• 제목/요약/키워드: 웹 인증

검색결과 362건 처리시간 0.027초

스프링 서버 원격코드 실행 취약점(CVE-2018-1270)을 이용한 응용 공격 시나리오의 대응 방안 (Countermeasure of an Application Attack Scenario Using Spring Server Remote Code Execution Vulnerability (CVE-2018-1270))

  • 정병문;장재열;최철재
    • 한국전자통신학회논문지
    • /
    • 제14권2호
    • /
    • pp.303-308
    • /
    • 2019
  • 스프링 프레임워크는 우리나라 공공기관의 웹서비스 개발도구의 표준이라 할 만큼 전자정부 프레임워크의 기반 기술로 많이 사용되고 있다. 그러나 최근 스프링 프레임워크를 이용한 애플리케이션에서 원격코드 실행 취약점(CVE-2018-1270)이 발견되었다. 본 논문은 스프링 프레임워크를 서버를 대상으로 발생한 취약점의 위험성을 해킹 시나리오 POC(Proof Of Concept)를 이용한 취약점 실험 분석 방법을 제안한다. 종국적 대응방안으로 버전 4.3.16와 버전 5.0.5 이상으로 패치를 제안한다. 아울러 제안한 해킹시나리오 취약점 실험분석이 보안 프로그램의 성능향상 및 새로운 인증체계의 구축을 위한 자료로 활용될 것으로 기대한다.

와이코인 : 블록체인 기술을 이용한 무선랜 공유 (WiCoin : Wireless LAN Sharing Using Block Chain Technology)

  • 김우성;류경호;박양재
    • 디지털융복합연구
    • /
    • 제17권1호
    • /
    • pp.195-201
    • /
    • 2019
  • 본 논문은 무선랜 공유를 위한 블록체인 시스템 적용 방안을 제안한다. 무선랜은 비인가 대역에서 동작하는 무료 무선 액세스 기술로 현재 폭발적으로 증가하는 무선랜 장치들로 인해 상호 간섭이 가중되고 있다. 또한 무선랜 액세스 장치가 공유되지 않아 개인이나 단체가 무분별하게 무선랜 설치를 하고 있는 것이 큰 문제이다. 최근 블록체인 기술은 이러한 상호 비협력적 시장에서 암호 화폐를 통해 효율적인 협력을 이끌어 낼 수 있음을 보여 주었다. 본 논문에서는 개별 인증기반의 무선랜 접속 방식에서 블록체인 암호 화폐에 기반한 접속 방식을 제안한다. 제안한 시스템에서는 스마트 컨트랙트를 이용하여 웹에서의 사용자 접근이 용이하게 하였으며, 실시간 무선랜 접속을 위해 기존 작업 증명 대신 권한 증명을 구현하였다.

CPN을 이용한 무선원격제어시스템의 안전성 검증 (Security Verification of Wireless Remote Control System Using CPN)

  • 이문구
    • 정보보호학회논문지
    • /
    • 제13권5호
    • /
    • pp.81-90
    • /
    • 2003
  • 기존 웹 기반인 시스템 관리 소프트웨어 솔루션들은 시간적, 공간적 제약을 갖는다. 그리고 오류 메시지에 대한 불확실한 통보와 실시간 지원요구 및 긴급조치가 어렵다는 문제점들을 갖는다. 이러한 문제들을 해결하기 위해서 모바일 통신기기를 이용하여 원격시스템을 관리 및 모니터링하고 즉각적으로 원격지의 시스템을 제어할 수 있는 무선 원격제어 시스템을 설계 및 구현하였다. 구현된 무선 원격제어 시스템은 이러한 문제의 해결뿐만 아니라 보안의 문제도 갖고 있다. 그러므로 본 논문에서는, 무선 원격제어 시스템을 위한 보안 문제에 초점을 맞추어 진행하였으며, 설계한 보안기능은 사용자에 대한 모바일장비 사용자 인증과 대상 시스템 접근제어 기능을 갖도록 하였다. 이러한 보안 기능에 대한 안전성 검증을 위하여 각 단계에 대한 모든 가능한 상태를 표현할 수 있는 CPN(Coloured Petri Nets)을 도입하였다. 그리고 본 논문에서는 CPN 기반의 상태 불변식으로 안전성을 검증하였다. 제안한 보안 기능의 CPN 표현과 분석방법은 차후에 다른 서비스 모델의 설계와 검증에 유용한 방법이 될 수 있다.

