슬라이드 1

Similar documents
<32BDBAB8B6C6AEC6F9B1DDC0B6B0C5B7A13130B0E8B8EDBEC8B3BBBCAD2E687770>

개인정보보호의 이해 및 안전한 관리 - 개인PC 및 스마트폰 개인정보보호-

XSS Attack - Real-World XSS Attacks, Chaining XSS and Other Attacks, Payloads for XSS Attacks

ㅇㅇㅇ

_SafeTouch_에잇바이트.key

개정이력 버전작성일변경내용책임자 최초작성강우진 2/22 페이지

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

OTP문답집(일반이용자대상)_v3[최종].hwp

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

다른 JSP 페이지호출 forward() 메서드 - 하나의 JSP 페이지실행이끝나고다른 JSP 페이지를호출할때사용한다. 예 ) <% RequestDispatcher dispatcher = request.getrequestdispatcher(" 실행할페이지.jsp");

PowerPoint 프레젠테이션

HLS(HTTP Live Streaming) 이용가이드 1. HLS 소개 Apple iphone, ipad, ipod의운영체제인 ios에서사용하는표준 HTTP 기반스트리밍프로토콜입니다. 2. HLS 지원대상 - 디바이스 : iphone/ipad/ipod - 운영체제 :

MKT-1000F_v3.indd

이도경, 최덕재 Dokyeong Lee, Deokjai Choi 1. 서론

DBPIA-NURIMEDIA

[Blank Page] i

I. KeyToken USB 소개 1. KeyToken 개요 KeyToken 은공인인증서를안전하게저장하고또안전하게사용하기위한보안제품으로, 한국인터넷진흥원 (KISA) 이 KeyToken 의보안토큰에대한구현적합성을평가하고인증한 제품입니다. 2. KeyToken USB 그

Microsoft Word - src.doc

메뉴얼41페이지-2

<4D F736F F D20C0FCC0DAB1DDC0B6BCADBAF1BDBA20C0CCBFEBBEE0B0FC28B1B820C7CFB3AAC0BAC7E0295FB0B3C1A4C8C45F F2E646F6378>

1. 배경 업무 내용이나 개인정보가 담긴 청구서 등을 메일로 전달 시 중요한 정보가 유출되는 경우가 발생하고 있으며, 이에 따른 메일 암호화 솔루션을 도입하고 있으나 기존 ActiveX를 기반으로 한 플러그인 방식은 여러 가지 제약으로 인해 사용성이 저하되고, 고객 대

PowerPoint 프레젠테이션

전략세션 논의 결과: 대기업 사업 그룹

디지털컨버전스시대의사용자인증혁신 디지털컨버전스시대가도래하면서디지털세상으로진입하는관문인사용자인증이더욱중요해지고있습니다. 기업과서비스공급자는사용자가본인의정보에더욱안전하게접속할수있도록다양한인증수단을적용하고있습니다. 그러나복잡한인증과정은사용자의피로도를증가시켰으며, 이로인해발생

슬라이드 1

Microsoft PowerPoint 웹 연동 기술.pptx

목 차 1. 개요 1 2. 규격의구성및범위 1 3. 관련표준및규격 국외표준및규격 국내표준및규격 기타 2 4. 정의 전자서명법용어정의 용어의정의 용어의효력 2 5. 약어 3 6. 사용자인증 3 7. 전송채널

H3250_Wi-Fi_E.book

(72) 발명자 이은영 서울시 강남구 개포2동 주공아파트 606동 1202호 손정환 서울 송파구 잠실2동 잠실엘스APT 조욱진 서울특별시 서초구 서초4동 1315 진흥아파트 3동 905호 - 2 -


SBR-100S User Manual

2 TECHNOLOGY BRIEF 기술소개서 FIDO 1.0 인증기술 기술개요 스마트폰을이용한온라인거래나로그인시에패스워드대신간단한 PIN 혹은사용자가소지하고있는스마트카드또는스마트와치를이용하는간편한조작으로안전하게인증하는 FIDO(Fast Identity Online) 1

