Solution

THALES KMS

Thales CipherTrust Manager

모든 환경의 암호화 키를 중앙에서 통합 관리하여
데이터 보호와 규제 준수를 자동화하는 키 관리 플랫폼입니다.

Overview

솔루션 개요

CipherTrust Manager는 데이터 검출부터
암호화, 키 관리까지 데이터 보호에 대한 전반적인
보안을 중앙집중 관리할 수 있는 솔루션입니다.

클라우드, 컨테이너 등 IT 환경이 고도화되면서 비밀번호, SSH 인증서 등
관리해야 할 시크릿(Secrets)의 종류와 수가 급증하고 있습니다. 파편화된 키는
관리의 어려움과 더불어 기업의 핵심 보안 취약점으로 대두되는 심각한 문제입니다.

CipherTrust Manager는 중앙 집중화된 키 관리 및 역할 기반 정책에 따른 통제,
자동화된 암호화 및 관리 기능, 유연한 REST API 지원을 통해 이 문제를 해결합니다.
물리적 어플라이언스 또는 가상머신 형태로 제공되며, HSM 내장 또는 연동을 통해 FIPS 140-2 Level 3 보안 수준을 지원합니다.

BACKGROUND

도입 배경

클라우드, 컨테이너 등 IT 환경이 고도화되면서 관리해야 할 시크릿의 종류와 수가 급증하고 있습니다.
조직의 62%는 회사 전체에 얼마나 많은 키 또는 인증서가 있는지조차 파악하지 못하고 있습니다. (출처: Keyfactor, 2021 Global CIO Survey)

  • 하이브리드 및 멀티 클라우드 환경의 확산: 데이터센터, 프라이빗 클라우드, 퍼블릭 클라우드 등 구성 환경의 복잡도 상승
  • 분산된 데이터, 분산된 키(Key Sprawl): 클라우드 서비스별로 개별적으로 생성되고 관리되는 '키 스프롤' 현상 심화
  • 강화되는 규제 및 감사 요구사항: 암호화 키에 대한 철저한 관리와 모든 키 활동에 대한 감사 증적자료 필요
  • 데이터 주권 및 통제권 상실: 암호화 키 관리까지 클라우드 서비스 제공업체에 전적으로 위임할 경우 기업이 자신의 데이터에 대한 통제권과 주권을 잃을 수 있음
  • 보안 취약점 및 운영 비효율성: 분산된 키 관리로 인한 보안 홀 존재 및 키 관리 관련 관리업무의 비효율성

Function

주요 기능

CipherTrust Manager는 검출 → 암호화 및 토큰화 → 키 관리의 전 영역을 단일 플랫폼에서 통합 제공합니다.

키 관리 (Key Management)

  • 중앙 집중화된 키 관리 아이콘
    중앙 집중화된 키 관리

    역할 기반 정책에 따른 통제로 전사 암호키를 단일 플랫폼에서 통합 관리

  • 키 라이프사이클 관리 아이콘
    키 라이프사이클 관리

    생성 → 백업 → 배포 → 모니터링 → 키 교체 → 만료일 관리 → 규제준수/감사 → 폐기 전 과정 자동화

  • 다양한 키 유형 지원 아이콘
    다양한 키 유형 지원

    대칭 키, 비대칭 키, 디지털 인증서, 인증 토큰 등 모든 종류의암호화 자산 관리

  • 감사 및 보고서 아이콘
    감사 및 보고서

    다양한 로그 포맷 지원을 통해 향상된 감사 및 보고서 기능,맞춤형 경보 기능 제공

Database TDE 키 관리

Oracle 및 MS-SQL의 TDE(Transparent Data Encryption) 키를 CipherTrust Manager에서 통합 관리할 수 있습니다.

  • Database TDE 키 관리 아이콘
    • 기존 TDE 환경에서는 암호화 키가 데이터베이스 테이블과 함께 저장되어 보안에 취약
    • CipherTrust Manager 연동 시 Oracle Tablespace Encryption Keys 및 SQL Server Database Encryption Keys를 외부 키 관리
      서버에서 안전하게 보관
    • Microsoft SQL Server 및 Oracle Database의 TDE 키를 중앙에서 관리하여 조직이 키에 대한 통제력 강화

KMIP (Key Management Interoperability Protocol)

CipherTrust Manager는 대칭 키, 비대칭 키, 디지털 인증서, 인증 토큰 등 다양한 종류의 암호화를 중앙에서 관리할 수 있습니다.

