DB암호화 비용 2026, KMS·TDE·감사 로그 견적 기준

DB암호화를 검색하는 팀은 대개 “암호화 버튼만 켜면 끝나는가”, “KMS 키 비용이 실제로 얼마나 나오는가”, “TDE와 애플리케이션 암호화를 같이 해야 하는가”에서 멈춘다.
결론부터 말하면 DB암호화 비용은 데이터베이스 엔진 가격표 하나로 끝나지 않는다.
KMS 키 보관료, 암호화 요청 비용, TDE 키 관리, 백업과 스냅샷 복제, 감사 로그 보존, 복구 테스트 시간이 같이 붙는다.
이 글은 개인정보와 주요 거래 데이터를 다루는 조직이 DB암호화 예산을 잡기 전에 확인할 실무 견적 기준이다.
- AWS KMS 공식 가격은 고객 관리 키 1개당 월 $1이고, 20,000 요청 월 무료 구간 뒤 일반 요청은 10,000건당 $0.03 예시가 제시된다.
- Amazon RDS 암호화는 스토리지, 로그, 자동 백업, 읽기 복제본, 스냅샷을 AES-256 기준으로 보호하지만 키 변경은 생성 뒤 제약이 크다.
- Google Cloud KMS는 소프트웨어 키 버전 월 $0.06, 대칭 암호화 요청 10,000건당 $0.03 기준을 견적표에 넣어야 한다.
- 감사 로그는 무료 이력만 믿지 말고 추가 관리 이벤트 사본, 데이터 이벤트, 로그 전달 GB 비용까지 별도 줄로 본다.
이 글이 필요한 사람
- 개인정보, 결제, 의료, 인사 데이터를 관리하면서 DB암호화 근거를 문서화해야 하는 보안 담당자
- RDS, Cloud SQL, Azure SQL, 자체 PostgreSQL을 함께 운영해 키와 백업 기준이 섞인 플랫폼팀
- KMS 키 개수와 요청 수가 적어 보여도 월 비용과 감사 증거가 불안한 FinOps 담당자
- TDE, 컬럼 암호화, 애플리케이션 암호화, HSM 요구 조건을 한 번에 비교해야 하는 데이터베이스 관리자
- 스냅샷 공유, 리전 복제, 복구 테스트 때문에 암호화 설계를 뒤늦게 바꾸기 어려운 인프라 운영팀
공식 가격표 핵심 숫자부터 고정한다
AWS KMS 가격표는 고객 관리 KMS 키가 월 $1이며, 자동 또는 온디맨드 회전의 첫 번째와 두 번째 회전은 각각 월 $1 추가 비용이 붙는다고 설명한다.
같은 가격표는 AWS KMS가 월 20,000 요청 무료 구간을 제공하고, S3 예시에서 2,010,000 요청 중 1,990,000건에 10,000건당 $0.03을 적용해 $5.97을 계산한다.
Google Cloud KMS 가격표는 소프트웨어 키 버전 월 $0.06, HSM 키 버전 월 $1, 대칭 암호화와 복호화 요청 10,000건당 $0.03 기준을 제시한다.
CloudTrail 가격표는 최근 90일 이벤트 이력은 추가 비용 없이 볼 수 있고, ongoing management event 첫 번째 S3 사본은 무료라고 설명한다.
추가 관리 이벤트 사본은 100,000건당 $2.00, 데이터 이벤트는 100,000건당 $0.10, CloudWatch Logs 전달은 GB당 $0.25로 따로 본다.
