레이블이 FIDO인 게시물을 표시합니다. 모든 게시물 표시
레이블이 FIDO인 게시물을 표시합니다. 모든 게시물 표시

2018년 12월 19일 수요일

클라우드 서비스 보안실증 사례집


클라우드 서비스 보안실증 사례집


■ 지원 사업 개요

○ 목적
클라우드 규제 개건과 관련된 분야(의료, 금융, 교육 등)에 대한 보안실증(클라우드 구축 지원, 안전성 검증 등)을 통해 안전한 클라우드 서비스 도입 사례 발굴


○ 클라우드 보안실증 사례 (2016~2018)

ⓐ 클라우드 기반 의료 개인정보보호 서비스
ⓑ 클라우드 기반 은행권 CMS
ⓒ 클라우드 기반 개인 의료정보 공유 포털
ⓓ 클라우드 기반 통합 의료정보서비스
ⓔ 클라우드 기반 통합 병원정보시스템 서비스
ⓕ 보험대리점의 금융 상담용 개인재무관리(PFMS)
ⓖ 비대면 대화형 전자청약 클라우드 서비스
ⓗ 보험대리점 ERP 보안 클라우드 서비스
ⓘ 원격교육용 온라인평가 클라우드 서비스
ⓙ 클라우드 기반 P2P 결제를 위한 인증 서비스
ⓚ 클라우드 기반의 의료정보 보안 서비스


컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

2018년 11월 11일 일요일

공공웹사이트 인증 수단 소개


■ 공공웹사이트 인증 수단 소개


1.  인증수단 개요

□ 공공웹사이트에서 본인확인 및 본인인증(로그인 등)수단으로 이용 가능한 인증수단에 대해 소개함

□ 인증수단 분류

▷ 인증수단은 인증 특성에 따라 지식기반, 소지기반, 생체기반, 행동기반으로 분류함

 <인증특성 분류 >

 ㅇ 지식기반 :
   -  사용자가 알고 있는 지식을 활용하여 사용자를 인증하는 방법
      예시) ID/PW, 문답식 인증 등

 ㅇ소지기반 :
  - 사용자가 소지하고 있는 인증수단을 활용하여 사용자를 인증하는 방법
     예시) OTP, 휴대폰SMS,공인인증서 등

 ㅇ 생체기반 (특성기반)
  -  사용자의 생체정보를 활용하여 사용자를 인증하는 방법
     예시) 지문, 홍채, 정맥 등

 ㅇ 행동기반 (습관기반)
  -  스마트폰, 스마트패드 등을 통해 서명을 하거나 키보드를 통해 정보를 입력할 때 사용자의 행동 패턴을 분석하여 인증하는 방법
     예시) 키보드 타이핑 행위, 서명패턴 등


▷ 또한, 인증요소의 개수에 따라 단일인증방식과 다중인증방식으로 나뉨

 <인증요소별 분류>

 ㅇ 단일인증
  -  한가지의 인증요소를 이용하여 식별자의 신원을 검증하는 방식
     예시) ID/PWD 등

  ㅇ 다중인증
  - 두가지 이상의 인증요소를 함께 사용하여 안전성 및 보안성을 높여 인증하는 방식
    예시) ID/PWD+OTP, ID/PWD+ARS 등



컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com




2016년 10월 10일 월요일

바이오인증 도입 및 운영 시 보안요구사항

 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2656
 

바이오인증 도입 및 운영 시 보안요구사항
- NIST, 디지털 인증 가이드라인 중심 -



□ 개 요o 미국 NIST*에서 발표한 디지털 인증 가이드라인1)에서는 바이오인증 도입 및 운영 시 참고할 수 있는 보안요구사항을 제시

1) P.A. Grassi, et al., DRAFT NIST Special Publication 800-63-3: Digital Authentication Guideline, NIST, Aug. 2016.
* 미국 국립표준기술연구소(National Institute of Standards and Technology)

o 본 보고서에서는 가이드라인에서 제시한 바이오인증 시스템의 주요 보안요구사항을 요약․소개

 □ 주요 보안요구사항
o (배경) 바이오인증은 타인에 의한 인증 가능성, 바이오정보 유출, 공개된 바이오정보를 이용한 위조 바이오정보 제작 등 추가적인 보안위협이 존재하므로 이에 대한 보안요구사항 제시

o (타인에 의한 인증) 바이오인증은 바이오정보 간의 유사성 비교를 통한 확률론적(probabilistic) 방식으로 타인에 의한 인증 가능성이 존재하기 때문에 타인에 의한 인증을 방지하기 위한 대응방안을 마련하여야 함
 << 타인에 의한 인증 관련 보안요구사항 >>

