DOI QR코드

DOI QR Code

Adaptive Key Management Process through Key Management System Analysis in Different Areas

다양한 분야에서의 키 관리 시스템 분석을 통한 적응형 키 관리 프로세스 연구

  • 오정훈 (소프트캠프/마케팅본부) ;
  • 김사연 (LIG넥스원/사이버전자전개발단) ;
  • 이올미 (LIG넥스원/사이버전자전개발단) ;
  • 장우현 (LIG넥스원/사이버전자전개발단3팀)
  • Received : 2024.09.30
  • Accepted : 2024.12.10
  • Published : 2024.12.31

Abstract

As the importance of data security grows in the digital environment, the secure management of cryptographic keys, which are crucial for encrypting and decrypting data, has become essential. Consequently, the need for a Key Management System (KMS) that manages the entire lifecycle of cryptographic keys is increasing. This study aims to design an adaptive key management process applicable across various industries, considering a balance between security and efficiency. To achieve this, the study analyzes KMSs used in the public, financial, medical, and manufacturing sectors, identifying the characteristics of each system and designing three key management processes based on both security and efficiency. The first process emphasizes security by reinforcing procedures for key generation, distribution, storage, and disposal. The second process focuses on efficiency, highlighting automated system operations. The third process strikes a balance between security and efficiency, with applicability assessed based on industry-specific requirements. Finally, expert reviews were conducted to evaluate the feasibility of the designed key management processes. This research contributes to the design of KMSs that can be applied across various industries and is expected to aid in the development of systematic and reliable key management processes that can effectively respond to evolving security threats.

디지털 환경에서 데이터 보안의 중요성이 증가하면서, 데이터를 암호화 및 복호화하는 암호 키의 안전한 관리가 필수적인 요소가 되고 있다. 이에 암호 키의 생명주기 전체 과정을 관리하는 키 관리 시스템(Key Management System, KMS)에 대한 필요성도 점차 증가하고 있다. 본 연구는 다양한 산업 분야에서 적용할 수 있는 적응형 키 관리 프로세스를 설계하고자, 보안성 및 효율성의 균형을 고려하여 키 관리 프로세스를 설계하였다. 이를 위해, 본 연구에서는 공공, 금융, 의료, 제조 분야에서 사용되는 키 관리 시스템을 분석하여, 각 시스템의 특성을 파악하여 보안성 및 효율성을 고려한 세 가지 방향으로 키 관리 프로세스를 설계한다. 첫 번째 프로세스는 보안성을 중시하여 키의 생성, 분배, 저장 및 폐기 절차 등을 강화하였으며, 두 번째는 효율성을 중시하여 자동화된 시스템 운영을 강조하였다. 세 번째는 보안성과 효율성을 균형 있게 반영한 프로세스로, 각 산업의 특성에 맞는 적용 가능성을 검토하였다. 끝으로, 설계한 키 관리 프로세스를 검증하기 위해 전문가 검토를 통해 적용가능성을 평가하였다. 본 연구를 통해 다양한 산업에서 적용 가능한 키 관리 시스템 설계에 기여하며, 향후 보안 위협에 대응할 수 있는 체계적이고 신뢰성 있는 키 관리 프로세스 발전에 기여할 것으로 기대한다.

Keywords

1. 서론

디지털 환경이 빠르게 변화함에 따라 데이터 보안의 중요성이 더욱 부각되고 있으며, 암호 키 관리의 필요성도 함께 증가하고 있다. 암호 키는 데이터를 암호화하거나 복호화하는 과정에서 중요한 역할을 하며, 상황에 맞는 적절한 암호 키 관리 없이는 데이터의 기밀성과 무결성을 보장하기 어렵다. 특히, 금융, 공공, 의료 등 다양한 산업 분야에서 데이터 보안은 비즈니스 연속성과 신뢰성을 보장하기 위한 핵심 요소 중 하나이다.

금융 분야에서는 금융 거래의 안전성을 확보하고, 공공 분야에서는 개인정보 보호에 대한 신뢰성을 유지할 수 있으며, 의료 분야에서는 민감한 의료 기록을 보호할 수 있다. 이에 암호 키 관리는 필수적인 요소라 할 수 있다. 그러나, 현재의 암호 키 관리 기술이나 가이드라인은 급변하는 보안 위협에 따라가기 어려운 상황이다. 이는 각 산업의 요구사항에 만족하는 맞춤형 키 관리 시스템의 필요성을 더욱 부각하게 될 것이다.

본 연구의 목적은 다양한 분야의 키 관리 시스템(Key Management System, KMS)을 분석하고, 각 상황에 맞는 키 관리 프로세스를 설계한다. 이후 설계한 키 관리 프로세스를 전문가의 검토를 통해 검증하여, 각 산업에 맞는 적응형 키 관리 프로세스를 설계하는 것이다. 이를 위해, 본 연구에서는 다음과 같은 방법으로 연구를 진행하였다.

