기밀 컴퓨팅(Confidential Computing)이란? AI 처리 중 데이터를 보호하는 기술
TL;DR
기밀 컴퓨팅(Confidential Computing)은 하드웨어 기반의 검증된 신뢰 실행 환경(TEE) 안에서 연산해 사용 중인 데이터와 코드를 보호하는 기술입니다. 저장 중·전송 중 암호화가 보호하기 어려웠던 처리 순간까지 방어 범위를 넓힙니다. 민감한 데이터로 AI를 학습하거나 추론할 때 유용하지만 애플리케이션 취약점, 잘못된 권한과 출력 유출까지 자동으로 막는 만능 보안은 아닙니다.
핵심 3줄 요약
- 핵심 1
기밀 컴퓨팅은 처리 중인 데이터를 보호합니다. 메모리와 실행 영역을 하드웨어로 격리해 운영체제나 클라우드 관리 계층 같은 바깥 영역의 무단 접근 위험을 줄입니다. - 핵심 2
TEE와 증명(Attestation)이 핵심입니다. TEE는 보호된 실행 공간이고 증명은 그 공간의 하드웨어·펌웨어·소프트웨어 상태가 정책에 맞는지 암호학적으로 확인하는 절차입니다. - 핵심 3
AI 보안의 한 층이지 전체 답은 아닙니다. 민감한 프롬프트, 학습 데이터와 모델 가중치를 보호하는 데 쓰이지만 접근 제어, 저장·전송 암호화, 패치, 출력 검토와 감사 로그가 함께 필요합니다.
이 글에서 다룰 내용
- 기밀 컴퓨팅의 한 문장 정의
- 저장 중·전송 중·사용 중 데이터의 차이
- TEE와 증명이 작동하는 흐름
- 일반 암호화, 보안 영역, 제로 트러스트와의 차이
- AI 학습·추론과 여러 조직의 공동 분석 활용
- 보호 범위, 호환성, 성능과 운영 주의점
- 자주 묻는 질문과 공식 출처
기밀 컴퓨팅을 한 문장으로 정의하면 무엇인가요?
기밀 컴퓨팅은 하드웨어 기반의 검증된 신뢰 실행 환경에서 연산을 수행해 데이터와 코드가 사용되는 동안 무단 열람이나 변경 위험을 줄이는 기술입니다.
Confidential Computing Consortium은 기밀 컴퓨팅을 하드웨어 기반의 증명 가능한 신뢰 실행 환경에서 계산해 사용 중인 데이터를 보호하는 방식으로 정의합니다. NIST도 메모리에서 암호화된 데이터를 격리해 처리하고 다른 작업이나 기반 시스템에 노출되거나 훼손될 위험을 낮추는 하드웨어 기능으로 설명합니다.
데이터는 보통 세 상태로 나눠 봅니다. 저장 장치에 있는 저장 중 데이터, 네트워크로 이동하는 전송 중 데이터, CPU나 GPU가 계산하는 사용 중 데이터입니다. 앞의 두 상태는 암호화가 널리 쓰이지만 계산하려면 데이터를 메모리에 올리고 처리해야 합니다. 기밀 컴퓨팅은 이 처리 구간에 하드웨어 기반 격리와 검증을 더합니다.
한 줄 정리: 기밀 컴퓨팅은 AI가 데이터를 실제로 읽고 계산하는 순간까지 보호 범위를 넓히는 실행 환경 기술입니다.
쉬운 예시로 이해해 볼까요?
감자나라ai님이 고객 상담 기록으로 사내 AI 요약 모델을 실행한다고 가정해 보겠습니다.
파일을 저장할 때 암호화하고 서버로 보낼 때 HTTPS를 써도 모델이 문장을 요약하려면 처리 환경 안에서는 내용을 읽어야 합니다. 일반 환경에서는 운영체제, 하이퍼바이저나 높은 권한을 가진 관리 계층이 그 메모리와 실행 상태에 접근할 가능성을 위협 모델에 포함해야 합니다.
