참고
이 문서는 IT 전문가와 장치 관리자를 위한 것입니다. BitLocker에 대한 도움을 원하는 최종 사용자 또는 소비자인 경우 BitLocker 개요를 참조하세요.
BitLocker는 데이터 도난 또는 분실, 도난 또는 부적절하게 서비스 해제된 장치의 노출 위협을 해결하여 전체 볼륨에 대한 암호화를 제공하는 Windows 보안 기능입니다.
분실하거나 도난당한 장치의 데이터는 소프트웨어 공격 도구를 실행하거나 장치의 하드 드라이브를 다른 장치로 옮기는 방식을 이용한 무단 액세스에 취약합니다. BitLocker는 파일 및 시스템 보호를 향상시켜 BitLocker로 보호된 장치를 폐기하거나 재활용할 때 데이터에 액세스할 수 없도록 하여 무단 데이터 액세스를 완화합니다.
BitLocker 및 TPM
BitLocker는 Windows 장치에 설치된 일반적인 하드웨어 구성 요소인 TPM(신뢰할 수 있는 플랫폼 모듈)과 함께 사용할 때 최상의 보호 기능을 제공합니다. TPM은 BitLocker와 함께 작동하여 시스템이 오프라인 상태일 때 장치가 변조되지 않았는지 확인합니다.
TPM 외에도 BitLocker는 사용자가 PIN(개인 식별 번호)을 제공하거나 시작 키가 포함된 이동식 장치를 삽입할 때까지 정상적인 시작 프로세스를 잠글 수 있습니다. 이러한 보안 조치는 다단계 인증을 제공하며 올바른 PIN 또는 시작 키가 제공될 때까지 장치를 시작하거나 최대 절전 모드에서 다시 시작할 수 없도록 합니다.
TPM이 없는 디바이스에서도 BitLocker를 사용하여 운영 체제 드라이브를 암호화할 수 있습니다. 이 구현을 위해서는 사용자가 다음 중 하나를 수행해야 합니다.
- 장치를 시작하거나 최대 절전 모드에서 다시 시작하는 데 사용되는 이동식 드라이브에 저장되는 파일인 시작 키를 사용합니다.
- 암호를 사용합니다. 이 옵션은 암호 잠금 논리가 없으므로 무차별 암호 대입 공격을 받을 수 있으므로 안전하지 않습니다. 따라서 암호 옵션은 권장되지 않으며 기본적으로 사용하지 않도록 설정되어 있습니다.
두 옵션 모두 TPM이 있는 경우 BitLocker에서 제공하는 사전 부팅 시스템 무결성 확인 기능을 제공하지는 않습니다.
다음 스크린샷은 장치를 시작하는 데 시작 키, PIN 또는 암호가 필요한 경우의 BitLocker 사전 부팅 화면을 보여 줍니다.
시작 키가 있는 BitLocker 사전 부팅 화면:
PIN이 포함된 BitLocker 사전 부팅 화면:
암호가 있는 BitLocker 사전 부팅 화면:
시스템 요구 사항
BitLocker에는 다음과 같은 요구 사항이 있습니다.
BitLocker가 TPM에서 제공하는 시스템 무결성 검사를 사용하려면 장치에 TPM 버전 1.2 이상이 있어야 합니다. 장치에 TPM이 없는 경우 BitLocker를 사용하도록 설정할 때 이동식 드라이브에 시작 키를 저장해야 합니다.
TPM이 있는 장치에는 TCG( 신뢰할 수 있는 컴퓨팅 그룹 ) 규격 BIOS 또는 UEFI 펌웨어도 있어야 합니다. BIOS 또는 UEFI 펌웨어는 사전 부팅 시작을 위한 신뢰 체인을 설정하며 TCG에서 지정한 신뢰도 측정의 정적 루트에 대한 지원을 포함해야 합니다. TPM이 없는 컴퓨터에는 TCG 규격 펌웨어가 필요하지 않습니다.
시스템 BIOS 또는 UEFI 펌웨어(TPM 및 비 TPM 장치용)는 USB 대용량 저장 장치 클래스를 지원해야 하며 사전 부팅 환경에서 USB 드라이브의 파일 읽기를 지원해야 합니다.
참고
TPM 2.0은 BIOS의 레거시 및 CSM(호환성 지원 모듈) 모드에서 지원되지 않습니다. TPM 2.0이 있는 장치는 BIOS 모드가 기본 UEFI로만 구성되어 있어야 합니다. 레거시 및 CSM 옵션은 비활성화해야 합니다. 보안 강화를 위해 보안 부팅 기능을 활성화합니다.
레거시 모드의 하드웨어에 설치된 운영 체제는 BIOS 모드가 UEFI로 변경될 때 OS 부팅을 중지합니다. BIOS 모드를 변경하기 전에 이 도구를
mbr2gpt.exe사용하면 UEFI를 지원하도록 OS와 디스크가 준비됩니다.하드 디스크는 최소 두 개 이상의 드라이브로 파티션을 나누어야 합니다.
