암호화
암호화는 평문 데이터를 암호문으로 변환하고 적절한 키를 가진 주체만 원문을 복원할 수 있게 하는 기밀성 보호기술입니다.
암호화
암호화는 알고리즘과 키를 사용해 데이터를 읽을 수 없는 형태로 변환합니다. 대칭키 암호는 같은 비밀키를 중심으로 암호화와 복호화를 수행하고, 공개키 암호는 공개키와 개인키의 쌍을 사용합니다. 실제 시스템은 성능과 키 교환을 위해 두 방식을 함께 사용하는 경우가 많습니다.
암호화의 효과는 키 관리에 좌우됩니다. 데이터와 복호화 키가 같은 계정과 서버에 노출되면 공격자가 정상 애플리케이션을 통해 원문에 접근할 수 있습니다. 알고리즘 선택, 키 생성, 저장, 회전, 폐기, 접근감사가 하나의 체계로 운영되어야 합니다.
핵심 특성
사용 맥락과 작동 원리
전송구간 암호화는 TLS 같은 프로토콜로 통신 내용을 보호하고 상대 서버의 신원을 확인합니다. 저장구간 암호화는 데이터베이스 필드, 파일, 디스크, 백업에 적용됩니다. 디스크 전체 암호화는 기기 분실에 효과적이며 로그인된 시스템의 애플리케이션 접근까지 차단하는 기능은 제한적입니다.
인증된 암호화 방식은 기밀성과 무결성을 함께 제공합니다. 암호문이 변조되었는지 검증하지 않으면 공격자가 데이터 구조를 조작할 가능성이 있습니다.
유출·오용 시 위험
암호화된 개인정보가 유출되어도 키와 알고리즘, 구현이 안전하면 원문 노출 위험을 줄일 수 있습니다. 키, 설정파일, 애플리케이션 자격증명이 함께 유출되면 보호 효과가 크게 감소합니다.
오래된 알고리즘, 고정된 초기화 값, 키 재사용, 자체 제작 암호화는 취약점을 만들 수 있습니다. 백업과 로그에 평문 사본이 남으면 본 데이터 암호화만으로 보호가 완성되지 않습니다.
사건 공지에서 확인할 항목
- 어떤 데이터와 구간에 암호화가 적용되었는지 확인합니다.
- 알고리즘, 키 길이, 인증된 암호화 사용 여부를 확인합니다.
- 복호화 키와 애플리케이션 자격증명이 함께 유출되었는지 확인합니다.
- 백업, 로그, 검색 인덱스, 임시파일의 평문 사본을 확인합니다.
- 키 회전과 영향받은 암호문 재암호화 계획을 확인합니다.
개인이 취할 조치
- 유출 공지의 “암호화” 표현이 저장·전송 중 어느 구간을 뜻하는지 확인합니다.
- 비밀번호가 포함된 경우 암호화 저장과 전용 해시 저장을 구분합니다.
- 키 유출 가능성이 있으면 정보 유형별 보호조치를 그대로 수행합니다.
- 기기 분실에 대비해 운영체제의 전체 디스크 암호화를 활성화합니다.
조직의 보호조치
- 검증된 표준 알고리즘과 암호화 라이브러리를 사용합니다.
- 키를 데이터와 분리하고 HSM·KMS 등 통제된 시스템에서 관리합니다.
- 키 사용권한, 회전, 폐기, 백업, 복구를 수명주기 전반에서 관리합니다.
- 평문이 로그·캐시·분석 파이프라인에 생성되는 지점을 점검합니다.
- 암호화 실패와 키 접근을 감사하고 비정상 사용을 탐지합니다.
혼동하기 쉬운 개념
암호화는 키를 사용해 원문 복원이 가능합니다. 해시는 입력을 고정 길이 값으로 변환하는 단방향 함수입니다. 인코딩은 데이터 표현 형식을 바꾸며 비밀성을 제공하지 않습니다. 전자서명은 무결성과 서명자 검증에 사용됩니다.