Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #W-15 사용자 개인키 사용 시 암호 입력

반응형

1. 항목 설명

사용자 개인키는 인증과 디지털 서명에 사용되는 중요한 자산입니다. 개인키 사용 시 추가 인증을 요구하지 않으면 키 파일을 획득한 공격자가 인증된 사용자처럼 가장할 수 있습니다.

판단 기준: 사용자 개인키를 사용할 때마다 암호 입력을 요구하면 양호, 요구하지 않으면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원,「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」,W-15, p.196. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며,진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

컴퓨터에 저장된 사용자 개인키를 사용할 때마다 암호 입력을 요구하여 개인키 탈취 및 무단 사용 위험을 줄이는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Microsoft Windows Server 2019 Standard Evaluation
  • OS 버전: 10.0.17763
  • 빌드: 17763
  • 가상화 환경: VMware, Inc. VMware20,1
  • 컴퓨터 이름: WIN-RTQP19JGCE2
  • 네트워크: VMware Host-only 격리망
  • 실행 ID: 20260608-004905

4. 취약 상태 구성

ForceKeyProtection 값을 0으로 설정하여 사용자 개인키 사용 시 추가 입력을 요구하지 않는 상태를 구성했습니다.

이 구성은 인터넷과 분리된 실습 VM에서만 수행했습니다. 실제 개인키는 생성하거나 사용하지 않았습니다.

구성 방법

$path = 'HKLM:\SOFTWARE\Policies\Microsoft\Cryptography'
New-Item -Path $path -Force

New-ItemProperty `
    -Path $path `
    -Name 'ForceKeyProtection' `
    -PropertyType DWord `
    -Value 0 `
    -Force

구성 후 다음 명령으로 정책값을 확인했습니다.

Get-ItemPropertyValue `
    -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Cryptography' `
    -Name 'ForceKeyProtection'

확인 결과가 0이면 사용자 개인키 사용 시 추가 입력을 요구하지 않으므로 취약 상태입니다.

5. 최초진단 결과

  • 판정: 취약
  • 자동 판정 근거: ForceKeyProtection 값이 0으로 설정되어 사용자 입력을 요구하지 않습니다.

6. 조치 방법

ForceKeyProtection 값을 2로 설정하여 개인키를 사용할 때마다 암호 입력을 요구합니다.

Set-ItemProperty `
    -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Cryptography' `
    -Name 'ForceKeyProtection' `
    -Type DWord `
    -Value 2

Windows 설정 경로: 로컬 보안 정책 > 로컬 정책 > 보안 옵션 > 시스템 암호화: 컴퓨터에 저장된 사용자 키에 강력한 키 보호 사용

7. 이행진단 결과

  • 판정: 양호
  • 자동 판정 근거: ForceKeyProtection 값이 2로 설정되어 키를 사용할 때마다 암호 입력을 요구합니다.

8. 실무 주의사항

개인키를 자동으로 사용하는 서비스나 서명 프로그램은 매번 암호 입력을 요구하면 정상 동작하지 않을 수 있으므로 적용 전 호환성 테스트가 필요합니다.

컨설턴트 조언

  • 정책값뿐 아니라 실제 인증서와 개인키의 저장 위치, 내보내기 가능 여부 및 사용 주체를 함께 확인합니다.
  • 담당자에게 개인키 발급·보관·폐기 절차와 분실 시 인증서 폐기 절차가 마련되어 있는지 확인합니다.
  • 정책 설정 화면, 레지스트리 값, 인증서 저장소와 키 관리 절차를 증적으로 확보합니다.
  • 자동화 서비스에서 예외가 필요한 경우 서비스 계정 보호, 키 저장소 접근 통제, 사용 로그와 키 교체 주기를 보완 통제로 제시합니다.

본 실습의 자동 판정은 일반적인 가이드 기준을 재현한 결과입니다. 실제 환경에서는 인증서와 개인키 사용 업무의 영향도를 확인해야 합니다.

9. 마무리

사용자 개인키는 강력한 보호 정책과 체계적인 발급·보관·폐기 절차를 통해 무단 사용을 방지해야 합니다.

반응형