중소기업융합학회논문지제 6 권제 2 호 pp. 19-24, 2016 ISSN 2234-4438 DOI : http://dx.doi.org/10.22156/cs4smb.2016.6.2.019 핀테크기업의정보보안체계관한연구 강영모, 이영근, 권현정, 한경석, 정현수 * 숭실대학교 IT 정책학과 A Study on the Information Security System of Fin-Tech Business Young-Mo Kang, Young-Geun Lee, Hyun-Jung Kwon, Keyung-Seok Han, Hyun-Soo Chung * IT Policy and Management, Soongsil University 요약전통적인전자상거래방식에서는정보를교환할경우종이서류에의한방법이나폐쇄형 EDI에의한정보교환으로심각한문제점은없었다. 점차인터넷의발달로전자상거래의규모는더커지고온라인전자상거래로변화면서신원확인, 정보의변조, 당사자간의부인방지등많은문제점이발생하였다. 이런문제점으로인행분쟁을예방하고사후처리를위해전자상거래의모든단계에서는보안기술을활용하고이를관리하는인증이개입하고있다. 하지만최근의모바일지급결제서비스중심으로핀테크열풍이거세게불고있다. 카드사정보유출사고및해킹등으로금융서비스의안정성확보에부족하다. 핀테크산업의발전과진화는정보보호와동반성장해야한다. 따라서해외의유명핀테크기업의정보보안체계를살펴보고국내핀테크기업이나야가야할방향을제시하고자한다. 키워드 : 핀테크, 전자상거래, 정보보호, 빅데이터 Abstract A Study on the Information Security System of Fin-Tech Business In traditional electronic commerce, there have not been severe issues of trading information through documents in paper or the closed EDI. The scale of e-commerce has increased as internet develops, however, turning to the online e-commerce, which caused a number of issues such as authentication, information forgery, and non-repudiation between the parties. To prevent conflicts from such troubles and perform the post management, security technologies are applied throughout the process of e-commerce, certificates intervening. Lately, meanwhile, FinTech has been creating a sensation around the mobile payment service. Incidents of information leakage from card corporations and hackings imply the need of securing safety of the financial service. Development and evolution of FinTech industry must be accompanied by information protection. Therefore, this research aims to inquire into the information security system of leading FinTech company in a foreign country Key Words : Fin-Tech, e-commerce, Information Security, Big Data 1. 서론 전자상거래는전자문서교환 (EDI) 의발달에서시작되었는데 1960년대에국제운송회사들이운송서류를 신속하게전달할목적으로전자문서를표준화하여사용한것이시초이다 [1]. 전사상거래란독립된경제주체서조직과조직간에이루어지는 B2B, 기업과개인을대상으로하여상품, 서비스등을공급하는거래유형 Received 2016-05-23 Revised 2016-06-11 Accepted 2016-06-13 Published 2016-06-30 * Corresponding author : Hyun-Soo Chung (hsj6553@ssu.ac.kr) 19