< C1B6B0A35FBDBAB8B6C6AEC6F920B1DDC0B6B0C5B7A B0E8B8ED20B8B6B7C328BAD9C0D332295FBEC8B3BBBCAD2E687770>

PowerPoint Template

e-spider_제품표준제안서_160516

특징 찾아보기 열쇠 없이 문을 열 수 있어요! 비밀번호 및 RF카드로도 문을 열 수 있습니다. 또한 비밀번호가 외부인에게 알려질 위험에 대비, 통제번호까지 입력해 둘 수 있어 더욱 안심하고 사용할 수 있습니다. 나만의 비밀번호 및 RF카드를 가질 수 있어요! 다수의 가

1. Windows 설치 (Client 설치 ) 원하는위치에다운받은발송클라이언트압축파일을해제합니다. Step 2. /conf/config.xml 파일수정 conf 폴더에서 config.xml 파일을텍스트에디터를이용하여 Open 합니다. config.xml 파일에서, 아

< B3E2B5B5204B2D BDC3BDBAC5DB20B8C5B4BABEF328C3D6C1BE292E687770>

메일서버등록제(SPF) 인증기능적용안내서 (Exchange Windows 2000) OS Mail Server SPF 적용모듈 작성기준 Windows Server 2000 Exchange Server 2003 GFI MailEssentials 14 for

SQL Developer Connect to TimesTen 유니원아이앤씨 DB 기술지원팀 2010 년 07 월 28 일 문서정보 프로젝트명 SQL Developer Connect to TimesTen 서브시스템명 버전 1.0 문서명 작성일 작성자

Windows 8에서 BioStar 1 설치하기

<B1DDC0B6C1A4BAB8C8ADC1D6BFE4B5BFC7E C8A3292E687770>

Microsoft Word - PLC제어응용-2차시.doc

SBR-100S User Manual

NG-OTP

목차 1. 개요 사용자컴퓨터환경에서이용방법 리더기통합 USB 드라이버설치 지문인증스마트카드구동프로그램설치 스마트폰환경에서이용방법 지문스마트카드안드로이드앱설치 스마트폰 NFC

TTA Journal No.157_서체변경.indd

Microsoft Word - ntasFrameBuilderInstallGuide2.5.doc

Microsoft PowerPoint - 6.pptx

1. 제품 개요 AhnLab Policy Center 4.6 for Windows(이하 TOE)는 관리대상 클라이언트 시스템에 설치된 안랩의 안티바이러스 제품인 V3 제품군에 대해 보안정책 설정 및 모니터링 등의 기능을 제공하여 관리대상 클라이언트 시스템에 설치된 V3


ICT EXPERT INTERVIEW ITS/ ICT? 차량과 인프라 간 통신(V2I) Nomadic 단말 통신(V2P) 차량 간 통신(V2V) IVN IVN [ 1] ITS/ ICT TTA Journal Vol.160 l 9

데이터통신

RHEV 2.2 인증서 만료 확인 및 갱신

대 표 도 - 2 -

N TIME KEEPER


서현수

PowerPoint 프레젠테이션

PowerPoint 프레젠테이션

< DC1A6C1D6C1BEC7D5BBE7C8B8BAB9C1F6B0FCBBE7BEF7BAB8B0EDBCADC7A5C1F62E696E6464>

로거 자료실

SBR-100S User Manual

Sequences with Low Correlation

메일서버등록제(SPF) 인증기능적용안내서 (HP-UX - qmail) OS Mail Server SPF 적용모듈 (Perl 기반) 작성기준 HP-UX 11.11i qmail 1.03 spf-filter 년 6 월

