양자 컴퓨팅 이 도입될 것으로 보이는, 아직은 멀게만 느껴지는 시대를 대비해 사이버 보안 계획을 수립하는 일은 현재 많은 기업들에게 있어 우선순위가 매우 낮은 과제일지 모르지만, 연방 기관들은 이미 이러한 전환을 준비하고 의무화된 보고 요건을 준수하기 위해 몇 가지 중요한 조치를 취하고 있다.
문제는 양자 공격에 견딜 수 있는 보안을 향한 이러한 첫걸음이 전반적으로 꽤 불안정했고, 의 금융 데이터, 정부 기밀 , 그리고 시민들의 개인정보 등 수많은 암호화된 데이터가 위험에 처해 있다는 점입니다.
액센츄어 페더럴 서비스(Accenture Federal Services)의 양자 정보 과학 엔지니어링 책임자인 스티븐 하퍼는, 양자 컴퓨터가 컴퓨터 네트워크에서 현재 사용되고 있는 표준 암호화를 해독할 수 있게 되는 순간을 가리켜 양자 분야 전문가들이 ‘Q-Day’라고 명명한 그 날을 맞이할 준비가 되어 있다. 그는 연방 기관들이 양자 저항형 암호화 기술로 전환할 수 있도록 지원하고 있으며, 그 과정을 더욱 가속화하기 위해 노력하고 있다.
글로벌 IT 컨설팅 기업 액센츄어(Accenture)의 사업부인 액센츄어 페더럴 서비스(Accenture Federal Services)는 미국 연방 정부( ) 산하 기관들과 협력하여, 마이크로소프트( ) 클라우드, 인공지능(AI), 사이버 보안 시스템 등 신기술 도입을 지원하고 있습니다. 노련한 보안 전문가인 하퍼는 존스 홉킨스 대학 휘팅 공과대학에서 사이버 보안 석사 학위를 취득했으며, 양자 컴퓨팅에 깊은 관심을 가지고 있다.
하퍼에 따르면, 미국 연방 기관들은 2023년부터 잠재적인 시스템 취약점을 행정관리예산국(OMB)에 보고해야 했으며, 지금까지는 대부분 수작업으로 보고해 왔고 그 정확도도 그리 높지 않았다고 한다.
다음은 그 과정을 어떻게 가속화하고 개선할 수 있는지에 대한 그의 견해입니다. 그리고 그가 말하는 “우리”란 바로 우리 모두를 뜻합니다. 공공 부문 기업들은 ‘ ’ 규정 준수 문제에 대해 우려해야 합니다. – 그는 기관들이 지금 당장 무엇을 해야 하는지에 대한 몇 가지 조언을 제시하고 있습니다.. 하지만 그의 조언은 민간 부문에도 똑같이 적용된다. 양자 위협은 현실이며, 규모에 상관없이 모든 조직을 위협하고 있기 때문입니다.
(다음 인터뷰는 이 잡지를 발행하는 Tanium이 제작한 ‘ ’ , ‘Tanium Podcast’, 에서 하퍼와 팟캐스트 진행자 첼시 넬슨이 나눈 대화를 발췌하여 편집한 것입니다.) (분량과 가독성을 위해 편집되었습니다.)
양자 컴퓨터의 발전이 민간 부문과 공공 부문 모두에 어떤 영향을 미치고 있습니까? 거기서 어떤 위협이 있나요?
1990s년 초, 피터 쇼어 교수[당시 뉴저지주 벨 연구소에서 근무하던 수학자]는 … 준소수를 인수분해하는 데 활용될 양자 컴퓨터용 알고리즘을 상세히 설명한 논문을 발표했다. 즉, [컴퓨터 네트워크 데이터의 기밀성을 유지하기 위해 사용되는] 현재의 공개 키 암호화 시스템은 충분히 강력한 양자 컴퓨터가 있다면 이 알고리즘에 의해 해독될 수 있다는 뜻입니다. 아직 그런 양자 컴퓨터는 없지만, 현재 개발 중입니다.
“이제 취약점이 없는 알고리즘으로 전환할 시간이 있지만, 서둘러 시작해야 합니다.”
우리는 [아마도] 10 년에서 20 년 사이에 그런 일이 일어날 것임을 알고 있습니다… 그러니 지금부터 취약점이 없는 알고리즘으로 시스템을 전환할 시간이 있지만, 어서 시작해야 합니다. 그리고 바로 그 시점에서, 연방준비제도( ) 행정부 가 연방 기관들이 이러한 전환을 시작하도록 지시하는 법안과 지침서가 발표되었습니다. 첫 번째는 국가안보각서(NSM-8)이며, 그 다음에는 NSM-10이 있었습니다.
[함께 읽어보세요: 빠르게 발전하는 양자 컴퓨팅 – 사이버 보안 포켓 가이드]
그리고 OMB의 제 M-23-02호 각서도 있습니다. 해당 메모들은 연방 기관들에게 무엇을 요구하고 있나요?
간단히 말해, 그들이 요구하는 바는 각 기관이 매우 중요한 애플리케이션에서 취약한 비대칭 암호화의 사용 현황을 파악하기 시작하고, 이를 매년 OMB에 보고하여 전환이 어떤 범위에서 이루어져야 할지 파악하는 작업을 시작하라는 것입니다. 메모에는 어떤 알고리즘이 취약하여 보고 대상인지에 대한 전체 표가 실려 있으며, 이들은 향후 10 년 동안 매년 이 보고서를 제출해야 합니다.
“‘포스트 양자 암호화’에 대해 이야기할 때 약간의 용어상 문제가 있는데, 실제보다 훨씬 더 복잡하게 들리기 때문입니다.”
