Overview
솔루션 개요
CipherTrust Manager는 데이터 검출부터
암호화, 키 관리까지 데이터 보호에 대한 전반적인
보안을 중앙집중 관리할 수 있는 솔루션입니다.
클라우드, 컨테이너 등 IT 환경이 고도화되면서 비밀번호, SSH 인증서 등
관리해야 할 시크릿(Secrets)의 종류와 수가 급증하고 있습니다. 파편화된 키는
관리의 어려움과 더불어 기업의 핵심 보안 취약점으로 대두되는 심각한 문제입니다.
CipherTrust Manager는 중앙 집중화된 키 관리 및 역할 기반 정책에 따른 통제,
자동화된 암호화 및 관리 기능, 유연한 REST API 지원을 통해 이 문제를 해결합니다.
물리적 어플라이언스 또는 가상머신 형태로 제공되며, HSM 내장 또는 연동을 통해 FIPS 140-2 Level 3 보안 수준을 지원합니다.
BACKGROUND
도입 배경
클라우드, 컨테이너 등 IT 환경이 고도화되면서 관리해야 할 시크릿의 종류와 수가 급증하고 있습니다.
조직의 62%는 회사 전체에 얼마나 많은 키 또는 인증서가 있는지조차 파악하지 못하고 있습니다. (출처: Keyfactor, 2021 Global CIO Survey)
- 하이브리드 및 멀티 클라우드 환경의 확산: 데이터센터, 프라이빗 클라우드, 퍼블릭 클라우드 등 구성 환경의 복잡도 상승
- 분산된 데이터, 분산된 키(Key Sprawl): 클라우드 서비스별로 개별적으로 생성되고 관리되는 '키 스프롤' 현상 심화
- 강화되는 규제 및 감사 요구사항: 암호화 키에 대한 철저한 관리와 모든 키 활동에 대한 감사 증적자료 필요
- 데이터 주권 및 통제권 상실: 암호화 키 관리까지 클라우드 서비스 제공업체에 전적으로 위임할 경우 기업이 자신의 데이터에 대한 통제권과 주권을 잃을 수 있음
- 보안 취약점 및 운영 비효율성: 분산된 키 관리로 인한 보안 홀 존재 및 키 관리 관련 관리업무의 비효율성
Function
주요 기능
CipherTrust Manager는 검출 → 암호화 및 토큰화 → 키 관리의 전 영역을 단일 플랫폼에서 통합 제공합니다.
키 관리 (Key Management)
-
중앙 집중화된 키 관리
역할 기반 정책에 따른 통제로 전사 암호키를 단일 플랫폼에서 통합 관리
-
키 라이프사이클 관리
생성 → 백업 → 배포 → 모니터링 → 키 교체 → 만료일 관리 → 규제준수/감사 → 폐기 전 과정 자동화
-
다양한 키 유형 지원
대칭 키, 비대칭 키, 디지털 인증서, 인증 토큰 등 모든 종류의암호화 자산 관리
-
감사 및 보고서
다양한 로그 포맷 지원을 통해 향상된 감사 및 보고서 기능,맞춤형 경보 기능 제공
Database TDE 키 관리
Oracle 및 MS-SQL의 TDE(Transparent Data Encryption) 키를 CipherTrust Manager에서 통합 관리할 수 있습니다.
-
- 기존 TDE 환경에서는 암호화 키가 데이터베이스 테이블과 함께 저장되어 보안에 취약
- CipherTrust Manager 연동 시 Oracle Tablespace Encryption Keys 및 SQL Server Database Encryption Keys를 외부 키 관리
서버에서 안전하게 보관 - Microsoft SQL Server 및 Oracle Database의 TDE 키를 중앙에서 관리하여 조직이 키에 대한 통제력 강화
KMIP (Key Management Interoperability Protocol)
CipherTrust Manager는 대칭 키, 비대칭 키, 디지털 인증서, 인증 토큰 등 다양한 종류의 암호화를 중앙에서 관리할 수 있습니다.
-
- KMIP란: OASIS에서 개발한 글로벌 표준 키 관리 인터페이스 프로토콜
- 3rd party 제품 간의 인증 및 키 관리 기능 제공
- KMIP 인터페이스를 지원하는 장비 또는 Thales ICAPI connector를 통한 키 관리 수행
- 지원 환경
- Hyper Converged Infrastructure, Cloud (Virtual Machines, Storage, EKM), Self Encrypting Drive (SED), Tape Libraries, Software Defined Storage, Storage Array, Backup, Established & 3rd Party Storage Solutions
REST API
-
