
LUKS로 데이터를 보호하기로 한 결정은 훌륭하지만, 보안에 취약한 패스프레이즈를 설정했다면 이를 변경해야 합니다. 다행히도 많은 암호화 솔루션과 달리 LUKS는 패스프레이즈를 비교적 쉽게 변경할 수 있도록 지원합니다. 물론 이 방법은 잊어버린 패스프레이즈를 복구하는 해결책은 아니며 기존 패스프레이즈를 알고 있어야 하지만, 주기적인 패스프레이즈 교체나 취약한 기존 암호 정비에는 매우 유용한 기능입니다.
패스프레이즈 변경하기
패스프레이즈가 하나뿐인 LUKS 드라이브의 패스프레이즈를 변경하는 작업은 매우 간단합니다. 터미널을 열고 아래 명령어를 실행하세요. 이때 "sdX" 부분은 실제 드라이브 위치로 바꿔주어야 합니다. 명령 실행 후 먼저 기존 패스프레이즈 입력을 요구받으며, 인증에 성공하면 새로운 패스프레이즈를 생성할 수 있습니다.
sudo cryptsetup luksChangeKey /dev/sdX

여러 개의 패스프레이즈가 있는 LUKS 드라이브
LUKS 드라이브에는 최대 8개까지 여러 개의 패스프레이즈 또는 키 파일을 등록할 수 있습니다. 먼저 드라이브 상태를 확인해 현재 몇 개의 키가 등록되어 있는지 살펴보세요. 대부분의 경우 키 슬롯 0만 사용 중인 것을 확인할 수 있을 텐데, 이것이 바로 첫 번째 슬롯입니다.
sudo cryptsetup luksDump /dev/sdX | grep -i key

비어 있는 슬롯이 있다면 언제든지 새로운 패스프레이즈를 추가할 수 있습니다. 아래 명령어를 실행하면 첫 번째 빈 슬롯에 새 키가 자동으로 추가됩니다.
sudo cryptsetup luksAddKey /dev/sdX

동일한 드라이브에서 여러 키를 관리할 때는 특정 키를 지정해 조작하는 기능이 필요합니다. 이 경우 -S 플래그를 사용하면 간단하게 해결됩니다. 플래그 뒤에 슬롯 번호를 붙이면 해당 슬롯의 키를 선택해 변경할 수 있습니다.
sudo cryptsetup luksChangeKey /dev/sdX -S 2
패스프레이즈 삭제하기
여러 개의 키를 운용하다 보면 오래된 키를 주기적으로 제거해야 하는 경우가 생깁니다. LUKS는 이를 처리할 수 있는 몇 가지 방법을 제공합니다. 가장 간단한 방법은 내장 명령어를 사용해 키를 삭제하는 것으로, LUKS가 패스프레이즈 입력을 요청하면 입력한 패스프레이즈와 연결된 키가 자동으로 삭제됩니다.
sudo cryptsetup luksRemoveKey /dev/sdX

반대로 직접 슬롯을 지정해 삭제하고 싶다면 KillSlot 명령어를 활용할 수 있습니다. 드라이브 위치 뒤에 슬롯 번호를 함께 입력하면 해당 슬롯의 키가 즉시 제거됩니다.
sudo cryptsetup luksKillSlot /dev/sdX 2
어떤 방식으로 LUKS 패스프레이즈를 관리하든, LUKS가 가장 유연한 암호화 옵션 중 하나라는 사실을 깨닫게 될 것입니다. LUKS는 키의 변경, 추가, 삭제를 자유롭게 지원하므로 드라이브에 새로운 보안 계층을 손쉽게 더할 수 있습니다. 나아가 본인뿐만 아니라 팀 전체의 접근 권한을 체계적으로 통제하는 데에도 활용할 수 있습니다.