제품
하드웨어 보안 모듈: 인증된 하드웨어 속의 키
PKI, 코드 서명, 결제, 키 관리를 위한 HSM 솔루션: 저희는 제조사 일곱 곳을 비교하고, 구체적인 통합 방식을 검토하며, 선정과 가동, 합의된 운영을 함께합니다.
- FIPS 140-3 Level 3
- Common Criteria EN 419 221-5
- PCI PTS HSM
- eIDAS QSCD
하드웨어 보안 모듈 한눈에 보기
하드웨어 보안 모듈은 암호 키를 보호하고, 정의된 보안 경계 내에서 지원되는 연산을 수행합니다. 키를 내보낼 수 있는지는 키의 구성과 지원되는 방식에 따라 결정됩니다. PKCS #11, CNG 또는 Java 프로바이더와 키 관리 인터페이스는 각기 다른 역할을 수행합니다. 저희는 인터페이스 이름만 확인하지 않고 애플리케이션 체인 전체를 검토합니다.
암호 기술과 하드웨어 보안 모듈은 저희의 핵심 역량입니다. 저희는 제조사별 시리즈, 인증서의 인증 번호, 각 플랫폼의 한계를 잘 알고 있습니다. 저희는 귀사의 프로젝트를 선택 단계부터 키 세리머니를 거쳐 일상적인 운영까지 이끌어 갑니다.
- 인증 등급
- FIPS / Common Criteria / PCI PTS: 구체적인 모듈과 구성 확인
- 인터페이스
- PKCS#11, CNG, JCE, KMIP, REST
- 활용 분야
- PKI, 결제, 코드 서명, 키 관리
- 운영 형태
- 자체 데이터센터, 저희 위탁 운영, 서비스형 제공
하드웨어 보안 모듈의 네 가지 활용 분야
네 가지 전형적인 과제를 통해 HSM이 유용하게 활용되는 영역을 보여드립니다. 어떤 증빙과 보호 메커니즘이 필요한지는 귀사의 애플리케이션과 구체적인 요구 사항에 따라 달라집니다. HSM 하나만으로는 전체 환경의 보안이나 컴플라이언스가 보장되지 않습니다.
01
PKI와 인증서
루트 및 발급 CA는 지원되는 HSM 연동을 통해 개인 키를 사용할 수 있습니다. 여기에는 적절한 인증서 프로필, 역할, 폐기 절차가 포함됩니다. CA 서버가 침해되면 키가 보호되어 있어도 허용되지 않은 요청이 실행될 수 있습니다. 따라서 저희는 승인 절차와 애플리케이션도 함께 보호합니다.
02
결제
결제용 HSM은 PIN 처리, 카드 키, 키 배포를 위해 지정된 기능을 지원합니다. 저희는 명령어, 키 관리 방식, 파트너 요구 사항, 장비의 구체적인 인증 상태를 검토합니다. 범용 HSM이 이를 자동으로 대체할 수 있는 것은 아닙니다.
03
코드 서명과 소프트웨어 공급망
HSM 기반 서명은 소프트웨어와 펌웨어를 위한 키를 보호할 수 있습니다. 이와 함께 누가 어떤 산출물을 승인하고 서명할 수 있는지도 프로세스에서 정해야 합니다. 키 보관 요구 사항은 사용하는 인증서와 신뢰 모델에 맞추어 검토됩니다.
04
데이터베이스, 스토리지, 클라우드 키
키 관리 시스템은 KMIP와 같은 지원 프로토콜을 통해 애플리케이션과 저장소를 연동하고, HSM을 보호 구성 요소로 사용할 수 있습니다. BYOK, 외부 키 관리, 봉투 암호화의 경우 저희는 어떤 키가 어디에서 사용되는지, 누가 연산을 실행할 수 있는지를 검토합니다. BYOK만으로는 제공업체의 데이터 접근을 배제할 수 없습니다.
협력 제조사
01Utimaco
Utimaco는 아헨에서 개발과 생산을 하며, 세 가지 제품군으로 범용 애플리케이션, 결제, 키 관리를 담당합니다. u.trust Se 시리즈는 CMVP 번호 5223의 FIPS 140-3 Level 3를 획득했으며, 최대 31개의 테넌트를 각각의 컨테이너로 분리합니다. 이전 세대인 CryptoServer는 여전히 EN 419 221-5에 따른 Common Criteria, eIDAS QSCD 승인, 기밀 정보를 위한 BSI 승인을 갖추고 있습니다.
02Thales
Thales는 Luna 계열로 범용 애플리케이션을, payShield 10K로 PCI HSM v3 기준의 결제를 담당합니다. Luna 7 Network HSM은 FIPS 140-3 Level 3와 Common Criteria EAL4+를 갖추고 있으며, 2026년 8월에 공개된 Luna 8 플랫폼은 아직 인증 절차가 진행 중입니다. Data Protection on Demand를 통해 Luna를 클라우드 서비스로도 이용할 수 있습니다.
03Entrust
Entrust는 nShield 5c와 nShield 5s에서 공용 아키텍처인 Security World로 모든 키를 관리하며, FIPS 140-3 Level 3와 EN 419 221-5에 따른 Common Criteria EAL4+ 인증을 받았습니다. CodeSafe는 보안 경계 안에서 자체 코드를 실행하며, nShield as a Service는 독일 데이터센터를 비롯한 여러 곳에서 제공됩니다.
