2020년 3월 26일 목요일

개인정보 비식별 기술 가이드라인 (2020-03-19)


출처 뉴딜코리아 홈페이지 


개인정보 비식별 기술 가이드라인 (2020-03-19)
 

 I. 비식별 기술 적용시 사전 검토 사항
 
 1. 비식별 적용 절차 개요
 2. 데이터 사용 목적 및 환경에 대한 검토
 3. 재식별 공격의 이해
 

II. 비식별 대상 데이터에 대한 개인정보 속성 결정
 
 1. ISO/IEC 20889 기반의 식별자 구분
  가) 일반 운영환경에서의 분류
  나) 데이터 셋 관점에서의 분류
  다) 개인정보 속성 분류

  2. 민감 정보의 구분
  가) 민감 정보의 정의
  나) 민감 정보의 분류

  3. 목적성 정보(TA,Target Attribute)의 구분
  가) 분석 대상을 정의하는 칼럼
  나) 분석 목적에 필수적인 컬럼

  4. 개인정보 속성 결정 원칙
  가) 법적 근거
  나) 처리자의 입장에서 판단
  다) 비식별 처리 기법에 대한 판단
  라) 처리자의 분석 환경에 대해 판단
  마) 기타 경우에 대한 판단
 

Ⅲ. ISO/IEC 20889의 비식별 기술의 종류
 
 1. ISO/IEC 20889
  가) 등장배경
  나) 목적
  다) 범위
  라) ISO/IEC 20889의 비식별 기술 개요

 2. 통계도구
  가) 표본 추출
  나) 총계 처리

 3. 암호화 기법(분석 효용성 입장의)
  가) 결정성 암호화
  나) 순서보존 암호화
  다) 형태보존 암호화
  라) 동형암호화
  마) 동형비밀분산

 4. 삭제 기법
  가) 마스킹
  나) 컬럼삭제
  다) 부분 삭제
  라) 레코드 삭제
  마) 식별자 전부 삭제

 5. 가명화 기법
  가) 양방향 암호화를 이용
  나) 일방향 암호화를 이용
  다) 토큰 기법을 이용
  라) 랜덤할당(Random assign)
  마) 매핑 테이블을 이용
  바) UUID(Universally Unique Identifier)

 6. 해부화 기법

 ​7. 일반화 기법
  가) 일반 라운딩
  나) 랜덤 라운딩
  다) 제어 라운딩
  라) 상하단 코딩(Top & Bottom Coding)
  마) 로컬 일반화

 8. 무작위화 기법
  가) 순열
  나) 잡음추가
  다) 부분 총계

 9. 재현 데이터
 

Ⅳ. 프라이버시 보호 모델의 종류 및 검증 방법
 
 1. k-익명성
 2. l-다양성
 3. t-근접성
 
 
별첨. 비식별 기법 적용_ARX
 1. 개요
 2. 데이터 명세
 3. 준식별자 비식별 기법 적용
 4. 프라이버시 보호 모델 적용



(출처 : 빅데이터센터)
 
컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS  
개인정보 비식별화 솔루션
070-7867-3721, ismsbok@gmail.com 




랜섬웨어 동향 보고서 (2019년 4분기)





2019년 4분기 랜섬웨어 동향 보고서
 
한국인터넷진흥원(KISA)에서는 2019년도 4분기 신규 랜섬웨어 동향을 보고서로 작성하여 배포하고 있습니다.


목차 :

 1. 개요

 2. 신규 랜섬웨어 동향

  2.1 도플페이머(DoppelPaymer)

  2.2 머스틱(Muhstik)

  2.3 퍽스소시(FuxSocy)

  2.4 퓨어라커(Purelocker)

 3. 랜섬웨어 복구 동향

 4. 해외 랜섬웨어 동향

 5. 결론
 

○ 내용
 - 각 랜섬웨어 별 유포 방법 및 암호화 특징 등
 - 분기별 랜섬웨어 복구 동향
 - 해외 랜섬웨어 사고사례 및 주의점 

컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com
 



  

2020년 3월 23일 월요일

안랩, 넴티 랜섬웨어(이력서를 위장한 이메일)주의 당부 (20.03.20)



안랩, 넴티 랜섬웨어(이력서를 위장한 이메일)주의 당부

“이력서 보냅니다” 열고 보니 악성파일"


안랩은 최근 채용시즌을 노려 이력서를 위장한 이메일 첨부파일로 유포되는 ‘NEMTY 랜섬웨어(이하 넴티 랜섬웨어)’를 발견해 사용자의 주의를 당부했다.

공격자는 메일 본문에는 ‘공고를 본 지는 조금 되었지만 지원한다’며 ‘이력서와 포트폴리오를 같이 보낸다’는 자연스러운 한글 메시지를 포함했다.

