PGP 암호화란 무엇이며 어떻게 작동하나요?
Jun 24, 2025
오늘날처럼 서로 연결된 환경에서는 모든 규모의 조직이 기밀 고객 정보와 내부 커뮤니케이션부터 중요한 재무 기록에 이르기까지 방대한 양의 데이터를 일상적으로 처리하고 공유합니다. 따라서 조직에서는 이메일, 파일, 통신을 악의적인 행위자로부터 보호하기 위해 암호화 솔루션을 사용합니다. 기밀성, 무결성, 가용성 측면에서의 데이터 보안은 비즈니스 연속성과 재무적 위험을 줄이는 데 매우 중요합니다.
Pretty Good Privacy (PGP)는 디지털 커뮤니케이션의 기밀성과 무결성을 보호하기 위한 보안 메커니즘입니다. Symmetric 암호화와 Asymmetric 암호화를 결합해 사용함으로써, 이메일은 암호화되어 조직 내에서 권한이 있는 수신자만 메시지 내용을 읽을 수 있도록 보장합니다. 재무 보고서나 지적 재산과 같은 파일도 팀 또는 부서 간 공유 목적을 위해 암호화합니다. 기밀 계약서, 제안서, 보고서는 외부 파트너나 벤더와 PGP 암호화를 통해 공유됩니다. 민감한 고객 데이터를 공유할 때 PGP 암호화는 규제 요구 사항을 준수하도록 돕습니다. 또한 PGP는 이메일 애플리케이션과 문서 워크플로에 손쉽게 통합할 수 있어 비기술 사용자도 사용할 수 있습니다.
PGP의 주요 이점:
- 기밀성: 승인된 사용자만 민감한 정보를 읽을 수 있습니다.
- 무결성: 통신의 전송 및 저장 단계에서 데이터가 변경되지 않았음을 보장합니다.
- 인증성: 발신자의 신원을 확인하여 사칭이나 사기 행위를 방지합니다.
- 준수: GDPR, HIPAA, PCI DSS 등 데이터 보호 규정을 충족하는 데 도움이 됩니다.
이 블로그에서는 PGP 암호화, 이것이 통신을 어떻게 보호하는지, PGP의 발전 과정과 현재 사용 방식, PGP 사용의 장단점, 그리고 이 암호화 도구를 안전하게 구현하기 위한 모범 사례를 살펴봅니다.
PGP 암호화란?
PGP(Pretty Good Privacy의 약자)는 이메일과 파일을 보호하기 위해 사용하는 암호화 시스템입니다. PGP의 의미는 민감한 데이터를 암호화하여, 의도된 수신자만 접근할 수 있도록 보장하는 것을 말합니다. 이는 OpenPGP 암호화 표준을 구현하는 어떤 암호화 프로그램이나 애플리케이션도 지칭할 수 있습니다. GPG(GNU Privacy Guard)는 OpenPGP의 가장 널리 사용되는 오픈소스 구현 중 하나입니다. PGP는 주로 민감한 정보(파일, 이메일 등)를 암호화하여 의도된 수신자만 해독할 수 있게 하는 데 사용됩니다.
PGP를 사용하면 사용자는 개인 키를 통해 파일이나 이메일에 디지털 서명을 할 수 있으며, 수신자는 이메일이나 파일을 받으면 발신자의 공개 키로 디지털 서명을 검증할 수 있습니다. 디지털 서명이 유효하면 발신자의 신원과 콘텐츠의 무결성이 보장됩니다. 이 과정은 가장(사칭)이나 메시지 변조를 방지하여 디지털 통신에 추가적인 신뢰 계층을 더합니다.
데이터 보안 모범 사례
자세히 알아보기역사적 배경
PGP는 1991년에 Philip R. Zimmermann이 프리웨어로 처음 도입했으며, 이후 저렴한 상용 제품으로 제공되기 시작했습니다. 이 시기에 PGP는 이메일에 추가 보안을 더할 수 있는 부담 없는 방법을 찾으려는 과정에서 컴퓨터 전문가와 조직들 사이에서 인기를 얻었습니다. 그 이후로 원래의 제품은 더 이상 존재하지 않지만, PGP는 ProtonMail과 Thunderbird 같은 도구를 통해 메시지를 암호화하고 디지털 서명하는 사실상의 표준이 되었고, 내장된 PGP 암호화 덕분에 개인정보 보호에 민감한 사람들 사이에서도 부분적으로 인기를 얻게 되었습니다.
발전 과정과 현재 사용
1991년 이후 PGP는 틈새 암호화 도구에서 널리 인정받는 안전한 통신 표준으로 성장해 왔습니다. 오늘날 PGP는 많은 현대적인 이메일 클라이언트에 통합되어 있습니다. 여전히 개인정보 보호에 민감한 사용자, 기자, 활동가들이 많이 사용하고 있지만, 데이터 유출과 프라이버시 위협에 대한 우려가 커지는 세상에서 안전한 통신을 우선시하는 기업과 개인으로도 PGP의 도입이 확대되었습니다.
PGP 암호화는 어떻게 작동하나요?
