레이블이 프레임워크인 게시물을 표시합니다. 모든 게시물 표시
레이블이 프레임워크인 게시물을 표시합니다. 모든 게시물 표시

2018년 11월 4일 일요일

5세대 이동통신(5G) 보안 기술 관련 표준화 동향

 뉴딜코리아 홈페이지 


■ 5세대 이동통신(5G) 보안 기술 관련 표준화 동향



1. 개요

최근 사물인터넷(IoT), 4차 산업혁명이라는 용어는 어디서나 너무나 쉽게 접할 수 있게 되었으며, 해당 기술이 전 산업으로 확산 및 적용되면서 덩달아 핫이슈로 떠오르는 용어가 5G, 즉 5세대 이동통신이다.

5G는 기존 1세대 이동통신망인 아날로그통신망에서 최근 4세대인 LTE를 이어나가는 새로운 이동통신망을 의미하며, 기존 4G LTE 보다 데이터 용량이 약 1000배 많고 속도도 약 200배 정도 빠른 이동통신망이다.

ITU-T를 통해 국제적으로 표준화된 용어는 IMT-2020이며 전송속도, 이동속도, 주파수 효율, 최고 전송속도, 최대 기기 연결 수 등 다양한 목표를 가지고 태어난 차세대 이동통신망이다.

5G 보안의 경우 네트워크 자체에 대한 보안은 기존 4G LTE가 가지고 있는 보안 기술과 유사하다고 할 수 있다.

다만, 향후 4차 산업혁명과 같이 다양한 산업에 광범위하게 적용되기 위해서는 안전이 최우선으로 고려되어야하기 때문에 최근에 양자암호나 블록체인과 같은 기술을 적용하여 5G 네트워크의 안전성을 강화하는 흐름으로 추진되고 있다.

이러한 흐름에 맞춰 5G 보안 기술과 연관된 표준들의 개발도 최근에 증가하고 있는 추세이며. ITU-T에서도 2018년부터 5G 보안 관련 권고안이 신규 워크 아이템으로 채택되어 개발 중에 있다.

또한, 양자 암호 기술에 대한 권고안도 2018년 9월 회의에서 신규 워크 아이템으로 제안되었다.

본 표준화 보고서는 지난 2018년 8월 29일부터 9월 7일까지 스위스 제네바에서 개최된 ITU-T SG17 정기회의에서 논의된 5G 보안 기술과 관련한 표준화 동향을 소개하고자 한다.


2. 5G 보안 기술의 필요성

최근 자동차, 가전, 스마트 공장, 스마트 의료 등 우리의 생활과 밀접한 다양한 산업 전반에 네트워크가 연결되고 IoT 기술이 접목되면서 모든 산업과 생활 공간이 하나의 네트워크로 연결되는 컨넥티드 사회로 진화하고 있다.

이러한 현상을 최근에는 4차 산업혁명이라고 부르고 있으며, 정부에서도 4차 산업혁명을 달성하기 위해 많은 예산과 기술인력을 투입하여 가시적인 성과를 내고자 분주히 노력하고 있다.

하지만, 4차 산업혁명이라는 거대한 목표를 달성하기 위해 간과하면 안되는 것이 바로 보안사고 문제이다.

특히나 자동차, 가전, 의료 등의 경우 국민의 생명과 직결될 수 있는 분야이기 때문에 해킹사고를 미연에 방지하기 위한 보안 기술의 적용은 무엇보다도 중요하다고 할 수 있다.

4차 산업혁명에서 핏줄 역할을 하는 것이 네트워크이고, 이러한 네트워크를 편하고 빠르고 안전하게 구축하기 위해 국내 뿐 아니라 세계적으로도 5G 기술 개발에 많은 노력을 기술이고 있으며, 이 중에 5G 보안 기술이 핵심 기술 중에 하나로 포함되어 개발되고 있다.

최근, ITU-T 에서도 이러한 필요성을 인지하고 2018년부터 SG7 Q6을 전담분과로 지정하고 5G 보안 기술에 대한 표준을 개발하고 있다.