| 비용 축 | 공식 숫자 | 견적에 넣을 의미 | 확인 출처 |
|---|---|---|---|
| AWS 고객 관리 키 | 키 1개당 월 $1 | DB별·환경별로 키를 과하게 쪼개면 보관료와 권한 관리가 함께 늘어난다 | AWS KMS Pricing |
| AWS 키 회전 | 첫 번째·두 번째 회전 각각 월 $1 추가 | 규제나 사고 후 회전 정책이 있으면 회전 후 월액 변화를 적는다 | AWS KMS Pricing |
| AWS 요청 무료 구간 | 월 20,000 요청 무료 | 소규모 DB는 요청 비용보다 키 수와 감사 운영이 먼저다 | AWS KMS Pricing |
| AWS 일반 요청 | 10,000 요청당 $0.03 예시 | 대량 복호화, 배치, 스냅샷 복사 시 요청 수를 추정한다 | AWS KMS Pricing |
| Google 소프트웨어 키 | 키 버전 월 $0.06 | Cloud SQL CMEK의 키 버전 수를 월 예산표에 둔다 | Google Cloud KMS Pricing |
| Google 요청 비용 | 대칭 암호화·복호화 10,000건당 $0.03 | 복구 테스트와 대량 처리 작업을 월 요청 수로 환산한다 | Google Cloud KMS Pricing |
| CloudTrail 추가 사본 | 관리 이벤트 100,000건당 $2.00 | 감사 목적의 추가 사본이 필요한 계정만 남긴다 | AWS CloudTrail Pricing |
| CloudWatch Logs 전달 | GB당 $0.25 | KMS 사용 기록을 로그 분석 계정으로 보낼 때 GB 단가를 넣는다 | AWS CloudTrail Pricing |
이 조건이면 KMS 비용 자체는 작게 시작한다.
고객 관리 키가 몇 개 안 되고 월 요청이 20,000건 근처라면 실제 예산은 키 owner와 복구 테스트 운영에서 더 많이 갈린다.
이 경우는 초기에 숫자를 보수적으로 잡는다.
대량 배치, 스냅샷 복사, 리전 복제, 매월 복구 리허설이 있으면 요청 비용과 로그 전달 비용이 같이 움직인다.
DB암호화 비용을 다섯 묶음으로 나눈다
DB암호화는 단일 기능이 아니라 여러 통제의 조합이다.
스토리지 암호화는 기본 보호선이고, TDE는 데이터 파일과 로그의 page level 암호화에 가깝고, 컬럼 또는 필드 암호화는 애플리케이션 설계까지 들어간다.
KMS와 CMEK는 키 소유권과 감사 증거를 만드는 장치이며, HSM이나 외부 키 저장소는 더 강한 통제 대신 운영 비용을 올린다.
| 암호화 방식 | 비용이 생기는 지점 | 보안 효과 | 보류 기준 |
|---|---|---|---|
| 관리형 DB 기본 암호화 | DB 인스턴스, 스토리지, 백업 비용이 주축이다 | 스토리지 유출과 스냅샷 노출 위험을 낮춘다 | 키 owner와 스냅샷 공유 정책이 없으면 보류 |
| TDE | 엔진 기능, 라이선스, 키 보호자, 성능 검증 시간이 붙는다 | 데이터 파일, 로그, 백업의 오프라인 노출을 줄인다 | 쿼리 권한 남용 방지로 착각하면 보류 |
| 고객 관리 키 | 키 월액, 요청 비용, 권한 정책, 회전 운영이 붙는다 | 키 소유권과 사용 기록을 조직이 통제한다 | 키 삭제와 접근권한 회수 절차가 없으면 보류 |
| 컬럼·필드 암호화 | 개발 수정, 인덱스 제약, 검색 성능 비용이 붙는다 | DB 관리자 권한 남용까지 일부 줄일 수 있다 | 조회 조건과 장애 대응 시나리오가 없으면 보류 |
| HSM 또는 외부 키 저장소 | 장비·서비스 월액, 고가용성, 운영 인력이 붙는다 | 키 경계와 규제 요구를 강하게 맞춘다 | 규제 근거 없이 “더 안전해 보임”만 있으면 보류 |
이 조건이면 관리형 DB 기본 암호화와 고객 관리 키부터 본다.
데이터베이스를 클라우드 관리형으로 운영하고, 주요 요구가 백업과 스냅샷의 암호화 증거인 경우다.
이 경우는 필드 암호화를 별도로 검토한다.
DB 관리자나 운영자도 평문을 보면 안 되는 주민번호, 건강정보, 결제 식별값이 있고 검색 조건을 통제할 수 있는 경우다.