운영 체제 드라이브(또는 부팅 드라이브)에는 OS와 지원 파일이 포함되어 있습니다. 이 드라이브는 NTFS 파일 시스템으로 포맷해야 합니다.
시스템 드라이브에는 운영 체제를 부팅, 암호 해독 및 로드하는 데 필요한 파일이 포함되어 있습니다. BitLocker는 이 드라이브에서 사용할 수 없습니다. BitLocker가 작동하려면 시스템 드라이브가 다음을 수행합니다.
- 암호화하면 안 됩니다.
- 운영 체제 드라이브와 달라야 합니다.
- UEFI 기반 펌웨어를 사용하는 컴퓨터에서는 FAT32 파일 시스템으로, BIOS 펌웨어를 사용하는 컴퓨터에서는 NTFS 파일 시스템으로 포맷해야 합니다.
- 크기는 약 350MB인 것이 좋습니다. BitLocker를 설정한 후에는 약 250MB의 공간이 사용 가능해야 합니다.
중요
새 장치에 설치되어 있으면 Windows에서 자동으로 BitLocker에 필요한 파티션을 만듭니다.
드라이브가 단일 연속 공간으로 준비된 경우 BitLocker에는 부팅 파일을 보관할 새 볼륨이 필요합니다.
BdeHdCfg.exe볼륨을 만들 수 있습니다. 도구 사용에 대한 자세한 내용은 Command-Line 참조의 Bdehdcfg 를 참조하세요.
참고
서버에 BitLocker 선택적 구성 요소를 설치할 때 강화된 저장소 기능을 설치해야 합니다. 이 기능은 하드웨어 암호화 드라이브를 지원하는 데 사용됩니다.
Windows 버전 및 라이선싱 요구 사항
다음 표에는 BitLocker 기능을 지원하는 Windows 버전이 나열되어 있습니다.
| Windows Pro | Windows Enterprise | Windows Pro Education/SE | Windows Education |
|---|---|---|---|
| 예 | 예 | 예 | 예 |
BitLocker 기능 라이선스 자격은 다음 라이선스로 부여됩니다.
| Windows Pro/Pro Education/SE | Windows Enterprise E3 | Windows Enterprise E5 | Windows Education A3 | Windows Education A5 |
|---|---|---|---|---|
| 예 | 예 | 예 | 예 | 예 |
Windows 라이선싱에 대한 자세한 내용은 Windows 라이선싱 개요를 참조하세요.
참고
BitLocker 사용을 위한 라이선스 요구 사항은 BitLocker 관리를 위한 라이선스 요구 사항과 다릅니다. 자세한 내용은 방법 가이드인 BitLocker 구성을 검토하세요.
디바이스 암호화
장치 암호화 는 일부 장치에서 BitLocker 암호화를 자동으로 사용하도록 설정하는 간단한 방법을 제공하는 Windows 기능입니다. 장치 암호화는 모든 Windows 버전에서 사용할 수 있으며, 장치가 최신 대기 또는 HSTI 보안 요구 사항을 충족해야 합니다. 장치 암호화에는 DMA 액세스를 허용하는 외부에서 액세스할 수 있는 포트가 있을 수 없습니다. 장치 암호화는 OS 드라이브와 고정 드라이브만 암호화하고 외부/USB 드라이브는 암호화하지 않습니다.
중요
Windows 11 버전 24H2부터 DMA 및 HSTI/최신 대기의 필수 구성 요소가 제거됩니다. 따라서 더 많은 디바이스가 자동 및 수동 디바이스 암호화를 사용할 수 있습니다. 자세한 내용은 OEM용 Windows 11의 BitLocker 드라이브 암호화를 참조하세요.
표준 BitLocker 구현과 달리 장치 암호화는 장치가 항상 보호되도록 자동으로 사용하도록 설정됩니다. Windows의 클린 설치가 완료되고 기본 제공 환경이 완료되면 장치가 처음 사용할 준비가 완료된 것입니다. 이 준비의 일환으로 표준 BitLocker 일시 중단 상태와 동일한 명확한 키를 사용하여 OS 드라이브와 컴퓨터의 고정 데이터 드라이브에서 장치 암호화가 초기화됩니다. 이 상태에서는 Windows Explorer에서 드라이브가 경고 아이콘과 함께 표시됩니다. TPM 보호기가 만들어지고 복구 키가 백업되면 노란색 경고 아이콘이 제거됩니다.
- 디바이스가 Microsoft Entra에 가입되었거나 Active Directory 도메인에 가입된 경우 복구 키가 Microsoft Entra ID 또는 AD DS(Active Directory Domain Services)에 성공적으로 백업되면 지우기 키가 제거됩니다. 복구 키를 백업하려면 다음 정책 설정을 사용하도록 설정해야 합니다. BitLocker로 보호되는 운영 체제 드라이브를 복구할 수 있는 방법을 선택합니다.
