양자 내성 보안 지원, 클라우드플레어 새로운 공개 인증기관 설립 추진

홈 > 최신뉴스 > 주요뉴스
주요뉴스

IT | 양자 내성 보안 지원, 클라우드플레어 새로운 공개 인증기관 설립 추진

권경욱 기자 0   0

선도적인 커넥티비티 클라우드 기업인 클라우드플레어(Cloudflare)가 웹사이트의 트래픽을 암호화하고 방문자에게 신원을 증명하는 데 필요한 디지털 인증서를 발급하는 공개 인증기관(Certificate Authority; 이하 CA) 설립에 나선다고 밝혔다. 


새로 설립되는 인증기관은 기존 암호화 방식과 차세대 양자 내성 머클 트리 인증서(Merkle Tree Certificate; 이하 MTC)를 모두 지원할 예정이다. 이를 통해 웹사이트 운영자는 별도의 도구를 도입하거나 시스템을 새로 구축하지 않고도 양자 컴퓨팅 시대에 대비해 보안을 강화할 수 있다. 또한 클라우드플레어는 글로벌사인(GlobalSign)이 보유한 기존 공인 루트 CA의 키 자료를 인수하는 데 합의했다. 이를 통해 글로벌 웹 공개키 인프라(Web PKI) 생태계 전반에서 폭넓은 호환성을 확보할 계획이다. 


모든 보안 웹사이트는 인증기관이 발급한 인증서를 통해 웹사이트의 신원을 확인하고 사용자와 웹사이트 간 연결을 암호화한다. 하지만 현재 이러한 신뢰 체계는 소수의 주요 인증기관에 집중돼 있어, 특정 인증기관에 장애가 발생하거나 보안이 침해될 경우 전체 시스템의 위험으로 이어질 수 있다. 


또한, 현재 사용되는 인증서 인프라의 상당 부분은 양자 컴퓨팅이 실질적인 보안 위협으로 떠오르기 전에 구축됐다. 현재의 암호화 체계를 무력화할 수 있는 양자 컴퓨터가 향후 수년 내 등장할 것으로 예상되는 가운데, 웹의 상당 부분은 아직 이러한 변화에 대비하지 못하고 있다. 


매튜 프린스(Matthew Prince) 클라우드플레어 CEO 겸 공동 창립자는 “12년 전 클라우드플레어는 수백만 개의 웹사이트가 암호화를 무료로 자동 적용할 수 있도록 했다. 이제 인터넷 전체를 위한 개방적이고 투명하며 안정적인 인증기관을 구축하며 다음 단계로 나아갈 때”라며, “양자 컴퓨터가 기존 웹 보안을 무력화하기 전에 인터넷 전반의 보안 체계를 전환하려면 전례 없는 수준의 협력이 필요하다. 기존 기기에 대한 지원과 새로운 양자 내성 기술의 균형을 통해 지속적인 안전망을 제공함으로써, 앞으로 어떤 변화가 찾아오더라도 모든 기기에서 인터넷을 빠르고 안정적이며 안전하게 이용할 수 있도록 지원할 것”이라고 말했다. 


클라우드플레어는 소프트웨어 업데이트가 중단된 구형 스마트폰과 운영체제 등에서도 새로운 인증서를 사용할 수 있도록 기존 루트 인증서를 인수할 계획이다. 루트 인증서는 브라우저와 기기가 특정 인증기관을 신뢰할 수 있는지 판단하는 기준이다. 기존 루트 인증서를 확보하면 최신 소프트웨어를 지원하지 않는 기존 하드웨어에서도 클라우드플레어가 발급한 인증서를 즉시 인식할 수 있다. 


이와 함께 클라우드플레어는 각 기업이 정한 공개 절차에 따라 크롬, 애플, 마이크로소프트, 모질라의 루트 프로그램에도 등록을 신청했다. 기존 루트 인증서 인수와 신규 루트 프로그램 등록을 함께 추진해 클라우드플레어가 발급하는 인증서를 가능한 한 빠르게 다양한 브라우저와 기기에서 사용할 수 있도록 할 계획이다. 


