하드웨어 보안: TPM, 보안 부팅 및 드라이브 암호화
신뢰 플랫폼 모듈, 보안 부팅, 전체 디스크 암호화(BitLocker, FileVault)를 사용해 물리적 기기에 대한 콜드 부트 공격과 악의적인 수리공 공격을 방지합니다.
하드웨어 보안: TPM, 보안 부팅 및 드라이브 암호화은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
물리적 하드웨어 공격 위협
공격자가 장치에 물리적으로 접근하면 논리적 보안 통제 기능이 크게 약화됩니다. 콜드 부트 공격은 RAM을 냉각하고 잔류 데이터에서 암호화 키를 추출합니다. Evil-maid 공격은 장치가 일시적으로 방치된 동안 부트로더나 OS를 변조하는 방식입니다. DMA 공격은 물리 포트(Thunderbolt, FireWire)를 사용하여 메모리를 직접 읽습니다. TPM, Secure Boot, 전체 디스크 암호화와 같은 하드웨어 보안 기능은 함께 작동하여 이러한 물리 계층 공격을 방어합니다.
신뢰할 수 있는 플랫폼 모듈(TPM)
신뢰할 수 있는 플랫폼 모듈(TPM)은 마더보드에 내장된 전용 보안 칩으로, 하드웨어 기반 암호화 기능을 제공합니다. TPM의 기능에는 칩에서 추출할 수 없는 암호화 키 생성 및 저장, 부트 프로세스 측정(플랫폼 구성 레지스터는 각 부트 구성 요소의 해시를 저장합니다), 특정 시스템 상태에 데이터 봉인(시스템이 신뢰할 수 있는 상태일 때만 데이터를 복호화할 수 있습니다), 원격 증명(시스템이 변조되지 않았음을 원격 서버에 입증)이 포함됩니다.
# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state
# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)TPM 1.2와 TPM 2.0 비교
TPM 1.2는 RSA-1024와 SHA-1만 지원하며, 현재는 이러한 알고리즘이 취약한 것으로 간주됩니다. TPM 2.0(현재 표준이며 Windows 11에 필요)은 RSA-2048, ECC P-256, SHA-256, AES-128/256과 같은 최신 알고리즘 및 알고리즘 유연성(새 알고리즘을 추가할 수 있는 기능)을 지원합니다. 또한 TPM 2.0은 더 세밀한 제어를 가능하게 하는 다중 계층(인증, 저장소, 플랫폼)을 지원합니다. 엔터프라이즈 환경에서는 모든 장치가 하드웨어 보안 신뢰 기반의 기준으로 TPM 2.0을 사용하도록 해야 합니다.
Secure Boot: 부트 체인 보호
Secure Boot는 UEFI 펌웨어 기능으로, 부트 체인의 각 소프트웨어 구성 요소(UEFI 드라이버, 부트로더, OS 커널)를 실행하기 전에 암호화 서명을 확인합니다. 펌웨어의 Secure Boot 데이터베이스에 있는 키로 서명된 소프트웨어만 실행할 수 있습니다. 이를 통해 부트킷(MBR이나 부트로더를 감염시켜 OS 보안 소프트웨어보다 먼저 로드되는 악성 코드)과 승인되지 않은 OS 설치가 장치에 지속되는 것을 방지합니다.
# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
# -> Verifies: bootloader signature (e.g., Windows Boot Manager)
# Key: Microsoft CA cert in Secure Boot DB
# -> Verifies: OS kernel signature
# Key: Windows production PCA cert
# -> Verifies: kernel drivers (code signing)
# Key: Microsoft WHQL cert
# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blockedBitLocker: Windows 전체 디스크 암호화
BitLocker는 Microsoft의 전체 볼륨 암호화 도구로, Windows 10/11 Pro 및 Enterprise에 통합되어 있습니다. BitLocker는 XTS 모드의 AES-128 또는 AES-256을 사용하여 드라이브 전체를 암호화합니다. 복구 키(Active Directory 또는 Azure AD에 저장됨)가 없거나 부팅 시 올바른 PIN/암호를 입력하지 않으면 드라이브를 분리하여 다른 시스템에 연결하더라도 암호화된 데이터에 접근할 수 없습니다. TPM과 함께 사용하면 BitLocker는 볼륨 마스터 키를 봉인하여 특정 PCR 값에 연결하고, 부트 변조를 감지하면 수동 복구를 요구합니다.
# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
# -> Auto-unlocks if TPM PCR values match (no user input)
# -> Protects against offline attacks (removed drive)
# -> Does NOT protect against evil-maid (OS still boots auto)
# Mode 2: TPM + PIN
# -> Requires PIN at every boot
# -> Protects against evil-maid (attacker can't boot without PIN)
# -> Recommended for laptops
# Mode 3: TPM + startup key (USB)
# -> USB key required at boot
# -> Suitable for servers that must boot unattended (key in USB)
# Recovery: 48-digit recovery key stored in AD/Azure ADFileVault: macOS 전체 디스크 암호화
FileVault 2는 macOS용 Apple의 전체 디스크 암호화 기능으로, Apple T2 칩 또는 Apple Silicon의 Secure Enclave가 지원하는 XTS-AES-128 암호화를 사용합니다. FileVault는 시동 볼륨 전체를 암호화하며 부팅할 때 사용자의 로그인 암호를 입력해야 잠금을 해제할 수 있습니다. 암호화 키는 사용자의 계정에 연결되며, 암호를 잊은 경우 iCloud 복구 키를 사용하여 복호화할 수 있습니다. 컨퍼런스와 공항에서 MacBooks를 분실하거나 도난당하는 일이 잦다는 점을 고려하면, FileVault는 엔터프라이즈 환경의 Mac 노트북에 필수적입니다.
자체 암호화 드라이브(SED)
자체 암호화 드라이브(SED)는 드라이브의 하드웨어 컨트롤러 내부에서 암호화를 수행합니다. 암호화와 복호화가 드라이브 수준에서 이루어지므로 OS에서는 그 과정을 인식하지 못합니다. SED는 Opal 스토리지 사양(TCG Opal)을 준수합니다. 드라이브의 전원이 꺼지면 데이터가 자동으로 잠기며, 올바른 인증 키(AK)로만 잠금을 해제할 수 있습니다. SED는 소프트웨어 암호화보다 성능상 이점이 있고(CPU 오버헤드가 없음), 암호화 키를 재설정하여 모든 데이터를 즉시 읽을 수 없게 만드는 암호화 삭제 기능도 제공합니다. 따라서 드라이브를 폐기할 때 즉시 안전 삭제를 수행할 수 있습니다.
콜드 부트 공격 방어
콜드 부트 공격은 전원이 끊긴 후에도 DRAM이 수 초에서 수 분 동안 데이터를 유지한다는 사실을 악용합니다. 공격자는 액체 질소를 분사하여 데이터 유지 시간을 늘린 다음, 라이브 OS로 부팅하여 메모리 덤프를 읽고 RAM에서 암호화 키를 추출합니다. 방어 방법에는 TPM + PIN(키가 RAM에 노출되지 않고 TPM에 저장되며 PIN 입력 후에만 RAM에 나타남), 메모리 암호화(Intel TME 또는 AMD SME가 메모리 컨트롤러에서 RAM 내용을 암호화함), 부팅 시 물리적 PIN 입력 요구(전원이 꺼진 노트북을 훔쳐도 RAM에 키가 남지 않음), 부팅 전에 RAM을 0으로 만드는 최신 UEFI의 지연 메모리 삭제 기능이 있습니다.
