NAS USERS PERMISSIONS AND SECURITY

HTTPS 인증서 및 데이터 암호화

HTTPS와 인증서의 뜻, 통신 암호화와 저장 데이터 암호화의 차이를 안내합니다. 인증서 갱신과 암호화 키 보관도 함께 구성합니다.

NAS SECURITY GUIDE

통신과 저장 자료 보호

HTTPS를 쓰면 NAS 파일도 암호화되나요?

HTTPS는 브라우저와 NAS 사이에 오가는 통신을 보호합니다. 디스크에 저장된 파일을 보호하는 암호화와는 역할이 다릅니다. 접속할 이름과 서비스, 암호화할 저장 범위와 키를 관리할 방법을 나누어 정합니다.

01 / ENCRYPTION BASICS

통신 보호와 저장 데이터 보호를 구분합니다

암호화는 내용을 키 없이는 읽기 어렵게 바꾸는 방법입니다. 어디에서 자료를 보호하는지에 따라 필요한 설정과 키가 다릅니다.

01

HTTPS와 TLS

HTTPS는 Hypertext Transfer Protocol Secure의 약자로, 웹 통신을 TLS(Transport Layer Security)라는 보안 규약으로 보호합니다. 로그인 정보와 파일이 웹 연결을 통해 이동할 때의 보호이며 다른 파일 서비스의 암호화를 자동으로 켜 주지는 않습니다.

02

저장 데이터 암호화

디스크에 저장된 데이터를 암호화하고 키로 해제해 사용하는 방식입니다. 디스크가 분리되거나 장치가 도난당한 상황의 보호를 검토할 때 쓰며, 허용된 계정이 이미 읽고 있는 파일의 사용까지 막는 것은 아닙니다.

02 / CERTIFICATE TRUST

인증서는 접속 대상의 신원을 확인하는 데 사용합니다

암호화된 연결인지와 그 상대를 신뢰할 수 있는지는 함께 살펴야 합니다. 인증서는 서버 이름과 공개키를 연결하며, 브라우저는 이를 신뢰하는 발급 체계로 확인합니다.

01

신뢰되는 기관이 발급한 인증서

사용자 기기가 신뢰하는 인증기관이 발급한 인증서를 사용하는 방식입니다. NAS에 접속하는 도메인 이름이 인증서에 포함되고 유효기간과 인증서 연결 관계가 맞아야 합니다.

예를 들어 DSM은 외부 기관의 인증서를 가져오거나 Let’s Encrypt에서 발급받는 기능을 제공합니다. 인증서를 발급받았다고 NAS의 관리 화면을 누구에게나 공개해야 하는 것은 아닙니다.

02

자체 서명과 사내 인증서

자체 서명 인증서는 외부 인증기관의 서명 없이 직접 만든 인증서입니다. 통신 암호화에 사용할 수 있어도 사용자 기기가 발급자를 신뢰하지 않으면 경고가 나타날 수 있습니다.

사내 인증기관을 운영하는 조직은 관리하는 기기에 그 기관을 신뢰하도록 배포하기도 합니다. 자체 서명이나 사내 발급이라는 이유로 모든 경고를 무시하도록 안내하지 않고, 접속 이름과 신뢰 관계를 맞춥니다.

03 / CERTIFICATE LIFECYCLE

실제로 접속할 이름에 인증서를 맞춥니다

인증서는 접속 대상의 이름과 공개키 정보를 확인하는 전자 문서입니다. 브라우저는 이름, 유효기간과 발급자를 신뢰할 수 있는지 등을 확인합니다.

01

접속 이름

인증서에 포함된 이름으로 접속해야 합니다. 도메인 이름으로 발급받고 다른 이름이나 주소로 접속하면 경고가 생길 수 있습니다. 직원이 실제로 쓰는 접속 주소부터 정합니다.

예를 들어 nas.example.com용 인증서를 적용했는데 직원이 192.0.2.10으로 접속하면 주소가 인증서의 대상과 달라 경고가 날 수 있습니다. 이 주소들은 설명용 예시이며, 실제 사용하는 이름을 직원의 즐겨찾기와 연결 안내에도 일치시킵니다.

02

서비스에 적용

인증서를 가져온 뒤 실제 관리 화면이나 웹 서비스에 해당 인증서가 적용됐는지 확인합니다. 저장소에 인증서가 있다는 사실과 직원이 접속할 때 그 인증서가 사용된다는 사실은 다릅니다.

03

갱신과 담당자

유효기간 전에 갱신하고 적용 결과를 확인합니다. 자동 갱신도 도메인 확인과 네트워크 등 조건이 충족돼야 하므로 실패 알림을 받을 담당자를 정합니다.

04 / DATA AT REST

암호화할 자료와 적용 단위를 정합니다

NAS마다 암호화 기능이 적용되는 단위와 지원 조건이 다릅니다. 이미 운영 중인 자료를 바꾸는 경우에는 별도 사본과 전환 방법도 필요합니다.

