업무 환경에서 비밀번호를 관리하는 것은 종종 골칫거리입니다. 보안이 중요하다는 것을 모두 알고 있지만, 공유 폴더에 "passwords.txt"라는 이름의 파일이 방치되어 있거나, 심지어 누구나 열 수 있는 엑셀 스프레드시트에 저장되어 있는 경우가 흔히 발생합니다. 이러한 혼란을 해결하기 위해 Passbolt가 강력한 대안으로 등장했습니다 . Passbolt는 특히 비밀번호를 운에 맡기고 싶지 않은 사람들을 위해 설계되었습니다.
다른 도구들과 달리, 이 오픈 소스 암호 관리자는 사이버 보안을 중요하게 생각하는 유럽의 기술 팀과 기관들이 협력하여 개발했습니다. 단순히 키를 저장하는 저장소가 아니라, OpenPGP 기반의 협업 플랫폼 으로서 서버가 평문으로 된 키에 접근할 수 없도록 보장하여 진정한 종단 간 암호화를 제공합니다.
Passbolt가 팀에게 탁월한 선택이 되는 이유는 무엇일까요?
Passbolt는 단순히 Netflix 비밀번호를 저장하려는 개인 사용자를 위한 서비스가 아닙니다. 업무 그룹 간의 안전한 협업 에 초점을 맞추고 있습니다. 라우터, 사무실 Wi-Fi 네트워크, 기업 소셜 미디어 계정 등의 자격 증명을 채팅이나 이메일과 같은 안전하지 않은 채널을 통해 전송할 필요 없이 안전하게 공유할 수 있습니다. Passbolt의 아키텍처는 강력한 보안을 보장하며, 취약점을 방지하기 위해 지속적인 침투 테스트를 거칩니다.
또한, 뛰어난 통합 기능을 통해 원격 데스크톱 관리자(Remote Desktop Manager)와 같은 도구와 연동하여 시스템 관리자가 암호 디렉터리를 원활하게 확인할 수 있도록 지원합니다. 오픈 소스이며 자체 호스팅이 가능 하므로 기업은 데이터에 대한 완전한 제어권을 확보하고, 서버 소유권이 불분명한 클라우드 서비스에 의존하지 않아도 됩니다.
리눅스 서버(데비안/우분투) 설치에 대한 자세한 안내
Debian 또는 Ubuntu 환경에서 Passbolt를 실행하려면 먼저 시스템을 준비해야 합니다. 설치 중 충돌을 방지하려면 모든 패키지를 업데이트 하고 기본 시스템 종속성을 로드하는 것이 필수적입니다.
1. 환경 및 기본 서비스 준비
첫 번째 단계는 Nginx 웹 서버와 MariaDB 데이터베이스 관리 시스템을 설치하고 구성하는 것입니다. Nginx 설치 후에는 보안 스크립트를 실행하여 익명 사용자와 테스트 데이터베이스를 제거함으로써 MariaDB 인스턴스를 안전하게 보호해야 합니다 . 그 후, 특정 데이터베이스와 제한된 권한을 가진 사용자를 생성합니다. 이 사용자는 애플리케이션에서 사용될 것입니다.
프로그래밍 언어와 관련하여 Passbolt는 암호화 및 데이터베이스 연결에 필요한 모듈 과 함께 PHP 8.2를 필요로 합니다 . 다음 단계로 진행하기 전에 설치된 버전이 올바른지 확인하는 것이 중요합니다.
2. Passbolt 배포 및 초기 구성
애플리케이션을 설치하려면 다음 방법을 사용하는 것이 가장 좋습니다. Passbolt 공식 저장소이는 저장소에서 구성 스크립트를 다운로드하고, 손상되었거나 악의적인 파일을 방지하기 위해 SHA512 체크섬을 사용하여 무결성을 확인한 다음, 패키지 설치를 실행함으로써 이루어집니다. passbolt-ce-server.
소프트웨어 설치가 완료되면 대화형 설정 마법사가 실행됩니다 . 이 과정은 매우 중요하며 서버 URL, 이전에 생성한 데이터베이스 자격 증명, SMTP 서버 구성과 같은 정보를 요청합니다. Passbolt는 초대 및 알림 관리에 이메일을 사용하므로 이메일 설정이 필수적입니다 . Postfix와 같은 로컬 서버를 선택하거나 Gmail 또는 SendGrid와 같은 외부 서비스를 선택할 수 있습니다.
3. 보안, SSL 및 GPG 키
실제 운영 환경에서 사용하려면 HTTPS 구성이 필수적입니다. Certbot을 사용하여 Let's Encrypt에서 무료 SSL 인증서를 발급받고 자동 갱신을 예약하는 것이 좋습니다 . SSL 암호화가 없으면 데이터가 네트워크를 통해 암호화되지 않은 상태로 전송되어 시스템 보안이 크게 약화됩니다.
핵심적인 기술적 사항은 서버의 GPG 키를 생성하는 것 입니다 . 이 키를 통해 Passbolt API는 올바르게 인증할 수 있습니다. 사용되는 PHP 모듈이 현재 단계에서는 암호문을 지원하지 않으므로, 이 키를 생성할 때는 암호문을 사용하지 않는 것이 중요합니다.
빠른 대안: Docker를 사용한 배포
수동으로 종속성을 설치하는 번거로움을 피하고 싶은 사용자를 위해, Passbolt는 Docker Compose를 사용하여 몇 분 만에 설정할 수 있습니다 . 이 방법은 테스트 환경이나 이미 컨테이너 환경에서 서비스를 관리하고 있는 사용자에게 이상적입니다.
YAML 파일을 사용하여 MariaDB 데이터베이스용 서비스와 Passbolt 애플리케이션용 서비스, 이렇게 두 가지 서비스를 정의합니다. 컨테이너를 실행하기 전에 모든 기본 암호를 변경 하고 기본 URL을 조정해야 합니다. 이 접근 방식은 전체 환경이 표준 이미지에 캡슐화되므로 서버 간 백업 및 마이그레이션을 크게 간소화합니다.
사용자 구성 및 복구 키트
기술 설정을 완료한 후 관리자는 첫 번째 계정을 생성해야 합니다. 이때 브라우저에서 Passbolt 브라우저 확장 프로그램 설치를 요청하는 메시지가 표시되는데 , 이 확장 프로그램이 실제로 키 암호화 및 복호화가 이루어지는 도구입니다.
전체 과정에서 가장 중요한 단계는 복구 키트를 다운로드하는 것 입니다 . 종단 간 암호화가 사용되므로 개인 키에 대한 접근 권한을 잃거나 사용자 암호를 잊어버린 경우 데이터를 복구할 방법이 없습니다. 이 복구 키트를 안전한 곳에 보관하는 것이 하드웨어 고장이나 브라우저 분실 시 저장된 모든 암호를 잃어버리지 않도록 하는 유일한 방법입니다.
마지막으로, 피싱 방지 조치로 사용될 맞춤형 보안 토큰 (단일 색상, 세 문자)이 생성되어 사용자가 플랫폼 내에서 중요한 작업을 수행하기 전에 입력해야 합니다.
개인정보를 침해하지 않으면서 기업 보안을 중앙 집중화할 수 있는 매우 강력한 도구를 제공합니다. 포괄적인 데비안 설치를 활용하든, 도커의 유연성을 활용하든, 핵심은 자체 호스팅과 OpenPGP 암호화를 우선시하여 관리 부실이나 클라우드 보안 침해로 인해 기업 계정 정보가 유출되는 것을 방지하는 것입니다.