$\require{mediawiki-texvc}$

연합인증

연합인증 가입 기관의 연구자들은 소속기관의 인증정보(ID와 암호)를 이용해 다른 대학, 연구기관, 서비스 공급자의 다양한 온라인 자원과 연구 데이터를 이용할 수 있습니다.

이는 여행자가 자국에서 발행 받은 여권으로 세계 각국을 자유롭게 여행할 수 있는 것과 같습니다.

연합인증으로 이용이 가능한 서비스는 NTIS, DataON, Edison, Kafe, Webinar 등이 있습니다.

한번의 인증절차만으로 연합인증 가입 서비스에 추가 로그인 없이 이용이 가능합니다.

다만, 연합인증을 위해서는 최초 1회만 인증 절차가 필요합니다. (회원이 아닐 경우 회원 가입이 필요합니다.)

연합인증 절차는 다음과 같습니다.

최초이용시에는
ScienceON에 로그인 → 연합인증 서비스 접속 → 로그인 (본인 확인 또는 회원가입) → 서비스 이용

그 이후에는
ScienceON 로그인 → 연합인증 서비스 접속 → 서비스 이용

연합인증을 활용하시면 KISTI가 제공하는 다양한 서비스를 편리하게 이용하실 수 있습니다.

[국내논문] 이중 터치를 이용한 보안 키패드 제안 및 구현
Proposal and Implementation of Security Keypad with Dual Touch 원문보기

정보처리학회논문지. KIPS transactions on computer and communication systems 컴퓨터 및 통신 시스템, v.7 no.3, 2018년, pp.73 - 80  

송진석 (한양대학교 전자공학과) ,  정명우 (고려대학교 금융보안학과) ,  최정인 (한양대학교 공학기술연구소 전자공학과) ,  서승현 (한양대학교 전자공학과)

초록
AI-Helper 아이콘AI-Helper

스마트폰의 대중화와 금융서비스의 간편화에 따라 모바일 금융 서비스를 이용하는 비중이 늘어나고 있다. 하지만 기존의 금융 서비스를 위해 개발된 보안 키패드는 확률 분석 공격이 가능하며 보안 취약성을 지니고 있다. 이에 따라 본 논문에서는 이중 터치를 기반으로 한 보안 키패드 제안하며 이를 구현하였다. 이에 앞서 국내 모바일 금융 서비스의 모바일뱅킹과 모바일 간편 결제 서비스에서 사용되는 기존 보안키패드의 종류를 알아보고 취약점을 분석하였다. 더불어 본 연구에서 제안한 이중터치보안키패드와 기존의 보안키패드의 안전성을 기존의 키패드 공격(Brute Force Attack, Smudge Attack, 키로깅 공격, 어깨너머공격, Joseph Bonneau)의 인증 프레임워크를 활용하여 비교하였다. 분석된 결과에 따라 본 논문에서 제안하는 이중 터치를 통한 보안 키패드가 높은 안전성을 보여줌을 확인할 수 있다. 이중 터치를 통한 보안 키패드를 활용하면 보다 안전한 금융서비스를 이용할 수 있으며 그 외 모바일 환경에서 이뤄지는 서비스에 적용하여 안전성을 높일 수 있다.

Abstract AI-Helper 아이콘AI-Helper

Due to the popularity of smartphones and the simplification of financial services, the number of mobile financial services is increasing. However, the security keypads developed for existing financial services are susceptible to probability analysis attacks and have security vulnerabilities. In this...

Keyword

AI 본문요약
AI-Helper 아이콘 AI-Helper

* AI 자동 식별 결과로 적합하지 않은 문장이 있을 수 있으니, 이용에 유의하시기 바랍니다.

