레이블이 전자서명인 게시물을 표시합니다. 모든 게시물 표시
레이블이 전자서명인 게시물을 표시합니다. 모든 게시물 표시

2018년 8월 27일 월요일

뱅크사인 (은행공동인증서비스)

 뉴딜코리아 홈페이지
​ 
뱅크사인 (은행공동인증서비스)





1. 뱅크사인 은행공동인증서비스 추진 현황

□ 은행연합회는 정부의 블록체인* 활성화 정책에 부응하고, 블록체인 기술의 금융시스템 적용을 위해 사원은행과 함께 ’16년 11월부터 ‘은행권 블록체인 컨소시엄’을 구성하여 운영하고 있음

 * 블록체인(Blockchain)은 4차 산업혁명 핵심기술 중 하나로, 중앙집중기관 없이 시스템 참가자들이 공동으로 거래정보를 기록, 검증, 보관함으로써 거래정보의 신뢰성을 확보하도록 설계된 분산장부 기술

□ 동 컨소시엄을 통해, 은행권은 블록체인 기반의 은행공동인증서비스인 ‘뱅크사인(BankSign)’ 도입을 추진해 왔으며, 오는 7월에 대고객 상용서비스를 실시할 예정임

  - 작년 11월부터 본격적인 개발에 착수하였고, 지난 4월말부터 일부 은행 임직원을 대상으로 실거래 환경에서 테스트도 진행

□ ‘뱅크사인’은 공개키(PKI; Public Key Infrastructure) 기반의 인증 기술, 블록체인 기술, 스마트폰 기술 등 첨단기술의 장점을 활용하여 전자거래의 안전성과 편의성을 높인 우수한 인증서비스이며, 은행권이 블록체인 기술을 이용한 첫 번째 공동사업이라는 의의가 있음

 - ‘뱅크사인’의 장점
   • 블록체인의 특성인 합의 및 분산저장을 통해 인증서 위‧변조 방지
   • 개인키(전자서명생성정보)를 스마트폰의 안전영역에 보관하고 항상 휴대함으로써 개인키 복제, 탈취 및 무단사용 방지
   • 뱅크사인은 스마트폰 앱 인증을 통해 모바일뱅킹과 PC 인터넷뱅킹 모두 이용 가능
   • 인증서 유효기간을 3년으로 확대하여 인증서 갱신에 따른 불편 경감 등

□ 참고로, ‘뱅크사인’ 도입 후에도 뱅크사인과 기존 공인인증서 모두 병행하여 이용이 가능함

  - 최근 전자서명법 개정안 입법예고(’18.3.30.) 등에 따르면, 공인인증서 제도 폐지에 대한 정부방침은 공인인증서의 우월적 지위*를 없애고, 시장경쟁을 통해 전자서명산업의 경쟁력을 강화하고 이용자의 선택권을 확대하자는 것임

        * 공인인증서에 무결성(전자서명 후 정보의 변경이 없음)을 부여하고, 법령에서 전자서명을 요하는 경우에는 공인인증서에 의한 공인전자서명만 인정


2. 뱅크사인 및 공인인증서 관련 참고사항

가)  공인인증서 제도 폐지에 대한 정부방침 관련

□ ‘전자서명법 개정안 입법예고(’18.3.30.)’ 주요내용

 ㅇ 정부는 공인인증서 제도가 도입초기에는 민원행정, 금융, 상거래 등 다양한 분야에서 전자적 업무처리 활성화 등에 기여하였다고 평가

 ㅇ 하지만, 현 시점에서는 오히려 전자서명시장의 발전을 저해하고, 이용자 불편을 초래하고 있다고 진단

  - 전자서명시장의 독점 초래, 전자서명기술 및 서비스 혁신 저해, 국민들의 전자서명수단 선택권 제한 등
 ㅇ 이에, 정부는 ‘공인’인증서의 우월적 지위*를 없애고, 시장경쟁을 통해 전자서명산업의 경쟁력 강화와 이용자의 선택권 확대 추진

      * 공인인증서에 무결성(전자서명 후 정보의 변경이 없음)을 부여하고, 법령에서 전자서명을 요하는 경우에는 공인인증서에 의한 공인전자서명만 인정

 ⇨ ‘공인’인증서 제도가 폐지되고 전자서명시장을 발전시킬 다양한 인증기술이 허용되므로, 뱅크사인이 도입되어도 고객은 기존 공인인증서와 뱅크사인 모두 병행하여 이용 가능

나) 인증서 제도 유지 필요성 관련

□ 인증에는 ‘본인확인’과 ‘전자서명’ 두 가지 의미가 있음

 ㅇ 본인확인은 단순히 행위당사자 본인을 확인(로그인)하는 것으로, ID/PW, SMS, ARS, 지문, 홍채 등 다양한 인증수단이 사용됨

 ㅇ 전자서명은 행위당사자 본인을 확인하는 것 외에 전자문서 등의 진위도 확인하는 것으로, 현재 공개키(PKI; Public Key Infrastructure) 기반의 전자서명 기술(공인인증서 또는 사설인증서)이 사용됨

