$\require{mediawiki-texvc}$

연합인증

연합인증 가입 기관의 연구자들은 소속기관의 인증정보(ID와 암호)를 이용해 다른 대학, 연구기관, 서비스 공급자의 다양한 온라인 자원과 연구 데이터를 이용할 수 있습니다.

이는 여행자가 자국에서 발행 받은 여권으로 세계 각국을 자유롭게 여행할 수 있는 것과 같습니다.

연합인증으로 이용이 가능한 서비스는 NTIS, DataON, Edison, Kafe, Webinar 등이 있습니다.

한번의 인증절차만으로 연합인증 가입 서비스에 추가 로그인 없이 이용이 가능합니다.

다만, 연합인증을 위해서는 최초 1회만 인증 절차가 필요합니다. (회원이 아닐 경우 회원 가입이 필요합니다.)

연합인증 절차는 다음과 같습니다.

최초이용시에는
ScienceON에 로그인 → 연합인증 서비스 접속 → 로그인 (본인 확인 또는 회원가입) → 서비스 이용

그 이후에는
ScienceON 로그인 → 연합인증 서비스 접속 → 서비스 이용

연합인증을 활용하시면 KISTI가 제공하는 다양한 서비스를 편리하게 이용하실 수 있습니다.

인터넷은행을 위한 개선된 본인확인 구조
Advanced Mandatory Authentication Architecture Designed for Internet Bank 원문보기

情報保護學會論文誌 = Journal of the Korea Institute of Information Security and Cryptology, v.25 no.6, 2015년, pp.1503 - 1514  

홍기석 (고려대학교 정보보호대학원) ,  이경호 (고려대학교 정보보호대학원)

초록
AI-Helper 아이콘AI-Helper

인터넷은행 환경 조성과 관련하여 금융당국이 발표한 비대면 실명확인 정책은 대면 이상의 정확성을 기하기 위해 다중확인을 원칙으로 하고 있다. 인터넷은행은 기존 인터넷뱅킹과 법적 실체와 사업모델이 다른데, 본인확인 구조로써 인터넷뱅킹의 본인확인 구조를 유지한 채 실명확인만 대면에서 비대면으로 대체하는 것은 최초 가입자에게 불편을 줄 뿐 아니라, 엄격한 대면확인을 거치는 인터넷뱅킹보다 보안위험에 더 노출될 수 있다. 본 연구는 인터넷은행의 서비스 단계를 등급화하고, 등급에 따라 차등화된 서비스등록 및 이용이 이루어지도록 개선된 본인확인 구조를 제안한다. 또한, 인터넷은행에 대해 발생할 수 있는 보안취약점과 공격모델을 수립하고, 각 공격모델에 대한 인증매체의 보안특성과 서비스 단계별 안전성을 분석한 결과 등급에 따라 기존 인터넷뱅킹보다 비슷하거나 더 높은 안전성을 제공하고, 이용자 가입 유도 측면에서 유용함을 확인하였다.

Abstract AI-Helper 아이콘AI-Helper

Non-face-to-face real name verification policy that financial authorities announced, in order to secure a face-to-face or more of accuracy, are in principle of multi check. The business model and legal entities of Internet banks is different from existing Internet banking. Relpacing real name verifi...

주제어

AI 본문요약
AI-Helper 아이콘 AI-Helper

* AI 자동 식별 결과로 적합하지 않은 문장이 있을 수 있으니, 이용에 유의하시기 바랍니다.

문제 정의

  • 본 연구는 계좌개설, 조회, 이체, 대출 등 인터넷은행 서비스 단계를 등급화하고, 등급에 따라 차등화된 실명확인, 서비스등록 및 이용이 이루어지도록 개선된 본인확인 구조를 제안한다. 또한 인터넷은행에 대해 발생할 수 있는 보안취약점에 대하여 가로채기, 메모리해킹, 단말제어 등의 공격모델을 수립하고, 본인확인 인증매체의 보안특성과 서비스 단계별 안전성을 분석한 결과, 등급에 따라 기존 인터넷뱅킹과 비슷하거나 더 높은 안전성을 제공하고, 이용자 가입유도 측면에서 유용함을 확인한다.

