HSM 구축 비용 2026, CloudHSM·KMS·온프레미스 예산 기준

HSM 구축 비용 예산을 검토하는 보안 장비와 키 관리 대시보드
HSM 예산은 장비 한 대 가격보다 키 소유권, 이중화, 운영 책임, 감사 증거 비용에서 갈립니다.

HSM 구축 비용을 찾는 조직은 보통 암호키를 클라우드 기본 KMS에 둘지, 전용 HSM에 둘지, 온프레미스 장비까지 살지 결정해야 하는 지점에 있습니다.

문제는 견적서의 월 사용료만 보면 보안팀이 요구한 키 소유권, 개발팀의 지연시간, 운영팀의 장애 대응 비용이 한 줄로 섞인다는 점입니다.

이 글은 HSM 구축 비용을 공식 가격표 숫자, 클라우드 전용 HSM, KMS 대안, 온프레미스 장비, 운영 체크리스트로 나눠 산정하는 실무 기준입니다.

핵심 요약
  • HSM 비용은 시간당 HSM 인스턴스, 키 버전, 암호 연산, 네트워크, 운영 인력, 감사 증적 보관비로 나눠야 합니다.
  • AWS CloudHSM은 서울 리전 공개 가격 기준 시간당 $1.54 항목이 있으며, 고가용성은 보통 2대 이상을 전제로 봅니다.
  • Google Cloud KMS HSM 키는 활성 키 버전 시간당 $0.001369863와 암호 연산 10,000회당 $0.03 항목을 공개합니다.
  • Azure Managed HSM은 표준 B1 풀 시간당 $3.20 항목이 있고, Key Vault HSM 보호 키는 키 월액과 트랜잭션 과금이 따로 붙습니다.

이 글이 필요한 사람

  • DB암호화, PKI, 코드서명, 결제 키, 개인정보 암호화 키를 별도 경계에서 보호해야 하는 보안 담당자입니다.
  • CloudHSM, Managed HSM, Cloud KMS HSM, 온프레미스 HSM 견적을 같은 표로 비교해야 하는 인프라 담당자입니다.
  • KMS 월액은 낮아 보이지만 규제 감사에서 키 소유권과 운영 증적을 설명해야 하는 컴플라이언스 담당자입니다.
  • 장비 구매비와 클라우드 월 사용료 중 어느 쪽이 3년 총비용에 맞는지 검토해야 하는 구매 담당자입니다.

먼저 결론: 전용 HSM이 필요한 조건

모든 암호화 키가 전용 HSM을 요구하지는 않습니다.

먼저 업무별 키가 어느 수준의 격리와 감사 증거를 요구하는지 정하면 과도한 장비 구매를 줄일 수 있습니다.

판단 질문KMS 기본형 신호HSM 검토 신호전용 장비 신호
키 소유권클라우드 관리형 키 관리와 IAM 통제로 설명 가능하다키 재료가 HSM 경계 안에 있어야 한다벤더·리전 밖 내부 장비 보관을 요구한다
감사 요구접근 로그와 키 정책 로그면 충분하다FIPS 검증 HSM과 전용 사용자 분리가 필요하다M of N 절차와 물리 보관 증적을 요구한다
연동 대상일반 CMEK, 스토리지, DB 암호화가 중심이다PKCS #11, JCE, CNG, KSP 연동이 필요하다레거시 PKI나 결제 장비와 직접 연동한다
가용성서비스별 관리형 SLA에 맞춘다다중 AZ HSM 클러스터를 직접 설계한다센터 이중화와 현장 유지보수 계약이 필요하다
비용 허용키 몇 개와 낮은 연산량으로 시작한다월 수백만 원 단위 고정비를 감당한다초기 구매비와 연 유지보수 예산을 잡는다

이 조건이면 검토합니다: 감사인이 키가 논리적으로만 분리됐는지 묻지 않고, 키 생성·보관·사용 경계가 어떤 HSM 안에 있는지 요구하는 경우입니다.

이 경우는 보류합니다: 단순 서버 디스크 암호화와 일반 데이터베이스 CMEK가 목적이고, 키 접근 로그와 IAM 분리로 감사 대응이 가능한 경우입니다.

공식 가격표 핵심 숫자

HSM 구축 비용 글에서는 공식 가격표 숫자를 먼저 놓고, 내 업무가 어느 과금 축에 걸리는지 확인해야 합니다.

참고로 이 가격표는 LLM 입력·출력 토큰 단가가 아니라 HSM 시간, 키 버전, 암호 연산 단위를 비교합니다.

