Overview
솔루션 개요
Thales ProtectServer External 3(PSE3)는
암호키를 하드웨어 내부에 안전하게 보관하면서 암호화,
서명, 인증 서비스를 제공하는 네트워크 연결형
HSM 어플라이언스입니다.
FIPS 140-2 Level 3 인증을 획득한 장치로, PKI, 전자서명,
데이터베이스 암호화, 스마트카드 발급, 결제 시스템 등 폭넓은 분야에서 활용됩니다.
특히 결제 및 금융 환경에서 필요한 VISA CVV, ANSI X9 TR-31 Key Block,
Milenage(5G 인증), BIP32(전자지갑) 등 특화 알고리즘을 기본으로 지원합니다.
RSA-1024 기준 최대 3,500 tps의 처리 성능을 제공하며,
PL25·PL220·PL3500 세 가지 성능 모델 중 환경에 맞게 선택할 수 있습니다.
Function
주요 기능
-
하드웨어 기반 키 보호
암호키는 HSM 내부 탬퍼 저항 스토리지에 보관되며, 배터리 백업으로 전원이 꺼진 상태에서도 키를 유지합니다. 물리적 침입 감지 시 키가 자동 삭제됩니다.
-
광범위한 알고리즘 지원
RSA(최대 4096bit), DSA, ECC(ECDSA, ECDH, Ed25519), AES/AES-GCM, Triple DES, SEED, ARIA, SHA-1/2/3, KCDSA 등
대칭·비대칭·해시 알고리즘을 폭넓게 지원합니다. VISA CVV, ANSI X9 TR-31, BIP32, Milenage, TUAK 등 특화 알고리즘도 포함됩니다. -
슬롯 기반 키 관리
슬롯(Slot) 단위로 키를 구분 관리하며, 슬롯 수에 제한이 없습니다(50개 이하 권장).
애플리케이션별·용도별로 독립된 키 저장 공간을 구성할 수 있습니다. -
HA 및 부하 분산(WLD)
여러 PSE3를 WLD(Work Load Distribution) 구성으로 묶어 부하를 분산하고, HA 모드에서는 장애 발생 시 자동으로 다른 장치로 세션을 전환합니다. Least Busy 방식으로 로드밸런싱이 동작합니다.
-
키 동기화 및 토큰 복제
HSM 간 토큰 복제를 통해 동일한 키를 여러 장치에 동기화할 수 있습니다.
복제 전 상호 신뢰 검증 절차를 거치며, 신뢰 제거 시 복제가 중단됩니다. -
스마트카드 기반 키 백업
내장 스마트카드 리더를 통해 Wrapping Key로 암호화된 키를 스마트카드에 백업합니다. 장애 시 대체 장비에 스마트카드로 키를 주입하여 복구합니다.
-
FM(Functionality Module)
표준 API로 지원되지 않는 특수 요구사항이 있을 경우, 커스텀 펌웨어를 HSM 보안 경계 내에서 개발·실행할 수 있습니다.
Features
특장점

- 결제·금융 특화 알고리즘 기본 지원: VISA CVV, ANSI X9 TR-31 Key Block, BIP32(전자지갑), Milenage·TUAK(5G 인증) 등 금융 및 통신 환경에서 요구되는 특수 알고리즘을 별도 개발 없이 기본 제공합니다.
- 슬롯 수 제한 없는 유연한 키 관리: 파티션 수가 고정된 다른 HSM과 달리, PSE3는 슬롯 수에 제한이 없어(50개 이하 권장) 다양한 애플리케이션 구성에 맞게 키 저장 공간을 유연하게 운영할 수 있습니다.
- FIPS 140-2 Level 3 인증: 탬퍼 저항 하드웨어와 배터리 백업 키 스토리지를 포함한 FIPS 140-2 Level 3 기준을 충족합니다. 물리적 침입 감지 및 자동 키 삭제 기능이 포함됩니다.
- 네트워크 본딩 지원: 두 대의 PSE3를 하나의 가상 장치로 묶는 네트워크 본딩이 가능합니다(PSE3+는 4포트). Round Robin, Active-Backup 등 다양한 본딩 모드로 대역폭 향상과 내결함성을 구성할 수 있습니다.
- 다중 인증(m of N): 특정 작업 수행 시 지정된 수 이상의 관리자가 인증해야 하는 다자 인증을 지원하여 내부자 위협에 대한 통제를 강화할 수 있습니다.
- 운영 통합 편의성: SNMP 트랩, Syslog, SIEM 연동을 지원하여 기존 보안 운영 체계에 통합할 수 있으며,
REST API를 통한 원격 관리도 가능합니다.
Application
적용 분야
적용 산업군
-

