• 제목/요약/키워드: 보안 시설

검색결과 455건 처리시간 0.023초

전자금융기반시설 정보보호 수준강화 방안 (정보보호 관리수준 분석을 통한) (Improvements of Information Security Level in Electronic Financial Infrastructure(By Analyzing Information Security Management Level))

  • 박근덕;염흥열
    • 정보보호학회논문지
    • /
    • 제26권6호
    • /
    • pp.1605-1618
    • /
    • 2016
  • 최근 몇 년 동안 금융회사(은행, 증권사, 신용카드사, 보험사 등)를 대상으로 한 개인정보 유출, 홈페이지 해킹, 분산 서비스거부공격(DDoS) 등 보안사고가 꾸준히 증가하고 있다. 본 논문에서는 현행 전자금융기반시설의 정보보호 관리수준의 문제점을 법적 준거성과 정보보호 인증제도 관점에서 분석하고 금융 분야 특성에 적합한 종합적인 관리체계 하에서 높은 수준의 정보보호 활동이 지속 가능하도록 정보보호관리체계, 정보보호 준비도 평가 및 주요정보통신기반시설 취약점 분석 평가 제도를 활용한 개선방안을 제시하고자 한다.

OTP(One-Time Password)를 활용한 산업제어시스템 제어명령 무결성 보호방안

  • 이찬영;정만현;민병길
    • 정보보호학회지
    • /
    • 제27권2호
    • /
    • pp.34-40
    • /
    • 2017
  • 제어시스템(발전시설, 전력시설, 교통시설 등)은 생산성, 가용성, 안전성을 목적으로 다양한 제어기기들로 구성되며, 물리적으로 다양한 위치에 분산되어 운영되고 있다. 그리고 안전성과 가용성을 유지하기 위해 시스템 도입 시 기존 시스템에 영향을 미치지 않는지 검증을 수행 후 시스템을 도입한다. 이러한 이유로 신규 기술의 도입이나, 기기의 변경이 자유롭지 않다. 이와 같은 제어시스템의 특성으로 인해 현재 증가되고 있는 제어시스템 사이버공격에 대한 보안대책 또는 기술들의 적용이 쉽지 않아 사이버공격에 취약한 상황이다. 제어시스템은 상위 시스템의 제어 명령을 통해 하위 제어기기 또는 필드기기를 제어하는 형태로 제어 명령의 무결성 유지가 특히 중요하다. 이는 곧 제어시스템에 환경에 접근한 공격자가 인가되지 않은 장비를 제어시스템에 연결하고, 악성 제어명령을 전송하게 된다면 제어기기는 이를 인지하지 못하고 정지되거나 오작동을 유발 할 수 있다는 것을 의미한다. 본 논문에서는 제어시스템 내 제어명령의 무결성 유지를 위해 임베디드 Add-on 단말을 통해 OTP 값을 생성, 전달, 검증하는 방안을 제안한다. 해당 방안은 상위노드와 하위노드 사이에 Add-on 장치를 두어 상위노드에서 제어명령 발생 시, 제어명령에 OTP값을 통해 캡슐화하고 하위노드로 전달한다. Add-on 장비는 일반 IT시스템과 상이한 제어시스템의 특성에 맞게 고안되었으며 제어시스템 내에 발생되는 제어명령 위변조, 제어명령 재사용 공격 등을 차단 할 수 있다.

현행 「경비업법」상 경비개념과 경비업무 해석의 한계 및 민간보안산업 관련 입법의 제·개정 방향 (Limit of interpreting 'security service' in current 「Security Services Industry Act」 and direction of legislating and revising private security industry)