제 5 조 ( 이용자확인방법 ) 회사는이용자가서비스를이용하고자할경우이용자가입력한정보 ( 공인인증서, 계약번호, 주민등록번호, 거래비밀번호, 회사에등록한보안카드, 일회용비밀번호발생기, 생체 ( 바이오 ) 정보, 보안PIN, 카카오페이인증, 휴대폰본인인증등와회사가보유한이용

<4D F736F F F696E74202D203137C0E55FBFACBDC0B9AEC1A6BCD6B7E7BCC72E707074>

PowerPoint 프레젠테이션

아래 항목은 최신( ) 이미지를 모두 제대로 설치하였을 때를 가정한다

< 신용카드본인확인서비스 ( 자료 : 구글이미지 ) > ARS( 자동응답시스템 )/SMS 인증 ARS 혹은 SMS로이용자에게전달되는인증번호 ( 임의생성된숫자값등 ) 를입력하여이동통신사업자의서비스이용여부를통해본인임을인증하는서비스임 ( 편의성 ) 휴대폰기종 ( 피처폰, 스

PowerPoint 프레젠테이션

BEA_WebLogic.hwp

임베디드시스템설계강의자료 6 system call 2/2 (2014 년도 1 학기 ) 김영진 아주대학교전자공학과

PowerPoint 프레젠테이션

PowerPoint Template

Webtob( 멀티도메인 ) SSL 인증서갱신설치가이드 본문서는주식회사한국기업보안에서 SSL 보안서버인증서설치를위해작성된문서로 주식회사한국기업보안의동의없이무단으로사용하실수없습니다. [ 고객센터 ] 한국기업보안. 유서트기술팀 Copyright 201

[로플랫]표준상품소개서_(1.042)

< 요약 > 1999년전자서명법제정과함께등장한공인인증서는인터넷뱅킹, 주택청약, 전자상거래등사회전반에걸쳐국내경제활동인구의 90% 이상이사용하고있는인증수단으로, 2010년 5월말현재 2,300여만건이발급되어있다. 비대면온라인방식의전자상거래에서공인인증서는상대방신원확인, 전자

PathEye 공식 블로그 다운로드 받으세요!! 지속적으로 업그래이드 됩니다. 여러분의 의견을 주시면 개발에 반영하겠 습니다.

Microsoft PowerPoint - 11주차_Android_GoogleMap.ppt [호환 모드]

..,. Job Flow,. PC,.., (Drag & Drop),.,. PC,, Windows PC Mac,.,.,. NAS(Network Attached Storage),,,., Amazon Web Services*.,, (redundancy), SSL.,. * A

목차 1. 시스템요구사항 암호및힌트설정 ( 윈도우 ) JetFlash Vault 시작하기 ( 윈도우 ) JetFlash Vault 옵션 ( 윈도우 )... 9 JetFlash Vault 설정... 9 JetFlash Vault

목 차 Ⅰ. 조사개요 1 1. 조사배경및목적 1 2. 조사내용및방법 2 3. 조사기간 2 4. 조사자 2 5. 기대효과 2 Ⅱ. P2P 대출일반현황 3 1. P2P 대출의개념 3 2. P2P 대출의성장배경 7 3. P2P 대출의장점과위험 8 4. P2P 대출산업최근동향

WebRTC 플러그인이 필요없는 웹폰 새로운 순수 VoIP 클라이언트 기반의 최신 WebRTC 기술은 기존 레가시 자바 클라이언트를 대체합니다. 새로운 클라이언트는 윈도우/리눅스/Mac 에서 사용가능하며 Chrome, Firefox 및 오페라 브라우저에서는 바로 사용이

- 삼성생명카드분실신고및소득공제납입증명서신청등 모바일창구서비스 - 조회 : 보험가입내역, 보험계약대출내역등 - 입금 : 보험료, 보험계약대출원리금등 - 출금 : 보험계약대출금, 분할 만기보험금, 배당금, 중도인출금등 - 변경 등록 : 주소 연락처, 보험료 대출이자자동이

