이메일 종단 간 암호화(E2EE)란 무엇인가?
종단 간 암호화(End-to-End Encryption, E2EE)는 메시지가 발신자의 손을 떠나는 순간부터 수신자에게 도달하는 순간까지 데이터를 보호하는 암호화 방식입니다. 이 방식에서는 서버를 포함한 중간 경로 어디에서도 제3자가 내용을 열어볼 수 없으며, 오직 발신자와 수신자만이 공개 키와 개인 키 쌍을 통해 메시지를 해독할 수 있습니다.
Gmail은 종단 간 암호화를 지원할까?
일부 다른 이메일 서비스 제공업체와 달리 Google은 기본적으로 종단 간 암호화를 지원하지 않습니다. 다만 Gmail은 TLS(전송 계층 보안)를 표준적으로 사용하여 이메일을 암호화합니다. 대부분의 주요 이메일 제공업체가 TLS를 지원하기 때문에, Gmail로 메시지를 보내면 전송 구간에서는 암호화가 적용됩니다.
Outlook의 종단 간 암호화 현황
Microsoft는 새로운 보안 강화 조치의 일환으로 자사 이메일 프로그램인 Outlook에 종단 간 암호화 기능을 추가했습니다. Office 365 구독이 없는 사용자는 이렇게 암호화된 이메일을 전달하거나 복사할 수 없으며, 첨부된 문서 역시 다른 사용자가 열어볼 때도 암호화 상태로 유지됩니다.
TLS는 종단 간 암호화일까?
TLS(Transport Layer Security)는 인터넷상에서 한 응용 프로그램에서 다른 응용 프로그램으로 이동하는 데이터를 암호화하고 종단 간 보안을 제공하는 암호화 프로토콜입니다. 많은 사용자가 안전한 웹 브라우징, 특히 보안 세션 동안 브라우저 창에 표시되는 자물쇠 아이콘을 통해 TLS를 접해 왔습니다.
다만 엄밀히 말하면 SSL/TLS 프로토콜은 지점 간(point-to-point) 통신에 한정됩니다. SSL/TLS로 보호되는 경로는 두 개의 중개 서버를 연결할 수 있지만, 그 반대편 끝까지 연결을 보장하지는 못합니다. 즉, 데이터가 서버에 도착한 이후에는 암호화가 유지되지 않을 수 있습니다.
이메일 보안의 핵심 구성 요소
전자 메일 보안은 크게 진입점(entry point), 암호화 과정(encryption process), 인증 과정(authentication process)의 요소들로 구성됩니다. 이메일은 악성 코드와 스팸이 확산되는 통로로 자주 악용되기 때문에, 이메일과 그 내용, 통신을 무단 접근·손실·유출로부터 보호하는 다양한 방법과 절차, 기술이 필요합니다.
이메일에 종단 간 보안을 제공하는 표준과 기술
통신 과정의 모든 지점에서 이메일을 암호화하면 데이터 보안이 확보됩니다. 종단 간 암호화 이메일에는 공개 키와 개인 키가 사용되며, 발신자는 수신자의 공개 키로 메시지를 암호화합니다. 수신자만이 자신의 개인 키로 이를 해독할 수 있습니다.
이메일 전송을 보호하는 표준 프로토콜로는 SSL(Secure Sockets Layer), TLS(Transport Layer Security), STARTTLS가 있습니다. SSL과 TLS는 클라이언트와 서버 간에 안전한 통신 채널을 형성하는 데 사용됩니다. SSL/TLS는 비대칭 암호화로 클라이언트와 서버 간의 보안 세션을 설정하고, 대칭 암호화로 세션 내부에서 데이터를 전송합니다.
이메일 암호화의 세 가지 방식
- 서버 간 프로토콜: 발신자와 수신자 수준에서 작동하며 SSL 인증서를 사용합니다. 이메일 제공업체가 미리 설정해 두면 사용자가 별도로 할 일은 없습니다.
- S/MIME: 개인 단위로 구현되며 이메일 인증서를 사용합니다. 사용자가 직접 설정해야 합니다.
