비밀 키가 서명하면, 공개 키가 검증합니다
PKI 60초 정리
공개 키 인프라(PKI)는 암호적 기술, 정책, 절차의 시스템으로, 안전한 디지털 통신과 서명 검증을 가능하게 합니다. 이는 디지털 서명을 신뢰할 수 있는 기초가 됩니다: PKI는 서명자의 신원을 암호 키 쌍에 연결하여 신뢰할 수 있는 인증 authority(CA)에 의해 검증합니다.
인증 authority(CA)가 인증서를 발급합니다
표준 인증서 형식
취소 확인 기계
PKI가 디지털 서명에 어떻게 작동하는지
PKI 서명 과정은 키 쌍, 인증서, 검증 단계를 포함합니다.
서명자(또는 그의 CA)는 수학적 키 쌍을 생성합니다: 비밀 키(비밀로 유지)와 공개 키(공개로 공유). 키는 수학적으로 연결되어 있습니다 — 하나가 암호화하면 다른 하나가 복호화할 수 있습니다.
CA는 서명자의 신원을 확인합니다(신분증, eKYC, 또는 직접 확인을 통해) 그리고 공개 키를 서명자의 확인된 신원 데이터에 연결하는 디지털 인증서(X.509 형식)를 발급합니다.
문서를 서명하려면, 서명 소프트웨어는 문서의 해시를 생성한 후, 서명자의 비밀 키를 사용하여 해시를 암호화합니다. 암호화된 해시는 디지털 서명입니다. 이는 문서에 연결되거나 내장됩니다.
검증을 위해, 수신자는 인증서에서 서명자의 공개 키를 사용하여 서명 해시를 복호화합니다. 그들은 또한 독립적으로 문서 해시를 계산합니다. 두 해시가 일치하면, 서명은 유효합니다 — 서명 이후 문서가 변경되지 않았습니다.
PKI 시스템의 구성 요소
PKI는 키 쌍뿐만 아니라. 완전한 PKI 생태계는 여러 상호작용하는 구성 요소를 포함합니다.
인증 기관 (CA)
디지털 인증서를 발급하는 신뢰할 수 있는 엔티티. CA는 인증서 신청자의 신원을 확인하고 인증서를 발급하고, 유효한 인증서 목록을 유지하고, 인증서가 위협을 받거나 만료되면 인증서를 취소합니다.
등록 기관 (RA)
CA 대신 신원 확인을 처리하는 선택 사항 구성 요소. RA는 신원 증명서를 수집하고 확인하지만 직접 인증서를 발급하지 않습니다. 일부 시스템에서 CA는 두 가지 기능을 모두 수행합니다.
인증서 취소 (CRL/OCSP)
인증서가 위협을 받거나 더 이상 유효하지 않을 때, 취소할 수 있어야 합니다. 인증서 취소 목록 (CRL)은 기간별로 취소된 인증서 목록입니다. OCSP (Online Certificate Status Protocol)은 실시간 취소 상태를 제공합니다. 두 가지 모두 서명 검증 중에 확인됩니다.
신뢰 체인
인증서는 CA에서 발급되었기 때문에 신뢰할 수 있으며, CA는 루트 CA나 국가 신뢰 프레임워크에 인정되었기 때문에 신뢰할 수 있습니다. 이 신뢰 체인 — 루트 CA → 중간 CA → 최종 사용자 인증서 —이 PKI 기반 서명을 누구나 검증할 수 있게 만듭니다.
PKI 구현 데이터: 비용, 키 관리, 성능
기술 평가자용 구체적인 PKI 데이터.
HSM (하드웨어 보안 모듈) 비용
FIPS 140-2 Level 3 HSM (QES에 필요): 단위당 $8,000-25,000. 클라우드 HSM (AWS KMS, Azure Key Vault): 키당 월 $1-3 + 10K 작업당 $0.03. eSign.AI는 고객에게 이 비용을 제거하여 HSM 인프라를 내부에서 관리합니다. 일반적인 기업 PKI 배포는 생산 + DR + 스테이징을 위해 2-4 HSM이 필요합니다.