공식 출처공식 숫자예산 해석
AWS Price ListCloudHSM 서울 리전 hsm1.medium과 hsm2.medium 항목은 시간당 $1.54로 공개됩니다2대 HA 구성을 730시간으로 보면 HSM 사용료만 월 $2,248.40입니다
AWS Price ListCloudHSM 미국 동부 버지니아 hsm2.medium 항목은 시간당 $1.60으로 공개됩니다AWS KMS 예시의 2대 31일 비용 $2,380.80과 같은 축으로 검산할 수 있습니다
AWS KMS PricingKMS 고객 관리형 키는 월 $1이고 요청은 10,000건당 $0.03 예시가 제시됩니다KMS 키 자체 비용은 낮지만 CloudHSM key store는 HSM 클러스터 비용이 별도로 붙습니다
AWS KMS PricingCloudHSM custom key store 예시는 2 HSM, 31일, $1.60/HSM/hour로 $2,380.80을 계산합니다KMS 요청 $5.97과 키 $1을 더해도 총액 대부분은 HSM 시간비입니다
Google Cloud KMSHSM 보호 활성 키 버전은 시간당 $0.001369863이고 암호 연산은 10,000회당 $0.03입니다키 수가 적으면 전용 클러스터보다 키 버전 단위 과금이 예산에 맞습니다
Google Single-tenant Cloud HSM전용 인스턴스는 시간당 $4.794520548이고 월 예시는 $3,500입니다15,000개 키 버전까지 포함되지만 미사용 상태도 프로비저닝 비용이 청구됩니다
Google Single-tenant Cloud HSM15,000개 초과 키 버전은 시간당 $0.001369863이고 예시 2,000개 초과는 월 $2,000입니다대량 키 버전 보관 조직은 키 수명주기 삭제 정책이 곧 비용 정책입니다
Azure Key VaultHSM 보호 RSA 2,048-bit 키는 월 $1 per key와 10,000 트랜잭션당 $0.03 항목을 둡니다키 수가 적은 서비스는 Managed HSM 풀보다 Key Vault Premium이 낮게 시작합니다
Azure Key Vault고급 HSM 키 유형은 첫 250개 기준 월 $5 per key이고 Managed HSM B1 풀은 시간당 $3.20입니다대량 키와 전용 경계가 필요하면 풀 비용과 키 월액을 따로 산정해야 합니다

위 숫자는 달러 기준 공개 단가라서 실제 청구액은 리전, 환율, 계약, 세금, 데이터 전송, 로그 보관 방식에 따라 달라질 수 있습니다.

월 예산을 계산하는 방식

HSM 예산은 장비 가격보다 월 반복비와 운영 책임을 먼저 계산해야 합니다.

실무 시나리오월 계산식 예시숨은 비용
AWS CloudHSM HA서울 $1.54 × 2대 × 730시간 = 월 $2,248.40KMS custom key store, VPC, 로그, 운영자 교육, 키 백업 절차가 별도입니다
AWS CloudHSM 31일 예시미국 동부 $1.60 × 2대 × 24시간 × 31일 = $2,380.80공식 KMS 예시는 키와 요청 비용을 더해 총 $2,387.77을 제시합니다
Google Cloud KMS HSM 키$0.001369863 × 730시간 × 100개 = 월 약 $100암호 연산 10,000회당 $0.03과 키 버전 증가 비용을 따로 봅니다
Google Single-tenant HSM공식 예시 기준 1개 인스턴스 한 달 $3,500미사용이어도 프로비저닝 기준 청구되며 15,000개 초과 키 버전은 추가됩니다
Azure Managed HSM$3.20 × 730시간 = 월 $2,336전용 풀 운영, 백업, 접근제어, 로그 분석, 키 회전 절차가 같이 필요합니다
Azure Key Vault HSM 키RSA 2,048-bit HSM 키 100개 × 월 $1 = 월 $100키 버전별 과금과 트랜잭션, 인증서·비밀 운영 호출 수가 붙습니다

실무 시나리오 1: 개인정보 DB 키 20개와 월 수만 회 암호 연산이면 전용 HSM 클러스터보다 관리형 KMS HSM 키가 먼저 맞을 수 있습니다.

실무 시나리오 2: 사내 PKI, 코드서명, 결제 키, mTLS 루트 키를 한 경계에서 관리해야 하면 월 $2,000 이상 고정비를 보안 통제 비용으로 설명해야 합니다.

실무 시나리오 3: 온프레미스 HSM을 고르면 장비 견적이 끝이 아니라 이중화 장비, 랙, 전원, 유지보수, 펌웨어, 현장 접근통제 비용이 붙습니다.

