• 제목/요약/키워드: Shoulder-surfing Resistance

검색결과 5건 처리시간 0.019초

아이트래킹을 이용한 안전한 패스워드 입력 방법에 관한 연구 - 숄더 서핑 공격 대응을 중심으로 (A Study of Secure Password Input Method Based on Eye Tracking with Resistance to Shoulder-Surfing Attacks)

  • 김슬기;유상봉;장윤;권태경
    • 정보보호학회논문지
    • /
    • 제30권4호
    • /
    • pp.545-558
    • /
    • 2020
  • 시선 기반 입력은 사용자가 문자를 입력하였을 때, 입력이 제대로 되었음을 확인하기 위한 피드백을 제공한다. 이미 많은 연구에서 적절한 피드백이 시선 기반 입력의 사용성을 높이는 효과가 있음을 증명하였다. 그러나 피드백을 통해 입력된 문자에 대한 정보가 노출되어 숄더 서핑 공격의 대상이 될 수 있다. 적절한 피드백을 활용하여 기존의 사용성을 유지하며 보안성을 향상시킬 필요가 있다. 본 연구에서는 숄더 서핑 공격에 대응하기 위한 새로운 시선 기반 입력 방법인 FFI(Fake Flickering Interface)를 제안한다. 또한, 실험 및 설문을 통해 기존의 피드백을 활용한 시선 기반 입력과 비교하여 FFI의 사용성과 보안성을 평가한다.

위치정보로 비밀정보를 유추할 수 있는 공격에 내성이 있는 테트리스 형태 기반의 보안 키패드 (Virtual Keypads based on Tetris with Resistance for Attack using Location Information)

  • 문형진
    • 한국융합학회논문지
    • /
    • 제8권6호
    • /
    • pp.37-44
    • /
    • 2017
  • 모바일 단말기는 터치 스크린 상의 가상 키패드로 비밀번호와 같은 중요 정보를 입력하여 결제 및 인증을 통해 다양한 서비스를 제공한다. 사용자가 모바일 단말기로 입력한 비밀번호를 유추하기 위해 공격자는 사용자의 터치 위치정보를 탈취한다. 구글 글래스를 이용한 훔쳐보기나 어깨너머 공격으로부터 터치된 비밀번호 정보를 알아내거나 탈취된 위치정보를 이용하여 터치한 비밀번호를 유추할 수 있다. 이는 기존 보안 키패드는 손쉬운 입력을 위해 일부 키를 제외하고 거의 정해진 순서대로 같은 크기의 키패드로 같은 문자를 배치하기 때문에 구글 글래스나 어깨너머 공격 등에 취약하다. 보안 키패드를 다양한 모양과 위치를 재배치하므로 보안성을 높일 수 있다. 본 논문은 13가지의 테트리스의 다양한 형태와 크기를 생성하고, 키패드를 이어 붙여서 배치하는 보안 키패드를 제안한다. 보안 키패드는 다양한 모양과 크기를 테트리스 게임처럼 배열하므로 가상 키패드를 다양하게 만들어 공격자가 터치한 위치정보가 알더라도 키패드의 크기를 달라 입력된 비밀정보를 유추하기가 어렵다.

S3PAS의 교차 공격에 대한 위협성 분석 (On the Security of S3PAS against Intersection Attack)

  • 신동오;강전일;양대헌;이경희
    • 정보보호학회논문지
    • /
    • 제21권1호
    • /
    • pp.77-84
    • /
    • 2011
  • 문자와 숫자의 조합으로 이루어진 패스워드는 외우기 쉽고 사용하기 쉽지만 낮은 복잡도를 가지고 있다. 그렇기 때문에 안전하지 않은 환경에서 키보드와 같은 입력 장치를 통하여 패스워드를 그대로 입력하는 행위는 훔쳐보기와 같은 공격으로 쉽게 노출될 수 있다. 이러한 문제를 극복하고자 사용자 비밀의 형태를 다른 것으로 바꾸거나 복잡한 입력과정을 통하여 인증을 수행하는 방법들이 제안되고 있으나, 보안성과 사용자 편의성에 있어서 적합한 타협점을 찾지 못하고 있다. S3PAS는 사용자의 편의성을 만족시키면서 훔쳐보기로부터 사용자의 패스워드를 보호할 수 있는 보안성도 갖추었다고 알려진 인증기법이다. 그러나 공격자가 인증 세션을 여러 번 바라본 이후에 얻어낸 정보를 이용하여 인증을 시도하는 교차 공격에 대해서는 고려하지 않았다. 이 논문에서는 S3PAS에 대하여, 인증세션이 여러 번 공격자에게 노출되었을 때 발생할 수 있는 보안문제에 대해서 살펴보고, 사용자 실험과 모의실험을 통하여 이를 확인한다. 또한, 이러한 문제를 극복하기 위한 대안에 대하여 고찰한다.

