• Title/Summary/Keyword: IT보안

검색결과 5,432건 처리시간 0.028초

SSL/TLS 공격에 대한 신규 대응 방안 (New Security Approaches for SSL/TLS Attacks Resistance in Practice)

  • 짠송닷푹;이창훈
    • 한국전자거래학회지
    • /
    • 제22권2호
    • /
    • pp.169-185
    • /
    • 2017
  • SSL의 취약점을 이용한 공격 기법인 BEAST를 발표했던 Juliano Rizzo와 Thai Duong이 새로운 공격 기법인 CRIME(Compression Ration Info-leak Made Easy)을 발표하였다. CRIME 공격은 암호화된 데이터에 대한 비밀 정보를 찾아내기 위해 데이터가 압축 및 암호화되는 방법의 취약점을 이용한 공격이다. 공격자는 이 공격법을 반복하여 데이터를 복호화할 수 있고, HTTP 세션의 쿠기 데이터를 복원할 수 있다. 공격자는 SPDY 및 SSL/TLS의 압축 함수를 대상으로 하는 이 보안 취약점을 이용하여 다양한 길이의 입력 데이터를 선택함으로써 암호화된 데이터의 길이를 확인할 수 있다. TLS 프로토콜은 두 통신자(서버 및 클라이언트) 사이에서 발생하는 데이터 통신의 무결성을 보장하고 두 대상에 대한 인증 수단을 제공하고 있으며, 최근 몇 년 동안 이들을 대상으로 TLS 메커니즘의 몇몇 특성들을 이용한 다양한 공격들이 수행되고 연구되었다. 본 논문에서는 CRIME 및 SSL/TLS에 대한 다양한 공격 기법들과 이들에 대한 대응 및 구현 방안에 대하여 논의하며, 실용적인 관점에서 SSL/TLS 공격 대응 방안의 방향을 제시한다.

Inter-Cloud 환경에서의 IAM 구조 및 액세스 토큰 전송 프로토콜 (IAM Architecture and Access Token Transmission Protocol in Inter-Cloud Environment)

  • 김진욱;박정수;윤권진;정수환
    • 정보보호학회논문지
    • /
    • 제26권3호
    • /
    • pp.573-586
    • /
    • 2016
  • 클라우드 컴퓨팅의 도입과 활용으로 클라우드 서비스를 제공하는 많은 업체가 생겨났다. 또한, 기존에 다양한 서비스 사업자들도 클라우드 형태의 서비스를 제공하기 위해 클라우드 환경으로 이동하여, 사용자들에게 클라우드를 이용한 다양한 형태의 서비스가 제공되고 있다. 이러한 클라우드 기반의 서비스를 이용하기 위하여 사용자 인증 및 인가, 관리기술은 중요한 문제로 대두하고 있다. 특히, 타 클라우드 간 IAM(Identity and Access Management) 기술을 이용하기 위해서는 인증 및 인가 기술이 새롭게 적용되어야 한다. 이 기술은 타 클라우드 사용자 간의 손쉬운 자료 공유와 정보전달 등에 꼭 필요하다. 본 논문에서 제안하는 시스템은 사용자가 이미 가입한 기관의 인증 정보를 이용하여 타 클라우드 서비스를 이용하고자 한다. 한 기관의 클라우드 사용자가 타 기관의 클라우드 서버에 접근하여 자료를 획득하려고 할 때, 인증 정보 중 일부를 IAM 서버로 전달한다. 그 후 각 기관이 사전에 정해 놓은 Access Agreement를 이용하여 타 기관의 정보 접근 권한을 부여받는다. 사용자는 시스템을 통해 확인된 접근 권한을 토대로 타 기관의 정보에 접근할 수 있다. 이러한 방법을 이용하여 효율적이고 보안상 안전한 클라우드 간의 인증 시스템을 제안한다.

