사소한 무언가가 세상을 크게 바꿔 놓을 것입니다. 비록 그런 일이 닥칠 것이라는 건 알고 있지만, 최근 설문조사 결과에 따르면 우리는 이에 대비가 되어 있지 않은 것으로 드러났습니다.
문제는 양자 컴퓨팅에 있습니다. 로드맵은 명확하지만, 가장 관심을 가져야 할 사람들이 이를 간과하고 있습니다.
국제 비영리 통제 기관인 ISACA가 실시한 ‘ ’ 2025 차 양자 컴퓨팅 펄스 설문조사( )에 따르면, 기술 및 사이버 보안 전문가의 거의 3분의 2(62%)가 양자 컴퓨팅이 현재의 인터넷 암호화를 무력화할 것을 우려하고 있는 것으로 나타났다. 그러나 이를 가까운 시일 내에 최우선 과제로 꼽은 비율은 5%에 불과하며, 명확한 양자 컴퓨팅 전략을 수립한 기업 역시 이만큼 적은 수에 그치고 있다. 장기 로드맵에 이를 포함시킨 기업은 15%에 불과한 반면, 5곳 중 1곳은 이에 대해 논의는 했으나 공식적인 계획을 세우지는 않은 것으로 나타났다. 나머지 37%는 이 문제에 대해 내부적으로 전혀 논의한 적이 없다.
이 응답자들은 일반인이 아닙니다. 그들은 실력이 뛰어난 실무자이자 전략가들입니다.
매년 ‘ ’ 데이터 개인정보 보호 및 기타 보안 문제에 대한 설문조사를 실시해 온 ISACA는 이번 연구를 통해 양자 보안 대비 현황에 대해 처음으로 심층적으로 분석하고 있다. 이 단체는 전 세계적으로 디지털 신뢰 분야에서 활동하는 전문가 2.600 명 이상을 대상으로 설문조사를 실시했으며, 여기에는 사이버 보안 및 거버넌스 관련 직책을 맡고 있는 사람들도 포함되었습니다. 이 전문가들은 양자 컴퓨팅이 고전 암호학에 미칠 영향을 그 누구보다 잘 알고 있다.
바로 그 점이 이 설문조사 결과를 그토록 우려스럽게 만드는 이유입니다.
양자 폭풍이 다가오고 있다
이러한 안일함에 대해 의아한 점은, 우리가 “Q-day”가 다가오고 있다는 사실을 알고 있다는 것이다. 그때가 바로 우리가 양자 컴퓨터를 이용해 기존의 암호화 방식을 해독할 수 있게 될 때입니다.
“큐비트(qubit)”라고 불리는 고전적 컴퓨팅 비트의 양자 형태를 조작함으로써, 양자 컴퓨터는 보안의 규칙을 근본적으로 재정의할 것입니다. 일반 비트와 달리, 큐비트는 0과 1을 동시에 나타낼 수 있습니다. 이를 통해 이 시스템은 RSA 알고리즘의 핵심이 되는 수학적 문제를 해결하는 것을 포함해, 엄청난 연산을 빠른 속도로 수행할 수 있습니다.
RSA는 (발명자인 론 리베스트, 아디 샤미르, 레너드 애들먼의 이름을 따서 명명된) 암호화 루틴으로, 컴퓨터가 데이터를 변조되지 않았다는 확신을 가지고 정보를 암호화하고 서로 교환할 수 있게 해줍니다. 또한 이를 통해 발신자의 신원을 확인할 수도 있습니다.
RSA를 해독하는 데 필요한 수학적 원리는 이미 잘 알려져 있으며 이론적으로도 입증되었다. 부족한 것은 바로 큐비트 그 자체입니다. 그들은 마치 디지털 눈송이와도 같습니다. 드물고, 순식간에 사라지며, 매우 연약하죠. 이것들은 거의 0에 가까운 온도에서만 작동하며, 밀리초 만에 붕괴됩니다.
[함께 읽어보세요: 양자 컴퓨팅이 빠르게 발전하고 있습니다 – 사이버 보안 포켓 가이드를 소개합니다]
기업들은 의미 있는 연산을 수행할 수 있을 만큼 충분한 큐비트를 생성하고 유지하는 데 어려움을 겪고 있지만, 해가 갈수록 그 능력이 향상되고 있다. 결국 그들은 현재 RSA 암호화의 사실상의 표준이 된 2.048 비트를 해독할 수 있을 만큼 실력이 향상될 것이다.
