Overview
솔루션 개요
Thales Luna Network HSM 7은
암호키의 생성·저장·관리를 전용 하드웨어 내부에서
수행하는 네트워크 연결형 HSM입니다.
물리적으로 보호된 장치 안에서 모든 암호 연산이 이루어지며,
키는 하드웨어 경계 밖으로 노출되지 않습니다.
단일 장치를 최대 100개의 독립 파티션으로 나누어 여러 애플리케이션이나
조직 단위가 키를 분리 관리할 수 있으며, 온프레미스·클라우드·하이브리드 환경 모두에서 동일하게 운영됩니다.
FIPS 140-2 / 3 Level 3 인증을 획득하였으며, ECC 최대 22,000 tps,
RSA 최대 10,000 tps의 처리 성능을 제공합니다(A790 기준).
Function
주요 기능
-
다중 파티션(Multi-Partition) 지원
단일 HSM을 최대 100개의 독립 파티션으로 분할하여 여러 애플리케이션·조직 단위가 키를 격리된 환경에서 관리합니다.
파티션별로 독립적인 접근 제어와 정책이 적용됩니다. -
고성능 암호 연산
ECC P256 최대 22,000 tps, RSA-2048 최대 10,000 tps, AES-GCM 최대 17,000 tps(A790 기준)로 SSL/TLS 가속, 코드 서명 등 처리량이 많은 환경에 적합합니다.
-
이중 인증 방식 선택
A 시리즈(패스워드 인증)와 S 시리즈(PED 멀티팩터 인증) 두 가지 모델을 제공합니다.
S 시리즈는 물리적 PED 장치를 사용하는 강화된 다중 인증으로 고신뢰 환경에 적합합니다. -
고가용성(HA) 클러스터링 및 부하 분산
여러 Luna Network HSM을 HA 그룹으로 구성하여 자동 페일오버와 부하 분산을 지원합니다.
동일 그룹 내 부하가 분산되고, 그룹 전체 장애 시 다른 그룹으로 자동 전환됩니다. -
표준 API 지원
PKCS#11, JCE/JCA, Microsoft CNG, OpenSSL, REST API를 지원하며, 다양한 애플리케이션 및 플랫폼과 연동이 가능합니다.
-
양자 내성 암호(PQC) 지원
NIST 표준화 PQC 알고리즘(ML-DSA, ML-KEM)을 펌웨어에 내장하여, 향후 양자 컴퓨터 위협에 대비한 암호 체계로 전환할 수 있습니다.
-
보안 백업 및 재해 복구
Luna Backup HSM을 통해 키를 하드웨어 내에서 안전하게 백업·복제하거나, Data Protection on Demand(DPoD) 클라우드 서비스를 통해 클라우드 백업도 지원합니다.
products lineup
제품 라인업
Thales Luna Network HSM 7은 성능과 인증 방식에 따라 6가지 모델을 제공합니다.
Luna A 시리즈 (패스워드 인증, PWD)
| 모델 | 등급 | 메모리 | 기본 파티션 | 최대 파티션 | RSA-2048 | ECC P256 | AES-GCM |
|---|---|---|---|---|---|---|---|
| A700 | Standard | 4MB | 5 | 5 | 1,000 tps | 2,000 tps | 2,000 tps |
| A750 | Enterprise | 32MB | 5 | 20 | 5,000 tps | 10,000 tps | 10,000 tps |
| A790 | Maximum | 64MB | 10 | 100 | 10,000 tps | 22,000 tps | 17,000 tps |
Luna S 시리즈 (PED 멀티팩터 인증)
| 모델 | 등급 | 메모리 | 기본 파티션 | 최대 파티션 | RSA-2048 | ECC P256 | AES-GCM |
|---|---|---|---|---|---|---|---|
| S700 | Standard | 4MB | 5 | 5 | 1,000 tps | 2,000 tps | 2,000 tps |
| S750 | Enterprise | 32MB | 5 | 20 | 5,000 tps | 10,000 tps | 10,000 tps |
| S790 | Maximum | 64MB | 10 | 100 | 10,000 tps | 22,000 tps | 17,000 tps |
하드웨어 사양 (공통)
- 폼팩터: 19인치 1U 랙마운트
- 네트워크: 기가 이더넷 포트 4개 (S-790 모델은 10G 광 이더넷 옵션 추가)
- 전원: Hot Swap 이중화 전원
- 크기: 482.6mm × 533.4mm × 43.815mm
- 무게: 12.7kg
- 입력전압: 100-240V, 50-60Hz
Certification
인증 현황
-

