다[24].

Table 2. Attack feasibility Rating for “unexpected pump operation” damage scenario

JBBHCB_2024_v34n5_961_7_t0001.png 이미지

JBBHCB_2024_v34n5_961_8_f0001.png 이미지

Fig. 3. Attack tree for Damage Scenario on BWTS

3.3.6 Risk Calculation

Table 3.는 위험 시나리오에 대한 위험 수치들을 최종적으로 더해 위험 수준을 평가한다. Impact Rating의 경우 공격 시나리오에 의해 펌프 센서가 비정상적으로 실행된다면 선박의 정상적인 운항이 보장될 수 없으므로 세 공격 모두 심각한 수준으로 정의한다. Attack Feasibility의 경우 Table 2.에서 확인한 Attack Path 중 가장 높은 점수를 기준으로 선정한다.

Table 3. Risk assessment for attack scenarios

JBBHCB_2024_v34n5_961_8_t0001.png 이미지

IV. 비교 평가

선박의 평형수 관리 시스템에 대해 IACS No.171 위험 평가 프레임워크와 TARA 프레임워크를 적용하여 평가를 진행하였다. 프레임워크에 대한 정량적 평가 결과는 다음과 같다. 먼저 IACS No.171 방법론을 통해 위험 평가를 진행하였을 때 BWTS의 위험도는 Human factor, Likelihood 및 Cat 등급을 [식 1]에 따라 14점으로 위험 관리가 필요한 수준으로 계산된다. TARA 방법론을 통해 평가를 진행하였을 때는 세 개의 공격 시나리오에 대해 위험 평가를 진행하였으며 Table 3.와 같이 선박에 미치는 영향도는 심각 정도이며 공격 가능성은 높은 수준으로 평가되어 선박의 정상적인 운항이 보장되지 않은 위험도가 도출되었다.

두 프레임워크는 Table 4.과 같이 프로세스 측면에서 차이가 있다. IACS No.171의 정량적 위험 평가 방법론은 단일 시스템의 상태 및 위험 수준을 평가하는 방식으로, 고정된 Impact와 Factor 값을 사용한다. 이 방법은 단일 시스템의 위험 평가에는 유용하지만, 다양한 위협 시나리오와 상호작용을 고려하지 않기 때문에 여러 시스템이나 더 복잡한 시나리오에 대한 확장성은 떨어진다. TARA 프레임워크는 피해 시나리오와 위협 시나리오를 기반으로 위험 평가 및 위험 수준을 계산하며, 이후 새로운 공격 방법이나 시나리오를 추가할 수 있는 확장성을 가진다. 또한, IACS No.171은 시스템 기반 평가, 고정된 Impact 및 Residual Risk를 목표로 하며, 낮은 프로세스 수행 비용과 상대적으로 빠른 처리 속도를 가진다. 이는 사용의 용이성 측면에서는 단순하지만 확장성은 제한적이다. 반면, TARA는 시나리오 기반 평가를 통해 공격 가능성(Attack Feasibility)과 Risk Treatment를 목표로 하며, 높은 확장성과 유연성을 제공하지만, 상대적으로 높은 비용과 시나리오에 대한 위협 분석으로 인해 높은 복잡성을 수반한다.

Table 4. Comparison of Risk Assessment Frameworks: IACS No. 171 vs. TARA

JBBHCB_2024_v34n5_961_9_t0001.png 이미지

이러한 분석 결과를 바탕으로, TARA 프레임워크를 조선/해양 산업에 적용하기 위해 개선된 VeTARA 프레임워크의 필요성을 제안한다. 예를 들어, VeTARA 프레임워크는 선박의 안전성 평가 방법론인 FSA (Formal Safety Assessment)에서 사용하는 인명(Human Life), 환경(Environment), 재산(Impact on Asset)과 같은 지표들을 VeTARA의 Impact 지표로 통합하여 선박의 특성을 반영하도록 한다[27][28]. 또한, 사이버 공격 이후에도 지속적인 운항을 보장하는 회복탄력성(Cyber Resilience)을 고려한 위험 관리 프로세스를 포함한다. 이러한 개선을 통해 VeTARA는 조선/해양 산업에 적합한 위험 평가와 관리의 새로운 기준을 제시할 수 있을 것으로 기대한다.

