공고마당 로고공고마당
공고원문다운로드

규 격 서

CEREBRO-XTD V1.0

1. CEREBRO-XTD의 개요

1.1 적용범위

이 규격은 산업제어시스템(ICS) 환경에 특화된 OT망 보안 솔루션인 “CEREBRO-XTD”에 대하여 규정한다. 본 시스템은 산업 현장의 OT망 내에서 실시간으로 가시성을 확보하고, 보안 위협 요소 및 이상 행위를 탐지·분석하여 안정적인 제어망 운영을 지원하는 것을 목적으로 한다. 주요 기능으로는 악성코드 및 취약점 탐지, 유해 트래픽 분석, 다양한 산업용 통신 프로토콜 모니터링, 네트워크 및 제어 데이터의 심층 분석, 프로토콜 프로파일링 기술, DPI(Domain Packet Inspection)를 활용한 패킷 수준 분석, 그리고 기존 공정에 영향을 주지 않는 패시브 방식의 보안 적용 등으로 구성된다.

1.2 특징

1.2.1

최근 수년간 산업 인프라 및 사회 기반 시설을 겨냥한 사이버 공격이 전 세계적으로 지속적으로 증가하고 있으며, 이에 따라 생산 중단, 안전 위협, 공급망 차질 등 실질적 피해가 다수 발생하고 있다.

1.2.2

본 제품은

설비 운영에 무간섭으로 동작하면서 각종 자산의 가시성 정보와 보안 위협 및 제어 공정 이상 행위를 실시간으로 탐지/분석하여 OT망 운영의 안정성을 지원한다.

1.2.3 OT망 내부 보안을 위해서 가시성 확보와 위협 및 이상 행위 탐지를 제공하며, 실시간 현황에 대한 모니터링과 탐지된 이벤트에 대한 대응을 위한 추가적인 분석을 제공한다.

1.2.4 중앙의 서버와 각 공정별 센서들로 구성된다. 공정별로 설치된 센서는 미러링된 트래픽을 분석하여 탐지 결과를 중앙의 서버로 전달하며, 서버는 수집된 정보를 분석하여 보안 위협과 각종 가시성 정보를 제공하며, 센서별 탐지 정책과 설정을 적용한다.

1.2.5 주요 특장점

구분

내용

자산 가시성

- IT/OT/IoT 디바이스의 식별 및 정보 수집

- 네트워크 세션, 서비스, 트래픽 가시화

ICS 프로토콜

DPI 분석

- 국내·외 산업용 프로토콜(Function Code/Address Value 등) 심층 분석

- DPI 기반 트래픽 상세 가시성 제공

베이스라인 기반

이상 징후 탐지

- 평시 트래픽 패턴 학습 기반 베이스라인 관리

보안 위협 탐지

- 위협 TTP(Signature) 기반 악성코드 탐지

- 취약점 및 유해 트래픽 추적 분석

EPS 연동 통한 자산/대응 고도화

- AhnLab EPS 및 Xcanner 연동으로 위협 탐지부터 자산 연계 대응까지 통합 관리 가능

외부 관제 시스템 연동

- 고객사 관제 시스템(로그 서버, REST API 서버 등) 연동

- 통합 모니터링 및 대응 체계 구성 가능

2. 규격

2.1 제원

구분

물품목록번호

모델명

세부 사양

용도및기능

사용자범위

옵션/기타

1

43233205

-25573137

CEREBRO-XTD V1.0

OT가시성및위협탐지모니터링솔루션

All-in-one

300Asset Base

2

43233205

-25573138

CEREBRO-XTD V1.0

OT가시성및위협탐지모니터링솔루션

All-in-one

5000Asset Base

※ 소프트웨어(S/W) 설치를 위한 권장사양 및 운영환경

(권장사양 및 운영환경은 구매자가 사전에 갖추어야 할 환경으로써, 납품 시 불포함)

구분

물품목록번호

모델명

권장사양(H/W)

운영환경

1

43233205

-25573137

CEREBRO-XTD V1.0

1. CPU : 12 Core / 2.4GHz 이상

2. Memory : DDR5 128G 이상

3. HDD : 2T X 2EA 이상

4. NIC : 1GbE X 4 Port 이상

웹 브라우저

- 구글 크롬 112.0 이상

- Edge 114.0 이상

CLI(Console, SSH) 지원

2

43233205

-25573138

CEREBRO-XTD V1.0

1. CPU : 16 Core / 2.4GHz 이상

2. Memory : DDR5 128G 이상

3. HDD : 2T X 2EA 이상

4. NIC : 1GbE X 4 Port 이상

웹 브라우저

- 구글 크롬 112.0 이상

- Edge 114.0 이상

CLI(Console, SSH) 지원

2.2 품질기준

적용자재

시험항목

품질기준

시험방법 (비고)

완제품

(CEREBRO-XTD V1.0)

GS 인증

적합할 것

소프트웨어 진흥법

※ 제품은 상기 품질기준을 포함, 규격서에 기재한 모든 사항을 만족하며 이외의사항에 대해서는 보유한 모든 품질인증의 시험기준을 만족해야 한다.