먼저, 첫 번째는 현재 각 분야에서 사용되고 있는 키 관리 시스템을 분석하는 것이다. 공공, 금융, 의료, 제조와 같은 다양한 분야에서 사용하는 키 관리 시스템을 조사할 것이며, 이를 바탕으로, 각 분야에 적합한 적응형 키 관리 프로세스를 설계하고자 한다. 두 번째는 각 산업에서 필수적으로 요구하는 요소인 보안성과 효율성을 기반으로 키 관리 프로세스를 설계하는 것인데, 보안성을 중시하는 키 관리 프로세스, 효율성을 중시하는 키 관리 프로세스, 보안성과 효율성을 중시하는 키 관리 프로세스 총 3가지를 설계할 것이다. 세 번째는 설계한 키 관리 프로세스를 검증하는 단계로 이는 전문가에게 검토를 받아 진행하고자 한다. 이와 같은 방법으로 각 산업에 맞는 적응형 키 관리 프로세스를 설계하고자 한다.

본 연구에서 설계한 키 관리 프로세스는 각 산업의 보안 요구사항을 만족시켜, 다양한 산업에서 적용 가능할 것이다. 또한, 향후 키 관리 시스템의 발전 방향을 제시함으로써, 관련 기술이나 가이드라인의 발전에 기여할 것으로 기대한다.

2. 이론적 배경

2.1 키 관리 시스템의 개념 및 필요성

키 관리 시스템은 다양한 IT 인프라에서 암호 키의 생성부터 폐기까지 모든 과정을 중앙에서 관리하는 시스템으로, 주요 목적은 암호 키의 전체 생명주기를 체계적으로 관리함으로써 보안성을 유지하는 데 있다[1, 2]. 이러한 시스템은 다양한 환경에서 데이터의 기밀성과 무결성을 유지하며, 허가되지 않은 접근으로부터 데이터를 보호하는 데 필수적이다. 특히, 키의 생성부터 폐기까지의 전 과정을 체계적으로 관리하여 키의 유효성을 유지하고, 안전하게 키를 저장하거나 폐기하는 등의 작업을 수행한다. 이를 통해, 키의 무결성을 보장하고, 키의 유출이나 변조로부터 안전하게 키를 관리할 수 있다[3].

키 생명주기는 KISA의 “암호 키 관리 안내서”(2014), NIST의 “Recommendation for Key Management: Part 1 – General”(2020), 금융보안원의 “금융부문 암호기술 활용 가이드”(2019)를 참고하였을 때는 요구사항에 따라 다르게 구성되어 있어, 각각의 키 관리 가이드라인에 따른 키 관리 프로세스를 분석하였다[3, 4, 5]. 먼저, KISA의 프로세스는 난수 기반 키 생성과 안전한 분배, 암호화된 저장, 엄격한 접근제어 등을 통해 보안성을 강화하고 있지만, 국제 표준보다는 국내 규격을 중심으로 설계하여 국제 키 관리 시스템의 호환성에는 한계가 있다. 반면, NIST는 키 생명주기를 체계적으로 정의하고 국제 표준을 준수함으로써 글로벌 적용성을 높이고 있지만, 복잡한 절차와 높은 초기 도입 비용이 단점이다. 금융보안원은 금융 환경에 맞춰 설계되어 높은 보안성과 운영 효율성을 제공하고 있으며, 특히 엄격한 사용자 인증과 통신 기반의 키 분배를 강조하고 있다. 그러나 금융 외 다른 산업에서의 확장 가능성은 상대적으로 제한적이다.

SOBTCQ_2024_v24n5_27_3_f0001.png 이미지

(그림 1) KISA, NIST, 금융보안원 키 관리 프로세스 비교

이처럼 각 기관의 키 관리 프로세스는 특정 환경의 요구사항에 맞춰 설계되었으며, 각각 상호보완적인 특징이 있을 것이며, 이를 통해 다양한 산업의 요구에 적합한 키 관리 프로세스를 설계하는 데 중요한 역할을 할 것이다.

본 연구에서는 다양한 산업에 효과적으로 적용할 수 있는 키 관리 프로세스를 설계하기 위해, 각 산업에서 사용하는 키 관리 시스템의 키 생명주기 절차를 분석하였다.

키 관리 시스템은 다양한 IT 인프라와 통합되어 작동할 수 있으며, 데이터베이스, 네트워크 장비 등과 연동하여 보안 체계를 구축할 수 있다. 이를 통해, 다양한 산업의 각 특성에 맞는 키 관리 시스템을 적용하고, 이에 맞는 보안 정책을 마련하여, 시스템 간의 보안성을 유지하기 위한 노력이 필요하다[6]. 특히, 대규모 기업 환경에서는 자사 특성에 맞는 키 관리 시스템을 활용하여 관리 효율성을 높이고 보안 수준을 향상시킬 수 있다.

