OCSP(온라인 인증서 상태 프로토콜)란 무엇인가?
OCSP(Online Certificate Status Protocol)는 서버와 네트워크 자원의 보안을 유지하기 위해 일반적으로 사용되는 두 가지 인증서 확인 방식 중 하나입니다. 만료된 인증서를 가진 사용자에게는 유예 기간이 제공되어, 인증서를 갱신하기 전까지 일정 시간 동안 서버에 접근할 수 있습니다.
OCSP와 CRL의 차이점
OCSP(RFC 2560)를 운영하려면 클라이언트와 응답자(Responder)가 모두 설치되어 있어야 합니다. 전통적으로 인증서 유효성 검사는 CRL(Certificate Revocation List, 인증서 폐기 목록) 방식으로 수행되어 왔습니다. CRL에는 폐기되었거나 유효성을 잃은 인증서의 일련번호 목록이 담겨 있으며, 검증 과정에서 이를 통해 인증서의 폐기 여부를 확인할 수 있습니다.
두 방식의 가장 큰 차이는 확인 방법입니다. CA(인증 기관)가 배포하는 CRL은 폐기된 인증서 목록을 파일 형태로 제공하는 반면, OCSP는 온라인 서비스를 통해 특정 인증서의 폐기 상태를 실시간으로 조회하는 프로토콜입니다.
웹 브라우저가 주로 OCSP를 사용하는 이유도 여기에 있습니다. 브라우저는 수많은 인증 기관(CA)을 접하게 되는데, 단 하나의 웹사이트를 확인하기 위해 전체 CRL을 내려받는 것은 시간이 너무 오래 걸리기 때문입니다.
OCSP 스테이플링(Stapling)이란?
OCSP 스테이플링은 '인증서 상태 요청(Certificate Status Request)' 확장이라고도 불리는 기능으로, X.509 디지털 인증서의 폐기 상태 정보를 효율적으로 전달하는 방식입니다. 웹사이트가 OCSP 응답 서버에 미리 요청해 받아둔 인증서 상태 정보를 TLS/SSL 핸드셰이크 과정에서 방문자에게 함께 전달합니다.
OCSP 스테이플링의 작동 원리
사용자가 사이트에 접속하려는 순간, 디지털 타임스탬프가 포함된 OCSP 응답이 Certificate Status Request 확장을 통해 TLS/SSL 핸드셰이크에 결합되어 전달됩니다. 덕분에 브라우저가 별도로 OCSP 서버에 조회할 필요 없이 인증서 정보를 즉시 검증할 수 있어 훨씬 효율적입니다.
OCSP 스테이플링의 장점
OCSP 스테이플링은 CRL에 직접 연결하지 않기 때문에 최종 사용자의 프라이버시를 보호합니다. 즉, CA에는 웹사이트가 보낸 OCSP 요청만 전달되며, 방문자가 어떤 사이트를 열람했는지는 노출되지 않습니다. 또한 CA와 브라우저가 직접 통신하지 않으므로 로딩 속도가 빨라지고, 웹사이트 방문자에게 더 높은 수준의 보안과 향상된 사이트 속도를 동시에 제공합니다.
OCSP URL이란? 확인 방법은?
종단 개체(end entity) 인증서 검증 시 일반적인 OCSP 응답이 전송되려면 OCSP URL 애플리케이션 정의 필드가 설정되어 있어야 합니다. 지원되는 프로토콜이 http뿐이므로 URL은 반드시 "https://"로 시작해야 합니다.
조직의 인증서 파일을 열어보면 해당 조직이 OCSP 서버에 연결할 때 사용하는 URL을 확인할 수 있습니다. 인증서 세부 정보에서 '인증 기관 정보 접근(Authority Information Access)' 확장 항목을 선택하면 발급 CA의 OCSP URL을 볼 수 있습니다.
OCSP는 안전한가? 작동 방식은?
OCSP는 인증 기관(CA)이 SSL/TLS 인증서의 상태를 확인하기 위해 사용하는 프로토콜로, 인터넷에서 가장 널리 쓰이는 보안 메커니즘 중 하나입니다. RFC 6960에 정의된 인터넷 표준으로, X.509 형식의 디지털 인증서가 인터넷상에서 폐기되었는지 여부를 실시간으로 판별할 수 있습니다.
작동 방식은 다음과 같습니다. 사용자가 OCSP를 통해 인증서의 유효성을 조회하면 OCSP 응답자(Responder)가 그에 대한 응답을 반환합니다. 해당 인증서는 신뢰할 수 있는 인증 기관과 대조되며, 그 결과 'good(정상)', 'revoked(폐기)', 'unknown(알 수 없음)' 중 하나의 상태로 응답됩니다.
DigiCert의 OCSP
DigiCert 역시 CRL과 마찬가지로 OCSP를 통해 인증서의 유효성 상태를 확인합니다. OCSP는 인증서의 유효 상태를 실시간으로 검사하는 인터넷 표준 프로토콜입니다. 참고로 OCSP와 CRL은 모두 SSL 인증서의 온라인 폐기 여부를 확인하기 위해 만들어졌으며, OCSP는 CRL의 대안으로 등장했습니다.
참고: OSCP vs CEH, 어떤 자격증이 나을까?
OCSP와 철자가 비슷하지만 완전히 다른 개념인 OSCP(Offensive Security Certified Professional)는 공격적 정보 보안 실무 능력을 검증하는 자격증입니다. CEH가 침투 테스트 전반에 걸친 폭넓고 탄탄한 기초를 다져주는 데 비해, OSCP는 강력한 공격 해커가 되기 위한 기술적 역량에 집중합니다. 두 자격증 모두 취득 즉시 연봉 상승 효과를 기대할 수 있으며, 장기적인 커리어 전망에도 긍정적인 영향을 줍니다.
OSCP는 존경받는 자격증인가?
OSCP는 침투 테스트 커뮤니티에서 널리 인정받고 존중받는 자격증입니다. 성공적인 침투 테스터에게 요구되는 창의성과 실력을 측정하도록 설계되어 있어 결코 만만치 않은 시험이며, 모든 사람에게 적합한 것은 아닙니다.
OSCP 시험 구성
OSCP 시험은 하루 동안 진행되며, 약 24시간에 걸친 침투 테스트 실기와 이후 제출해야 하는 문서화 보고서로 구성됩니다.
OSCP 취득자의 연봉 수준
직원 프로필 분석 결과에 따르면 OSCP 자격 소지자의 평균 연봉은 약 22 lakh(인도 루피 기준)이며, 대부분 14 lakh~35 lakh 사이로 나타났습니다. 상위 10%는 연 32 lakh 이상을 벌고 있습니다.