2.3 제품에 적용된 기술

적용기술

인증(등록)번호

기술명(발명,고안명칭)

발행기관

비고

특허

제 10-1969940 호

산업 프로토콜 패킷 감시 및 제어 장치

지식재산처

적용

특허

10-2008389 호

산업 제어 시스템을 위한 고장 판단 방법 및 그 장치

지식재산처

적용

특허

10-2259357 호

산업제어 프로토콜 보안 장치

지식재산처

적용

3. 구성, 재료

모델명

구분

종류

수량

CEREBRO-XTD V1.0

(25573137, 25573138)

CD

All-in-one 설치용 CD

1장

제품인증서

All-in-one 소프트웨어 사용인증서

1부

4. 형태

4.1 전체사진

CEREBRO-XTD V1.0

[All-in-one]

(25573137, 25573138)

4.2 제품구조

4.2.1 CEREBRO-XTD는 운영 환경에 따라 적절한 구성 형태를 지원한다.

1) 센서/서버 구성

각 공정별로 센서를 구축하고 중앙의 서버와 연결되는 형태이며, 다수의 공정 환경에 적합한 구성이다.

2) 올인원 구성

올인원 서버로 복수의 공정 트래픽을 통합하는 형태로, 소수의 공정 환경에 적합한 구성이다.

CEREBRO-XTD는 중앙의 서버와 각 공정별 센서들로 구성된다. 공정별로 설치된 센서는 미러링된 트래픽을 분석하여 탐지 결과를 중앙의 서버로 전달하며, 서버는 수집된 정보를 분석하여 보안 위협과 각종 가시성 정보를 제공하며, 센서별 탐지 정책과 설정을 적용할 수 있다.

4.2.2 CEREBRO-XTD 서버

센서에서 수집한 정보를 통합 관리하여 자산/서비스/세션 정보를 제공하여 자산의 가시성을 제공한다. 센서에서 수집한 DPI 분석 결과를 대상으로 트래픽 패턴 학습 기반 베이스라인 관리 및 ML 기반 이상행위 탐지 기능을 제공한다. 또한 센서에서 수집한 악성코드 및 네트워크 취약점 탐지 결과 통합 관리하고 보안 위협 추적 기능을 제공한다. 외부 솔루션과 연동하여 CEREBRO-XTD에서 탐지한 이벤트를 제공할 수 있다. 또한 REST API 서버로 동작하여 CEREBRO-XTD가 식별한 자산 정보를 제공할 수 있다.

4.2.3 CEREBRO-XTD 센서

패시브 모드로 패킷을 미러링하여 ICS 프로토콜 DPI 분석 및 자산 식별 결과를 CEREBRO-XTD 서버에 전달한다. 악성코드 및 네트워크 취약점을 탐지하고 결과를 CEREBRO-XTD 서버에 전달한다. CEREBRO-XTD 서버로부터 정책 설정을 전달받아 설정 정보에 따라 기능 동작을 수행한다.

5. 제조 및 가공

5.1 (요구 분석 단계)

ICS 환경에서 기존 운영 중인 공정에 영향이 없도록 가용성이 유지되고 폐쇄적인 망 구성으로 전체 운영 망의 비가시성 문제점을 분석하여 ICS 망의 가시성 확보 방안 및 점진적 IT 망과의 연결성으로 증가하고 있는 보안 위협 요소들을 분석하는 단계임.

산업제어시스템(ICS) 네트워크 환경, ICS 전용 프로토콜, 설비의 이상 징후 탐지 및 내부망의 보안 위협을 탐지할 수 있는 기능을 수집하는 단계임.

5.2 (시스템 명세 단계)

ICS 네트워크 내부 보안을 위해서 가시성 확보와 위협 및 이상 행위 탐지를 제공하며, 실시간 현황에 대한 모니터링과 탐지된 이벤트에 대한 대응을 위하여 아래와 같은 기능을 분석하고 명세하는 단계임.