Amazon RDS에서는 키를 나중에 바꾸기 어렵다
Amazon RDS 문서는 암호화된 DB 인스턴스가 기본 스토리지, 로그, 자동 백업, 읽기 복제본, 스냅샷을 암호화한다고 설명한다.
RDS는 AES-256 알고리즘으로 서버 호스트의 데이터를 암호화하고, 애플리케이션 client 수정 없이 투명하게 복호화한다고 설명한다.
중요한 제약은 암호화된 DB 인스턴스를 만든 뒤 해당 인스턴스에 쓰는 KMS 키를 변경할 수 없다는 점이다.
키를 바꿔야 하면 수동 스냅샷을 만들고 스냅샷 복사 과정에서 새 키로 암호화를 적용하는 우회 절차가 필요하다.
| RDS 결정 지점 | 공식 문서 기준 | 비용·운영 영향 | 실무 판단 |
|---|---|---|---|
| 키 선택 | 고객 관리 키를 지정하지 않으면 RDS용 AWS 관리 키 사용 | AWS 관리 키는 보관료 부담이 낮지만 공유와 세밀한 정책에 제약이 있다 | 규제 데이터는 고객 관리 키로 시작 |
| 키 변경 | 생성 뒤 DB 인스턴스의 KMS 키 변경 불가 | 스냅샷 복사와 재생성 시간이 migration 비용이 된다 | 초기 설계 회의에서 키 owner를 확정 |
| 같은 리전 읽기 복제본 | primary와 같은 KMS 키 사용 | 복제본 운영팀이 키 접근 조건을 같이 맞춰야 한다 | prod replica까지 같은 표에 기재 |
| 다른 리전 읽기 복제본 | 해당 리전 KMS 키로 암호화 | 리전별 키와 권한 정책이 늘어난다 | 재해복구 리전 키를 미리 생성 |
| AWS 관리 키 스냅샷 공유 | AWS 관리 키로 암호화된 공유 스냅샷은 제약이 있다 | 계정 간 이전과 인수인계가 막힐 수 있다 | 공유가 있으면 고객 관리 키로 설계 |
| Oracle·SQL Server TDE | RDS 암호화와 TDE를 같이 쓰면 성능에 약한 영향 가능 | 별도 키와 성능 테스트가 필요하다 | 엔진별 TDE 비용을 분리 |
실무 시나리오 1은 개인정보 DB를 RDS PostgreSQL로 새로 올리는 팀이다.
이 팀은 첫 생성 전에 prod, stage, backup-copy 키를 어떻게 나눌지 정하고, 스냅샷 공유가 필요한 계정은 고객 관리 키 정책에 포함해야 한다.
실무 시나리오 2는 이미 운영 중인 비암호화 DB를 암호화하려는 팀이다.
이 경우 클릭 한 번이 아니라 스냅샷, 복원, DNS 전환, read replica 재구성, 애플리케이션 점검 시간이 migration 비용이 된다.
Google Cloud SQL CMEK는 위치와 권한이 견적의 핵심이다
Google Cloud SQL CMEK 문서는 Cloud SQL Admin 역할, Cloud Key Management Service 활성화, Cloud SQL Admin 서비스 활성화, 키 링과 키 생성, 서비스 계정 권한 부여를 전제로 둔다.
문서는 키 위치와 Cloud SQL 인스턴스 위치를 맞추고, 키 ID와 위치와 키 링 ID를 기록한 뒤 인스턴스 생성 시 고객 관리 키를 지정하는 흐름을 안내한다.