문제 정의

  • 본 논문에서는 모바일 금융 서비스에 사용되는 보안키패드들의 종류를 조사해보고 보안취약성을 분석하여 기존의 보안키패드를 보완할 수 있는 키패드를 제안한다. 그리고 기존의 키패드의 보안 취약점을 분석하고 분석한 내용을 근거로 기존의 키패드보다 개선된 내용을 증명한다.
  • 본 실험은 모바일 금융 서비스에서 사용 중인 보안 키패드를 보완 할 수 있는 키패드를 개발하여 안전성을 분석하고 증명하기 위함이다. 실험 구현 환경은 Table 2와 같다.
  • 본 절에서는 3절에서 제안한 키패드의 안전성을 분석할 것이다. 기존의 키패드에 대한 공격들에 대해서 제안한 키패드가 안전함을 보일 것이며 Joseph Bonneau가 제안한 인증 비교 프레임워크[9, 10]를 사용하여 편의성(Usability), 활용성(Deployability), 안전성(Security) 측면에서 기존 키패드와 비교 및 분석할 것이다.
  • 이때 공격자는 터치 좌표가 <1, 3>, <2, 1>, <2, 1>, <1, 1>이며 (숏, 숏, 롱, 롱)임을 알 수 있다. 이 정보를 가지고 공격자가 비밀번호를 유추할 확률을 생각해보자. 먼저 P(A1)=  임을 알 수 있으며, P(A1∩A2)= 즉, 공격자가 사용자의 4자리 비밀번호를 유추할 수 있는  확률은 P(A1∩A2∩B3∩B4)= 이다.

가설 설정

  • 이중 랜덤 배열이란 제안하는 키패드의 구조가 숏터치와 롱터치가 가능하여 하나의 버튼에서 두 개의 숫자 값을 입력할 수 있는 부분의 숏터치, 롱터치 부분 두 곳을 각각 랜덤 배열하게 설계하였기 때문이다. 이제, 구현된 제안하는 키패드에서 실제로 비밀번호를 가정하고 입력해본다.
  • 공격자가 ‘5(S), 6(S), 7(L), 3(L)’을 비밀번호로 사용하고 제안한 키패드를 키패드로 사용하는 사용자의 비밀번호를 키로깅 공격을 통해서 유추한다고 가정하자.
  • 하지만 제안한 키패드의 경우 사용자가 비밀번호를 입력할 때 Long Touch와 Short Touch로 나누어지므로 공격자가 사용자의 입력 과정을 엿본다 하더라도 공격자는 사용자의 비밀번호를 탈취할 수 없다. 사용자가 (1,1), (2,3)을 터치하고 공격자는 사용자의 터치 좌표를 어깨너머 공격을 통해 탈취했다 가정하자. 공격자는 사용자의 터치 좌표로부터 사용자가 (1, 1)에서는 1 또는 3을 터치했다는 것을 알 수 있고 (2,3)에서는 0 또는 2를 터치했음을 알 수 있다.
본문요약 정보가 도움이 되었나요?

질의응답

핵심어 질문 논문에서 추출한 답변
어깨너머공격은 무엇인가? 즉, Smudge Attack을 사용하여 패턴 인식 기반의 보안 키패드를 사용하는 모바일 뱅킹 사용자의 비밀 키를 유추해 낼 수 있다. 어깨너머공격은 어떤 사용자가 사무실이나 사람이 붐비는 장소에서 개인 기기를 사용하고 있는 경우, 사용자 주변에서 로그인이나 민감한 정보를 몰래 엿보는 것을 말한다[7]. 랜덤 키패드는 10개의 숫자 키를 랜덤하게 배열하여 키로깅 공격에 안전하지만 어깨너머공격에는 대응할 수 없으며 공격자가 사용자의 정보를 얻어 갈 수 있다[8].
공백 키패드와 랜덤 키패드가 전수 조사 공격에 의해 비밀번호를 쉽게 유추할 수 있음을 알 수 있는 이유는 무엇인가? 공백 키패드, 랜덤 키패드, 패턴 인식 키패드는 Brute Force Attack에 취약하다. 공백 키패드와 랜덤 키패드가 4자리의 비밀번호를 사용한다고 가정하면 각 자리에 들어갈 수 있는 경우의 수는 10가지이다. 즉, 4자리의 가능한 비밀번호의 총 경우의 수는 총 104 = 10,000개이다. 이는 전수 조사 공격에 의해 비밀번호를 쉽게 유추할 수 있음을 말한다.
공백 키패드의 특징은 무엇인가? 1의 (a), (b), (c)는 공백 키패드를 기반으로 한 보안 키패드이다. 공백 키패드의 특징은 일반 키패드와 숫자 배열은 같지만 중간에 랜덤으로 공백 두 개가 삽입되는 구조로 설계되어 있다. Fig 1의 (d)는 하나은행 어플리케이션에서 사용되고 있는 랜덤 키패드의 인터페이스이다.
질의응답 정보가 도움이 되었나요?