행렬 상에서 문자 간 연산을 수행하는 패스워드 인증 기법 (Password Authentication Scheme based on Operation of Alpha-numeric Characters on Matrix)

  • 강전일;맹영재;양대헌;이경희;전인경
    • 정보보호학회논문지
    • /
    • 제19권5호
    • /
    • pp.175-188
    • /
    • 2009
  • 패스워드는 그 자체만으로도 낮은 복잡도를 가지고 있을 뿐만 아니라, 안전하지 않은 환경에서 그대로 키보드와 같은 입력 장치를 통하여 입력하는 행위는 훔쳐보기와 같은 공격으로 쉽게 노출될 수 있다. 이러한 문제를 극복하고자 사용자 비밀의 형태를 다른 것으로 바꾸거나 복잡한 입력과정을 통하여 입력을 수행하는 방법들이 제안되어 왔으나, 보안성과 사용자 편의성에 있어서 적합한 타협점을 찾지 못하고 있다. 이 논문에서는 행렬 상에 문자들 사이에서의 연산을 통하여 기존 형태의 패스워드를 비밀로 사용하는 인증 기법에 대해서 소개한다. 다양한 각도에서의 분석을 통하여 기법이 갖는 안전성을 보이고, 사용자 실험을 통하여 사용자들이 실제로 느끼는 기법에 대한 어려움 등을 확인할 것이다.

실용적 뇌파 기반 사용자 인증을 위한 단일 채널 EEG 측정 장비를 통해 수집된 EEG 샘플의 점진적 제거 방법 (An Incremental Elimination Method of EEG Samples Collected by Single-Channel EEG Measurement Device for Practical Brainwave-Based User Authentication)

  • 고한규;조진만;최대선
    • 정보보호학회논문지
    • /
    • 제27권2호
    • /
    • pp.383-395
    • /
    • 2017
  • 뇌파 기반 사용자 인증기술은 최근에 스마트폰, 금융 등 다양한 분야에서 사용되고 있는 지문인식 등의 기존 생체인식 인증기술과 비교해볼 때 가변성, 유출 저항성 등의 장점이 있다. 이러한 장점에도 불구하고 사용자로부터 인증에 필요한 뇌파를 수집하기 위해 필요한 장비의 경제성과 뇌파 수집 행위의 편의성 문제 때문에 뇌파 기반 사용자 인증기술이 실제 환경에서 사용되지는 못했다. 최근 하드웨어 기술의 발전으로 휴대성과 통신 기능을 갖춘 간소화 된 형태의 뇌파 수집 기기들의 개발로 인해 뇌파를 활용한 인증기술에 대한 관련 연구가 활발히 진행되어왔다. 그러나 본 논문에서 가장 간소화된 형태인 단일 채널 뇌파 측정기기를 통해 수집된 뇌파 샘플들을 대상으로 수행된 실험에 따르면 뇌파 수집 채널 수 감소에 따라 인증정확도의 감소 현상이 있는 것으로 파악되었다. 따라서 본 논문에서는 뇌파 기반 사용자 인증기술의 실용화를 위해 해결해야 할 기술적 문제점에 대해 분석하고 이를 위해서 점진적 뇌파 샘플 제거 방법을 통해 각 사용자의 인증에 유효한 뇌파 샘플 집합을 구성하는 방법을 제안한다.