기밀 컴퓨팅 환경에서는 승인한 모델과 코드가 TEE 안에서 실행됩니다. 외부에서 메모리를 직접 읽으려 하면 암호화된 형태만 보이도록 설계하고 TEE 밖의 소프트웨어 접근을 제한합니다. 데이터를 보내기 전에는 증명 결과를 확인해 예상한 하드웨어, 펌웨어와 코드가 실행 중인지 검증할 수도 있습니다.
검증이 통과한 환경에만 복호화 키를 내주면 상담 기록은 TEE 안에서 풀리고 요약됩니다. 결과가 밖으로 나오는 순간부터는 다시 접근 권한과 출력 정책이 책임집니다. 기밀 컴퓨팅이 요약 결과의 개인정보를 알아서 가려 주는 것은 아닙니다.
쉬운 예시: 잠긴 보관함과 보안 배송이 저장·전송 암호화라면 기밀 컴퓨팅은 신원이 확인된 작업실 안에서만 문서를 열어 처리하게 하는 장치에 가깝습니다.
TEE와 증명은 어떤 흐름으로 작동하나요?
1. 보호할 데이터와 위협을 정합니다
먼저 프롬프트, RAG 문서, 학습 데이터, 모델 가중치와 암호화 키 가운데 무엇을 누구에게서 보호할지 정합니다. 클라우드 운영자, 다른 가상 머신, 호스트 운영체제나 물리 메모리 접근처럼 기밀 컴퓨팅이 줄이려는 위험을 구체적으로 적습니다.
2. TEE를 지원하는 실행 환경을 만듭니다
지원되는 CPU·GPU와 클라우드 서비스에서 보안 영역, 기밀 가상 머신 또는 기밀 GPU를 구성합니다. TEE는 프로세서가 보호하는 메모리와 실행 영역이며 허가되지 않은 바깥 코드의 읽기와 변경을 제한합니다.
3. 하드웨어가 증명 자료를 만듭니다
TEE는 하드웨어, 펌웨어, 부팅 상태와 실행 코드의 측정값을 담은 서명된 증명 자료를 생성합니다. AWS와 NVIDIA 문서도 증명을 하드웨어와 소프트웨어의 상태 또는 장치 무결성을 암호학적으로 확인하는 절차로 설명합니다.
4. 검증자가 정책과 대조합니다
검증자는 증명 서명과 측정값을 신뢰하는 기준값에 대조합니다. 허용한 펌웨어 버전인지, 기밀 모드가 켜졌는지, 승인한 이미지나 애플리케이션인지 확인합니다. 서명이 진짜라는 사실과 현재 상태가 조직 정책에 맞는지는 따로 판단해야 합니다.
5. 검증된 환경에만 비밀값을 전달합니다
증명이 통과하면 키 관리 시스템이 복호화 키나 API 비밀값을 TEE에 내줍니다. 기준을 충족하지 못하면 키를 내주지 않도록 구성해 민감한 데이터가 열리는 일을 막습니다.
6. TEE 안에서 AI 작업을 실행합니다
데이터와 코드가 격리된 환경에서 학습이나 추론을 수행합니다. CPU나 GPU는 계산할 때 필요한 값을 처리하지만 보호 영역 밖에서는 메모리 내용이 암호화된 형태로 보이도록 설계합니다. 결과를 외부로 보낼 때는 다시 암호화, 권한과 출력 검사가 필요합니다.
핵심 인사이트: 기밀 컴퓨팅의 신뢰는 기밀 기능을 켰다는 표시 하나가 아니라 증명 자료, 검증 정책, 키 전달과 실제 실행 경계를 연결할 때 생깁니다.
AI를 사용할 때 왜 중요한가요?
첫째, AI는 계산 중에 민감한 원문을 읽습니다. 고객 상담, 의료 기록, 재무 데이터와 사내 문서를 암호화해 저장해도 학습이나 추론 단계에서는 처리해야 합니다. 기밀 컴퓨팅은 이 사용 중 데이터의 노출 위험을 줄입니다.
