[인프라진단] #W-15 사용자 개인키 사용 시 암호 입력
1. 항목 설명
사용자 개인키는 인증과 디지털 서명에 사용되는 중요한 자산입니다. 개인키 사용 시 추가 인증을 요구하지 않으면 키 파일을 획득한 공격자가 인증된 사용자처럼 가장할 수 있습니다.
판단 기준: 사용자 개인키를 사용할 때마다 암호 입력을 요구하면 양호, 요구하지 않으면 취약입니다.
2026 가이드 근거

2. 점검 목적
컴퓨터에 저장된 사용자 개인키를 사용할 때마다 암호 입력을 요구하여 개인키 탈취 및 무단 사용 위험을 줄이는 것이 목적입니다.
3. 실습 환경
- 운영체제: Microsoft Windows Server 2019 Standard Evaluation
- OS 버전: 10.0.17763
- 빌드: 17763
- 가상화 환경: VMware, Inc. VMware20,1
- 컴퓨터 이름: WIN-RTQP19JGCE2
- 네트워크: VMware Host-only 격리망
- 실행 ID: 20260608-004905
4. 취약 상태 구성
ForceKeyProtection 값을 0으로 설정하여 사용자 개인키 사용 시 추가 입력을 요구하지 않는 상태를 구성했습니다.
이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다. 실제 개인키는 생성하거나 사용하지 않았습니다.
구성 방법
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\Cryptography'
New-Item -Path $path -Force
New-ItemProperty `
-Path $path `
-Name 'ForceKeyProtection' `
-PropertyType DWord `
-Value 0 `
-Force
구성 후 다음 명령으로 정책값을 확인했습니다.
Get-ItemPropertyValue `
-Path 'HKLM:\SOFTWARE\Policies\Microsoft\Cryptography' `
-Name 'ForceKeyProtection'
확인 결과가 0이면 사용자 개인키 사용 시 추가 입력을 요구하지 않으므로 취약 상태입니다.
5. 최초진단 결과
- 판정: 취약
- 자동 판정 근거:
ForceKeyProtection값이0으로 설정되어 사용자 입력을 요구하지 않습니다.

6. 조치 방법
ForceKeyProtection 값을 2로 설정하여 개인키를 사용할 때마다 암호 입력을 요구합니다.
Set-ItemProperty `
-Path 'HKLM:\SOFTWARE\Policies\Microsoft\Cryptography' `
-Name 'ForceKeyProtection' `
-Type DWord `
-Value 2
Windows 설정 경로: 로컬 보안 정책 > 로컬 정책 > 보안 옵션 > 시스템 암호화: 컴퓨터에 저장된 사용자 키에 강력한 키 보호 사용

7. 이행진단 결과
- 판정: 양호
- 자동 판정 근거:
ForceKeyProtection값이2로 설정되어 키를 사용할 때마다 암호 입력을 요구합니다.

8. 실무 주의사항
개인키를 자동으로 사용하는 서비스나 서명 프로그램은 매번 암호 입력을 요구하면 정상 동작하지 않을 수 있으므로 적용 전 호환성 테스트가 필요합니다.
컨설턴트 조언
- 정책값뿐 아니라 실제 인증서와 개인키의 저장 위치, 내보내기 가능 여부 및 사용 주체를 함께 확인합니다.
- 담당자에게 개인키 발급·보관·폐기 절차와 분실 시 인증서 폐기 절차가 마련되어 있는지 확인합니다.
- 정책 설정 화면, 레지스트리 값, 인증서 저장소와 키 관리 절차를 증적으로 확보합니다.
- 자동화 서비스에서 예외가 필요한 경우 서비스 계정 보호, 키 저장소 접근 통제, 사용 로그와 키 교체 주기를 보완 통제로 제시합니다.
본 실습의 자동 판정은 일반적인 가이드 기준을 재현한 결과입니다. 실제 환경에서는 인증서와 개인키 사용 업무의 영향도를 확인해야 합니다.
9. 마무리
사용자 개인키는 강력한 보호 정책과 체계적인 발급·보관·폐기 절차를 통해 무단 사용을 방지해야 합니다.
'2026 주요정보통신기반시설 가이드 > Windows' 카테고리의 다른 글
| [인프라진단] #W-17 하드디스크 기본 공유 제거 (0) | 2026.06.23 |
|---|---|
| [인프라진단] #W-16 공유 권한 및 사용자 그룹 설정 (0) | 2026.06.18 |
| [인프라진단] #W-14 원격터미널 접속 가능한 사용자 그룹 제한 (0) | 2026.06.12 |
| [인프라진단] #W-13 콘솔 로그온 시 로컬 계정에서 빈 암호 사용 제한 (1) | 2026.06.11 |
| [인프라진단] #W-12 익명 SID/이름 변환 허용 해제 (0) | 2026.06.10 |