그리고 우리가 파악한 바에 따르면, 대부분의 대행사는 적어도 처음 1~2년 동안은 이 모든 작업을 수작업으로 처리해 왔는데, 솔직히 말해서 시간이 엄청나게 많이 걸릴 뿐만 아니라 정확도도 꽤 떨어집니다.
이러한 업무를 자동화하면 규정 준수에 도움이 될 것입니다. 시간 절감 효과는 어느 정도인가요?
[데이터 수집을 자동화하고 개선하기 위한 도구를 구축하는 데 드는] 초기 투자에는 다소 시간이 걸립니다. 시스템 환경의 규모나 개수에 따라 달라지기 때문에 이를 정확히 파악하기는 어렵습니다.
[관련 기사: 자동화를 위한 AI가 오늘날의 IT 업무 흐름을 어떻게 혁신할 것인가]
하지만 일단 모든 시스템에 모니터링 기능이 구축되면, 모든 준비가 이미 완료된 상태라면 데이터를 아마도 오후 한나절 만에 확보할 수 있을 뿐만 아니라, 보고서와 대시보드가 올바르게 설계되었다면 데이터의 정확도도 훨씬 더 높아질 것입니다.
양자역학에 대해 사람들이 흔히 가지고 있는 큰 오해는 무엇인가요?
‘포스트 양자 암호화’에 대해 이야기할 때 약간의 용어상 문제가 있는데, ‘양자’라는 단어 때문에 실제보다 훨씬 더 복잡하게 들리기 때문입니다.
네.
사실 우리가 이야기하고 있는 것은 일반 컴퓨터에서 실행되는 새로운 암호화 알고리즘에 불과합니다. 그건 양자역학과는 전혀 상관없는 일입니다.
“필요한 데이터를 모두 확보하지 못하고 있으며, 보고도 정확하지 않아서 실제 위협과 존재하는 공격 표면을 파악하지 못하고 있습니다.”
우리는 단지 를 양자 컴퓨터로부터 보호하고 있을 뿐입니다. 이 점을 분명히 전달하는 것이 우리에게 중요합니다. 왜냐하면 우리는 그동안 여러 기관과 협력해 왔는데, 그 과정에서 해당 시스템을 관리하는 다양한 시스템 소유자 및 그룹과 협업을 시작하며 “이 취약한 알고리즘 목록 중에서 어떤 것을 사용하고 있는지 알려주세요”라고 요청해 왔기 때문입니다. 그러면 “저희는 Windows를 사용하니까, 그런 건 전혀 하지 않습니다.” 같은 답변이 돌아오곤 합니다. 글쎄, 엄밀히 말하면 그 말이 맞긴 하겠지만, 뭔가 핵심을 놓치고 있는 것 같아요.
필요한 데이터를 모두 확보하지 못하고 있으며, 보고도 정확하지 않아서 실제 위협과 공격 표면이 어느 정도인지 파악하지 못하고 있습니다.
[관련 기사: 저도 이 온라인 사기에 속을 뻔했습니다 – 기술 전문가조차 속을 수 있는 이유]
또한 향후 이주 작전을 앞두고 우리가 무엇을 해야 할지 파악할 수 있는 정확한 상황 파악도 되어 있지 않습니다. 따라서 이 모든 작업을 완료하기 위해서는 예산 범위와 인력 범위 에 영향을 미치게 될 것입니다.
연방 기관들은 지금 무엇을 해야 할까요?
다들 데이터 수집 절차를 개선하기 위해 노력해 왔기를 바랍니다. 앞으로 1~2년 동안 그들이 가장 중점적으로 해야 할 일은 해당 프로세스가 가능한 한 정확하고 가능한 한 자동화되도록 하는 것입니다. 그래야 향후 우리가 개입하여 모든 데이터를 새로운 암호화 알고리즘으로 이전할 수 있도록 지원하고, 누락되는 부분이 없도록 확인할 수 있습니다.
양자역학에 관해 우리가 겪는 미루는 습관의 문제는 얼마나 심각한가?
사람들은 항상 저에게 이렇게 묻습니다. “음, 우리가 이 모든 것을 새로운 알고리즘으로 이전할 시간이 10 년에서 20 년 정도 남았는데…”라고요. 그 정도면 시간이 넉넉하지 않나요?
[함께 읽어보세요: 슬로우 패치(Slow Patching)에 대한 필수 가이드 – 원인, 위험, 해결책]
CISA[미국 사이버보안 및 인프라 보안국]는 실제로 [작년] 공공 부문 기관, 특히 공공 서비스 분야에 종사하는 기관들을 대상으로 무선 통신 기기에 관한 문서를 발표했는데, 이들 중 상당수는 여전히 통신에 DES 암호화[구식인 “데이터 암호화 표준”]를 사용하고 있으며, 이 암호화 방식은 이제 거의 20 년 전부터 더 이상 사용되지 않게 되었습니다. DES에서 AES 대칭 암호화[업그레이드되어 더 안전해진 “고급 암호화 표준”]로 전환하는 것은 우리의 모든... 비대칭 암호화 시스템을 전환하는 것보다 훨씬, 훨씬 더 쉬운 일입니다.
그러니 시간이 넉넉한 것처럼 들리겠지만… 어느새 우리는 보안에 취약한 시스템들을 잔뜩 안고 앉아, 도대체 무슨 일이 일어난 건지 자문하게 될 것입니다.
더 자세히 알아보려면:
아래 링크에서 하퍼와의 전체 인터뷰를 확인해 보세요. 이 인터뷰에서 그는 양자 암호화에 관한 최신 NIST 표준에 대해 논의하고, 기관들이 규정 준수 요건을 충족하기 위해 디지털 인증서 및 기타 네트워크 구성 요소에서 데이터를 보다 효율적이고 정확하게 수집할 수 있는 방법에 대해 심도 있게 다룹니다.