XML전자서명 제품의 표준적합성 시험 방법 및 구현 (A Conformance Testing Method and its Implementation for XML Signature Products)

  • 김지현;이광수
    • 정보보호학회논문지
    • /
    • 제14권4호
    • /
    • pp.3-11
    • /
    • 2004
  • 웹 상에서의 전자상거래의 활성화와 더불어 XML이 관련된 응용과 업계 표준의 기반이 되고 있으며, XML 데이터뿐만 아니라 임의의 콘텐츠에 대한 서명을 XML로 표현하여 무결성, 인증, 부인방지의 보안 기능을 제공하는 XML 전자서명에 대한 표준화가 W3C와 IETF의 공동 작업으로 수행되고 있다. 이러한 추세에 따라 XML 전자서명을 구현한 제품 개발이 증가하고 있으며, XML 전자서명을 구현한 제품은 다른 제품들 간의 상호운용성을 지원하기 위해 관련 기술 표준을 정확하게 준수하여 구현되어야 한다. 본 논문에서는 시험 절차와 시험 케이스 등을 포함하는 XML 전자서명 표준적합성 시험 방법을 제시한다. 시험 케이스들은 XML 서명 표준을 분석하여 도출되었으며, 본 논문에서 제시된 시험 방법을 구현한 XML 표준적합성 시험 도구의 설계와 용법을 설명한다.

게임 사이트의 계정과 비밀번호 유출 악성코드 분석을 통한 탐지 및 대응방안 연구 (A Study on the Detection of Malware That Extracts Account IDs and Passwords on Game Sites and Possible Countermeasures Through Analysis)

  • 이승원;노영섭;김우석;이미화;한국일
    • 정보보호학회논문지
    • /
    • 제22권2호
    • /
    • pp.283-293
    • /
    • 2012
  • 최신의 변종 악성코드는 백신에 의해 쉽게 탐지 되지 않아 장시간에 걸쳐 개인정보와 같은 다양한 데이터를 유출시키기도 한다. 일반적으로 인젝션, 취약한 인증과 세션관리, 크로스 사이트 스크립팅(XSS), 안전하지 않은 직접 객체 참조 등의 웹 취약점을 활용한 거점 좀비 PC를 이용하여 네트워크 연계를 통하여 정보 유출형 악성코드가 빈번히 설치되고 있다. 악성코드가 실행되면 임의의 서비스와 프로세스로 등록되고, 등록된 악성코드는 이를 기반으로 공격자가 정보를 수집하는 사이트로 주기적으로 정보를 유출한다. 본 논문에서는 2011년 1월부터 빈번하게 발생한 악성코드 중에서 유용한 사례로 웜 형태의 신종 악성코드인 소위 "winweng"의 체계적인 분석을 통해서 감염경로 및 정보유출의 과정과 방법에 대하여 분석하고 이에 대한 대응 방안을 연구하였다.

생활영어 300 인증제를 대비한 유무선 기반 지능형 교육 시스템 (Intelligent Tutoring System based on Wired and Wireless Internet for the living English 300-certifications Program)

  • 이영석;조정원;김병규;박정환;김수민;최병욱
    • 정보교육학회논문지
    • /
    • 제9권3호
    • /
    • pp.533-548
    • /
    • 2005
  • 최근 유무선 인터넷 콘텐츠 처리 기술의 발달과 고속 인터넷 망의 보급으로 인해, 사용자는 언제 어디서나 컴퓨터를 이용하여 교육받고 학습할 수 있게 되었다. 유무선 인터넷을 활용한 영어 교육은 교수 및 학습자에게 다양한 통신 수단을 제공하는 동시에 영어를 모국어로 쓰는 사람들과 의사소통이 손쉽게 이루어지게 해줄 것이다. 또한 멀티미디어를 활용한 영어 학습은 학습자의 흥미를 유발하고 의사소통 능력의 신장을 유도할 수 있다. 본 논문에서는 멀티미디어 영어 학습에서 개별 학습자의 수준에 부합하는 학습을 제공하기 위해 평가를 통해 학습자의 지식 정도를 진단한다. 평가는 평가문항의 유형과 의사소통기능을 기반으로 구성되어 학습자에게 제시된다. 또한 기존의 웹 기반의 PC 뿐만 아니라 다양한 통신환경과 단말기를 지원하는 인터페이스 모듈을 통하여 이미지와 오디오와 같은 멀티미디어 학습 콘텐츠를 제공해주는 지능형 교육 시스템을 설계하고 구현한다. 제안하는 시스템을 교육현장에 적용해 본 결과, 학습자 수준을 진단하고 분석하기 위한 문항 정보와 추론엔진에 대한 성능을 분석하였고, 학습내용 제시 방법 또한 영어 학습에 있어서 수준 향상을 가져올 수 있다는 결론을 얻을 수 있었다. 따라서, 제안하는 시스템을 교육 현장에 도입한다면 다양한 단말기를 통해서 언제 어디서나 효과적인 영어 학습을 할 수 있을 것으로 기대된다.