PGP 암호화는 이메일과 파일 공유를 보호하기 위해 대칭 키 암호화와 공개 키 암호화를 결합해 사용합니다. PGP 암호화의 일반적인 처리 흐름은 다음과 같이 요약할 수 있습니다:
- 세션 키 생성: 암호화 알고리즘을 사용해 발신자 쪽에서 임의의 세션 키를 생성합니다. 이 키는 대칭 키이며, 민감한 데이터를 암호화하고 복호화하는 데 사용됩니다.
- 세션 키 암호화: 그런 다음 임의의 세션 키를 수신자의 공개 키로 암호화합니다. 수신자의 공개 키는 공개되어 있으며 수신자의 신원과 연결되어 있습니다.
- 전송: 암호화된 세션 키와 세션 키로 암호화된 메시지를 수신자에게 전송합니다.
- 세션 키 복호화: 수신자는 자신의 개인 키를 사용해 세션 키를 복호화합니다.
- 메시지 복호화: 세션 키를 복호화한 후, 이를 사용해 메시지를 복호화합니다.
대칭 키 암호화
대칭 암호화는 한 가지 공유 키 를 송신자와 수신자 간에 두는 방식에 의존합니다(이를 세션 키라고 합니다). 송신자가 메시지를 보낼 때, 무작위 키를 생성하고 이 키를 사용해 메시지를 “잠그거나” 암호화합니다. 그런 다음 수신자가 메시지를 열 준비가 되면, 동일한 키를 사용해 메시지를 “해제”하거나 복호화합니다.
여기서의 문제는 송신자가 수신자와 키를 안전하게 공유하는 방법입니다. 키를 평문으로 공유하면 통신이 보안 위험에 노출됩니다.
공개 키 암호화
공개키 암호화(비대칭 암호화라고도 함)와 달리, 공개키 암호화는 서로 다른 두 개의 키를 사용하여 암호화와 복호화가 다음과 같이 이루어집니다:
- 공개키
- 개인키
사용자의 공개키는 공개적으로 공유됩니다. 발신자가 메시지를 전송할 때, 그 메시지는 수신자의 공개키를 사용해 암호화됩니다. 그러면 해당 메시지는 수신자의 개인키로만 복호화할 수 있습니다. 공개키는 복호화에 사용되지 않으므로, 평문 그대로 다른 사람과 공유해도 안전하여 대칭키 암호화와 관련된 위험을 제거할 수 있습니다. 이 방식은 더 안전하지만 계산 비용이 큽니다. 암호화하는 데이터의 크기가 커질수록, 필요한 시간과 계산 자원도 함께 증가합니다.
대칭 암호화와 공개키 암호화를 결합하기
대칭 키 암호화에서의 문제가 키를 평문으로 전송하는 것이라면, 키 자체를 암호화할 수 있으면 좋겠습니다. 세션 키는 크기가 작으므로 공개키 암호화의 좋은 후보입니다. PGP를 사용해 보세요.
보내는 사람이 메시지를 전송하면, 세션 키를 사용한 대칭 키 암호화로 메시지를 암호화합니다. 세션 키는 받는 사람의 공개키로 암호화됩니다. 수신자가 메시지를 열 준비가 되면, 개인 키로 세션 키를 복호화합니다. 그런 다음 세션 키를 사용해 메시지를 복호화합니다.
이 조합을 사용하면 대칭 키 암호화의 위험(키를 안전하게 공유할 방법이 없다는 점)과 공개키 암호화의 한계(합리적인 계산 오버헤드 안에서 암호화할 수 있는 데이터 크기에 제한이 있다는 점)를 모두 해결할 수 있습니다.
기업은 어떻게 PGP 암호화를 사용하나요?
PGP 암호화는 기업이 민감한 정보를 보호할 뿐만 아니라 안전한 통신과 데이터 공유를 보장할 수 있게 해줍니다. 조직은 PGP를 사용해 민감한 이메일을 암호화함으로써 기밀 고객 데이터, 재무 정보, 전략 계획, 지적 재산을 무단 액세스로부터 보호할 수 있습니다. 디지털 서명은 발신자를 검증하고, 해당 파일이 주장된 발신자에서 실제로 기원했는지 확인하며, 서명된 이후 메시지 내용이 변경되지 않았는지도 검증할 수 있게 합니다. 클라우드 스토리지에 파일을 업로드하기 전에 데이터 파일을 암호화합니다. 이 클라이언트 측 암호화는 데이터가 회사 서버를 떠나기 전에 암호화되도록 보장하고, 클라우드 제공업체에서의 무단 액세스로부터 보호해 클라우드 플랫폼 보안 조치에 더해 추가 보안 계층을 제공합니다.
암호화된 이메일 보내기
이메일 암호화는 PGP의 가장 대표적인 활용 사례로, 저널리즘부터 헬스케어, 기업 커뮤니케이션에 이르기까지 민감한 데이터가 포함된 메시지를 보호합니다. 사람들은 항상 자신의 프라이버시를 지키는 방법을 찾고 있으며, 많은 사람들이 표준을 사용해 자신의 개인 정보를 안전하게 보호합니다.
