보안강도 높인 RSA 3072 이상의 암호체계 전환
공동인증서 이용 기관·기업 내년 3월부터 환경 갖춰야
금융거래부터 전자정부, 조달, 의료, 교육에 이르기까지 다양한 서비스가 온라인으로 제공되면서 우리의 일상은 한층 편리해졌다. 이런 편의가 담보되기 위해서는 디지털 신뢰성을 보장하는 기술적 기반이 확보돼야 한다. 공동인증체계는 우리 생활과 사회 다양한 분야에서 안전한 이용과 신뢰를 뒷받침해 온 대표적인 디지털 인프라다.
현재 우리가 사용하는 전자서명의 기술은 RSA·ECC와 같은 공개키 암호를 바탕으로 하며, 이런 공개키는 수학적 원리를 기반으로 하고 있다. 빠르게 발전하는 공격 기술로부터 암호키를 안전하게 보호하기 위해 암호 알고리즘과 키 길이 등을 주기적으로 점검하고 더 높은 수준으로 전환해야 한다.
정부는 그간 '암호 알고리즘 및 키 길이 안내서' 등 안전한 암호 이용을 위한 가이드를 제공했고, 최근에는 양자컴퓨터로 인한 암호체계의 위협에 대비하기 위해 '범국가 양자내성 암호체계 전환 종합 추진 계획'을 발표했다.
안정적인 전자서명 인증체계 확보를 위해 국내·외 암호정책은 2031년부터 기존 112비트 수준의 보안강도에 해당하는 RSA 2048 암호키를 제한하고, 128비트 이상 보안강도를 제공하는 RSA 3072 이상의 암호체계로 전환을 요구하고 있다.
공동인증체계는 최상위인증기관(RootCA)과 공동인증기관(CA), 이용자의 인증서와 모듈, 이용기관·기업의 웹사이트 등의 다양한 구성요소가 하나의 생태계를 이루고 있다. 톱니가 맞물려야 바퀴가 구르듯, 공동인증체계 역시 어느 한 부분이라도 새로운 인증서를 정상적으로 처리하지 못하면 전자서명·검증 실패로 공동인증서 이용에 불편이 발생할 수 있다.
한국인터넷진흥원(KISA)은 이런 변화에 대응하기 위해 공동인증체계의 암호키 고도화를 단계적으로 추진해 왔다. 먼저 5개 공동인증기관과 2025년 최상위 인증기관의 암호키 고도화를 시작으로 올해 상반기에는 공동인증기관 인증서의 RSA 3072 기반 전환을 완료했다. 이런 노력의 결과로 공동인증체계의 핵심 발급 인프라가 새로운 암호환경을 수용할 수 있는 기반이 마련됐다.
이제 공동인증서를 사용하는 이용기관·기업이 암호정책에 따라 RSA 3072 환경에 맞춰 이용환경을 변화시켜야 한다. RSA 2048이 종료되는 2031년까지 이제 우리에게 남은 시간은 4년여 남짓이다. 물론 일각에서는 아직 시간이 충분하다고도 한다. 하지만 가입자 인증서의 유효기간이 최대 3년인 것을 고려했을 때, 내년 12월 31일 이후 발급되는 가입자 인증서는 RSA 3072 기반으로 발급돼야 한다. 정책 시행 시점보다 약 3년 앞서 새로운 암호체계가 실제 서비스 환경에서 운영돼야 하는 이유가 여기에 있다.
우리에게 중요한 것은 전환의 모멘텀을 확보해야 할 때라는 것이다. 이런 점을 고려했을 때, 공동인증서를 이용하는 기관·기업은 내년 3월부터는 RSA 3072 기반 인증서를 정상적으로 인식하고 수용할 수 있도록 환경을 갖출 필요가 있다. 이를 위해 KISA는 전자서명통합지원포털을 통해 테스트에 필요한 인증서 패키지를 제공하고 있다.
이번 RSA 3072 전환은 복잡한 디지털 신뢰 생태계를 서비스 중단 없이 새로운 암호환경으로 전환하는 과정이며, 향후 양자내성암호(PQC) 대전환을 뒷받침하는 중요한 토대가 될 것이다. 공동인증체계 고도화를 위한 모래시계는 뒤집혔다. 모두의 안전한 온라인 생활을 위한 암호체계 전환을 서둘러야 한다.
꼭 봐야 할 주요 뉴스
"돈 아껴보겠다고 외식 안 하고 집밥만 먹었는데"...
KISA 이윤호 전자서명인증관리센터장
<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제. 무단전재 배포금지, AI 학습 및 활용 금지>