- 업계 표준 RESTful API를 제공하여 암호 키 관리 자동화 구현
- 키 생명 주기 관리에 필요한 모든 기능(생성, 조회, 수정, 삭제, 아카이브, 복구, 폐기, 내보내기 등) 제공
- 매니저 서버 UI에서도 동일한 관리 기능 제공
멀티클라우드 키 관리 (CCKM)
CCKM(CipherTrust Cloud Key Management)은 고객의 필요에 따라 공급업체에 독립적인 암호화 및 키 관리 서비스를 제공합니다.
클라우드 및 온프레미스 환경에서 다양한 벤더의 키를 통합 보관할 수 있습니다.
-
- CSP 키 관리 서비스 연동: BYOK(Bring Your Own Key) / HYOK(Hold Your Own Key) 방식 지원
- 지원 환경: AWS, Azure, GCP, OCI, Salesforce 및 Salesforce Sandbox, SAP Data Custodian
클라우드 시크릿 관리
다양한 시크릿 관리 문제들을 단일 플랫폼에서 통합적으로 해결합니다.
특히 AI 시대의 새로운 보안 요구사항까지 충족시키며, 비즈니스 민첩성을 저해하지 않으면서 최고 수준의 보안을 제공합니다.
-
시크릿 스토어
중앙 키 관리로 개발 및 운영 효율 최대화, 휴먼에러 및 민감 정보 노출 최소화, 모든 시크릿 감사 기능 제공
-
시크릿 리스 AI 보안
AI 에이전트 및 워크로드를 중앙 집중식 자격 증명, 시크릿, 접근 제어로 관리하여 AI 시스템의 보안 취약점을 원천 차단
-
범용 시크릿 커넥터
클라우드, 온프레미스, SaaS 애플리케이션 등 고객사 환경의 모든 시크릿을 매니저에 연결하여 단일 대시보드에서 가시성과 통제권 확보
-
Just-In-Time 자격 증명
자동 만료되는 자격 증명을 통해 영구적인 권한 제거, 제로트러스트 환경 구현
-
자동화된 자격 증명 순환
자격증명 및 키 라이프사이클 작업 자동화하여 운영 효율성 극대화, 업무 부담 경감
-
시크릿 공유
개발팀, 운영팀, 보안팀 간에 민감한 시크릿을 안전하게 공유 및 관리, 모든 공유 활동 추적 및 감사
-
안전한 쿠버네티스 시크릿
쿠버네티스 시크릿을 한 곳에서 자동화, 암호화, 관리하여
노출 위험 해소 및 라이프사이클 자동화 -
서비스형 PKI
권한 최소화 및 인증서 발급 자동화로 관리포인트 최소화, 인증서 만료로 인한 서비스 중단 위험 제거
-
단기 유효 SSH 인증서
장기 유효 SSH 키 사용으로 인한 보안 위험 제거, 자동 발급되는 단기 유효 인증서로 통제
Features
특장점
- 중앙 집중화된 키 거버넌스: 전사 암호키를 단일 플랫폼에서 통합 관리하여 운영 가시성과 보안 통제력을 높입니다.
- 광범위한 연동 지원: PKCS#11, CAPI/CNG, KMIP, REST API 등 다양한 표준 인터페이스를 지원하여 기존 IT 인프라와 쉽게 통합됩니다.
- FIPS 140-2 준수: HSM 내장 또는 연동을 통해 FIPS 140-2 Level 3 보안 수준을 지원합니다.
- Active-Active 이중화: 자체 실시간 동기화를 지원하는 Active-Active 이중화 구성으로 별도 클러스터링 제품이나 L4 스위치가 불필요합니다.
- 강력한 역할 분리(SoD): Separation of Duties와 Multi-tenant 지원으로 접근 통제를 세밀하게 운영할 수 있습니다.
- 자동화된 운영: REST API를 통해 타사 ITSM 시스템과의 연동 및 자동화 구현이 가능합니다.
- 멀티클라우드 대응: AWS, Azure, GCP 등 14개 이상의 글로벌 CSP와 파트너십 및 다수 구축 사례 보유
Comparison
HSM과 KMS의
역할 비교
| 구분 | HSM (Hardware Security Module) | KMS (Key Management System) |
|---|---|---|
| 도입 효과 | 보안의 중추 역할, KMS의 RoT 역할 소수의 키 관리 (Key Encryption Key) | 중앙 집중적 키 관리 다수의 키 관리 (Data Encryption Key) |
| 사용 편의성 | 낮음 → 대부분의 기능을 명령어 또는 API로 처리 | 높음 → 대부분의 기능을 GUI로 처리 |
| 보안성 | 높음 → 키는 항상 장비 내부만 존재함 True RNG 탑재 | 낮음 → 키를 필요로 하는 애플리케이션에 전달 Pseudo RNG 탑재 |
| 구성 기반 | 전용 하드웨어 | 범용 하드웨어 기반 최근 가상 머신 형태로 제공 |
Application
적용 분야
적용 산업군
-