이처럼, 키 관리 시스템은 다양한 환경에서 데이터의 보안성을 유지할 수 있고, 효율적인 키 관리를 통해 전체 시스템의 효율성을 높일 수 있어, 전체 시스템의 안전성을 확보하는 데 중요한 역할을 한다.

2.2 키 관리 시스템 구조 및 특징

키 관리 시스템은 암호 키를 중앙에서 저장하고 분배하는 시스템으로, 다양한 형태를 가질 수 있다. 간단한 무료 애플리케이션부터 복잡한 하드웨어 솔루션까지 다양하게 구성될 수 있으며, 일반적으로 키 관리 시스템 서버, 하드웨어 보안 모듈(Hardware Security Module, HSM), 데이터베이스로 구성된다[7].

키 관리 시스템 서버는 시스템의 핵심 구성 요소로, 키 생성, 활성화, 만료, 폐기, 타겟에 대한 키 할당 등 모든 키 관리 작업이 이루어지는 중앙 역할을 수행한다. 이를 위해 서버는 전용 HSM 및 데이터베이스와 연동되어 키 관리와 키 요청 서비스를 효과적으로 제공한다.

HSM은 키 관리 시스템이 생성한 키의 품질을 보장하고 저장 또는 전송 중인 키를 보호하기 위해 사용된다. HSM은 암호화, 해싱, 디지털 서명, 메시지 인증 코드(MAC)와 같은 중요한 보안 관련 암호화 작업을 수행할 수 있으며, 서버 메모리나 클라이언트 머신에서 키가 암호화되지 않은 형태로 존재하지 않도록 보장하는 고급 기술을 사용한다. 일반적으로 HSM은 서버 내부에 설치되거나 기업 네트워크 내에 설치된다.

데이터베이스는 모든 데이터를 저장하는 역할을 수행하지만, 키 및 키 구성 요소와 같은 민감한 정보는 HSM이 생성한 마스터 키로 암호화된다. 암호 키는 HSM 내부에서만 평문 형태로 존재하며, 설정 정보나 로그와 같은 다른 민감한 데이터는 MAC 키를 통해 무결성이 보호되어, 서버 없이 데이터를 편집할 수 없다. 데이터베이스 구현에는 Oracle, MySQL, PostgreSQL, DB2, Redis 등의 데이터베이스 관리 시스템을 활용할 수 있다.

키 관리 시스템은 결제 플랫폼, EMV 키, 클라우드 애플리케이션, HSM 애플리케이션 키, 데이터 보호(PCI DSS, GDPR 준수), 식별 및 인증 관리 시스템 또는 X.509 인증서와 같은 다양한 비즈니스 필수 프로세스에서 사용할 수 있다[7].

이러한 시스템의 설계와 구현에서 중요한 특징은 보안성, 사용성, 성능으로 조직의 시스템을 강화하여, 시스템의 보안성과 효율성을 동시에 향상시키고 안정적인 운영을 지원할 수 있다.

보안성 측면에서는 키의 생성, 저장, 분배, 폐기 과정에서 발생할 수 있는 다양한 위협에 대해 강력한 보호를 제공하며, 사용성 측면에서는 관리 인터페이스를 통해 사용자가 쉽게 접근하고 조작할 수 있도록 설계되어 효율성을 극대화한다. 또한, 성능 측면에서는 대규모 키 관리와 빠른 응답 속도를 통해 조직의 시스템 인프라에 부하를 최소화하면서도 높은 처리 능력을 유지할 수 있도록 한다. 이러한 특징들을 종합적으로 갖춘 키 관리 시스템은 다양한 비즈니스 필수 프로세스에서 활용될 수 있으며, 이를 통해 기업은 보다 안전하고 효율적인 데이터 보호와 관리를 실현할 수 있다.

SOBTCQ_2024_v24n5_27_4_f0001.png 이미지

(그림 2) 키 관리 시스템 구조[8]

2.3 산업별 키 관리 프로세스 설계 필요성

데이터 보안의 중요성이 증가하면서, 각 산업의 특성에 맞는 키 관리 시스템 설계가 산업 경쟁력에 중요한 요소로 자리 잡고 있다. 각 산업은 고유한 보안 요구사항과 운영 환경을 가지고 있으므로, 일관된 보안 정책을 유지하면서도 유연하게 적용할 수 있는 키 관리 프로세스가 요구된다. 그러나 현재의 지침들은 기본적인 키 관리 원칙을 제공하지만 실제 산업 현장에서 요구되는 세부적이고 특화된 요구사항을 모두 충족하지는 못하는 실정이다. 따라서, 각 산업별 고유한 보안 요구사항과 운영 환경을 고려한 적응형 키 관리 프로세스를 체계적으로 설계하여 산업 경쟁력을 강화하고 보안성을 확보하는 것이 필요하다. 금융, 공공 및 일반 산업을 예로 들자면, 금융에서는 금융 데이터를 보호하기 위해 강화된 키 관리 절차가 요구되며, 금융 보안원의 지침은 이러한 요구사항을 충족시키기 위한 상세한 절차를 제공한다. OTP와 전자서명 같은 인증 방식은 거래의 무결성과 신뢰성을 보장하는 사례로 볼 수 있다. 빠르게 변화하는 금융 환경과 새로운 보안 위협에 대응하기 위해 더욱 정교하고 유연한 키 관리 프로세스가 필요하다​.