이는 메일 수신자의 의심을 피하고 모집기간이 아닌 기업의 담당자도 악성 첨부파일을 열어보도록 유도하기 위한 것으로 추정된다.

첨부파일로는 특정인의 이름을 제목으로 한 압축파일(.tgz)을 첨부했다. 

내려받은 압축파일의 압축을 해제하면 ‘포트폴리오(200317)_뽑아주시면 열심히하겠습니다’와 ‘입사지원서(200317)_뽑아주시면 열심히하겠습니다’라는 제목의 파일이 나타난다. 

두 파일 모두 PDF문서파일로 보이지만 실제로는 아이콘을 바꿔 문서파일로 위장한 실행파일(.exe)이다. 

만약 사용자가 해당 악성 실행파일을 실행하면 넴티 랜섬웨어에 감염된다.


참고> 문서파일 확장자 변경 확인 방법(안랩)


주의) 동영상의 알려진 파일 형식의 확장명 숨기기 확인을 위해서는 반드시 안전한 환경(네트워크 차단, 가상 환경 등등..)에서 분석 바랍니다


이 같은 랜섬웨어 감염을 방지하기 위해서는 

 - 출처가 불분명한 메일의 첨부파일 실행 자제 

 - 알려진 파일 형식의 확장명 숨기기’ 설정 해제

 - 안정성이 확인되지 않은 웹사이트 방문 자제

 - OS(운영체제) 및 인터넷 브라우저(IE, 크롬, 파이어폭스 등), 응용프로그램(어도비, 자바 등), 오피스 SW 등 프로그램의 최신 보안 패치 적용 

 - 최신 버전 백신 사용 

- 중요한 데이터는 별도의 보관 장치에 백업 등 기본적인 보안 수칙을 지키는 것이 중요하다.

안랩은 담당자는 기업 내 PC 사용자일수록 평소 출처가 불분명한 메일 내 첨부파일은 실행하지 않고 다운로드받은 파일의 확장자명을 잘 살펴보는 등 ‘보안수칙의 습관화’가 중요하다”고 말했다.


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2020년 3월 21일 토요일


가상자산 관련 
「특정 금융거래정보의 보고 및 이용 등에 관한 법률 일부개정법률 공포안」 국무회의 의결


■ 2020.3.17.(화) 국무회의에서「특정 금융거래정보의 보고 및 이용 등에 관한 법률 일부개정법률 공포안」 의결 → 3월 중 공포될 예정 

  - FATF(국제 자금세탁방지기구) 국제기준 이행을 위한 법률 개정으로 국가 신인도 제고 및 가상자산을 이용한 범죄행위 예방에 기여



Ⅰ. 추진 배경 
 
가상자산을 이용한 자금세탁 등 범죄발생 위험이 지적됨에 따라 이를 예방하기 위하여 G20 및 FATF 등은 국제기준을 개정*하고, 각 국가에 개정된 국제기준의 이행을 촉구**해 왔습니다.
 
    * FATF의 자금세탁방지를 위한 국제기준 개정(‘18.10월)
   ** G20정상회의(‘18.11월), FATF(’18.10월, ‘19.6월 등)의 성명서 발표


□ 이에 따라 동 국제기준을 이행하고, 자금세탁 등 범죄행위를 예방하기 위한 「특정 금융거래정보의 보고 및 이용 등에 관한 법률 일부개정법률 공포안」이 오늘 국무회의를 통과하였습니다. 

    * 국회 정무위 의결(’19.11.25.) → 국회 법사위 의결(‘20.3.4.) → 국회 본회의의결(’20.3.5) → 국무회의 의결(’20.3.17)



. 일부개정법률 공포안 주요내용
 
① 가상자산 사업자가 준수해야 할 자금세탁방지 의무와,
②금융 회사가 가상자산 사업자와 거래시 준수해야 할 의무를 규정


1. 가상자산 사업자의 의무
 
□ 가상자산 사업자에 대하여는 

①금융정보분석원(FIU)에 대한 신고 의무*, 

②기본적 자금세탁방지 의무(고객확인, 의심거래보고 및 관련자료 보관 등), 

③추가적인 의무(이용자별 거래 내역 분리)가 부과됩니다.
 
* 신고 수리를 위한 요건을 설정[금융회사의 사업자에 대한 실명확인 입출금계정 발급, 정보보호 관리체계 인증(ISMS) 등]
 

2. 가상자산 사업자와 거래하는 금융회사의 의무
 
□ 가상자산 사업자와 거래하는 금융회사는 

①고객인 사업자의 기본 사항(대표자, 거래목적 등), 

②가상자산 사업자의 신고 수리 여부 및 예치금 분리보관 등을 확인할 의무를 이행해야 하며,

③가상자산 사업자가 FIU에 미신고하거나 자금세탁 위험이 특별히 높다고 판단되는 경우 등에는 금융거래를 의무적으로 거절(종료)해야 합니다.
 