이 절차는 비용보다 운영 실수의 비용이 더 크다는 신호다.
| CMEK 단계 | 필수 확인 | 비용 영향 | 실패 리스크 |
|---|---|---|---|
| 키 위치 | 키와 DB 인스턴스 위치 일치 | 리전별 키 버전과 운영 표가 늘어난다 | 위치 불일치로 생성 또는 복구가 막힌다 |
| 서비스 계정 권한 | Cloud SQL 서비스 계정이 키 사용 가능 | 권한 검토와 승인 시간이 필요하다 | 키 접근 거부로 DB 작업이 실패한다 |
| 키 버전 | 활성 키 버전 수와 회전 정책 | 소프트웨어 키 버전 월 $0.06 기준으로 산정 | 회전 후 오래된 키 버전 정리가 누락된다 |
| 요청 수 | 암호화·복호화 요청의 월간 패턴 | 10,000건당 $0.03 기준으로 산정 | 대량 복구와 배치 기간 비용이 튄다 |
| 복구 테스트 | 백업과 point-in-time 복구 절차 확인 | 테스트 인스턴스와 작업 시간이 붙는다 | 실제 장애 때 키 접근 문제를 뒤늦게 본다 |
이 조건이면 Cloud SQL CMEK를 시작해도 된다.
키 위치, 서비스 계정 권한, 키 회전, 복구 테스트가 운영 티켓으로 정리되어 있고 보안팀이 키 owner를 맡는 경우다.
이 경우는 기본 암호화로 먼저 운영한다.
개발 테스트 DB이고 고객 관리 키의 접근권한과 복구 책임자를 정하지 못했다면 CMEK는 보안보다 장애 위험을 먼저 만든다.
Azure SQL TDE는 기본값을 믿되 BYOK 요구를 따로 본다
Microsoft Learn 문서는 Azure SQL Database의 새 데이터베이스에서 TDE가 기본으로 켜지고, 오래된 Azure SQL Database는 수동 활성화가 필요하다고 설명한다.
TDE는 데이터베이스, 관련 백업, 트랜잭션 로그 파일을 실시간으로 암호화하고 복호화하며 애플리케이션 변경 없이 동작한다고 설명한다.
또한 TDE는 Database Encryption Key를 쓰고, 이 키는 서비스 관리 또는 고객 관리 TDE protector로 보호된다.
| Azure SQL 결정 | 공식 기준 | 비용·운영 영향 | 확인 질문 |
|---|---|---|---|
| 기본 TDE | 새 Azure SQL Database는 기본 활성화 | 별도 개발 수정 없이 at-rest 보호를 시작한다 | 기존 DB도 활성 상태인지 확인했는가 |
| 고객 관리 보호자 | BYOK 요구가 있으면 Key Vault와 권한이 붙는다 | Key Vault 작업과 HSM 선택 비용을 산정한다 | 키 접근 장애 때 DB 영향이 문서화됐는가 |
| 백업과 로그 | 백업과 transaction log at rest가 대상 | 복구와 감사 증거에 포함한다 | 복구 테스트 보고서가 있는가 |
| 지원 로그 주의 | 일부 고객 콘텐츠가 지원·문제 해결 로그에 포함될 수 있음 | 민감 정보 노출 정책을 검토한다 | 지원 티켓 처리 기준이 있는가 |
Azure SQL처럼 기본 TDE가 제공되는 환경에서도 예산 검토는 끝나지 않는다.
고객 관리 키, Key Vault 권한, 감사 로그, 복구 테스트, 민감 데이터 지원 로그 정책까지 운영비에 넣어야 한다.
감사 로그는 “무료 조회”와 “증거 보존”을 분리한다
DB암호화 프로젝트에서 감사 로그를 무료 기능으로만 보면 예산이 틀어진다.
AWS CloudTrail은 최근 90일 이벤트 이력과 첫 번째 management event S3 사본을 무료로 제공하지만, 추가 사본과 데이터 이벤트와 로그 전달은 별도 비용 축이다.
보안팀이 원하는 것은 단순 조회가 아니라 감사 제출 가능한 증거 보존이다.
| 감사 요구 | 무료 또는 기본 영역 | 유료가 될 수 있는 영역 | 운영 판단 |
|---|---|---|---|
| 최근 조사 | 90일 이벤트 이력 조회 | 장기 보존과 검색 저장소 | 사고 조사 기간 요구를 먼저 정한다 |
| 관리 이벤트 보존 | 첫 번째 ongoing management event S3 사본 무료 | 추가 사본 100,000건당 $2.00 | 중복 사본은 규제 계정만 제한 |
| 데이터 이벤트 | 기본 management event와 다름 | 100,000건당 $0.10 | 고위험 bucket·function·table만 선택 |
| 로그 전달 | 원본 저장만으로 끝나지 않음 | CloudWatch Logs 전달 GB당 $0.25 | 분석 필요 계정만 sink 구성 |
| 이상 탐지 | 기본 이벤트와 구분 | Insights management event 100,000건당 $0.35 | 침해 대응 가치가 있을 때만 적용 |
이 조건이면 감사 로그 비용을 적극적으로 잡는다.