01

Synology DSM

공유폴더 암호화와 지원 모델의 볼륨 암호화를 구분합니다. 공유폴더 단위는 특정 업무 자료를 골라 보호하는 구성이고, 볼륨 단위는 해당 저장공간에 포함된 자료를 묶어 보호하는 구성입니다.

예를 들어 계약자료만 별도로 보호할지, 해당 볼륨 전체를 보호할지에 따라 대상이 달라집니다. 설치된 DSM과 모델의 지원 기능에 맞춰 선택합니다.

02

QNAP QTS

QTS 5.2.x는 공유폴더 암호화와 볼륨 암호화를 안내합니다. 공유폴더 암호화는 해당 폴더의 자료를, 볼륨 암호화는 그 볼륨의 데이터를 보호합니다. 씩, 씬 볼륨 생성 과정에는 암호화 선택 항목이 있습니다.

암호화 대상을 잠그면 일반적인 파일 접근도 제한됩니다. 이미 사용 중인 자료는 새로 만드는 구성과 전환 조건이 다를 수 있으므로, 업무 중단 범위와 별도 사본을 함께 준비합니다.

03

QNAP QuTS hero

QuTS hero h6.0.x는 공유폴더 생성 시 암호화와 자동 잠금 해제를 선택하는 구성을 안내합니다. QTS의 볼륨 메뉴를 그대로 찾는 대신 보호할 공유폴더를 기준으로 설계합니다.

예를 들어 민감한 계약자료를 별도 공유폴더로 분류하고 그 폴더의 암호화와 키 보관 방법을 정합니다. 암호화 여부와 직원별 폴더 권한은 각각 설정할 대상입니다.

05 / KEY MANAGEMENT

키를 보관하고 재시작 후의 사용도 준비합니다

암호화 기능을 켜는 것과 필요한 때 자료를 다시 여는 것은 함께 준비해야 합니다. 키나 복구 정보를 잃으면 자료를 사용할 수 없게 될 수 있습니다.

01

키 보관과 인계

복구에 필요한 키를 해당 NAS에만 두지 않고 승인된 별도 위치에 보관합니다. 접근 담당자를 제한하고 인사 변경 시 인계합니다. 상담 문서나 일반 공유폴더에 키 자체를 남기지 않습니다.

여기서 키는 암호화된 자료를 다시 열 때 필요한 비밀 정보입니다. NAS 로그인 비밀번호와 같다고 생각하면 안 됩니다. 담당자가 바뀌어도 회사가 키에 접근할 수 있도록 보관 책임과 인계 방법을 정합니다.

02

자동 잠금 해제

자동 잠금 해제는 NAS가 재시작할 때 정해진 위치의 키를 이용해 암호화된 공간을 다시 여는 방식입니다. 사람이 출근하기 전에도 파일 서비스가 재개돼야 하는 업무에는 편리합니다.

반대로 수동 해제는 재부팅 뒤 담당자가 공간을 열기 전까지 관련 자료를 사용할 수 없을 수 있습니다. 야간 재시작이나 정전 이후 누가 여는지까지 정해야 합니다. NAS에 키를 함께 저장하는 자동 해제는 장비 전체가 도난당한 상황에서 보호 효과가 달라질 수 있습니다.

06 / QUESTIONS AND ANSWERS

자주 묻는 질문

실제 구성과 운영에서 자주 혼동하는 내용을 설명합니다.

01HTTPS만 켜면 디스크도 암호화되나요?

아닙니다. HTTPS는 웹 통신을 보호합니다. 저장 데이터는 별도의 지원되는 암호화 기능으로 보호해야 합니다.

02인증서가 있으면 접속 경고가 사라지나요?

사용한 이름과 유효기간, 발급자 신뢰 및 서비스에 적용된 인증서가 맞아야 합니다. 인증서를 저장한 것만으로 충분하지 않습니다.

03암호화하면 랜섬웨어를 막을 수 있나요?

이미 열려 있는 자료에 계정이 접근할 수 있다면 악성 프로그램도 그 권한으로 파일을 바꿀 수 있습니다. 권한 제한과 별도 백업을 함께 적용해야 합니다.

04자동 잠금 해제는 사용하면 안 되나요?

운영 편의와 키 보관 방식, 보호하려는 상황을 함께 고려해 선택합니다. 사용 여부만으로 안전성을 단정하지 않습니다.

05키를 잃어버려도 관리자면 복구할 수 있나요?

관리자 권한만으로 암호화를 해제할 수 있다고 보장할 수 없습니다. 지원되는 복구 키와 절차를 미리 준비해야 합니다.

NAS ACCOUNT CONTACT

접속 이름과 보호할 자료를 알려주세요.

NAS 모델과 OS, 실제 접속 주소 및 암호화할 자료의 범위를 알려주세요. 지유넷은 인증서 적용과 갱신, 저장 암호화 지원 조건 및 키 보관과 복구 방법을 함께 구성합니다.