Tips & Tricks

인증서 기반 암호화를 사용하여 승인된 장치에서만 열 수 있도록 PDF를 보호하는 방법

비밀번호 기반 PDF 보호는 일반 시청자를 차단하는 데 효과적이지만 근본적인 약점이 있습니다. 비밀번호를 아는 사람은 누구나 모든 장치에서 파일을 열 수 있습니다. 비밀번호가 공유되거나 전달되거나 추측되면 보호 기능이 사라집니다. 영업 비밀, 합병 및 인수 세부 정보, 재무 계획 또는 데이터 상주법이 적용되는 개인 식별 정보가 포함된 문서의 경우 암호를 아는 것만으로는 충분하지 않습니다. 문서는 명시적으로 승인된 장치에서만 열려야 하며, 승인은 텍스트 문자열만큼 쉽게 공유할 수 없는 암호화 자격 증명과 연결되어야 합니다.

인증서 기반 PDF 암호화는 공유 비밀번호를 공개 키 암호화로 대체하여 이러한 제한을 해결합니다. 문서는 디지털 인증서에 있는 수신자의 공개 키를 사용하여 암호화되며, 수신자의 장치, 하드웨어 보안 모듈 또는 보안 키 저장소에 저장되어 있는 해당 개인 키를 통해서만 해독할 수 있습니다. 사용자는 비밀번호를 보거나 입력하지 않습니다. 파일을 열면 PDF 리더가 사용 가능한 인증서를 사용하여 투명하게 암호 해독을 협상합니다. 이 접근 방식은 자격 증명 소유가 공유 비밀에 대한 지식이 아닌 특정 장치 또는 하드웨어 토큰과 연결되어 있기 때문에 암호 기반 방법보다 근본적으로 더 높은 수준의 액세스 제어를 제공합니다.

How to Protect a PDF So It Can Only Be Opened on Authorized Devices Using Certificate-Based Encryption

인증서 기반 PDF 암호화 작동 방식

인증서 기반 보안으로 PDF 파일을 보호하는 경우 PDF 작성자는 일반적으로 AES-256인 무작위로 생성된 대칭 키를 사용하여 문서의 내용을 암호화합니다. 그런 다음 해당 대칭 키는 수신자의 디지털 인증서에 있는 공개 키를 사용하여 승인된 각 수신자에 대해 별도로 암호화됩니다. 암호화된 대칭 키는 암호화된 내용과 함께 PDF의 암호화 사전에 저장됩니다. 승인된 수신자가 파일을 열면 PDF 리더는 인증서와 일치하는 암호화된 대칭 키를 찾고 개인 키를 사용하여 이를 해독한 다음 복구된 대칭 키를 사용하여 문서 콘텐츠를 해독합니다.

문서 보안 관행에 관한 2025년 보고서에 따르면 인증서로 암호화된 문서는 보안 감사자에 의해 비밀번호 기반 암호화보다 훨씬 더 안전한 것으로 평가되었음에도 불구하고 모든 암호화된 PDF의 8%만을 차지했습니다(Adobe, "Document Cloud Security Report", 2025). 채택 격차는 주로 인증서 관리의 복잡성으로 인해 발생하지만 최신 PDF 도구는 이메일 암호화를 설정하는 것보다 더 어렵지 않을 정도로 프로세스를 단순화했습니다. 이 시스템의 핵심에 있는 비대칭 암호화는 암호화된 PDF가 가로채더라도 공격자가 인증된 장치의 개인 키에 액세스하지 않으면 이를 해독할 수 없음을 의미합니다.

WukongPDF

PDF 보호를 사용해 보세요

설치가 필요하지 않습니다. 브라우저에서 직접 작동합니다.

시작하기 →

인증서 기반 보호 설정: 필요한 것

인증서 기반 액세스를 위해 PDF를 암호화하려면 공개 키가 포함된 수신자의 디지털 인증서가 필요합니다. 인증서는 암호화를 위한 키 사용 확장이 포함된 X.509 인증서여야 합니다. 대부분의 조직은 IT 부서나 관리형 PKI(공개 키 인프라) 서비스를 통해 직원에게 이러한 인증서를 발급합니다. 개인 전문가는 일반적으로 암호화도 지원하는 문서 서명 인증서 형태로 DigiCert, GlobalSign 또는 Sectigo와 같은 공공 인증 기관으로부터 개인 인증서를 얻을 수 있습니다.

