$\require{mediawiki-texvc}$

연합인증

연합인증 가입 기관의 연구자들은 소속기관의 인증정보(ID와 암호)를 이용해 다른 대학, 연구기관, 서비스 공급자의 다양한 온라인 자원과 연구 데이터를 이용할 수 있습니다.

이는 여행자가 자국에서 발행 받은 여권으로 세계 각국을 자유롭게 여행할 수 있는 것과 같습니다.

연합인증으로 이용이 가능한 서비스는 NTIS, DataON, Edison, Kafe, Webinar 등이 있습니다.

한번의 인증절차만으로 연합인증 가입 서비스에 추가 로그인 없이 이용이 가능합니다.

다만, 연합인증을 위해서는 최초 1회만 인증 절차가 필요합니다. (회원이 아닐 경우 회원 가입이 필요합니다.)

연합인증 절차는 다음과 같습니다.

최초이용시에는
ScienceON에 로그인 → 연합인증 서비스 접속 → 로그인 (본인 확인 또는 회원가입) → 서비스 이용

그 이후에는
ScienceON 로그인 → 연합인증 서비스 접속 → 서비스 이용

연합인증을 활용하시면 KISTI가 제공하는 다양한 서비스를 편리하게 이용하실 수 있습니다.

근태관리 중심으로 보안성을 향상시킨 2-Factor 인증 계정관리시스템
Identify Management System with improved security based working time supervising 원문보기

융합보안논문지 = Convergence security journal, v.17 no.5, 2017년, pp.71 - 76  

최경호 (싱크빌리지 주식회사 기업부설연구소) ,  김종민 (경기대학교 융합보안학과) ,  이동휘 (동신대학교 융합정보보안학과)

초록

오늘날은 다수의 정보자산 내 중요 데이터를 다수의 사용자가 필요에 의해, 필요한 만큼 접근하여 열람하고 있는 정보화 사회이다. 이러한 복잡함 속에서 중요 정보 자산에 대해 허가된 사용자의 접근을 확인하고, 사용 이력을 관리하기 위해 계정관리 관련 기술이 적용되고 있다. 그러나 계정을 이용해 중요/민감 정보를 열람할 수 있다는 점은 이것이 탈취 당했을 때 공격자에게 정보 절취의 길을 열어줄 수 있게 된다는 단점이 있다. 따라서 본 논문에서는 계정 소유주의 근태에 기반하여 계정의 사용 유무를 통제할 수 있으면서도, 보안성은 높였고, 편의성 저해도 없는 안전한 계정관리시스템을 제안하였다. 제안된 시스템은 계정 소유주가 업무 목적으로만 계정을 사용할 수 있도록 허가된 기간 내에 2-Factor 인증을 통해 로그인을 허용한다. 이를 통해 계정 유휴 기간 내 발생할 수도 있는 정보 유출을 사전에 차단할 수 있다.

Abstract AI-Helper 아이콘AI-Helper

Today, it is an information society where a large number of users access and view important data in a large number of information assets as needed. In this complexity, techniques related Identify Management are being applied, in order to verify authorized user access to important information assets ...

주제어

AI 본문요약
AI-Helper 아이콘 AI-Helper

* AI 자동 식별 결과로 적합하지 않은 문장이 있을 수 있으니, 이용에 유의하시기 바랍니다.

문제 정의

  • 그러므로 계정은 적법한 사용자가 원할 때는 언제든지 사용 가능하여야 하지만, 원하지 않거나 탈취 당했을 때에는 사용되지 않아야 한다. 따라서 본 논문에서는 사용자가 계정을 사용해야 하는 때를 업무 관점에서 정의하고, 이를 시스템적으로 자동화 지원하여 계정이 비활성화 되어야 하는 시기의 비인가 된 사용을 방지함으로써, 안전하게 내부 정보를 관리할 수 있는 방법을 제안하고자 한다.
  • 본 논문에서는 계정 소유주의 근태에 기반하여 계정의 사용 유무를 통제할 수 있으면서도, 보안성은 높였고, 편의성 저해도 없는 안전한 계정관리시스템을 제안하였다. 본 연구에서 출입통제보다 근태관리에 주안점을 둔 이유는 보고 또는 지정된 업무 수행 외의 정보 자산에 대한 접근을 차단시켜 내부 정보 유출을 방지하기 위함이었다.
본문요약 정보가 도움이 되었나요?

