๐ ๋ณธ ๊ฒ์๋ฌผ์ ์๊ธฐ ํ์ต ๋ชฉ์ ์ผ๋ก ์์ฑ๋์ด ์ผ๋ถ ๋ด์ฉ์ด ๋ถ์ ํํ๊ฑฐ๋ ์ต์ ์ ๋ณด์๋ ๋ค๋ฅผ ์ ์์ต๋๋ค.
๐ฌ ์๋ชป๋ ๋ถ๋ถ์ด๋ ๋ณด์ํ ์ ์ด ์๋ค๋ฉด ๋๊ธ๋ก ๊ณต์ ํ์ฌ ์ฃผ์๋ฉด ๊ฐ์ฌํ๊ฒ ์ต๋๋ค!
1๏ธโฃ PKI (Public Key Infrastructure)
- ์ํ, ์ฆ๊ถ, ์นด๋, ๋ณดํ ๋ฑ์ ๊ธ์ต ๋ฐ ๋ณด์์ด ์ค์ํ ์์คํ
์์ ์ฌ์ฉํ๋ ๊ณต์ธ์ธ์ฆ์ ๊ตฌ์กฐ
- ๊ณต์ธ์ธ์ฆ์๋ฅผ ๋ฐ๊ธํ๊ณ ๊ด๋ฆฌํ๋ ์ฒด๊ณ๋ก, X.509 ํ์ค ๋ฐ ITU-T ํ์ค์ ๊ธฐ๋ฐ์ผ๋ก ๊ตฌ์ถ๋จ
๐ PKI์ ์ฃผ์ ๋ชฉ์
1. ์ธ์ฆ(Authentication) : ์ฌ์ฉ์์ ๋ํ ํ์ธ ๋ฐ ๊ฒ์ฆ
2. ๊ธฐ๋ฐ์ฑ(Confidentiality) : ์ก์์ ์ ๋ณด์ ๋ํ ์ํธํ
3. ๋ฌด๊ฒฐ์ฑ(Integrity) : ์ก์์ ์ ๋ณด์ ์๋ณ์กฐ ๋ฐฉ์ง
4. ๋ถ์ธ๋ด์(Non-Repudiation) : ์ก์์ ์ฌ์ค์ ๋ํ ๋ถ์ธ ๋ฐฉ์ง
5. ์ ๊ทผ ์ ์ด(Access Control) : ํ๊ฐ๋ ์์ ์๋ง ์ ๋ณด์ ์ ๊ทผ ๊ฐ๋ฅ
6. ํค ๊ด๋ฆฌ(Key Management) : ๊ณต๊ฐํค ๋ฐ๊ธ, ๊ด๋ฆฌ, ํ๊ธฐ
๐ PKI์ ํน์ง
โ
๊ณต๊ฐํค ์ํธํ๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ์ฌ์์ ์ธ์ฆ ๋ฐ ์ ๋ณด๋ณดํธ ์ํ
โ
์ ๋ขฐํ ์ ์๋ ๊ณต์ธ ์ธ์ฆ๊ธฐ๊ด(CA)์ ์ํด ์ธ์ฆ์ ๋ฐ๊ธ ๋ฐ ๊ด๋ฆฌ
โ
์ ์ ์๋ช
์ ํตํด ๋ฌธ์ ๋ฐ ๋ฐ์ดํฐ์ ๋ฌด๊ฒฐ์ฑ๊ณผ ์ ๋ขฐ์ฑ ๋ณด์ฅ
โ
CRL ๋ฐ OCSP(Online Certificate Status Protocol)์ ์ด์ฉํ์ฌ ์ธ์ฆ์์ ์ ํจ์ฑ ํ์ธ
โ
๊ธ์ต, ์ ์์๊ฑฐ๋, ์ ์์ ๋ถ, ๊ธฐ์
๋ณด์ ์์คํ
๋ฑ ๋ค์ํ ๋ถ์ผ์์ ์ฌ์ฉ
2๏ธโฃ PKI์ ์ฃผ์ ๊ตฌ์ฑ ์์

- ์ธ์ฆ๊ธฐ๊ด(CA, Certification Authority)
- ์ธ์ฆ ์ ์ฑ
์๋ฆฝ, ์ธ์ฆ์ ๋ฐ ์ธ์ฆ์ ํ๊ธฐ ๋ชฉ๋ก ๊ด๋ฆฌ (์์ฑ, ๊ณต๊ฐ, ์ทจ์, ์ฌ๋ฐ๊ธ)
- ๊ณต๊ฐํค ์ธ์ฆ์๋ฅผ ์์ ์ ๊ฐ์ธํค๋ก ์๋ช
- ๊ณต๊ฐํค์ ๊ฐ์ธํค ์์ ์์ ์ ์ ๋ถ ์ฆ๋ช
- ๋ค๋ฅธ CA์ ์ํธ ์ธ์ฆ
