0Pricing
Cryptology Academy · 강의

HSM 아키텍처와 PKCS#11 인터페이스

Thales/Entrust HSM의 내부 구조와 PKCS#11 API를 이해합니다.

HSM 아키텍처와 PKCS#11 인터페이스은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

하드웨어 보안 모듈이란 무엇입니까

HSM은 암호 키를 생성하고 저장하며 사용하는 변조 방지 하드웨어 장치입니다. 개인 키는 평문으로 HSM 밖으로 나가지 않으며, 모든 연산은 보안 경계 내부에서 수행됩니다.

물리적 보안 기능

HSM에는 침입 시 키를 0으로 지우는 능동적 변조 감지, 에폭시로 충전된 기판, 전압과 온도를 감지하는 환경 센서, FIPS 140-2/3 레벨 3~4 인증 요구 사항이 포함됩니다.

HSM 내부 구조

일반적인 HSM 구성 요소로는 전용 암호 프로세서, 내부 CSPRNG(하드웨어 엔트로피), 키 저장용 배터리 백업 SRAM, 격리된 OS, 보안 부팅 체인이 있습니다. 모든 키 자료는 보안 엔클레이브 내부에 유지됩니다.

네트워크 HSM과 PCIe HSM

네트워크 HSM(탈레스 Luna, 엔트러스트 nShield Connect)은 네트워크를 통해 여러 호스트에 서비스를 제공합니다. PCIe HSM은 단일 서버에 장착됩니다. USB 토큰(YubiHSM, SoftHSM)은 더 저렴하지만 처리량이 낮습니다.

PKCS#11 표준

PKCS#11(Cryptoki)은 HSM을 위한 OASIS 표준 C API입니다. 애플리케이션은 HSM 내부 구조를 알 필요 없이 공급업체가 제공하는 공유 라이브러리를 통해 C_GenerateKeyPair, C_Sign, C_Decrypt와 같은 함수를 호출합니다.

PKCS#11 세션 모델

슬롯 → 토큰 → 세션. 슬롯은 HSM 파티션이고, 토큰은 논리적 키 저장소입니다. 애플리케이션은 세션을 open하고 PIN으로 인증한 다음 해당 세션 컨텍스트 안에서 연산을 수행합니다.

PKCS#11의 키 속성

모든 키 객체에는 CKA_SENSITIVE(평문으로 내보낼 수 없음), CKA_EXTRACTABLE(래핑하여 내보낼 수 있음), CKA_SIGN, CKA_DECRYPT 등의 속성이 있습니다. 추출 불가와 민감한 설정을 함께 적용하면 key가 HSM 밖으로 나가지 않습니다.

python-pkcs11을 통한 Python HSM 접근

python-pkcs11 라이브러리는 PKCS#11을 래핑합니다.

import pkcs11

lib = pkcs11.lib("/usr/local/lib/libyubihsm_pkcs11.so")
token = lib.get_token(token_label="MyHSM")
with token.open(user_pin="1234") as session:
    # Generate RSA key pair inside HSM
    pub, priv = session.generate_keypair(
        pkcs11.KeyType.RSA, 2048,
        store=True,
        label="my-signing-key"
    )
    # Sign data — private key never leaves HSM
    signature = priv.sign(b"data to sign")

키 의식과 관리인

HSM 초기화("key 의식")는 여러 관리인이 스마트 카드 조각을 보유한 통제된 환경에서 수행합니다. FIPS 감사인은 의식을 입회합니다. 전체 과정은 문서화하고 촬영합니다.

HSM 클러스터와 고가용성

엔터프라이즈 HSM은 고가용성을 위해 클러스터 전체에 키를 복제합니다. 탈레스 Luna는 노드 간 보안 복제 채널을 사용합니다. 클라이언트 측 부하 분산 장치가 연산을 분산합니다. 장애 조치는 애플리케이션에 투명하게 수행됩니다.

이해도 확인

개인 키를 평문으로 HSM에서 내보낼 수 없도록 보장하는 PKCS#11 키 속성은 무엇입니까?

레슨 요약

HSM은 개인 키를 보안 경계 내부에 유지하는 변조 방지 하드웨어입니다. PKCS#11은 공급업체 중립적인 API를 제공합니다. 키 속성(SENSITIVE, 비-EXTRACTABLE)은 내보내지 않도록 강제합니다. 엔터프라이즈 HSM은 고가용성을 위해 클러스터를 구성하고 공식적인 키 의식을 거칩니다.

자주 묻는 질문

“HSM 아키텍처와 PKCS#11 인터페이스” 강의는 무료인가요?

네 — “HSM 아키텍처와 PKCS#11 인터페이스” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“HSM 아키텍처와 PKCS#11 인터페이스”에서 뭘 배우나요?

Thales/Entrust HSM의 내부 구조와 PKCS#11 API를 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“HSM 아키텍처와 PKCS#11 인터페이스” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 키 수명 주기: 생성, 저장, 교체, 폐기
  2. HSM 아키텍처와 PKCS#11 인터페이스
  3. AWS KMS, GCP Cloud KMS 및 Azure Key Vault
  4. 키 보관, 백업 및 복구 절차
← Cryptology Academy(으)로 돌아가기