한국에너지기술연구원 통합정보시스템설치방법설명서 한국에너지기술연구원 지식정보실 - 1 -

A Study on the efficient mutual authentication mechanism using the agent server

슬라이드 1

201112_SNUwifi_upgrade.hwp

PowerPoint Template

untitled

< 목차 > 1. 악성코드은닉동향요약 1 2. 홈페이지은닉형악성코드통계 2 - 유포지탐지 국가별현황 2 - 대량경유지가탐지된유포지 TOP 악성코드유형별비율 4 - 악성코드취약점유형별비율 4 - 악성코드수집및분석결과 5 - 경유지탐지 업종별비율 9 3. 악성코

Windows 10 General Announcement v1.0-KO

PowerPoint Presentation

PowerPoint 프레젠테이션

고객 카드

Lecture22


Transcription:

2011. 6. 30 강우진 (hanull@fsa.or.kr) 1

목차 Ⅰ. 젂자금융인증기술소개 Ⅱ. OTP 인증기술적용현황 Ⅲ. 젂자금융新인증기술 Ⅳ. 인증기술향후젂망 Ⅴ. Q & A 2/35

인증 (Authentication) 의정의 여러사람이공유하고있는컴퓨터시스템이나통신망의경우이를이용하려는사람이나응용프로그램의신분 (identification) 을확인하여불법적인사용자가들어올수없도록시스템보안을유지하는방법 인증 (Authentication) 의종류 사용자인증 접속한사용자가허가된사용자인지확인하는보안절차 거래인증 전송된메시지가변조되지않은송신자가보낸그대로의것인지확인 KEYWORD 3

4/35

전자금융인증기술의특성 인터넷뱅킹등비대면금융거래를위해필수적으로수반되는핵심요소국방, 의료, 기타산업에비해기술개발속도가빠르며매우민감사용자편의성측면에대한고려가필수 전자금융인증기술의분류 ID 패스워드가상키패드스크램블패드 지식기반인증기술 전자금융인증기술 소지기반인증기술 HSM 공인인증서 H/W OTP 보안카드 SMS 방식 2채널방식 별도채널이용인증기술 기타인증기술 생체기반인증 백엔드인증 모바일인증 5

국내도입사례 지식기반인증기술 소지기반인증기술 H/W OTP 방식 ID 패스워드방식 HSM 공인인증서방식 보안카드방식 6

국내도입사례 별도채널이용인증기술 기타인증기술 전화승인방식 생체인증방식 백엔드인증방식 SMS 인증방식 7

해외도입사례 지식기반인증기술 소지기반인증기술 ID 패스워드방식 + 문답식방식 Transaction Signing < 미국의 BOA > (Bank of America) ID 와비밀번호외에 ID Shield 라는 문답식로그인인증제공 < 호주의 BOQ > (Bank of Queensland) $25,000 이상의금액을이체할시에는 Transaction Signing 방식사용 8

해외도입사례 별도채널이용인증기술 기타인증기술 전화인증 VM 기반의모바일 OTP 기술 < 영국의 Lloyds TSB Bank > 미리등록해놓은전화번호중에서수신을원하는전화번호를선택하여전화를받은후인터넷뱅킹화면에표시된 4 자리인증번호를전화상에입력 < 싱가포르의 OCBC 은행 > 어플리케이션실행후인터넷뱅킹사이트에서제공하는임의의값을입력하여 OTP 생성 9

10/35

OTP(One-Time Password) 개요 로그인세션또는통신시마다매번변경되며단한번만사용가능한일회용비밀번호 현재패스워드로부터다음번패스워드의유추가수학적으로불가능 네트워크스니핑등을통해서현재사용하고있는 OTP 를얻어내었다하더라도, 이후에재사용이불가능 OTP 동작원리 사용자 OTP 사용자 PC 금융기관 (OTP 인증서버 ) 11