공공에서는 대중의 개인정보 보호가 최우선 과제로, KISA의 가이드라인은 기본적인 관리 절차를 제공하지만, 다양한 정부 기관 간의 데이터 공유와 협업이 증가함에 따라 이를 안전하게 관리하기 위한 통합적이고 유연한 키 관리 프로세스가 요구된다. 예를 들어, 주민등록번호와 같은 민감 정보를 암호화하여 정부 기관 간에 안전하게 공유하는 것이 정말 중요하다.

일반 산업에서는 각 기업의 특성과 규모에 따라 다양한 키 관리 요구사항이 존재하며, NIST의 지침은 기본적인 프레임워크를 제공하지만, 실제 기업 환경에서는 보다 구체적이고 맞춤형인 관리 절차가 필요하다. 예를 들어, 클라우드 환경을 사용하는 기업에서는 AWS KMS와 같은 키 관리 솔루션을 통해 데이터 접근 제어와 키 분배를 자동화하여 보안을 강화하고 있다.

이와 같이, 각 산업별 특성을 반영한 키 관리 프로세스의 설계는 각 산업별 요구사항에 맞는 키 관리 시스템 설계에 지침이 될 수 있고, 데이터 보안의 신뢰성을 높이고 운영 효율성을 향상시키는 데 중요한 역할을 한다. 따라서, 본 연구에서는 각 산업의 특성에 맞춘 적응형 키 관리 프로세스를 제안하여, 전체 시스템의 보안성과 효율성을 높이고자 한다.

3. 연구방법론

본 연구에서는 다양한 분야의 키 관리 시스템을 분석하고, 보안성과 효율성을 중심으로 총 세 가지 키관리 프로세스를 설계하였다. 또한, 설계한 프로세스를 전문가에게 검토받아 실무에서의 적용 가능성을 검증하였다.

먼저, 첫 번째 절차는 다양한 분야의 키 관리 시스템을 분석하는 것이다. 공공, 금융, 의료, 제조 분야에서 사용되는 키 관리 시스템을 조사하고, 각 시스템의 특징을 분석하여, 다양한 분야에 적용할 수 있는 적합한 키 관리 프로세스를 설계할 수 있도록 한다.

두 번째 절차는 보안성 및 효율성을 고려하여 세가지 방향으로 키 관리 프로세스를 설계하는 것이다. 첫 번째는 보안성을 중시한 키 관리 프로세스로 데이터의 기밀성과 무결성을 최대한으로 보장하는 데 중점을 두고, 두 번째는 효율성을 중시한 키 관리 프로세스로 시스템의 운영 효율성을 강화하는 데 중점을 둔다. 세 번째는 보안성과 효율성을 모두 중시한 키관리 프로세스로 두 요소의 균형을 맞추는 데에 중점을 둔다. 특정 분야는 보안성이 중요할 것이고, 다른 분야는 운영 효율성과 비용 절감이 더 중요할 수 있다. 이에 보안성과 효율성을 기준으로 각 분야의 요구 사항에 맞게 적용 가능한 키 관리 프로세스를 제공하고자 한다.

세 번째 절차는 설계한 키 관리 프로세스를 전문가들에게 검토받아 적용가능성을 검증하는 것이다. 보안 전문가, 산업 전문가, 암호 키 전문가 등을 대상으로 설문 조사를 통해 설계한 키 관리 프로세스를 평가한다.

다양한 분야의 키 관리 시스템을 분석하여 공통된 요소와 차별화된 요소를 파악하여, 적응형 키 관리 프로세스를 설계하고자 한다. 설계한 키 관리 프로세스는 각 분야의 특성을 고려하여 보안성과 효율성을 동시에 만족시키는 데 중요한 역할을 한다. 마지막으로, 전문가 검토를 통해 키 관리 프로세스를 평가하고, 실제 적용 가능성을 검증할 수 있다.

SOBTCQ_2024_v24n5_27_5_f0001.png 이미지

(그림 3) 연구방법론

4. 연구 진행 및 결과

4.1 다양한 분야 키 관리 시스템 분석

본 연구에서는 공공, 금융, 의료, 제조 분야에서 사용되는 키 관리 시스템을 분석하여, 각 분야의 특성을 바탕으로 키 관리 프로세스를 설계하였다.