3. IoT 보안 기술 표준화 진행 상황 및 표준화 회의 결정사항

현재 SG17 Question 6에서 추진하고 있는 5G 보안 기술 관련 표준화는 총 2건이 있으며,

그 중 중국에서 제안한 “5G 시스템내 양자 내성 알고리즘에 대한 보안 가이드라인(X.5Gsec-q)” 권고안은 2018년 3월 회의에서 신규 워크 아이템으로 제안되어 채택된 권고안으로, 5G시스템의 보안 구조 소개, 양자컴퓨터 이용 시 5G 시스템의 보안 수준 평가, 양자 내성 암호 이용 기준 등을 포함하는 권고안이며.

본 권고안의 경우 2018년도 9월 회의에서 첫번째 기고서를 제안하였으며, 해당 내용 검토 후 권고안에 반영하기로 합의되었다.

두번째 5G 보안 관련 권고안은 중국에서 제안한 “5G 에코시스템의 신뢰관계를 기반한 보안 프레임워크(X.5Gsec-t)”이며, 2018년 9월 회의를 통해 신규 워크아이템으로 제안이 되었으며, 회원국의 커멘트를 받아들여 제목 및 일부 표준화 범위를 수정하여 최종 신규 워크아이템으로 채택되었다.

현재까지, 5G 보안 관련 권고안은 2018년도에 제안된 2건이며 향후 지속적으로 5G 보안 관련 권고안이 제안될 것으로 기대된다.


4. IoT 보안 기술 표준화 관련 시장 전망 및 국내 표준화 활동에의 제언

앞에서도 언급했지만 5G 보안기술은 최근 정부에서 관심이 많은 4차 산업혁명에 필수적인 요소 기술이며 이동통신사를 포함한 국내 산업계, 정부, 학계에서 많은 관심을 가지고 있으며, 다양한 5G 서비스에 활용 가능한 보안기술 개발이 활발히 진행되고 있다.

따라서, 5G 보안 기술 표준화에 대한 시장성은 매우 높다고 할 수 있으며, 5G 보안 기술에 대한 표준화 선점은 향후 국내 산업 경쟁력에도 크게 도움이 될 것으로 판단된다.

다만, 최근 ITU-T에서는 중국이 5G 보안 기술 표준화를 주도하는 분위기이기 때문에 국내 이통사를 비롯한 산업계, 학계 등에서 연구 개발되고 있는 우수한 5G 보안기술에 대한 조속한 국제 표준화 추진이 절실히 필요하다고 할 수 있다.


백종현 (KISA 팀장, ITU-T SG17 Q6 라포처, jhbaek@kisa.or.kr)


컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com
 


2018년 4월 28일 토요일

액센추어의 AWS 보안프레임워크

 뉴딜코리아 홈페이지 

액센추어의 AWS 보안프레임워크
- 싱가포르통화청(Monetary Authority of Singapore) 지침 -






싱가포르 통화청은 공용 클라우드 이용을 도입하기 위하여 기존의 장애물을 제거하였습니다.

클라우드 도입을 돕기 위하여, 싱가포르 은행연합회는 아웃소싱 및 클라우드 도입에 관한 싱가포르 통화청의 지침을 충족할 수 있도록 고안된 몇 가지 주요 제어를 식별해 내었습니다.

AWS 플랫폼에서 제공되는 서비스 구성이 매우 많다는 점을 고려하면, 많은 기관들은 AWS 구현이 ABS 주요 제어 지침을 충족하는지에 관하여 의문을 가질 수 있습니다.

액센추어의 AWS 보안 프레임워크와 그것을 싱가포르 통화청 지침과 연계시키는 방법은 ABS 주요 제어를 다루면서 MAS 요구사항을 준수하기 위하여 AWS 서비스를 설계 및 구성하는 규범적 방법을 제공함으로써 그러한 불확실성을 제거합니다.

