Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

군사급 파일 보안의 비밀, 윈도우 BitLocker 작동 원리 완벽 정리

"텔레비전의 작동 원리를 개미에게 설명하는 격이다"라는 말을 들어본 적 있으신가요? 물론 여러분을 개미에 빗대려는 것은 아닙니다. 다만 컴퓨터 공학 전공자가 아니어도, 암호학 지식이 전혀 없어도 Windows BitLocker의 작동 방식을 충분히 이해할 수 있도록 쉽게 풀어 설명해 드리겠다는 뜻입니다.

BitLocker는 Windows 7과 8에 기본 포함된 매우 유용한 기능입니다. 그런데 생각보다 많은 사람들이 이 기능의 존재조차 모르고 있습니다. Windows 운영체제에 숨겨진 다른 유용한 기능들이 궁금하다면 "Windows 8의 숨겨진 기능 5가지", "Windows 7의 숨겨진 도구 8가지" 같은 글도 함께 참고해 보시기 바랍니다. 이 글에서는 Windows의 군사급 개인정보 보호 도구인 BitLocker에 집중해 살펴보겠습니다.

BitLocker란 무엇인가?

모든 Windows 운영체제에 BitLocker가 포함되어 있는 것은 아닙니다. 당시 기준으로 Vista와 Windows 7의 Ultimate 및 Enterprise 에디션, Windows 8의 Pro 및 Enterprise 에디션에서 사용할 수 있으며, Windows Server 2008, Windows Server 2008 R2, Windows Server 2012에도 포함되어 있습니다. 참고로 최신 Windows 10과 11에서도 Pro 이상 에디션이라면 BitLocker를 그대로 사용할 수 있습니다.

BitLocker는 드라이브 암호화 도구입니다. 드라이브 암호화란 특정 드라이브에 저장된 모든 데이터를 본인 외에는 아무도 읽을 수 없도록 만드는 기술을 말합니다. 만약 해당 운영체제를 사용하고 있지 않다면 오픈소스 암호화 도구인 TrueCrypt를 검토해 볼 수 있습니다. 다만 TrueCrypt는 현재 개발이 중단되었으므로, 후속 프로젝트인 VeraCrypt를 이용하는 것이 더 안전한 선택입니다.

여기서 말하는 '드라이브'에는 두 가지 의미가 있습니다. 첫 번째는 하나의 하드 드라이브 안에 있는 볼륨 또는 파티션입니다. BitLocker를 사용하려면 드라이브에 최소 두 개의 볼륨이 필요합니다. 하나는 일상적인 작업을 수행하는 메인 볼륨이고, 다른 하나는 최소 100MB 크기의 시스템 볼륨입니다. 컴퓨터는 이 시스템 볼륨으로 부팅되는데, 이 볼륨은 암호화할 수 없습니다. 암호화해 버리면 컴퓨터 부팅 자체가 불가능해지기 때문입니다.

두 번째 '드라이브'는 USB 메모리 같은 이동식 드라이브입니다. 이런 드라이브는 부팅 볼륨이 필요하지 않습니다. 이 점이 정말 유용한데, USB 플래시 드라이브를 암호화해 두면 민감한 정보가 담겨 있어도 드라이브를 분실하더라도 정보가 유출될 걱정을 하지 않아도 됩니다.

BitLocker는 어떻게 드라이브를 암호화할까?

BitLocker 드라이브 암호화는 드라이브의 모든 데이터에 복잡한 수학적 연산을 적용합니다. 모든 데이터는 결국 수학으로 다룰 수 있는 숫자로 환원된다는 점을 기억하세요. 공식적으로 이러한 연산은 알고리즘, 즉 명령어 집합의 형태로 제공되며, AES(128비트 또는 256비트 암호화)와 Diffuser 등이 대표적입니다.

'USE'라는 단어를 암호화하는 아주 단순화된 과정을 통해 살펴보겠습니다.

먼저 Diffuser가 세 글자를 뒤섞습니다. 결과는 ESU, SUE, SEU 등 어떤 형태로든 나올 수 있습니다. 그다음 BitLocker가 이 단어를 다시 풀어낼 수 있는 열쇠, 즉 키(key)를 생성해 보관합니다.

이제 BitLocker가 AES를 적용합니다. AES(Advanced Encryption Standard, 고급 암호화 표준)는 2001년 미국 정부가 공식 표준으로 채택한 암호화 방식입니다. 제목에 '군사급'이라는 표현이 붙은 이유가 바로 이것입니다. 128비트 또는 256비트 암호화는 원본 데이터의 한 비트가 몇 비트로 표현될 수 있는지를 정의합니다. 비트란 문자나 숫자처럼 데이터의 최소 단위 하나를 의미합니다. 수학적 연산은 그 비트를 128비트 또는 256비트 길이의 '조합', 즉 키로 변환합니다. 마치 문자 'U'가 들어 있는 사물함에 256자리 조합의 다이얼 자물쇠를 채우는 것과 같습니다. 한번 상상해 보세요.

군사급 파일 보안의 비밀, 윈도우 BitLocker 작동 원리 완벽 정리

다시 'USE'라는 단어로 돌아가 보겠습니다. 이제 서로 다른 256자리 조합 자물쇠가 달린 세 개의 사물함을 열어야 합니다. 가장 끈질긴 해커가 아니라면 이 과정이 얼마나 고통스러운지 짐작할 수 있을 것입니다.