금융·결제
카드 발급, 결제 처리, PIN 암호화 등 금융 거래 암호화가 필요한 기관
-

공공·전자정부
PKI 인프라, 전자서명, 모바일 신분증 발급 시스템 운영 기관
-

통신
5G 가입자 인증(Milenage, TUAK), 교통카드 시스템 운영 기관
-

블록체인·핀테크
전자지갑 키 관리(BIP32), 디지털 자산 보호가 필요한 서비스
-

특수 암호 요구사항
표준 HSM으로 구현이 어려운 커스텀 알고리즘·로직이 필요한 환경
적용 환경
- PKI CA 서버와 연동되는 인증서 서명 키 보호
- IC 카드(신용카드, 교통카드 등) 중앙 발급 및 지점 발급 시스템
- 교통카드 충전·지불·정산 시스템의 암호화 처리
- 데이터베이스 암호화 키 관리
- 전자서명 서버 및 문서 서명 시스템
- 특수 알고리즘 처리가 필요한 커스텀 암호 시스템
활용 시나리오
-
IC 카드 발급
중앙 발급 서버와 지점 발급 단말기에 PSE3를 연결하여
카드 키 생성·발급 처리 -
교통카드 시스템
충전·지불·정산 서버가 PSE3를 통해 암호화 연산을 처리,
인증 서버의 키 보관 -
커스텀 암호 처리
FM 개발을 통해 특수 알고리즘을 HSM 내부에 구현, 서버 측 소프트웨어 변경 없이 적용
-
다중 HSM 구성
WLD/HA로 복수의 PSE3를 묶어 처리량 확장 및 이중화
-
키 백업 체계
스마트카드에 키를 백업하여 장애 시 대체 장비에 즉시 복구
주요 대상 업무
- 암호키 생성 및 관리
- 전자서명 생성 및 검증
- 카드 발급 및 PIN 처리
- 데이터 암호화·복호화
- 커스텀 암호 알고리즘 처리(FM)
- 키 백업 및 복구
effect
기대효과
-

암호키 보안
FIPS 140-2 Level 3 인증 장치 내부에서 키를 생성·보관하여, 서버 측 소프트웨어 취약점이나 물리적 침입으로부터 키를 보호합니다.
-

커스텀 요구사항 대응
FM을 통해 표준 HSM으로 구현하기 어려운 특수 알고리즘이나 처리 로직을 HSM 내부에서 실행할 수 있어, 복잡한 암호 요구사항을 가진 시스템에 유연하게 적용됩니다.
-

운영 연속성
HA/WLD 구성으로 장애 시 서비스 중단을 줄이고, 스마트카드 백업으로 장비 교체 시에도 키를 신속히 복구할 수 있습니다.
-

확장성
슬롯 수 제한 없이 키를 관리하고, WLD 구성으로 처리 용량을 늘릴 수 있어 서비스 규모 증가에 맞춰 유연하게 대응할 수 있습니다.
-

규제 대응
FIPS 140-2 Level 3 인증 장치로 금융, 공공 분야의 HSM 기반 키 보호 요건에 대응할 수 있습니다.
Solutions
연계 솔루션
PSE3는 커스텀 암호 처리가 필요한 다양한 서비스에서 신뢰 루트로 활용됩니다. 대표적인 연계 영역은 다음과 같습니다.
-

스마트카드 발급 시스템
신용카드, 교통카드, 신분증 등 IC 카드 발급 시 카드 키 생성과 암호화 처리를 PSE3가 담당합니다.
중앙 발급 서버뿐 아니라 지점 발급 단말기와도 네트워크로 연동됩니다. -

결제 및 교통카드 시스템
결제 트랜잭션의 암호화, 교통카드 충전·지불·정산 등 금융 거래 처리 과정에서 PSE3가 암호 연산을 수행합니다.
VISA CVV, ANSI X9 TR-31 Key Block 등 결제 특화 알고리즘을 기본 지원합니다. -

PKI / 전자서명
CA 서명 키 보호, 인증서 발급, 전자서명 생성·검증 등 PKI 인프라의 핵심 암호 연산을 PSE3 내부에서 처리합니다.
-

5G 인증 시스템
이동통신 가입자 인증에 사용되는 Milenage, TUAK 알고리즘을 기본 지원하여 통신사의 5G 인증 서버와 연동됩니다.
-

블록체인 / 전자지갑
BIP32 전자지갑 암호화 알고리즘을 기본 지원하며, FM 개발을 통해 블록체인 특화 처리 로직을 HSM 내부에 구현할 수 있습니다.