키 생성 및 서명 성능
HSM에서 RSA 2048 서명: 작업당 50-200 ms. HSM에서 ECC P-256 서명: 5-30 ms. RSA 2048 검증: 1-3 ms. 인증서 체인 검증 (3단계): CRL 확인 포함하여 10-50 ms. 1초당 100 서명을 지속적으로 발행할 때, RSA 2048은 3-5 HSM 인스턴스가 필요하며, ECC P-256은 1개가 필요합니다.
PKI 공격 표면
PKI에서 가장 약한 링크는 암호학이 아니라 키 관리입니다. 일반적인 실패 사례: 소프트웨어에 저장된 비밀 키 (HSM이 아닌), 서명 키와 공유 서비스 계정, 키 전환 부족, 키 운영에 대한 양자 통제 부족. eSign.AI는 HSM 전용 키 저장소와 100K 달러 이상의 가치를 가진 모든 서명 운영에 대해 다중 당사자 승인을 강제합니다.
기업 서명용 PKI: 구축 대 구매 대 관리
기업이 서명용 PKI 인프라를 평가하는 데 사용할 수 있는 결정 프레임워크.
자신의 PKI를 구축하세요
내부 PKI를 구축하려면 다음이 필요합니다: HSM 하드웨어 ($8K-25K 단위당, 생산 + DR + 스테이징을 위해 2-4 개), CA 소프트웨어 (OpenSSL는 무료, 기업 CA인 Microsoft ADCS는 라이선스 비용 $3K-15K), PKI 전문가 (2-3 FTE 보안 엔지니어), 지속적인 감사 및 준수 비용. 연간 10만 서명 이상이며 데이터 주权 요구 사항이 엄격한 대형 기업에 적합합니다. 5만 서명 이하의 소기업에는 적합하지 않으며, 총 소유 비용은 관리 서비스 가격을 초과합니다.
관리 서명 서비스를 사용하세요
eSign.AI와 같은 관리 서비스는 HSM, CA, 인증서 발급, 취소, 타임스탬프, 감사 기록을 패키지로 제공합니다. 장점: 자본 지출이 없음, PKI 전문가가 필요하지 않음, 빠른 배포, eIDAS/ETO/ETA에 내장된 준수. 단점: 키 관리 정책에 대한 통제가 적음, 공급 업체 락인 가능성, 대량 거래에 대한 트랜잭션 비용. 대부분의 APAC 기업은 관리 서비스를 선택합니다. 왜냐하면 내부에서 Singpass, iAM Smart, PSrE와 같은 지역 CA 파트너십을 복제하기 어렵기 때문입니다.
혼합 모델: 현지 CA와 관리 서명
일부 기업은 혼합 모델을 운영합니다: 대부분의 서명에 대해 관리 서비스를 사용하되, 특정 사용 사례(내부 분류 문서, 국내 CA가 필요한 정부 제출)에 대해 현지 CA를 유지합니다. eSign.AI는 이 모델을 API를 통해 지원하며, 조직은 특정 문서 유형에 대해 자신의 CA를 사용하면서 eSign.AI의 관리 QTSP 파트너십을 다른 것에 사용할 수 있습니다.
PKI에 대한 일반적인 질문
공개 키 인프라(PKI). 이는 디지털 인증서와 암호화 서명을 가능하게 하는 기술, 정책, 프로세스의 조합입니다.
eSign.AI가 실질적으로 어떻게 적용하는가
eSign.AI는 여러 법적 관할 구역의 인정된 CA에서의 인증서를 사용하여 PKI 인프라를 사용하며, 서명이 암호화로 검증 가능하며 현지 법적 요구 사항을 충족합니다.