개인정보 처리 시스템, 금융성 거래, 외부 감사, 사고 보고 의무가 있는 서비스라면 키 사용 기록과 복구 증거를 장기 보존해야 한다.
이 경우는 로그 범위를 줄인다.
개발 DB와 임시 테스트 환경은 모든 이벤트를 장기 보존하기보다 키 변경, 권한 변경, 스냅샷 복사 같은 고위험 이벤트부터 남긴다.
복구와 성능 테스트가 빠지면 암호화 예산이 반쪽이다
DB암호화는 보호 장치이지만 복구를 막으면 장애 원인이 된다.
키 접근 권한이 끊기거나, 키를 삭제 대기 상태로 넣거나, 다른 리전 복구 키를 준비하지 않으면 암호화된 백업이 쓸모없어질 수 있다.
성능도 같은 방식으로 본다.
스토리지 레벨 암호화는 애플리케이션 수정이 적지만, TDE와 필드 암호화와 대량 복호화는 워크로드별 검증이 필요하다.
| 테스트 항목 | 측정값 | 실패하면 생기는 비용 | 권장 주기 |
|---|---|---|---|
| 백업 복구 | 복구 시간, 키 접근 성공, 데이터 무결성 | 장애 때 백업을 복구하지 못한다 | 분기 1회 이상 |
| 스냅샷 복사 | 리전·계정 간 복사 성공과 키 정책 | 재해복구와 계정 이전이 지연된다 | 변경 전후 |
| 대량 배치 | 요청 수, 처리 시간, 재시도 횟수 | KMS 요청과 작업 시간이 튄다 | 월 배치 전 |
| TDE 성능 | 읽기·쓰기 latency, CPU, IOPS | 핵심 업무 시간 성능 저하가 생긴다 | 엔진 변경 전 |
| 권한 회수 | 키 관리자 퇴사, role 변경, break-glass | 키 owner 공백으로 운영이 멈춘다 | 월 1회 |
실무 시나리오 3은 고객 정보가 담긴 월간 정산 DB다.
이 DB는 평소 요청 비용보다 월말 대량 export와 복구 리허설에서 요청 수가 커지므로, 평균 요청 수가 아니라 peak 작업을 기준으로 견적을 잡아야 한다.
실무 시나리오 4는 여러 계정에서 스냅샷을 공유하는 데이터 분석팀이다.
AWS 관리 키로 암호화한 공유 스냅샷 제약을 뒤늦게 만나면 분석 파이프라인보다 스냅샷 재암호화와 계정 권한 정리가 더 큰 작업이 된다.
도입 전 체크리스트
- DB별 데이터 등급, 개인정보 포함 여부, 규제 요구, retention 기간을 먼저 적는다.
- 관리형 DB 기본 암호화, TDE, 고객 관리 키, 필드 암호화 중 필요한 조합을 정한다.
- AWS KMS 키 수, Google 키 버전 수, 회전 횟수, 월 요청 수, HSM 필요 여부를 견적표에 넣는다.
- 백업, 자동 백업, read replica, snapshot, cross-region copy가 같은 키 정책으로 복구되는지 확인한다.
- 키 owner, key admin, DB admin, security auditor 권한을 분리하고 break-glass 절차를 만든다.
- CloudTrail이나 클라우드 로그 sink에서 키 사용 기록을 누가 얼마나 보존할지 정한다.
- TDE 또는 필드 암호화가 있는 엔진은 성능 테스트와 인덱스 영향 검토를 별도 작업으로 둔다.