측정 부트와 원격 증명
Measured Boot는 TPM을 사용하여 모든 부트 구성 요소의 해시를 PCRs에 기록하고, 부트 프로세스의 변조 감지 로그를 생성합니다. 원격 증명은 이러한 PCR 측정값을 원격 증명 서버로 보내며, 서버는 시스템이 신뢰할 수 있고 수정되지 않은 구성 요소만 사용하여 부팅되었는지 확인합니다. Microsoft Attestation Service, Microsoft Pluton, Intel TXT와 같은 엔터프라이즈 기술은 원격 증명을 구현합니다. Zero Trust 플랫폼은 조건부 액세스 정책에서 증명 보고서를 장치 상태 신호로 사용합니다. 신뢰할 수 없는 장치 상태가 감지되면 추가 인증 과제가 실행됩니다.
이동식 미디어 암호화
엔드포인트 암호화는 통제된 환경 밖으로 반출되는 이동식 미디어까지 확장되어야 합니다. USB 드라이브, 외장 하드 드라이브, SD 카드가 이에 해당합니다. BitLocker To Go(Windows)는 암호나 스마트 카드를 사용하여 이동식 드라이브를 암호화합니다. macOS 디스크 유틸리티로 암호화된 디스크 이미지를 만들 수 있습니다. 엔터프라이즈 DLP 정책은 OS 수준에서 적용하여 기업 엔드포인트에 연결된 모든 USB 저장 장치에 암호화를 요구할 수 있으며, 암호화되지 않은 USB 드라이브는 데이터 수신이 차단됩니다. 이를 통해 USB 드라이브를 분실하거나 도난당했을 때 데이터가 유출되는 것을 방지합니다.
전체 디스크 암호화를 위한 키 관리
전체 디스크 암호화의 보안은 적절한 키 관리에 전적으로 달려 있습니다. 복구 키는 암호화된 장치와 분리된 안전한 위치에 저장해야 합니다. 조직이 복구 키의 모든 사본을 잃으면 암호화된 데이터에 대한 접근 권한을 사실상 영구적으로 잃게 됩니다. 권장되는 방법은 다음과 같습니다. Group Policy를 통해 BitLocker 복구 키를 Active Directory / Azure AD에 자동으로 저장하고, FileVault 복구 키를 MDM(Jamf/Intune)에 백업하며, 대규모 엔터프라이즈 키 관리를 위해 하드웨어 보안 모듈(HSM)을 사용하고, 분기마다 복구 절차를 테스트합니다.
빠른 확인
이 레슨에서 다룬 CompTIA Security+ (SY0-701) 개념에 대한 이해도를 확인해 보십시오.
레슨 요약
이 레슨에서는 다음을 배웠습니다. TPM은 암호화 키를 특정 부트 상태에 봉인하는 하드웨어 신뢰 기반을 제공합니다. Secure Boot는 모든 부트 구성 요소의 암호화 서명을 확인하여 부트킷을 차단합니다. 또한 TPM+PIN을 사용하는 BitLocker는 하드웨어 키 보호와 사전 부팅 인증을 결합하여 오프라인 드라이브 도난과 Evil-maid 공격을 모두 방어합니다. 다음으로는 대규모 장애가 발생해도 운영을 지속하기 위한 비즈니스 연속성 계획과 재해 복구를 살펴보겠습니다.
AI 튜터와 함께 Cloud & IT Cert Prep을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 150
- 레슨
- 600
자주 묻는 질문
“하드웨어 보안: TPM, 보안 부팅 및 드라이브 암호화” 강의는 무료인가요?
네 — “하드웨어 보안: TPM, 보안 부팅 및 드라이브 암호화” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“하드웨어 보안: TPM, 보안 부팅 및 드라이브 암호화”에서 뭘 배우나요?
신뢰 플랫폼 모듈, 보안 부팅, 전체 디스크 암호화(BitLocker, FileVault)를 사용해 물리적 기기에 대한 콜드 부트 공격과 악의적인 수리공 공격을 방지합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“하드웨어 보안: TPM, 보안 부팅 및 드라이브 암호화” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 물리적 접속 제어: 배지, 잠금장치 및 맨트랩
- 감시: CCTV, 동작 센서 및 로깅
- 데이터 센터 환경 제어
- 하드웨어 보안: TPM, 보안 부팅 및 드라이브 암호화