국내 인터넷전문은행 설립시 예상되는 전자금융리스크에 대한 대응방안 연구

  • 김태호;박태형;임종인
    • 정보보호학회지
    • /
    • 제18권5호
    • /
    • pp.33-48
    • /
    • 2008
  • 최근 은행의 소유지분한도와 설립자본금 등에 대한 정부의 금융규제 완화로 인터넷전문은행의 설립 가능성이 높아지고 있다. 그러나 우리나라의 전자금융환경은 전자금융거래법 제정에 따라 금융기관의 입증책임을 강화함으로써 금융기관의 전자금융리스크가 상대적으로 크게 증가하였다. 또한, 정보 공격기술 및 수법의 발달로 전자금융보안에 대한 위협이 지속적으로 증가하고 있다. 이외 에도 신BIS 리스크 평가에 IT운영리스크가 포함되는 등 금융환경 변화 및 정보통신 기술의 발전으로 인한 전자금융리스크가 계속 확대되고 있는 추세에 있다. 이러한 금융환경 변화와 함께 서비스채널이 인터넷에 집중되는 인터넷전문은행은 기존의 전통적인 은행과 차별되는 리스크에 추가적으로 노출될 위험성이 높다. 이러한 리스크에 대한 인식 및 대비 부재는 금융소비자가 금융권 전자금융거래에 대한 불신으로 확산되거나, 금융시장의 불안정성을 야기하는 금융사고로 이어져 자칫 국내 전자금융의 발전을 저해하는 심각한 요소가 될 수 있다. 본 논문에서는 국내 금융환경과는 차이가 있지만, 인터넷전문은행이 가져올 전자금융의 기술적 변화는 유사하다는 점에서 해외 주요국가의 인터넷전문은행 현황과 전자금융부문을 중심으로 인터넷전문은행 설립인가 사례를 살펴보고, 국내에서 인터넷전문은행 설립시 우리가 취해야 할 입장에 대해 시사점을 얻고자 하였다. 그리고 국내 전자금융 환경에서 전통적인 일반은행과 차별되거나 인터넷전문은행 고유의 특성으로 발생되는 주요 전자금융리스크를 다섯 가지로 분석하였고, 이러한 전자금융리스크를 줄이기 위한 대응방안을 모색해 보았다. 정부의 금융규제 완화는 금융자유화를 진전시켜 금융거래가 자유경쟁원리에 입각해 이루어짐에 따라 국민경제의 발전에 있어서 바람직한 결과를 얻고자 하는 것이다. 그러나 다른 한편으로 과도한 리스크에 노출 될 경우에는 금융시장의 불안정성을 야기하고 이로 인해 역 선택과 도덕적 해이를 야기 시키는 등 여러 가지의 폐해를 줄 수도 있다 이러한 폐해를 줄이기 위해서는 인터넷전문은행의 고유한 특성으로 수반되는 리스크와 상대적으로 그 중요성이 부각되는 전자금융리스크에 대한 관리 감독을 강화해야 한다. 또한 이러한 리스크 관리강화를 위한 제도적 장치는 인터넷전문은행의 자율성과 책임성을 부여하는 방향으로 이루어지는 것이 바람직하다. 인터넷전문은행이 실질적으로 다수의 금융이용자에게 다양한 혜택과 효율적인 금융서비스를 제공하기 위해서는 초기 사업계획 심사 단계에서부터 위험성이 크게 증가하는 전자금융리스크에 대해서, 적절한 관리방안 수립을 통해 예상되는 리스크를 줄이기 위한 노력이 필요하다고 생각한다. 그리고 인터넷전문은행에 대한 구체적인 인가요건이 마련되지 못한 현 상황에서, 국내 인터넷전문은행 설립이 우리나라 전자금융거래에 발전적 역할을 할 수 있도록 앞으로 더 많은 논의와 연구가 진행될 필요가 있다.

ICT 융합 산업의 현황 및 전망 (Analysis and Forecasting for ICT Convergence Industries)