04IBM
IBM은 4770과 Crypto Express 8S를 통해 IBM Z, Power, x86용 카드 한 종류를 제공하며, 결제용 CCA 모드나 PKCS#11용 EP11 모드 중에서 선택할 수 있습니다. 이 카드는 FIPS 140-2 Level 4 인증을 받았으며, FIPS 140-3 Level 3 인증은 아직 진행 중입니다.
05Futurex
Futurex는 결제와 범용 애플리케이션을 하나의 플랫폼으로 통합합니다. Excrypt 장비는 FIPS 140-3 Level 3와 PCI PTS HSM v4를 갖추고 있으며, 장비 한 대당 최대 75개의 가상 모듈을 제공합니다. CryptoHub는 같은 화면 안에서 키 관리, 자체 인증기관, 단말기 및 현금자동입출금기용 키 주입 기능을 추가로 제공합니다.
06Marvell
Marvell은 LiquidSecurity 2 PCIe 카드를 모듈을 서비스로 운영하는 업체와 자체 어플라이언스를 제조하는 업체에 판매합니다. 이 카드는 CMVP 번호 4703의 FIPS 140-3 Level 3를 갖추고 있으며, 구성에 따라 최대 45개의 파티션을 제공합니다.
07IDEMIA
IDEMIA는 2025년 9월부터 Sphere HSM으로 시장에 진출했으며, 중앙 프로세서 대신 다수의 Secure Element로 이루어진 매트릭스로 이를 구성합니다. 이 장비는 32개에서 128개의 요소까지 확장되며, 프랑스에서 개발되었고 제조사 발표에 따르면 FIPS 140-3 Level 3를 갖추고 있습니다.
적합한 모델을 선택하는 방법
제조사와 시리즈는 네 가지 질문으로 결정됩니다: 요구되는 인증 등급, 필요한 성능, 귀사 애플리케이션의 인터페이스, 운영 모델입니다. 저희는 이를 워크숍에서 함께 정리하고 그 결과를 의사결정 자료로 기록합니다.
01
인증 등급
귀사의 사용 사례에 요구되는 증빙이 기준이 됩니다. 저희는 인증서, 인증 상태, 하드웨어 및 펌웨어 버전, 문서화된 사용 조건을 검토합니다. FIPS, Common Criteria, 결제 관련 인증은 각기 적용 범위가 다릅니다. 인증서 하나가 전체 솔루션을 자동으로 입증하지는 않습니다.
02
성능과 테넌트 분리
처리량은 알고리즘, 키 크기, 병렬성, 클라이언트 연동 방식이 같을 때에만 비교할 수 있습니다. 저희는 지연 시간과 장애 발생 시 동작도 함께 측정합니다. 테넌트 분리에서는 파티션 수뿐 아니라 권한, 공유 리소스, 관리 방식도 중요합니다.
03
통합
프로바이더, 메커니즘, 키 속성은 애플리케이션에 맞아야 합니다. 시뮬레이터는 초기 개발 관련 질문을 해결하는 데 도움이 되지만, 하드웨어 동작, 성능, 인증 모드에 대한 증빙을 대체하지는 못합니다. 대표성 있는 테스트는 예정된 목표 환경에서 수행합니다.
04
운영 모델
자체 하드웨어, 위탁 운영, 매니지드 서비스는 책임 소재, 비용, 가용성 면에서 차이가 있습니다. 설치 위치와 리전은 명시적으로 정합니다. 백업, 재가동, 제조사 지원, 향후 종료도 같은 결정에서 함께 다룹니다.
표준과 증빙 자료
인증과 규제 요건은 서로 대체할 수 있는 품질 인증마크가 아닙니다. 제품을 선정할 때 저희는 각 증빙을 해당 모듈과 그 제품 버전, 계획된 용도에 연결하여 검토합니다. 조달 전에는 관할 기관의 정보를 통해 인증 상태를 확인합니다.
| 기준 | 요구 내용 | OTOKO®의 제공 내용 |
|---|---|---|
| FIPS 140-3 | 적용 범위가 정의된 암호 모듈 인증 | CMVP 인증서, Security Policy, 버전, 운영 모드, 상태 확인 |
| Common Criteria | 구체적인 보안목표명세서 또는 보호프로파일을 기준으로 한 평가 | 평가된 구성과 요구 사항을 계획된 용도에 연결 |
| PCI PTS HSM | 장비에 대한 결제 분야 고유의 요구 사항 | 구체적인 모델, 버전, 승인, 운영 요구 사항 확인 |
| eIDAS / QSCD | 특정 신뢰서비스 및 서명 생성 장치에 대한 요구 사항 | 계획된 전체 서비스와 그에 맞는 장비 증빙 평가(HSM 하나만으로는 충분하지 않음) |
하드웨어 보안 모듈에 대한 자주 묻는 질문
관련 주제
더 알고 싶으신 주제
하드웨어 보안 모듈
PKI, 코드 서명, 결제, 키 관리를 위한 HSM 솔루션: 저희는 제조사 일곱 곳을 비교하고, 구체적인 통합 방식을 검토하며, 선정과 가동, 합의된 운영을 함께합니다.