여기서부터가 진짜 '군사급'입니다. 전차만큼 튼튼하다고 표현해도 좋겠습니다. 앞서 언급한 AES는 256비트 암호화 시 각 조합 자물쇠에 수학적 연산을 무려 14번씩 반복 적용합니다! 즉, 문자 'U'를 꺼내려면 서로 다른 256비트 길이의 조합 14개를 모두 알아내야 합니다. 포기하고 돌아가시죠, 해커님. 물론 BitLocker는 정당한 소유자를 위해 그 단어를 잠금 해제(복호화)할 수 있는 키를 생성해 줍니다.

결국 데이터 복호화를 시작하려면 두 개의 키가 필요합니다. 누군가 이 두 키에 모두 접근하지 못한다면, 여러분의 정보를 얻기 위해서는 엄청난 인내심과 뛰어난 지능, 그리고 막대한 끈기를 갖춰야 할 것입니다.

물론 이 키들은 실제 열쇠가 아니며, 비밀번호와도 다릅니다. 그 자체만으로는 일반인 눈에는 알아볼 수 없는 암호문처럼 보일 것입니다. 하지만 Windows는 사용자가 컴퓨터에게 본인임을 증명할 수 있는 경우에 한해, BitLocker가 그 두 키를 사용해 데이터에 접근하도록 허용합니다. 이 키들을 보관하는 것이 바로 TPM(Trusted Platform Module)입니다.

TPM(Trusted Platform Module)이란?

TPM(신뢰할 수 있는 플랫폼 모듈)은 BitLocker가 사용자를 보호하는 데 활용하는 또 다른 핵심 요소입니다. 대부분의 컴퓨터에 탑재되어 있는 보안 전용 하드웨어 칩입니다.

군사급 파일 보안의 비밀, 윈도우 BitLocker 작동 원리 완벽 정리

TPM은 컴퓨터가 부팅될 때마다 시작 절차를 조작해 암호화를 우회하려는 시도가 없었는지 검증합니다. 또한 누군가 하드 드라이브를 컴퓨터에서 분리해 다른 컴퓨터에 장착한 뒤 파일에 접근하는 행위도 차단합니다.

BitLocker 설정 방식에 따라 TPM은 로그인을 그대로 허용할 수도 있고, PIN 번호 입력을 요구하도록 설정할 수도 있습니다. 부팅 시 반드시 꽂아야 하는 USB 키를 만들 수도 있고, 더 강력하게는 PIN과 USB 키를 모두 요구하도록 설정할 수도 있습니다. 다만 TPM은 컴퓨터에 물리적으로 장착된 볼륨에만 적용됩니다. USB 드라이브는 TPM이 필요 없지만, PIN 또는 USB 키를 통한 인증이 필요할 수 있습니다.

TPM이 없는 컴퓨터도 있지만, 2006년 이후 제조된 대부분의 컴퓨터에는 TPM 모듈이 이미 메인보드에 탑재되어 있습니다.

BitLocker는 완전히 안전한가?

솔직히 말하면, 완전히 안전하다고 할 수는 없습니다. 세상의 어떤 보안도 그렇습니다. 하지만 CIA나 영국 MI5 수준의 예산이 없는 이상, 일반 사용자가 얻을 수 있는 최선의 보안입니다. 정부 감청 얘기가 나온 김에 한 가지 사례를 소개하자면, 영국 내무부는 Microsoft에게 BitLocker에 백도어를 심어 정부가 손쉽게 데이터에 접근할 수 있게 해달라고 요청한 적이 있습니다. Microsoft는 이를 완강히 거부했습니다. 이 점에서는 Microsoft에게 박수를 보낼 만합니다.

군사급 파일 보안의 비밀, 윈도우 BitLocker 작동 원리 완벽 정리

그럼, BitLocker는 어떻게 사용하나?

컴퓨터의 하드 드라이브 메인 볼륨만 암호화할 것이라면 생각보다 놀랍도록 쉽습니다. 제어판의 'BitLocker 드라이브 암호화' 메뉴에서 원하는 드라이브를 선택하고 'BitLocker 켜기'를 클릭한 뒤, 화면 안내에 따라 복구 키를 안전한 곳에 백업해 두면 됩니다.

외장 드라이브에 BitLocker를 적용하거나 다양한 TPM 인증 방식을 세부적으로 설정하려면 다소 복잡해질 수 있습니다. Microsoft는 Windows 7용 BitLocker 단계별 가이드를 공식적으로 제공하고 있습니다. Windows 8 이상 버전의 공식 문서를 찾으셨다면 댓글로 알려주시기 바랍니다.

BitLocker 드라이브 암호화, 사용해야 할까?

BitLocker는 Windows 컴퓨터를 구매하는 것만으로 추가 비용 없이 얻을 수 있는 최고 수준의 데이터 보호 기능입니다. 데이터 도난과 정보 유출이 걱정된다면, 이 군사급 도구를 컴퓨터 보안 무기고에 반드시 추가해야 합니다. 그것이 합리적인 선택입니다. BitLocker는 때때로 논란이 되곤 하는 회사가 사용자를 위해 개발한 진지한 보안 도구입니다. 이 기능은 Microsoft에 대한 신뢰를 높여주는 요소이자, Windows 구입 비용에 대한 아쉬움을 조금이나마 덜어주는 존재입니다.

여러분은 어떻게 생각하시나요? 현재 BitLocker 드라이브 암호화를 사용하고 계신가요? 사용 경험과 느낀 점을 댓글로 들려주세요. BitLocker가 여러분의 Windows 컴퓨터에 탑재되어 있을 수 있다는 사실이 더 안전하게 느껴지시나요? 여러분의 의견을 기다립니다. 물론 댓글은 암호화하지 않고 남겨주세요!