디지털 서명은 어떤 보안 제어인가?
디지털 서명(digital signature)은 문서, 소프트웨어, 메시지의 진위성과 무결성을 수학적 기법으로 증명하는 암호학 기반 네트워크 보안 제어입니다. 신뢰할 수 있는 제3자(인증기관)가 서명의 진위 여부를 검증할 수 있기 때문에, 종이 없는 온라인 거래가 일반화된 오늘날 데이터를 안전하게 보호하고 변조를 차단하는 핵심 장치로 자리 잡았습니다.
디지털 서명이 제공하는 세 가지 보안 기능
- 인증: 메시지가 실제로 해당 발신자가 보낸 것임을 입증합니다.
- 무결성: 전송 과정에서 내용이 변경되거나 위변조되지 않았음을 확인합니다.
- 부인 방지: 발신자가 전송 사실을 부인하지 못하도록 합니다.
디지털 서명의 종류
전자서명은 기술 수준과 보안 강도에 따라 분류되며, EU의 eIDAS 규정은 보장 수준에 따라 세 가지 유형을 인정합니다.
- 단순 전자서명(SES): 암호화 기술을 사용하지 않는 가장 기본적인 형태입니다. 스캔한 손글씨 서명을 전자 문서에 삽입하는 방식이 대표적입니다.
- 고급 전자서명(AES): 서명자와 고유하게 연결되며, 서명 후 데이터 변경을 감지할 수 있는 등 추가 보안 요건을 충족하는 방식입니다.
- 적격 전자서명(QES): 공인 인증기관이 발급한 적격 인증서를 기반으로 하며, 법적으로 손으로 쓴 서명과 동등한 효력을 갖는 최상위 등급입니다.
디지털 서명 표준(DSS)이란?
디지털 서명 표준(Digital Signature Standard, DSS)은 디지털 서명을 생성하고 검증하기 위한 알고리즘 집합입니다. 그 목적은 메시지의 발신 사실을 인증하고, 정보가 교환된 이후 변조되었는지 여부를 탐지하는 데 있습니다.
디지털 서명의 작동 원리
디지털 서명은 비대칭 키 암호화 방식을 기반으로 동작합니다.
- 서명자는 자신의 개인키로 원본 메시지의 해시값을 암호화하여 서명을 생성합니다. 이때 수학적 알고리즘이 서명된 문서와 일치하는 해시를 만들어 암호화합니다.
- 수신자는 발신자의 공개키로 서명의 유효성을 검증합니다.
- 서명 검증 후 수신자는 자신의 개인키로 데이터를 복호화하여 내용을 확인합니다.
서버가 문서에 디지털 서명을 추가할 때는 로그인 자격 증명과 연결된 공개키·개인키 쌍을 사용해 메시지 내용의 단방향 해시를 삽입합니다. 이를 통해 전송 중 내용이 수정되지 않았음을 보장할 수 있습니다. 또한 먼저 서명한 뒤 암호화하거나, 먼저 암호화한 뒤 서명하는 순서를 선택할 수 있으며, 수신자는 암호화된 데이터를 받은 후 발신자의 공개키로 서명을 검증하고 자신의 개인키로 복호화하여 데이터를 얻습니다.
디지털 서명을 활용하는 네트워크 보안 표준
PKI(공개키 기반 구조)와 PGP(Pretty Good Privacy) 같은 암호화 표준이 디지털 서명에 활용됩니다. 두 표준 모두 공개키 전송 과정에서 보안 문제가 발생하지 않도록 방지하는 역할을 합니다. 특히 발신자의 신원을 확인하는 절차와 해당 공개키가 실제로 발신자 소유임을 검증하는 절차는 서로 별개라는 점이 중요합니다.
디지털 서명 인증서의 등급
인증기관은 인증서 정책에 따라 디지털 서명 인증서를 보안 수준별로 등급을 나눠 발급합니다. 예를 들어 인도 PKI에서는 인증기관 감독 기구(CCA)의 정책에 따라 eMudhra와 같은 공인 인증기관이 Class 1, Class 2, Class 3의 세 가지 등급으로 인증서를 발급합니다. 클래스가 높을수록 더 강력한 보안 기능과 엄격한 신원 확인 절차가 요구됩니다.
대표적인 디지털 서명 도구
- Adobe Acrobat Sign: 안전하고 신뢰할 수 있는 전자서명 환경으로 비즈니스 추진력을 높이는 스마트한 서명 솔루션입니다.
- SignEasy: 500만 명 이상이 신뢰하는 간편하고 유연한 전자서명 서비스로, 규모에 관계없이 비용 효율적으로 활용할 수 있습니다.
- KeepSolid Sign: 오프라인 환경에서도 언제 어디서나 문서에 서명할 수 있는 도구입니다.
마무리
디지털 서명은 비대칭 암호 알고리즘과 해시 함수를 결합하여 이메일, 계약서 등 다양한 디지털 데이터의 진위성을 보장하는 핵심 보안 기술입니다. 안전하지 않은 채널로 전송되는 메시지라도 디지털 서명을 올바르게 구현하면 발신자 인증과 무결성을 확보할 수 있으며, 디지털 인증서를 포함한 파일은 개인정보 보호에도 큰 도움이 됩니다.