콜드 월렛 보안 및 운영 모범 사례(Cold Wallet Security & Operational Best Practices)
원본 URL: https://support.fireblocks.io/hc/en-us/articles/24268646131228-Cold-Wallet-Security-Operational-Best-Practices
개요
Fireblocks 콜드 월렛(Cold Wallet)으로 디지털 자산을 보호하려면 디바이스 보안, 키 관리, 운영 절차 및 거버넌스 제어를 아우르는 포괄적인 접근 방식이 필요합니다.
이것은 Fireblocks의 가이드라인과 고객 구현 사례를 기반으로 한 권장 모범 사례입니다. 조직은 자체적인 위험 프로필, 운영 요구 사항 및 규제 의무에 따라 이러한 권장 사항을 조정해야 합니다.
물리적 디바이스 보안
구매 및 프로비저닝(Purchase and provisioning)
- 공식 출처(iOS 디바이스의 경우 Apple, 제조사 웹사이트 또는 공인 리셀러)에서 직접 하드웨어를 구매하여 손상된 디바이스를 방지합니다.
- 새 제품이며 공장 밀봉된 디바이스를 사용하고, 퇴사한 직원의 디바이스를 재사용하지 마십시오.
- 디바이스 프로비저닝 가이드를 단계를 건너뛰거나 지침에서 벗어나지 않고 정확히 따르십시오.
- 프로비저닝 과정의 어떤 부분이 불명확한 경우 Fireblocks 지원팀에 문의하십시오.
보관 및 유지 관리(Storage and maintenance)
- 접근이 제한된 안전하고 물리적으로 보호된 장소(잠금 서랍, 내화 금고)에 디바이스를 보관하십시오.
- 디바이스를 항상 충전 상태로 유지하고 안정적인 전원에 연결하십시오.
- 무단 접근을 방지하기 위해 강력하고 고유한 PIN 코드(최소 4-8자리)를 활성화하십시오.
- 일련번호와 할당 정보가 포함된 모든 디바이스의 재고 목록을 유지하십시오.
에어갭 무결성(Air-gap integrity)
- 초기 설정 후 완전한 네트워크 격리를 유지하십시오(WiFi, 블루투스(Bluetooth) 또는 셀룰러 신호 없음).
- 사전 처리(Pre-processing)가 완료된 후에는 절대 디바이스를 인터넷에 다시 연결하지 마십시오.
복구 패스프레이즈 관리
보관 원칙(Storage principles)
- 오프라인으로만 보관하십시오 - 인터넷에 연결된 디바이스에 절대 타이핑, 촬영, 스크린샷 또는 저장하지 마십시오.
- 내구성을 위해 종이에 기록하거나 내화 및 방수 소재(금속 카드)에 각인하십시오.
- 여러 복사본을 서로 다른 물리적으로 안전한 위치(가정용 금고, 은행 안전 금고)에 보관하십시오.
- 단일 장애 지점(Single Point of Failure)을 방지하기 위해 디바이스와 복구 패스프레이즈(Recovery Passphrase)를 별도의 위치에 보관하십시오.
패스프레이즈 보안(Passphrase security)
- 복구 자료에 강력하고 고유한 패스프레이즈를 사용하십시오.
- 패스프레이즈를 안전한 물리적 위치에 오프라인으로 보관하십시오.
접근 제어 및 거버넌스
역할 분리 및 할당(Role separation and assignment)
- 소유자(Owner): 오프라인 디바이스를 사용하는 워크스페이스의 첫 번째 사용자로, 일반적으로 MPC 키 프로비저닝 및 백업 키트 생성에 전념합니다. 보통 특정 개인이 아니라 CISO 또는 유사한 조직 내 역할입니다. 트랜잭션에 서명할 수 없습니다.
- 서명자(Signers): 오프라인 디바이스가 필요하며, 트랜잭션당 한 명의 서명자가 서명합니다.
- 비서명 관리자(Non-Signing Admins): 서명 기능 없이 관리 기능을 수행합니다.
- 승인자(Approvers): 트랜잭션을 승인할 수 있으며, 전용 오프라인 디바이스가 필요하지 않습니다.
인사 관리(Personnel management)
- 운영 병목 현상을 방지하기 위해 여러 서명 디바이스와 사용자를 프로비저닝하십시오.
- 서명 권한을 여러 개인에게 분산하십시오.
- 퇴사한 직원의 접근을 즉시 해지하고 새로운 디바이스를 재프로비저닝하십시오.
- 역할 할당에 대한 문서를 유지하고 정기적인 접근 검토를 수행하십시오.
승인 워크플로우(Approval workflows)
- 트랜잭션 가치 또는 목적지에 따라 승인 임계값을 정의하십시오.
- 다양한 위험 수준에 대해 서로 다른 요구 사항을 고려하십시오.
- 감사 목적으로 승인 워크플로우를 문서화하십시오.
정책 엔진 구성
정책 설계 원칙(Policy design principles)
- 가장 제한적인 규칙에서 가장 덜 제한적인 규칙 순서로 정렬하십시오(첫 번째 일치 원칙, First-match principle).
- 서로 다른 승인 요구 사항에 대해 금액 기반 임계값을 구현하십시오.
- 신뢰할 수 있는 거래 상대방에 대해 Fireblocks P2P 네트워크(Network) 연결을 사용하십시오.