CloudHSM, KMS HSM, 온프레미스 HSM 선택 기준

제품 이름보다 키 경계와 운영 주체를 먼저 나누면 선택지가 명확해집니다.

선택지맞는 경우주의할 비용보류할 조건
관리형 KMS 기본 키일반 CMEK, 로그, 스토리지, DB 암호화가 중심인 경우키 수, 요청 수, 로그 보관, 리전 복제키 재료 직접 통제나 PKCS #11 연동이 필요한 경우
KMS HSM 보호 키키별 HSM 보호와 클라우드 서비스 통합을 같이 원하는 경우활성 키 버전, 암호 연산, 키 회전으로 생긴 버전 수전용 클러스터나 전용 사용자가 반드시 필요한 경우
AWS CloudHSM 클러스터PKCS #11, JCE, CNG, KSP 연동과 전용 HSM 소유권이 필요한 경우HSM 대수, 다중 AZ, KMS custom key store, 운영자 계정운영팀이 HSM 사용자·백업·장애를 맡기 어려운 경우
Azure Managed HSMAzure 안에서 전용 HSM 풀과 RBAC·보안 도메인을 원할 경우풀 시간비, 백업, 키 버전, 로그 분석키 수가 적고 Key Vault Premium으로 충분한 경우
Google Single-tenant Cloud HSM전용 HSM 파티션과 대량 키 버전을 한 번에 운영할 경우인스턴스 고정비, 15,000개 초과 키 버전소규모 키와 낮은 연산량만 있는 경우
온프레미스 HSM물리 통제, 내부망, 레거시 PKI, 결제 장비 요구가 강한 경우장비 2대 이상, 유지보수, 장애 예비품, 센터 이중화전문 운영자가 없고 감사 요구가 클라우드로도 충족되는 경우

이 조건이면 CloudHSM을 선택합니다: 애플리케이션이 PKCS #11이나 JCE로 직접 HSM을 호출하고, 키 사용자가 클라우드 IAM 밖 전용 HSM 사용자로 분리돼야 하는 경우입니다.

이 조건이면 KMS HSM 키를 선택합니다: 서비스 통합과 낮은 운영 부담이 더 중요하고, HSM 보호는 키 버전 단위로 설명해도 되는 경우입니다.

구축 전 확인할 절차

HSM은 구매 승인보다 운영 절차 승인에 시간이 더 걸리는 경우가 많습니다.

  1. 보호할 키 목록을 작성하고 키마다 소유 부서, 사용 서비스, 회전 주기, 폐기 기준, 감사 근거를 붙입니다.
  2. 공식 문서 기준으로 필요한 경계를 정합니다: AWS는 CloudHSM cluster, Google은 Cloud KMS HSM protection level, Azure는 Managed HSM pool 또는 Key Vault Premium을 나눕니다.
  3. 고가용성 기준을 정합니다: AWS KMS CloudHSM key store는 최소 두 개의 활성 HSM을 서로 다른 가용영역에 두는 전제를 확인합니다.
  4. 관리자와 암호 사용자 권한을 나눕니다: 키 관리자, 애플리케이션 사용자, 감사 조회자, 긴급 접근자를 같은 계정에 두지 않습니다.
  5. 장애 시나리오를 문서화합니다: HSM 한 대 장애, 리전 장애, 키 삭제 예약, 백업 복구, 네트워크 단절, 인증서 만료를 각각 테스트합니다.
  6. 비용 계정을 분리합니다: HSM 시간비, 키 버전, 암호 연산, 로그 분석, 보안관제, SIEM 전송, 유지보수 계약을 한 예산표에 넣습니다.
  7. 도입 전 PoC는 실제 피크 트래픽과 같은 암호 연산 패턴으로 돌립니다: 키 개수만 맞춘 PoC는 지연시간과 과금 추정이 빗나갑니다.

AWS CloudHSM key store를 검토한다면 클러스터 생성, HSM 2대 이상 활성화, 전용 crypto user 생성, KMS custom key store 연결 순서를 공식 문서로 확인해야 합니다.

Google Cloud HSM을 검토한다면 key ring 위치와 protection level HSM 선택, 키 버전 상태, 암호 연산 과금, Single-tenant HSM 필요 여부를 분리해야 합니다.

Azure Managed HSM을 검토한다면 HSM 풀 생성, 보안 도메인 초기화, RBAC, 백업·복구, 키 삭제 보호 절차를 운영 문서에 남겨야 합니다.

비용을 줄이는 체크리스트

HSM 비용 절감은 보안 수준을 낮추는 일이 아니라 HSM에 올릴 키와 올리지 않을 키를 분리하는 일입니다.