OTP 발생기종류 토큰 1 형 OTP 기기에버튼이없으며자동적으로 OTP 값이출력되며, 1 분 (30 초 ) 에 1 번씩자동으로변경된값출력되는방식 토큰 2 형 OTP 기기에키패드가존재하며, 4 자리 PIN 번호를입력하면 OTP 값이화면에출력되는방식 토큰 3 형 OTP 기기에전원버튼을누를경우 OTP 값이화면에출력되는방식 카드형카드형태로서 전원버튼 을누를경우 OTP 값이화면에출력되는방식 12

OTP 통합인증센터설립배경 05. 5 월국내최초로발생한인터넷뱅킹해킹사고를계기로, 금융보안전담기구 와 OTP 통합인증센터 설립등을주요내용으로하는전자금융거래안전성강화종합대책 을산업자원부, 정보통신부, 금융감독위 ( 원 ) 등이공동으로수립하여, 05.9.16 일경제정책조정회의에보고 07 년 3 월부터 OTP 통합인증센터구축사업을개시, 07 년 6 월 29 일서비스개시 전자금융감독규정개정 (2008) 보안등급별이체한도차등화정책시행 (2008.4 월 ) 13

OTP 통합인증센터의거래현황 (62 개금융회사 ) 구분 10년 1/4분기 10년 2/4분기 10년 3/4분기 10년 3/4분기 11년 1/4분기 인증건수 86,707,965 94,045,289 95,595,099 105,391,666 150,061,155 등록건수 501,566 507,054 462,370 518,777 600,400 누적발급건수 3,704,844 3,983,231 4,229,168 4,502,771 4,823,853 인증건수 14

OTP 통합인증센터역할 금융회사 OTP 시스템구축및운영비용절감 금융회사가개별적으로 OTP 시스템구축및운영시 발생하는비용절감 OTP 센터 전자금융거래안정성강화 안전한인증매체인 OTP 를사용하여 전자금융거래의안정성강화 OTP 사용자편의성증대 하나의 OTP 기기를전체금융회사에이용등록하여사용하도록함으로써사용자편의성도모 15

해외 OTP 활용동향 공통적인특징으로는모든은행들이 SSL/TLS 프로토콜을지원 Internet Explorer 이외의브라우저 (Firefox 등 ) 에대한호환성을제공계좌이체시대부분 OTP를사용함으로써인터넷뱅킹서비스의보안을강화 16

17/35

전자금융新인증기술의요건 스마트환경및거래환경에따른다양한적용성 스마트폰, IPTV 등의다양한최신매체에활용 소액결제 / 이체등의 Risk 가적은금융거래에활용 요건 사용자의편의성증대 웹접근성강화, 휴대편의성등의 사용자중심의서비스강화 보안성강화 증가하는최신해킹기술에대응하기위한 인증기술의개발및적용 ( 부정거래방지 ) 18

거래연동 OTP 기술 적용성보안성편의성 거래연동 OTP 기술개요 사용자가 pc 에입력한계좌번호와결제금액등의거래정보와연동된 OTP 를생성하여, 전자금융서버에서이를확인하고거래정보가변경된경우이를거부하는기술 거래연동 OTP 특징 Contents Manipulation Attack(MITB, 메모리해킹등 ) 에도효과적으로대응가능하며, 최고수준의보안성제공 표준 SSL/TLS 의이용과웹표준을준수하여서비스를제공하여, 표준브라우져및대부분의플랫폼에서별도의프로그램없이동작 별도의리더기없이 OTP 발생기만으로거래서명값발생 19

거래연동 OTP 기술 적용성보안성편의성 2 계좌번호일부입력 4 계좌번호일부 +OTP 값 1H/W PIN 입력 / 검증 X 3OTP 값 X 기기탈취시 H/W PIN 보호로 OTP 조작불가능 금융기관 X 수신인계좌를해커의계좌로변경할경우 OTP 검증실패 6 검증결과 OTP 센터 5OTP 검증 해커가사용자 PC 의제어권을장악한경우에도획득한 OTP 재사용불가능 해커 20

