USIM의 인증 구조와 eSIM·iSIM으로의 진화
USIM의 하드웨어와 파일 시스템, 가입자 인증·암호화 기능, eSIM·iSIM 전환과 보안 위협을 정리한다.
2026-08-14 · 최초 발행 2025-08-10
이동통신 가입자 신뢰를 맡는 USIM
USIM(Universal Subscriber Identity Module)은 GSM, WCDMA, LTE, 5G 이동통신 서비스에서 사용하는 범용 가입자 식별 모듈이다. 기존 SIM 카드에서 발전한 형태로, 저장 공간과 보안 기능을 확장했다. 스마트카드 형태의 이 장치는 모바일 기기와 통신망 사이에서 가입자 식별, 인증, 암호화를 처리한다.
카드 안에 들어 있는 처리·저장 구조
USIM은 명령을 수행하는 CPU, 운영체제를 보관하는 ROM, 작업용 RAM, 데이터와 응용프로그램을 담는 EEPROM 또는 Flash, 암호화 프로세서로 구성된다. EEPROM/Flash 용량은 64KB~1MB이며, CPU는 8/16/32비트 프로세서다.
소프트웨어는 전용 운영체제, 응용프로그램 인터페이스(API), 개별 응용프로그램으로 계층화된다. 운영체제 계층에는 JavaCard, MULTOS 등이 쓰이며, 그 위에서 인증·주소록·결제와 같은 응용프로그램이 동작한다.
기존 SIM보다 큰 저장 공간을 제공하며 최소 64KB 이상의 용량을 지원한다. 128비트 이상의 암호화 알고리즘을 지원하고, OTA(Over-The-Air)를 통한 원격 업데이트로 여러 응용프로그램을 관리할 수 있다. USAT(USIM Application Toolkit)는 부가서비스 제공을 위한 인터페이스이며, 카드 인터페이스는 ISO/IEC 7816 표준을 따른다.
Ki를 노출하지 않는 가입자 인증
인증 과정의 핵심은 Ki(비밀 키)를 외부로 내보내지 않는 데 있다. 인증센터가 보낸 랜덤 챌린지(RAND)를 USIM이 Ki와 함께 암호화 알고리즘에 입력하고, 결과로 생성한 SRES(Signed Response)만 통신망에 전달한다.
USIM은 A3 알고리즘으로 사용자 인증을 수행하고, A8 알고리즘으로 세션 키를 생성한다. 통신 데이터의 암호화와 복호화에는 A5 알고리즘이 사용되며, 응용프로그램 데이터 보호에는 AES/3DES를 사용할 수 있다.
가입자 데이터가 저장되는 파일 계층
USIM 내부 저장 영역은 계층형 파일 시스템으로 구성된다. MF(Master File)는 루트 디렉터리이며, DF(Dedicated File)는 응용프로그램과 서비스별 디렉터리, EF(Elementary File)는 실제 데이터를 저장하는 파일이다.
이 구조에는 전화번호부, SMS, 최근 통화 기록, 우선 접속 네트워크와 로밍 정보를 포함한 네트워크 파라미터가 저장된다. 전화번호부에는 최대 수백 개의 연락처를 저장할 수 있으며, SMS는 수신·발신·임시 메시지로 관리된다.
통신 카드에서 서비스 플랫폼으로
USIM은 모바일 결제에서 신용카드와 교통카드 기능을 제공할 수 있다. 공인인증서와 블록체인 기반 인증, OTP(One-Time Password) 보안 인증 코드 생성, 위치 정보 저장과 처리도 부가서비스 범위에 포함된다.
물리 카드였던 SIM은 물리적 USIM을 거쳐 eSIM으로 발전했다. eSIM은 기기 제조 단계에서 내장되는 칩이며, 통신사를 변경할 때 카드를 교체하지 않고 원격으로 프로필을 내려받는다. 하나의 eSIM에는 여러 통신사 프로필을 저장할 수 있고, 스마트워치와 자동차 같은 IoT 기기에도 적용할 수 있다.
공격 표면과 보호 수단
USIM은 마이크로프로빙과 전력분석 같은 물리적 공격, 중간자 공격과 복제 공격 같은 논리적 공격의 대상이 될 수 있다. 전력·전자기파·시간 분석을 활용하는 사이드채널 공격, SIM 스와핑을 유도하는 소셜 엔지니어링도 함께 고려해야 한다.
변조 방지 설계와 센서를 이용한 물리적 공격 감지, AES-256과 ECC 같은 암호화 알고리즘 적용은 대응 수단이다. 지문과 홍채 등 생체정보를 USIM 인증과 결합할 수 있으며, 분산원장을 이용해 인증 정보를 관리하는 블록체인 기술도 활용 대상이다.
표준과 규제의 경계
3GPP(3rd Generation Partnership Project)는 USIM 규격을 정의한다. ETSI(European Telecommunications Standards Institute)는 SIM/USIM 카드 표준을, GSMA(GSM Association)는 eSIM 규격과 원격 프로비저닝 표준을 다룬다. ISO/IEC는 스마트카드의 물리적 특성과 통신 프로토콜 표준을 제공한다.
운영 환경에서는 GDPR, CCPA 등 개인정보 관련 규제와 각국 통신 규제기관의 USIM 정책을 준수해야 한다. Common Criteria, FIPS 등 보안 인증 취득 요구사항도 검토 대상이다.
iSIM 이후의 인증 환경
iSIM(integrated SIM)은 USIM을 SoC에 직접 통합하는 형태다. 양자컴퓨팅 공격에 대비한 양자 내성 암호화 알고리즘, 분산형 신원 확인과 인증을 위한 블록체인 통합, 인공지능 기반 위협 탐지와 대응이 기술 발전 방향으로 제시된다.
서비스 측면에서는 국가 발행 디지털 신분증과 USIM을 결합한 디지털 ID, 수십억 개의 IoT 기기 인증과 관리, 6G 시대의 인증 패러다임, 가상 세계와 현실 세계를 연결하는 메타버스 인증이 확장 영역이 된다. USIM은 전화번호 저장 매체를 넘어 디지털 신원·결제·인증을 지탱하는 플랫폼으로 쓰이며, eSIM과 iSIM 전환 과정에서도 보안과 편의성의 균형이 요구된다.