- CRL (Certificate Revocation List) ๋ฑ๋ก ๋ฐ ์ธ์ฆ ์ ์ฐจ ์์ฑ
- ๋ฑ๋ก๊ธฐ๊ด((RA, Registration Authority)
- ์ฌ์ฉ์ ์ ์ ํ์ธ, ์ธ์ฆ์ ์๊ตฌ ์น์ธ, CA์ ์ธ์ฆ์ ๋ฐ๊ธ์์ฒญ
- ๋์งํธ ์ธ์ฆ์ ์ ์ฒญ์์ ์ ์๊ณผ ์ธ์ฆ์ ์ฑ
์์ง
- PKI๋ฅผ ์ด์ฉํ๋ ์ ํ๋ฆฌ์ผ์ด์
๊ณผ CA ๊ฐ ์ธํฐํ์ด์ค ์ ๊ณต
- ๋ํ์ RA : ์ํ, ์ฆ๊ถ์ฌ
- ๋๋ ํฐ๋ฆฌ (Directory)
- ์ธ์ฆ์, ์ํธํค์ ๋ํ ์ ์ฅ, ๊ด๋ฆฌ, ๊ฒ์ ๋ฑ์ ๊ธฐ๋ฅ
- PKI ๊ด๋ จ ์ ๋ณด ๊ณต๊ฐ
- ๋๋ ํฐ๋ฆฌ ํ์ค ํ์: X.500 (DAP, Directory Access Protocol)
- ๊ฐ๋ตํ๋ LDAP (Lightweight Directory Access Protocol) ์ฌ์ฉ ๊ฐ๋ฅ
- CRL (Certificate Revocation List)
- ์ธ์ฆ์ ํ๊ธฐ ๋ชฉ๋ก
- ์ธ์ฆ์์ ์ง์์ ์ธ ์ ํจ์ฑ์ ์ ๊ฒํ๋ ๋๊ตฌ
- ํ๊ธฐ ์ฌ์ : ๋์งํธ ์๋ช
์ ๊ฐ์ธํค ๋
ธ์ถ, ์ธ์ฆ์๊ฐ ํ์์๋ ๊ฒฝ์ฐ, ๊ฐ์ธํค ๋ถ์ค, ์ธ์ฆ์ ํจ๋ ฅ ์ ์ง ๋ฑ
- OCSP (Online Certificate Status Protocol) : ์ธ์ฆ์ ์ํ๋ฅผ ์ค์๊ฐ์ผ๋ก ์กฐํํ๊ฑฐ๋ CRL ๊ฒ์ ํ๋กํ ์ฝ
- CPS (Certification Practice Statement)
- ์ธ์ฆ์ ์ค๋ฌด ์ด์ ๋ฌธ์
- PKI๋ฅผ ๊ตฌํํ๊ธฐ ์ํ ์ ์ฐจ๋ฅผ ์์ธํ ์ค๋ช
ํ ๋ฌธ์
- CA์ ์ด์์ ํต์ ํ๋ ์์ธํ ๊ด๋ฆฌ ๊ท์ ํฌํจ
- ์ธ์ฆ ์ ์ฑ
, ์ธ์ฆ ์ ์ฐจ, ๋น๋ฐํค ๊ด๋ฆฌ ์ ์ฐจ ํฌํจ
- ๋ชจ๋ ์ฌ์ฉ์์๊ฒ ๋ฐ๋์ ๊ณต๊ฐ (์น์ฌ์ดํธ ๋ฑ์ ๊ฒ์)
- X.509
- X.500 ๋๋ ํฐ๋ฆฌ ์๋น์ค์์ ์๋ก ๊ฐ์ ์ธ์ฆ์ ์ํด ๊ฐ๋ฐ๋ ํ์ค
- CA์์ ๋ฐํํ๋ ์ธ์ฆ์๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ํ, ๊ณต๊ฐํค ์ธ์ฆ์ ํ์ค
- ๊ณต๊ฐํค ์ธ์ฆ์์ ํฌ๋งท ํ์ค (๋ฐํ์, ์์ ์, ๊ณต๊ฐํค, ์ ํจ๊ธฐ๊ฐ, ๊ต์ ๋ฒํธ, ์๊ณ ๋ฆฌ์ฆ ํฌํจ)
- ์ฌ์ฉ์์ ์ ์๊ณผ ํค ์ ๋ณด๋ฅผ ์๋ก ๊ฒฐํฉํ๋ ์ญํ ์ํ
- ์ฌ์ฉ์ : ์ธ์ฆ์๋ฅผ ์ ์ฒญํ๊ณ ์ธ์ฆ์๋ฅผ ์ฌ์ฉํ๋ ์ฃผ์ฒด