디지털 서명 검증
PGP는 디지털 서명에도 사용할 수 있으며, 이메일 수신자가 발신자의 신원을 확인하고 메시지의 무결성을 검증할 수 있게 해줍니다.
이는 발신자의 공개 키와 개인 키를 활용해 동작합니다. 이메일을 보낼 때 메시지를 해시 처리합니다. 그런 다음 해시를 발신자의 개인 키로 암호화하여 디지털 서명을 생성합니다.
수신자는 보낸 사람의 공개 키로 해시를 복호화합니다. 수신된 메시지도 해시 처리됩니다. 복호화된 해시가 수신된 메시지의 해시와 일치하면 디지털 서명이 검증됩니다.
메시지가 해시 처리되고 암호화된 이후, 전송 중 단 한 글자라도 바뀌면 수신자는 디지털 서명을 검증할 때 이를 알 수 있습니다. 이는 보낸 사람이 자신이 말하는 사람이 아닐 수 있거나, 메시지가 변조되었을 수 있다는 신호일 수 있습니다. 디지털 서명은 이메일의 무결성을 보장하고, 피싱 사기나 신원 도용과 같은 위협으로부터 추가적인 안전장치를 제공합니다.
파일 암호화
더 많은 사람들이 파일을 클라우드로 옮기면서, 승인되지 않은 사람이 해당 파일에 접근하지 못하도록 어떻게 보호할 수 있는지 궁금할 수 있습니다. PGP로 암호화된 파일은 정보를 보호하기 위해 로컬 또는 클라우드 저장소에 안전하게 보관할 수 있습니다. 마찬가지로 계약서, 재무 기록, 연구 데이터 등 민감한 문서를 공유할 때도 PGP는 의도된 수신자만 데이터 내용을 볼 수 있도록 보장합니다.
이 과정은 이메일을 암호화하는 방식과 유사합니다. 즉, 대칭 세션 키를 사용해 파일을 암호화하고, 그 키를 공개 키로 암호화합니다. 파일에 접근할 준비가 되면 개인 키를 사용해 파일을 복호화합니다.
여러 솔루션이 파일을 암호화하는 데 도움을 줄 수 있습니다. Symantec(현재 Broadcom의 일부)은 2010년에 PGP Corp.를 인수한 이후 PGP 파일 암호화 소프트웨어의 주요 공급업체로 자리 잡았습니다. Symantec Encryption Desktop 및 Symantec Encryption Desktop Storage 같은 제품을 사용하면 암호화/복호화 과정의 모든 세부 사항을 알지 못해도 파일을 암호화할 수 있습니다.
PGP 암호화를 사용하는 실제 예시
PGP 암호화는 디지털 통신 과정에서 데이터를 보호하고 신원을 확인하기 위해 조직에서 널리 채택됩니다. 개인은 클라우드 서비스를 사용하는 동안, 노트북이나 모바일 기기에 파일을 저장하는 동안 PGP 암호화를 활용할 수 있습니다. 또한 내부 고발자나 활동가는 기자 및 미디어 플랫폼과 통신할 때 PGP 암호화를 사용할 수 있습니다.
이메일 암호화에서의 PGP
PGP는 이메일을 암호화하는 데 널리 사용되어, 해당 당사자에게만 이메일이 표시되도록 합니다. 대표적인 예로 Edward Snowden이 있는데, 그는 기자와 소통하기 위해 PGP를 사용했습니다.
당시 그는 저널리스트 Glen Greenwald에게 연락해 PGP를 설치하라고 촉구했습니다 그래야 두 사람의 커뮤니케이션을 안전하게 지킬 수 있기 때문입니다. Glen Greenwald는 수개월 동안 그의 끈질긴 요청을 무시했습니다. PGP는 복잡할 수 있고, 시간이 나서 앉아서 이를 직접 파악하기가 어렵습니다(정부 기밀이 걸려 있을 수도 있더라도). 오늘날에는 일반 사용자도 PGP 암호화를 더 쉽게 사용할 수 있게 해 주는 여러 이메일 서비스가 있습니다.
ProtonMail이 PGP를 구현하는 방법
PGP 메시지를 보내는 일은 생각보다 훨씬 쉽습니다. ProtonMail과 같이 PGP를 제공하는 이메일 서비스는 이 과정을 더 수월하게 만들어 줍니다.
두 당사자가 모두 ProtonMail을 사용하고 있다면, ProtonMail이 이메일을 자동으로 암호화하고 디지털 서명을 생성해 키 관리의 복잡성을 숨겨 줍니다.
ProtonMail을 사용하지 않는 상대와 통신한다면, 상대는 메일 클라이언트에 PGP 플러그인을 설치하거나 다른 PGP 서비스(이러한 도구 중 일부는 나중에 다룰 예정)를 사용해야 합니다.
먼저 서로의 공개 키를 공유해야 하며, 이는 이메일 첨부 파일로 키를 전송하는 방법을 포함해 여러 방식으로 수행할 수 있습니다. 공개 키는 사용자의 연락처와 함께 저장되며, 이를 바탕으로 종단 간(end-to-end) 암호화 메시지 전송, 메시지 서명, 그리고 상대 사용자의 디지털 서명 검증을 시작할 수 있습니다.