USIM OTP 기술 적용성보안성편의성 OTP 생성 비밀정보저장 OTP 출력 USIM OTP 개요 OTP 에사용되는주요구성정보인 OTP 비밀정보, 인증모듈을휴대폰의 USIM 칩내부에저장하고, USIM 에서 OTP 를생성하여, 안전하고편리하게 OTP 서비스를이용할수있는기술 USIM OTP 특징 USIM 기반으로기존의 H/W OTP 동등한수준의보안성제공 별도의토큰 ( 장비 ) 를이용하지않아휴대의불편함해소 표준 OTP 기술인시각 / 이벤트동기화방식을사용 21

USIM OTP 기술 적용성보안성편의성 USIM OTP 인증시나리오 1 사용자는금융회사에인증요청 2 금융회사는사용자에게 OTP 요청 3 사용자는 USIM OTP를이용해서 OTP 생성 4 생성한 OTP를금융회사에전달 5 금융회사는사용자정보와전달받은 OTP를 OTP 통합인증센터에전달하여 OTP 인증요청 6 OTP 통합인증센터는사용자정보를이용해서 OTP 인증 7 OTP 통합인증센터는인증한결과를금융회사에전달 8 금융회사는전달받은정보를이용해서사용자인증결과를사용자에게전달 22

이상거래탐지기술 적용성보안성편의성 이상거래탐지기술개요 금융서버에구축되어사용자의전자금융거래패턴을비교및분석하여이상거래를탐지하는기술 이용자의거래이용정보 ( 접속, 거래, 행위등 ) 를각각의미리정의된룰 (Rule) 에따라룰엔진 (rule engine) 으로분석 룰엔진은위험점수를계산하고기준점수를초과하는경우실시간으로거래를중지하거나, 추가적인인증 (OTP 등 ) 을요구 이상거래탐지기술특징 시스템구축및운영시사용자환경에어떠한영향도미치지않음 이용자환경에영향을주지않기때문에급격한전자거래환경의변화에도능동적대응 23

이상거래탐지기술 적용성보안성편의성 이상거래탐지시나리오 1 전자금융서비스이용자가전자금융거래를위해서금융회사에온라인접속 2 이상거래탐지시스템은금융거래이용자의거래내역수집 3 미리정의된룰에따라서해당거래내역의데이터를선별 4 엔진에서데이터를분석하여이상거래패턴을분석 5 분석된패턴을위험위험점수 (Risk Score) 로측정 6 위험점수를정의해둔임계치와비교하여거래를허용여부판단 24

PKI 서명센터 적용성보안성편의성 기술소개 사용자의개인키및인증서를관리시스템인중앙 PKI 서명센터에저장하고, 중앙 PKI 서명센터에서관리하는기술 ex) 노르웨이 Bank ID 특징 중앙시스템에개인키와인증서를저장하기때문에다수의 PC 에사용하기위해서개인키와인증서의이동이필요없는장점 상대적으로보안이높은중앙 PKI 서명센터에저장하기때문에악성코드에의한노출에안전하고사용자의인증서관리부주의에의한단점을보안

PKI 서명센터 적용성보안성편의성 3 사용자인증및젂자서명생성후사용자를통해금융시스템젂송 중앙 PKI 서명센터 (Central Infrastructure) 4 젂자서명검증 금융시스템 (Merchant) 2 OTP 와비밀번호와거래정보를 PKI 서명센터로젂송 1 사용자접속후인증및이체실행 사용자 (Customer) ➄ 젂자서명저장 전자서명생성시나리오 전자서명생성 1 사용자가인증절차를수행하고전자금융서비스웹페이지에보내고자하는계좌번호및금액을입력확인후이체실행 2 웹브라우저는사용자에게 OTP와비밀번호와거래정보를입력받아 PKI 서명센터로전송 3 PKI 서명센터는 OTP로사용자를인증하고, 전송된비밀번호로저장되어있는사용자의개인키를복호화하여, 전송된거래정보에전자서명값을생성하여사용자를통해금융시스템으로전송 4 금융시스템은전송된전자서명값을검증하고, 전자금융서비스제공 ➄ 금융시스템은전자서명값을사용자에게전송하고, 사용자는부인방지를위해전자서명을로컬PC에저장 26

