• 제목/요약/키워드: 사전취약

검색결과 359건 처리시간 0.032초

BGP 보안을 위한 AS-PATH 식별 방법 (AS-PATH Authentication algorithm for BGP Security)

  • 김점구
    • 융합보안논문지
    • /
    • 제19권3호
    • /
    • pp.3-12
    • /
    • 2019
  • 인터넷 상의 사용자가 목적지 시스템으로 정보를 전송할 수 있도록 라우팅 정보를 서로 교환하여 라우팅 테이블을 생성하고 변화된 정보를 업데이트 해주는 라우팅 프로토콜 중 가장 중요한 프로토콜이 BGP 이다. 본 논문은 현재 사용되고 있는 BGPv4의 취약성을 이용하여 악의적인 공격과 네트워크 관리자의 실수로 발생할 수 있는 문제점을 사전에 차단하는 방법과 BGP의 대표적인 보안 취약점에 대한 공격기법인 AS-PATH 공격에 대한 실제 공격실험을 수행하여 공격기법들을 분석하고, AS-PATH 공격을 식별하는 알고리즘을 제안하였다.

보안성과 유용성을 고려한 RTT기반의 패스워드 인증 방안 (RTT based Password Authentication regarding Security and Usability)

  • 이희정;이금석
    • 한국정보과학회:학술대회논문집
    • /
    • 한국정보과학회 2003년도 가을 학술발표논문집 Vol.30 No.2 (1)
    • /
    • pp.670-672
    • /
    • 2003
  • 패스워드 인증방법은 온라인 사전 공격에는 약하다는 단점이 있음에도 달구하고, 사용하기에 가장 편리하다는 장점 때문에 오늘날 가장 일반적으로 사용되는 인증방법이다. 기존의 패스워드 인증방법처럼 편리하게 이용할 수 있으면서도 보다 보안성을 높이는 방안으로 RTT를 이용한 인증 프로토콜이 제안되어 왔다. RTT를 이용한 인증 프로토콜은 사용자가 아이디와 패스워드를 입력할 뿐만 아니라. 자동 프로그램 사람을 구별할 수 있는 질문에 응답하게 함으로써 자동 프로그램으로 공격하는 것을 막는다. 그러나 이 프로토콜에 이용되는 RTT의 여러 모델들에서 간단한 이미지는 공격 프로그램으로 공격 가능성이 있고, 복잡한 이미지는 사용자 입장에서 유용성이 취약함을 보인다. 따라서 이런 모델들의 취약성을 분석하여 공격에 대해서는 강하면서도 사용자들이 이용하기에는 편리하도록 하기 위해 새로운 모델을 제안하고, 보안성과 유용성을 고려한 RTT기반의 인증방안을 제안한다.

  • PDF

시큐어 코딩을 적용한 입력데이터 정규화 검증 연구 (The input data normalization studies using secure coding)

  • 이지선;최진영
    • 한국정보처리학회:학술대회논문집
    • /
    • 한국정보처리학회 2013년도 추계학술발표대회
    • /
    • pp.644-647
    • /
    • 2013
  • 인터넷과 정보기술의 발전으로 정보시스템들이 보편화 되고, 편리함을 제공하고 있다. 반면에 시스템은 더욱 복잡해지고, 프라이버시 침해, 개인정보 수집 등 사이버공격은 계속적으로 증가하고 있으며 이로 인한 피해가 심각하다. 사이버 공격을 예방하기 위해서는 정보시스템 제품출시 이전 단계에서 제품의 보안 취약점을 제거하는 것이 중요하다. 따라서 개발단계부터 보안을 고려한 소프트웨어를 개발하는 것은 향후 발생 가능한 보안취약점을 예방하고 피해를 최소화 하여 보다 안전한 소프트웨어를 개발하는 근본적인 해결책이 된다. 본 논문에서는 소프트웨어 개발과정에서 발생할 수 있는 보안약점을 최소화 하여 안전한 소프트웨어를 개발하기 위한 시큐어 코딩(secure coding)과 입력 데이터 값(문자열)을 정규화 함으로써 크로스 사이트 스크립팅(XSS)의 공격을 사전에 예방할 수 있는 방법을 제시한다.