기업은 PGP 암호화를 사용해야 할까요?
사이버 공격 위협이 날이 갈수록 커지고 있으며, data privacy 관련 규정에서도 데이터 보호에 대한 강조가 높아지고 있으므로, 기업은 통신 및 저장 과정에서 민감한 데이터를 다룰 때 PGP 암호화를 사용하는 것을 강력히 고려해야 합니다. PGP 암호화는 전송 중과 저장 위치에서 데이터를 보호하기 위한 검증되고 신뢰할 수 있는 메커니즘을 제공합니다. 하지만 어떤 보안 솔루션과 마찬가지로, 구현하기 전에 고려해야 할 장점과 단점이 있습니다.
PGP 암호화의 장점
PGP 암호화는 디지털 보안과 데이터 보호를 추구하는 조직에 여러 가지 이점을 제공합니다. 이러한 이점은 단순한 데이터 은폐를 넘어 보안 인증을 제공하며, 조직이 사이버 공격 위협 벡터를 줄이는 데 도움이 됩니다.
강력한 보안: PGP는 대칭 암호화와 비대칭 암호화를 결합하여 속도와 보안을 모두 제공하므로, 대용량 파일을 암호화하는 데 매우 안전하고 효율적이며 사실상 침해가 거의 불가능합니다.
데이터 무결성과 인증: 이는 발신자의 신원을 검증하며, 특정 개인 키를 가진 수신자만이 암호화된 메시지나 파일을 열 수 있습니다. 또한 전송 중에 메시지 내용이 변조되지 않았다는 보장 하에 확인할 수 있습니다.
크로스플랫폼 호환성: PGP와 오픈소스 표준(OpenPGP)은 다양한 이메일 클라이언트, 운영 체제, 파일 형식에서 지원됩니다.
규정 준수: GDPR, HIPAA, SOX, 또는 PCI DSS와 같은 규정에 따라 운영되는 기업의 경우, PGP 암호화는 데이터 보호 관련 규정 준수 요구사항을 충족하는 데 도움이 됩니다.
PGP 암호화의 단점
PGP 암호화는 상당한 보안상의 이점을 제공하지만, 구현과 일상적인 사용에는 몇 가지 운영상의 단점이 있을 수 있습니다. 아래에 그 단점 중 일부를 나열합니다:
복잡성과 사용성: 기술이 아닌 사용자에게 PGP는 학습 곡선이 조금 있을 수 있습니다. 키를 생성하고, 메시지를 암호화/복호화하며, 키를 관리하는 데 익숙해지는 과정이 혼란스러울 수 있습니다.
키 관리의 과제: 개인 단위 또는 조직 단위에서 개인 키를 안전하게 관리하는 것은 어려운 일입니다. 개인 키를 분실하면 데이터 손실로 이어지며, 개인 키가 유출되면 공격자가 과거 및 향후의 통신 내용을 복호화할 수 있기 때문입니다.
성능 오버헤드와 호환성: PGP는 일반적으로 효율적이지만, 아주 대용량 파일을 암호화하고 복호화하는 경우 성능 오버헤드가 발생할 수 있습니다. 일부 이메일 클라이언트, 클라우드 플랫폼, 수신자는 PGP를 기본으로 지원하지 않거나 타사 소프트웨어와의 호환이 제한적일 수 있어, 커뮤니케이션 및 사용성 옵션이 줄어들 수 있습니다.
Endpoint Management: 현대 인력 보호를 위한 전략
자세히 알아보기PGP 암호화를 설정하는 방법
처음에 PGP 암호화를 설정하는 과정은 복잡해 보일 수 있지만, 디지털 커뮤니케이션과 파일 보호를 위한 프라이버시와 보안의 중요한 첫걸음입니다. 절차는 운영 체제에 따라 달라질 수 있으나, 일반적으로 암호화용 개인 키를 생성하고 PGP 소프트웨어를 Outlook 및 Apple Mail과 같은 애플리케이션과 통합하는 과정으로 이루어집니다.
이메일 클라이언트 통합
대부분의 이메일 애플리케이션은 이메일 클라이언트에 PGP 암호화 기능을 추가하기 위해, 버전에 따라 사용할 수 있도록 맞춰진 전용 애드온(즉, 플러그인 또는 확장 기능)을 설치할 수 있습니다. 설정 과정에서는 수신자가 아닌 최종 사용자가 발신 메시지를 암호화하기 위한 개인 키를 설정하고, 백그라운드에서 암호화를 자동으로 처리하도록 안내합니다.
gpg4o로 Outlook에서 PGP 설정하기
Gpg4o는 OpenPGP를 Outlook 2016부터 Outlook 2021 및 Outlook 365와 통합하려는 사용자들 사이에서 인기가 높습니다. Outlook용 PGP를 구현하는 방법 중에서 가장 간단하고 설치가 쉬운 방식 중 하나입니다.
