이중 암호화는 두 개 이상의 독립적인 암호화 계층을 사용하여 어느 한 계층의 암호화가 해킹되는 것을 방지합니다. 두 겹의 암호화가 데이터 암호화에 따른 위협을 완화합니다. 다음은 그 예입니다.
- 데이터 암호화 설정 오류.
- 암호화 알고리즘 구현 오류.
- 단일 암호화 키의 유출.
Azure는 미사용 데이터 및 전송 중인 데이터에 대해 이중 암호화를 제공합니다.
정지된 데이터
Microsoft는 저장 데이터에 대해 두 계층의 암호화를 사용합니다:
- 고객 관리형 키를 사용하여 미사용 암호화. 미사용 암호화를 위한 자체 키를 제공합니다. Key Vault에 직접 키를 가져갈 수도 있고(BYOK - 직접 가져가세요), Azure Key Vault에서 새로운 키를 생성해 원하는 자원을 암호화할 수도 있습니다.
- 플랫폼 관리 키를 이용한 인프라 암호화. 기본적으로 Azure는 플랫폼 관리 암호화 키를 사용해 데이터를 자동으로 암호화합니다.
이 두 계층은 독립적인 키 계층에서 별도의 키를 사용합니다. 운영자가 서로 다르게 관리하는데, 당신은 서비스 수준 키를 제어하고 Microsoft는 인프라 수준 키를 관리합니다.
전송 중인 데이터
Microsoft는 전송 중인 데이터에 대해 두 가지 암호화 계층을 사용합니다:
- 클라우드 서비스와 사용자 간에 전송되는 동안 데이터를 보호하기 위해 TLS(전송 계층 보안) 1.2를 사용하는 전송 중 암호화 데이터 센터를 떠나는 모든 트래픽은 트래픽 대상이 동일한 지역의 다른 도메인 컨트롤러인 경우에도 전송 중에 암호화됩니다. TLS 1.2가 기본 보안 프로토콜입니다. TLS는 강력한 인증, 메시지 개인 정보 및 무결성(메시지 변조, 가로채기 및 위조의 검색 가능), 상호 운용성, 알고리즘 유연성, 배포 및 사용 편의성을 제공합니다.
- 인프라 계층에 추가 암호화 계층이 필요합니다. Microsoft 또는 Microsoft 대표가 통제하지 않는 물리적 경계 밖의 데이터센터 간 Azure 고객 트래픽이 이동할 때마다, IEEE 802.1AE MAC 보안 표준(MACsec이라고도 함)을 사용하는 데이터 링크 계층 암호화 방식이 기본 네트워크 하드웨어 전반에 걸쳐 점에서 점으로 적용됩니다. 패킷은 전송 전에 기기에서 암호화 및 복호화되어 물리적 중간자 공격, 감청 또는 도청 공격을 방지합니다. 이 기술은 네트워크 하드웨어 자체에 통합되어 있기 때문에 측정 가능한 링크 대기 시간 증가 없이 네트워크 하드웨어에 회선 속도 암호화를 제공합니다. 이 MACsec 암호화는 지역 내외 모든 Azure 트래픽에 기본적으로 활성화되어 있으며, 활성화를 위해 별도의 조치를 취할 필요가 없습니다.
다음 단계
Azure가 어떻게 암호화를 사용하는지 알아보세요.