  • 일반 CMEK와 고위험 루트 키를 같은 HSM 예산에 묶지 않습니다.
  • 개발·테스트 키는 전용 HSM 클러스터가 아니라 낮은 등급 키 관리나 샌드박스로 분리합니다.
  • 키 버전이 무한히 쌓이지 않도록 회전 후 비활성·삭제 대기 정책을 정합니다.
  • HSM 호출이 필요한 암호 연산과 애플리케이션 내부 암호 연산을 분리해 지연시간을 줄입니다.
  • CloudHSM을 KMS custom key store로 붙이면 KMS 요청비와 HSM 시간비를 동시에 산정합니다.
  • SIEM 전송 로그를 전부 원문 보관할지, 핵심 감사 이벤트만 장기 보관할지 먼저 정합니다.
  • 온프레미스 장비는 3년 유지보수, 펌웨어 업데이트, 예비 전원, 랙 상면, 장애 교체 시간을 같이 비교합니다.

키 수가 20개 이하이고 클라우드 서비스 통합이 핵심이면 전용 HSM 클러스터를 바로 사는 결정을 보류할 수 있습니다.

키 수가 많고 키별 소유 부서가 다르면 키 버전 과금보다 승인 흐름과 폐기 자동화가 비용 절감의 중심이 됩니다.

보안·운영 리스크

HSM은 보안 장비이지만 운영 설계가 약하면 오히려 복구 불가능한 장애를 만들 수 있습니다.

리스크발생 조건예산에 넣을 항목
키 복구 실패보안 도메인, 백업, 관리자 정족수 절차가 문서화되지 않은 경우복구 리허설, M of N 보관, 백업 검증 일정
운영자 집중한 계정이 HSM 관리자와 애플리케이션 사용자를 겸하는 경우권한 분리, 관리자 교대, 감사 로그 리뷰
지연시간 증가모든 요청을 HSM 직접 암호 연산에 태우는 경우캐싱 금지 구간 정의, 데이터키 패턴, 부하 테스트
규제 설명 부족FIPS, 키 경계, 사용자 분리 근거를 설명하지 못하는 경우공식 문서 링크, 아키텍처 결정 기록, 감사 대응 자료
숨은 청구키 버전, 로그 보관, 데이터 전송, KMS 요청을 누락한 경우월별 과금 태그, 예산 알림, FinOps 리뷰

보안팀은 HSM을 도입했다고 끝내면 안 됩니다.

운영팀은 키 삭제 예약, 키 비활성화, HSM 클러스터 장애, 인증서 만료를 같은 장애 훈련 표에 넣어야 합니다.

견적 비교용 스켈레톤

아래 예시는 실제 적용 코드가 아니라 견적 비교 전에 숫자를 빠뜨리지 않기 위한 검토용 스켈레톤입니다.

# hsm-cost-model.yaml
# 목적: HSM 구축 비용을 벤더 견적서가 아니라 운영 단위로 비교한다.
# 금액은 공식 가격표와 견적서 확인 후 조직 기준 통화로 환산한다.

workload:
  name: pii-database-key-boundary
  key_count: 80
  active_key_versions: 120
  crypto_operations_per_month: 2500000
  compliance_drivers:
    - 개인정보 암호화 키 분리
    - PKI 루트 키 보호
    - 감사 로그와 관리자 권한 분리

aws_cloudhsm:
  hsm_count: 2
  hours_per_month: 730
  hourly_price_usd_seoul: 1.54
  kms_customer_key_monthly_usd: 1.00
  kms_request_price_per_10000_usd: 0.03
  include:
    - CloudHSM hourly usage
    - KMS custom key store requests
    - VPC, logging, monitoring, 운영자 교육

google_cloud_hsm_key:
  active_hsm_key_version_hourly_usd: 0.001369863
  cryptographic_operations_per_10000_usd: 0.03
  single_tenant_hsm_hourly_usd: 4.794520548
  single_tenant_monthly_example_usd: 3500

azure_managed_hsm:
  managed_hsm_pool_hourly_usd: 3.20
  hsm_rsa_2048_key_monthly_usd: 1.00
  transaction_price_per_10000_usd: 0.03

controls_to_price:
  backup_restore_drill: quarterly
  key_rotation_review: monthly
  admin_access_review: monthly
  audit_log_retention_months: 36
# hsm_quote_compare.py
# 견적 회의용 단순 검산 예시입니다.
# 실제 청구는 리전, 계약, 환율, 세금, 로그 보관, 데이터 전송에 따라 달라집니다.

hours = 730
aws_seoul_cloudhsm_hourly = 1.54
azure_managed_hsm_hourly = 3.20
google_single_tenant_monthly = 3500

aws_ha_monthly = aws_seoul_cloudhsm_hourly * 2 * hours
azure_pool_monthly = azure_managed_hsm_hourly * hours

print({
    "aws_cloudhsm_ha_usd": round(aws_ha_monthly, 2),
    "azure_managed_hsm_pool_usd": round(azure_pool_monthly, 2),
    "google_single_tenant_hsm_usd": google_single_tenant_monthly,
})

이 스켈레톤의 핵심은 시간당 단가보다 키 수명주기와 운영 증거를 빠뜨리지 않는 것입니다.