먼저, 공공 분야의 키 관리 시스템은 NHN Cloud의 Secure Key Manager를 분석하였다. 해당 시스템은 기밀 데이터, 대칭키, 비대칭키를 안전하게 관리하며, 다양한 접근 제어 방법(IP 주소, MAC 주소, 인증서)을 통해 접근을 엄격히 통제한다. 국정원 인증 암호화 알고리즘을 사용하여 보안을 강화하고, 승인 절차를 통해 모든 변경 사항을 관리한다. 주기적인 무결성 검증과 키 갱신을 통해 키의 안전성을 유지하며, 사용되지 않는 키는 자동으로 폐기된다. 공공 기관의 민감한 데이터를 보호하는 데 효과적이다[9].

금융 분야의 키 관리 시스템은 NAVER Cloud Platform의 Key Management Service를 분석하였다. 해당 시스템은 클라우드 기반의 계층적 키 관리를 통해 효율성을 강화하였다. 자동화된 키 생성, 분배, 갱신 기능을 제공하며, 실시간 상태 모니터링과 키 사용 이력 추적을 통해 운영의 투명성을 확보한다. 물리적으로 분리된 루트 키 관리 절차를 통해 시스템의 기밀성과 무결성을 보장하고, 주기적인 키 갱신을 통해 보안성을 유지한다. API를 통한 키 분배와 자동화된 스케줄링 시스템을 통해 효율적인 키 관리가 가능하다[10].

의료 분야의 키 관리 시스템은 Penta Security의 D'Amo KMS를 분석하였다. 해당 시스템은 암호 키의 전체 라이프 사이클을 관리하며, 다양한 암호화 솔루션과 통합되어 높은 보안성을 제공한다. PKI 인증서와 PW를 이용한 보안 관리자 인증, 블록체인 키 관리, 자가 점검 기능을 통해 키의 안전성을 강화한다. CC 인증 및 GS 인증 1등급을 획득하여 보안성을 인정받았으며, 주기적인 보안 점검과 키 갱신을 통해 키의 무결성을 유지한다. HSM 옵션을 통해 추가적인 보안을 제공하며, GUI 콘솔 지원으로 관리의 편의성을 높였다[11].

끝으로, 제조 분야의 키 관리 시스템은 AUTOCRYPT의 AutoCrypt KEY를 분석하였다. 해당 시스템은 차량 부품 제조 보안을 위한 키 관리 솔루션으로, HSM과 양자난수발생기를 통해 강력한 키를 생성하고 안전하게 저장한다. OTA(Over-the-Air) 업데이트를 통해 키를 안전하게 분배하며, 실시간 모니터링과 스케줄링 시스템을 통해 효율성을 높인다. 키는 주기적으로 갱신되며, 사용되지 않는 키는 비활성화 후 폐기된다. 또한, 관리자의 접근 권한을 통제하여 보안을 강화하고, 주기적인 보안 점검을 통해 시스템의 안전성을 유지한다[12].

SOBTCQ_2024_v24n5_27_6_f0001.png 이미지

(그림 4) 분야별 키 관리 프로세스 비교

다양한 분야의 키 관리 시스템을 분석하면서, 각 키 관리 시스템은 해당 분야의 요구사항에 맞게 설계되어 있는 것을 확인하였다. 공공 분야는 보안성을 고려하여 접근 제어와 무결성 검증에 중점을 두었고, 금융 분야는 보안성과 효율성을 강조하여 자동화된 키 관리와 실시간 모니터링을 제공하였다. 의료 분야는 보안성과 효율성을 균형있게 고려하여 다양한 인증 방식과 자가 점검 기능을 포함한 키 관리 시스템을 운영하고 있었으며, 제조 분야는 차량 보안을 위해 강력한 키 생성과 안전한 분배 시스템을 구축하고 있었다. 이를 통해 각 분야의 특성에 맞게 활용할 수 있는 키 관리 프로세스를 설계하고자 한다.

4.2 키 관리 프로세스 설계

본 연구에서는 키 관리 프로세스를 설계함에 있어, 보안성과 효율성 두 요소를 균형 있게 고려하였다. 키 관리가 데이터 보호와 시스템 운영에 있어 중요한 역할을 하며, 보안성을 강화하면 효율성을 저하시킬 수 있고, 효율성을 강화하면 보안성이 약화될 위험이 있기 때문이다. 또한, 다양한 산업 분야에서는 보안 요구와 운영 환경이 상이하기에 특정 요소를 중점적으로 고려하거나 두 요소의 균형을 유지하는 방식으로 접근하고자 하였다.

