메인 콘텐츠로 건너뛰기
‘양자 시대의 연방 암호화 현대화’를 다룬 블로그 대표 이미지
새로운 쟁점

양자 시대의 연방 암호화 현대화: 시급한 과제에서 통합된 조치로

양자 컴퓨팅은 더 이상 저 멀리 지평선 너머의 위협이 아닙니다. 이는 우리 사이버 보안 생태계의 근간을 위협하는 실질적이고 운영상의 위험으로 빠르게 현실화되고 있습니다.

국가 차원의 적대 세력과 사이버 범죄 조직 모두, 우리가 알고 있는 공개 키 암호 체계를 해독할 수 있을 것이라는 기대에 힘입어 양자 연구에 막대한 자금을 투자하고 있다. 연방 시스템 및 국가 핵심 인프라를 보호할 책임을 지닌 리더로서, 우리는 단순한 인식 단계에서 벗어나 적극적이고 전략적인 실행 단계로 나아가야 합니다.

지난 몇 년간 양자 컴퓨팅 분야의 기술 발전으로 인해 긴박감이 고조되고 있다. 이제 연방 사이버보안 관계자들은 행동에 나설 수 있는 명확한 방향을 확보하게 되었다. 에 따라 미국 국립표준기술연구소(NIST)가 2024에서 최초의 양자 내성 암호화(PQC) 표준을 확정하고, NIST IR 8545 를 발간하여 체계적인 전환 로드맵을 제시했으며, OMB의 M-23-02 지침 에 따라 양자 공격에 취약한 자산에 대한 연례 보고가 의무화됨에 따라, 각 기관은 명확한 실행 지침을 받게 되었습니다. 취약한 암호화 방식의 사용 중단을 목표로 하는 CNSS의 2030 단계와 기밀 시스템에 대한 2035 단계 일정을 종합해 보면, 앞으로 나아갈 방향은 정해졌지만— —조치를 취할 수 있는 시간은 점점 줄어들고 있습니다.

트럼프 행정부 의 초기 신호는 비용 효율성과 임무 수행 보장 측면을 고려하고는 있지만, 양자 기술 대비 태세를 최우선 과제로 삼는 기조를 이어갈 것임을 시사한다. 이러한 추세는 양자 기술 대비가 여전히 양당을 아우르는 우선 과제임을 재확인해 주고 있다.

Adding urgency to these efforts, a recent study estimates that transitioning U.S. federal systems to post-quantum cryptography will cost approximately $7,1 billion. 이 수치는 미래의 양자 위협으로부터 국가 안보 시스템을 보호하기 위해 막대한 투자가 필요함을 여실히 보여준다.

이러한 일련의 변화들을 종합해 보면, 이는 전환점을 예고하고 있다. 이제 우리는 양자 컴퓨터가 국가 안보에 영향을 미칠지 ‘여부’를 논의하는 단계는 지났으며, ‘언제’ 영향을 미칠지와 어떤 대책을 마련하고 실행해야 할지를 논의하고 있습니다.

[알고 계셨나요? 기술 및 사이버 보안 전문가의 62%가 양자 기술이 오늘날의 인터넷 암호화를 무력화할 것이라고 우려하고 있습니다]

이 여정을 시작하기 위한 실질적인 프레임워크를 모색 중인 연방 정부 지도자들을 위해, 최근 Tanium, Accenture Federal Services 및 NIST 전문가들이 참여한 Carahsoft 웨비나에서는 각 기관이 지금 당장 취해야 할 조치에 대한 실행 가능한 지침을 제공했습니다. 신규 양자 표준, 실용적인 암호화 자산 관리 전략, 그리고 정부-산업계 협력에 대해 더 깊이 알아보고 싶으시다면, 해당 웨비나( )에서 선도적인 전문가들이 진행한 최근 토론 내용을 여기()에서 확인해 보실 수 있습니다.

양자 위협: 전략적·전술적 현실

다가오는 양자 기술 관련 과제는 복잡성과 시급성 면에서 ‘ Y2K 시대’와 유사합니다. 즉, 촉박한 일정, 복잡한 상호 의존성, 그리고 위태로운 미션 크리티컬 시스템 등이 특징입니다. 하지만 오늘날, 그 중요성은 그 어느 때보다 더 커졌습니다.

연방 정부 지도자들은 양자 위협과 관련하여 다음 세 가지 중대한 현실을 깊이 인식해야 한다:

