Offcanvas

보안

기업의 데이터 암호화 "가능하지만 쉽지 않아"

2013.06.17 Lucian Constantin  |  IDG News Service


그린에 따르면, 어떤 종류의 암호화를 사용할 것인지가 관건이다. SSL은 유선으로 전송되는 데이터를 보호하는 가장 보편적인 방법이며 이 프로토콜은 사실 꽤나 강력하지만, SSL 키는 상대적으로 작고 NSA 등의 기관들이 키를 확보할 수 있는 가능성을 완전히 배제할 수 없다고 그는 덧붙였다.

이미 2006년에 노출된 샌프란시스코에 있는 AT&T에 마련된 NSA 인터넷 트래픽 인터셉트 시설인 641A호(Room 641A)에서 알 수 있듯이 인터넷 백본 인프라를 운용하는 고수준 ISP의 네트워크에서 업스트림 트래픽 인터셉트를 실시하고 있다는 증거가 포착된 바 있다.

"우리는 NSA가 무엇을 할 수 있는지 알 수 없다"고 그린은 말했다. "하지만 (꽤나 현실성이 떨어지기는 하지만) 그들이 현대의 암호화 스킴(Scheme)을 해독할 수 있다 하더라도 그로 인한 상당한 비용이 발생할 것임에 틀림없다. 이 때문에 암호화 연결에 대한 대규모 무차별 도청은 어렵다고 본다"라고 그린은 설명했다.

SSL 암호화 해제의 적합성 또한 이 프로토콜을 사용할 수 있는 다양한 구성에 의해 결정된다. 예를 들어, SSL의 디피-헬맨(Diffie-Hellman, DHE 및 ECDHE) 구성은 RSA 구성보다 해독이 훨씬 어렵다고 그린은 말했다.

암호화의 한계
데이터 암호화가 쉽지만은 않다는 주장도 있었다. IT 보안기업 트립와이어(Tripwire)의 CTO 드웨인 멜란컨은 이메일을 통해 “암호화로 원하지 않는 조사를 원천 봉쇄하려면 데이터 생성 시부터 삭제 시까지 암호화해야 한다”고 밝혔다. "(보관, 사용, 또는 이동을) 명확하게 파악할 수 있다면 다른 사람들이 크리덴셜(Credential) 없이도 접근할 수 있다"고 멜란컨은 전했다.

이는 데이터가 인터넷에서 이동할 뿐 아니라 여러 지역의 라우터와 서버를 통과할 때, 애플리케이션이 실시간으로 사용하는 동안과 백업을 위해 저장할 때도 암호화된 상태로 유지되어야 함을 뜻한다.

데이터를 암호화하기 위해서 사용되는 사설 키를 항상 숨기는 것이 무엇보다도 중요하다. 이는 클라우드 서버에서 실시간 애플리케이션을 운용하거나 데이터베이스를 운용할 때 또는 다른 클라우드 서비스에 의존하고 있을 때에는 쉽지 않다.

프로그램 실행 중 암호화를 위한 기술을 개발하는 프라이비트코어(PrivateCore)의 CTO 스티브 웨이즈는 "기관이 암호화를 위해 CSP(Cloud Service Provider)에 의존하고 있다면 CSP는 암호화 키를 갖고 있다"고 이메일을 통해 말했다. "해당 기관은 누군가 암호화된 데이터에 합법적으로 접근하려 할 때 모를 수 밖에 없으며 관리도 불가능하다. 기관은 장님과도 같다"라고 웨이즈는 주장했다.

기업들은 암호화 키 관리에 ‘아무것도 믿지 마라’ 모델을 도입해야 한다고 멜란컨은 말했다. 사설 키는, 특히, 제 3의 서비스 제공자와 공유해서는 안 된다고 그는 강조했다.

클라우드 서버가 관련되어 있을 때 암호화를 안전하게 사용할 수 있도록 하는 기술이 존재한다 하더라도 모든 것을 제대로 이행하고 전체 이행에 있어서 문제가 없도록 하기 위해서는 많은 자원이 요구될 수 있다.

"가능하긴 하지만 사전에 많은 것을 숙고해야 하고 많은 노력이 필요하며 진정한 E2E(End to End) 암호화를 사용하기 위해서는 비용이 증가한다"고 멜란컨은 부연했다. 또한 애플리케이션을 재개발하거나 E2E 암호화의 모든 측면을 처리하기 위해서 제공자를 변경해야 할 수도 있다고 멜란컨은 밝혔다.

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.