국제결제은행(BIS)이 중앙은행의 민감한 ‘사용 중인 데이터’를 보호하기 위한 신뢰실행환경(TEE) 활용 방안을 검토했다. 다만 TEE만으로 완전한 보안을 확보할 수는 없으며 부채널 공격과 공급망 침해, 법적 통제와 거버넌스 문제는 별도로 해결해야 한다고 평가했다.
BIS는 2026년 9월 ‘중앙은행을 위한 신뢰실행환경’ 보고서를 공개했다. 보고서는 TEE를 하드웨어 기반의 격리된 실행환경으로 정의했다. 승인된 코드가 민감한 데이터를 처리하는 동안 운영체제·하이퍼바이저·인프라 관리자가 보호된 메모리에 접근하거나 실행을 변경하지 못하도록 설계된 구조다.
TEE가 제공하는 핵심 보장은 △승인된 소프트웨어가 실행됐는지 확인하는 코드 진본성 △실행 중인 코드와 메모리를 보호하는 실행 무결성 △데이터 처리 과정에서 평문과 암호키를 보호하는 사용 중 데이터 기밀성이다.
원격 검증은 이 구조를 뒷받침한다. TEE는 실행 중인 코드와 설정, 플랫폼 상태를 서명된 증거로 제시한다. 참여 기관은 이를 승인된 소프트웨어 해시와 펌웨어 수준에 대조한 뒤 암호키나 암호화된 입력을 전달할 수 있다.
보고서는 구현 형태를 애플리케이션 내부의 좁은 영역을 보호하는 엔클레이브와 게스트 운영체제 전체를 보호하는 기밀 가상머신(CVM)으로 구분했다. 엔클레이브는 신뢰 컴퓨팅 기반(TCB)이 작아 검증과 감사가 쉽고, CVM은 기존 분석 플랫폼이나 데이터베이스를 비교적 적은 코드 변경으로 보호영역에 옮길 수 있다는 차이가 있다.
◇ 중앙은행 활용 가능성과 데이터 보호 공백
BIS는 TEE 활용 사례로 국가 간 공식통계 분석, 시스템적 스트레스 테스트, 사기 탐지, 자금세탁방지·테러자금조달방지(AML/CFT)와 제재 준수 점검, 디지털자산 지갑, 사이버 보안 강화를 제시했다. 원자료를 직접 공유하지 않고 암호화된 입력을 TEE에서 처리한 뒤 집계값·예외 플래그·승인 또는 거부 결과처럼 허용된 출력만 외부로 내보내는 방식이다.
이 기술이 주목받는 배경에는 ‘사용 중인 데이터’의 보호 공백이 있다. 저장 데이터와 전송 데이터는 암호화할 수 있지만 계산 과정에서는 통상 복호화가 필요하다. 이때 운영체제나 클라우드 운영자, 관리자가 평문 데이터에 접근할 위험이 생긴다.
중앙은행 간 거래·상대방·유동성 정보를 공동 분석할 때는 상업적 기밀과 개인정보, 금융 규제상 보호 의무도 걸림돌이 된다. 데이터 처리 환경 자체를 보호하는 접근이 이 문제를 완화할 수 있지만, 어떤 코드를 승인하고 어떤 결과를 외부로 내보낼지는 별도의 거버넌스 사안이다.
◇ 보안 범위와 실제 도입 과제
TEE의 보안 범위는 하드웨어·펌웨어·소프트웨어로 구성된 TCB에 한정된다. 보고서는 시간차와 캐시 경합을 이용하는 부채널 공격, 호스트의 입력·시스템 호출·입출력 경로 조작, 취약한 소프트웨어나 오래된 상태를 되살리는 롤백 공격, 공급망 침해를 위험 요인으로 꼽았다.
TEE는 법적 통제와 거버넌스, 감사 절차를 대신할 수 없다. 실제 도입 과정에서는 성능, 확장성, 조달 기준, 플랫폼 간 이식성, 감사 가능성, 특정 하드웨어·클라우드 사업자 의존 문제도 검토해야 한다.
이번 BIS 보고서는 특정 중앙은행이나 가상자산 사업자의 TEE 도입 사례를 제시하지 않았다. 보고서의 견해도 BIS나 회원 중앙은행의 공식 정책이 아니라 저자들의 분석이다. 중앙은행의 실제 적용 여부는 보안성뿐 아니라 성능, 확장성, 조달 기준, 플랫폼 간 이식성, 감사 가능성까지 함께 검토한 뒤 결정될 사안이다.

김미래 기자
댓글0
첫 댓글을 남겨 보세요.