  1. 포괄적인 암호화 자산 목록
    자산 목록 은 단순히 “있으면 좋은 것”이 아니라, 모든 마이그레이션 전략의 토대입니다. 기업 전반에서 사용 중인 인증서, 라이브러리, 프로토콜 및 암호화 모듈을 명확하고 자동화된 방식으로 파악하지 못한다면, 마치 눈가리개를 한 채로 비행하는 것과 다름없습니다.
    Tanium Certificate Manager 와 같은 최신 플랫폼은 대규모 자동 탐지 기능을 제공하여, 스프레드시트나 수동 프로세스로는 도저히 감지할 수 없는 취약점을 찾아냅니다.
    NIST의 Bill Newhouse 가 우리 토론에서 강조했듯이, 대부분의 기관은 자사 환경 전반에 걸쳐 암호화가 얼마나 광범위하게 퍼져 있는지 과소평가하고 있습니다. 현대적인 도구가 없다면, 중요한 자산을 놓치거나 시스템이 양자 공격에 취약하다는 사실을 너무 늦게 깨닫게 될 위험이 있습니다.
  2. 우선순위 설정 및 위험 관리
    모든 암호화폐 자산이 똑같은 것은 아닙니다. 기관들은 다음 사항을 기준으로 우선순위를 정해야 합니다:
    • 데이터 민감도(예: 개인 식별 정보(PII), 국가 안보 데이터) • 임무 중요도(예: 지휘·통제, 공중보건 시스템) • 위협 노출 정도(예: 대외 노출 시스템) PQC 전환을 제로 트러스트(Zero Trust) 아키텍처 에 단계적으로 통합하면, 이니셔티브를 중복하지 않고 통합함으로써 전략적인 발전 방향을 제시할 수 있습니다.
  3. 테스트, 테스트, 또 테스트
    고전 알고리즘과 양자 보안 알고리즘을 결합한 하이브리드 암호화 구현 방식은 성능 및 상호 운용성 측면에서 새로운 과제를 야기합니다. TLS 세션, 인증서 체인, 버퍼 크기: 이 모든 요소를 철저히 테스트해야 합니다.
    연방 정부 실무자들은 지금 당장 테스트베드를 구축해야 합니다. “완벽한” PQC 솔루션이 성숙해지기를 기다리는 것은 전략적 실수입니다. 위험 관리를 철저히 수행하면서 하이브리드 구현 방식을 조기에 도입하는 것이 매우 중요합니다.
    Solutions 에서 최근 소개한—여기에는 Tanium과 Accenture Federal Services가 제공하는 자동화된 인증서 탐지 및 실시간 암호화 가시성 기능이 포함됩니다—는 실용적인 테스트 및 마이그레이션 경로가 어떻게 구현될 수 있는지를 잘 보여줍니다.
  4. 리더십 교육과 전략적 커뮤니케이션
    이제 양자 기술 대비 논의에 리더십이 반드시 포함되어야 합니다. CIO와 CISO는 양자 암호화로의 전환이 단순한 기술적 문제가 아니라 기업 리스크 관리의 문제라는 점을 이해해야 합니다.
    예산 편성이 빠듯한 상황입니다. 임무 요구 사항이 늘어나고 있습니다. 양자 마이그레이션은 단순한 IT 프로젝트가 아니라 국가 안보, 운영 탄력성 및 규제 준수에 필수적인 요소로 인식되어야 합니다.

[더 알아보기: 이 포켓 가이드에서는 양자 사이버 보안 계획을 수립하기 위한 7 가지 단계를 소개합니다]

미래를 내다보며: 양자 공격에 견고한 연방 시스템으로 가는 길

시스템이 하룻밤 사이에 무너져 내릴 단 하나의 ‘양자적 날’ 같은 것은 존재하지 않습니다. 오히려 기존 암호화 기술에 대한 신뢰의 약화는 점진적으로 진행될 것이며, 오늘날 가장 빠르게 대응하는 기관들이 내일도 운영상의 우위를 유지할 것이다.

성공적인 양자 전환 프로그램의 핵심 요소는 다음과 같습니다:

  • NIST가 승인한 PQC 알고리즘을 활용한 초기 시범 프로그램
  • 사이버 보안 전문가, 애플리케이션 소유자, 조달 담당자, 법률 고문으로 구성된 다기능 마이그레이션 팀
  • 공급업체 참여 공급업체가 향후 조달 과정에 PQC를 반영하도록 보장
  • 지속적인 모니터링과 암호화 유연성을 통해 진화하는 위협과 표준에 신속하게 대응할 수 있습니다.

마이그레이션은 단순히 “기존 시스템을 완전히 제거하고 새 시스템으로 교체하는 것”이 아닙니다. 이는 저장 중인 데이터와 전송 중인 데이터를 바라보고, 관리하며, 보호하는 방식에 있어 변혁을 가져옵니다.

하나가 된 행동, 시급한 사명

공공 및 민간 부문을 막론하고 한 가지 분명한 사실은, 포스트 양자 암호학의 위협이 현실이라는 점입니다. 시간이 흐르고 있다. 그리고 지금이 바로 행동에 나설 때입니다.

연방 IT 및 사이버보안 커뮤니티로서, 우리는 과거에도 ‘ Y2K ’부터 클라우드 도입, 제로 트러스트에 이르기까지 다양한 변혁적 과제를 헤쳐나온 바 있습니다. 포스트 양자 전환을 위해서는 바로 그러한 협력 정신과 독창성, 그리고 끈질긴 실행력이 요구됩니다.

우리 대사관의 안전과 미국 국민의 신뢰는 바로 이 점에 달려 있습니다. 그럼 일을 시작해 봅시다.

[함께 들어보세요: 액센츄어의 스티븐 하퍼가 연방 기관을 위한 노하우를 공개했습니다. 새로운 양자 보고 요건을 충족하기 위해 데이터를 어떻게 활용하고 수정해야 하는지 알아보세요]