  • 최은하;김나리;유영재
    • 시큐리티연구
    • /
    • 제50호
    • /
    • pp.35-57
    • /
    • 2017
  • 경비업법은 1976년 "용역경비업법"으로 제정된 이래 수많은 일부개정작업이 이루어져 왔다. 이러한 개정작업의 주된 내용은 기존의 용역경비업의 경비업무를 기초로 신변보호 업무나 특수경비와 같은 경비업무의 추가, 경비업자 또는 경비원의 책임 강화 및 경비업의 체계적 관리를 다루는 규정이 그 대부분을 이루고 있다. 그러나 이와 같은 법률개정의 흐름에는 '경비' 개념에 대한 본질적 문제가 양날의 칼처럼 직결되어 있음을 직시할 필요가 있다. 왜냐하면 일면, 현행 "경비업법"은 기존의 시설 인력경비 즉, Guard duty 중심의 경비서비스로 제2조의 경비업무를 근간으로 하여 경비업의 허가와 그 체계적 관리를 대상으로 하는 형식적 경비업을 규정하고 있음에 비해, 또 다른 관점에서 경비업은 보안(security)산업의 일종으로 현대의 위험사회에서 다원화된 보안욕구를 실현하고, 실질적 경비업의 기능을 육성과 발전의 대상으로 하는 적극적 경영 개념에 기초하고 있기 때문이다. 본 연구에서는 민간보안서비스 제공의 관점에서 "경비업법"상의 경비 및 경비업무의 해석에 대한 한계를 지적하고, "민간보안산업법"으로서 "경비업법"의 일반 법규성과 특별법으로서 민간보안서비스 관련 법률의 제 개정 작업을 재조명하였다. 또한 바람직한 입법의 제 개정방향을 제시함으로써 '국민보안'의 시대에 걸맞는 입법과 노력이 필요하다는 결론을 도출하였다.

  • PDF

STRIDE 위협 모델링 기반 가상 사설망 취약점 분석 및 보안 요구사항 도출 (Analyze Virtual Private Network Vulnerabilities and Derive Security Guidelines Based on STRIDE Threat Modeling)

  • 김다현;민지영;안준호
    • 인터넷정보학회논문지
    • /
    • 제23권6호
    • /
    • pp.27-37
    • /
    • 2022
  • 디지털 통신 환경 기술이 다양화되고 네트워크 이용 접근성이 높아지고 있으며 보안이 중요한 방산업체, 국방 관련 기관 등 국가의 안보에 관련된 다양한 환경에서 가상 사설망 서비스를 사용한다. 하지만 기술에 발전에 따라 매년 가상 사설망의 취약점을 통한 공격이 증가하고 있다. 본 논문은 가상 사설망에서 발생 가능한 잠재적 취약점 및 신규 취약점에 대해 대비하기 위해 STRIDE 위협 모델링을 통해 보안 요구사항을 도출하였다. STRIDE 위협 모델링은 위협을 총 6가지 범주로 그룹화 위협을 체계적으로 식별한다. 이를 적용하기 위해 가상 사설망의 기능을 분석하고 가상 사설망 서비스가 이루어지는 동안의 자료 흐름도를 생성하였다. 그 후, 가상 사설망에서 발생 가능한 위협을 수집하고 이를 기반으로 STRIDE 위협 모델링을 분석했다. 생성한 가상 사설망의 자료 흐름도는 총 96개의 STRIDE 위협으로 분류되며, 실제 취약점 리스트와 비교 분석하여 분류 결과를 구체화했다. 그 후 위협들의 공격 루트를 파악하기 위해 위협 시나리오를 작성했다. 본 논문은 작성된 시나리오를 기반으로 가상 사설망의 구성요소에 따른 총 30개의 보안 요구사항을 도출했다. 본 논문을 통해 국방부와 같이 보안이 중요한 시설에서 사용하는 가상 사설망의 보안 안정성을 높일 수 있는 보안요구사항을 제시한다.

스마트 팩토리 환경에서 안전한 통신을 위한 인증 메커니즘 설계 (A Design of Authentication Mechanism for Secure Communication in Smart Factory Environments)