  • PDF

유비쿼터스 네트워크 환경의 멀티미디어 콘텐츠 보호를 위한 공모공격 방지 임베디드 시스템 설계 (An Embedded System Design of Collusion Attack Prevention for Multimedia Content Protection on Ubiquitous Network Environment)

  • 이강현
    • 전자공학회논문지CI
    • /
    • 제47권1호
    • /
    • pp.15-21
    • /
    • 2010
  • 본 논문은 비디오 콘텐츠가 P2P 환경에서 배포될 때, 멀티미디어 핑거프린팅 코드를 삽입하는 알고리즘을 제안하고 공모공격 방지를 위한 공모 코드북 SRP(Small RISC Processor) 임베디드 시스템을 설계한다. 구현된 시스템에서는 웹서버에 업로드를 요청하는 클라이언트 사용자의 비디오 콘텐츠에 삽입된 핑거프린팅 코드를 검출하여 인증된 콘텐츠이면 스트리밍 서버로 전송을 하여 P2P 네트워크에 배포를 허락하고, 공모코드가 검출되면 스트리밍 서버로 비디오 콘텐츠의 전송을 차단하여 P2P 네트워크에 배포를 중지시키고, 또한 공모코드에 가담한 공모자를 추적한다. BIBD 코드 v의 10%를 공모자로 하여 평균화공격의 공모코드를 생성하였다. 이를 기반으로 공모공격 방지의 코드북이 설계 되었다. 비디오 콘텐츠의 온라인 스트리밍 서비스 ASF와 오프라인 제공 MP4의 비디오 압축에서는 I-프레임의 휘도성분 Y의 비트플랜 0~3에 핑거프린팅 코드의 삽입량이 0.15% 이상에서 삽입된 원코드와 검출된 코드의 상관계수는 0.15 이상이었다. 상관계수 0.1 이상에서 공모코드 검출율은 38% 그리고 상관계수 0.2 이상에서 공모자 추적율은 20%임을 확인하였다.

위치정보 기반 멸종위기종 서식지 관리시스템 개발 (Developing an Endangered Species Habitat Management System based on Location Information)

  • 김선집;김상협
    • 사물인터넷융복합논문지
    • /
    • 제6권3호
    • /
    • pp.67-73
    • /
    • 2020
  • 국내 멸종위기 양서류의 연구현황은 1980년대부터 2000년대 초반까지 종의 생활사(Life-Cycle) 및 분포현황을 주로 연구했으며, 2000년대 중반부터 최근까지 서식지 보전, 복원 등에 초점을 맞춰 연구가 진행되고 있다. 국내에서 위치정보를 이용한 생물종 정보를 제공하는 웹 서비스는 환경부 산하 국립생물자원관에서 운영하는 사이트가 있으나 표본을 채집한 지역만을 표시한 것으로 멸종위기종에 대한 정보 및 일반 생물종의 정보 또한 매우 빈약한 것으로 확인되었다. 본 연구를 위해 문헌조사와 현지조사를 병행하여 멸종위기종인 맹꽁이의 위치정보 DB를 확보하였고 IT 기술 중 신기술과 IT의 비전공자도 쉽게 접할 수 있는 오픈 기반 플랫폼기술을 적용하여 시스템을 구축하였다. 구축한 시스템은 관리자 기능과 사용자 기능으로 나뉘어 사용자의 회원가입을 통한 인증 절차를 통해 무분별한 정보 공유를 방지하였다. 구축된 시스템은 위치 권한을 받아 현 위치와 맹꽁이 위치의 거리를 나타나게 하였으며, 멸종위기종인 맹꽁이의 생태특성을 고려하여, 위치 기준 반경 500m를 표시하여 서식범위를 알 수 있게 하였다. 구축한 시스템은 법률제도에 접목하여 기존 보호지역 등의 변경, 신규 선정 등에 활용할 수 있을 것으로 기대되고, 개발계획 수립 시 자연환경의 검토에 활용하여 실요성 있는 저감방안을 도출할 수 있을 것으로 사료된다. 또한, 구축된 시스템은 입력되는 정보를 수정하면 매우 다양한 멸종위기종에 적용할 수 있는 장점이 있다.