또한 인증서 기반 암호화를 지원하는 PDF 도구가 필요합니다. 모든 PDF 편집기에 이 기능이 포함되어 있는 것은 아닙니다. Adobe Acrobat Pro 및 여러 기업 문서 관리 플랫폼의 표준이지만 대부분의 소비자용 무료 PDF 도구에는 없습니다. 조직에서 장치 제한이 필요한 민감한 문서를 정기적으로 처리하는 경우 선택한 PDF 플랫폼에 인증서 암호화가 포함되어 있는지 워크플로에 구축하기 전에 확인하십시오. 문서 서명에 사용하는 디지털 서명 인증서는 데이터 암호화를 위한 키 사용 확장과 함께 발급된 경우 암호화 인증서의 이중 역할을 할 수 있는 경우가 많습니다.

승인된 수신자 추가 및 관리

인증서 기반 보안으로 PDF를 암호화할 때 디지털 인증서를 선택하여 승인된 수신자의 목록을 지정합니다. 선택한 각 인증서를 통해 정확히 한 명의 수신자, 더 정확하게는 한 명의 개인 키 보유자가 문서를 열 수 있습니다. 수신자별로 다른 권한 수준을 설정할 수도 있습니다. 예를 들어, 한 수신자는 문서를 보고 편집하고 인쇄할 수 있는 모든 권한을 갖고 있는 반면 다른 수신자는 보고 인쇄만 할 수 있습니다. 이러한 권한은 파일 시스템이 아닌 PDF 리더에 의해 적용되므로 문서가 저장되거나 전달되는 위치에 관계없이 문서와 함께 이동됩니다.

여러 문서에 걸쳐 대규모 수신자 목록을 관리하는 것은 중앙 디렉터리 없이는 어렵습니다. 기업 환경에서는 일반적으로 암호화 대화 상자에서 직접 사용자 이름이나 이메일 주소로 인증서를 검색할 수 있는 LDAP 또는 Active Directory 통합을 사용합니다. 조직에 이러한 통합이 없는 경우 직원의 현재 인증서가 게시되고 인증서가 갱신되거나 해지될 때 업데이트되는 공유 인증서 저장소를 유지 관리하십시오. 이 저장소는 내부 배포를 위해 문서를 암호화하는 모든 사람이 액세스할 수 있어야 하며 직원의 인증서가 변경될 때마다 업데이트되어야 합니다.

인증서가 만료되거나 취소되면 어떻게 되나요?

디지털 인증서에는 만료 날짜가 있으며 일반적으로 발급 후 1~3년입니다. PDF 암호화에 사용되는 인증서가 만료되더라도 해당 개인 키의 작동은 중단되지 않습니다. 인증서가 만료된 수신자는 개인 키를 보유하고 있는 한 만료 날짜 이전에 암호화된 문서를 계속 열 수 있습니다. 만료 날짜는 인증서가 신뢰 구축에 유효한 것으로 간주되는지 여부에 영향을 주지만 암호 해독 기능을 비활성화하지는 않습니다.

인증서 취소는 상황이 다릅니다. 예를 들어 직원이 조직을 떠나거나 개인 키가 손상되어 인증서가 취소된 경우 수신자는 더 이상 해당 인증서를 사용할 수 없습니다. 그러나 오프라인 PDF 암호화에는 해지 상태를 확인하는 실시간 메커니즘이 없습니다. 해지 확인은 PDF 리더의 구성과 CRL(인증서 해지 목록) 또는 OCSP(온라인 인증서 상태 프로토콜) 응답자를 참조하도록 구성되었는지 여부에 따라 달라집니다. 리더가 오프라인이거나 해지 확인을 건너뛰도록 구성된 경우 해지된 인증서를 사용하여 이전에 암호화된 문서를 열 수 있습니다. 이러한 이유로 인증서 기반 암호화는 해지 후 액세스가 중요한 문서에 대해 문서 만료 또는 정보 권한 관리 계층과 같은 다른 제어 기능과 결합되어야 합니다.