중소기업융합학회논문지제 6 권제 2 호 인 B2C등거래하는경제주체에따라또는중계업자가관여하는여부에따라다양하게분류할수있다. 좀더구체적으로설명하면다음 3가지로나누어정의할수있다. 첫째커뮤니케이션관점에서의전자상거래를보면정보의전달, 상품과서비스의배달, 지불까지의과정이컴퓨터네트워크나다른매체를이용하여모두전자적으로이루어지는거래활동이다. 둘째비즈니스프로세스관점에서는기존의상거래와업무처리과정을자동화하여사람의개입을최소화하고정확성과신속성, 효율성을높이는것을목표로삼는다. 셋째서비스측면에서의전자상거래는상기의두가지특성을최대한활용하여중간유통마진을최소화하고고객에게보다저렴한가격과높은품질의서비스를제공하는것을추구한다. 이처럼바라보는관점에따라서전자상거래는여러가지로정의될수있으며보다광의의전자상거래는새로운비즈니스기회의창출과개발, 이를통한부가가치의극대화의수단으로정의할수있다. 따라서정보통신의발달로시간과동간을초월하여정보화의자동화와정보유통을통하여업무의효율성과생산성이높아졌다. 하지만전자상거래를위해서정보를교환할경우기존의종이서류에의한방법이나폐쇄형EDI 에의한정보교환에서는볼수없었던문제점들이발생한다. 전자상거래로인한정보교환의문제점으로는거래당사자의신원확인, 교환된정보의변조여부와관련된무결성, 당사자간의거래사실의부인방지등을들수있다 [2]. 또한최근의스마트폰의발달과비금융기관의적극적인전자상거래시장진입그리고모바일뱅킹, 모바일신용카드등을이용한전자결제증가로기존과다른결제수단이형성되어가고있다. 특히고객의경제적인위험을내포하고있는핀테크의결제수단은정보보호가없다면발전할수없다. 따라서정보보호를바탕으로산업을발전시켜야한다. 해외핀테크의정보보호전략을살펴보고이를바탕으로국내핀테크의산업의정보보안체계를제시보고자한다. 2. 국내전자금융거래현황통계청의온라인쇼핑동향자료에따르면 2016년 3 월온라인쇼핑거래인은 5조 1,926억원으로전년동월대비 20.9% 증가, 온라인쇼핑거래액중모바일쇼핑 거래액은 2조 6,796억원으로 50.6% 증가했다. 이중모바일거래액비중은 51.6% 차지했다 [3]. Fig. 1. Online Shopping's Turnover 한국은행에따르면현재 17개금융기관에등록된인터넷뱅킹 ( 모바일뱅킹포함 ) 등록고객수는 1억 1,529 만명으로전분기말대비 1.8% 증가했다 [4]. Fig. 2. Demostic Banking Service Usage[5] 스마트폰뱅킹등록고객증가에따라전체인터넷뱅킹등록고객중모바일뱅킹등록고객이차지하는비중 (62.3%) 은꾸준히증가하는추세이다. 특히모바일뱅킹등록고객수는지속적인증가세를보이는반면 PC기반인터넷뱅킹등록고객수는 2012년 1/4분기이후완만한감소세를이어가고있다. 20
핀테크기업의정보보안체계관한연구 3. 해외핀테크기업보안체계 3.1 페이팔 (PAPAL) 페이팔가입자는물품구매시추가적인소프트웨어설치가불필요하며페이팔 ID/PW만입력하면카드정보입력이나본인인증절차없이결제가가능하다. 일부국가에서는휴대폰단문문자메시지또는 OTP (One Time Password) 를통한추가인증절차가필요하다 [2]. 3.1.1 보안체계 페이팔이진출한 20개국에 500여명의정보유출방지전담인력배치, 보안과리스크관리등인력을합치면전세계 17개센터7,000명이보안업무를수행하고있다. PCI-DSS 보안표준을준수하는동시에전자금융사기를방지하기위해보안업체를인수하고 (Fraud Science) 새로운보안기술을도입하여금융사고발생을예방한다. FDS(Fraud Detection System) 를이용하여부정거래행위를 24시간모니터링한다. 송금, 결제정보가이메일로구매자에게전달되므로피싱 (Phishing) 사기방지를위해피싱사이트필터링시스템을운영한다. 3.1.2 사고배상책임 PCI-DSS 를준수하지않은상태에서정보유출발생이발생할경우카드사는벌금부과및카드결제승인거부등의수단으로해당회사를제재한다. PCI-DSS 를준수했을경우민사소승에서는면책되지않지만공공부문소송에서는면책이가능하다. CVC 없이결제가이루어진이후발생한사고에대해서는 PCI-DSS가준수되었는지확인후보상여부를결정한다. 3.2 알리페이 (ALIPAY) 알리페이는신용카드, 은행계좌등을가상계좌와연동하여입출금, 결제, 송금, 담보거래, 요금납부, 펀드, 보험등다양한금융서비스를제공하고있다 [2]. 3.2.1 보안체계 PCI-DSS 보안표준을준수하고있으며, 인증서에의한서버인증 (VeriSign), 웹표준 (128BitSSL) 을활용하여거래및인증데이터암호화한다. 2005년부터실시간모니터링을통한전자금융결제사고방지를위해 FDS(Fraud Detection System) 도입하여운영하고있다. 데이터암호화기술을활용한 SSL 인증서와자체앱 (app) 을기반으로한 OTP서비스를제공하고있다. 3.2.2 사고배상책임 결제사고발생시회원에게피해금액의한도내에서손해배상을하며, 회원이나제3자에게책임이있는경우제외한다. 배상조건에부합할경우고객증빙자료를바탕으로배상여부를결정한다. 회원의 ID/PW, 검증번호, 신분정보유출, 연계은행의시스템문제, 천재지변등불가항력발생으로인한사고는배상책임에서제외한다. 3.3 구글월렛 (GOOGLE WALLET) 구글월렛은전자지갑서비스로온라인오프라인결제를모두지원하며, 지메일, 구글플러스등자사서비스와연계한결제부가서비스제공하고있다 [2]. 3.3.1 보안체계 웹표준기술사용, PIN번호, 실시간트랜잭션통지등의대책마련하였다. 통신시 SSL암호화프로토콜사용, 결제데이터저장시최소 2,048bits암호화한다. PIN번호설정을통해구글월렛앱접근, ATM 인출등에사용가능하다. 앱을통한실시간거래내역통지한다. 3.3.2 사고배상책임 거래일로부터 120일이내에보고된비인가된거래에대해서는 100% 보상프로그램마련하였다.( 미국내 ) 분실폰관리를위해온라인 (wallet.google.com) 에서원격으로구글, 월렛앱또는카드중지가능하다. 21