 ㅇ 즉, 인증서는 본인확인과 전자서명이 모두 가능한 인증수단임

      * PKI 방식은 국제표준 기술로서 해외에서도 두루 사용

 ㅇ 최근 무서명 거래가 증가하고는 있으나, 서명이 요구되는 거래 또는 계약은 여전히 존재하며, 이러한 거래 등이 전자적인 형태로 이루어지는 경우에는 전자서명이 필요한 것임

 ⇨ 위와 같은 상황을 고려할 때 ‘인증서 제도’ 필요

다) 뱅크사인 이용채널 관련

□ 뱅크사인은 스마트폰 앱 인증을 통해 모바일뱅킹과 PC 인터넷뱅킹 모두 이용 가능

 ㅇ 뱅크사인은 인증절차의 보안성과 편의성을 높이기 위해 스마트폰의 첨단기술을 활용하므로 인증절차는 스마트폰에서만 가능

  - 스마트폰의 안전영역에 개인키(전자서명생성정보)를 저장하여 해킹 등에 의한 복제 및 탈취 방지

      * 스마트폰 안전영역은 외부접근이 불가능한 저장공간으로 해킹 등에 안전하나, PC는 이러한 안전한 저장공간을 사용할 수 없어 해킹 등 위험에 노출

 ㅇ 한편, 뱅크사인은 스마트폰에서 인증하여 PC 인터넷뱅킹 이용 가능

      * PC 인터넷뱅킹 화면에서 휴대폰번호 입력 후 ‘뱅크사인으로 로그인’ 선택 → 스마트폰 뱅크사인앱 활성화 → 비밀번호 등 입력 → PC 인터넷뱅킹 로그인 성공

라) 뱅크사인 이용기관 관련

□ 은행권은 이용자 편의 제고를 위해, 뱅크사인이 은행권 뿐 아니라, 정부 및 공공기관, 유관기관 등으로 이용범위가 확대될 수 있도록 관련 기관과 협의해 나갈 예정

 ㅇ 특히, 전자서명법이 개정되면, 정부 및 공공부문에서 공인인증서 외 인증수단도 이용이 촉진될 것으로 기대


☞ 첨부파일 :  뱅크사인 은행공동인증서비스


컨설팅 : ISMS, ISO27001, GDPR,PCI-DSS 
전자금융기반시설 취약점 분석·평가
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com
 

2016년 6월 26일 일요일

해시함수 LSH 코드

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2535
국산 암호 알고리즘 LSH 코드


1. 해시 함수 LSH
      LSH는 메시지 인증, 사용자 인증, 전자서명 등 다양한 암호 응용 분야에 활용 가능한 암호학적
      해시 함수입니다.


2. 주요 특성
   개발연도 : 2014년
   알고리즘 구분 : 해시 함수
   출력 길이 : 224비트, 256비트, 384비트 또는 512비트
   구조 : Wide-pipe Merkle Damgaard 구조


3. 성능
  
  다양한 SW 환경에서 국제 표준(SHA2/3) 대비 2배 이상 성능

   256비트 출력
CPU LSH-256 SHA-256 SHA3-256
Intel Core i7-4770K@3.5Ghz 3.60 1.82 10.56
ARM Cortex-A15@1.7GHz 11.17 19.91 36.03
256비트 출력 해시 함수 구현 효율성 비교 (메시지 길이: 1MB, 단위: cycles/byte)

   512비트 출력
CPU LSH-512 SHA-512 SHA3-512
Intel Core i7-4770K@3.5Ghz 2.39 7.65 16.36
ARM Cortex-A15@1.7GHz 8.94 44.13 63.31
512비트 출력 해시 함수 구현 효율성 비교 (메시지 길이: 1MB, 단위: cycles/byte) 
4. 표준화
   LSH 규격은 국내 TTA 표준으로 제정되었습니다.
분류 표준명
LSH TTAK.KO-12.0276, 해시 함수 LSH
5. 지적재산권
  
    LSH는 지적재산권에 대한 사용료 없이 제품 생산 및 판매와 관련하여 적용할 수 있습니다.
6. LSH 소스코드

  - 코드 구성 및 특징
구분 특징
SIMD 고속 구현 코드 SSE2, SSSE3, AVX2, XOP, NEON 지원
C 레퍼런스 코드 구현 참조용 코드
Java 코드 Java 1.5 이상 지원
Python 코드 Python 2.7 이상, 3.2 이상 지원


- 제공 기능
   LSH-224, LSH-256, LSH-512-224, LSH-512-256, LSH-384, LSH-512
   LSH 기반 메시지 인증 코드(HMAC)

- 본 소스코드는 지적재산권에 대한 사용료 없이 제품 생산 및 판매와 관련하여 적용할 수 있습니다.
- 소스코드 관련 문의는 cryptoalg@nsr.re.kr 로 주시기 바랍니다.






