• 제목/요약/키워드: Shoulder-surfing

검색결과 56건 처리시간 0.019초

이중 터치를 이용한 보안 키패드 제안 및 구현 (Proposal and Implementation of Security Keypad with Dual Touch)

  • 송진석;정명우;최정인;서승현
    • 정보처리학회논문지:컴퓨터 및 통신 시스템
    • /
    • 제7권3호
    • /
    • pp.73-80
    • /
    • 2018
  • 스마트폰의 대중화와 금융서비스의 간편화에 따라 모바일 금융 서비스를 이용하는 비중이 늘어나고 있다. 하지만 기존의 금융 서비스를 위해 개발된 보안 키패드는 확률 분석 공격이 가능하며 보안 취약성을 지니고 있다. 이에 따라 본 논문에서는 이중 터치를 기반으로 한 보안 키패드 제안하며 이를 구현하였다. 이에 앞서 국내 모바일 금융 서비스의 모바일뱅킹과 모바일 간편 결제 서비스에서 사용되는 기존 보안키패드의 종류를 알아보고 취약점을 분석하였다. 더불어 본 연구에서 제안한 이중터치보안키패드와 기존의 보안키패드의 안전성을 기존의 키패드 공격(Brute Force Attack, Smudge Attack, 키로깅 공격, 어깨너머공격, Joseph Bonneau)의 인증 프레임워크를 활용하여 비교하였다. 분석된 결과에 따라 본 논문에서 제안하는 이중 터치를 통한 보안 키패드가 높은 안전성을 보여줌을 확인할 수 있다. 이중 터치를 통한 보안 키패드를 활용하면 보다 안전한 금융서비스를 이용할 수 있으며 그 외 모바일 환경에서 이뤄지는 서비스에 적용하여 안전성을 높일 수 있다.

숫자기반의 패턴 형식 패스워드 사용자인증 기술 (A study on User Authentication Technology of Numeric based Pattern Password)

  • 주승환;서희석
    • 한국컴퓨터정보학회논문지
    • /
    • 제17권9호
    • /
    • pp.65-73
    • /
    • 2012
  • 기존의 텍스트 기반 패스워드들은 추측, 사전 공격, 키로거, 사회공학, 훔쳐 보기, 스파이웨어 등의 공격에 취약하고, 이는 모바일 환경에서 더욱 심각한 문제이다. 훔쳐보기 공격은 패스워드에 대한 대표적인 공격방법 중 하나로, 공격자는 로그인 과정을 직접 관찰하거나 사용자의 인증 과정을 녹화하는 방식으로 패스워드에 대한 정보를 얻을 수 있다. 이러한 취약점을 보완하기 위한 연구를 진행하였다. 본 논문에서 제안하는 패턴 기반의 숫자 패스워드 인증 기술에서는 길이가 긴 패턴 시퀀스로 사용자 인증함으로써 기존 패스워드의 보안성을 강화시키려 하였으며, 높은 보안성을 제공하면서 사용자로 하여금 4개의 숫자만을 기억하도록 하여 사용의 편의성은 침해하지 않으려 하였다. 그 결과로, 사용하기 편리하고 훔쳐보기 공격과 전사적 대입 공격을 방지하기 위한 새로운 패스워드 시스템을 제안하고 이에 대한 보안성과 유용성을 검토하고자 한다.

모바일 단말기에서 지문 지우기를 활용한 스머지 공격 방지를 위한 보안 키패드 설계 (Design of a Secure Keypads to prevent Smudge Attack using Fingerprint Erasing in Mobile Devices)

  • 문형진
    • 산업융합연구
    • /
    • 제21권2호
    • /
    • pp.117-123
    • /
    • 2023
  • 핀테크 환경에서 다양한 서비스를 제공하기 위해 스마트 폰을 대표적으로 사용하고 있다. 또한, 스마트 폰에서의 안전한 서비스를 이용하기 위해 사용자 인증기술이 요구되고 있다. 인증하기 위해 PIN이나 패스워드를 입력하고 완료 버튼을 터치한 순간 서버에 인증정보를 전달하여 인증을 수행한다. 하지만 카메라 등을 이용한 레코딩 공격, 엿보기 공격이 아니더라도 터치스크린 사용 흔적인 스머지가 남게 되어 사후 공격이 가능하다. 스머지 공격을 차단하기 위해 사용자는 인증 후 사용자는 지문을 지워야 한다. 본 연구에서 지문 지우기 여부를 판단할 수 있는 기법을 제안하였다. 제안기법은 PIN를 입력한 다음에 터치한 흔적인 지문 지우기를 수행하고, 지우기 여부를 판단되면 자동으로 입력 완료 버튼 대신에 처리하는 보안 키패드를 설계하였다. 패스워드 입력시 반드시 지문을 지우는 동작을 요구하는 방식이다. 이 기법을 통해 사용자는 반드시 지문 지우기를 해야만 서비스 요청이 완료되어 스머지 공격을 차단할 수 있다.