중소기업융합학회논문지제 6 권제 2 호 4. 핀테크기업보안관리체계 4.1 핀테크보안체계 위에서살펴본핀테크선진국보안체계를바탕으로정리하면표 5와같다 [6]. Table 1. Advanced Security System Category Post-Security Reinforcement Selective Regulation Heavy penalty to the parties involved in the incident Heavy penalty to the parties involved in the incident Responsibility diffusion Abundant manpower and technology of FinTech businesses Features Discovering illegality or fake trade and screening issues after the fact Executing regulations in a different manner, according to the trade volume or the credit rating of the consumer Fine the company who caused a severe security incident an astronomical sum of money Operate PCI-DSS, a self-regulative security certification system Diffusing responsibilities at the electronic payment agency, IT company, and financial consumer Securing verified high-end FDS, big data analysis technology, and certification technology and fostering security management technology 서다양한방식을택할수있다. 따라서기업은미국의애플페이, 중국의알리페이처럼간편하고, 편리한서비스를낮은비용으로안전하게제공하는것이핀테크를성공적으로발전시킬것이다. 4.2 기업정보보안기업은다양하고새로운위협으로부터기업정보를지속적으로관리가능한상태를유지해야한다 [11,12]. 따라서아래그림은 6하원칙에따른정보유출을포함한정보보안전략을설계하였다. 위의표처럼국내핀테크기업보안체계를국내시 장에맞추어구축할필요성이있다. 자율보안키워드속에는금융회사가보안인증수단등을스스로결정할수있다. Fig. 3. Changes of Financial Security 공인인증서와액티브 X 등특정기술을권장했던과거와달리이제는다양한기술을선택할수있는자율성이주어지게된다 [7-10]. 비대면금융서비스를위한실명확인방법으로금융회사가기존대면방식에 Fig. 4. Information Security Integrated Management System 정보보안통합관리체계를효과적으로운영하기위해서는다음세가지를고려해야한다. 첫째, 6하원칙행위를시나리오를만들어정보유출을시도한당사자를찾아어떤정보를유출시도를쉽게찾을수있다. 따라서정보유출여부의논란을줄일수있는정확성을높인다. 둘째시스템의정보를수집하여위험관리대상을설정, 행위패턴분석및상관관계, 통계 / 보고서등정보유출분석모니터링업무의전과정을하나의시스템내에서수행하도록한다. 셋째위험그룹대상관리, 소명관리, 통계등사전 / 사후대응을위한프로세스로설계해야한다. 다양한상황에따라다르게관리할필요가있으며이상징후가포착되었을때소명처리를통해그행위를정당성을검증해야한다. 또한상황에맞는통계및보고서활동을통해시스템운영전반에대한현황을식별할수있어야한다. 22
핀테크기업의정보보안체계관한연구 정보보안에기업이소극적인대응을하는경우가많은데핀테크산업에있어서기업의정보를보호하여기업가치를높일수있을것이다. 5. 결론국내핀테크보안업체가살아남기위해서는철저한시장분석과연구개발에집중하여차별화된서비스개발이중요하다. 그러기위해서는해외핀테크산업의보안체제를연구하여우리나라실정에맞는보안체제를구축하는것이시급하다. 또한핀테크산업의발전하기위해서는정보보호기업에대한투자가확대되어야한다. 또한유망핀테크보안기업, 정보보호스타트업기업을선정해투자하고금융권과제휴할수있도록지원해야한다. 높은인터넷이용률, 스마트폰보급률, 인터넷뱅킹, 신용카드등금융인프라가다른나라에비해뒤떨어지지않는다. 또한정보보안통합관리체계를구축하여기업의가치를높일수있다. 따라서규제완화와보안강화를바탕으로정보보안산업육성전략과핀테크보안체계를구축하려는노력이필요하다. REFERENCES [1] H. C. Kim, Issues and Subjects of the Framework Act on Electronic Document and Electronic Commerce, Inha Law Review the Institute of Legal Studies Inha University, Vol. 15, No.2, pp.292-322, Jul. 2012. [2] S. S. Jang, A Study on impact of Fin-Tech information on the protection industry, Internet &Security Focus, http://http://www.kisa.or.kr/, 2015. 