  • 박중오
    • 산업융합연구
    • /
    • 제22권4호
    • /
    • pp.1-9
    • /
    • 2024
  • 스마트 팩토리는 최신 정보통신기술과 제조공정이 결합된 생산시설로, 급속한 발전과 글로벌 제조업의 변화를 반영하고 있다. 로보틱스 및 자동화, 사물인터넷의 통합, 인공지능 융합기술을 활용하여 다양한 제조환경의 생산 효율성을 극대하고 있다. 하지만 스마트 팩토리 환경에서 다양한 공격기법으로 인해 보안위협 및 취약점이 발생하고 있다. 스마트 팩토리 환경에서 보안위협이 발생하면 금전적인 손해, 기업이미지하락, 인명피해가 발생하여 이에 따른 보안대응이 필요하다. 따라서 본 논문에서는 스마트 팩토리 환경에서 안전한 통신을 수행하기 위한 보안 인증 메커니즘을 제안하였다. 제안한 인증 메커니즘에 대한 구성요소에서는 스마트 디바이스, 내부 운영관리 시스템, 인증 시스템, 클라우드 스토리지 서버가 있다. 스마트 기기 등록과정, 인증 절차. 이상징후 및 갱신절차를 세부적으로 설계히였다. 그리고 제안한 인증 메커니즘의 안전성을 분석하였고, 기존 인증 메커니즘과의 성능분석을 통해 대략 8%의 효율성을 확인하였다. 그리고 제안한 기술을 적용하기 위한 경량화 프로토콜 및 보안정잭에 대한 연구방향을 제시하여 보안성 향상에 도움을 주고자 한다.

수처리시설용 광대역 통합망 연계형 실시간 계측 관리 시스템 UI개발 (Real-time measurement management system UI development linked the Water treatment facilities Broadband Convergence Network)

  • 양승연;김진태;오환진;이민우
    • 한국위성정보통신학회논문지
    • /
    • 제10권4호
    • /
    • pp.83-86
    • /
    • 2015
  • 본 논문에서는 수처리 시설용 광대역 통합망 연계 실시간 계측관리 시스템 UI 개발을 제안한다. 수처리시설용 광대역 통합망을 통해 서버로 수신된 센서 및 영상 데이터를 Web과 연동하기 위한 프로그램을 개발하며, 이와 별도로 독립적으로 운영이 가능한 UI를 개발한다. 전송된 센서 및 영상데이터를 원격 모니터링 하기 위한 웹 서버를 구축하며 센서 데이터, 영상 데이터를 Web기반의 UI를 통해 감시 및 제어가 가능하도록 개발하였다. 제안하는 수처리 시설용 광대역 통합망 연계형 실시간 계측관리 시스템을 통하여 센서를 통한 측정시간, 농도, 수심 계면 등의 현재 상태를 파악할 수 있으며 영상 모니터링을 통하여 실시간으로 수처리 시설의 정상적인 동작여부와 보안 및 화재 등의 인명피해 여부를 확인 할 수 있다. 뿐만 아니라 실시간 계측 관리 시스템을 실시간으로 모니터링 할 수 있는 UI 개발로 인해 실시간으로 정보를 한눈에 볼 수 있다.

시설보안시스템의 효과적 안전관리를 위한 연구: 재난안전의식을 중심으로 (The study on the Effectiveness Improvement of physical security system: Focused on the Disaster Safety Awareness)

  • Kim, Changho;Shin, Soyoung
    • 한국재난정보학회 논문집
    • /
    • 제11권4호
    • /
    • pp.615-621
    • /
    • 2015
  • 인적 재난은 체계적인 예방과 지속적인 점검을 통해 피해를 대폭 줄일 수 있는 재난이므로 시설을 이용하는 시민의 안전의식도 중요하지만 시설안전을 관리하는 경비원의 안전의식이 더욱 중요하게 고려된다. 즉, 경비원의 안전의식과 전문성 함양은 인적 재난을 포함한 사회적 재난의 피해규모를 축소시키고 효과적 안전관리를 가능하게 한다는 것이다. 따라서 본 연구에서는 시설경비원의 재난안전의식을 향상시키기 위한 영향요인으로 교육훈련 및 조직 안전분위기를 변수로 선정하여 분석을 실시한 후 다음과 같은 연구결과를 확인하였다. 첫째, 교육훈련 중 교육내용과 교육환경은 재난안전의식에 유의한 영향을 미친다. 둘째, 조직 안전분위기는 재난안전의식에 유의한 영향을 미친다. 즉, 교육훈련의 개선과 조직적 차원에서의 안전문화형성은 재난안전의식에 긍정적인 영향을 미쳐 효과적인 안전관리를 가능하게 할 것이다.