- 키 삭제, 키 비활성화, 권한 회수, 서비스 계정 권한 변경 시 DB 영향도를 테스트한다.
- 분기마다 최소 1회 암호화된 백업 복구와 감사 로그 조회 샘플을 남긴다.
실무 스켈레톤: DB암호화 견적 YAML
아래 YAML은 실제 배포 파일이 아니라 DB암호화 비용 검토 회의에서 빠지는 항목을 막기 위한 템플릿이다.
# db-encryption-cost-plan.yaml
# 목적: DB암호화 견적을 키, 데이터베이스, 백업, 복제, 감사 증거 단위로 나눈다.
# 실제 단가와 기능은 각 클라우드 공식 가격표와 조직 계약 조건으로 재확인한다.
owner:
security_owner: data-security
database_owner: platform-db
finance_owner: finops
review_cycle: monthly
assets:
production_databases: 12
regulated_databases: 5
backup_retention_days: 35
cross_region_replica_count: 2
snapshot_copy_policy: manual_approval
key_plan:
aws_customer_managed_keys: 8
google_software_key_versions: 12
hsm_required_keys: 0
rotation_policy: annual_or_regulatory_event
deletion_waiting_period_review: true
monthly_request_estimate:
kms_encrypt_decrypt_requests: 2500000
free_request_allowance_to_check: 20000
heavy_batch_windows:
- monthly_statement_export
- bulk_restore_test
- cross_region_snapshot_copy
audit_evidence:
management_event_copy: first_copy_free_where_applicable
extra_management_event_copies: avoid_until_required
cloudwatch_or_log_sink_delivery: estimate_by_gb
case_evidence_owner: compliance
release_gate:
require_kms_key_owner: true
require_restore_test: true
require_read_replica_key_check: true
require_audit_log_query_sample: true
이 템플릿의 핵심은 키 수만 적는 것이 아니라 백업 보존, 복제, 스냅샷 복사, 감사 증거까지 한 줄에 묶는 것이다.
KMS 요청 비용 산정 스크립트 예시
아래 Python 예시는 공식 가격표의 단가를 입력해 월간 키 보관료와 요청 비용을 검토하는 내부 계산용 skeleton이다.
#!/usr/bin/env python3
# db_encryption_cost_estimate.py
# 목적: DB암호화 검토 회의에서 KMS 키와 요청 비용을 빠르게 산정한다.
# 단가는 공식 가격표 확인일 기준 예시이며, 지역과 계약 조건에 따라 다시 확인한다.
from decimal import Decimal
AWS_KEY_USD_MONTH = Decimal("1.00")
AWS_FREE_REQUESTS = Decimal("20000")
AWS_REQUEST_USD_PER_10K = Decimal("0.03")
GCP_SOFTWARE_KEY_VERSION_USD_MONTH = Decimal("0.06")
GCP_REQUEST_USD_PER_10K = Decimal("0.03")
CLOUDTRAIL_EXTRA_MGMT_PER_100K = Decimal("2.00")
aws_keys = Decimal("8")
aws_monthly_requests = Decimal("2500000")
gcp_key_versions = Decimal("12")
gcp_monthly_requests = Decimal("900000")
extra_management_events = Decimal("300000")
aws_billable_requests = max(Decimal("0"), aws_monthly_requests - AWS_FREE_REQUESTS)
aws_kms = aws_keys * AWS_KEY_USD_MONTH + (aws_billable_requests / Decimal("10000")) * AWS_REQUEST_USD_PER_10K
gcp_kms = gcp_key_versions * GCP_SOFTWARE_KEY_VERSION_USD_MONTH + (gcp_monthly_requests / Decimal("10000")) * GCP_REQUEST_USD_PER_10K
audit_extra = (extra_management_events / Decimal("100000")) * CLOUDTRAIL_EXTRA_MGMT_PER_100K
print("aws_kms_usd", aws_kms.quantize(Decimal("0.01")))
print("gcp_kms_usd", gcp_kms.quantize(Decimal("0.01")))
print("extra_audit_copy_usd", audit_extra.quantize(Decimal("0.01")))
이 스크립트는 구매 결정을 자동화하지 않는다.