GPGTools로 Apple Mail에 PGP 설정하기
GPG Tools는 Mac 시스템의 모든 영역을 암호화할 수 있도록 다양한 소프트웨어 제품군을 제공합니다. 이 패키지에는 Apple Mail용 이메일 플러그인이 포함되어 있습니다. 또한 키 관리자와 같은 도구가 제공되어 거의 모든 애플리케이션에서 GPG를 사용할 수 있으며, 명령줄에서 GPG를 사용할 수 있게 해주는 엔진도 포함되어 있습니다.
Enigmail로 Thunderbird에 PGP 설정하기
Enigmail은 SeaMonkey, Epyrus, Postbox와 통합되는 보안 애드온입니다. 원래는 Thunderbird용으로 개발되었지만, 최신 버전의 Thunderbird는 더 이상 지원되지 않습니다. Enigmail은 무료이며 Mozilla Public License의 조건에 따라 사용, 수정, 배포할 수 있습니다.
고급 PGP 암호화 개념
기본 PGP 암호화 사용은 개인-공개 키 암호화 기법을 사용해 데이터를 암호화하고 복호화하는 과정을 포함하지만, 고급 개념에서는 공개 키의 진위(진정성)를 어떻게 검증하는지, 수신자들이 어떤 키를 신뢰하는지, 그리고 개인 키 관리 방법 같은 핵심 사항을 다룹니다. 조직은 IT 관리자 또는 보안 관리자를 신뢰할 수 있는 소개자(trusted introducer)로 지정하고, 다른 사용자는 내부 용도로 이러한 관리자들이 서명한 키를 신뢰합니다. 인증 기관(Certificate Authority) 메커니즘을 배치하며, 만료되었거나 폐기(revoked)되었거나 의심스러운 키에 대해서는 자동 모니터링 및 경보 생성 메커니즘을 사용합니다. 최종 사용자는 키에 서명하거나 키를 신뢰한다는 것이 무엇을 의미하는지에 대해 지속적으로 교육을 받고, 신뢰 모델이 손상될 가능성을 줄이기 위해 최신 정책이나 절차를 계속 업데이트하여 숙지합니다.
웹 오브 트러스트 개념과 구현
어떤 공개 키가 실제로 본인이 기대한 사용자에게 다시 연결되는지 어떻게 알 수 있을까요? “웹 오브 트러스트(Web of Trust)”는 공개 키를 기반으로 신뢰가 분산 방식으로 형성되는 절차를 설명할 때 사용합니다. 다른 사용자와 그들의 공개 키를 사용해 통신할 때, 해당 공개 키를 신뢰할 수 있는지(즉, 공개 키의 소유자가 당신이 생각하는 그 사람인지) 판단합니다. 그렇다면 그 공개 키를 자신의 “키링(keyring)”에 추가하고, 키에 서명하여 다른 사람들에게 이 키를 검증했으며 신뢰할 수 있음을 표시할 수 있습니다.
이 개념은 “내가 신뢰하는 사람들이 신뢰하는 사람들”도 신뢰하는 방식으로 확장할 수 있습니다. 표현이 조금 어렵게 들리지만, 기본적으로는 “내 친구는 당신의 친구이기도 하다”라는 의미입니다. Bob이 자신이 수락하고 신뢰하는 공개 키를 신중하게 검증한다는 것을 알고 있다면, Bob이 신뢰하는 키까지 포함하도록 신뢰 키 목록을 확장하여, 결과적으로 “웹”을 만들어낼 수 있습니다.
신뢰 및 인증의 수준
모든 키는 어느 정도까지는 신뢰할 수 있습니다. 신뢰 수준은 5가지입니다:
- 알 수 없음 – 정보가 충분하지 않을 때 기본 신뢰 수준
- 신뢰하지 않음 – 이 키는 신뢰해서는 안 됩니다. 이는 키 소유자가 침해되어 잘못된 서명을 만들거나, 서명하기 전에 키를 확인하지 않는 경우에 발생할 수 있습니다.
- 보통 – 이 키들은 그럭저럭 괜찮습니다. 다른 키가 신뢰로 표시되려면, 당신이 보통 신뢰를 부여한 키 3개로부터 서명을 받아야 합니다.
- 완전함(Full) — 이는 다른 사용자에게 줄 수 있는 신뢰의 가장 높은 형태입니다. 키는 완전히 신뢰되는 사람으로부터 서명 1개만 받으면, 신뢰됨으로 표시됩니다.
- 궁극적(Ultimate)—이것은 반드시 본인의 키에만 사용해야 합니다! 당신이 누구인지, 가장 잘 알고 있는 건 바로 당신입니다. 다른 검증이 잘 된 키는 완전히 신뢰해야 합니다.
PGP 지문(Fingerprint)과 인증서(Certificate)
사용 중인 키를 신뢰할 수 있어야 한다는 점이 중요합니다. 잘못된 키를 사용하면, 가로채기가 발생했을 때 데이터가 엉뚱한 사람의 손에 들어갈 수 있습니다. 디지털 인증서는 공개 키가 올바른 소유자에게 속하는지 여부를 확인하는 데 사용됩니다. 인증서는 세 가지로 구성됩니다:
- 공개 키(A public key)
- 인증서 정보(사용자의 신원을 나타내는 정보로, 예: 이름 또는 사용자 ID)
- 인증서 정보가 다른 사람 또는 기관에 의해 검증되었음을 나타내는 하나 이상의 디지털 서명.