단수 계정에 다중 권한 부여가 가능한 다중 해시값 기반의 안전한 패스워드 인증 기법 설계 (The Secure Password Authentication Method based on Multiple Hash Values that can Grant Multi-Permission to a Single Account)

  • 문형진
    • 산업융합연구
    • /
    • 제21권9호
    • /
    • pp.49-56
    • /
    • 2023
  • 개인별 서비스를 위한 ID 기반 인증으로 ID가 식별정보로 활용되고, 패스워드가 사용자 인증에 사용된다. 안전한 사용자 인증을 위해 패스워드는 클라이언트에서 해시값으로 생성하여 서버에 전달되고 서버에 저장된 정보와 해시값을 비교하며 인증을 수행한다. 하지만 패스워드의 해시값은 패스워드에서 한 개라도 틀리면 전혀 다른 해시값이 생성되어 사용자 인증에 실패하여 패스워드에 의한 다양한 기능을 적용할 수 없다. 본 연구에서는 입력된 패스워드의 해시값을 허수를 포함하여 여러 개 생성하고 서버에 전송해서 인증을 수행한다. 또한 제안 기법에서는 여러 권한을 가진 사용자가 하나의 계정으로 다양한 권한을 부여받을 수 있도록 패스워드에 따라 권한을 차등적으로 부여할 수 있다. 제안 기법을 통해 허수 패스워드를 생성함으로써 엿보기 공격을 차단하고, 패스워드 기반으로 권한을 부여하므로 다양한 권한을 가진 사용자에게 편리성을 제공할 수 있다.

실용적 뇌파 기반 사용자 인증을 위한 단일 채널 EEG 측정 장비를 통해 수집된 EEG 샘플의 점진적 제거 방법 (An Incremental Elimination Method of EEG Samples Collected by Single-Channel EEG Measurement Device for Practical Brainwave-Based User Authentication)

  • 고한규;조진만;최대선
    • 정보보호학회논문지
    • /
    • 제27권2호
    • /
    • pp.383-395
    • /
    • 2017
  • 뇌파 기반 사용자 인증기술은 최근에 스마트폰, 금융 등 다양한 분야에서 사용되고 있는 지문인식 등의 기존 생체인식 인증기술과 비교해볼 때 가변성, 유출 저항성 등의 장점이 있다. 이러한 장점에도 불구하고 사용자로부터 인증에 필요한 뇌파를 수집하기 위해 필요한 장비의 경제성과 뇌파 수집 행위의 편의성 문제 때문에 뇌파 기반 사용자 인증기술이 실제 환경에서 사용되지는 못했다. 최근 하드웨어 기술의 발전으로 휴대성과 통신 기능을 갖춘 간소화 된 형태의 뇌파 수집 기기들의 개발로 인해 뇌파를 활용한 인증기술에 대한 관련 연구가 활발히 진행되어왔다. 그러나 본 논문에서 가장 간소화된 형태인 단일 채널 뇌파 측정기기를 통해 수집된 뇌파 샘플들을 대상으로 수행된 실험에 따르면 뇌파 수집 채널 수 감소에 따라 인증정확도의 감소 현상이 있는 것으로 파악되었다. 따라서 본 논문에서는 뇌파 기반 사용자 인증기술의 실용화를 위해 해결해야 할 기술적 문제점에 대해 분석하고 이를 위해서 점진적 뇌파 샘플 제거 방법을 통해 각 사용자의 인증에 유효한 뇌파 샘플 집합을 구성하는 방법을 제안한다.

터치스크린을 이용한 터치 위치기반 사용자 인증 (User authentication using touch positions in a touch-screen interface)

  • 김진복;이문규
    • 정보보호학회논문지
    • /
    • 제21권1호
    • /
    • pp.135-141
    • /
    • 2011
  • 최근 다양한 기능을 탑재한 모바일 장치가 보급되고 개인정보를 다루는 각종 응용들이 등장하면서 사용자에 대한 인증이 중요한 이슈가 되고 있다. 본 논문에서는 기존의 PIN 방식과 더불어 터치스크린 상에서 입력을 하였을 때 얻을 수 있는 터치 위치데이터를 인증에 이용하는 터치 위치기반 인증방법을 제안한다. 본 연구에서 제안하는 방식은 키 패드를 이용하는 기존의 PIN 입력 방식과 동일한 인터페이스를 이용하므로 호환성을 제공하며, 기존 PIN 입력 방식의 안전성을 높이는 방법 중 하나인 행위 분석 방식에 비해 사용자 등록 단계가 간소화되어 편의성을 제공한다. 사용자 인증 실험 결과에 의하면 서로 다른 사용자가 같은 PIN 및 전화번호를 입력한다고 가정할 때 4자리, 6자리 PIN 및 11자리 전화번호에 대해 각각 8.1%, 6.2%, 8.1%의 EER을 나타내었으며, 이를 사용자마다 다른 PIN 및 전화번호를 사용하는 상황에 적용하면 매우 높은 사용자 인식 성능을 보장할 수 있다. 또한 기존 PIN 입력 방식과 동일한 크기의 패스워드(PIN) 탐색 공간을 갖도록 파라미터를 설정한 후 수행한 공격 실험에 의하면 같은 안전성을 가지는 기존의 PIN 입력 방식에 비해 제안한 방식이 매우 높은 안전성을 가짐을 확인할 수 있었다.