TCG, 양자내성암호 대비 TPM 요건 공식 정의
원제: TCG Defines Requirements for PQC-Ready Trusted Platform Modules
신뢰컴퓨팅그룹(TCG)이 신뢰플랫폼모듈(TPM)의 양자내성암호(PQC) 준비 여부를 판단하기 위한 공식 요건 지침을 2026년 8월 24일 발표했다. 이 지침은 PTP 1.07을 PQC 대응 TPM의 기준선으로 지정하고, 두 가지 전환 등급을 별도로 정의했다.
저자: Mohib Ur Rehman

지침 발표 배경
TCG는 전자기기 벤더들이 양자 공격 대응을 주장할 때 그 실질적 근거를 기업 구매자가 검증할 수 있도록 벤치마크 기준을 마련했다. 기존에는 개별 알고리즘 지원 여부를 기준으로 'PQC 준수'를 내세우는 제품이 있었으나, 엔드투엔드 보안 역량 전반을 충족하지 못하는 사례가 지적돼 왔다. 이번 지침은 그러한 모호한 벤더 주장을 걸러낼 수 있는 명확한 기준을 제공하는 데 목적이 있다.
PTP 1.07의 역할과 두 가지 등급
TCG는 PC 클라이언트 플랫폼 TPM 프로파일(PTP) 1.07을 PQC 대응 TPM의 최소 기준으로 지정했다. 이 문서는 최근 공개된 TPM 2.0 라이브러리 명세 버전 1.85를 토대로, 양자안전 암호 알고리즘을 지원하는 TPM 2.0 구현 요건을 정의한다. 벤더는 최소 요건 외에 추가 PQC 알고리즘을 선택적으로 탑재할 수 있다.
TCG는 플랫폼의 PQC 전환 역량을 나타내는 두 가지 등급을 새로 정의했다. 'TCG PQC-ready TPM'은 PTP 1.07을 이미 구현한 TPM에 부여된다. 반면 현재는 PTP 1.07을 지원하지 않더라도 추후 업그레이드가 가능한 제품은 'TCG PQC-upgradable TPM'으로 분류된다. 두 등급을 구분함으로써 기업은 신규 도입 시점과 기존 장비 전환 계획을 각각 관리할 수 있다.
장기 보안과 인증 계획
플랫폼 신원 정보, 증명 키, 펌웨어 측정값 등 핵심 보안 요소는 수십 년간 안전하게 유지돼야 하는 경우가 많다. 이는 단순히 알고리즘 교체가 아니라 하드웨어 기반 신뢰 루트(RoT) 전반의 양자안전 전환이 필요함을 의미한다. TCG는 전체 기업의 90%가 공식적인 PQC 로드맵을 갖추지 못했다고 지적하며, 조직 차원의 전환 계획 수립을 촉구했다.
TCG는 향후 인증 프로그램을 확대해 PTP 1.07 요건을 충족하는 TPM에 대한 공식 인증을 제공할 계획이다. 구체적인 인증 요건과 일정은 추후 공개될 예정이다.
의미와 한계
이번 지침은 기업이 벤더의 PQC 주장을 검증하는 데 활용할 수 있는 공통 기준을 처음으로 제시했다는 점에서 의미가 있다. 다만 현재로서는 PTP 1.07 기반 인증 체계가 완성되지 않은 상태이며, 인증 세부 요건이 확정되기 전까지 등급 지정의 실질적 구속력은 제한적이다. 또한 'PQC-upgradable' 등급의 업그레이드 가능 범위와 방법에 대한 구체적 기준은 아직 공개되지 않았다.
원문 인용
“As PQC capabilities emerge, businesses will need to look beyond individual algorithm support and understand the broader requirements for quantum-safe identities, attestation, and hardware-anchored trust.”
전문은 원문에서 읽으세요
이 페이지는 Claude 가 작성한 편집 요약입니다. 원문 기사의 전체 내용·이미지·저자 의도는 아래 링크에서 확인할 수 있습니다.
The Quantum Insider 에서 원문 읽기