산업용 네트워크 장비와 보안 장비의 특징 분석 (Characteristic Analysis of Industrial Network and Security Equipment)

  • 신동진;황승연;오재곤;김정준;이용수;박경원
    • 한국인터넷방송통신학회논문지
    • /
    • 제20권3호
    • /
    • pp.153-161
    • /
    • 2020
  • 최근 4차 산업혁명의 발전으로 인해 AI, IoT, Cloud, Big Data 등 다양한 기술을 유기적으로 연결한 스마트공장이 증가하고 있다. 이를 바탕으로 내부 공정이 자동 제어되는 산업환경에서 PLC와 같은 기기 제어에 필요한 결정성과 악의적인 공격에 의해 스마트공장의 내부 공정이 멈추게 되었을 때 발생하는 손실에 대한 고가용성이 확보되어야 한다. 다양한 산업 분야에서 사용되는 산업용 네트워크 장비와 보안 장비에 대한 조사 및 분석은 국가 기반시설에서 산업용 제어시스템의 효율성과 활용성을 높여줄 수 있고, 나아가 관련 인프라 구축에 중요한 피드백을 제공할 수 있다. 따라서 본 논문에서는 산업용 네트워크 장비와 보안 장비를 다양한 측면에서 비교 분석하였으며, 본 논문의 결과를 기반으로 산업용 네트워크 장비와 산업용 보안 장비의 관련 기술 개발 로드맵으로 활용될 수 있을 것이라 예상된다.

사물인터넷(IoT) IP의 노출과 위협에 대한 연구 (A Study on the Exposures and Threats for Internet of Things(IoT) IP)

  • 김유진;이누리;신성은;송승연;정다영;장영현;문형남
    • 문화기술의 융합
    • /
    • 제2권4호
    • /
    • pp.77-82
    • /
    • 2016
  • 가트너가 2013년부터 2015년까지 3년 연속 'IT 10대 전략기술'의 하나로 선정한 사물인터넷(IoT) 기술은 사람과 사물의 상호작용을 가능하게 하면서 고도화된 스마트사회를 구현할 수 있다. IoT 장비들이 인터넷으로 연결되어 있는 특성에 따라 해킹으로 인하여 무선신호 교란, 정보 유출, 데이터 위 변조와 서비스 거부 등 개인의 사생활 노출로부터 국가의 중요 기밀과 시설에 대한 위협까지의 중차대한 보안상 문제들이 나타날 수 있다. 본 논문에서는 IoT 장비들의 IP 노출에 대한 보안위협 사례들을 조사하고 문제점을 분석하여 개인의 사생활 노출이나 국가 기반시스템에 대한 피해 등 IP 노출로 인한 보안위협을 최소화하기 위한 방안을 제안한다.

안전한 SCADA 통신을 위한 트리 기반의 효율적인 키 관리 구조 (Advanced Key Management Architecture Based on Tree Structure for Secure SCADA Communications)

  • 최동현;이성진;정한재;강동주;김학만;김경신;원동호;김승주
    • 정보처리학회논문지C
    • /
    • 제16C권1호
    • /
    • pp.37-50
    • /
    • 2009
  • SCADA(Supervisory Control and Data Acquisition) 시스템은 국가 기반시설에서 주로 사용되는 제어 시스템이다. 과거 SCADA 시스템은 폐쇄 망에서 운영되어진다는 이유로 보안에 대한 고려 없이 설계되었다. 하지만 기술의 발달로 SCADA 시스템과 공용망과의 연계가 추진되면서 보안에 대한 문제점이 대두 되고 있다. 본 논문에서는 SCADA 시스템의 제약사항과 보안요구사항을 살펴보고, 안전한 SCADA 시스템을 위한 키 관리 구조를 제안한다. 기존에 제안되어있는 SCADA 시스템을 위한 키 관리 방식이 메시지 브로드캐스팅을 지원하지 못하는 반면, 제안하는 방식은 메시지 브로드캐스팅을 지원한다. 또한 제안하는 방식은 성능상의 제약을 가지고 있는 RTU의 계산량을 최소화하기 위해, 상위 노드(SUB-MTU 또는 MTU)에 계산량을 분배하여 RTU의 잠재적인 성능 병목을 해결하였다.