VoIP 망에서 SIP 취약점을 이용한 위협의 분석과 대응 (Analysis and Countermeasure of Threats using SIP Vulnerabilities on VoIP Network)

  • 김무성;문길종;양승호;노봉남;김용민
    • 한국정보처리학회:학술대회논문집
    • /
    • 한국정보처리학회 2010년도 추계학술발표대회
    • /
    • pp.1112-1115
    • /
    • 2010
  • VoIP를 위한 개방형 규약 중 SIP는 IETF에서 정의한 시그널링 규약으로 IP 네트워크에서 음성, 영상의 호와 같은 멀티미디어 통신 세션을 제어하기 위해 널리 사용한다. 공격자는 SIP의 취약점을 이용한 전화번호 스캐닝, 사용자 암호를 알아내기 위한 사전공격, 콜 플러딩 공격을 통해 VoIP 서비스 정보를 절취하거나 이용을 방해 할 수 있다. 본 논문에서는 VoIP 환경의 SIP 스캐닝, 콜 플러딩, 그리고 무차별 대입 공격을 분석하고 대응방안을 제시한다.

AVISPA를 이용한 On-Line Secure E-passport Protocol의 명세 및 검증 (The Specification and Verification of On-Line Secure E-passport Protocols Using AVISPA)

  • 김현수;최진영
    • 한국정보처리학회:학술대회논문집
    • /
    • 한국정보처리학회 2010년도 춘계학술발표대회
    • /
    • pp.746-749
    • /
    • 2010
  • 현재 전자여권은 미국을 중심으로 도입이 시작, 전 세계 36개국에서 발행되고 있으며 우리나라도 2008년 시작으로 비자 면제국 가입을 위한 기본 조건으로 전자여권 전환 작업이 진행되고 있다. 전자여권의 도입과 함께 지문 정보 저장에 대한 프라이버시 문제 및 전자여권 내 정보 보호의 문제 등이 대두 되고 있다. 전자여권에서 사용 되고 있는 프로토콜 중의 하나인 OSEP의 취약점 및 문제점을 사전에 알아내 개인 정보 유출을 미연에 방지할 수 있도록 정형 명세 및 검증 도구인 AVISPA를 사용하여 접근해 보았다. 본 논문에서는 AVISPA를 이용한 명세 및 검증을 통해 OSEP(On-Line Secure E-passport Protocol)의 취약점을 효과적으로 발견할 수 있는 방법을 제안한다.

AI 기반 시큐어 코딩 점검 도구 개발에 관한 연구 (A Study on Tools for Development of AI-based Secure Coding Inspection)

  • 김동연;김세진;이도경;이채윤;임승연;서혁준
    • 한국정보처리학회:학술대회논문집
    • /
    • 한국정보처리학회 2023년도 추계학술발표대회
    • /
    • pp.801-802
    • /
    • 2023
  • 시큐어 코딩은 해킹 등 사이버 공격의 원인인 보안 취약점을 제거해 안전한 소프트웨어를 개발하는 SW 개발 기법을 의미한다. 개발자의 실수나 논리적 오류로 인해 발생할 수 있는 문제점을 사전에 차단하여 대응하고자 하는 것이다. 그러나 현재 시큐어 코딩에는 오탐과 미탐의 문제가 발생한다는 단점이 있다. 따라서 본 논문에서는 오탐과 미탐이 발생하는 단점을 해결하고자 머신러닝 알고리즘을 활용하여 AI 기반으로 개발자의 실수나 논리적 오류를 탐지하는 시큐어 코딩 도구를 만들고자 한다. 다양한 모델을 사용하여 보안 취약점을 모아놓은 Juliet Test Suite를 전처리하여 학습시켰고, 정확도를 높이기 위한 과정 중에 있다. 향후 연구를 통해 정확도를 높여 정확한 시큐어 코딩 점검 도구를 개발할 수 있을 것이다.

