TPM(신뢰할 수 있는 플랫폼 모듈)이란 무엇인가?
TPM(Trusted Platform Module)은 컴퓨터 메인보드에 장착되는 보안 전용 칩으로, 암호화 키의 생성·저장·관리를 하드웨어 수준에서 수행합니다. 디스크 암호화, 부팅 무결성 검증, 인증 정보 보호 등 현대 PC 보안의 핵심 기반 기술이며, Windows 11에서는 사실상 필수 요구 사항이 되었습니다. 아래에서 TPM의 보안 원리와 실무적인 활용 방법을 자주 묻는 질문 형식으로 정리했습니다.
왜 TPM은 안전한가요?
TPM 칩과 같은 암호 프로세서(Crypto-processor)는 암호화 작업 자체를 칩 내부에서 안전하게 처리합니다. 칩에는 변조 시도를 감지하고 차단하는 여러 물리적 보안 메커니즘이 탑재되어 있어, 외부 공격자가 하드웨어를 조작하더라도 내부 데이터를 추출하기 어렵고, 악성 소프트웨어 역시 TPM의 보안 영역을 침해할 수 없습니다.
보안 분야에서 TPM의 역할은 무엇인가요?
PC나 노트북과 같은 플랫폼을 신뢰할 수 있는 상태로 만들려면 인증에 사용되는 데이터를 안전하게 보관하는 마이크로컨트롤러, 즉 TPM이 필요합니다. TPM에는 암호화 키, 디지털 인증서, 비밀번호 등 인증 아티팩트를 저장할 수 있으며, 이 정보들은 칩 외부로 유출되지 않습니다.
TPM 2.0의 보안 구조는 어떻게 되어 있나요?
TPM 2.0은 두 가지 핵심 인증 메커니즘을 지원합니다. 서명과 증명(Attestation)에 사용되는 EK(Endorsement Key), 그리고 암호화의 기반이 되는 SRK(Storage Root Key)이며, 두 키 모두 RSA 2048비트 알고리즘을 기반으로 합니다. 소유자는 TPM의 서명·증명 기능과 암호화 기능을 모두 제어할 수 있는데, 이는 하나의 TPM에 대해 단일 소유자만이 전체 권한을 행사한다는 의미입니다.
TPM에는 어떤 정보가 저장되나요?
TPM은 엔드포인트 장치 내부에 하드웨어 인증 키를 RSA 암호화 키 형태로 보관하는 장치입니다. 각 TPM 칩에는 두 개의 RSA 키가 내장되어 있는데, 이를 인증 키(Endorsement Key)라고 부릅니다. 이 키 쌍은 칩 내부에 물리적으로 밀봉되어 있기 때문에 어떤 소프트웨어로도 직접 읽어낼 수 없습니다.
TPM을 사용하면 어떤 점이 좋은가요?
TPM은 메인보드에 장착되어 변조 방지형 전체 디스크 암호화(Full-Disk Encryption)를 구현할 수 있게 해줍니다. 덕분에 사용자가 매우 긴 비밀번호를 매번 입력하지 않아도, BitLocker 같은 암호화 기능을 안전하게 사용할 수 있습니다.
TPM을 반드시 활성화해야 할까요?
암호화되지 않은 데이터를 다루는 중요도가 낮은 환경이라면 굳이 TPM이 필수는 아닙니다. 다만 TPM은 이를 지원하는 운영체제를 요구하지 않으면서도 암호화 기능을 제공하고 시스템 무결성(부팅 환경 변조 여부)을 검사해 주기 때문에, 활성화해 두면 보안 수준이 크게 향상됩니다.
TPM도 해킹당할 수 있나요?
완벽한 보안 장치는 없습니다. 물리적으로 접근 가능한 TPM 탑재 컴퓨터(예: Windows BitLocker 전체 디스크 암호화 사용 환경)는 시스템이 켜져 있거나, 종료 또는 최대 절전 상태에서 관리자 암호 입력 없이 재부팅될 수 있는 경우 콜드 부트 공격(Cold Boot Attack)에 노출될 수 있습니다. 따라서 민감한 데이터를 다루는 기기라면 부팅 시 PIN 또는 암호를 요구하도록 설정하는 것이 좋습니다.
TPM 보안 기능을 활성화하는 방법
TPM은 대부분 BIOS/UEFI 설정에서 활성화할 수 있습니다.
1. PC의 전원 버튼을 눌러 부팅을 시작합니다.
2. 제조사에 따라 DEL, F2, F10 등의 펌웨어 진입 키를 반복해서 눌러 BIOS/UEFI 설정 화면으로 들어갑니다.
3. 설정 메뉴에서 Security(보안) 항목으로 이동합니다.
4. Trusted Platform Module(TPM) 또는 Security Chip 항목을 찾아 선택한 뒤 Enter 키를 눌러 활성화하고 저장합니다.
Windows 10에는 TPM이 필수인가요?
TPM 2.0을 제대로 사용하려면 컴퓨터에 UEFI 펌웨어가 설치되어 있어야 합니다. Microsoft는 2017년 5월 17일 Windows 10 버전 1507과 함께 TPM 지원 방침을 조정했으며, 버전 1511부터는 Credential Guard 기능에 TPM 1.2와 2.0을 모두 지원합니다. 두 버전 모두 사용 가능하지만, 최적의 성능과 보호 수준을 위해서는 TPM 1.2보다 TPM 2.0을 사용하는 것이 권장됩니다.
TPM은 PC 어디에 위치해 있나요?
메인보드에 통합(embedded)된 TPM은 별도의 하드웨어 버스를 통해 CPU와 시스템의 나머지 구성 요소와 통신합니다. 최근 CPU는 펌웨어 기반 TPM(fTPM) 또는 Intel PTT처럼 칩셋에 통합된 형태로 TPM 기능을 제공하기도 합니다.
Windows에서 TPM은 구체적으로 어떤 일을 하나요?
Windows는 TPM 기술을 활용해 하드웨어 수준의 보안 작업을 수행합니다. TPM 칩을 통해 암호화 키를 생성·저장하고 그 사용 범위를 제한할 수 있으므로, 운영체제가 감염되었더라도 키 자체가 유출될 걱정 없이 안전하게 관리할 수 있습니다. BitLocker, Windows Hello, Credential Guard 등이 대표적인 활용 예입니다.
TPM에는 몇 개의 키까지 저장할 수 있나요?
TPM의 키 처리 방식은 독특합니다. 비밀 키를 TPM에 입력하면, TPM은 해당 키를 오직 자기 자신만 복호화할 수 있는 키 블롭(Key Blob) 형태로 암호화한 뒤 사용자에게 반환합니다. 덕분에 키 블롭이 파일 시스템에 저장되더라도, 해당 TPM 칩이 아니면 내용을 해독할 수 없습니다.
Windows 10에서 TPM을 초기화해도 안전한가요?
회사나 학교에서 제공받은 PC처럼 본인 소유가 아닌 기기의 TPM은 IT 부서의 승인 없이 임의로 초기화(Clear)해서는 안 됩니다. 초기화하면 TPM에 저장된 키와 인증 데이터가 모두 삭제되어 로그인이나 암호화 데이터 접근에 문제가 생길 수 있습니다. TPM 1.2 환경에서 일시적으로 TPM 작업을 멈춰야 한다면 '일시 중단(Suspend)' 기능을 사용하는 것이 좋습니다. 참고로 Windows 10 버전 1507, 1511 및 Windows 11에서는 TPM이 기본적으로 활성화되어 있습니다.