Cryptology Academy · 강의

키 보관, 백업 및 복구 절차

Shamir 비밀 분산과 m-of-n 복구를 사용한 키 백업 전략을 설계합니다.

레슨 4/412개 단계

키 보관, 백업 및 복구 절차은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

키 에스크로 문제

키 에스크로는 신뢰할 수 있는 제3자(규제 기관, 고용주, 법 집행 기관)에게 개인 key의 사본을 저장하는 방식입니다. 복구가 가능해지지만 공격 대상도 만들어집니다. 에스크로 시스템은 가치가 높은 공격 표면입니다.

기업의 키 에스크로 요구 사항

기업은 직원이 부재중일 때 IT가 기업 데이터를 복호화할 수 있도록 암호화 키를 에스크로에 보관합니다. 이는 정책과 규정(예: GDPR의 데이터 주체 접근 의무)에 의해 요구됩니다.

법 집행 기관의 에스크로 논쟁

정부는 주기적으로 의무적인 키 에스크로를 제안합니다(1993년 클리퍼 칩, 2015년 이후 FBI의 고잉 다크). 암호학자들은 이것이 공격자가 악용할 수 있는 백도어를 만들며 기술적으로 강제할 수 없다고 주장합니다.

키 백업을 위한 Shamir 비밀 공유

Shamir의 (k,n) 임계값 방식을 사용해 마스터 key를 n개의 조각으로 나눕니다. k개의 조각이 모이면 key를 재구성할 수 있지만, k개보다 적은 조각으로는 아무것도 알아낼 수 없습니다. 전형적인 에스크로 구성에서는 관리인 5명 중 3명이 복구할 수 있습니다.

from cryptography.hazmat.primitives import hashes
# Note: Shamir SSS is not in the stdlib cryptography package.
# Use: pip install secretsharing
# from secretsharing import PlaintextToHexSecretSharer as SS
# shares = SS.split_secret("my_hex_key", 3, 5)  # 3-of-5
# recovered = SS.recover_secret(shares[:3])
print("Shamir 3-of-5 split: any 3 of 5 custodians reconstruct the key")

하드웨어 토큰 관리인

각 Shamir 조각은 하드웨어 토큰(스마트 카드, USB HSM)에 기록합니다. 토큰은 관리인에게 전달합니다. 복구하려면 관리인들이 보안실에 모여 자신의 토큰을 제시해야 합니다.

M-of-N 키 의식

설정 중에는 HSM에서 키를 생성하고, n개의 Shamir 조각으로 나누고, 각 조각을 관리인의 스마트 카드에 기록한 다음, HSM에서 결합된 키를 폐기합니다. 전체 의식을 문서화하고 감사해야 합니다.

오프라인 저장소에 암호화된 키 백업

key 백업(또는 Shamir 조각)을 강력한 암호 구문으로 암호화합니다. 오프라인 매체(암호화된 USB, 금고에 보관한 종이 QR 코드)에 저장합니다. 분기마다 복구를 테스트합니다. 사본은 지리적으로 분산해 보관합니다.

키 복구 절차

다음 내용을 단계별로 문서화하십시오. 복구를 승인하는 사람(이중 통제), 관리인들이 모이는 방법, 재구성된 key를 받을 HSM 슬롯, 복구된 key를 검증하는 방법, 사고를 기록하는 방법을 포함해야 합니다.

이중 통제와 분할 지식

이중 통제: key를 사용하려면 두 사람이 함께 행동해야 합니다(한 사람은 PIN을, 다른 사람은 카드를 보유합니다). 분할 지식: 어느 한 사람도 완전한 key 값을 혼자 알 수 없습니다. PCI-DSS는 key 암호화 키에 두 가지 방식을 모두 요구합니다.

복구 테스트

테스트하지 않은 key 백업은 존재하지 않는 백업과 같습니다. 분기별 훈련을 계획하십시오. k명의 관리인을 모으고, key를 재구성하고, 테스트 암호문을 복호화하는지 확인한 다음, 새로운 조각을 다시 에스크로에 보관합니다.

이해도 확인

키 암호화 키와 관련된 연산에 대해 PCI-DSS는 무엇을 요구합니까?

학습 내용 복습

키 에스크로는 복구 필요성과 보안 위험 사이의 균형을 맞춥니다. Shamir 비밀 공유는 m-of-n 키 보관 담당자 복구를 위해 키를 분할합니다. 키 보관 담당자는 하드웨어 토큰을 보관합니다. 이중 통제와 분할 지식으로 내부자 위협을 방지합니다. 복구 절차를 정기적으로 테스트하십시오.

무료로 시작

AI 튜터와 함께 Cryptology Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
67
레슨
261

자주 묻는 질문

“키 보관, 백업 및 복구 절차” 강의는 무료인가요?

네 — “키 보관, 백업 및 복구 절차” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“키 보관, 백업 및 복구 절차”에서 뭘 배우나요?

Shamir 비밀 분산과 m-of-n 복구를 사용한 키 백업 전략을 설계합니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“키 보관, 백업 및 복구 절차” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 키 수명 주기: 생성, 저장, 교체, 폐기
  2. HSM 아키텍처와 PKCS#11 인터페이스
  3. AWS KMS, GCP Cloud KMS 및 Azure Key Vault
  4. 키 보관, 백업 및 복구 절차
← Cryptology Academy(으)로 돌아가기