참고문헌 (10)

  1. The Bank of Korea, "Domestic Internet banking service usage in 2016," 2017. 

  2. TrendForce, "Total Revenue of Global Mobile Payment Market," 2016. 

  3. Y. H. Lee, "An Analysis on the Vulnerability of Secure Keypads for Mobile Devices," The Journal of Internet Computing and Services, Vol.14, No.3, pp.15-21, 2013. 

  4. J. S. Song, M. W. Chung, S. H. Seo, and S. H. Lee, "Security vulnerability analysis of Simple Mobile Payments Services," The Korea Information Processing Society Fall Conference, Vol.22, No.2, pp.817-820, 2015. 

  5. I. Kim, "Keypad against brute force attacks on smartphones," IET Information Security, Vol.6, No.2, pp.71-76, 2012. 

  6. A. J. Aviv, K. L. Gibson, E. Mossop, M. Blaze, and J. M. Smith, "Smudge Attacks on Smartphone Touch Screens," Proceedings of the 4th USENIX Conference on Offensive Technologies, Washington, DC, pp.1-7, August 09, 2010. 

  7. J. Long, J. Wiles, S. Pinzon, and K. D. Mitnick, "No Tech Hacking: A Guide to Social Engineering, Dumpster Diving, and Shoulder Surfing," Rockland, MA: Syngress, pp.27-60, 2008. 

  8. S. H. Kim, M. S. Park, and S. J. Kim, "Shoulder Surfing Attack Modeling and Security Analysis on Commercial Keypad Schemes," Journal of the Korea Institute of Information Security and Cryptology, Vol.24, No.6, pp.1159-1174, 2014. 

  9. J. Bonneau, C. Herley, P. C. Van Oorschot, and F. Stajano, "The quest to replace passwords: A framework for comparative evaluation of web authentication schemes," In Security and Privacy (SP), 2012 IEEE Symposium on (pp. 553-567). IEEE, 2012. 

  10. H. J. Shin and J. B. Hur, "Pattern-Based User Authentication System Research Trend and Comparison," Journal of the Korea Institute of Information Security and Cryptology, Vol.25, No.3, pp.36-43, 2015. 

저자의 다른 논문 :

LOADING...

활용도 분석정보

상세보기
다운로드
내보내기

활용도 Top5 논문

해당 논문의 주제분야에서 활용도가 높은 상위 5개 콘텐츠를 보여줍니다.
더보기 버튼을 클릭하시면 더 많은 관련자료를 살펴볼 수 있습니다.

관련 콘텐츠

오픈액세스(OA) 유형

BRONZE

출판사/학술단체 등이 한시적으로 특별한 프로모션 또는 일정기간 경과 후 접근을 허용하여, 출판사/학술단체 등의 사이트에서 이용 가능한 논문

유발과제정보 저작권 관리 안내
섹션별 컨텐츠 바로가기

AI-Helper ※ AI-Helper는 오픈소스 모델을 사용합니다.

AI-Helper 아이콘
AI-Helper
안녕하세요, AI-Helper입니다. 좌측 "선택된 텍스트"에서 텍스트를 선택하여 요약, 번역, 용어설명을 실행하세요.
※ AI-Helper는 부적절한 답변을 할 수 있습니다.

선택된 텍스트

맨위로