Solution

THALES PSE HSM

Thales ProtectServer External 3 (PSE3)

금융, PKI, 서명 등 다양한 암호 서비스에 적용할 수 있는 Thales의 범용 네트워크 HSM입니다.

Overview

솔루션 개요

Thales ProtectServer External 3(PSE3)는
암호키를 하드웨어 내부에 안전하게 보관하면서 암호화,
서명, 인증 서비스를 제공
하는 네트워크 연결형
HSM 어플라이언스입니다.

FIPS 140-2 Level 3 인증을 획득한 장치로, PKI, 전자서명,
데이터베이스 암호화, 스마트카드 발급, 결제 시스템 등 폭넓은 분야에서 활용됩니다.
특히 결제 및 금융 환경에서 필요한 VISA CVV, ANSI X9 TR-31 Key Block,
Milenage(5G 인증), BIP32(전자지갑) 등 특화 알고리즘을 기본으로 지원합니다.

RSA-1024 기준 최대 3,500 tps의 처리 성능을 제공하며,
PL25·PL220·PL3500 세 가지 성능 모델 중 환경에 맞게 선택할 수 있습니다.

Function

주요 기능

  • 하드웨어 기반 키 보호 아이콘
    하드웨어 기반 키 보호

    암호키는 HSM 내부 탬퍼 저항 스토리지에 보관되며, 배터리 백업으로 전원이 꺼진 상태에서도 키를 유지합니다. 물리적 침입 감지 시 키가 자동 삭제됩니다.

  • 광범위한 알고리즘 지원 아이콘
    광범위한 알고리즘 지원

    RSA(최대 4096bit), DSA, ECC(ECDSA, ECDH, Ed25519), AES/AES-GCM, Triple DES, SEED, ARIA, SHA-1/2/3, KCDSA 등
    대칭·비대칭·해시 알고리즘을 폭넓게 지원합니다. VISA CVV, ANSI X9 TR-31, BIP32, Milenage, TUAK 등 특화 알고리즘도 포함됩니다.

  • 슬롯 기반 키 관리 아이콘
    슬롯 기반 키 관리

    슬롯(Slot) 단위로 키를 구분 관리하며, 슬롯 수에 제한이 없습니다(50개 이하 권장).
    애플리케이션별·용도별로 독립된 키 저장 공간을 구성할 수 있습니다.

  • HA 및 부하 분산(WLD) 아이콘
    HA 및 부하 분산(WLD)

    여러 PSE3를 WLD(Work Load Distribution) 구성으로 묶어 부하를 분산하고, HA 모드에서는 장애 발생 시 자동으로 다른 장치로 세션을 전환합니다. Least Busy 방식으로 로드밸런싱이 동작합니다.

  • 키 동기화 및 토큰 복제 아이콘
    키 동기화 및 토큰 복제

    HSM 간 토큰 복제를 통해 동일한 키를 여러 장치에 동기화할 수 있습니다.
    복제 전 상호 신뢰 검증 절차를 거치며, 신뢰 제거 시 복제가 중단됩니다.

  • 스마트카드 기반 키 백업 아이콘
    스마트카드 기반 키 백업

    내장 스마트카드 리더를 통해 Wrapping Key로 암호화된 키를 스마트카드에 백업합니다. 장애 시 대체 장비에 스마트카드로 키를 주입하여 복구합니다.

  • FM(Functionality Module) 아이콘
    FM(Functionality Module)

    표준 API로 지원되지 않는 특수 요구사항이 있을 경우, 커스텀 펌웨어를 HSM 보안 경계 내에서 개발·실행할 수 있습니다.

Features

특장점

PSE 특장점 이미지
  • 결제·금융 특화 알고리즘 기본 지원: VISA CVV, ANSI X9 TR-31 Key Block, BIP32(전자지갑), Milenage·TUAK(5G 인증) 등 금융 및 통신 환경에서 요구되는 특수 알고리즘을 별도 개발 없이 기본 제공합니다.
  • 슬롯 수 제한 없는 유연한 키 관리: 파티션 수가 고정된 다른 HSM과 달리, PSE3는 슬롯 수에 제한이 없어(50개 이하 권장) 다양한 애플리케이션 구성에 맞게 키 저장 공간을 유연하게 운영할 수 있습니다.
  • FIPS 140-2 Level 3 인증: 탬퍼 저항 하드웨어와 배터리 백업 키 스토리지를 포함한 FIPS 140-2 Level 3 기준을 충족합니다. 물리적 침입 감지 및 자동 키 삭제 기능이 포함됩니다.
  • 네트워크 본딩 지원: 두 대의 PSE3를 하나의 가상 장치로 묶는 네트워크 본딩이 가능합니다(PSE3+는 4포트). Round Robin, Active-Backup 등 다양한 본딩 모드로 대역폭 향상과 내결함성을 구성할 수 있습니다.
  • 다중 인증(m of N): 특정 작업 수행 시 지정된 수 이상의 관리자가 인증해야 하는 다자 인증을 지원하여 내부자 위협에 대한 통제를 강화할 수 있습니다.
  • 운영 통합 편의성: SNMP 트랩, Syslog, SIEM 연동을 지원하여 기존 보안 운영 체계에 통합할 수 있으며,
    REST API를 통한 원격 관리도 가능합니다.