  • KMIP 아이콘
    • KMIP란: OASIS에서 개발한 글로벌 표준 키 관리 인터페이스 프로토콜
    • 3rd party 제품 간의 인증 및 키 관리 기능 제공
    • KMIP 인터페이스를 지원하는 장비 또는 Thales ICAPI connector를 통한 키 관리 수행
    지원 환경
    Hyper Converged Infrastructure, Cloud (Virtual Machines, Storage, EKM), Self Encrypting Drive (SED), Tape Libraries, Software Defined Storage, Storage Array, Backup, Established & 3rd Party Storage Solutions

REST API

  • REST API 아이콘
    • 업계 표준 RESTful API를 제공하여 암호 키 관리 자동화 구현
    • 키 생명 주기 관리에 필요한 모든 기능(생성, 조회, 수정, 삭제, 아카이브, 복구, 폐기, 내보내기 등) 제공
    • 매니저 서버 UI에서도 동일한 관리 기능 제공

멀티클라우드 키 관리 (CCKM)

CCKM(CipherTrust Cloud Key Management)은 고객의 필요에 따라 공급업체에 독립적인 암호화 및 키 관리 서비스를 제공합니다.
클라우드 및 온프레미스 환경에서 다양한 벤더의 키를 통합 보관할 수 있습니다.

  • KMIP 아이콘
    • CSP 키 관리 서비스 연동: BYOK(Bring Your Own Key) / HYOK(Hold Your Own Key) 방식 지원
    • 지원 환경: AWS, Azure, GCP, OCI, Salesforce 및 Salesforce Sandbox, SAP Data Custodian

클라우드 시크릿 관리

다양한 시크릿 관리 문제들을 단일 플랫폼에서 통합적으로 해결합니다.
특히 AI 시대의 새로운 보안 요구사항까지 충족시키며, 비즈니스 민첩성을 저해하지 않으면서 최고 수준의 보안을 제공합니다.

