메뉴

문의하기
Logo
뉴스

PKI & 인증서

보호된 키를 사용하는 PKI와 서명.

인증서는 신원과 키를 서로 연결합니다. 저희는 인증서 계층 구조를 설계하고, CA 및 서명 키를 HSM 내에서 보호하며, 발급, 갱신, 폐기를 귀사 환경에 통합합니다. 소프트웨어 릴리스를 위해서는 자유롭게 접근 가능한 키 파일 대신 통제된 서명 프로세스를 개발합니다.

조명이 켜진 노트북 키보드의 클로즈업, 자료 사진
PKI 및 서명 아키텍처 · OTOKO®의 기획과 구현

귀사가 OTOKO®에 맡기는 업무

저희가 귀사를 위해 담당하는 일.

저희는 누가 인증서를 신청, 승인, 발급할 수 있는지와 그 안에서 어떤 신원이 확인되는지를 규정합니다. 루트 CA, 발급 CA, 상태 서비스는 서로 분리된 역할을 맡습니다. 유효 기간, 갱신 기간, 폐기 절차는 사용자와 기기에 맞게 선택합니다. 자동 갱신 역시 모니터링이 필요합니다. 성공적으로 시작된 프로세스가 모든 대상 시스템에 설치 완료된 인증서를 의미하지는 않기 때문입니다.

가능한 서비스 범위

  • 신뢰 및 역할 모델을 갖춘 루트 CA와 발급 CA 계획
  • 지원되는 인터페이스로 CA 또는 서명 애플리케이션 연동
  • 인증서 프로필, 갱신, 폐기 정보 구성
  • 키 세리머니 및 오프라인 절차 준비
  • 코드 서명 승인을 배포 체인과 연결

구체적인 범위, 귀사의 참여 방식, 검수 기준은 시작 전에 함께 정합니다.

이해하기 쉽게 정리한 기술

저희는 이렇게 과제를 구현합니다.

01

키는 보호된 상태를 유지하고, 결정은 애플리케이션이 내립니다

HSM은 지정된 경계 내에서 서명 키를 보호하며, 소프트웨어 패키지를 배포해도 되는지는 스스로 결정하지 않습니다. 그렇기 때문에 저희는 서명 호출을 식별된 애플리케이션, 권한, 승인과 결합합니다. 코드 서명에서는 아티팩트와 승인을 서로 연결하여 이후의 변경 사항을 식별할 수 있게 합니다. CA 소프트웨어와 HSM 프로바이더는 사용되는 알고리즘과 키 접근 방식을 함께 지원해야 합니다. 트러스트 스토어, 상태 확인, 갱신은 대표성 있는 상대 시스템으로 테스트합니다.

02

폐기와 재가동 연습하기

관리자 카드 분실, 인증서 만료, 발급 CA의 침해는 서로 다른 사건입니다. 저희는 적합한 절차를 마련하고 합의된 복구 경로를 테스트합니다. 검수 과정에서는 발급, 갱신, 폐기, 오류가 있는 신청 건 등을 문서화합니다. 기존 인증서 프로필, 기기 유형, 신뢰 관계는 마이그레이션 기간 동안의 병행 운영을 계획하는 데 도움이 됩니다.

03

Microsoft AD CS, Java 애플리케이션 또는 자체 서명 서비스

저희는 각 제품이 지원하는 연동 방식을 검토합니다. 예를 들어 CNG 키 저장소 프로바이더, PKCS #11, 또는 Java 프로바이더를 통한 연동입니다. 동일한 알고리즘 이름만으로는 호환성이 보장되지 않습니다. 메커니즘, 키 속성, 패딩, 프로바이더 버전도 함께 맞아야 합니다. 기존 인증 기관의 경우 허용된 키 이전이 가능한지, 아니면 전환 기간을 둔 새로운 CA가 필요한지를 확인합니다. 연동된 시스템의 신뢰 관계는 테스트에서 명시적으로 고려됩니다.