- Microsoft Entra 조인 장치의 경우: 사용자가 Microsoft Entra ID에 인증할 때 복구 암호가 자동으로 생성된 다음 복구 키가 Microsoft Entra ID에 백업되고 TPM 보호기가 만들어지고 지우기 키가 제거됩니다.
- AD DS에 가입된 장치의 경우: 컴퓨터가 도메인에 가입할 때 복구 암호가 자동으로 만들어집니다. 그런 다음 복구 키가 AD DS에 백업되고 TPM 보호기가 만들어지고 지우기 키가 제거됩니다.
- 디바이스가 Microsoft Entra에 가입되지 않았거나 Active Directory 도메인에 가입되지 않은 경우 디바이스에 대한 관리 권한이 있는 Microsoft 계정이 필요합니다. 관리자가 Microsoft 계정을 사용하여 로그인하면 일반 키가 제거되고 복구 키가 온라인 Microsoft 계정에 업로드되며 TPM 보호기가 만들어집니다. 디바이스에 복구 키가 필요한 경우 사용자는 대체 디바이스를 사용하고 복구 키 액세스 URL로 이동하여 Microsoft 계정 자격 증명을 사용하여 복구 키를 검색하도록 안내됩니다.
- 디바이스에서 로컬 계정만 사용하는 경우 데이터가 암호화되더라도 보호되지 않은 상태로 유지됩니다.
중요
기본적으로 장치 암호화는 암호화 방법을 사용합니다 XTS-AES 128-bit . 다른 암호화 방법을 사용하도록 정책 설정을 구성하는 경우 등록 상태 페이지를 사용하여 장치가 기본 방법으로 암호화를 시작하지 않도록 할 수 있습니다. BitLocker에는 등록 상태 페이지 디바이스 구성 단계가 완료된 후 OOBE가 끝날 때까지 암호화를 시작하지 않는 논리가 있습니다. 이 논리는 암호화를 시작하기 전에 장치에 BitLocker 정책 설정을 수신할 충분한 시간을 제공합니다.
다른 암호화 방법 및/또는 암호 강도가 필요하지만 장치가 이미 암호화된 경우 먼저 암호를 해독한 후에 새 암호화 방법 및/또는 암호 강도를 적용할 수 있습니다. 디바이스의 암호를 해독한 후 다른 BitLocker 설정을 적용할 수 있습니다.
디바이스가 처음에는 디바이스 암호화에 적합하지 않지만 디바이스가 자격을 갖추게 하는 변경(예: 보안 부팅 설정)이 있는 경우 디바이스 암호화는 BitLocker를 검색하는 즉시 자동으로 BitLocker를 사용하도록 설정합니다.
시스템 정보 앱에서 디바이스가 디바이스 암호화 요구 사항을 충족하는지 검사할 수 있습니다.msinfo32.exe 장치가 요구 사항을 충족하면 시스템 정보에 다음과 같은 줄이 표시됩니다.
| 항목 | 값 |
|---|---|
| 장치 암호화 지원 | 필수 구성 요소 충족 |
참고
암호화 중에 Windows가 사용자 활동을 감지하면 자동 장치 암호화가 지연되거나 일시적으로 중지될 수 있습니다. 특히 장치를 절약하기 위해 배터리로 작동하는 경우에 그렇습니다.
BitLocker와 장치 암호화의 차이점
- 디바이스 암호화는 복구 키가 Microsoft Entra ID, AD DS 또는 사용자의 Microsoft 계정에 자동으로 백업되는 디바이스 암호화 적격 디바이스에서 자동으로 BitLocker를 켭니다.
- 장치 암호화는 설정 앱에 장치 암호화 설정을 추가하여 장치 암호화를 켜거나 끄는 데 사용할 수 있습니다.
- 암호화가 완료될 때까지 설정 UI에 장치 암호화가 사용하도록 설정되어 표시되지 않습니다.
참고
장치 암호화가 꺼져 있으면 나중에 더 이상 자동으로 사용하도록 설정되지 않습니다. 사용자는 설정에서 수동으로 사용하도록 설정해야 합니다.
장치 암호화 사용 안 함
장치 암호화를 지원하는 모든 시스템에 대해 장치 암호화를 켜두는 것이 좋습니다. 그러나 다음 레지스트리 설정을 변경하여 자동 장치 암호화 프로세스를 방지할 수 있습니다.
| 경로 | 이름 | 유형 | 값 |
|---|---|---|---|
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BitLocker |
PreventDeviceEncryption |
REG_DWORD | 0x1 |
장치 암호화에 대한 자세한 내용은 BitLocker 장치 암호화 하드웨어 요구 사항을 참조하세요.
다음 단계
BitLocker 암호화 키에 대한 공격으로부터 보호하는 기술 및 기능에 대해 알아봅니다.