대신 FinOps, 보안팀, DBA가 같은 숫자로 회의하도록 만드는 안전한 출발점이다.
릴리스 차단 기준 JSON 예시
암호화가 켜졌다는 표시만으로 운영 승인을 내리면 복구와 감사에서 빈틈이 생긴다.
{
"db_encryption_review": {
"scope": "production databases and regulated datasets",
"required_evidence": [
"encryption_state",
"key_owner",
"backup_encryption_state",
"snapshot_copy_policy",
"restore_test_result",
"audit_log_query_sample"
],
"block_release_when": [
"customer_managed_key_has_no_owner",
"read_replica_key_region_not_checked",
"backup_restore_test_missing",
"audit_log_retention_not_defined"
]
}
}
차단 기준은 단순하다.
키 owner, 백업 복구, read replica 키, 감사 로그 샘플 중 하나라도 비어 있으면 production 전환을 멈춘다.
함께 보면 좋은 글
자주 묻는 질문
DB암호화 비용은 보통 무엇으로 산정하나요?
키 보관료, 키 요청 수, DB 엔진 기능, 백업과 스냅샷 복제, 감사 로그 보존, 복구 테스트 인력 시간을 합쳐 봅니다.
RDS 암호화를 켜면 애플리케이션 수정이 필요한가요?
Amazon RDS 문서는 암호화와 복호화를 투명하게 처리하므로 일반적으로 client 애플리케이션 수정 없이 쓴다고 설명합니다.
TDE를 쓰면 DB 관리자도 데이터를 볼 수 없나요?
아니요, TDE는 주로 저장 데이터와 백업의 오프라인 노출을 줄이며 권한 있는 쿼리 접근을 막는 기능으로 보면 안 됩니다.
고객 관리 키를 꼭 써야 하나요?
규제 데이터, 계정 간 스냅샷 공유, 키 사용 감사, 키 접근권한 분리가 필요하면 고객 관리 키를 먼저 검토하는 편이 안전합니다.
KMS 요청 비용보다 더 자주 빠지는 비용은 무엇인가요?
백업 복구 테스트, 로그 장기 보존, 키 정책 변경 검토, 스냅샷 재암호화, 장애 시 권한 복구 시간이 더 자주 빠집니다.
필드 암호화까지 해야 하는 기준은 무엇인가요?
운영자나 DBA 권한으로도 평문 노출을 줄여야 하는 민감 식별값이 있고 검색·정렬 제약을 감수할 수 있을 때 검토합니다.
출처와 확인일
- AWS — AWS Key Management Service Pricing (확인일: 2026-07-28)
- AWS Docs — Encrypting Amazon RDS resources (확인일: 2026-07-28)
- AWS — Amazon RDS Pricing (확인일: 2026-07-28)
- AWS — AWS CloudTrail Pricing (확인일: 2026-07-28)
- Google Cloud — Cloud Key Management Service pricing (확인일: 2026-07-28)
- Google Cloud Docs — Use customer-managed encryption keys with Cloud SQL for MySQL (확인일: 2026-07-28)
- Google Cloud Docs — Use customer-managed encryption keys with Cloud SQL for PostgreSQL (확인일: 2026-07-28)
- Microsoft Learn — Transparent Data Encryption for Azure SQL (확인일: 2026-07-28)
- Microsoft Azure — Key Vault pricing (확인일: 2026-07-28)
위 출처는 2026-07-28 기준으로 확인했으며, KMS 단가, Key Vault 단가, TDE 기본값, RDS와 Cloud SQL 제약, 감사 로그 가격은 지역과 계약 조건과 제품 업데이트에 따라 달라질 수 있다.
이 글은 일반적인 DB암호화 비용·보안 운영 검토 자료이며, 실제 구매와 보안 정책과 개인정보보호 판단은 공식 문서, 조직 계약 조건, 보안 책임자 검토를 기준으로 최종 확인해야 한다.






댓글
댓글 쓰기