04

빌드 파이프라인에서 코드 서명 통제하기

파이프라인이 자유롭게 사용 가능한 운영 키를 상시 보유해서는 안 됩니다. 저희는 빌드와 서명 승인을 분리하고, 작업을 식별된 시스템에 연결하며, 어떤 아티팩트를 어떤 키로 서명할 수 있는지를 정합니다. 타임스탬프, 아티팩트 해시 증빙, 로깅은 서명 형식에 맞게 계획합니다. 이때 HSM은 보호 구성 요소일 뿐입니다. 코드 검토와 배포 여부 결정은 여전히 개발 및 승인 프로세스의 역할입니다.

05

예시: 기존 기업 PKI 현대화

한 조직이 이미 기기, 사용자, 사내 서비스를 위한 인증서를 운영하고 있습니다. OTOKO®는 인증서 프로필, 배포 방식, 신뢰 체인을 파악하고, 예정된 HSM 연동을 먼저 운영 환경 밖에서 시험합니다. 그다음 저희는 갱신, 폐기 정보, 롤백 한계를 포함한 전환을 계획합니다. 인계 전에는 구체적인 상대 시스템을 검증합니다. 발급된 인증서는 로그인, 서비스 접근, 서명 검증이 지정된 시스템에서 실제로 작동해야만 성공한 것으로 봅니다.

쾰른 OTOKO® 사무실의 회의실

검증 가능한 결과

이 결과로 계속 작업하실 수 있습니다.

  1. PKI 및 서명 아키텍처
  2. 구현 완료된 연동 및 테스트 증빙
  3. 세리머니 및 운영 매뉴얼

인계 과정은 구현과 문서화를 함께 아우릅니다. 합의된 사례를 함께 점검하고 남은 과제를 기록합니다.

첫 단계를 시작하기 전에

PKI & 인증서에 대한 귀사의 질문입니다.

기존 PKI를 반드시 교체해야 합니까?

반드시 그런 것은 아닙니다. 저희는 HSM 연동, 기존 키, 신뢰 체인을 검토합니다. 완전한 교체보다 단계적 확장이나 병행 계층 구조가 더 적합할 수 있습니다.

이를 통해 모든 서명이 적격 서명이 됩니까?

아닙니다. HSM만으로는 적격 전자서명(QES)이 성립되지 않습니다. 이를 위해서는 구체적인 서비스, 절차, 관련 요건을 별도로 검토해야 합니다.

오프라인 루트 CA에도 HSM이 의미가 있습니까?

장기간 사용되는 루트 키를 보호해야 한다는 점은 그 근거가 될 수 있습니다. 다만 이를 위한 설계에는 분리된 보관, 정의된 활성화 절차, 문서화된 세리머니 절차, 검증된 복구 경로도 포함됩니다. 장비만으로는 이러한 절차를 대체할 수 없습니다.

Microsoft AD CS를 연동할 수 있습니까?

저희는 사용 중인 조합을 지원하는 프로바이더를 통해 연동을 검토하고 구현합니다. Windows 및 CA 버전, HSM 펌웨어, 클라이언트 라이브러리, 필요한 알고리즘이 결정적인 요소입니다. 기존 키는 별도의 마이그레이션 검토가 필요합니다.

HSM이 조작된 소프트웨어의 서명을 방지합니까?

HSM은 정해진 범위 내에서 키 자료를 보호할 뿐입니다. 아티팩트를 배포해도 되는지는 서명 프로세스가 결정합니다. 그렇기 때문에 저희는 HSM 연동을 아이덴티티, 제한된 권한, 추적 가능한 승인과 결합합니다.

PKI 연동 검수에는 무엇이 포함됩니까?

저희는 발급, 사용, 갱신, 폐기 그리고 허용되지 않는 신청 건에 대한 테스트를 합의합니다. 여기에 복구와 HSM 장애 시 동작도 포함됩니다. 범위와 대표성 있는 상대 시스템은 사전에 정합니다.

귀사의 프로젝트

어떤 과제를 해결하고자 하십니까?

귀사의 초기 상황과 원하는 결과를 설명하십시오. 선택하신 서비스는 문의 내용에 함께 반영됩니다.

이 서비스 문의하기

파트너사

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

접근성

필요에 맞게 화면 표시를 조정하십시오.

이 페이지에는 아직 쉬운 표현 버전이 없습니다.

설정은 현재 이번 방문에만 적용됩니다. 쿠키 설정에서 영구 저장을 허용할 수 있습니다.