액센추어의 AWS 보안 프레임워크는 올바른 AWS 서비스 및 플랫폼을 구현하기 위한 간단한 규범적 방법을 설명하며, 이를 통해 어떤 기관이라도 아웃소싱 및 클라우드 도입에 있어 싱가포르 통화청의 요건을 충족할 수 있을 것입니다.

ABS 가 기술한 각각의 주요 제어에 대하여, 액센추어의 AWS 프레임워크는 적용될 수 있는 AWS 서비스와 ABS 가 나열한 주요 제어를 충족하기 위해서 어떻게 배치되어야 하는지를 개괄합니다.

본 프레임워크는 금융서비스 부문에게 기관 내 모든 작업을 지원하는 안전하고 복원력 있는 AWS 플랫폼을 구축함으로써, 클라우드 기반 개발 및 보안 기술의 도입하면서도 데이터를 안전하게 관리할 수 있다는 신뢰를 제공합니다.

첨부파일 :
- 액센추어의 AWS 보안프레임워크 : 싱가포르통화청(Monetary Authority of Singapore) 지침
- top 10 best practices for aws security






2017년 4월 16일 일요일

빅 데이터 동향 (2017년도 상위 10가지)

 뉴딜코리아 홈페이지 

2017년도 상위 10가지 빅 데이터 동향



개요 |

2016년은 많은 조직에서 모든 형식과 크기의 데이터를 저장 및 처리하고 유용한 가치를 발견하게 됨에 따라 빅 데이터의 새로운 시대를 열게 된 해였습니다.

2017년에는 대량의 구조화된 데이터와 구조화되지 않은 데이터를 지원하는 시스템이 계속 증가할 것입니다.

시장에서는 최종 사용자가 데이터를 분석할 수 있는 기능을 제공하면서 데이터 관리자가 빅 데이터를 관리 및 보호하도록 지원하는 플랫폼을 요구할 것입니다.

이러한 시스템은 엔터프라이즈 IT 시스템과 표준에 따라 원활하게 운영되도록 발전할 것입니다.

그 다음에는 어디를 향해 갈까요?
이 보고서에서는 다음 사항을 비롯해 2017년의 상위 빅 데이터 동향을 조명합니다.

。빠르고 접근성이 높아진 빅 데이터: Hadoop 속도 향상을 위해 확장되는 옵션
처음부터 데이터 레이크를 활용하여 가치를 창출하는 조직
빅 데이터의 가치를 제고하는 Spark 와 기계 학습




첨부파일 :
- 2017년도 상위 10가지 빅 데이터 동향  매년 Tableau에서는 업계에서 발생하는 현상에 대한 논의를 시작합니다.
  그리고 그에 따라 다음 해의 주요 빅 데이터 동향을 예측합니다.
  Tableau가 예측한 2017년도 빅 데이터 동향은 다음과 같습니다.


2016년 3월 30일 수요일

모바일 앱 개발의 보안강화를 위한 스프링 시큐리티 프레임워크

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2311


모바일 앱 개발의 보안강화를 위한 스프링 시큐리티 프레임워크
스프링 프레임워크 (Spring Framework)’ 자바 플랫폼 위한 오픈소스 애플리케이션 프레임워크 로서 간단히 스프링 (Spring) 이라고도 불린다

. 아키텍처의 중요성이 강조되면서 조명받기 시작하여 엔터프라이즈 어플리케이션 개발의 복잡성을 줄여주고 , 모든 기능을 종합적으로 제공하는 경량화된 솔루션이다 .
우리나라 전자정부의 서비스 개발 , 사용을 권장하고 있는 전자정부 표준프레임워크 기반 기술로도 쓰이고 있다.

중에서도 스프링 시큐리티 스프링 프레임워크의 하위 개념으로 , ‘ 보안 관련된 프레임워크이다 .
 스프링 시큐리티는 강력하면서도 사용하기가 쉽고, 게다가 십줄의 코드만으로도 대형 서비스사와 비슷한 수준의 보안을 유지할 있다는 장점이 있다 .
 물론 기업에서 필요한 시스템에 적합한 시스템을 만들기위해서는 적절한 튜닝이 필요하겠지만 그에 따른 스프링 시큐리티는 정말 최상 최상의 선택이 아닐 없다 .
스프링 시큐리티는 년간의 오픈소스 개발로 인하여 많은 노하우가 녹아있지만 , 국내에서는 상대적으로 유명하지 않고 소개되어 있는 곳도 많지 않은 편인 스프링 시큐리티 대해  KBS 기술본부 시스템운용부 강자원 기술사로부터 조언을 구할 있었다.