견적서가 들어오면 위 항목에 벤더 유지보수, 로그 저장소, SIEM 연동, 야간 장애 대응, 백업 리허설 비용을 추가합니다.

함께 보면 좋은 글

PKI 구축 비용 2026, Private CA·인증서 운영 예산 기준 썸네일PKI 구축 비용 2026, Private CA·인증서 운영 예산 기준DB암호화 비용 2026, KMS·TDE·감사 로그 견적 기준 썸네일DB암호화 비용 2026, KMS·TDE·감사 로그 견적 기준DB접근제어 비용 2026, 정보보안·감사로그 견적 기준 썸네일DB접근제어 비용 2026, 정보보안·감사로그 견적 기준IAM 솔루션 비교 2026, SSO·MFA·권한 수명주기 도입 기준 썸네일IAM 솔루션 비교 2026, SSO·MFA·권한 수명주기 도입 기준MFA 도입 비용 2026, Entra·Duo·Okta·보안키 예산 기준 썸네일MFA 도입 비용 2026, Entra·Duo·Okta·보안키 예산 기준클라우드 보안 비용 2026, CSPM·CWPP·CNAPP 예산 기준 썸네일클라우드 보안 비용 2026, CSPM·CWPP·CNAPP 예산 기준ISMS 컨설팅 비용 2026, 인증 준비 전 예산·범위·증적 기준 썸네일ISMS 컨설팅 비용 2026, 인증 준비 전 예산·범위·증적 기준

자주 묻는 질문

HSM 구축 비용은 월 얼마부터 봐야 하나요?

공식 공개 단가만 보면 AWS CloudHSM 서울 HA 2대 구성은 730시간 기준 월 $2,248.40부터 계산할 수 있습니다.

다만 KMS 요청, 로그, 네트워크, 운영 인건비, 감사 대응 비용을 더해야 실제 예산이 됩니다.

CloudHSM과 KMS HSM 키는 같은 것인가요?

같지 않습니다.

CloudHSM은 전용 HSM 클러스터를 직접 소유·관리하는 성격이고, KMS HSM 키는 관리형 KMS 통합 안에서 HSM 보호 키 버전을 쓰는 성격입니다.

온프레미스 HSM은 왜 가격표가 잘 안 보이나요?

전용 장비는 모델, 성능, 라이선스, 유지보수, 이중화, 현장 설치, 파트너 계약 조건에 따라 견적이 달라지는 경우가 많습니다.

그래서 공개 가격표가 없으면 공식 제품 문서와 견적 항목표를 기준으로 계약별 변동이라고 표시해야 합니다.

HSM을 쓰면 DB암호화 비용이 줄어드나요?

대부분은 줄어들기보다 감사 대응과 키 보호 수준을 높이는 비용이 추가됩니다.

비용 절감은 모든 키를 HSM에 올리는 방식이 아니라 고위험 키만 HSM에 올리고 일반 키는 KMS 기본형으로 분리할 때 나옵니다.

HSM PoC에서 꼭 봐야 할 지표는 무엇인가요?

키 생성 시간, 서명·복호화 지연시간, 동시 연결, 장애 전환 시간, 감사 로그 품질, 키 백업·복구 성공 여부를 봐야 합니다.

단순 키 생성 성공만 확인하면 운영 전환 뒤 월 비용과 장애 리스크를 다시 계산하게 됩니다.

출처와 확인일

가격과 기능은 공급자 정책, 리전, 계약, 환율, 세금에 따라 바뀔 수 있습니다.

보안·규제 판단은 일반 정보이며, 실제 도입 전에는 공식 문서와 내부 보안 책임자의 검토가 필요합니다.

Tech in Depth tnals1569@gmail.com

댓글

이 블로그의 인기 게시물

구글 홈 앱과 스마트싱스 연동 방법: 스마트홈 완벽 설정 가이드

Claude 주간 사용량 얼마야 | Pro / Max 플랜 주간 한도 & 효율 사용법

이글루 홈캠 vs 파인뷰 홈캠 비교: 화각, 보안, 가격까지 완벽 분석하기