네트워크에 기반한 MT자료의 처리기술 개발 연구 (Development of Network Based MT Data Processing System)

  • 이희순;권병두;정호준;오석훈
    • 지구물리와물리탐사
    • /
    • 제3권2호
    • /
    • pp.53-60
    • /
    • 2000
  • 본 연구에서는 급격히 증가하는 인터넷망 및 분산(distribution) 컴퓨팅 환경을 이용한 서버/클라이언트(server/client) MT자료 처리 시스템의 구축을 위한 여러 가지 기술적 사항에 대해 논의하였다. 이러한 시스템은 표준적인 처리 방식의 도입과 인증된 자료 처리 서버에서의 해석 수행을 통해 일관성과 안정성을 동시에 제공할 수 있을 것이다. 또한 인터넷망을 이용하여 현장에서의 자료해석이 가능해지므로 탐사 시간, 경비의 감소 및 추가 탐사 계획 수립에도 도움을 줄 것이다. 각종 자바 기술(pure java와 enterprised java)은 네트워크 프로그램을 손쉽게 개발할 수 있는 많은 방법들을 제공한다. 본 연구에서는 이를 이용하여 웹(web)에 의한 서버/클라이언트 모델과, 소켓(Socket) 및 원격 함수 호출(RMI: Remote Method Invocation) 에 의한 처리 기법을 MT자료의 해석에 적용하기 위한 방법에 대해 논하였다. 또한 MT자료의 특성상, 그 해석은 고성능의 컴퓨터를 이용하였을 때에도 상당한 시간을 필요로 하므로 이를 극복하기 위해 서버 프로그램에 MPI(Message Passing Interface) 병렬처리 기술을 적용하고자 한다. 이는 고가의 병렬 처리 컴퓨터를 대체할 수 있으며, 표준적인 코딩이 제시되었으므로 관리 및 유지, 보수에 있어 효율성을 제공할 것이다.

  • PDF

e-Logistics시스템의 메시지 상호운용성 (Message Interoperability in e-Logistics System)

  • 서성보;이용준;황재각;류근호
    • 한국정보과학회논문지:컴퓨팅의 실제 및 레터
    • /
    • 제11권5호
    • /
    • pp.436-450
    • /
    • 2005
  • 기존의 B2B, B2C 컴퓨터 시스템 및 애플리케이션은 클라이언트-서버 기반으로 비즈니스 거래가 이루어 졌으며, 개인 디바이스에서 메인프레임에 이르기까지 상이한 하드웨어와 소프트웨어로 구성되었다. 최근 온라인으로 비즈니스 거래가 활발해지면서 데이터, 애플리케이션, 하드웨어의 통합과 호환성이 중요한 문제로 대두되고 있다. 이 논문은 e-비즈니스의 한 분야인 통합물류 시스템에서 온라인 비즈니스 거래시 상호운용성 문제를 해결하기 위하여, 메시지 전송시스템과 문서변환 시스템을 설계하고 구현한다. 메시지 전송시스템은 국가간 전자상거래 표준인 ebXML의 비즈니스 메시지 교환에 사용되는 ebMS 2.0과 이기종간에 안전한 메시지 전송이 가능한 J2EE의 JMS를 통합하였다. 그리고 문서변환 시스템은 XML 기반 표준-비표준 물류문서를 교환하도록 하였으며 메시지 송수신 시스템과 통합 후 웹 서비스를 제공한다. 우리는 시스템 테스트를 위해 비즈니스 시나리오와 테스트 데이터를 이용하여 상호운용성과 시스템 안정성을 보였다. 또한 시스템 적합성 인증을 위해 ebXML 아시아 위원회 ITG 그룹과 테스트를 수행하였으며 기존 시스템과 비교 평가하였다.