3๏ธโฃ PKI ์ธ๋ถ ๋ด์ฉ ์ ๋ฆฌ
๐ PKI ์ธ์ฆ๊ธฐ๊ด ๊ตฌ์กฐ
| ๊ตฌ์ฑ ์์ | ์๋ฌธ ๋ช
์นญ | ์ค๋ช
|
|---|
| Root CA (์ต์์ ์ธ์ฆ๊ธฐ๊ด) | Root Certification Authority | - ์ต์์ ์ธ์ฆ๊ธฐ๊ด์ผ๋ก ์ ์ฒด ์ธ์ฆ ์ฒด๊ณ๋ฅผ ๊ด๋ฆฌ - ์ต์์ ๊ธฐ๊ด์ผ๋ก ๋ค๋ฅธ ๋ชจ๋ ํ์ ์ธ์ฆ๊ธฐ๊ด์ ์ ๋ขฐ |
| PAA (์ ์ฑ
์น์ธ๊ธฐ๊ด) | Policy Approving Authority | - ์ธ์ฆ ์ ์ฑ
์ ์น์ธํ๊ณ ๊ฐ๋
ํ๋ ๊ธฐ๊ด - ์ ๋ฐ์ ์ธ ์ธ์ฆ ์ ์ฑ
๊ด๋ฆฌ |
| PCA (์ ์ฑ
์ธ์ฆ๊ธฐ๊ด) | Policy Certification Authority | - ์ ์ฑ
์ ๊ธฐ๋ฐ์ผ๋ก ์ธ์ฆ์๋ฅผ ๋ฐ๊ธํ๋ ๊ธฐ๊ด - CA๋ฅผ ๊ฐ๋
ํ๋ฉฐ ์ธ์ฆ์ ๋ฐ๊ธ ๊ธฐ์ค์ ์ค์ |
| CA (์ธ์ฆ๊ธฐ๊ด) | Certification Authority | - ์ฌ์ฉ์ ๋ฐ ์์คํ
์ ๋ํ ์ธ์ฆ์ ๋ฐ๊ธ - X.509 ์ธ์ฆ์๋ฅผ ์ค์ ๋ก ๊ด๋ฆฌํ๋ ์ญํ |
๐ ์ธ์ฆ๊ธฐ๊ด ๊ฐ์ ์ํธ์ธ์ฆ์ ์ํ OCSP

- ์ธ์ฆ๊ธฐ๊ด ๊ฐ์ ์ํธ ์ธ์ฆ์ ์ํํ๋ ์ค์๊ฐ ํ๋กํ ์ฝ
- ์ํ์์ ๋ฐ๊ธํ ์ธ์ฆ์๋ฅผ ์ฆ๊ถํ์ฌ์์ ์ธ์ฆ๋ฐ๊ธฐ ์ํด ์ฌ์ฉ
๐ ๋๋ ํฐ๋ฆฌ ์๋น์ค
- ๋ฐ์ดํฐ๋ฅผ ์
๋ ฅ, ์กฐํ, ์ญ์ , ์กฐํํ ์ ์๋ ์๋น์ค
- ITU-T ํ์ค X.500 ๋ฐ IEIT ํ์ค LDAP์ ๊ธฐ๋ฐ์ผ๋ก ์ด์
- DAP(Directory Access Protocol)์ ํ์ฉํ์ฌ ์์
์ํ
๐ ๊ณต๊ฐํค ์ธ์ฆ์ (X.509 ์ธ์ฆ์)
- 1988๋
ITU(๊ตญ์ ์ ๊ธฐํต์ ์ฐํฉ)์์ ํ์ค์ผ๋ก ๊ฐ๋ฐ
- 1993๋
๋ ๋ฒ์งธ ๋ฒ์ ์์ 2๊ฐ์ ์ธ์์(Identifiers) ์ถ๊ฐ
- 1997๋
์ธ ๋ฒ์งธ ๋ฒ์ ์์ ํ์ฅ ์์ญ ์ถ๊ฐ, ์ธํฐ๋ท ์ฌ์ฉ ํ์ฅ
โ
X.509 ์ธ์ฆ์์ ํฌํจ๋ ์ ๋ณด
: ์ธ์ฆ์ ๋ฒ์ , ์ธ์ฆ์ ๊ณ ์ ๋ฒ์ , ๋ฐ๊ธ์์ ์๋ช
, ๋ฐ๊ธ์ ์ ๋ณด, ์ธ์ฆ์ ์ ํจ๊ธฐ๊ฐ, ์ฃผ์ฒด ์ ๋ณด, ๊ณต๊ฐํค, ์ฃผ์ฒดํค
๐ ์ฐธ๊ณ
https://m.blog.naver.com/bi1189/221517211801
https://solution.crosscert.com/glca/ccocps/