- PGP: 개인 대 개인 방식의 암호화로, 사용자가 직접 구현해야 합니다.
SPF와 이메일 보안 표준
SPF(Sender Policy Framework) 인증은 스팸, 스푸핑, 피싱을 예방하는 데 효과적입니다. SPF 레코드는 이메일 발신자의 IP 주소를 허용된 메일 서버에 매핑하여, 정상적인 발송 서버에서 온 메일인지 검증합니다.
Gmail에서 암호화된 이메일 보내는 방법
Gmail은 기본적으로 TLS를 사용하지만, 더 강력한 보호가 필요하다면 기밀 모드(Confidential Mode)를 활용할 수 있습니다.
- 컴퓨터에서 Gmail 웹사이트에 접속합니다.
- 새 메시지 작성 창을 엽니다.
- 창 오른쪽 하단의 '기밀 모드 사용'을 클릭합니다.
- 만료 날짜와 비밀번호(암호)를 설정합니다.
- 저장 후 확인을 누르면 설정이 완료됩니다.
모바일에서는 Android 기기의 '세부정보 보기 > 보안 정보 보기' 기능을 통해 확인할 수 있으며, iPhone이나 iPad에서는 '세부정보 보기' 버튼을 누르면 됩니다. 메시지가 암호화되어 전송 중임을 나타내는 잠긴 자물쇠 아이콘이 표시됩니다.
Outlook에서 종단 간 암호화 사용하기
- 작성 중인 메시지 창의 오른쪽 하단에 있는 대화 상자 실행 아이콘을 클릭합니다.
- '옵션' 탭에서 '추가 옵션'을 선택합니다.
- '보안 설정'을 클릭한 뒤 '메시지 내용 및 첨부 파일 암호화' 확인란에 체크합니다.
- 메시지 작성을 마친 후 '보내기'를 클릭합니다.
암호화된 메시지를 받은 사람은 '읽기'를 선택한 후, 이메일로 받은 일회용 코드를 입력하면 내용을 확인할 수 있습니다.
저장 상태의 이메일 암호화
데이터가 '저장 상태(at rest)'에 있을 때는 활성 전송이 일어나지 않습니다. Microsoft 365는 BitLocker 드라이브 암호화 기술을 사용하여 저장 상태의 이메일 데이터를 암호화합니다. 또한 데이터베이스 환경에서 매우 민감한 정보를 무단 접근과 맬웨어로부터 보호하려면 Always Encrypted 같은 기술이 필요합니다.
E2EE vs TLS: 무엇이 더 안전한가?
종단 간 암호화는 TLS보다 훨씬 높은 수준의 보안을 제공합니다. 이메일이 종단 간으로 암호화되면 발신자와 수신자만이 내용을 읽을 수 있고 그 외 누구도 열어볼 수 없습니다. 반면 대부분의 경우 이메일은 전송 중에는 암호화되지만, 일반적으로 평문(clear text)으로 저장되기 때문에 이메일 제공업체 같은 제3자가 쉽게 읽을 수 있습니다. Gmail과 Outlook 같은 인기 이메일 서비스도 기본 설정으로는 완전한 보호를 제공하지 않습니다.
TLS 역시 E2EE처럼 공개 키 암호화를 통해 기밀성을 유지하지만, 서버로 전송되는 도중의 데이터만 보호할 뿐 서버에 저장된 데이터까지 암호화하지는 않습니다.
효과적인 이메일 보안 전략
- 강력한 비밀번호를 사용하고 주기적으로 변경합니다.
- 스팸을 차단하는 필터를 설정합니다.
- 데스크톱 컴퓨터에 바이러스 및 스팸 검사 응용 프로그램을 설치합니다.
보안 이메일 시스템의 핵심: 암호화
암호화는 전자 메일 보안을 보장하는 가장 강력한 방법입니다. RSA는 긴 비트 키(Triple DES, AES, RSA의 경우 1024비트 이상)와 결합하면 매우 강력한 성능을 발휘합니다. 다만 암호화된 이메일이라도 보호되지 않는 지점, 즉 엔드포인트(단말)에서는 여전히 취약점이 남아 있다는 점을 유의해야 합니다.