이에 보안성과 효율성 두 요소를 기준으로 세 가지 방향으로 설계하는 것을 제안하였다. 첫 번째는 금융 및 공공 분야와 같이 보안성이 중요한 분야를 대상으로 민감한 데이터 보호를 위한 강력한 보안 절차를 제공한다. 두 번째는 대규모 데이터 처리가 요구되는 산업을 위해 효율성을 중시한 설계로 자동화와 실시간 처리를 제공한다. 세 번째는 보안성과 효율성의 균형이 중요한 환경을 위한 설계로, 적절한 보안 절차 및 운영으로 보안성을 유지하면서도 실시간 처리와 자원 최적화를 제공한다. 이러한 키 관리 프로세스는 각 산업의 요구사항을 충족하고, 데이터 보호와 운영 효율성의 균형을 적절하게 맞춰가는 것을 목표로 한다.

첫 번째는 보안성을 중시한 키 관리 프로세스로 키 생성, 키 분배 및 설정, 키 저장 및 모니터링, 키 백업 및 복구, 키 점검 및 감사, 키 폐기의 절차로 구성된다. 키 생성은 HSM을 사용하여 이루어지며, 국정원 인증 암호화 알고리즘을 적용해 강력한 키를 생성한다. 키 분배 및 설정에서는 다중 인증 절차를 통해 클라이언트의 IP 주소, MAC 주소, 인증서를 사용해 접근을 엄격히 통제하고, 모든 접근 요청은 승인 절차를 거친다. 키 저장 및 모니터링은 생성된 키를 암호화된 상태로 HSM에 저장하며, 주기적인 무결성 검증과 실시간 상태 모니터링을 통해 키의 안전성을 유지한다. 키 백업 및 복구는 정기적으로 키를 백업하고, 필요 시 안전하게 복구할 수 있는 절차를 마련한다. 키 점검 및 감사는 모든 키 사용 및 접근 기록을 실시간으로 감사하고, 주기적인 보안 점검을 통해 보안 위협을 탐지하고 대응한다. 키 폐기는 일정 기간 후 자동으로 폐기되며, 폐기 절차는 철저히 기록되고 감사된다.

SOBTCQ_2024_v24n5_27_6_f0002.png 이미지

(그림 5) 보안성을 중시한 키 관리 프로세스

두 번째는 효율성을 중시한 키 관리 프로세스로 키 생성, 키 분배 및 스케줄링, 키 저장 및 모니터링, 키 교체 및 갱신, 키 폐기 및 재활용의 절차로 구성된다. 키 생성은 자동화된 시스템을 통해 이루어지며, 중앙 관리 시스템에서 관리한다. 키 분배 및 스케줄링은 API를 통해 실시간으로 키를 분배하며, 자동화된 분배 스케줄링 시스템을 사용해 효율성을 높인다. 키 저장 및 모니터링은 안전하게 저장된 키의 상태를 실시간 모니터링 시스템을 통해 지속적으로 확인하고, 이상 징후를 즉시 알림으로 통보한다. 키 교체 및 갱신은 일정 주기마다 자동으로 갱신되고, 사용 이력에 따라 주기적으로 교체되며, 갱신 과정은 서비스에 영향을 미치지 않도록 설계한다. 키 폐기 및 재활용은 사용되지 않는 키를 자동으로 비활성화하고 일정 기간 후 폐기하며, 폐기 전 알림 시스템을 통해 사용자에게 통보하고, 필요 시 키를 재활용할 수 있는 절차를 제공한다.

SOBTCQ_2024_v24n5_27_7_f0001.png 이미지

(그림 6) 효율성을 중시한 키 관리 프로세스

세 번째는 보안성과 효율성을 균형 있게 고려한 키 관리 프로세스로 키 생성, 키 분배 및 스케줄링, 키 저장 및 모니터링, 키 백업 및 복구, 키 교체 및 갱신, 키 폐기 및 재활용의 절차로 이루어진다. 키 생성은 HSM을 활용하며, 각 생성된 키는 보안 토큰과 API 통합으로 인증한다. 키 분배 및 스케줄링은 API와 다중 인증 방식을 병행하며, 실시간 모니터링과 승인 절차를 포함한 자동화된 분배 스케줄링 시스템을 사용한다. 키 저장 및 모니터링은 키를 암호화된 상태로 저장하고, HSM을 통해 추가적인 보안을 제공하며, 주기적인 보안 점검과 무결성 검증을 포함한 실시간 상태를 모니터링한다. 키 백업 및 복구는 주기적인 키 복구 절차를 통해 안전하게 키를 재설정하며, 백업 시스템을 통해 데이터 손실을 방지한다. 키 교체 및 갱신은 주기적으로 이루어지며, 갱신 과정은 실시간으로 업데이트되고 사용자에게 투명하게 제공되며, 관련 데이터는 자동으로 재암호화한다. 키 폐기 및 재활용은 철저한 감사와 보고 절차를 거쳐 폐기되며, 폐기된 키의 기록은 추후 검토가 가능하도록 보관되고, 필요 시 키를 재활용할 수 있는 절차를 제공한다.