NFC-CAP 기술 적용성보안성편의성 CAP 기술개요 APACS( 영국지불결제연합 ) 에서제안한기술 OTP 기능이포함된스마트카드리더기를기반으로이체시수신자의계좌번호및이체금액과연동하여 OTP 번호생성하는기술 EMV 표준으로지정되어영국, 유럽지역에서만 800 만가입자이미사용중 NFC 기술개요 10cm 이내의근거리에서 13.56MHz 주파수대역을사용하여통신하는비접촉식근거리무선통신기술 스마트폰과의융합을통해단말간데이터통신을제공 비접촉식스마트카드기술및무선인식기술 (RFID) 와상호호환성제공 NFC-CAP 개요및특징 IBM-Reserch에서제안한기술로 NFC기술을이용하여, 별도의단말기없이 CAP을구현기존별도의단말기에서구동하였던 CAP을 NFC가탑재된핸드폰을통해서구현한기술 CAP의특징을이어받아최신해킹공격 ( 클라이언트변조등 ) 에의한부정거래를방지 27

NFC-CAP 기술 적용성보안성편의성 프로그램의설치 NFC 태그가내장된스마트카드에 NFC 핸드폰을근거리에위치시켜, NFC 태그에저장된프로그램설치주소를읽음 해당주소로접속하여구동프로그램을설치 구동시나리오 고객이 PC 로인터넷뱅킹을이용할금융회사의홈페이지로접속하여 ID 필드에자신의 ID 를입력 서버는 SSL 채널을통해서 6~8 자리숫자의 challenge' 를전송. 사용자는휴대폰에서 midlet 실행후 Log-in 모드를선택, 핸드폰에 challenge 를입력후 PIN 을입력 핸드폰은 NFC 를이용하여해당데이터를스마트카드로전송하고스마트카드는 Response 생성하여핸드폰으로전송 사용자는웝페이지의필드에 response 를입력 28

지문보안토큰기술 적용성보안성편의성 지문보안토큰기술개요 조달청에서나라장터에서공인인증서대여로발생한불법전자입찰의차단을위해도입 보안토큰에바이오정보인식센서를추가하여, 보안토큰의개인키에접근하기위해비밀번호대신바이오정보를이용 바이오정보인증기술은바이오정보인증을서버에서수행방식과사용자의바이오정보인증매체에접근통제를위한방식의두가지로구분 서버에서바이오인증을수행하는방식은바이오정보가인터넷을통해노출될위험이존재하므로, 현재로서는바이오정보의전송이필요없는사용자단의인증매체활성화용도로사용되는것이상대적으로안전 특징 개인키에대한접근을보안성이낮은비밀번호대신보안성이높은바이오인증으로대체하고, PKI 기능을이용할수있음 29

지문보안토큰기술 적용성보안성편의성 지문보안토큰사용시나리오 입찰자는조달청의대면확인절차를통해신원확인후, 지문보안토큰에지문정보등록후, 등록된지문정보의정상인식여부를확인 나라장터홈페이지에링크된공인인증기관또는생산업체홈페이지를통해법인용및개인용공인인증서를지문보안토큰에복사 나라장터의전자입찰사이트에접속하고, 안내화면에따라지문보안토큰을이용하여시스템에로그인 전자입찰서작성하고, 지문보안토큰을이용하여전자서명을생성 전자입찰시스템에제출하여입찰에참여 30