사용자의 키를 확인하려면 인증서의 지문(fingerprint)을 확인할 수 있습니다. 지문은 인증서를 해시한 값이며, 인증서 속성에 16진수 또는 일련의 단어 형태로 표시됩니다. 이제 함께 통신하려는 사용자를 호출(연락)해 지문을 직접 확인하도록 할 수 있습니다. 또는 다른 누군가가 이를 검증하는 절차를 거쳤다고 믿을 수도 있습니다.
인증서는 유효 기간(신뢰할 수 있는 기간)과 함께 생성됩니다. 인증서가 만료되면 더 이상 유효하지 않습니다. 인증서 소유자가 해당 인증서를 발급한 회사와의 고용 관계를 종료했거나, 누군가가 인증서의 개인 키가 손상(유출)될 수 있다고 의심하는 경우 인증서를 폐기(철회, revoke)할 수 있습니다.
이러한 경우에는 인증서에 서명한 누구나 자신의 서명을 철회(폐기, revoke)할 수 있습니다(이는 인증서 자체가 철회되는 것과 거의 같은 중요도를 가집니다). 인증서를 철회할 수 있는 것은 인증서 소유자 또는 소유자가 철회 권한을 지정한 사람뿐입니다.
PGP 암호화를 선택할 때 고려해야 할 보안 사항
암호화 알고리즘의 강도, 키 관리 시스템, 교육 자료, OpenPGP 표준과의 호환성 등 PGP 암호화 솔루션을 선택할 때 보안은 최우선 순위여야 합니다. 감사 로그 및 규정 준수를 위한 상세 보고서를 포함해, 해당 솔루션이 얼마나 포괄적인 접근 제어 정책을 제공하는지도 확인해야 합니다.
잠재적 취약점과 대응 방법
PGP 암호화 자체는 매우 안전하지만, 다른 몇 가지 요인이 위험을 초래할 수 있습니다:
- 키 오관리: 여기에는 키를 정기적으로 교체하거나 보안 설정을 적용하거나 폐기(철회)하지 않는 행위가 포함되며, 그 결과 키가 유출될 가능성이 커집니다. 공격자는 유출된 키를 사용해 민감한 메시지를 해독할 수 있습니다. 이를 방지하려면 정기적인 키 교체/만료 관리, 안전한 저장, 명확한 폐기 절차를 포함하는 강력한 키 관리 정책을 도입하세요.
- 중간자 공격(Man-in-the-Middle Attacks): 이러한 공격은 누군가 의도된 수신자인 것처럼 가장한 가짜 공개 키를 게시하는 경우 발생할 수 있습니다. 누군가 메시지를 가로채면, 그들이 의도되지 않은 데이터에 접근할 수 있게 됩니다. PGP 지문과 같은 방법으로 키를 검증하여 이를 완화하세요.
- 사용자 오류 및 교육 부족: 일부 사용자는 PGP에 익숙하지 않아 키를 잘못 사용하거나 서명을 제대로 검증하지 못할 수 있습니다. 모범 사례와 조직의 정책을 사용자가 계속 숙지할 수 있도록 정기적인 교육을 제공하세요.
- 구현 오류: Efail과 같은 취약점은 부적절한 PGP 구현으로 인해 도입될 수 있습니다. 조직에 배포하기 전에 PGP 소프트웨어를 정기적으로 업데이트하고 패치하며, 알려진 취약점이 있는지 소프트웨어를 철저히 검증하세요.
법률 및 준수(컴플라이언스) 관련 사항
조직은 다음과 같은 법률 및 준수(컴플라이언스) 관련 사항을 고려해야 합니다:
- 데이터 보호: GDPR 및 HIPAA 같은 규제 기준은 전송 중인 데이터에 대해 종단 간 암호화를 적용하여 민감정보 또는 개인을 식별할 수 있는 정보를 보호하도록 요구합니다. PGP를 구현하면 이러한 개인정보 보호 요구 사항을 충족하는 데 도움이 될 수 있습니다.
- 키 관리 정책: PCI DSS 및 NIST 등과 같은 규정은 철저한 키 관리 관행을 요구합니다. PGP를 구현할 때는 암호화 키를 최신 상태로 유지하고 해독이 승인된 사용자만 수행할 수 있도록 하기 위해 키 생성, 저장, 교체(로테이션), 폐기(리보케이션)에 대한 강력한 정책을 마련하세요.
- 감사 및 보고 요구 사항: 특히 규제 대상 데이터 또는 국경을 넘는 전송을 처리하는 경우에는 감사 추적(audit trail)과 문서를 제공해야 할 필요가 있을 수 있습니다. PGP 솔루션에 필요한 로깅 기능이나 절차를 평가해 보세요.
데이터 보호 정책 템플릿
자세히 알아보기PGP 암호화를 사용하는 모범 사례
다음과 같은 상황에 해당한다면 PGP를 가장 효과적으로 활용할 수 있습니다:
- 기밀한 비동기 통신: PGP는 이메일과 같은 비동기 메시지가 의도한 수신자에게만 전달되어 보이도록 하는 데 뛰어납니다.