  • 장희선;박종태
    • 서비스연구
    • /
    • 제5권2호
    • /
    • pp.15-24
    • /
    • 2015
  • 우리나라 경제 발전에서 중요한 역할을 수행하여 왔던 ICT(Information and Communication Technology) 산업은 2014년, 어려운 여건 속에서도 휴대폰, 반도체 등 주력제품의 수출 증가로 863억 달러 규모의 무역수지 흑자를 달성하였다. 이러한 발전의 원동력으로는 정부의 선제적인 지원 정책과 기업의 투자를 꼽을 수 있으며 특히, 1960년대부터 시작된 정보화 정책과 최근의 국가정보화와 산업융합 발전 기본 계획을 통한 지원으로 우리나라는 2014년 UN 전자정부 준비지수 1위, 2015년 네트워크 준비도 지수 12위를 기록하였다. 그러나 국내외적으로 불안한 경제상황으로 ICT 산업 발전의 정체기에 들어선 요즘 세계적으로 관심과 수요가 높은 ICT 융합 분야에서의 선제적인 기술, 제품과 서비스를 개발함으로써, 향후에도 무한경쟁의 시대에서 IT Korea 강국의 이미지를 확고히 할 수 있을 것이다. 본 논문에서는 ICT 융합 시장의 현황과 전망을 분석하고 특히, 클라우드, 3D 융합 및 사물인터넷 분야에 대한 국내외시장 현황을 진단한다. 세계 ICT 융복합 시장은 2020년 3조 6천억 달러, 국내 시장은 110조 원 이상이 될 것으로 전망되며, 성장 가능성이 높으나 아직 우리나라가 초기 단계 수준인 사물 인터넷과 3D 융합 산업 분야에 대한 기술개발과 정책 지원이 필요하다. 그리고 최근 미래사회의 전망에 대한 연구결과로부터 도출된 헬스케어, 금융, 인공지능, 인체 플랫폼 및 보안분야에서 우리나라가 선제적이고 주도적으로 관련 기술 및 서비스를 개발하기 위해 필요한 법 제도 및 정책 마련이 요구된다.

버퍼 오버플로우 웜 고속 필터링을 위한 네트워크 프로세서의 Bloom Filter 활용 (A Bloom Filter Application of Network Processor for High-Speed Filtering Buffer-Overflow Worm)

  • 김익균;오진태;장종수;손승원;한기준
    • 대한전자공학회논문지TC
    • /
    • 제43권7호
    • /
    • pp.93-103
    • /
    • 2006
  • 컨텐츠를 기반으로 인터넷 웜등의 유해 패킷을 네트워크에서 차단하는 기술은 탐지의 정확도와 네트워크 성능의 한계 극복 이라는 두 가지 문제에 초점이 맞추어져 있다. 특히 멀티 기가비트 성능을 기본으로 하는 현재의 전달 네트워크에서 고속으로 웜 트래픽을 차단하는 능력이 주요 이슈로 대두되고 있다. 본 논문은 라우터 혹은 방화벽과 같은 통신 및 보안 장비에 주요 기술로 사용되는 네트워크 프로세서 환경에서 멀티 기가비트 수준으로 고속 원 필터링이 가능한 구현 구조를 제안한다. 고속 원 필터링을 위한 설계의 특징으로는 네트워크 프로세서가 가지는 내부 레지스터와 메모리의 자원 한계점을 극복하기 위하여 Bloom Filter를 활용하였고, 특히 버퍼 오버플로우 기법을 이용하는 웹들에 대해 단순 패턴매칭 뿐만 아니라, 유해 코드의 길이 검사를 수용할 수 있는 구조로 시그너처 관리가 확장 가능하도록 설계되었다. 설계된 고속 웜-필터링 구조를 기가비트 이더넷 인터페이스를 가진 Intel IXP 네트워크 프로세서 플랫폼에서 마이크로 코드형태로 구현하였고, 알려진 원들이 포함된 트래픽을 사용하여 그 성능을 분석하였다.

교육대학원의 중등 정보교사 양성 과정에서 정보윤리교육 현황 분석 (Analysis of information ethics education in the secondary school informatics teacher training programs of several graduate schools of education)