가설 설정

  • 인증매체별 보안특성은 각 공격모델에서 공격자가 입수하지 못한 정보에 대해서 무작위 공격 실행을 가정하여 비교분석 한다. 반대로, 공격자가 인증정보 및 인증매체를 확보하면 공격에 성공한 것으로 가정한다. 한편, 최대한의 안전성 분석을 위해, 일반적인 이용자 단말 상황과는 달리, 공격자가 단말에 악성코드를 주입하여 운영체제 메모리에 접근 가능하고, 이용자 단말을 장악하여 원격제어 가능한 강력한 공격수단을 확보한 것으로 가정한다.
  • 인증매체별 보안특성은 각 공격모델에서 공격자가 입수하지 못한 정보에 대해서 무작위 공격 실행을 가정하여 비교분석 한다. 반대로, 공격자가 인증정보 및 인증매체를 확보하면 공격에 성공한 것으로 가정한다.
  • 반대로, 공격자가 인증정보 및 인증매체를 확보하면 공격에 성공한 것으로 가정한다. 한편, 최대한의 안전성 분석을 위해, 일반적인 이용자 단말 상황과는 달리, 공격자가 단말에 악성코드를 주입하여 운영체제 메모리에 접근 가능하고, 이용자 단말을 장악하여 원격제어 가능한 강력한 공격수단을 확보한 것으로 가정한다.
본문요약 정보가 도움이 되었나요?

질의응답

핵심어 질문 논문에서 추출한 답변
실명확인이란 무엇인가? 실명확인은 「금융실명거래 및 비밀보장에 관한 법률」 (이하 “금융실명법”)에 따라 거래자가 “실지명의”로 금융거래를 하는지 확인하는 것[4]으로, 성명과 실명번호 뿐 아니라 실명확인증표에 포함된 사진 등에 의하여 본인 여부를 확인하는 절차이다[5,6].
인터넷은행이란 무엇인가? 인터넷은행은 영업점을 소수로 운영하거나 영업점 없이 업무의 대부분을 인터넷 등 전자매체를 통해 영위하는 은행을 말하며, 기존 은행 서비스를 인터넷으로 제공하는 인터넷 뱅킹과는 법적 실체에 있어 구분된다[1]. 인터넷은행은 기존 금융서비스에 핀테크 기술이 결합한 창의적인 사업모델 창출을 목적으로 추진되는데[2,3], 인터넷은행 환경 조성과 관련하여 금융당국의 비대면 실명확인 정책은 대면확인 이상의 정확성 제고를 위해 다중확인(3중 이상)을 원칙으로 하고 있다[4].
보안 측면에서 인터넷은행이 불리한 이유는? 그런데 인터넷은행의 본인확인 구조로써, 기존 인터넷뱅킹 본인확인에 실명확인만 대면에서 비대면으로 대체하는 경우, 최초 가입자에게 다중확인(3중이상)을 요구함에 따라 가입 단계별 앱 설치 및 대기시간으로 이용자에게 불편을 줄 수 있다. 또한, 최초 비대면 실명확인만으로도 모든 금융서비스가 오픈되므로, 엄격한 대면확인을 거치는 기존 인터넷뱅킹 보다 보안위험에 더 노출될 수 있다. 특히, 영업점이 전국에 촘촘하게 배치된 국내 금융 인프라를 감안할 때, 기존 은행서비스 보다 편의성이나 보안성 측면에서 비교우위를 점하지 못하여 가입자 기반확보 및 창의적인 금융서비스 창출에 어려움을 겪을 수 있다.
질의응답 정보가 도움이 되었나요?

참고문헌 (25)

  1. Financial Services Commition, http://www.fsc.go.kr/know/wrd_list.jsp?menu7420000&dn_no490, Financial Glossary 

  2. Financial Services Commission, "Internet Primary Bank will be Introduced," Press Release, Jun. 2015 

  3. Financial Services Commission, "Internet Primary Bank Preliminary Approval Examination Will Review Centered on Innovation," Press Release, Sep. 2015 

  4. Ministrary of Government Legislation, http://www.law.go.kr/lsInfoP.do?lsiSeq154291&efYd20141129#0000 "Law of Real Name Financial Transaction System", Nov. 2014 

  5. Financial Services Commission, "A Comprehensive Handbook of The Real Name Financial Transaction System," pp. 3-6, 2008 