  • 시크릿 스토어 아이콘
    시크릿 스토어

    중앙 키 관리로 개발 및 운영 효율 최대화, 휴먼에러 및 민감 정보 노출 최소화, 모든 시크릿 감사 기능 제공

  • 시크릿 리스 AI 보안 아이콘
    시크릿 리스 AI 보안

    AI 에이전트 및 워크로드를 중앙 집중식 자격 증명, 시크릿, 접근 제어로 관리하여 AI 시스템의 보안 취약점을 원천 차단

  • 범용 시크릿 커넥터 아이콘
    범용 시크릿 커넥터

    클라우드, 온프레미스, SaaS 애플리케이션 등 고객사 환경의 모든 시크릿을 매니저에 연결하여 단일 대시보드에서 가시성과 통제권 확보

  • Just-In-Time 자격 증명 아이콘
    Just-In-Time 자격 증명

    자동 만료되는 자격 증명을 통해 영구적인 권한 제거, 제로트러스트 환경 구현

  • 자동화된 자격 증명 순환 아이콘
    자동화된 자격 증명 순환

    자격증명 및 키 라이프사이클 작업 자동화하여 운영 효율성 극대화, 업무 부담 경감

  • 시크릿 공유 아이콘
    시크릿 공유

    개발팀, 운영팀, 보안팀 간에 민감한 시크릿을 안전하게 공유 및 관리, 모든 공유 활동 추적 및 감사

  • 안전한 쿠버네티스 시크릿 아이콘
    안전한 쿠버네티스 시크릿

    쿠버네티스 시크릿을 한 곳에서 자동화, 암호화, 관리하여
    노출 위험 해소 및 라이프사이클 자동화

  • 서비스형 PKI 아이콘
    서비스형 PKI

    권한 최소화 및 인증서 발급 자동화로 관리포인트 최소화, 인증서 만료로 인한 서비스 중단 위험 제거

  • 단기 유효 SSH 인증서 아이콘
    단기 유효 SSH 인증서

    장기 유효 SSH 키 사용으로 인한 보안 위험 제거, 자동 발급되는 단기 유효 인증서로 통제

Features

특장점

  • 중앙 집중화된 키 거버넌스: 전사 암호키를 단일 플랫폼에서 통합 관리하여 운영 가시성과 보안 통제력을 높입니다.
  • 광범위한 연동 지원: PKCS#11, CAPI/CNG, KMIP, REST API 등 다양한 표준 인터페이스를 지원하여 기존 IT 인프라와 쉽게 통합됩니다.
  • FIPS 140-2 준수: HSM 내장 또는 연동을 통해 FIPS 140-2 Level 3 보안 수준을 지원합니다.
  • Active-Active 이중화: 자체 실시간 동기화를 지원하는 Active-Active 이중화 구성으로 별도 클러스터링 제품이나 L4 스위치가 불필요합니다.
  • 강력한 역할 분리(SoD): Separation of Duties와 Multi-tenant 지원으로 접근 통제를 세밀하게 운영할 수 있습니다.
  • 자동화된 운영: REST API를 통해 타사 ITSM 시스템과의 연동 및 자동화 구현이 가능합니다.
  • 멀티클라우드 대응: AWS, Azure, GCP 등 14개 이상의 글로벌 CSP와 파트너십 및 다수 구축 사례 보유

Comparison

HSM과 KMS의
역할 비교

테이블 스크롤 드래그 안내
구분 HSM (Hardware Security Module) KMS (Key Management System)
도입 효과 보안의 중추 역할, KMS의 RoT 역할 소수의 키 관리 (Key Encryption Key) 중앙 집중적 키 관리 다수의 키 관리
(Data Encryption Key)
사용 편의성 낮음 → 대부분의 기능을 명령어 또는 API로 처리 높음 → 대부분의 기능을 GUI로 처리
보안성 높음 → 키는 항상 장비 내부만 존재함 True RNG 탑재 낮음 → 키를 필요로 하는 애플리케이션에 전달 Pseudo RNG 탑재
구성 기반 전용 하드웨어 범용 하드웨어 기반 최근 가상 머신 형태로 제공

Application

적용 분야

적용 산업군

  • 금융·결제 이미지
    금융·결제

    Oracle/MS-SQL 데이터베이스 TDE 키 관리, 카드 정보 및 결제 데이터 암호화 키 중앙 관리

  • 공공·전자정부 이미지
    공공·전자정부

    국가 PKI 인증서 관리, 전자인증서 발급 인프라 운영 기관의 키 통합 관리

  • 클라우드 서비스 사업자(CSP) 이미지
    클라우드 서비스 사업자(CSP)

    멀티클라우드 환경에서 BYOK/HYOK방식으로 고객별 키 격리 관리

  • 제조·IoT 이미지
    제조·IoT

    디바이스 인증서 발급, 펌웨어 서명 키 관리, Secure Provisioning

  • 엔터프라이즈 IT 이미지
    엔터프라이즈 IT

    사내 인증서 관리, 코드 서명 키 관리, 데이터베이스 암호화 키 중앙 통제

적용 환경

  • 온프레미스 데이터센터 및 프라이빗 클라우드
  • AWS, Azure, GCP 등 퍼블릭 클라우드 환경 (BYOK/HYOK)
  • Kubernetes, Docker 등 컨테이너 환경
  • Oracle, MS-SQL TDE 암호화 환경
  • 하이브리드·멀티클라우드 혼합 환경

주요 대상 업무

  • 전사 암호 키 생성 및 수명주기 관리
  • 클라우드 데이터 주권 확보 (BYOK/HYOK)
  • 데이터베이스 TDE 키 중앙 관리
  • 쿠버네티스 시크릿 및 클라우드 시크릿 통합 관리
  • 감사 이력 기록 및 보안 컴플라이언스 대응
  • PKI 서비스 및 SSH 인증서 자동화

effect

기대효과

  • 데이터 통제권 확보 이미지
    데이터 통제권 확보

    모든 환경의 암호화 키를 기업이 직접 소유·통제하여 클라우드 서비스 제공업체에 대한 종속성을 제거합니다.

  • 규제 준수 자동화 이미지
    규제 준수 자동화

    GDPR, PCI-DSS, HIPAA, 전자금융감독규정, ISMS-P 등 국내외 보안 규제 요건을 충족하는 감사 증적을 자동으로 생성합니다.

  • 운영 효율화 이미지
    운영 효율화

    키 라이프사이클 자동화 및 중앙화로 보안 운영 인력의 부담을 줄이고 관리 복잡도를 낮춥니다.

  • 보안 가시성 향상 이미지
    보안 가시성 향상

    전사 암호 자산에 대한 단일 대시보드를 통해 누가, 언제, 어떤 키를
    사용했는지 실시간으로 파악합니다.

Solutions

연계 솔루션

CipherTrust Manager는 Thales 데이터 보호 포트폴리오의 허브 역할을 수행하며, 아래 솔루션들과 연계하여 보안 효과가 극대화됩니다

페이지 상단으로 이동
close