V. 결론

위험 평가는 시스템의 잠재적인 위협을 확인하고 설계하기 위한 보안 엔지니어링 프로세스의 중요한 부분이다. 이는 선박의 자산에 대해 가능한 공격에 대한 포괄적인 타당성 평가를 통해 공격 표면을 식별하는 과정을 포함한다. 본 연구에서는 IACS 에서 제공하는 위험 평가 방법론의 한계를 파악하고, ISO/SAE 21434 의 TARA 방법론에 따라 자산 식별, 위협 및 피해 시나리오 식별, 공격 경로 분석 및 공격 가능성 평가 단계를 통해 BWTS 에서 발생할 수 있는 위험을 식별하였다. 하지만 TARA 는 자동차의 E/E 시스템을 위해 만들어진 방법론이기 때문에, 선박에 적용되기 위해서 세부 지표 또는 프로세스의 일부가 개선되어야 할 필요성이 있다.

향후 연구에서는 TARA를 개선한 선박용 위험 평가 프레임워크인 VeTARA 방법론을 이용하여 선박 시스템의 위험 평가를 수행하여 선박 사이버 보안의 견고성을 강조한다.

References

  1. USCG, "Cyber Trends and Insights in the Marine Environment Report", https://www.news.uscg.mil/maritime-commons/Article/3750095/2023-cyber-trends-and-insights-in-the-marine-environment-report, 2024.04.22
  2. ISO, "Medical devices Application of risk management to medical devices",ISO 14971:2013, Jun. 2013.
  3. ISO, "Road Vehicles - Cybersecurity engineering", ISO/SAE 21434:2021,Aug. 2021.
  4. IMO, "International Convention for the Control and Management of Ship's Ballast Water and Sediments", https://www.imo.org/en/About/Conventions/Pages/, 2024.04.22
  5. The Times of Israel, "Secret files show alleged iranian plans to sink ships using cyberattacks | the times of israel", https://www.timesofisrael.com/secret-files-show-alleged-iranian-plans-to-sink-ships-using-cyberattacks/, 2024.04.22
  6. V. Bolbot, G. Theotokatos, L.A. Wennersberg, J. Faivre, D. Vassalos, E. Boulougouris, O.J. Rodseth, P. Andersen, A.S. Pauwelyn, and A.V Coillie, "A novel risk assessment process: Application to an autonomous inland waterways ship," Proceedings of the Institution of Mechanical Engineers, Part O: Journal of Risk and Reliability, pp. 436-458, Oct. 2023.
  7. K. Tam and K. Jones, "MaCRA: a model-based framework for maritime cyber-risk assessment," WMU Journal of Maritime Affairs, vol. 18, pp. 129-163, Jan. 2019. https://doi.org/10.1007/s13437-019-00162-2
  8. G. Kavallieratos and S. Katsikas, "Managing cyber security risks of the cyber-enabled ship," Journal of Marine Science and Engineering, vol. 8, no. 10, pp. 768-778, Sep. 2020. https://doi.org/10.3390/jmse8100768
  9. B. Svilicic, J. Kamahara, M. Rooks, and Y. Yano, "Maritime cyber risk management: an experimental ship assessment," The Journal of Navigation, vol. 72, no. 5, pp. 1108-1120, Feb. 2019. https://doi.org/10.1017/S0373463318001157
  10. C.H. Chang, C. Kontovas, Q. Yu, and Z. Yang, "Risk assessment of the operations of maritime autonomous surface ships," Reliability Engineering & System Safety, vol. 207, Mar. 2021.
  11. D. Ward, I. Ibarra, and A. Ruddle, "Threat analysis and risk assessment in automotive cyber security," SAE International Journal of Passenger Cars-Electronic and Electrical Systems, vol. 6, pp. 507-513, Apr. 2013. https://doi.org/10.4271/2013-01-1415
  12. M.M. Islam, A. Lautenbach, C. Sandberg, and T. Olovsson, "A risk assessment framework for automotive embedded systems," Proceedings of the 2nd ACM International Workshop on Cyber-Physical System Security, pp.3-14, May 2016.
  13. J. Cui and G. Sabaliauskaite, "On the alignment of safety and security for autonomous vehicles," IARIACYBER,pp. 57-64, Nov. 2017.
  14. A. Bolovinou, U.I. Atmaca, A.T. Sheik, O. Ur-Rehman, G. Wallraf, and A. Amditis, "TARA+: Controllability-aware Threat Analysis and Risk Assessment for L3 Automated Driving Systems," 2019 IEEE Intelligent Vehicles Symposium(IV), pp. 8-13,Jun. 2019.
  15. J. Cui and B. Zhang, "VeRA: a simplified security risk analysis method for autonomous vehicles," IEEE Transactions on Vehicular Technology,vol. 69, no. 10, pp. 10494-10505, Oct.2020. https://doi.org/10.1109/TVT.2020.3009165