Application

적용 분야

적용 산업군

  • 금융·결제 이미지
    금융·결제

    카드 발급, 결제 처리, PIN 암호화 등 금융 거래 암호화가 필요한 기관

  • 공공·전자정부 이미지
    공공·전자정부

    PKI 인프라, 전자서명, 모바일 신분증 발급 시스템 운영 기관

  • 통신 이미지
    통신

    5G 가입자 인증(Milenage, TUAK), 교통카드 시스템 운영 기관

  • 블록체인·핀테크 이미지
    블록체인·핀테크

    전자지갑 키 관리(BIP32), 디지털 자산 보호가 필요한 서비스

  • 특수 암호 요구사항 이미지
    특수 암호 요구사항

    표준 HSM으로 구현이 어려운 커스텀 알고리즘·로직이 필요한 환경

적용 환경

  • PKI CA 서버와 연동되는 인증서 서명 키 보호
  • IC 카드(신용카드, 교통카드 등) 중앙 발급 및 지점 발급 시스템
  • 교통카드 충전·지불·정산 시스템의 암호화 처리
  • 데이터베이스 암호화 키 관리
  • 전자서명 서버 및 문서 서명 시스템
  • 특수 알고리즘 처리가 필요한 커스텀 암호 시스템

활용 시나리오

  • IC 카드 발급 아이콘
    IC 카드 발급

    중앙 발급 서버와 지점 발급 단말기에 PSE3를 연결하여
    카드 키 생성·발급 처리

  • 교통카드 시스템 아이콘
    교통카드 시스템

    충전·지불·정산 서버가 PSE3를 통해 암호화 연산을 처리,
    인증 서버의 키 보관

  • 커스텀 암호 처리 아이콘
    커스텀 암호 처리

    FM 개발을 통해 특수 알고리즘을 HSM 내부에 구현, 서버 측 소프트웨어 변경 없이 적용

  • 다중 HSM 구성 아이콘
    다중 HSM 구성

    WLD/HA로 복수의 PSE3를 묶어 처리량 확장 및 이중화

  • 키 백업 체계 아이콘
    키 백업 체계

    스마트카드에 키를 백업하여 장애 시 대체 장비에 즉시 복구

주요 대상 업무

  • 암호키 생성 및 관리
  • 전자서명 생성 및 검증
  • 카드 발급 및 PIN 처리
  • 데이터 암호화·복호화
  • 커스텀 암호 알고리즘 처리(FM)
  • 키 백업 및 복구

effect

기대효과

  • 암호키 보안 이미지
    암호키 보안

    FIPS 140-2 Level 3 인증 장치 내부에서 키를 생성·보관하여, 서버 측 소프트웨어 취약점이나 물리적 침입으로부터 키를 보호합니다.

  • 커스텀 요구사항 대응 이미지
    커스텀 요구사항 대응

    FM을 통해 표준 HSM으로 구현하기 어려운 특수 알고리즘이나 처리 로직을 HSM 내부에서 실행할 수 있어, 복잡한 암호 요구사항을 가진 시스템에 유연하게 적용됩니다.

  • 운영 연속성 이미지
    운영 연속성

    HA/WLD 구성으로 장애 시 서비스 중단을 줄이고, 스마트카드 백업으로 장비 교체 시에도 키를 신속히 복구할 수 있습니다.

  • 확장성 이미지
    확장성

    슬롯 수 제한 없이 키를 관리하고, WLD 구성으로 처리 용량을 늘릴 수 있어 서비스 규모 증가에 맞춰 유연하게 대응할 수 있습니다.

  • 규제 대응 이미지
    규제 대응

    FIPS 140-2 Level 3 인증 장치로 금융, 공공 분야의 HSM 기반 키 보호 요건에 대응할 수 있습니다.

Solutions

연계 솔루션

PSE3는 커스텀 암호 처리가 필요한 다양한 서비스에서 신뢰 루트로 활용됩니다. 대표적인 연계 영역은 다음과 같습니다.

페이지 상단으로 이동
close