  • 양혜지;김자미
    • 컴퓨터교육학회논문지
    • /
    • 제20권2호
    • /
    • pp.23-34
    • /
    • 2017
  • 정보기술의 변화와 밀접한 관련이 있는 정보윤리는 교과로서 '정보'가 처음 교육과정을 구성한 2007 개정 교육과정부터 2015 개정 교육과정에 이르기까지 하나의 단원으로 구성되었다. 본 연구는 학교 현장에서 일반윤리와 다르게 정보윤리 교육을 해야 하는 정보교사들에게 요구되는 내용 지식의 정도를 분석하고, 교육대학원의 정보윤리교육 현황을 파악하기 위한 목적이 있다. 목적달성을 위해 2002학년도 부터 2016학년도까지 정보 컴퓨터교사 임용시험의 정보윤리 내용을 분석하고, 32개 교육대학원의 교육 과정을 분석하였다. 연구 결과, 첫째, 2004학년도 임용시험부터 10회의 시험에서 정보윤리 관련 문항이 출제되었다. 둘째, 임용시험 초기에는 역기능에 관한 문항들이 주로 출제되었으나, 2010학년도 이후로 저작권, 정보보안, 다양한 중독 관련 문항이 많았다. 셋째, 정보교사 양성기능이 있는 32개의 교육대학원 중 11개(33%)에만 정보윤리가 개설되어 있었다. 본 연구는 정보윤리 관련 문항의 변화 흐름을 분석하고, 정보교사 양성을 위한 교육대학원의 정보윤리교육에 대해 방향성을 제시했다는 데 의의가 있다.

개인정보의 관리적·기술적 보호조치 기준의 상대적 중요도에 관한 연구 (A Study on the Relative Importance of the Administrative and Technical Measures for the Personal Information Protection)

  • 김영희;국광호
    • 한국전자거래학회지
    • /
    • 제19권4호
    • /
    • pp.135-150
    • /
    • 2014
  • 정보화 환경에서 개인정보의 수집 활용이 증가됨에 따라 개인의 프라이버시를 침해하는 개인정보 유출 및 오 남용되는 사고가 계속적으로 증가하고 있다. 이에 국가차원에서 개인정보 대량 유출사고 재발 방지 및 2차 피해 예방을 위해 관련 법률 규정 강화와 관련 법제를 바탕으로 개인정보취급기관에서 지켜야할 개인정보에 관한 안전성 확보에 필요한 보호조치 기준을 마련하였다. 이와 함께 관련 기준 항목별 중요도에 따른 우선순위 및 정량화에 대한 개선 연구도 함께 진행되었다. 그러나 법률에서 밝힌 안전성 확보조치 기준 및 개선연구의 경우 기준 항목에 대한 전문가 집단의 업무영역, 전문도등의 특성에 따른 분류와 차이점을 반영하지 않아 개인정보 처리기관에서 기준적용에 대한 합리적인 의사결정에 어려움이 존재한다. 따라서 이번 연구에서는 법률에서 요구한 개인정보의 안전성 확보조치 기준 평가를 위해 다양한 전문가의 참여와 각 전문가별 업무특성, 경험에 따른 가중치를 부여하고, 비모수적 검정을 통해 각 전문가 집단별 의견이 통계적으로 차이가 있는지 검정하여 좀 더 신뢰성 있는 기준별 가중치를 선별하여 개인정보 취급기관에서 우선 적용 가능한 합리적인 기준 제안을 목적으로 한다.

재밍 채널에서 효과적 채널 추정과 PAPR 저감을 위한 주파수 도약 DFT-Spreading OFDM 시스템 (FH DFT-Spreading OFDM System for the Effective Channel Estimation and PAPR Reduction in Jamming Channel)

  • 김장수;유흥균;이승준;고동국
    • 한국전자파학회논문지
    • /
    • 제21권7호
    • /
    • pp.796-804
    • /
    • 2010
  • 연속적인 채널 추정과 효율적인 처리를 위하여 comb type 파일럿 배치 방법을 사용하는 것이 중요하다. 그리고 OFDM의 높은 PAPR(Peak to Average Power Ratio)을 해결하기 위해 DFT-spreading OFDM 기법이 많이 사용된다. 그러나 파일럿 형태가 comb type이면 PAPR이 다시 증가하기 때문에, 본 논문에서는 PAPR을 다시 낮추기 위하여 comb type 파일럿을 사용하는 DFT-spreading OFDM 시스템에 SLM(Selective Mapping) 기법을 적용하였다. 그리고 SLM 사용에 따른 효과적인 부가 정보를 전송하기 위한 방법을 제시한다. 또한, SLM을 사용한 DFT-spreading OFDM 시스템은 파일럿과 부가 정보의 보존이 매우 중요하기 때문에 의도적인 재밍이나 의도적인 간섭에 반드시 보존되어야 한다. 본 논문에서는 SLM 기반의 DFT-spreading OFDM의 재밍 신호에 대한 성능을 분석하였다. 재밍 신호나 의도적인 간섭에 취약한 DFT-spreading OFDM 방식의 단점을 보안하기 위해 주파수 도약방식을 사용하였고, MTJ(Multi Tone Jamming), PBJ(Partial Band Jamming)의 여러 조건의 재밍 환경을 고려하여 성능을 비교 분석하였다.