  16. C. Plappert, D. Zelle, H. Gadacz, R.Rieke, D. Scheuermann, and C. Krauss,"Attack surface assessment for cybersecurity engineering in the automotive domain," Proceedings of the 20212 9th Euromicro International Conference on Parallel, pp. 266-275,Mar. 2021.
  17. C. Schmittner, B. Schrammel, andS.Konig, "Asset driven ISO/SAE 21434 compliant automotive cybersecurity analysis with ThreatGet," Systems,Software and Services Process Improvement: Proceedings of the 28th European Conference, pp. 548-563,Sep. 2021.
  18. M. Khatun, M. Glass, and R. Jung, "An approach of scenario-based threat analysis and risk assessment over-the-air updates for an autonomous vehicle," Proceedings of the 2021 7th International Conference on Automation, pp. 122-127, Feb. 2021.
  19. A. Puder, J. Henle, and E. Sax, "Threat assessment and risk analysis (TARA) for interoperable medical devices in the operating room inspired by the automotive industry," Healthcare, vol. 11, no. 6, pp. 872-901, Mar. 2023. https://doi.org/10.3390/healthcare11060872
  20. IACS, "Recommendation on incorporating cyber risk management into safety management systems", REC 171, May. 2022.
  21. B. Sayinli, Y. Dong, Y. Park, A. Bhatnagar, and M. Sillanpa , "Recent progress and challenges facing ballast water treatment-A review," Chemosphere, vol. 291, Mar. 2022.
  22. Y. Jo, O. Choi, J. You, and Y. Cha, "Cyberattack models for ship equipment based on the MITRE ATT&CK framework," Sensors, vol. 22, no. 5, pp. 1860-1879, Feb. 2022. https://doi.org/10.3390/s22051860
  23. A. Yousaf and J. Zhou, "From sinking to saving: MITRE ATT &CK and D3FEND frameworks for maritime cybersecurity," International Journal of Information Security, vol. 32, pp. 1603 -1618, Jan. 2024. https://doi.org/10.1007/s10207-024-00812-4
  24. A. Lautenbach, M. Almgren, and T. Olovsson, "Proposing HEAVENS 2.0 - an automotive risk assessment model," Proceedings of the 5th ACM Computer Science in Cars Symposium, vol. 21, no. 5, pp. 1-12, Nov. 2021.
  25. C. Schuett, J. Butts, and S. Dunlap, "An evaluation of modification attacks on programmable logic controllers," International Journal of Critical Infrastructure Protection, vol. 7, no. 1, pp. 61-68, Mar. 2014. https://doi.org/10.1016/j.ijcip.2014.01.004
  26. X. Pan, Z. Wang, and Y. Sun, "Review of PLC security issues in industrial control system," Journal of Cybersecurity, vol. 2, no. 2, pp. 69-83, Jun.2020. https://doi.org/10.32604/jcs.2020.010045
  27. IMO, "Revised guidelines for formal safety assessment (FSA) for use in the IMO rule-making process,"MSC-MEPC.2/Circ.12/Rev.2, Apr. 2018.
  28. Y. Wang, Z. Cha, G. Liang, X. Zhang,K. Li, and G. Guan, "Risk assessment of LNG bunkering vessel operation based on formal safety assessment method," Process Safety Progress, vol.43, no. 2, pp. 299-312, Nov. 2023. https://doi.org/10.1002/prs.12561
  29. A. Yousaf, A. Amro, P.T.H. Kwa, M.Li, and J. Zhou, "Cyber risk assessment of cyber-enabled autonomous cargo vessel," International Journal of Critical Infrastructure Protection, vol.46, Sep. 2024.
  30. Z. Anifowose, "Aligning MITREATT&CK framework with threat analysis and risk assessment (TARA) to support R155 compliance," Master.Thesis, Lulea University of Technology, Jun. 2023.
  31. S.S. Rao and S.K. Roy, "Anovel scalable hybrid threat analysis and risk assessment engine for an automotive subsystem," Proceedings of the 2024 IEEE International Conference on Interdisciplinary Approaches in Technology and Management for Social Innovation (IATMSI), pp. 1-6, Mar.2024.