5.2.1 가시성

1) 자산 (Asset) : IT/OT/IoT 디바이스, PLC 등 각종 설비 등을 식별 및 정보

2) 네트워크 (Network) : 서비스 / 세션 / 토폴로지 식별 및 정보 제공

3) 프로세스 (Process) : ICS 설비 공정 설정 및 프로세스 정보 제공

5.2.2 탐지

1) 악성코드 : Worm, Trojan, Virus 탐지 제공

2) 취약점 및 유해 트래픽 : 네트워크 취약점 등 유해 트래픽 탐지 제공

3) 비정상 프로세스 : 설비 비정상 제어 명령, 비정상 프로세스 탐지 제공

5.2.3 모니터링 및 분석

1) 대시보드 & 보고서 : 기본/Custom 대시보드, 기본/Custom 보고서 제공

2) 이슈 추적 : 위협 전파 근원지 추적 기능 제공

5.3

(설계 단계)

중앙의 서버와 각 공정별 센서들의 기능을 구분하여 설계하는 단계임.

공정별로 설치된 센서는 미러링된 트래픽을 분석하여 탐지 결과를 중앙의 서버로 전달하며, 서버는 수집된 정보를 분석하여 보안 위협과 각종 가시성 정보를 제공하며, 센서별 탐지 정책과 설정을 적용하는 기능을 설계함.

외부 솔루션과 연동하기 위하여 로그 전달 기능 및 REST API 서버 기능 및 인터페이스를 설계함.

5.4 (구현 단계)

자산의 가시성, ICS 프로토콜 DPI, 베이스라인 기반 이상 징후 탐지, 보안 위협 탐지, 외부 관제 시스템 로그 전달, REST API를 통한 식별 정보 전달 기능 수행 블록을 정의하고 구현하는 단계임.

5.5 (테스트 단계)

자산의 가시성 정보의 정확도 및 성능을 측정하는 단계이며, ICS 프로토콜 트래픽 처리 성능을 측정하는 단계임.

보안 위협 및 설비의 공정 프로세스값을 분석하여 이상 징후 탐지 여부를 확인하는 단계임.

외부 솔루션과 연동하여 로그 전달 및 자산 정보 수집 또는 전달 기능을 확인하는 단계임.

5.6 (유지보수 단계)

고객이 요구하는 ICS 프로토콜 식별 정보를 개선 및 유지하는 단계이며 운영의 편의성을 개선하는 단계임.