인증서 기반과 비밀번호 기반: 각각을 사용해야 하는 경우

비밀번호 기반 암호화는 전화 통화나 암호화된 메시징 앱과 같은 별도의 채널을 통해 비밀번호를 전달할 수 있는 신뢰할 수 있는 그룹 내에서 공유되는 문서에 적합합니다. 이는 간단하고 보편적으로 지원되며 수신자에게 디지털 인증서가 필요하지 않습니다. 인증서 기반 암호화는 문서의 민감도가 장치 수준 액세스 제어를 요구할 때, 문서가 다양한 수신자에 대해 서로 다른 권한 수준을 가져야 하거나 조직이 액세스 제어의 증거로 각 문서를 암호화하는 데 사용된 인증서에 대한 감사 추적을 요구할 때 올바른 선택입니다.

최고 수준의 보호를 위해 일부 조직에서는 두 가지 방법을 결합합니다. PDF는 승인된 기본 수신자를 위해 인증서 기반 보안으로 암호화되며, 보안 에스크로에 저장된 백업 액세스 방법으로 별도의 비밀번호가 설정됩니다. 이 접근 방식은 인증서가 분실되거나 수신자를 사용할 수 없는 경우 문서화된 복구 경로를 통해 인증서 암호화에 대한 강력한 액세스 제어를 제공합니다. 에스크로된 비밀번호는 액세스 로깅 및 승인 요구 사항을 갖춘 권한 있는 액세스 관리 금고와 같은 별도의 액세스 제어 시스템에 저장되어야 합니다.

인증서 암호화 문제 해결

수신자가 겪는 가장 일반적인 문제는 PDF 리더에서 일치하는 디지털 ID를 찾을 수 없다고 보고하는 것입니다. 이는 독자가 Windows 인증서 저장소, macOS 키체인 및 Adobe 디지털 ID 저장소를 포함하여 시스템의 인증서 저장소를 검색했지만 PDF 암호화 사전의 암호화된 대칭 키와 일치하는 인증서를 찾지 못했음을 의미합니다. PDF 보안 모델에서는 암호화에 사용되는 인증서와 암호 해독에 사용 가능한 인증서가 정확히 일치해야 합니다. 해결 방법은 리더가 검색하는 저장소 중 하나로 올바른 인증서를 가져오는 것입니다. PDF가 암호화된 이후 수신자의 인증서가 갱신된 경우 새 인증서에는 다른 공개 키가 있을 수 있으며 수신자는 암호화 중에 사용된 키와 일치하는 이전 인증서를 찾아야 합니다.

두 번째 문제는 수신자가 파일을 열 수 있지만 인쇄나 편집과 같은 특정 작업이 차단된다는 것입니다. 이는 암호화가 해당 수신자에 대해 제한된 권한으로 구성되었음을 의미합니다. 보낸 사람은 해당 받는 사람에 대해 원하는 권한 수준으로 문서를 다시 암호화해야 합니다. 권한은 암호화 시 설정되며 전체 문서를 다시 암호화하지 않으면 변경할 수 없습니다. 세 번째 문제는 인증서 기반 암호화를 전혀 지원하지 않는 리더에서 PDF를 열 때 발생합니다. 많은 브라우저 기반 PDF 뷰어, 모바일 PDF 앱 및 경량 데스크톱 리더는 암호 기반 보안만 지원합니다. 인증서로 암호화된 PDF를 열 수 없는 수신자는 Adobe Acrobat Reader DC 또는 지원되는 기능으로 인증서 기반 보안을 명시적으로 나열하는 다른 리더에서 열어야 합니다. WukongPDF는 인증서 기반 암호화를 지원하고 인증서를 찾을 수 없는 경우 예상되는 정확한 인증서 일련 번호를 포함하여 명확한 피드백을 제공하므로 수신자가 올바른 자격 증명을 찾을 수 있습니다. 중요한 파일을 암호화하기 전에 리더 호환성을 확인하면 의도한 수신자가 문서를 열 수 없는 상황을 방지할 수 있습니다.

WukongPDF

PDF 보호를 사용해 보세요

설치가 필요하지 않습니다. 브라우저에서 직접 작동합니다.

시작하기 →