질의응답

핵심어 질문 논문에서 추출한 답변
활성화된 계정이란 무엇인가? 여기서 활성화된 계정이란 사용 예약이 된 계정 및 사용 중인 계정을 의미하는 것으로, 업무 추진 상 Log-in과 Log-out으로의 상태 변화가 허용된 것을 의미한다. 만약, 계정 소유주가 업무 추진 예정이 없거나, 업무가 종료되었다면 해당 계정은 비활성화 되어 Log-in 시도에 대한 응답을 하지 않는다.
계정관리의 장점은 무엇인가? 이러한 환경에서 정보자산 내 데이터와 같은 자원을 다수 사용자가 공유하고, 보안 등급에 따른 접근 가능정보들을 통제하기 위해 계정관리(Identity management)관련 기술이 적용되고 있다[1]. 계정관리는 정보 자산에 대한 사용자의 접근을 확인하고, 사용 이력을 관리할 수 있다는 장점이 있으나, 계정을 이용해 중요/민감정보를 열람할 수 있다는 점은 이것이 탈취 당했을 때 공격자에게 정보 절취의 길을 열어줄 수 있게 된다는 단점이 있다. 특히, 2016년 버라이즌(Verison)에서 발표한 데이터유출조사보고서에 의하면 데이터 유출 사고의 63%가 계정을 활용했다고 지적한 것과 美 국가안전보장국(NAS) TAO(Tailored Access Operations) 그룹 총 책임자인 롭 조이스(Rob Joyce)가 네트워크 침투 시 계정 탈취를 주로 이용한다고 밝힌 사실은 계정 관리에 대한 보안의 중요성을 더욱 잘 인식시켜주고 있다 하겠다[2].
기존 계정관리 관련 기술의 단점은 무엇인가? 이러한 복잡함 속에서 중요 정보 자산에 대해 허가된 사용자의 접근을 확인하고, 사용 이력을 관리하기 위해 계정관리 관련 기술이 적용되고 있다. 그러나 계정을 이용해 중요/민감 정보를 열람할 수 있다는 점은 이것이 탈취 당했을 때 공격자에게 정보 절취의 길을 열어줄 수 있게 된다는 단점이 있다. 따라서 본 논문에서는 계정 소유주의 근태에 기반하여 계정의 사용 유무를 통제할 수 있으면서도, 보안성은 높였고, 편의성 저해도 없는 안전한 계정관리시스템을 제안하였다.
질의응답 정보가 도움이 되었나요?

참고문헌 (9)

  1. Jorge W., C. M. Westphall and C. B. Westphall, "Cloud identity management: A survey on privacy strategies", Computer Networks, Vol. 122, 20, pages 29-42, July 2017. 

  2. Palo Alto Networks, unit 42, Credential-based Attacks. 

  3. 박병언, 양재수, 조성제, "행정업무 능률향상을 위한 통합 계정 및 접근 관리 방안", 정보보호학회논문지, 25(1), pages 165-172, 한국정보보호학회, 2015. 2. 

  4. 지선수, "SMS를 이용하는 개선된 이중 인증 기법", 한국산업정보학회논문지, 17(6), pages 25-30, 한국산업정보학회, 2012. 12. 

  5. 이극, 지재원, 천현우, 이규원, "하이브리드 클라우드 컴퓨팅 환경에 적합한 인증시스템 설계", 정보.보안 논문지, 제11권, 제6호, pages 31-36, 한국융합보안학회, 2011. 12. 

  6. Hossein S., T. Nguyen, P. Gupta, M. Jakobsson and N. Memon, "Mind your SMSes: Mitigating social engineering in second factor authentication", Computers & Security, Vol. 65, pages 14-28, Mar. 2017. 

  7. 신승수, 한군희, "OTP를 이용한 HMAC 기반의 3-Factor 인증", 한국산학기술학회 논문지, 10(12), pages 3708-3714, 한국산학기술학회, 2009. 12. 

  8. 최경호, 김종민, 이대성, "RFID 출입통제시스템과 연동한 네트워크 이중 접근통제 시스템", 정보.보안 논문지, 제12권, 제3호, pages 53-58, 한국융합보안학회, 2012. 6. 

  9. 서세현, 최창열, 이구연, 최황규, "QR 코드를 이용한 모바일 이중 전송 OTP 시스템", 한국통신학회논문지, 38(5), pages 377-384, 한국통신학회, 2013. 5. 

저자의 다른 논문 :

관련 콘텐츠

저작권 관리 안내
섹션별 컨텐츠 바로가기

AI-Helper ※ AI-Helper는 오픈소스 모델을 사용합니다.

AI-Helper 아이콘
AI-Helper
안녕하세요, AI-Helper입니다. 좌측 "선택된 텍스트"에서 텍스트를 선택하여 요약, 번역, 용어설명을 실행하세요.
※ AI-Helper는 부적절한 답변을 할 수 있습니다.

선택된 텍스트

맨위로