Offcanvas

데이터센터 / 보안 / 애플리케이션 / 통신|네트워크

‘민감한 데이터 워크플로우 보호’… 몽고DB, 쿼리 가능한 암호화 기술 적용 발표

2023.08.16 Michael Hill  |  CSO
몽고DB가 데이터 노출의 위험을 줄여주는 쿼리어블 인크립션 기술을 적용한다고 밝혔다. 쿼리어블 인크립션은 AWS 키 관리 서비스, 마이크로소프트 애저 키 볼트, 구글 클라우드 키 관리 서비스와 호환된다.
 
ⓒ Getty Images Bank

개발자 데이터 플랫폼 몽고DB(MongoDB)가 민감한 애플리케이션 워크플로우를 보호하기 위한 엔드-투-엔드 데이터 암호화 기술인 ‘쿼리어블 인크립션(Queryable Encryption, 쿼리 가능한 암호화)’을 적용한다고 발표했다. 이 기술은 기업의 데이터 노출 위험을 줄이기 위해 설계됐으며, 기업이 몽고DB를 통해 민감한 정보를 사용하거나 쿼리할 때 이를 보호하도록 돕는다.

몽고DB의 쿼리어블 인크립션은 AWS 키 관리 서비스, 마이크로소프트 애저 키 볼트, 구글 클라우드 키 관리 서비스와 호환된다. 그 밖에 키 관리 호환 프로토콜(KMIP)을 준수하는 서비스라면 암호화 키를 관리하는 데 쿼리어블 인크립션을 사용할 수 있다.

몽고DB에 따르면 쿼리어블 인크립션의 일반 버전은 현재 같은 값(equality)에 대한 쿼리만 지원한다. 향후 릴리스에서 쿼리 유형(범위, 접두사, 접미사, 하위 문자열 등)이 추가될 예정이다. 몽고DB의 쿼리어블 인크립션은 지난해 연례 컨퍼런스인 ‘몽고DB 월드’에서 처음 소개됐다.

쿼리어블 인크립션은 여러 유스케이스에서 기밀 데이터의 공격 영역을 줄일 수 있는 기능을 제공한다. 데이터는 삽입, 저장, 쿼리 시 암호화된 상태로 유지된다. 쿼리와 답변은 모두 유선으로 암호화되고 빈도 분석에 대응할 수 있도록 무작위화된다. 다만 암호화된 필드와 연결된 쿼리에는 요구 공간과 시간에 따라 비용이 발생한다.

데이터 민감도에 따라 암호화할 필드를 사용자가 선택
사용자는 규제가 엄격하거나 데이터에 민감한 산업 분야에서 주요 워크로드를 보호하는 데 쿼리어블 인크립션을 사용할 수 있다. 몽고DB는 보도자료를 통해 금융 서비스, 의료, 정부, 중요 인프라 등에서 데이터를 처리하고 사용하는 동안 암호화해 보안을 강화할 수 있다고 밝혔다. 사용자는 민감한 데이터가 담긴 몽고DB 데이터베이스에서 암호화할 필드를 직접 선택할 수 있다.

예를 들어, 금융 서비스 기업의 승인된 애플리케이션 엔드유저가 고객의 저축 계좌번호를 사용해 기록을 쿼리해야 하는 경우가 있다. 쿼리어블 인크립션을 설정하면 쿼리 내용과 저축 계좌 필드의 데이터가 네트워크를 통해 이동하는 동안, 데이터베이스에서 저장되는 동안, 쿼리가 관련 정보를 검색하기 위해 데이터를 처리하는 동안 암호화된 상태로 유지된다고 몽고DB 측은 설명했다.

데이터가 검색된 후에는 고객의 암호 해독 키를 갖고 있는 승인된 애플리케이션 엔드유저만 접근 가능하다. 몽고DB 측은 쿼리어블 인크립션으로 악의적인 공격에 의한 우발적 데이터 노출 및 유출을 방지할 수 있다고 덧붙였다.

암호화 전문 지식이 없어도 되는 쿼리어블 인크립션
쿼리어블 인크립션을 담당하는 몽고DB 수석 제품 매니저인 켄 화이트는 “데이터 보호는 많은 조직에 중요하다. 조직이 생성하는 데이터의 양은 빠르게 증가하고 있을 뿐만 아니라 기업이 준수해야 하는 규정과 요구 사항도 늘고 있다”라고 말했다.

화이트는 쿼리어블 인크립션이 조직의 데이터 노출 위험을 크게 줄이고 보안 상태를 개선해 엄격한 규정 준수 요건을 충족하는 데 도움이 될 수 있다고 말했다. 그는 “해당 기술은 암호화 전문 지식이 없어도 된다. 민감한 애플리케이션 워크플로우에서도 개발자 생산성을 지원할 수 있다”라고 덧붙였다.

쿼리어블 인크립션은 몽고DB의 암호화 연구 팀(Cryptography Research Group)에서 개발했다. 쿼리어블 인크립션에 도입된 기술과 코드는 여기에서 살펴볼 수 있다.

쿼리어블 인크립션은 ‘전형’에 가깝지만, 사용자는 데이터 관리의 기본 사항을 먼저 처리해야
정보보안포럼(Information Security Forum)의 유명 분석가인 폴 와츠는 민감한 데이터에 대한 공격 경로를 줄이면서 안전하게 활용할 수 있는 기술이라면 모두 갈채를 받을 만하다고 말했다. 그는 “실제 유스케이스에서 쿼리어블 인크립션의 효율성이나 확장성을 제한하는 제약 사항이 발생할지, 아니면 이와 관련된 추가 스토리지 오버헤드가 사용자의 기술 적용을 제한하게 될지는 시간이 지나면 알 수 있을 것”이라고 언급했다.

왓츠는 많은 조직이 아직 데이터 관리의 ‘첫 단계’에서 어려움을 겪고 있으며, 다음 질문에 답하기 위해 고군분투 중이라고 말했다. 어떤 데이터가 있는가? 얼마나 민감한가? 누가 데이터에 액세스할 수 있는가? 그리고 데이터 보안과 데이터 악용 가능성 사이에서 어떻게 균형을 맞출 수 있을까? 왓츠는 “이 기술은 전형에 가깝다. 하지만 정보 거버넌스 및 데이터 보호의 기본 사항을 처리한 경우에만 유용하다”라고 덧붙였다. ciokr@idg.co.kr
 
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.