5. [3] H. G. Jeon and W. S. Jang, A study on the Information Security Technology in the Electronic Commerce, Journal of Korean Studies Information Service System (KISS), Vol. 10, No. 1, pp. 43-55, 2009. [4] The Statistics Korea, Shopping Trends, The Statistics Korea, 2016. [5] The bank of korea, Domestic internet banking service usage, The bank of korea, 2015. [6] Yu jae-dong, According to credit security level differentiation, increase efficiency of financial transactions, donga.com http://news.donga.com, 2015. 5. [7] S. J. Han, The legal issues on the fintech and e-commerce payment, Journal of Korea Information Assurance Society, Vol. 15, No. 2, Mar. 2015. [8] S. B. Kim and K. M. Kim, A Study on the Efficient e-commerce Policies under the Smart Phone Environment, Journal of the Society of Digital Policy & Management, Vol. 10, No. 1, pp.125-133, Feb. 2012. [9] H. S. Lee, The Study of Electronic Payment System in Electronic Commerce, Journal of Korea International Accounting Association, Vol. 6, pp. 145-164, 2002. [10] Strategy Eye & Digital Media, Insight Report : The Future of Fintech, 2014. [11] J. H. Park, "Study on the Secure Distribution and Storage of Financial institutions' documents - Focused on the authorized electronic address and the Certified e-document Center System", Seoul Law Review, Vol. 21, No. 3, pp. 347-388, Feb. 2014. [12] S. H. Lee and D. W. Lee, FinTech-Conversions of Finance Industry based on ICT, Journal of Korea convergence society, Vol. 6, No. 3, pp. 97-102, Jun. 2015. 저자소개강영모 (Young-Mo Kang) [ 학생회원 ] 1998년 4월 2010년 7월 : 국제 A/GE 대표역임 2015년 10월 현재 : 위디코 ( 주 ) 대표 보안및안전시스템특허 5개보유 2014년 9월 현재 : 숭실대학교 IT정책학과박사과정 < 관심분야 > : 정보경영, 정보통신행정및정책, IT융합기술, 인공지능및지능시스템이영근 (Young-Geun Lee) [ 학생회원 ] 1988년 2월 : 공군사관학교기계공학과학사 2000년 2월 : 국방대학교무기체계석사 2014년 9월 현재 : 숭실대학교 IT정책학과박사과정 < 관심분야 > : 네트워크중심전, 지휘통제시스템, 국방자원관리등 23
중소기업융합학회논문지제 6 권제 2 호 권현정 (Hyun-Jung Kwon) [ 학생회원 ] 2010년 3월 현재 : 한국보건복지부 ( 책임 ) 2014년 9월 현재 : 숭실대학원박사과정 < 관심분야 > : 정보보안,IT정책, IT 융합기술, 인공지능및지능시스템 한경석 (Keyung-Seok Han) [ 정회원 ] 1979년 : 서울대학교, 국어교육학사 1984년 : 서울대학교경영학석사 1989년 : 미국퍼듀대학교대학원, 경영정보시스템전공박사 1989년 : 미국휴스턴대학교조교수 1983년 현재 : 숭실대학교경영학부교수재직 < 관심분야 > : Technical MIS, Digital Economity, Agent-Eased Simulation, Web Programming, ERP, 회계정보시스템, E-Business, 전자상거래, 중소기업정보화 정현수 (Hyun-Soo Chung) [ 정회원 ] 1982년 2월 : 숭실대학교전자계산학과학사 1991년 2월 : 숭실대학교컴퓨터학과석사 1995년 2월 : 숭실대학교컴퓨터학과박사 1982년 2월 2005년 11월 : ETRI 책임연구원 2006년 2월 2011년 3월 : TANC CTO 2009년 2월 2012년 2월 : 한남대학교경영정보학과겸임교수 2012년 4월 현재 : 숭실대학교숭실융합연구원교수 < 관심분야 > : 정보보호, ICBM, IT 감리 & 컨설팅 24