- 법적 및 규정 준수 요건을 충족해야 합니다: 모든 사람은 이메일과 파일을 안전하게 보호함으로써 이점을 얻을 수 있지만, 고객 또는 직원 정보를 처리하는 조직은 데이터 암호화에 대해 법적 및 규정 준수 의무를 받을 수 있습니다. PGP 솔루션은 손쉽게 시작할 수 있는 출발점이 됩니다.
- 개별 파일 또는 소량의 데이터를 암호화: PGP는 이메일, 개별 파일 및 기타 소량의 데이터를 암호화하는 데 이상적입니다. 데이터베이스와 같이 대용량의 저장 데이터(휴면 데이터)를 일괄적으로 암호화해야 한다면 AES 암호화를 사용하는 것을 고려하세요.
PGP를 다른 보안 조치와 통합하기
PGP 암호화를 다른 보안 조치와 함께 적용하면 데이터 보호를 한층 강화하고 잠재적인 위협으로부터 방어하는 데 도움이 됩니다:
- 다중 요소 인증과 함께 사용: 이러한 보안 계층을 추가하면 승인된 사용자만 암호화된 정보에 접근할 수 있음을 보장합니다.
- 데이터 유출 방지 도구와 함께 사용: 두 가지를 함께 사용하면 데이터 유출 및 민감한 데이터 유출에 대해 선제적으로 대응할 수 있습니다.
- 안전한 비밀번호 관리: 비밀번호 관리자를 사용해 이메일 계정과 PGP 키용 복잡한 비밀번호를 생성하고 저장하면, 약하거나 재사용된 비밀번호로 인해 발생할 수 있는 잠재적 침해를 예방하는 데 도움이 됩니다.
- 소프트웨어를 최신 상태로 패치 유지: 다른 모든 소프트웨어와 마찬가지로, PGP 도구에 대해 패치가 적용되어 있고 최신 버전을 사용하면 제품의 이전 버전에서 발생한 취약점으로 인해 영향을 받을 가능성이 줄어듭니다.
결론
오늘날 디지털 커뮤니케이션이 보편화되고 클라우드 서비스에 대한 의존이 지속적으로 커지는 현대의 시대에는 데이터 침해와 신원 도용이 흔해졌으며 기하급수적으로 증가하고 있습니다. 통신 중과 저장 위치에서의 민감 데이터 보호는 개인과 조직 모두의 관점에서 매우 중요합니다. 고급 알고리즘을 사용한 대칭키와 공개키를 결합한 PGP 암호화는 발신자 진위성을 검증하고 전송 중 데이터 무결성을 보장함으로써 민감 데이터에 대해 강력한 보안을 제공합니다. 개인의 경우 PGP 암호화는 이메일을 전송하거나 로컬 드라이브 또는 클라우드 저장소에 파일과 폴더를 저장할 때 이메일, 파일, 개인 데이터를 안전하게 보호할 수 있습니다. 조직은 PGP 암호화 솔루션을 검토하여 내부 또는 파트너·고객과의 디지털 커뮤니케이션을 선제적으로 보호하고, 고객의 민감 정보를 저장하는 동안 데이터 보호에 추가 보안 계층을 더하며, 규제 기관의 지침을 준수하는 데도 도움을 받아야 합니다.
Netwrix Data Security 는 민감 데이터 식별과 분류를 돕고, 최소 권한 원칙을 구현하기 위해 권한 액세스 검증 프로세스를 간소화할 수 있습니다. 정확한 태그를 통해 데이터 손실 방지(DLP) 및 기타 IT 보안 기술을 지원하며, 모든 시스템에서 관리자 및 기타 특권 계정을 지속적으로 모니터링하여 엄격한 책임성을 확립하고, 손상된 계정과 악의적인 내부자를 탐지합니다. 관리자들이 의심스러운 계정을 비활성화하거나 사용자 세션을 종료하는 등의 예상되는 사고에 대한 대응을 자동화함으로써 데이터 보안 위협에 신속하게 대응할 수 있도록 해줍니다. 포괄적인 보고서를 통해 관리자는 침해된 계정 접근 정보와 같은 데이터 유출의 심각도를 판단할 수 있으며, 해당 정보를 확인·수정·삭제하여 사고를 보고해야 하는지, 필요하다면 영향을 받는 모든 당사자에게 알릴 필요가 있는지 평가할 수 있습니다.
Netwrix Data Classification Software
PGP 암호화 FAQ
PGP 암호화란 무엇인가요?
Pretty Good Privacy (PGP) 암호화는 디지털 통신과 데이터를 보호하기 위해 설계된 널리 사용되는 암호화 메커니즘입니다. 대칭 키 암호화와 공개 키 암호화를 함께 사용하여, 의도된 수신자만이 민감한 정보를 액세스하고 읽을 수 있도록 하고, 발신자의 진위를 확인하며, 전송 후에도 데이터 무결성을 유지하도록 보장합니다.
PGP 암호화는 어떻게 작동하나요?
