은행은 거래를 어떻게 보호하는가
신용카드 결제, 온라인 뱅킹, ATM 인출을 보호하는 암호화 계층을 이해합니다.
은행은 거래를 어떻게 보호하는가은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
TLS와 은행 연결
은행 웹사이트를 방문하면 TLS(전송 계층 보안)가 브라우저와 은행 서버 사이에서 교환되는 모든 바이트를 암호화합니다. TLS가 없으면 같은 네트워크에 있는 공격자가 계좌 잔액을 읽거나, 자격 증명을 가로채거나, 거래를 변경할 수 있습니다.
은행은 TLS 1.2 이상을 요구하며, 일반적으로 다운그레이드 공격을 방지하기 위해 암호 스위트 정책을 엄격하게 적용합니다.
EMV 칩과 자기 띠
구형 카드의 자기 띠에는 카드 번호와 만료일을 비롯한 정적인 데이터가 저장됩니다. 자기 띠를 읽을 수 있는 사람은 누구나 카드를 똑같이 복제할 수 있습니다.
EMV 칩은 도전-응답 프로토콜을 사용해 거래마다 고유한 암호학적 코드를 생성합니다. 공격자가 거래 데이터를 가로채더라도 이를 재사용해 부정 결제를 할 수 없습니다.
모바일 결제의 토큰화
애플 페이와 구글 페이는 토큰화를 사용합니다. 실제 카드 번호를 해당 거래의 맥락 밖에서는 의미가 없는 기기별 토큰으로 대체하는 방식입니다.
결제를 위해 기기에 갖다 대면 가맹점에는 일회용 토큰만 전달됩니다. 실제 카드 번호는 기기의 보안 영역이나 카드 네트워크의 보안 금고 밖으로 절대 나가지 않습니다.
은행의 하드웨어 보안 모듈
은행은 변조 방지 하드웨어에서 암호 키를 생성하고 저장하며 관리하기 위해 하드웨어 보안 모듈(HSM)을 사용합니다. 개인 키는 평문 상태로 HSM 외부에 존재하지 않습니다.
HSM은 FIPS 140-2 또는 FIPS 140-3 표준 인증을 받으며 초당 수천 건의 암호 연산을 수행합니다. HSM은 모든 결제 단말기와 은행 시스템의 핵심 기반입니다.
PIN과 PIN 블록
ATM에서 PIN을 입력하면 ISO 9564와 같은 형식 표준에 따라 즉시 PIN 블록으로 암호화됩니다. 그런 다음 PIN 블록은 해당 은행의 HSM만 알고 있는 키로 암호화됩니다.
PIN은 네트워크 어디에서도 평문으로 전송되지 않습니다. 매입 은행과 결제 처리업체조차 PIN을 볼 수 없으며, PIN을 확인할 수 있는 곳은 발급 은행뿐입니다.
SWIFT와 은행 간 암호화
SWIFT(국제은행간 금융 통신 협회)는 은행이 국경 간 결제에 사용하는 네트워크입니다. SWIFT 메시지는 변조를 방지하기 위해 암호화되고 인증됩니다.
하지만 보안성이 높더라도 2016년 방글라데시 중앙은행 해킹 사건은 SWIFT 자격 증명이 탈취되면 8,100만 달러가 도난당할 수 있음을 보여 주었습니다. 인증은 암호화만큼이나 중요합니다.
3D Secure 인증
3D Secure(예: 비자 인증 또는 마스터카드 SecureCode)는 온라인으로 쇼핑할 때 인증 단계를 추가합니다. 카드 네트워크는 일반적으로 OTP 또는 생체 정보를 통해 확인하도록 사용자를 은행으로 리디렉션합니다.
3D Secure에서 가맹점, 카드 네트워크, 은행 사이의 통신은 재전송 및 위조 공격을 방지하기 위해 TLS와 서명된 메시지를 사용합니다.
부정 거래 탐지와 암호학적 무결성
현대의 부정 거래 탐지 시스템은 실시간으로 거래 패턴을 분석합니다. 은행이 받은 거래 데이터가 변조되지 않았는지 확인하기 위해 메시지 인증 코드(MAC)를 사용합니다.
금액이나 가맹점 코드를 변경한 부정 거래는 부정 거래 탐지 엔진에 도달하기도 전에 MAC 검증에 실패합니다.
은행이 비밀번호를 해시하는 이유
은행이 비밀번호를 평문으로 저장하면 데이터 유출 시 비밀번호가 노출될 위험이 있습니다. 따라서 은행은 일반적으로 bcrypt, scrypt 또는 Argon2를 사용해 비밀번호의 단방향 암호학적 해시값을 저장합니다.
로그인할 때 입력한 비밀번호를 해시한 뒤 저장된 해시값과 비교합니다. 은행은 실제 비밀번호를 알 필요 없이 해시값이 일치하는지만 확인하면 됩니다.
결제 처리에서의 HSM
결제 단말기에서 매입 은행, 카드 네트워크, 발급 은행으로 이어지는 결제 과정의 모든 연결 구간은 HSM을 사용해 키를 감싸고 풉니다. 단말기는 HSM의 마스터 키에서 파생된 작업 키를 사용합니다.
이러한 키 계층 구조 덕분에 한 곳이 침해되어도 전체 네트워크가 노출되지 않습니다. 개별 키는 정기적으로 교체되며, 침해가 발생해도 피해 범위가 좁게 제한됩니다.
은행 앱의 인증서 고정
모바일 뱅킹 앱은 흔히 인증서 고정을 사용합니다. 앱에 은행 서버의 특정 인증서나 공개 키만 허용하도록 미리 설정하는 방식입니다. MITM 공격자가 다른 인증서로 트래픽을 가로채면 앱은 연결을 거부합니다.
인증서 고정은 시스템 수준의 TLS 검증을 넘어서는 추가 보호 계층을 제공합니다. 따라서 침해된 네트워크에서도 공격자가 은행 앱의 트래픽을 가로채기가 훨씬 어려워집니다.
은행 암호학 퀴즈
은행 및 결제 암호학에 대한 지식을 확인해 보세요.
핵심 정리: 은행 암호학
은행 시스템은 계층화된 암호 기술 스택에 의존합니다. 네트워크 보안에는 TLS를, 카드 보안에는 EMV 칩과 토큰화를, 키 관리에는 HSM을, PIN 기밀성에는 PIN 블록을 사용합니다.
비밀번호는 평문이 아니라 해시값으로 저장됩니다. 결제 과정의 모든 연결 구간은 업계 표준 프로토콜과 인증된 하드웨어를 사용해 인증되고 암호화됩니다.
자주 묻는 질문
“은행은 거래를 어떻게 보호하는가” 강의는 무료인가요?
네 — “은행은 거래를 어떻게 보호하는가” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“은행은 거래를 어떻게 보호하는가”에서 뭘 배우나요?
신용카드 결제, 온라인 뱅킹, ATM 인출을 보호하는 암호화 계층을 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“은행은 거래를 어떻게 보호하는가” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 메시징 앱의 암호화
- 은행은 거래를 어떻게 보호하는가
- 암호화가 없는 인터넷
- 디지털 생활과 암호화