안전한 오픈뱅킹 구축을 위한 정책 및 B2B2C 모델에 관한 연구 (A Study on the Policy Proposal and Model B2B2C for Safe Open Banking)

  • 최대현;김인석
    • 정보보호학회논문지
    • /
    • 제29권6호
    • /
    • pp.1271-1283
    • /
    • 2019
  • 4차 산업혁명과 디지털 전환(digital transformation)은 국내 금융 생태계에도 큰 변화를 가져오고 있다. 이미 해외 글로벌 금융회사들은 금융시장을 개방하고 핀테크 기업들과 상생의 방안을 모색하여 새로운 금융 비즈니스를 발굴하고 있다. 하지만 국내 금융환경은 독점적이고 폐쇄적인 구조로 이러한 변화에 대응하지 못했던 것도 사실이다. 이에 정부는 2019년 12월 금융결제 시스템의 전면 개방을 목표로 오픈뱅킹의 도입을 추진하기 시작했다. 하지만 기존 단순한 금융거래 구조와 달리 오픈뱅킹은 금융회사, 핀테크 기업, 고객 등 거래의 연계 구조가 복잡하여 금융사고 발생 시 이해 당사자 간 책임 관계가 불명확하여 해소되지 못한 부분이 아직도 존재하고 있다. 본 연구는 오픈뱅킹의 보안위협을 심도 있게 분석하였다. 이를 통해 국내 오픈뱅킹의 안전성을 높이고 금융소비자 보호를 위해 정부와 금융회사가 개선해야 할 정책 제안과 기존 모델의 취약한 부분을 개선한 새로운 금융모델을 제시하고자 한다.

동질형 호스트들로 구성된 정보시스템에 적합한 침입탐지시스템의 설계 (Design of Intrusion Detection System to be Suitable at the Information System Organized by Homogeneous Hosts)

  • 이종성;조성언;조경룡
    • 한국정보통신학회논문지
    • /
    • 제4권1호
    • /
    • pp.267-282
    • /
    • 2000
  • 컴퓨터 및 네트워크 기술이 발전하고 이에 대한 의존도가 증가함에 따라 컴퓨터의 결함은 인적 물적 손실뿐만 아니라 조직의 경쟁력을 약화시키는 결과를 초래하게 되어 정보사회의 역기능으로 컴퓨터 보안 문제가 중요하게 대두되고 있다. 침입탐지시스템(Intrusion Detection System : IDS)은 불법적인 침입에 의한 시스템 결함으로부터 컴퓨터를 보호하기 위해 침입을 탐지하고 이에 대한 적절한 조치를 취하는 역할을 수행한다. 최근까지 IDS에 대한 다양한 기법과 모델들이 개발되고 있으나 컴퓨터 통신망의 복잡성, 대상 시스템의 원초적 취약성, 정보 보호에 대한 이해 부족 및 새로운 불법 침입 기법의 개발 등으로 기존의 어떤 기법 또는 모델도 완전하지 못한 실정이다. 본 논문에서는 동질형 호스트들로 구성된 정보시스템에 적합한 침입탐지시스템을 제안하고, 이를 설계하고 프로토타입을 구현하여 그 타당성을 보인다. 제안한 침입탐지시스템은 여러 동질형 컴퓨터에 단위 센서 침입탐지시스템을 설치하고, 분산된 단위 센서 침입탐지시스템들 중 어느 하나가 프로세스에 의해 발생된 시스템 호출 순서 중 비정상적인 시스템 호출을 탐지한 경우 이를 다른 센서 침입탐지시스템들과 서로 동적으로 공유하여 전체 정보시스템에 대한 새로운 침입에 대하여 효율적으로 탐지할 수 있게 한다.

  • PDF