SOBTCQ_2024_v24n5_27_7_f0002.png 이미지

(그림 7) 보안성 및 효율성을 중시한 키 관리 프로세스

각 분야의 특성을 반영하여 보안성, 효율성, 보안성과 효율성의 균형을 맞춘 키 관리 프로세스를 설계함으로써 다양한 환경에서 효과적으로 활용할 수 있을 것이다. 설계한 프로세스는 각 분야에서 요구하는 보안성과 효율성을 만족시키고, 데이터 보호와 운영 효율성을 동시에 달성할 수 있도록 하고자한다.

4.3 키 관리 프로세스 검증

본 연구에서 제안한 키 관리 프로세스의 검증을 위해, 보안 분야에서 5년 이상의 경력을 가진 전문가 9명을 대상으로 설문조사를 진행하였다. 전문가들은 암호 키 관리 프로세스 설계와 운영 경험이 풍부한 인원으로 구성되었으며, 이들의 의견은 보안성과 효율성 측면에서 실무적 타당성을 확보하는데 중요한 근거가 될 것이다.

설문은 키 관리 프로세스의 보안성과 효율성을 종합적으로 평가하기 위해 기본적인 암호 키 관리 절차에 대한 항목으로 안전한 암호 키 생성, 안전한 암호 키 분배, 안전한 암호 키 저장, 안전한 암호 키 폐기, 효율적인 암호 키 생성, 효율적인 암호 키 분배, 효율적인 암호 키 저장, 효율적인 암호 키 폐기, 전체 암호 키 관리 절차의 적절성으로 총 9개의 항목으로 구성하였다. 각 항목은 암호 키 관리의 주요 기능을 포괄하며, 보안성과 효율성을 균형 있게 반영하기 위한 평가 근거로 설정되었다.

평가는 보안성을 중시한 암호 키 관리 프로세스, 효율성을 중시한 암호 키 관리 프로세스, 보안성과 효율성을 고려한 암호 키 관리 프로세스 3가지 프로세스 각각 실시하였으며, 전문가들은 각 항목에 대해 1점(매우 부적합)에서 5점(매우 적합)까지 점수를 부여하였다. 점수는 평균 점수로 표현하였으며, 이는 설문 결과를 직관적으로 비교하고 프로세스 평가를 명확히 하기 위한 목적으로 사용되었다. 총합 45점은 평가 항목이 모두 동일한 중요도를 가지며, 암호 키 관리 프로세스의 전반적인 적절성을 종합적으로 측정하기 위한 기준으로 복잡한 평가 절차를 피하고자 하였다.

이러한 평가는 전문가의 실무적 경험과 지식을 통해 제안된 암호 키 관리 프로세스의 보안성과 효율성을 객관적으로 검증하는 데 기여할 수 있다.

SOBTCQ_2024_v24n5_27_8_f0001.png 이미지

(그림 8) 키 관리 프로세스 검증 결과

평가 결과, 보안성을 고려한 암호 키 관리 프로세스는 평균 40점으로 높은 보안성을 제공하는 데 적합한 프로세스로 평가하고 있으나, HSM 활용 및 다중 인증은 효율성을 일부 저하시킬 수 있으며, 이를 보완하기 위해 HSM 관리 절차의 간호화와 다중 인증 절차의 최적화가 필요하다는 의견을 제시하였다.

효율성을 고려한 암호 키 관리 프로세스 또한 평균 40점으로 자동화된 키 생성 및 분배 시스템이 높은 효율성을 보장하는 데 기여하였으며, 전문가들은 API 기반 실시간 키 분배 및 자동화된 스케줄링 시 인증 절차가 있다는 것을 높이 평가하였다.

보안성과 효율성을 고려한 암호 키 관리 프로세스는 평균 42점으로 가장 높은 점수를 받았으며, 보안성과 효율성을 적절하게 반영한 프로세스로 평가되었다. 특히, HSM과 API 통합, 자동화된 키 분배 및 스케줄링을 긍정적으로 평가하였다. 또한, 보안성과 효율성 측면에서 적절하다고 평가하면서, 일부 세부 절차에서 효율성을 높이기 위한 추가적인 자동화 기술이나 보안성을 강화할 수 있는 인증 절차의 개선이 필요하다고 판단하였다.

SOBTCQ_2024_v24n5_27_8_f0002.png 이미지

(그림 9) 암호 키 관리 프로세스 전문가 평가 결과

본 설문의 결과로 각 프로세스의 강점과 개선 사항에 대해 중요한 시사점을 얻을 수 있었다.