7. 첨부파일
      LSH 규격서
      LSH 논문(영문)
      LSH 소스코드
      LSH 소스코드 매뉴얼

국산 고속 해시함수 LSH

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2534


국산 고속 해시함수 LSH

1. 기술소개
● 디지털 데이터의 고유값을 생성하는 암호학적 해시함수
● 데이터 변조 유무의 확인 기능(무결성) 제공
● 전자서명, 키 공유, 난수발생기 등 다양한 암호 응용에 사용됨

2. 기존 기술과의 차별성
● ARX(덧셈, 비트 순환, XOR) 기반 신규 구조
● Intel/AMD 등 범용 SW 환경에서 국제 표준(SHA-2/3) 대비 2배 이상 속도

3. 활용분야
● 금융, 클라우드, 빅데이터 등의 분야에서 대용량 데이터의 무결성 검증
● 실시간 서비스에서의 데이터 인증
● 전자서명, 키 유도함수, 난수발생기 등 암호 기능 구현

[참고] 해시함수는 디지털 데이터를 압축해 고유값을 생성하는 암호 알고리즘이다. 전자서명과 데이터 무결성 검증, 난수 생성, 사용자 인증, 비밀번호 보호 등 다양한 응용분야에 널리 사용된다.

           [해시함수 LSH 핵심 논리]


[해시함수 LSH 성능]

2016년 4월 10일 일요일

코드서명 인증서 보안 가이드 (미래창조과학부, 한국인터넷진흥원)

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2338


코드서명 인증서 보안 가이드 (미래창조과학부, 한국인터넷진흥원)


코드서명 인증서 보안 가이드’배포
- 인증서 보관부터 사고대응까지 체계적 관리 방법 안내 -


□ 미래창조과학부(장관 최양희)와 한국인터넷진흥원(원장 백기승)은 코드서명 인증서 관리 강화를 위한 ‘코드서명 인증서 보안 가이드’를 마련·배포한다고 밝혔다.


* 코드서명 : 기업에서 제작한 S/W·프로그램 배포 시 해당 기업에서 제작·배포한 것임을 증명하는 일종의 전자서명(디지털 도장)



ㅇ 최근 기업에서 사용하는 코드서명 인증서를 해킹하고, 이를 통해 정상적인 S/W로 가장한 악성코드가 유포되는 사례가 있어 해커의 명령조종지(C&C)를 차단하는 등 긴급 대응한 바 있다.

- 해당 악성코드는 이용자가 기업에서 배포하는 정상 S/W로 오해하고 의심 없이 설치하여 악성코드에 감염되는 피해가 발생 할 수 있어, 기업들은 인증서 관리에 세밀한 주의가 필요하다.

ㅇ 이에, 미래부는 코드서명 인증서 보관부터 사고대응까지 체계적인 관리 방법을 안내하는 ‘코드서명 인증서 보안 가이드’를 마련하여 기업 스스로 보안취약점을 점검·보완할 수 있도록 하였다.

□ 보안가이드는 크게 ▴인증서 보관 ▴인증서 관리시스템 ▴업데이트 체계 ▴유출 시 대응절차와 관련한 45개 항목으로 이루어져 있으며, 코드서명 인증서 탈취 사례와 점검항목 세부 설명내용이 포함되어 있다.


□ 송정수 미래부 정보보호정책관 :  “기업의 코드서명 인증서 유출은 기업 신뢰성 하락과 이용자 피해를 유발할 수 있어, 인증서 관리가 매우 중요”

ㅇ “기업들은 이번 가이드를 통해 자사 인증서 관리 수준을 자가 진단·조치해야 하며, 기업 전반에 대한 보안 강화에 철저를 기해 줄 것”을 강조하였다. 끝.

[담당자]
미래창조과학부 고창휴 사무관(☎ 02-2110-2924)


[참고 : 코드서명 인증서 보안 가이드]

[1장] 개요
  - 1.1 배경
  - 1.2 가이드 목적 및 구성

[2장] 인증서 관리 미흡 악용 사례

[3장] 코드서명 인증서 보안 가이드
  - 3.1 인증서 관리
  - 3.2 인증서 관리 시스템
  - 3.3 보안 업데이트 체계
  - 3.4 침해사고 발생 시 사고대응체계

[4장] 코드서명 인증서 보안 가이드 해설서

문의 : 침해사고분석단 취약점분석팀 박지희 주임연구원(02-405-5325, 
pjihee13@kisa.or.kr)