또한 크롬과의 실험을 통해 MTC의 적용 가능성을 확인했으며, 실제 서비스용 MTC 발급도 시작할 예정이다. MTC는 투명성을 기본적으로 확보할 수 있도록 설계됐으며, 기존 웹의 속도나 성능을 저하시키지 않으면서 양자 내성 보안으로 전환할 수 있는 기반을 제공한다.


클라우드플레어는 지난 2014년 ‘유니버설 SSL(Universal SSL)’을 출시해 수백만 개의 웹사이트에 무료 TLS 인증서를 제공했으며, 이를 통해 웹에서 암호화된 트래픽의 양을 하룻밤 사이 두 배로 늘렸다. 현재 암호화된 웹의 대부분은 자동화된 무료 인증서를 활용하고 있지만, 인증서 발급은 여전히 소수의 주요 기관에 집중돼 있다. 클라우드플레어는 새로운 공개 CA를 통해 대규모 인증서 발급이 가능한 독립적인 인증기관을 추가해 기존 웹 인증서 생태계의 신뢰 기반을 확대할 계획이다. 


기존 인증기관과 달리 클라우드플레어는 오늘날 인터넷의 규모와 속도에 맞춰 공개 인증서 발급 체계를 처음부터 새롭게 설계했다. 새로운 공개 CA는 다음과 같은 기능을 제공한다. 


투명한 운영 과정: 기존의 정기적인 감사 방식에서 한발 더 나아가 인증기관의 운영 및 기술 정보를 상세하게 공개한다. 누구나 동일한 결과를 검증할 수 있는 재현 가능한 코드 빌드를 제공하고, 실시간 상태 대시보드를 운영해 인터넷 커뮤니티가 CA의 운영 현황을 직접 확인할 수 있도록 돕는다.


서비스 중단 없는 보안 대응: 자동 갱신 신호(RFC 9773)를 활용해 수백만 개 웹사이트의 인증서를 백그라운드에서 신속하게 교체할 수 있다. 인증서 해지나 보안 업데이트가 필요한 상황에서도 대규모 웹사이트 접속 장애가 발생할 위험을 최소화한다.


대규모 환경에서도 적용 가능한 양자 내성 보안: 클라우드플레어가 공동 작성자로 참여한 국제인터넷표준화기구(Internet Engineering Task Force, IETF) 초안 사양에 기반한 MTC는 간소화된 검증 방식을 활용해 인증서가 신뢰할 수 있는 레지스트리에 등록돼 있는지 확인한다. 연결할 때마다 용량이 큰 양자 내성 서명을 전송할 필요가 없어 양자 내성 인증서 도입에 따른 성능 부담을 줄일 수 있다.


기존 환경을 유지하면서 양자 내성 보안으로 전환: 웹사이트 운영자는 하나의 통합 시스템에서 기존 TLS 인증서와 차세대 MTC를 함께 관리할 수 있다. 기존 인증서를 한 번에 교체할 필요 없이 단계적으로 양자 내성 보안 체계로 전환할 수 있다.


클라우드플레어는 브라우저 루트 프로그램의 신청 및 승인 절차가 완료되는 대로 기존 방식의 인증서 발급을 시작할 예정이다. 실제 서비스용 MTC는 2027년 1분기부터 발급할 계획이다. 글로벌사인이 보유한 기존 공인 루트 CA 키 자료 인수는 통상적인 거래 종결 조건을 거쳐 향후 2개월 이내 완료될 것으로 예상된다. 웹사이트 운영자와 개발자는 클라우드플레어 블로그에서 관련 엔지니어링 업데이트를 확인하고 얼리 액세스 알림을 신청할 수 있다.

 

ⓒ 블루프레임(https://www.blueframe.co.kr) 무단전재 및 재배포금지

, , , , , , , , , ,

0 Comments
많이 본 뉴스
인기기사