보안성을 중시한 프로세스는 높은 수준의 데이터 보호를 보장하는 데 적합하다는 평가가 있었으나, HSM 및 다중 인증 절차의 복잡성을 줄이기 위한 추가적인 개선이 필요하다는 의견이 제시되었다. 효율성을 중시한 프로세스는 자동화된 절차와 실시간 분배 시스템을 통해 운영 효율성을 강화할 수 있다는 평가를 받았으나, 보안성 강화를 위해 추가적인 인증 절차를 도입하는 것이 필요할 수 있다는 의견도 제시되었다. 보안성과 효율성을 균형 있게 반영한 프로세스에 대해서는 실무 환경에서 비교적 적합하다고 평가되었으며, 특히 HSM과 API의 통합, 자동화된 분배 및 스케줄링이 강점으로 평가되었다. 다만, 효율성과 보안성을 개선하기 위해 추가적인 자동화 기술과 인증 절차의 최적화가 유용할 것으로 평가되었다.

이러한 결과는 제안된 프로세스가 실무 환경에서 효과적일 것이며, 향후 연구에서 보완 방향을 설정하는 데 참고할 수 있을 것으로 판단된다.

5. 결론

본 연구는 다양한 분야에서 활용되는 키 관리 시스템을 분석하여, 적응형 키 관리 프로세스를 설계하였다. 특히, 보안성과 효율성을 동시에 충족할 수 있는 관리 절차를 고안하기 위해 전문가 설문조사를 통해 설계한 암호 키 관리 프로세스의 적절성을 평가하였다. 평가 결과로는 각각 총 45점에서 40점 이상의 평가를 받아 암호 키 관리 프로세스의 보안성과 효율성을 검증하여, 전문가의 관점에서 실무적인 환경에서의 적합한 암호 키 관리 프로세스임을 확인하였다.

본 연구는 키 관리 시스템의 보안성과 효율성 간의 균형에 중점을 둔 적응형 프로세스를 제안한 점에서 학술적으로 가치가 있으며, 기존 연구들은 주로 보안성에 집중하거나 효율성에 초점을 맞춘 반면, 본 연구는 두 가지 요소의 상호보완적 관계를 분석하여 최적의 암호 키 관리 프로세스를 설계하고자 하였다. 이에 암호 키 관리 절차에 대한 이론적 기반을 강화하고, 다양한 환경에서 적용 가능한 모델을 제시하였다. 또한, 설계한 암호 키 관리 프로세스는 상업적으로도 가치가 있으며, 각 산업에서 중요시하는 요소에 맞춰 보안성을 강화하거나 비용 절감을 통한 운영 효율성 향상에 기여할 수 있다.

향후 연구에서는 본 연구에서 설계한 적응형 키 관리 프로세스를 실제 기업이나 기관에 적용하여 실효성을 검증하고, 다양한 산업 및 환경에서의 적용 가능성을 분석할 계획이다. 또한, 빠르게 변화하는 사이버 보안 위협에 대응할 수 있도록 위협 탐지 기술과 연계한 키 관리 시스템의 고도화를 추진하는 방향까지 생각해볼 수 있다. 이러한 후속 연구를 통해 보다 신뢰성 있는 보안 체계와 효율성을 갖춘 키 관리 시스템을 개발하고, 이를 통해 지속 가능한 보안 환경을 구축하는 데 기여하고자 한다.

References

  1. Kuzminykh, I., Ghita, B., Shiaeles, S., "Comparative Analysis of Cryptographic Key Management Systems," King's College London, University of Plymouth, University of Portsmouth, 2021.
  2. Ogala, J. O., Ahmad, S., Shakeel, I., Ahmad, J., Mehfuz, S., "Strengthening KMS Security with Advanced Cryptography, Machine Learning, Deep Learning, and IoT Technologies," SN Computer Science, Vol. 4, No. 530, pp. 1-13, 2023. https://doi.org/10.1007/s42979-023-02073-9
  3. 한국인터넷진흥원, "암호이용 안내서", 2014.
  4. Barker, E., "Recommendation for Key Management: Part 1 - General," NIST Special Publication 800-57 Part 1 Rev. 5, pp. 1-170, National Institute of Standards and Technology, 2020.
  5. 금융보안원, "금융부문 암호기술 활용 가이드", 2019.
  6. Barker, E., Smid, M., Branstad, D., and Chokhani, S., "A Framework for Designing Cryptographic Key Management Systems," pp. 1-112, National Institute of Standards and Technology, 2013.
  7. Galinina, O., Andreev, S., Balandin, S., and Koucheryavy, Y. (Eds.), "Internet of Things, Smart Spaces, and Next Generation Networks and Systems," pp. 1-450, Springer Nature Switzerland AG, 2020.
  8. 권우주, 장항배, "다양한 산업에서의 키 관리 시스템 비교 분석", Journal of Platform Technology, vol. 12, no. 3, pp. 55-61, 2024.
  9. https://docs.gov-nhncloud.com/ko/Security/Secure%20Key%20Manager/ko/overview-gov/
  10. https://www.fin-ncloud.com/product/security/kms
  11. https://www.pentasecurity.co.kr/damo-kms/
  12. https://autocrypt.co.kr/autocrypt-key/