3. 감독·검사에 관한 사항 및 개정 법률 시행시기 등
 
□ 감독은 FIU가 수행하며, FIU는 금융감독원에 검사 권한을 위탁할 수 있습니다.
 
□ 개정 법률은 규범의 적응력, 준비기간 등을 감안 공포후 1년이 경과된 시점에 시행되며, 기존 가상자산 사업자는 개정 법률 시행일로부터 6개월 內 신고하도록 경과규정*을 두었습니다.
 
* 시행령 마련 및 정보보호 관리체계 인증 취득(통상 6개월 소요) 등 감안
 


. 기대효과 
 
□ 가상자산을 이용한 자금세탁 등 범죄행위를 예방하고, 투명한 거래질서 확립에 기여할 수 있습니다. 

   ㅇ 가상자산 사업자는 이용자에 대한 신원을 확인하고, 자금세탁이 의심되는 거래발생 시 FIU에 보고(FIU는 심사분석 후 검·경, 국·관세청 등 법 집행기관에 제공) 

□ 국제기준 이행으로 국가 신인도 제고에 기여할 수 있습니다.  
 
 ㅇ FATF는 ‘20.6월 각 국의 가상자산 관련 입법 상황을 점검할 예정이며, 이후에도 상호평가 등을 통해 지속적으로 제도의 이행 상황 등을 점검하고, 그 결과를 공개할 예정입니다. 

 
. 향후계획 
 
□ 일부개정법률 공포안은 공포 후 1년이 경과된 시점에 시행될 예정입니다.  

□ FU는 신속히 시행령 등 하위 법규를 마련하는 한편, 관계 부처 및 이해 관계자들과의 협의를 통하여 개정 법률의 원활한 이행에 힘쓰겠습니다.


<용어 설명 >
FATF: UN 협약 및 UN 안보리결의(UNSCR) 관련 금융조치 (Financial Action)의 이행을 위한 행동기구 (Task Force)로 1989년 G7 합의로 설립

FATF 국제기준: FATF는 효과적인 자금세탁방지 및 테러자금조달 금지를 위해서 각 국이 이행해야 할 40가지 항목의 권고기준


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
070-7867-3721, ismsbok@gmail.co






2020년 3월 19일 목요일

WAPPLES(와플) CC인증 EAL4등급 획득

펜타시큐리티 웹방화벽 ‘WAPPLES(와플)’, CC인증 EAL4등급 획득

정보보안 전문기업 뉴딜코리아 협력사인

펜타시큐리티시스템은 자사의 지능형 웹방화벽 와플(WAPPLES) 신규 버전이 공통평가기준(CC, Common Criteria) 인증 최고등급 EAL4를 획득했다고 밝혔다.


CC인증은 IT 보안 제품의 신뢰성을 결정하는 공신력 있는 평가 제도로, 기관 및 기업이 보안 요구를 충족하는 IT 제품을 선택하는 기준이 되는 제도다.

와플(WAPPLES) 신규 버전이 CC인증을 획득함으로써 웹방화벽 도입을 원하는 고객은 보안성이 검증된 최신 웹방화벽 제품을 즉시 도입할 수 있게 되었다.

펜타시큐리티의 와플(WAPPLES)은 웹 애플리케이션 보안에 특화된 지능형 웹방화벽(WAF)으로 전반적인 웹 공격에 대응하고 정보 유출, 부정 로그인, 웹사이트 위변조 방지 등의 기능을 제공한다. 

고도의 보안성뿐 아니라 최근 업데이트를 통해 MOTP(Mobile OTP, 모바일 1회용 패스워드) 기능을 적용함으로써 내부 관리에 대한 보안성을 더욱 높였다.

 와플(WAPPLES)은 고성능에 미탐 및 오탐이 가장 적게 발생하는 웹방화벽으로서 국내 조달 점유율 1위는 물론 아시아-태평양 지역 시장점유율 1위를 다년간 유지하고 있다.

뉴딜코리아 백동수 이사는 
이번 와플(WAPPLES)  신규 버전은 기존 기능 외 머신러닝 기반 자가점검, 정기점검 도구 및 상세 리포트, 모바일 OTP 다중인증 등 다양한 신규 기능들이 추가되고 CC인증 최고등급을 획득했다. 고객의 보안성과 편의성 요구를 모두 만족할 제품이라 자신한다”고 말했다.

* 뉴딜코리아 : 펜타시큐리티 WAPPLES(와플) 공급 및 기술지원


컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com