1. 스프링 시큐리티 프레임워크의 정의와 역할
2. 스프링 프레임워크의 핵심
3. 스프링 시큐리티 프레임워크 사용방법
4. 스프링 시큐리티 프레임워크 아키텍처
 

Q) 스프링 시큐리티 프레임워크를 한마디로 정의하자면 무엇인가요 ?

스프링 시큐리티 프레임워크는 필요한 인증 , 권한 보안관련 기능들을 손쉽게 사용할 있게 지원해주는 프레임워크입니다 . 구현은 servlet filter Spring AOP 기반이며 유연한 설계로 다양한 확장 커스터마이징이 가능합니다 . 또한 , 비즈니스 로직과 인증 , 권한 로직을 90% 이상 분리가 가능하며 구축된 프레임워크의 재활용과 기존 스프링 기반의 레거시 시스템에 적용할 매우 유용한 장점이 있습니다 .

Q) 스프링 시큐리티 프레임워크를 사용하는 건가요 ?  
     보안강화를 위해서 어떤 역할을 하는지 궁금합니다.

  기본 설정만으로도 일반적인 기업 인증 시스템과의 연동이 바로 가능하고 설정을 제외하고 아주 적은 노력만으로도 상황에 보안을 적용할 있습니다.
또한 , 스프링 시큐리티를 사용하면 다음과 같은 일들을 있습니다.
- 시스템 사용자를 개별 사용자를 세분화 한다.
- 사용자 역할에 따라 권한부여 레벨을 부여한다
- 사용자 군에 사용자 역할을 부여한다
- 애플리케이션 리소스에 대해 전역으로 인증규칙을 적용한다.
- 모든 애플리케이션 아키텍처 레벨에서 권한 부여 규칙을 적용한다.
- 사용자의 세션을 조작하거나 훔치려는 일반적인 공격을 차단한다.

Q) 스프링 시큐리티 프레임워크의 핵심은 무엇인가요?
 


스프링 시큐리티는 주체를 고유 식별하는데 사용되는 자바 표준 보안개념인 인증입니다.
Principal(java.security.Principal) 확장해 사용하고 , 전형적인 Principal 에서는 시스템 사용자에 대한 1:1 매핑을 사용하지만 이러한 Principal 시스템의 어떠한 클라이언트 , 이를 테면 서비스 클라이언트 , 자동배치피드 등에도 매핑할 있습니다.

스프링 시큐리티의 모듈 구성은 아래 그림과 같습니다. [ 그림 1 참조 ]
< 그림 1> Spring security Modules & sub-Modules   
 


스프링 시큐리티에서 주로 영향을 주는 방식은 일련의 ServletRequest 필터를 사용한 방식입니다. 필터들이 앱에 대한 모든 요청을 감싸서 처리하게 되는데 , 스프링 시큐리티에서 여러 개의 필터들은 체인 형태를 이루면서 동작을 합니다. 자동설정 옵션을 사용하면 10 개의 스프링 시큐리티 필터가 자동으로 설정되게 됩니다. [ 그림 2 참조 ]

< 그림 2> 스프링 시큐리티의 필터 체인 내의 동작과정


순서와 기능을 간단히 요약하면 다음과 같습니다.

< 1> 자동설정으로 구성되는 필터체인 내의 10 개의 필터


필터 체인의 제일 마지막에 위치한 ‘Filter Security Interceptor’ 앞에 지나온 모든 필터들의 정보를 토대로 최종 결정을 내리게 됩니다.
Spring Security 대략 25 개의 필터를 제공합니다. 이런 필터들은 모두 조건적으로 적용될 있습니다. 물론 javax.servlet.Filter 인터페이스를 직접 구현해서 추가할 수도 있고 위에 나열된 필터들을 명시적으로 포함시키거나 제외시킬 수도 있습니다.