FIPS 140-3 Level 3
물리적 탬퍼 보호 및 엄격한 접근 제어 포함
대상 모델
A700/750/790, S700/750/790
-

Common Criteria EAL4+ (NITES)
CC 국제 보안 인증
대상 모델
A700/750/790, S700/750/790
-

KCMVP (국가 암호 모듈 검증)
국가정보원 암호 모듈 인증
대상 모델
A700/750/790, S700/750/790
Features
특장점



- FIPS 140-3 Level 3 인증: 물리적 탬퍼 보호와 엄격한 접근 제어를 포함한 국제 보안 인증 기준을 충족합니다. 금융·공공 등 규제 환경에서 요구하는 HSM 인증 요건에 대응할 수 있습니다.
- 인증 방식 선택 가능: 패스워드 인증(A 시리즈)과 PED 기반 멀티팩터 인증(S 시리즈) 중 운영 환경에 맞게
선택할 수 있습니다. - 파티션 기반 다중 사용: 하나의 장치를 최대 100개 파티션으로 분할하여 여러 애플리케이션이나 조직이 독립적으로 사용할 수 있어, 장비 수를 늘리지 않고 운영 범위를 확장할 수 있습니다.
- 온프레미스·클라우드 통합 운영: DPoD(Data Protection on Demand) 클라우드 서비스와 연계하여 온프레미스 HSM과 클라우드 환경을 같은 방식으로 관리할 수 있습니다.
- PQC 알고리즘 내장: ML-DSA, ML-KEM 등 NIST 표준 양자 내성 알고리즘이 펌웨어에 포함되어 있어, 추가 하드웨어 교체 없이 알고리즘 전환이 가능합니다.
- REST API 기반 관리 자동화: REST API를 통해 HSM 관리 작업을 자동화할 수 있으며, Luna Client의 컨테이너 실행을 지원하여 현대적인 운영 환경과의 통합이 용이합니다.
Features
양자 내성
암호(PQC) 대응
NIST 표준화 동향 (NIST IR 8547, 2024년 11월)
2030년 이후 RSA 및 ECC 기반 기존 서명/키 교환 알고리즘이 사실상 사용 중단 권고됩니다.
- ECDSA, EdDSA: 2030년 이후 Deprecated, 2035년 이후 Disallowed
- RSA: 2030년 이후 Deprecated, 2035년 이후 Disallowed
Luna HSM의 PQC 전환 지원
- NIST 표준 PQC 알고리즘(ML-DSA, ML-KEM) 펌웨어 내장
- 현장 적용을 위한 FW 업그레이드만으로 전환 가능 (하드웨어 교체 불필요)
- 코드 서명(LMS, XMSS, ML-DSA), 네트워크 보안(IKEv2 KEM, TLS), PKI 인증서 생성 전 영역 지원
CNSA 2.0 전환 일정 (분야별)
- 소프트웨어/펌웨어 서명: 2025년부터 CNSA 2.0 옵션 추가 → 2030년 전환 완료
- 네트워킹 장비: 2025년 ~ 2030년 전환
- 웹브라우저/서버/클라우드 서비스: 2025년 ~ 2033년 전환
- 산업장비/애플리케이션: 2025년 ~ 2033년 전환
Application
적용 분야
적용 산업군
-