‘지금 수집하고 나중에 해독한다’는 위협
언제 일어날까요? 아무도 확실히 알 수는 없지만, ISACA 설문조사 응답자의 25%는 양자 컴퓨팅의 “모든 잠재력”이 5년 이내에 실현될 것이라고 믿고 있다. 약 39%가 6년에서 10년 사이라고 답했다.
그래서 그들은 이런 일이 벌어지고 있다는 사실을 알고 있으며, 적어도 일부는 그 시급성을 이해하고 있습니다. 응답자의 절반 이상(56%)이 “지금 정보를 탈취하고 나중에 복호화하기(HNDL)” 공격을 우려 사항으로 꼽았다. 이곳은 사이버 범죄자들이 현재 암호화된 데이터를 모아두는 곳으로, 양자 컴퓨팅이 실용화되면 이를 복호화할 수 있도록 하기 위함입니다.
“이미 악의적인 행위자들은 양자 컴퓨터가 해독할 수 있을 만큼 충분히 강력해질 때를 대비해, 기밀이 담긴 기존 암호화 방식을 사용한 데이터를 가로채어 저장하고 있다”고 ISACA 전 의장이자 현재 양자 암호화 분야에서 자문 역할을 맡고 있는 롭 클라이드는 말했다.
많은 사람들이 다가오는 위협을 인식하고 있음에도 불구하고, 응답자의 41%는 당분간 양자 컴퓨팅 문제에 대처할 계획이 없다고 답했으며, 40%는 자사의 계획에 대해 알지 못한다고 답했다.
[관련 기사: 은행이 다가올 양자 위협에 대비할 수 있는 3 가지 방법]
조직을 보호해야 할 책임이 있는 사람들은 마치 신비로운 큐비트 그 자체와 비슷해 보입니다. 즉, 두 가지 상태에 동시에 갇혀 있는 것처럼 말이죠. 그들은 위험을 인지하고 있으면서도, 이에 대해 진지하게 대처하지는 않고 있다.
새로운 양자 컴퓨팅 표준이 등장했습니다
클라이드는 이러한 현실을 외면하는 태도에 분노를 금치 못하는데, 10년 동안 기다린 끝에 이제 양자 컴퓨터가 해독하기 더 어려워질 새로운 암호화 알고리즘에 대한 표준이 마련되었기 때문이다. 미국 국립표준기술연구소(NIST, )의 국가정보보안표준( )은 지난 8월 첫 세 가지를 발표했습니다.
이 표준을 개발하는 데는 수년이 걸렸는데, 이는 그 과정에서 치밀한 수학적 검토가 필요했기 때문이다. 이 과정에서 후보 표준 중 하나가 결함이 발견되어 제외되었습니다. 하지만 클라이드는 그 지연이 문제의 일부일지도 모른다고 생각한다. 지난 10년 동안 사람들은 표준이 발전하는 동안 기다리라는 말을 들어왔다. 이제 그들이 여기 오니, 어느 정도 관성이 생겼습니다. 사람들의 의욕을 북돋우는 건 쉽지 않습니다.
“이런 관망 자세가 여전히 이어지고 있다”고 그는 말한다. “이 새로운 기준이 있다는 사실을 알고 있는 사람은 절반 정도에 불과했고, 실제로 그 내용을 이해했다고 인정한 사람은 7%에 그쳤습니다. 게다가 이들은 전문가들입니다.”
많은 사람들이 의 당면한 위협에 더 주목하는 듯합니다. 랜섬웨어 와 국가 차원의 공격자들 이 인프라를 노리고 있는 상황에서, 선택할 수 있는 명백하고 즉각적인 위협은 수없이 많습니다. 그들은 당장 해결해야 할 다른 문제들에 집중하느라 너무 바빠서, 명확한 시한이 정해지지 않은 일에는 신경을 쓸 여유가 없을지도 모릅니다.
양자 컴퓨팅 관련 할 일 목록
긍정적인 측면으로 보면, ISACA 설문조사 응답자의 55%가 Q-day에 대비해 어떤 형태로든 조치를 취한 것으로 나타났습니다. 물론, 이 중 상당 부분은 규제 요건을 형식적으로 충족시키는 데 그쳤다는 점은 인정한다. 46%의 주된 초점은 양자 기술이 규정 준수에 미치는 영향을 평가하는 데 맞춰져 왔습니다.
