Windows 10은 운영 체제 드라이브와 고정 데이터 드라이브에는 기본적으로 XTS-AES 128비트를, 이동식 데이터 드라이브에는 AES-CBC 128비트를 사용합니다. 이 글에서는 Windows 10의 BitLocker에 적용할 기본 암호화 방식(XTS-AES 또는 AES-CBC)과 암호 강도(128비트 또는 256비트)를 설정하는 방법을 단계별로 소개합니다.
Windows 10에는 새로운 디스크 암호화 모드인 XTS-AES가 도입되었습니다. 이 모드는 추가적인 무결성 지원을 제공하지만, 이전 버전의 Windows와는 호환되지 않습니다. 대신 구버전 Windows와 호환되는 호환 모드(AES-CBC)를 선택할 수 있습니다. 따라서 구버전 Windows에서 사용할 이동식 드라이브를 암호화하려면 AES-CBC를 사용하는 것이 좋습니다. 위 두 가지 BitLocker 드라이브 암호화 모드는 모두 128비트 또는 256비트 암호 강도를 지원합니다.
BitLocker 암호화 방식 및 암호 강도 변경하기
기본값으로 설정한 BitLocker 암호화 방식과 암호 강도는 해당 드라이브에 BitLocker를 켤 때만 적용됩니다. 이미 BitLocker로 암호화된 드라이브에는 변경 사항이 영향을 주지 않으므로, 새 설정을 적용하려면 해당 드라이브의 BitLocker를 끈 후 다시 켜야 합니다.
참고: 드라이브 암호화 방식과 암호 강도를 선택하려면 관리자(Administrator) 권한으로 로그인해야 합니다.
로컬 그룹 정책 편집기를 연 다음, 왼쪽 창에서 다음 위치로 이동합니다.
컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > BitLocker 드라이브 암호화

BitLocker 드라이브 암호화의 오른쪽 창에서 “드라이브 암호화 방법 및 암호 수준 선택(Windows 10 [버전 1511] 이상)” 정책을 두 번 클릭하여 편집합니다.
이 정책 설정을 통해 BitLocker 드라이브 암호화에서 사용하는 알고리즘과 암호 강도를 구성할 수 있습니다. 이 정책 설정은 BitLocker를 켤 때 적용되며, 드라이브가 이미 암호화되어 있거나 암호화가 진행 중인 상태라면 암호화 방식을 변경해도 아무런 효과가 없습니다.
이 정책 설정을 사용하면 고정 데이터 드라이브, 운영 체제 드라이브, 이동식 데이터 드라이브 각각에 대해 암호화 알고리즘과 키 암호 강도를 개별적으로 구성할 수 있습니다. 고정 드라이브와 운영 체제 드라이브에는 XTS-AES 알고리즘을 사용하는 것이 권장됩니다. 이동식 드라이브를 Windows 10(버전 1511)이 실행되지 않는 다른 장치에서 사용할 예정이라면 AES-CBC 128비트 또는 AES-CBC 256비트를 사용해야 합니다.
이 정책 설정을 ‘사용 안 함’으로 설정하거나 구성하지 않으면, BitLocker는 설정되어 있는 경우 “드라이브 암호화 방법 및 암호 수준 선택(Windows Vista, Windows Server 2008, Windows 7)” 및 “드라이브 암호화 방법 및 암호 수준 선택” 정책 설정과 동일한 비트 강도(128비트 또는 256비트)의 AES를 해당 순서대로 사용합니다. 어떤 정책도 설정되어 있지 않다면 BitLocker는 기본 암호화 방식인 XTS-AES 128비트 또는 설치 스크립트에서 지정한 암호화 방식을 사용합니다.”

위 스크린샷을 참고하여 아래 중 원하는 작업을 진행합니다.
기본 BitLocker 드라이브 암호화 방식 및 암호 강도 사용
- 구성되지 않음 또는 사용 안 함 라디오 버튼을 선택한 후 확인을 클릭합니다. 이후 그룹 정책 편집기를 종료하면 됩니다.
BitLocker 드라이브 암호화 방식 및 암호 강도 직접 선택
- 사용 라디오 버튼을 선택한 뒤, 운영 체제 드라이브, 고정 데이터 드라이브, 이동식 데이터 드라이브에 적용할 암호화 방식을 각각 지정하고 확인을 클릭합니다.
설정을 마친 후 그룹 정책 편집기를 종료하면 됩니다.
BitLocker 드라이브 암호화는 Windows 10 Pro, Windows 10 Enterprise, Windows 10 Education 에디션에서만 사용할 수 있습니다.