  6. Korea Federation of Banks, "A Commentary of The Real Name Financial Transaction System," Dec. 2010 

  7. Financial Services Commission, "A Rationalization of Real Name Verification on the Account Opening," May. 2015 

  8. Byeong-Ho Seo, "Non-face-to-face real name verification introducing notes on," Financial Weekly Briefing, Korea Institute of Finance, 25(3), May. 2015 

  9. The Bank of Korea, "2014 The Result of The Usage Patterns of Means of Payment and Implications," Survey Materials 2005-1, Jan. 2015 

  10. Bon-Seong Gu, "An Introduction of Internet Bank," Korea Institute of Finance, Finance Policy Research Report, Mar. 2008 

  11. Tae-Ho Kim, "A study on Preparation for The Electronic Finance Risk of Domestic Internet Only Bank," Korea Institute of Information Security and Cyptology, 8(5), Oct. 2008 

  12. Yong-Jae Kim, "Need for Elimination of The Regulatory Arbitrage on The Real Name Financial Transaction System and The Advancement of The Regulation of The Real Name Verification Procedures," The Korean Journal of Securities Law, 14(2), 2013 

  13. Jae-Hoon Lee "Improvement of The Electronic Finantial Service and Developement of The Real Name Financial Transaction System," IT and Law Research 7, Feb. 2013 

  14. Geol-Won Bang, "Implementation of The Fingerprint Identification Algorithm Fingerprint Registration," Korea Multimedia Society, pp. 585-589, 2002 

  15. William E. Burr, Donna F. Dodson and Elaine M. Newton "Electronic Authentication Guideline", NIST Special Publication 800-63-2, Aug. 2013 

  16. Chan-Ju Jeong "Research for Online Identity Verification Using Financial Security OTP," Information Security Journal, 18(5), Oct. 2008 

  17. Peotta, Laerte, et al. "A formal classification of internet banking attacks and vulnerabilities," International Journal of Computer Science & Information Technology vol. 3, no. 1, pp. 186-197. Feb. 2011 

  18. Han-Na You "A Study on the Two-channel Authentication Method which Provides Two-way Authentication using Mobile Certificate in the Internet Banking Environment," The Journal of The Korean Institute of Communication Sciences 36(8), pp. 939-946, Aug. 2011 

  19. Jae-Sik Lee, "A Design of Service Provider Model and Authentication Seheme for Secure Internet Banking," Ph.D. Thesis, Soongsil University Graduate School, Jun. 2013 

  20. Han-Wook Lee and Hu-Gen Shin "A Review of User Authentication Strong to The Memory Hacking Attack," Korea Institute of Information Security and Cyptology 23(6) Dec. 2013 

  21. National Police Agency, http://www.police.go.kr/portal/main/contents.do?menuNo200286, New Financial Crime(Memory Hacking) 

  22. Byung-Chul Cho and Jong-Man Park "Technology Review on Multimodal Biometric Authentication," The Journal of Korean Institute of Communications and Information Sciences 40(1) Feb, 2015 

  23. Chang-Hyun Cho, "Research on mobile communication dual channel authentication mechanism for Internet banking environment, security," Soongsil University Graduate School, Jun. 2010 

  24. Ditital Times, http://www.dt.co.kr/ contents.html?article_no2015081302100558739001 13. Aug, 2015 

  25. Ditital Times, http://www.dt.co.kr/ contents.html?article_no2015012802100351800001 28. Jan, 2015 

저자의 다른 논문 :

관련 콘텐츠

오픈액세스(OA) 유형

FREE

Free Access. 출판사/학술단체 등이 허락한 무료 공개 사이트를 통해 자유로운 이용이 가능한 논문

이 논문과 함께 이용한 콘텐츠

저작권 관리 안내
섹션별 컨텐츠 바로가기

AI-Helper ※ AI-Helper는 오픈소스 모델을 사용합니다.

AI-Helper 아이콘
AI-Helper
안녕하세요, AI-Helper입니다. 좌측 "선택된 텍스트"에서 텍스트를 선택하여 요약, 번역, 용어설명을 실행하세요.
※ AI-Helper는 부적절한 답변을 할 수 있습니다.

선택된 텍스트

맨위로