“규제 당국은 양자 암호화 기술을 갖추지 않은 기기와 소프트웨어에 대해 불합격 판정을 내리기 시작할 것입니다.”클라이드
RSA가 더 이상 우리를 보호해 주지 못하게 될 시기를 대비해, 무려 38%의 기업이 양자 보안 암호 기술을 연구하고 있다. 28%라는 수치에서 볼 때, 실제로 기술 공급업체와 협력하여 개념 검증(PoC) 프로젝트에 투자함으로써 무언가를 구축하고 있는 기업은 3곳 중 1곳도 채 되지 않습니다. 대략 비슷한 수의 기업이 직원 교육에 투자하고 있습니다..
ISACA는 사람들이 올바른 방향으로 나아가 양자 츠나미에 대비할 수 있도록 돕기 위한 3단계 로드맵을 마련했습니다. 첫 번째는 간단한 ‘ ’ 교육 및 인식 제고 활동입니다.. 설문 응답자의 30%가 양자 컴퓨팅의 성능을 제대로 이해하지 못하고 있는 만큼, 이는 반드시 해결해야 할 과제임에 틀림없다. 이해하지 못하는 것에 대해 신경 쓸 수는 없다.
두 번째는 양자 컴퓨팅 암호화 전략을 수립하는 것입니다. ISACA는 이미 보유하고 있는 모든 암호화된 데이터를 철저히 파악하고, 해당 데이터가 어디에 저장되어 있는지, 그리고 그 민감도나 중요도가 어느 정도인지 이해해야 한다고 조언합니다.
그런 다음, 양자 보안 암호화를 위한 명확한 로드맵을 수립해야 합니다. 가장 중요한 데이터부터 처리할 수 있도록 단계적으로 진행될 예정입니다. 이 분야에서 양자 관련 문제에 정통한 이해관계자층이 있다면 큰 도움이 될 것입니다.
클라이드는 이러한 양자 관련 정책들이 귀사의 보안 및 규정 준수 정책에 명시되어야 한다고 덧붙이며, 머지않아 규제 당국의 면밀한 조사가 있을 것이라고 전망했다. 그는 “규제 당국이 기기와 소프트웨어에 대해 불합격 판정을 내리기 시작하고, [특정] 날짜까지 양자 저항형 암호화 기술을 탑재해야 한다고 명시할 것”이라고 경고했다.
공급업체와 대화를 시작하세요
‘프로젝트 리프(Project Leap)’ 보고서는 많은 레거시 시스템이 새로운 요구 사항을 충족하지 못할 것이기 때문에, 이러한 단계에서 공급업체와의 협력이 특히 중요할 것이라고 경고한다. ‘프로젝트 리프(Project Leap, )’는 국제결제은행(BIS)이 중앙은행 간 양자 보안 데이터 교환 체계를 구축하기 위해 추진하는 프로젝트로, 초기 단계에서 이미 새로운 양자 저항 기술을 성공적으로 테스트한 바 있습니다.
보고서는 “기존 시스템의 유연성 부족으로 인해 대규모 전환 작업이 필요할 것”이라고 밝혔다. 기업들은 또한 최근에 구입한 장비 중 이러한 기능을 갖추지 못한 경우, 조기에 교체해야 할 수도 있다는 사실을 깨닫게 될 수도 있습니다.
[관련 기사: 직접 봐야 믿는다 – 기업들이 사이버 보안을 강화하기 위해 AI를 활용하는 방법]
클라이드는 기업들에게 지금부터 기술 공급업체들과 협의를 시작할 것을 권고한다. 그는 공급업체와 나눌 수 있는 대화 내용을 다음과 같이 제시합니다. “귀사의 제품에 양자 저항 암호화를 제공할 예정인가요?” 그쪽으로 갑자기 전환되는 간단한 업데이트만 받을 수 있을까요? "앞으로 어떤 계획이 있으신가요?"
마지막 단계에서는 에 명시된 향후 규정 준수 요건을 철저히 준수해야 합니다. ISACA 로드맵에 따르면, 양자 기술 대비 상태를 점검하기 위한 정기적인 감사가 중요해질 것이라고 한다. 즉, 암호학적 내성을 테스트하고 위험 평가에 양자 위협을 반영해야 한다는 뜻입니다.
클라이드가 말했듯이, 양자 위협에 대처하기 위해 ‘Q-day’까지 기다리는 것은 너무 늦은 일입니다. 양자 기술을 이용한 암호 해독으로부터 자신을 보호할 수 있는 시간이 점점 줄어들고 있습니다. 사실, HNDL 공격을 고려한다면, 이미 엎질러진 물이라고 할 수 있습니다.