단계

설명

산출물

관리자

요구

분석

▪ICS 네트워크 미러링시 운용 가용성 유지 기술 분석

▪ICS 네트워크의 설비 장치 전용 프로토콜 분석

▪폐쇄망의 보안 위협 분석

▪IT 네트워크 연결 증가에 따른 위협 요소 분석

▪ICS 네트워크의 설비 이상 징후 탐지 기술 분석

▪ICS 네트워크의 주요한 자산/서비스/세션 식별 정보 분석

▪요구사항명세서

프리세일즈팀 /

사업팀

시스템

명세

▪자산/서비스/세션 식별 정보 제공 명세

▪네트워크 연결 정보 제공을 위한 토폴로지 기능 명세

▪ICS 설비 전용 프로토콜 분석 및 식별 기능 명세

▪설비 이상 징후, 악성코드, 네트워크 취약점 탐지 기능 명세

▪ICS 네트워크 모니터링을 위한 대시보드/보고서 기능 명세

▪위협 추적 기능 명세

▪기능명세서

개발팀

설계

▪서버/센서 연동 설계

▪센서의 패킷 미러링 및 분석 기능 설계

▪서버의 통합 관리 및 분석 기능 설계

▪외부 솔루션 연동 기능 설계

▪웹/시스템 연동 기능 설계

▪사용자 인터페이스(UI/UX) 설계

▪UI/UX 설계서

▪인터페이스 설계서

▪데이터베이스 설계서

▪이벤트 설계서

개발팀

구현

▪자산의 가시성 제공 기능 구현

▪ICS 프로토콜 DPI 기능 구현

▪베이스라인 기반 이상 징후 탐지 가능 구현

▪보안 위협 탐지 기능 구현

▪외부 관제 시스템 로그 전달 기능 구현

▪REST API를 통한 식별 정보 전달 기능 구현

▪사용자 인터페이스(UI/UX) 기능 구현

▪블록 설계서

개발팀

테스트

▪서버/세선 기능 정상 제공 확인

▪서버 최대 수용 용량 성능 확인

▪센서 미러링 패킷 처리 성능 확인

▪외부 솔루션 연동 기능 확인

▪시험 절차서

▪시험 결과서

개발팀

QA팀

유지

보수

▪고객이 요구하는 ICS 전용 프로토콜 식별 정보를 개선 및 유지 수행함

▪고객이 요구하는 운영 편의성 개선 및 유지 수행함

▪악성코드 및 네트워크 취약점 보안 위협 엔진 개선 및 고객 시스템 적용

▪사용자 설명서

▪장애 대응 설명서

SE팀

개발팀

6. 기능 및 성능

6.1 기능

6.1.1

특허 제10-1969940호, “

산업 프로토콜 패킷 감시 및 제어 장치”

1) 특허요약

스카다 시스템에서 네트워크를 통해 전달되는 다수의 이기종 패킷을 식별하기 위한 장치가 개시된다. 본 발명의 일 실시 예에 따른 장치는 특정 패킷에 대한 프로파일을 획득하고, 획득한 프로파일을 디지털화된 프로파일 정보로 변환하는 프로파일 수신부 및 상기 프로파일 수신부에서 출력된 프로파일 정보를 하나 이상의 필드로 나누어 구조화한 프로토콜 구조 정보를 생성하고, 저장하는 판단부를 포함하고, 상기 판단부는 스카다 시스템에서 데이터를 전달하기 위한 패킷을 수신하고, 수신한 패킷의 프로토콜 구조와 기 저장된 프로토콜 구조 정보를 비교하여 패킷의 프로토콜을 식별한다.

2) 특허가 적용된 제품 기능

CEREBRO-XTD는 프로토콜 프로파일을 기반으로 미러링된 패킷에 대한 DPI 분석을 수행하는 기능을 제공한다. 패킷 송수신부를 통해 획득한 패킷을 패킷 분석부에서 분석하여 저장되어 있는 프로파일 정보와 분석된 프로토콜 구조 정보와 대조하여 프로토콜을 식별하며 식별된 프로토콜 정보를 기반으로 자산/서비스/세션 정보들을 생성한다. 모니터링부에서는 식별된 정보를 가공하여 운영자에게 실시간으로 가시성을 제공하고 자산별 보안 위협 탐지 현황을 제공한다.

6.1.2 특허 제

10-2008389호, “산업 제어 시스템을 위한 고장 판단 방법 및 그 장치”

1) 특허 요약

산업 제어 시스템에서 공정 또는 관리 장치의 이상 징후를 조기에 판단하기 위한 장치가 개시된다. 본 발명의 일 실시 예에 따른 장치는 상기 원격 단말로부터 상기 중앙 관리 장치로 전달되는 전송 패킷을 지칭하는 센싱 패킷 및 상기 중앙 관리 장치로부터 상기 원격 단말로 전달되는 전송 패킷을 지칭하는 제어 패킷을 획득하고, 상기 센싱 패킷 및 제어 패킷으로부터 데이터를 획득하는 패킷 감시부; 및 상기 패킷 감시부에서 획득한 데이터간의 상관관계에 관한 동작 모델을 머신 러닝을 통해 생성하고, 생성한 동작 모델에 기초하여 중앙 관리 장치와 원격 단말간에 송수신되는 센싱 패킷 또는 제어 패킷의 오류 여부를 판단하는 판단부를 포함한다.

2) 특허가 적용된 제품 기능

CEREBRO-XTD는 OT망의 패킷을 패시브 미러링하여 OT망의 제어 명령 또는 센싱 값을 지속적으로 획득 및 저장하여 운영자에게 제공한다. 또한 제어 명령 또는 센싱 값을 프로토콜별로 Function Code/Address/Value를 기초로 태그로 등록하여 일정 시간동안 저장하며 판단 모델을 생성한다. 획득한 데이터를 기계학습(machine learning)을 포함한 다양한 학습 방법을 통해 학습하여 판단 모델을 생성하게 된다. 실시간 미러링 되는 패킷에 대하여 판단 모델에 기초하여 전송 패킷 내 데이터의 오류 여부를 판단하고 운영자에게 오류 탐지 정보를 실시간으로 제공한다.

6.1.3

특허 제

10-2259357호, “산업제어 프로토콜 보안 장치”

1) 특허 요약

본 발명은 다양한 산업제어 프로토콜 메시지 트래픽이 혼재되어 있는 네트워크 상에서 수신한 메시지에 대하여 특정 산업제어 프로토콜을 식별하고 식별된 프로토콜에 대한 보안 기능을 수행하는 산업제어 프로토콜 보안 장치에 관한 것이다.