둘째, 데이터뿐 아니라 모델 코드와 가중치도 보호 대상이 됩니다. NVIDIA는 기밀 컴퓨팅과 GPU 증명의 AI 활용 사례로 민감 데이터 학습, 기업 비밀을 포함한 추론과 모델 지식재산 보호를 제시합니다.
셋째, 클라우드와 공유 인프라의 신뢰 범위를 줄입니다. Microsoft와 Google Cloud는 TEE가 운영체제, 하이퍼바이저나 클라우드 운영 계층의 무단 접근 위험을 줄이도록 설계된다고 설명합니다. 자체 서버만 믿는 방식보다 검증 가능한 하드웨어 경계를 추가하는 셈입니다.
넷째, 여러 조직이 원본을 서로 공개하지 않고 공동 분석하거나 모델을 학습하는 구조를 만들 수 있습니다. Google Cloud는 의료·금융 분야의 공동 분석, AI 학습과 연합학습을 기밀 컴퓨팅 활용 사례로 소개합니다.
다섯째, 보안 주장을 확인 가능한 증거로 바꿉니다. 원격 증명을 쓰면 데이터나 키를 보내기 전에 하드웨어와 실행 환경이 승인 상태인지 정책으로 확인합니다.
헷갈리는 용어와 무엇이 다른가요?
기밀 컴퓨팅과 일반 암호화
일반 암호화는 저장 중 데이터와 전송 중 데이터를 보호하는 데 널리 쓰입니다. 기밀 컴퓨팅은 계산 중인 메모리와 실행 환경까지 보호 범위를 넓힙니다. 저장·전송 암호화를 대신하는 것이 아니라 함께 쓰는 보완 기술입니다.
기밀 컴퓨팅과 TEE
TEE는 프로세서가 보호하는 격리된 실행 영역입니다. 기밀 컴퓨팅은 하드웨어 기반 TEE에서 계산하고 증명으로 환경을 확인해 사용 중 데이터를 보호하는 더 넓은 방식입니다. TEE는 기반 공간이고 기밀 컴퓨팅은 그 공간과 검증 절차를 활용한 보호 체계입니다.
보안 영역과 기밀 가상 머신
보안 영역 또는 엔클레이브는 애플리케이션의 민감한 부분만 좁게 격리합니다. 기밀 가상 머신은 운영체제와 애플리케이션을 포함한 VM 메모리를 더 넓게 보호합니다. 전자는 코드 수정이 필요할 수 있고 후자는 기존 워크로드를 옮기기 쉬운 경우가 있지만 실제 지원 범위는 서비스와 하드웨어마다 다릅니다.
기밀 컴퓨팅과 제로 트러스트
제로 트러스트는 사용자, 기기와 요청을 계속 확인하고 필요한 권한만 주는 보안 원칙입니다. 기밀 컴퓨팅은 승인된 작업이 실행되는 메모리와 하드웨어 경계를 보호합니다. 하나는 접근 판단, 다른 하나는 사용 중 데이터와 실행 환경 보호에 초점이 있습니다.
기밀 컴퓨팅과 차등 개인정보보호
차등 개인정보보호는 통계 결과나 학습 과정에 노이즈를 더해 개인 한 명의 포함 여부가 드러날 위험을 줄이는 수학적 방법입니다. 기밀 컴퓨팅은 계산 환경을 격리합니다. 출력에서 개인 정보가 추론되는 문제는 별도의 개인정보보호 기법으로 다뤄야 합니다.
기밀 컴퓨팅과 연합학습
연합학습은 원본 데이터를 한곳에 모으지 않고 여러 위치에서 모델 업데이트를 계산하는 학습 방식입니다. 기밀 컴퓨팅은 각 위치나 집계 서버의 계산 환경을 보호하는 데 결합되기도 합니다. 데이터를 분산했다는 사실만으로 처리 중 데이터가 자동 보호되는 것은 아닙니다.