PGP는 하이브리드 암호화 방식을 사용합니다. 먼저 무작위 세션 키를 생성하고, 수신자의 공개 키를 알고 있는 상태에서 해당 세션 키로 데이터를 암호화한 뒤 수신자에게 전송합니다. 다음으로 세션 키 자체를 수신자의 공개 키로 암호화하고, 암호화된 세션 키와 암호화된 메시지(데이터)를 모두 수신자에게 보냅니다. 암호화된 메시지를 받은 수신자는 먼저 자신의 개인 키로 세션 키를 복호화합니다. 개인 키는 수신자의 공개 키와 연결되어 있으며, 그 키는 수신자만이 가지고 있습니다. 이후 복호화된 세션 키로 암호화된 메시지를 복호화합니다.
PGP 암호화는 얼마나 안전한가요?
PGP 암호화는 올바르게 구현하고 올바르게 사용했을 때 매우 높은 보안 수준으로 평가됩니다. 그 강점은 대칭 키와 공개 키를 결합하고, AES-256 및 RSA와 같은 강력한 알고리즘을 사용하는 데 있습니다. 이 알고리즘들은 무차별 대입(브루트 포스) 공격을 포함한 여러 유형의 공격에 대해 매우 강합니다. 다만 전반적인 보안은 올바른 키 관리, 개인 키의 안전한 저장, 그리고 악성코드나 피싱 공격과 같은 위협으로부터 적절히 보호하는 것에도 달려 있습니다.
PGP 암호화의 이점은 무엇인가요?
PGP 암호화는 강력한 데이터 보호와 같은 여러 가지 이점을 제공합니다. 개인 키를 보유한 사람만 민감한 데이터에 접근할 수 있습니다. 또한 송신자의 신원을 보장하고, 송신자가 암호화한 이후에는 데이터가 변조되지 않음을 보장하여, 데이터 무결성을 통해 사칭 및 피싱 공격을 바로잡습니다. 조직은 이를 안전한 이메일, 파일 저장, 문서의 보안 공유에 사용하며, 개인정보 보호, 규정 준수, 그리고 신뢰할 수 있는 디지털 커뮤니케이션을 강화하는 데 이상적인 도구입니다.
우리 조직에는 PGP 암호화가 필요할까요?
고객의 민감한 데이터, 지식재산, 또는 기밀 커뮤니케이션을 자주 다루는 조직은 PGP 암호화의 이점을 크게 누릴 수 있으며, 금융, 의료, 법률, 기술 서비스와 같은 산업에서 규정 준수 목적으로 이를 요구할 수 있습니다. PGP는 보안 침해, 무단 액세스, 신원 도용 시나리오로부터 데이터를 보호할 수 있습니다. 다만 개인이나 직원이 사용 방법을 교육받고 키를 관리할 수 있는 충분한 환경을 갖추지 않으면, 데이터 검색(복구) 과정이 복잡해지거나 데이터가 영구적으로 유실될 수 있습니다.
PGP 암호화 솔루션에서 어떤 기능을 우선순위로 선택해야 하나요?
PG 암호화 솔루션을 찾을 때는 다음 기능을 우선적으로 고려하세요:
- 강력한 암호화: 솔루션이 대칭 암호화에는 AES-256 같은 최신 알고리즘을 사용하고, 공개 키 암호화에는 충분한 키 길이를 가진 RSA를 사용하는지 확인하세요.
- 키 관리: 솔루션은 개인 키를 생성하기 위한 사용자 친화적인 절차를 제공하고, 무단 액세스를 방지하기 위한 안전한 키 저장 시스템을 제공해야 합니다. 키 가져오기 및 내보내기 기능은 백업 및 다른 장치로의 키 전송에 유용합니다. 조직의 경우 개별 사용자 키가 아닌 그룹 키를 관리하고, 키 폐기(철회) 및 만료를 처리할 수 있는 기능이 중요합니다.
- 사용 편의성과 통합: 솔루션은 직관적인 인터페이스와 자세한 학습 자료를 제공해야 합니다. PGP는 비기술 사용자에게 약간의 학습 곡선이 있을 수 있기 때문입니다. Windows, macOS, Linux, 모바일 디바이스 등 다양한 운영 체제와, 이메일 클라이언트나 파일 스토리지 시스템 같은 애플리케이션과의 호환성도 중요합니다. 또한 솔루션은 서로 다른 사용자 그룹 또는 개체 유형에 대해 다양한 정책과 액세스 제어 메커니즘을 제공하여 적용할 수 있어야 하며, 준수 및 감사(Audit) 목적을 위한 어떤 형태의 보고 기능도 갖추고 있어야 합니다.
공유하기
더 알아보기
저자 소개
Jennifer Taufan
Solutions Engineer
Jennifer는 Netwrix의 Solutions Engineer로, 조직의 데이터 보안 요구 사항을 해결하기 위해 함께 협력합니다. Netwrix에 합류하기 전에는 주요 의료기관들과 함께 헬스케어 IT 분야에서 업무를 수행하며 리포팅 솔루션을 최적화했습니다. Netwrix에서는 조직이 데이터를 안전하게 보호하고 규제 요구 사항을 충족할 수 있도록 계속 지원하고 있습니다.