스마트서명 (Smart Sign) 기술 적용성보안성편의성 기술개요 ETRI 에서개발한스마트서명기술로웹브라우저별플러그인대신브라우저별특성에관계없는공통의스마트서명애플리케이션 (SmartSign 앱 ) 을설치하여전자서명을하는기술 웹브라우저에서웹표준프로토콜을사용하여전자서명기능을호출하므로아이폰, 안드로이드등플랫폼에상관없이모든브라우저에서동일한방식으로공인인증서전자서명을이용 특징 모든웹브라우저에서공인인증서기반전자서명이가능모든웹브라우저에서동일하게작동하여플랫폼중립성확보 ( 단, Smart Sign App은 OS마다따로개발 ) 인터넷뱅킹웹페이지마다전자서명을위해새롭게플러그인이설치될필요없음 31

스마트서명 (Smart Sign) 기술 적용성보안성편의성 동작방법 Url Protocol Handler 를이용하여젂자서명프로그램호출 URL Protocol Handler : 웹브라우저에서 http://, https://, ftp:// 와같이 :// 앞에표시되는문자열에따라서뒤따르는 URL 과파라미터들을입력받는응용프로그램을호출해서데이터를넘겨주는기능 인증프로그램호출방법 웹브라우저의주소창또는자바스크립트에서 smartsign://stringtosign=a6wf3red 와같은형태로공인인증프로그램을실행후서명값을반홖받음 32

33/35

SMART OTP 부인방지 Global Standard SMART 폰혁명 보안매체로의활용대두 스마트폰의확산 2009 년 11 월아이폰의국내출시를계기로스마트폰본격확산시작 2009 년말 80 만명에불과했던스마트폰가입자수가금년 3 월 1 천만명돌파, 연말에는 2 천만명을돌파할것으로젂망 보안매체로홗용가능한스마트폰의특징 휴대성 : 별도의매체를들고다니지않아도스마트폰자체만으로보안매체의역홗이가능 보안성 : 스마트폰에장착된 USIM 을통해서기존에젂용하드웨어 OTP 와같이안젂한플렛폼의구현이가능 확장성 : 연산장치, 키패드및통싞등의지원으로기술확장이용이 34

SMART OTP 부인방지 Global Standard OTP 의확산 USIM OTP 거래연동 OTP 부인방지 OTP OTP 의발전 높은보안성 현존하는가장우수한보안매체중하나 새로운홖경에적용이용이 급변하는 SmartPhone, IPTV 등의새로운홖경에도적용이용이 발젂가능성 USIM OTP, 거래연동 OTP, 부인방지를지원하는 OTP 등 35

SMART OTP 부인방지 Global Standard 공인인증서이외의부인방지기술등장 구성도 부인방지의종류 출처 : ISO/IEC13888-2 국제표준을준용한부인방지제공 부인방지의대두 현재공인인증서만이부인방지를제공하는유일한수단이나, 송싞자 ( 이용자 ) 에대한부인방지 (NRO) 기능만이한정되어사용되고있음. 금융회사의부인방지 (NRD) 를위해서는이용자측면에서거래정보보관필요 ISO/IEC 13888 에따라공개키 (PKI) 방식뿐만아니라대칭키방식으로도부인방지제공가능 ITU-T 국제표준추진 부인방지 OTP 기술 싞규표준채택 (4.20) Recommendation ITU-T X.sap6, OTP based non-repudation framework 36

SMART OTP 부인방지 Global Standard Global Standard 의준수필요 Flash ActiveX Java Script HTML5 SSL Flex Global Standard 부각 인증을요구하는플랫폼의다변화 인증이사용될새로운젂자홖경은다양한플랫폼과기술이혼용되어사용 표준의준수 서로다른홖경과기술에부합되어인증기술이적용되기위한 Global Standard 가부각됨 인증기술의 Global Standard 의준수를통해서다양한플랫폼에서의호홖성확보가필요 37