네트워크 위험 분석 및 취약점 점검 방법에 관한 연구 (A Study on the Methodologies to Assess Network Vulnerability)

  • 서동일;박원주
    • 한국콘텐츠학회논문지
    • /
    • 제5권2호
    • /
    • pp.107-114
    • /
    • 2005
  • 기업 네트워크 환경 및 인터넷상에서 발생할 수 있는 보안상의 취약점들은 악의를 가진 내외부의 공격자들에게 악용될 가능성이 있다. 이러한 상황은 기업으로 하여금 정보 자산의 유출 및 파괴 등의 물리적인 피해와 더불어 복구를 위한 인력 및 시간의 소요 등 금전적인 손해를 야기시킨다. 이에 정확한 네트워크 보안 위험을 분석하여 이러한 피해의 가능성을 사전에 파악하고, 예방할 수 있는 방안을 마련하여 최대한의 보안성을 확보하여야 한다. 본 고는 이를 해결하기 위한 네트워크의 보안 수준을 측정하고 분석할 수 있는 국내에서의 접근 방법론을 살펴보고, 적절한 평가 절차 및 평가 수행 방법, 점검 항목을 도출한다.

  • PDF

CC(Common Criteria) 기반 보안위험분석 도구 개발 (Development of CC Based Security Risk Analysis Tool)

  • 김인중;정윤정;고재영;원동호
    • 인터넷정보학회논문지
    • /
    • 제7권1호
    • /
    • pp.31-38
    • /
    • 2006
  • 정보화 발전으로 정보통신 시스템에 대한 의존도가 높아지고, 이에 대한 위협, 취약성, 위험이 증가하고, 조직의 정보노출 및 보안침해 사고가 증가하고 있는 추세이다. 이러한 정보통신시스템에 대한 위협, 취약성, 위험을 분석하고 제거하기 위한 보안위험분석의 중요성이 부각되고 있다. 위험분석도구는 조직에 내재한 위험을 식별하여 보안침해 사고 발생을 사전에 예방하기 위한 도구로서 주요 정보시스템을 분석 평가하고, 위협, 취약성, 보안대책을 제시하여 조직의 위험 수준을 감소하는 데 도움을 준다. 본 논문은 국제공통평가기준 CC 스키마를 도입하여 정형화된 위험분석 프로세스를 정의하고, 정보보안 관리자가 쉽게 위험분석을 적용 할 수 있도록 보안위험분석 도구를 제안한다.

  • PDF

국내외 전자파 취약계층의 인체보호 정책 분석 (Analysis of Domestic and Foreign Policies on Protecting Human Beings from EMF for Vulnerable Groups)

  • 신한철;안준오
    • 한국전자파학회논문지
    • /
    • 제26권8호
    • /
    • pp.690-698
    • /
    • 2015
  • 본 논문에서는 전파를 이용하는 기기의 확산에 따른 전자파 인체영향 정책 방향에 대하여 제안한다. 특히 해외 주요국에서 시행하고 있는 사전주의 원칙에 대한 개념과 이를 근거로 취약계층의 보호를 위하여 국제기준보다 강화된 인체보호기준을 적용하는 사례를 분석하였다. 또한, 최근 경기도의회에서 제정한 전자파 안심지대 조례에 대하여 헌법상 법률우위의 원칙, 법률 유보의 원칙 등에 위배되는 사실에 대하여 분석하였으며, 향후 국내에서 전자파 취약계층을 위한 법제도 정비 및 관련 정책 추진은 전파법에 근거하여 추진할 것을 제안한다.

AHP 분석기법을 이용한 건설현장 취약시간대 안전관리에 관한 연구 (A Study on the Safety Management of Vulnerable Time in the Construction Site by AHP Analysis)

  • 이문호;윤영근;오태근
    • 문화기술의 융합
    • /
    • 제8권5호
    • /
    • pp.597-602
    • /
    • 2022
  • 건설 현장에서는 정규 근무시간 외의 야간작업, 조기작업, 점심시간 작업 시 관리감독자나 안전관리자의 부재로 많은 사고가 발생한다. 본 연구의 목적은 근로자의 안전수준을 측정하고, 작업조건에 대한 전문가집단의 의견을 분석하여 취약시간대 사고 예방을 위한 기초자료를 제공하고자 한다. 작업조건은 기본조건, 물리적 환경, 사회적 환경, 생리적 요인의 4개 영역으로 구분하였으며, AHP를 통해 결정된 우선순위 고려 대상과 사전에 조사한 근로자의 안전수준에 대해 상관관계를 조사한 후, 요인별 관리방안을 도출하였다.