금융·결제
전자금융, 인터넷뱅킹, 결제 처리 등 고신뢰 암호 인프라가 필요한 금융기관
-

공공·전자정부
국가 PKI, 전자인증, 행정·민원 서비스 등 공공 보안 인프라 운영 기관
-

클라우드 서비스 사업자(CSP)
AWS, Azure, GCP 등 퍼블릭 클라우드 환경에서 고객별 키 격리가 필요한 사업자
-

엔터프라이즈 IT
사내 인증서 관리, 코드 서명, 데이터베이스 암호화 등 키 보호가 필요한 대기업
-

통신·미디어
가입자 인증, 콘텐츠 DRM, 스트리밍 서비스
키 관리가 필요한 환경 -

IoT·제조
기기 신원 관리, 펌웨어 서명, 공급망 보안이 필요한 제조 환경
적용 환경
- PKI 루트 CA 및 중간 CA 개인키 보호 (온라인/오프라인 CA 키 모두 지원)
- SSL/TLS 키 보호 및 암호 연산 오프로딩(Offloading) 환경
- 대용량 코드 서명 및 펌웨어 서명 파이프라인
- 암호화 데이터베이스 및 애플리케이션 레벨 키 보호
- 멀티클라우드·하이브리드 환경의 통합 키 관리 허브
- 고가용성이 요구되는 금융·공공 미션크리티컬 시스템
활용 시나리오
-
PKI 루트 CA 보호
최상위 CA 개인키를 Luna HSM 파티션에 격리 보관하여 인증 체계의 신뢰 루트 확보
-
멀티테넌트 키 관리
하나의 HSM을 최대 100개 파티션으로 분할하여 부서별·고객별 독립 운영
-
대용량 코드 서명
소프트웨어 배포 파이프라인에 Luna HSM을 연동하여 초당 수천 건의 서명 처리
-
클라우드 BYOK
퍼블릭 클라우드에 보관된 데이터의 키를 Luna HSM에서 직접 소유·통제(BYOK)
-
재해복구(DR) 구성
HA 클러스터와 Backup HSM을 조합하여 무중단 키 관리 체계 구성
주요 대상 업무
- PKI 인증서 서명 및 CA 키 보호
- 전자서명 생성 및 검증
- SSL/TLS 세션 키 처리 가속
- 코드 서명·펌웨어 서명
- 데이터베이스·애플리케이션 암호화 키 관리
- 감사 로그 기록 및 컴플라이언스 보고
effect
기대효과
-

암호키 보안 강화
FIPS 140-2/3 Level 3 인증 장치 내부에서 키를 생성·보관하여, 키가 하드웨어 외부로 노출되는 위험을 줄입니다.
-

규제 대응
GDPR, eIDAS, HIPAA, PCI-DSS, 전자금융감독규정, ISMS-P 등 HSM 기반 키 보호를 요구하는 국내외 규제 요건에 대응할 수 있습니다.
-

운영 효율화
다중 파티션으로 여러 애플리케이션을 하나의 장치에서 운영하고, REST API로 관리 작업을 자동화하여 운영 부담을 줄일 수 있습니다.
-

가용성 확보
HA 클러스터 구성과 핫스왑 전원 이중화를 통해 장애 시에도 서비스를 지속할 수 있으며, Backup HSM으로 복구 체계를 갖출 수 있습니다.
-

알고리즘 전환 유연성
PQC 알고리즘이 펌웨어에 포함되어 있어, 향후 양자 내성 암호 체계로 전환할 때 하드웨어 교체 없이 대응할 수 있습니다.
Solutions
연계 솔루션
Luna Network HSM 7은 암호키 보호가 필요한 다양한 서비스의 신뢰 루트로 활용됩니다. 대표적인 연계 영역은 다음과 같습니다.
-

전자서명
공인전자서명, 금융 거래 서명, 계약서 서명 등 전자서명 서비스에서 서명 키를 Luna HSM 내부에 보관하여 운영합니다.
-

모바일 신분증 / DID (Decentralized Identity)
루트 CA·중간 CA의 서명 키를 Luna HSM에 저장하여 인증서 발급 체계를 구성합니다. CA 키가 하드웨어 외부로 노출되지 않아 PKI 운영의 보안 기반을 유지할 수 있습니다.
-

블록체인
블록체인 노드의 서명 키, 스마트 컨트랙트 배포 키, 디지털 자산 관리 키를 Luna HSM에 보관하여 운영합니다. 거래소, 수탁 서비스, CBDC 시스템 등에서 활용됩니다.
-

CipherTrust Manager 연동
Thales CipherTrust Manager와 연동하여 통합 키 관리 환경을 구성할 수 있습니다.