- 거래 상대방이 Fireblocks P2P 네트워크에 없는 경우 화이트리스트(Whitelisted) 주소를 사용하십시오.
- 추가 보안을 위해 시간 기반 제어(일일 한도)를 고려하십시오.
핫/콜드 분리(Hot/cold segregation)
- 빈도가 낮고 고가치인 트랜잭션에 콜드 월렛을 사용하십시오.
정책 관리(Policy management)
- 보안/컴플라이언스 팀과 함께 정책 변경을 검토하고 승인하십시오.
- 프로덕션 구현 전에 테스트넷(Testnet) 워크스페이스에서 정책 변경을 테스트하십시오.
- 지원 티켓을 통한 정책 변경은 3-5 영업일 SLA가 적용됩니다.
백업 및 복구
워크스페이스 키 백업(Workspace key backup)
- 모든 키 공유분의 전체 백업으로 워크스페이스 키 백업 복구 키트(Workspace Key Backup Recovery Kit)를 생성하십시오.
- 암호화된 복구 키트를 디바이스와 별도의 안전한 위치에 오프라인으로 보관하십시오.
- 기관 요구 사항에 맞는 타사 재해 복구 서비스(Coincover, Station70)를 평가하십시오.
복구 테스트(Recovery testing)
- 테스트넷 환경에서 정기적으로 재해 복구 절차를 테스트하십시오.
- 콜드 월렛 앱(Cold Wallet app) 버전 2.0.16 이상을 사용하여 전체 복구를 실행하지 않고 패스프레이즈 접근을 확인하십시오.
- 복구 프로세스에 대해 여러 담당자를 훈련시키십시오.
- 복구 절차를 단계별로 문서화하여 유지하십시오.
- CSM에게 재해 복구 테스트를 위한 테스트넷 워크스페이스를 요청하십시오.
운영 절차
트랜잭션 워크플로우(Transaction workflow)
- 콜드 월렛 트랜잭션은 서명을 위해 QR 코드 스캔을 사용합니다.
- 핫 월렛(Hot Wallet) 트랜잭션에 비해 더 긴 처리 시간을 계획하십시오.
- 핫/콜드 하이브리드 접근 방식을 사용하십시오: 일상 트랜잭션을 위한 별도의 핫 월렛과 장기 보관을 위한 콜드 월렛.
디바이스 수명 주기 관리(Device lifecycle management)
- 2-3년마다 디바이스 교체를 계획하십시오.
- 교체 시: 먼저 새 디바이스를 온보딩한 다음, 이전 디바이스를 해제하십시오.
- 해제된 디바이스를 안전하게 초기화하거나 물리적으로 파기하십시오.
모니터링 및 컴플라이언스
감사 및 로깅(Audit and logging)
- 모든 트랜잭션 요청 및 승인에 대한 감사 로그를 유지하십시오(자동으로 캡처됨).
- 이상 징후에 대해 트랜잭션 로그를 정기적으로 검토하십시오.
- 규제 요구 사항에 따라 로그를 보관하십시오.
정기 검토(Regular reviews)
- 사용자 접근 및 역할 할당에 대한 정기적인 검토를 수행하십시오.
- 정책 엔진(Policy Engine) 규칙과 임계값을 정기적으로 검토하십시오.
- 디바이스 보관 위치의 보안을 평가하십시오.
- 백업 및 복구 절차를 주기적으로 테스트하십시오.
문서화 요구 사항(Documentation requirements)
- 콜드 월렛 운영을 위한 런북(Runbook)을 유지하십시오.
- 보안 인시던트에 대한 에스컬레이션 절차를 문서화하십시오.
- 콜드 월렛 역할을 담당하는 인력의 최신 연락처 목록을 유지하십시오.
긴급 절차
손상 의심 시(Suspected compromise)
- 워크스페이스 동결(Workspace Freeze) 기능을 사용하십시오(소유자(Owner), 비서명 관리자(Non-Signing Admin) 역할에서 사용 가능).
- 동결하면 모든 사용자 역할이 뷰어(Viewer)로 변경되어 발신 트랜잭션이 차단됩니다. 그러나 동결된 상태에서도 워크스페이스는 수신 전송을 계속 받을 수 있습니다.
- 인시던트 타임라인과 대응 조치를 문서화하십시오.
디바이스 분실 또는 도난(Device loss or theft)
- 보안 팀과 Fireblocks 지원팀에 즉시 보고하십시오.
- 재프로비저닝 전에 보안 평가를 수행하십시오.
인사 이동(Personnel departure)
- 워크스페이스 접근을 즉시 해지하십시오.
- 새 서명자로 영향받는 디바이스의 재프로비저닝을 고려하십시오.
- 보류 중인 트랜잭션을 검토하십시오.
피해야 할 일반적인 위험
- 백업 인력 없는 단일 서명자
- 디바이스와 복구 자료를 같은 위치에 보관
- 약하거나 공유된 패스프레이즈
- 불명확한 승인 권한 또는 임계값
- 테스트되지 않은 재해 복구 절차의 부재
성공 요인
- 이중화를 위한 다중 서명 디바이스
- 적절한 승인 임계값이 있는 명확한 정책 엔진(Policy Engine) 규칙
- 테스트된 복구 절차가 포함된 완료된 워크스페이스 키 백업
- 신뢰할 수 있는 거래 상대방을 위한 Fireblocks 네트워크(Network) 활용
- 정기적인 접근 검토 및 포괄적인 문서화