Q) 스프링 시큐리티를 사용하면 기본 옵션에서 벗어난 요구사항들은 어떻게 충족시킬 있을까요?
스프링 시큐리티는 커스터마이징을 하거나 확장시킬 수가 있는데 , 이렇게 하려면 전체 스프링 시큐리티 필터 체인과 지원 인프라 스트럭처를 처음부터 하나씩 직접 설정해야 합니다 . 이렇게 하나씩 작성할 때에는 의존관계를 염두해서 설정해야 하는데요 . 스프링 시큐리티의 필터들은 순서가 존재하기 때문에 순서를 어길 경우에는 예상치 못한 결과가 나올 수도 있습니다 . 그러므로 특별한 경우가 아니라면 순서를 지켜주는 것이 좋습니다.

< 그림 3. 의존관계 구성도 >


Q) 스프링 시큐리티 프레임워크를 사용할 기본설정 커스터 마이징 방법 어떤 것을 사용하는 것이 좋을까요?

  너무나도 당연한 답이지만 선택은 사용자의 몫입니다 . 기본 설정으로 사용을 하는 것은 예상하지 못한 결과를 초래하지 않는 최선의 방법이 되겠지만 , 각각 아래와 같은 장점이 있으므로 개발하려는 목적에 맞게 사용하시면 같습니다.

< 기본 설정의 장점 >
- 일반적인 기반 메소드 기반 설정에 적용할 있는 강력한 기능의 축약 구문
- 복잡한 설정을 적용하기 위해 개발자들이 내부적으로 일어나는 세부 내용에 대해 필요가 없음
- security 네임스페이스 핸들러 코드가 다양한 설정 이슈 관련 문제를 파악하고 경고해줌
- 설정 과정에서 필요한 부분을 빼놓고 설정할 위험이 극히 적음

< 커스터 마이징의 장점 >
- 화장 , 오버라이드 , 표준 스프링 스탤에서 의도적으로 일부를 생략하는 것과 같은 유연성을 허용함
- filter-chain 엘리먼트의 pattern 어트리뷰트를 사용해 URL 패턴에 의존한 커스텀 필터 체인 인증을 허용하는데 이러한 기능은 서비스 또는 REST 인증과 사용자 기반 인증이 함께 사용될 필요할 있음.
- 설정 파일들이 스프링 시큐리티 네임스페이스 처리와 직접적인 연관성이 없음.
- 인증 관리자를 명시적으로 설정하거나 오버라이드 있음.
- 단순한 security 네임스페이스를 적용할 때보다 훨씬 많은 설정 옵션을 사용할 있음.

Q) 마지막으로 스프링 시큐리티 프레임워크에 대해 정리 부탁드리겠습니다.

스프링 시큐리티의 기본 아키텍처는 다음과 같습니다.

< 그림 4> Spring Sequrity Basic Architecture








어플리케이션 인증절차를 아키텍처를 기반으로 간단히 설명을 하자면 다음과 같습니다 .
인증요청 보호된 자원일 경우 로그인 여부를 판단하고 로그인 성공 권한을 체크하여 리소스에 접근권한을 줍니다 . 만약 접근 권한이 없다면 403, 로그인 실패라면 페이지 재호출을 하게 됩니다 .
요청 -> Filter Chain 호출 -> 인터셉터 호출  -> 자원접근
그에 대한 과정과 상세화는 아래 그림과 같습니다 .
 
자료 : 구글 이미지

따라서 , 기본 아키텍처와 상세화 부분을 매칭시키면 아래와 같습니다 .

시스템을 개발하면 거의 필수적으로 포함되어야 하는 보안에 관한 이슈가 생기는데 , 년간의 오픈소스 개발로 인하여 많은 노하우가 녹아있는 스프링 시큐리티에 대한 소개였습니다.


< 참고문헌 >