금융·결제
Oracle/MS-SQL 데이터베이스 TDE 키 관리, 카드 정보 및 결제 데이터 암호화 키 중앙 관리
-

공공·전자정부
국가 PKI 인증서 관리, 전자인증서 발급 인프라 운영 기관의 키 통합 관리
-

클라우드 서비스 사업자(CSP)
멀티클라우드 환경에서 BYOK/HYOK방식으로 고객별 키 격리 관리
-

제조·IoT
디바이스 인증서 발급, 펌웨어 서명 키 관리, Secure Provisioning
-

엔터프라이즈 IT
사내 인증서 관리, 코드 서명 키 관리, 데이터베이스 암호화 키 중앙 통제
적용 환경
- 온프레미스 데이터센터 및 프라이빗 클라우드
- AWS, Azure, GCP 등 퍼블릭 클라우드 환경 (BYOK/HYOK)
- Kubernetes, Docker 등 컨테이너 환경
- Oracle, MS-SQL TDE 암호화 환경
- 하이브리드·멀티클라우드 혼합 환경
주요 대상 업무
- 전사 암호 키 생성 및 수명주기 관리
- 클라우드 데이터 주권 확보 (BYOK/HYOK)
- 데이터베이스 TDE 키 중앙 관리
- 쿠버네티스 시크릿 및 클라우드 시크릿 통합 관리
- 감사 이력 기록 및 보안 컴플라이언스 대응
- PKI 서비스 및 SSH 인증서 자동화
effect
기대효과
-

데이터 통제권 확보
모든 환경의 암호화 키를 기업이 직접 소유·통제하여 클라우드 서비스 제공업체에 대한 종속성을 제거합니다.
-

규제 준수 자동화
GDPR, PCI-DSS, HIPAA, 전자금융감독규정, ISMS-P 등 국내외 보안 규제 요건을 충족하는 감사 증적을 자동으로 생성합니다.
-

운영 효율화
키 라이프사이클 자동화 및 중앙화로 보안 운영 인력의 부담을 줄이고 관리 복잡도를 낮춥니다.
-

보안 가시성 향상
전사 암호 자산에 대한 단일 대시보드를 통해 누가, 언제, 어떤 키를
사용했는지 실시간으로 파악합니다.
Solutions
연계 솔루션
CipherTrust Manager는 Thales 데이터 보호 포트폴리오의 허브 역할을 수행하며, 아래 솔루션들과 연계하여 보안 효과가 극대화됩니다
-

General Purpose HSM (Thales Luna Network HSM)
FIPS 140-2/3 Level 3 인증 하드웨어 기반 키 보호
CipherTrust Manager의 Root of Trust 역할을 수행하며, 마스터 키(KEK)를 HSM 내부에 안전하게 보관합니다.
-

CTE (CipherTrust Transparent Encryption)
파일 시스템 수준의 투명한 암호화 솔루션. OS 커널 암호화 및 쿠버네티스 암호화를 지원합니다.
-

CCKM (CipherTrust Cloud Key Manager)
AWS, Azure, GCP 등 퍼블릭 클라우드 환경에서 BYOK/HYOK 방식으로 키를 관리합니다.
-

CTS (CipherTrust Tokenization Server)
개인정보 등 민감 데이터를 토큰으로 대체하여 원본 데이터를 보호합니다.
-

payment HSM (Thales payShield)
결제 산업 전용 HSM 솔루션
카드 발급, 거래 처리, PIN 관리 등 결제 생태계 전반의 암호화 처리를 전담합니다.
-

PKI (KeyFactor EJBCA)
HSM에 보관된 CA 키를 이용해 인증서를 안전하게 발급하고 조직 전체의 인증 인프라를 구축합니다.
-

CLM (Palo Alto Networks STRATA)
인증서 생애주기를 자동화하는 솔루션으로, CipherTrust Manager가 발급한 인증서의 배포·갱신·폐기를 자동화합니다.