← 목록으로
보안·개인정보
#FIPS140-2#암호모듈#CMVP#KCMVP#부채널#132회
최종 업데이트 · 2026-07-07

FIPS 140-2 (암호모듈 보안 요구사항)

1. 개요

가. 정의

미국 NIST가 제정한 암호모듈(Cryptographic Module)의 보안 요구사항 연방표준. 암호 기능을 수행하는 하드웨어·소프트웨어·펌웨어 모듈이 갖춰야 할 보안 요건을 4단계(Level 1~4)로 규정하고, CMVP(암호모듈 검증 프로그램) 를 통해 제3자가 검증한다.

나. 등장 배경 및 필요성

아무리 강력한 암호 알고리즘(AES, RSA)을 쓰더라도, 그 알고리즘을 담아 키를 생성·저장·사용하는 모듈 자체가 허술하면 키가 물리적으로 탈취되거나 부채널로 새어 나가 전체 보안이 무너진다. 즉 보안의 실제 파괴점은 알고리즘의 수학적 강도가 아니라 구현과 운영 경계에 있다. FIPS 140-2는 "알고리즘이 안전한가"를 넘어 "그 알고리즘을 담은 상자가 안전한가"를 표준화된 기준으로 검증하기 위해 등장했다. 미 연방정부·금융기관은 조달 시 이 검증을 요구하며, 검증되지 않은 제품은 사실상 시장 진입이 막히기 때문에 사실상의 글로벌 신뢰 기준으로 작동한다.

2. 보안 레벨 분류(Level 1~4)

flowchart LR
  L1[Level 1<br/>승인 알고리즘] --> L2[Level 2<br/>변조증거·역할인증]
  L2 --> L3[Level 3<br/>변조대응·물리보호]
  L3 --> L4[Level 4<br/>완전봉인·환경공격 대응]

네 단계는 물리적 위협에 대한 방어 강도를 점층적으로 높인 것으로, 위협 모델이 강해질수록 요구사항이 누적된다. Level 1은 승인된 알고리즘 사용만을 요구하며 물리적 보호가 없어, 범용 PC의 소프트웨어 암호 라이브러리가 여기에 해당한다. Level 2는 봉인 스티커·케이스처럼 물리적 침입의 흔적이 남는(Tamper-evidence) 장치와 역할 기반 인증을 요구해, 사후에 변조 사실을 알 수 있게 한다. Level 3는 흔적을 남기는 데 그치지 않고 침입이 감지되면 키를 즉시 삭제(제로화) 하는 능동적 대응과 강한 물리 보호, ID 기반 인증을 요구한다. Level 4는 모듈을 완전 봉인하고 전압·온도 같은 환경 변조 공격까지 탐지·대응하는 최고 등급으로, 물리적으로 노출된 환경에 놓이는 고위험 장비를 대상으로 한다.

레벨 핵심 요구사항 대표 적용
Level 1 승인 알고리즘 사용(물리보호 없음) SW 암호 라이브러리
Level 2 변조 증거, 역할 기반 인증 상용 보안 장비
Level 3 변조 대응(키 제로화), 물리보호, ID 인증 HSM, 금융 단말
Level 4 완전 봉인, 환경(전압·온도) 공격 대응 고위험 물리노출 장비

3. 암호화 시스템 설계 시 고려사항

FIPS 140-2가 실제로 검증하는 것은 알고리즘 하나가 아니라 키의 생애주기 전체와 모듈의 자기 방어 능력이다. 첫째, 승인 알고리즘(Approved) 만 사용해야 하며 AES·SHA-2·RSA·ECDSA 등 NIST가 검증한 목록 안에서 선택해야 한다. 둘째, 키 관리는 생성·분배·저장·사용·폐기의 전 주기를 보호해야 하고, 특히 키가 평문으로 노출되는 순간을 최소화해야 한다. 셋째, 난수생성(RNG) 은 예측 불가능성이 암호 강도를 좌우하므로 승인된 DRBG와 충분한 엔트로피 원천을 요구한다. 넷째, 모듈은 전원 인가 시와 특정 조건에서 스스로 무결성과 알고리즘 정확성을 점검하는 자가시험(Self-Test) 을 수행해, 손상된 상태로 동작하는 것을 방지한다.

고려 요소 내용 이유
승인 알고리즘 AES·SHA-2·RSA 등 검증 목록 미검증 알고리즘 배제
키 관리 생성~폐기 전주기 보호 키 노출이 최종 파괴점
난수(RNG) 승인 DRBG, 충분한 엔트로피 예측 시 키 추정 가능
자가시험 전원·조건부 Self-Test 손상 상태 동작 차단

4. 보안 요소·위협 대응 전략

모듈이 방어해야 하는 위협은 논리적 공격을 넘어 물리·부채널 영역까지 걸쳐 있다. 물리 공격에 대해서는 봉인·제로화로 변조 증거와 대응을 제공하고, 전력·타이밍의 미세 변화로 키를 역추정하는 부채널 공격(Side-channel) 에는 연산 시간을 일정하게 하거나 무작위 잡음을 더하는 마스킹 으로 대응한다. 키 노출 자체를 막기 위해서는 키를 하드웨어 내부에서만 다루는 HSM과 접근통제를 결합한다. 이 요소들은 개별이 아니라 계층적으로 겹쳐질 때 실질적 방어가 된다.

구분 위협 대응
물리 공격 개봉·변조 봉인·변조증거·제로화
부채널 공격 전력·타이밍 분석 상수시간 연산·마스킹
키 노출 메모리·저장소 탈취 HSM, 접근통제, 제로화
환경 공격 전압·온도 조작 환경센서·차단(Level 4)

5. 고려사항 및 시사점

  • FIPS 140-3로의 전환: 후속 표준 FIPS 140-3 은 국제표준 ISO/IEC 19790 을 기반으로 하며, 부채널 대응 등 요건이 강화됐다. 신규 검증은 140-3로 이뤄지므로 조달·설계 시 이를 기준으로 삼아야 한다.
  • 국내 대응(KCMVP): 국내 공공은 국가정보원의 KCMVP(검증대상 암호모듈) 로 대응하며, ARIA·SEED 등 국산 알고리즘 검증을 포함한다.
  • 양자내성암호(PQC) 대비: RSA·ECC가 양자컴퓨팅에 취약해짐에 따라, NIST 표준화가 완료된 PQC 알고리즘으로의 마이그레이션과 crypto-agility(알고리즘 교체 유연성) 설계가 다음 과제다.

한 줄 요약: FIPS 140-2는 암호모듈의 보안 요구사항 연방표준 으로, 물리보호·인증 강도에 따라 Level 1~4로 나누고 CMVP로 검증하며, 승인 알고리즘·키 관리·난수·자가시험·물리/부채널 대응을 설계 요건으로 요구하고 FIPS 140-3·PQC로 진화한다.