지난해 10월, 전 세계는 KRACK(Key Reinstallation Attacks)이라는 보안 취약점으로 큰 혼란을 겪었습니다. 이 공격은 WPA2 보안 프로토콜의 취약점을 악용한 것으로, 그때까지 WEP나 WPA에 비해 완벽히 안전하다고 여겨졌던 WPA2의 신뢰성에 큰 타격을 입혔습니다. 이 사건은 연구자들에게 더 강력한 새로운 보안 표준의 필요성을 일깨워 주었고, 결국 2018년 CES에서 Wi-Fi 얼라이언스(Wi-Fi Alliance)가 WPA2의 결함을 해결할 것을 약속하는 새로운 Wi-Fi 보안 표준 WPA3를 공개했습니다.
WPA3란 무엇인가?
WPA3를 제대로 이해하려면 먼저 WPA가 무엇인지 알아야 합니다. WPA는 심각한 보안 취약점으로 인해 도태된 WEP(Wired Equivalent Privacy)의 후속 기술입니다.
WPA(Wi-Fi Protected Access)는 Wi-Fi 얼라이언스가 무선 컴퓨터 네트워크를 보호하기 위해 개발한 보안 프로토콜입니다. WPA 뒤에 붙는 숫자 2나 3은 버전 번호를 의미합니다.
기기를 비밀번호를 입력해 Wi-Fi 네트워크에 연결할 때, WPA2는 기기와 공유기(라우터)가 핸드셰이크(handshake) 방식을 통해 서로 안전하게 연결하고 통신하는 표준을 정의합니다.
WPA2를 WPA1과 비교하면, WPA2는 훨씬 더 강력한 AES 암호화 방식을 사용해 쉽게 해독되지 않습니다. 이 암호화 덕분에 기기와 공유기 사이에서 전송되는 데이터를 제3자가 엿볼 수 없습니다.
그리고 WPA2의 결함까지 없애고 더 강력한 보안을 갖춘 업그레이드 버전이 바로 WPA3입니다.
WPA3는 WPA2보다 어떻게 더 나은가?
WPA3는 이전 표준인 WPA2에 비해 더 새롭고, 더 발전했으며, 당연히 더 안전한 접근 방식을 제공합니다. WPA3는 Wi-Fi 환경의 보안과 프라이버시를 강화하는 네 가지 핵심 기능을 추가했습니다.
1. 공개 Wi-Fi 네트워크의 보안 강화
공공장소의 Wi-Fi 네트워크에서 오가는 데이터는 결코 안전하다고 볼 수 없습니다. 대표적인 예가 공항에서 제공되는 개방형 Wi-Fi입니다. 이러한 네트워크에서 송수신되는 데이터는 완전히 암호화되지 않아 공격자가 쉽게 엿들을 수 있습니다.
Wi-Fi 얼라이언스는 이러한 결함을 인식하고 WPA3에서 개별화 데이터 암호화(individualized data encryption) 기술로 문제를 해결하고자 했습니다. 이제 공공 Wi-Fi에 접속할 때마다 송수신되는 모든 데이터가 암호화되어, 공용 Wi-Fi도 훨씬 안전하고 사적이 됩니다. 덕분에 사용자는 개방형 네트워크에서 민감한 정보를 전송할 때에도 한층 안심할 수 있습니다.
2. 무차별 대입 사전 공격으로부터의 완벽한 보호
기기를 Wi-Fi 네트워크에 연결하려면 올바른 비밀번호를 입력해야 합니다. 기술적으로 이 과정을 '핸드셰이크'라고 부르며, 입력된 비밀번호가 올바른지 확인하는 역할을 합니다. 그런데 악명 높은 KRACK 공격은 바로 이 핸드셰이크 방식의 취약점을 악용한 것이었습니다.
Wi-Fi 얼라이언스에 따르면, WPA3는 "복잡도 권장 사항에 미치지 못하는 비밀번호를 선택하더라도 강력한 보호 기능을 제공"합니다. 즉, 사용자가 약하거나 쉽게 추측 가능한 비밀번호를 쓰더라도 WPA3가 무차별 대입(brute-force) 공격으로부터 보호해 줍니다.
3. 디스플레이가 없는 기기의 보안 설정 간소화
기술이 빠르게 발전하면서 곧 모든 기기가 인터넷으로 상호 연결될 것입니다. 구글 홈(Google Home)이나 아마존 에코(Amazon Echo)처럼 직접 만지지 않고도 원격으로 제어할 수 있는 기기들이 대표적입니다. 하지만 이런 기기들은 화면이 없기 때문에 스마트폰 앱을 통해 Wi-Fi 비밀번호를 입력해 연결해야 하는 불편함이 있었습니다.
WPA3는 "디스플레이 인터페이스가 제한적이거나 없는 기기의 보안 설정 과정을 단순화"합니다. 다만 이 과정이 구체적으로 어떻게 간소화될지는 아직 많은 이들의 궁금증을 자극하는 부분입니다.
4. 높은 보안 요구사항을 가진 조직을 위한 고급 보안
네 번째이자 마지막 기능은 가정용 사용자보다 훨씬 높은 보안 수준이 필요한 국방, 정부, 산업 분야의 조직을 위한 것입니다.
Wi-Fi 얼라이언스에 따르면, WPA3는 "국가안보시스템위원회(CNSS)의 상업용 국가보안알고리즘(CNSA) 스위트에 부합하는 192비트 보안 스위트를 제공하여, 정부·국방·산업 등 높은 보안 요구사항을 가진 Wi-Fi 네트워크를 한층 더 보호"합니다.
WPA3, 언제부터 사용할 수 있나?
WPA3가 정확히 언제 상용화될지는 아직 확실치 않지만, 최신 소식에 따르면 WPA3 보안 표준을 지원하는 기기들은 2018년 말경 출시될 예정입니다. WPA3가 널리 보급되면 우리가 매일 사용하는 Wi-Fi 환경이 한층 더 안전해질 것으로 기대됩니다.