본 발명은 메시지 처리 모듈 및 프로토콜 보안 모듈을 포함하고, 상기 메시지 처리 모듈은, 네트워크 장치로부터 메시지를 수신하는 메시지 수신부, 상기 메시지의 산업제어 프로토콜을 식별하는 프로토콜 포렌식 탐색부, 식별된 산업제어 프로토콜에 해당하는 보안 정책을 탐색하는 보안 정책 탐색부, 상기 보안 정책에 대한 탐색 결과에 따라 상기 메시지 수신부가 수신한 메시지를 처리하는 메시지 처리부를 포함하고, 상기 프로토콜 보안 모듈은, 각각의 산업제어 프로토콜 별로 해당 프로토콜임을 특정할 수 있는 판별 조건들이 등록된 복수의 프로토콜 판별부, 특정된 각각의 산업제어 프로토콜에 대한 보안 정책들이 등록되어 있는 복수의 보안 정책부를 포함한다.

2) 특허가 적용된 제품 기능

CEREBRO-XTD는 다양한 OT/IT 프로토콜이 혼재되어 있는 운영망에서 패킷을 패시브 미러링하여 프로토콜별로 구분되어 있는 프로파일 기반으로 특정 산업 제어 프로토콜을 식별하고 식별된 정보를 기준으로 자산/서비스/세션 정보를 운영자에게 제공한다. 또한 프로토콜별 보안 정책에 대하여 위협을 탐지하게 되면 운영자에게 실시간으로 위협 탐지 정보를 제공한다.

6.2 성능 및 시험방법

적용자재

시험항목

품질기준

시험방법 (비고)

완제품

(CEREBRO-XTD V1.0)

GS 인증

적합할 것

소프트웨어 진흥법

7.

하자보증

구매 후 1년간 아래와 같이 무상하자보수 서비스를 제공함.

무상하자보수 내용

설 명

항목

세부항목

지원범위

기술지원

장애발생 후 복구

(응답시간)

4시간이내

(상호협의후 정함)

- 시스템 장애 시 대응 시간, 장애 처리 절차 등

정기점검

방문

(월또는분기,반기)

※구매자↔공급자간 상호협의후 정함

- 시스템의 장애를 사전에 예방하기 위하여 정기적으로 지원하는 정기점검, 정기성능 조율 서비스

- 제품의 점검 및 유지관리 이력관리, 시스템 사용자 관리지원

-

유지관리 작업 보고서 작성, 시스템 운영 보고서 작성

일상지원

전화, e-mail

- 콜센터 운영, 사이트운영, 전화/email 등을 통한 장애접수, 질의응답

이전 설치

이전 1회

- 제품의 이전 설치 지원

제품지원

업데이트 및 패치

원격지원

- 기존 SW 제품의 기능을 보완 및 새로운 기술의 적

용이나 운영체제의 변화 등으로 발생하는 불일치 조정

마이너 업그레이드

방문지원

- 기존 SW 제품을 향상시키기 위하여 새로운 버전으로 교체하는 서비스(2.0→2.1, 버전의 소수점 변화)

교육지원

운영자 교육

1회

- 제품 운영을 위한 운영자 교육

사용자 교육

1회

- 제품 사용을 위한 사용자 교육

8. 포장 및 표시

8.1 포장

SW가 탑재된 CD를 넣을 수 있도록 제작된 종이 포장재를 사용한다.

CEREBRO-XTD V1.0

/All-in-one

8.2 표시

CD 케이스에 다음 각 항을 표시하여야 한다.

8.2.1 모델명

8.2.2 버전명

8.2.3 회사명

8.2.4 원산지

8.2.5 A/S 연락처

8.2.6 제조연월

9. 적용자료

다음의 자료는 이 규격의 적용을 위해 필수적이다. 발행연도가 표기된 자료는 인용된 판만을 적용하고, 발행연도가 표기되지 않은 자료는 최신판을 적용한다.

9.1

특허 제10-1969940호

산업 프로토콜 패킷 감시 및 제어 장치

9.2

특허 제

10-2008389호 산업 제어 시스템을 위한 고장 판단 방법 및 그 장치

9.3

특허 제

10-2259357호 산업제어 프로토콜 보안 장치

9.4 소프트웨어 진흥법

AA