카드사 대체 인증기술 보안성 비교 분석
[본인확인 서비스 인증 절차]
1. 개요o `14년 온라인 카드결제시 공인인증서 의무 사용 폐지1), 온라인 간편 결제 활성화2) 대책 발표
이후 공인인증서를 대체하기 위한 기술이 지속적으로 개발되고 있음
- 다만,
대체 인증기술에 따라 이용 환경(단말기, 운영체제 등)의 제약과 절차상 요구하는 정보의 차이가 존재
o 본 보고서에서는 카드사 서비스 이용(서비스 가입, 결제* 등) 시 제공되는
공인인증서 기반 본인인증 서비스를 대체하는 인증기술의 보안성을 비교 분석함
* 결제 시
인증이 아닌 특정금액 이상 결제하여 추가인증이 필요한 경우- 제공
예정인 서비스의 경우 일부 내용이 변경되어 출시될 수 있음
1) 금융위원회, 온라인
카드결제시 공인인증서 의무 사용 폐지를 위한 「전자금융감독규정 시행세칙」개정, 2014.5.19.2) 금융위원회, 전자상거래 결제 간편화 방안, 2014.7.28.3) CVC(Card Validation Code) : 카드 유효성 검사 코드로 카드의 고유번호를
의미
상세 내용은 첨부 파일을 참고 바랍니다
생체신호 인증기술 및 표준화
동향
출처 : 뉴딜코리아 홈페이지
전통적으로 바이오인식기술은 출입국심사(전자여권,
승무원·승객 신원확인), 출입통제(도어락, 출입통제·근태관리), 행정(무인민원발급, 전자조달), 사회복지(미아 찾기, 복지기금관리),
의료(원격의료, 의료진·환자 신원확인), 정보통신(휴대폰·PC·인터넷 인증), 금융(온라인 뱅킹,ATM 현금인출) 등 다방면에서 폭넓게 보급되어
실생활에서 널리 활용되고 있다.
[그림 1]은 신체특징(Physiological biometrics)과 행동적
특징(Behavioral biometrics)을 이용한 사용자 인증기술인 바이오인식기술의 유형과 함께 기술별 보안취약점(괄호 안 글자)을
나타내고 있다.
최근 들어, 모바일 지급결제서비스·ATM
인출기·인터넷전문은행 등과 같은 핀테크 분야에서 비대면 인증기술로 바이오인식기술이 각광을 받기 시작했다.
한편,가짜지문 등 기존의 신체적 특징을 이용한 바이오
인식기술의 위변조 위협에 대한 우려 존재함에 따라 뇌파·심전도·근전도·맥박 등 살아있는 사람의 행동적(신체의 기능적) 특징을 이용한 생체신호를
이용하여 비대면 인증기술로써 활용하기 위하여 주요 선진국에서 차세대 바이오인식 기술개발이 가속화되고 있는 추세이다.
또한, 이러한 생체신호는 최근에 삼성전자, LG전자,
애플 등에서 스마트워치를 통해 심장박동수를 측정하고 스마트폰을 통하여 모바일 지급결제, 헬스케어 등과 같은 IoT 모바일 융복합 응용서비스에
활용될 전망이다.
첨부파일 : 생체신호 인증기술 및 표준화 동향
카드사 대체 인증기술 보안성 비교
분석
- 개 요
-
o `14년 온라인
카드결제시 공인인증서 의무 사용 폐지, 온라인
간편결제 활성화2) 대책 발표 이후 공인인증서를
대체하기 위한 기술이 지속적으로 개발되고
있음
- 다만, 대체 인증기술에 따라 이용
환경(단말기, 운영체제 등)의 제약과 절차상 요구하는 정보의 차이가 존재
o 본 보고서에서는 카드사 서비스 이용(서비스
가입, 결제* 등) 시 제공되는 공인인증서 기반
본인인증 서비스를 대체하는 인증기술의 보안성을 비교 분석함
* 결제 시 인증이 아닌 특정금액 이상 결제하여
추가인증이 필요한 경우
- 제공 예정인 서비스의 경우 일부 내용이
변경되어 출시될 수 있음
- 시사점
-
o 공인인증서 의무 사용이 폐지된 후 공인인증서를 이용한
본인인증을 대체하기 위해 휴대폰 기반 본인인증
서비스가 등장하고 있으며, 인증정보를 안전하게
생성·전달하기 위해 다양한 보안 기술이 적용되고 있음
o 단말기, 추가 인증수단(IC카드)을 통해 인증
정보를 생성하는 것이 상대적으로 안전하지만,
생성되는 위치(일반영역, 보안영역)에 따라 보안성, 위험의 정도가 달라짐
o 지속적으로 발생되는 위협으로부터 이용자를
보호하기 위해서는 사전에 등록된 단말기 기반 인증
이외에도 FDS7), 거래연동 인증, TUI 등의 추가적인 보안 방안을 적용을 고려해야 함
- (FDS) 다양한 수집 데이터를 활용하여
부정인증 시도 여부를 판별하고,유사한 위협에
대해서는 신속한 정보 공유 등의 대응 방안 고려
- (거래연동 인증) 인증 값 생성 시 거래
정보와 연동하여 본인의 거래내역을 확인하여 보안
강화
- (Trusted UI, TUI) 일반영역의
입·출력 값은 캡쳐, 키로깅 등의 위험에 노출되므로 보안영역에 구현하여 입·출력 값 보호 필요
추가 내용은 첨부 파일을 참고 하세요