○ (신뢰성 검증) 타인에 의한 인증 확률을 나타내는 지표인 동일오류율2)과 타인수락률이 타인의 인증을 거부하기에 충분한지 검증하여야 함
- 최대 0.001 이하의 동일오류율 및 타인수락률 요구
2) 동일오류율(equal error rate)은 타인수락률과 본인거부율이 일치하는 지점으로 바이오인증 시스템의 정확성 지표로 사용됨 

○ (인증실패 조치) 일정횟수(최대 10번) 이상 인증 실패 시 다른 인증방식을 통해서만 인증 가능하도록 하여야 함

○ (신뢰된 구성요소 사용) 비인가자에 의해 바이오인증 시스템의 구성요소가 교체되어 인증(중간)결과가 조작될 수 있으므로 구성요소 상호간의 인증 기능이 제공되어야 함
 

o (바이오정보 유출) 바이오정보가 유출될 경우 이를 폐기하고 재발급하기 어려우므로 바이오정보 유출되지 않도록 보호하여야 함
 
 <<바이오정보 유출 관련 보안요구사항>>

○ (원본정보 삭제) 얼굴 이미지 등의 바이오 샘플*은 유출 시 위조에 악용 가능하므로 특징정보 추출 후 즉시 삭제하여야 함
* 특징정보 추출 시 생성되는 중간 데이터 포함

○ (외부전송 차단) 바이오정보가 외부로 전송되지 않도록 바이오정보의 저장 및 비교는 사용자의 단말기 내부에서 수행하여야 함
- 단, 바이오정보를 중앙서버에서 저장 및 비교해야 할 경우 바이오정보를
암호학적으로 식별된 단말과 안전한 통신채널을 통해서만 전송하고, 바이오 템플릿 재발급 기능*을 제공하도록 권고
* 바이오 템플릿(특징정보들의 집합)이 유출될 경우 이를 폐기하고 재발급 하는 기술


o (공개된 바이오정보를 이용한 위조) 인터넷 등에서 획득한 고해상도 얼굴, 홍채 이미지와 지문 등을 이용하여 위조 바이오정보를 제작 가능하므로 위조된 바이오정보를 통한 인증을 차단하여야 함
 <<바이오정보 위조 관련 보안요구사항>>

○ (위조 판별) 바이오인증 시 위조된 바이오정보를 탐지하여 인증을 거부하는 위조 판별 기능을 제공하여야 함
- 최소 90% 이상의 위조 탐지율(위조 탐지 횟수 / 위조 공격 횟수) 요구


□ 결론o (보안성 강화) 전자금융거래의 인증방식으로 바이오인증을 도입 및 운영 시 가이드라인에서 제시하는 보안요구사항을 참고하여 보안 점검

o (보안위협 완화) 바이오인증과 관련하여 바이오정보 유출, 위조된 바이오정보를 통한 인증 등의 보안위협이 강조되고 있으므로 이를 완화하기 위한 보안조치 및 기술연구 강화

(보안연구부 보안기술연구팀 / 2016.9.2.)



2016년 4월 15일 금요일

바이오정보 사고사례 및 대응방안 조사

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2357


바이오정보 사고사례 및 대응방안 조사




■ 개요

◦ 바이오인증은 지문, 얼굴, 홍채, 정맥 등 개인 고유의 바이오정보를 이용하여 개인을 식별하는 기술로써, 최근 금융회사들이 바이오인증 서비스*를 본격적으로 도입

* 비대면 무인점포(ATM), FIDO기반 바이오인증 간편결제 등


◦ 이에 바이오인증 사고사례를 조사·분석하여 대응방안 및 시사점을 도출하고자 함


-첨부파일 : 바이오정보 사고사례 및 대응방안 조사

2016년 2월 5일 금요일

패스워드 없는 인증기술-FIDO


카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2149

패스워드 없는 인증기술-FIDO

패스워드 기반의 사용자 인증은 비용이 적게 들고 편리성 때문에 보안상 취약점이 있어도 현재까지 광범위하게 사용되고 있다.

이러한 패스워드 기반 인증의 보안 취약성을 개선하기 위해 생체 인증을 사용하거나 다중 요소 인증기술을 적용하려는 시도는 그동안 계속되어 왔다.

하지만 기술에 따라 사용자의 편리성이 떨어지거나 광범위하게 설치하기에 비용부담이 증가하여 응용서비스에 적용하기에는 무리가 있었다.

FIDO(Fast IDentity Online)는 인증 프로토콜과 인증수단을 분리하여 패스워드 없이 인증강도를 높이면서 사용자의 편리성도 높이려는 시도를 하는 기술로 패스워드의 문제를 극복하여 스마트 모바일 환경에 적합한 인증기술로 활용될 수 있다.


패스워드 없는 인증기술-FIDO