비교 정리: 암호화는 저장과 이동, 제로 트러스트는 접근, 차등 개인정보보호는 결과의 개인 노출, 연합학습은 데이터 분산을 다룹니다. 기밀 컴퓨팅은 하드웨어로 검증된 환경 안의 계산과 사용 중 데이터를 보호합니다.
AI 실전에서는 어디에 쓰이나요?
민감한 프롬프트와 RAG 추론
계약서, 고객 기록이나 내부 지식 문서를 검색해 AI 답변을 만들 때 추론 서버와 메모리에 원문이 올라갑니다. 지원되는 기밀 VM이나 GPU에서 검색과 추론을 실행하고 증명된 환경에만 키를 전달하면 기반 인프라의 접근 위험을 줄일 수 있습니다.
규제·민감 데이터 기반 모델 학습
의료, 금융과 공공 데이터를 이용한 학습은 데이터 접근 주체와 처리 환경을 엄격히 관리해야 합니다. 기밀 컴퓨팅은 학습 중 데이터와 모델을 격리하는 기술 통제를 더하지만 법적 근거, 목적 제한과 데이터 최소화 의무를 대신하지 않습니다.
모델 가중치와 지식재산 보호
모델 소유자가 외부 클라우드나 파트너 환경에서 추론 서비스를 운영할 때 가중치와 코드를 보호 대상으로 둘 수 있습니다. GPU까지 보호 경계에 넣으려면 지원 하드웨어, 드라이버, 기밀 모드와 GPU 증명 구성을 함께 확인해야 합니다.
여러 조직의 공동 분석
서로 원본 고객 데이터를 공개하기 어려운 조직은 승인된 TEE에서 공동 통계나 모델 학습을 수행합니다. 어떤 코드가 어떤 데이터를 읽고 어떤 결과를 내보내는지 정책과 증명으로 묶어야 합니다.
키와 비밀값의 조건부 전달
환경이 승인된 펌웨어와 코드로 실행된다는 증명이 통과했을 때만 복호화 키나 비밀값을 내줍니다. 패치 기준을 벗어나거나 기밀 모드가 꺼진 환경에는 키를 전달하지 않도록 설계합니다.
실전 팁: 제품 이름에 Confidential이 붙었는지만 보지 말고 CPU와 GPU 중 어디까지 보호하는지, 무엇을 증명하는지, 누가 검증하고 어떤 조건에서 키를 내주는지 문서로 확인하세요.
사용할 때 무엇을 주의해야 하나요?
첫째, 보호 범위와 위협 모델을 확인합니다. TEE 밖으로 나온 출력, 승인된 애플리케이션 자체의 취약점, 과도한 사용자 권한, 프롬프트 인젝션과 잘못된 모델 답변은 기밀 컴퓨팅만으로 해결되지 않습니다.
둘째, 증명 결과를 정책과 연결해야 합니다. 증명 자료가 진짜여도 허용 기준이 낡았거나 검증자를 무조건 신뢰하면 위험이 남습니다. Confidential Computing Consortium은 펌웨어 버전과 설정값을 조직 정책 및 제조사 권고에 대조해야 한다고 설명합니다.
셋째, 하드웨어와 서비스의 실제 지원 범위를 봅니다. CPU, GPU, VM, 컨테이너와 보안 영역마다 보호 경계와 설정 방식이 다릅니다. 미리보기 기능과 일반 제공 기능도 구분하고 지원되는 리전, 장치, 드라이버와 이미지 조합을 확인해야 합니다.
넷째, 패치와 취약점 대응을 멈추지 않습니다. TEE도 하드웨어, 펌웨어와 소프트웨어로 구성됩니다. 보안 권고를 추적하고 기준값을 갱신하며 이전 버전의 증명은 거부하도록 운영해야 합니다.
다섯째, 성능과 호환성을 실제 AI 작업으로 시험합니다. 메모리 보호, 암호화와 검증 절차는 지연 시간, 처리량, 사용 가능한 가속기와 개발 방식에 영향을 줄 수 있습니다. 공개된 최고 성능보다 실제 모델, 입력 길이와 배치 조건에서 기준 실행과 비교합니다.
여섯째, 기존 보안 통제를 유지합니다. 최소 권한, 키 관리, 저장·전송 암호화, 네트워크 격리, 감사 로그, 데이터 최소화와 출력 검사를 함께 적용해야 합니다.
주의: 기밀 컴퓨팅은 처리 환경의 신뢰 경계를 좁히는 기술입니다. 민감한 데이터를 넣어도 된다는 포괄적 허가나 개인정보·규제 준수의 자동 증명으로 해석하면 안 됩니다.
자주 묻는 질문
Q1. 기밀 컴퓨팅은 데이터가 계산 중에도 항상 암호문인 채로 처리된다는 뜻인가요?
완전히 같은 뜻은 아닙니다. TEE 안의 CPU나 GPU는 계산에 필요한 데이터를 처리하지만 보호 영역 밖에서 메모리를 읽으려 하면 암호화된 형태만 보이도록 설계합니다. 암호문 자체를 그대로 계산하는 동형암호와는 다른 접근입니다.
Q2. TEE만 사용하면 기밀 컴퓨팅이 완성되나요?
TEE는 핵심 기반이지만 그것만으로 충분하지 않습니다. 하드웨어 기반 격리, 증명, 검증 정책, 키 전달, 패치와 입출력 통제를 연결해야 합니다. 무엇을 어디까지 증명하는지도 확인해야 합니다.
Q3. 챗GPT에서 기밀 컴퓨팅 설정을 켤 수 있나요?
일반 사용자가 모든 AI 서비스에서 공통 설정으로 켜는 기능은 아닙니다. 제품과 요금제, 배포 방식, 클라우드와 하드웨어가 기밀 VM·GPU나 TEE를 지원해야 합니다. 공급자 문서에서 데이터 처리 경로와 실제 지원 범위를 확인해야 합니다.
Q4. 기밀 컴퓨팅을 쓰면 클라우드 사업자도 데이터를 볼 수 없나요?
제대로 구성된 서비스는 클라우드 운영 계층 같은 TEE 바깥 주체가 사용 중 데이터에 접근할 위험을 줄이도록 설계됩니다. 다만 보호 범위는 제품, TEE 유형과 설정에 따라 다릅니다. 애플리케이션이 결과를 외부로 내보내거나 허가된 코드가 데이터를 읽는 위험까지 사라지지는 않습니다.
Q5. 모든 AI 프로젝트에 기밀 컴퓨팅이 필요한가요?
아닙니다. 처리하는 데이터와 모델의 민감도, 클라우드 운영자까지 포함한 위협 모델, 규제 요구, 성능과 비용을 보고 정합니다. 공개 데이터나 낮은 위험의 작업보다 의료·금융 정보, 기업 비밀과 고가치 모델을 외부 인프라에서 처리할 때 우선 검토할 가치가 큽니다.
출처
- Confidential Computing Consortium, Common Terminology for Confidential Computing
- NIST CSRC, Confidential Computing Glossary
- Microsoft Learn, What is confidential computing?
- Google Cloud, Confidential Computing overview
- Google Cloud Architecture Center, Confidential computing for data analytics, AI, and federated learning
- NVIDIA Documentation, NVIDIA Attestation
- AWS Nitro Enclaves, Cryptographic attestation
마무리
기밀 컴퓨팅은 하드웨어 기반의 증명 가능한 TEE 안에서 계산해 사용 중인 데이터와 코드를 보호하는 기술입니다. 저장 중·전송 중 암호화가 다루던 범위를 AI가 데이터를 읽고 계산하는 순간까지 넓힙니다.
감자나라ai님이 민감한 문서나 고가치 모델을 외부 인프라에서 처리한다면 제품의 기밀 기능 이름보다 보호 경계와 증명 절차를 먼저 확인해 보세요. CPU와 GPU 중 어디까지 보호하는지, 어떤 상태를 검증하는지, 실패하면 키 전달을 멈추는지까지 연결해야 실제 보안 통제가 됩니다.
