<요 약> 1. 법ㆍ제도 동향 - 개인정보 보관기간 3년에서 1년으로 단축 - 미래부, 데이터센터 보안 수준 점검 계획 2. 보안위협 동향 - Dropper, Downloader 형태의 악성코드 감염 주의 - 5단 설치 첨단 스텔스 악성코드 '레긴', 6년간 활동 3.



Similar documents
종사연구자료-이야기방 hwp

목 차 국회 1 월 중 제 개정 법령 대통령령 7 건 ( 제정 -, 개정 7, 폐지 -) 1. 댐건설 및 주변지역지원 등에 관한 법률 시행령 일부개정 1 2. 지방공무원 수당 등에 관한 규정 일부개정 1 3. 경력단절여성등의 경제활동 촉진법 시행령 일부개정 2 4. 대

인천광역시의회 의원 상해 등 보상금 지급에 관한 조례 일부개정조례안 의안 번호 179 제안연월일 : 제 안 자 :조례정비특별위원회위원장 제안이유 공무상재해인정기준 (총무처훈령 제153호)이 공무원연금법 시행규칙 (행정자치부령 제89호)으로 흡수 전면 개

<C1DFB1DE2842C7FC292E687770>

<요 약> 1. 법ㆍ제도 동향 - 정부의 개인정보 관리 집중점검에 중소기업 불안 - 개인정보보호, 전담기구 세워 통합 관리 2. 보안위협 동향 - 앱 취약점을 이용한 악성코드 1위 지속 - Windows XP 지원 종료 '후폭풍' 3. 업계 동향 - 수 조원 영업이익

기사스크랩 (160504).hwp

산림병해충 방제규정 4. 신문 방송의 보도내용 등 제6 조( 조사지역) 제5 조에 따른 발생조사는 다음 각 호의 지역으로 구분하여 조사한다. 1. 특정지역 : 명승지 유적지 관광지 공원 유원지 및 고속국도 일반국도 철로변 등 경관보호구역 2. 주요지역 : 병해충별 선단

김기중 - 방송통신심의위원회 인터넷 내용심의의 위헌 여부.hwp


래를 북한에서 영화의 주제곡으로 사용했다든지, 남한의 반체제세력이 애창한다 든지 등등 여타의 이유를 들어 그 가요의 기념곡 지정을 반대한다는 것은 더 이상 용인될 수 없는 반민주적인 행동이 될 것이다. 동시에 그 노래가 두 가지 필요조 건을 충족시키지 못함에도 불구하고

> 1. 법 제34조제1항제3호에 따른 노인전문병원 2. 국민건강보험법 제40조제1항의 규정에 의한 요양기관(약국을 제외한다) 3. 삭제< > 4. 의료급여법 제2조제2호의 규정에 의한 의료급여기관 제9조 (건강진단) 영 제20조제1항의 규

노인복지법 시행규칙

2월 강습회원의 수영장 이용기간은 매월 1일부터 말일까지로 한다.다만,월 자유수영회 원,자유수영 후 강습회원은 접수일 다음달 전일에 유효기간이 종료된다.<개정 , > 제10조(회원증 재발급)1회원증을 교부받은 자가 분실,망실,훼손 및

교사용지도서_쓰기.hwp

최우석.hwp

< BDC3BAB8C1A4B1D4C6C75BC8A3BFDC D2E687770>

cls46-06(심우영).hwp

0429bodo.hwp

伐)이라고 하였는데, 라자(羅字)는 나자(那字)로 쓰기도 하고 야자(耶字)로 쓰기도 한다. 또 서벌(徐伐)이라고도 한다. 세속에서 경자(京字)를 새겨 서벌(徐伐)이라고 한다. 이 때문에 또 사라(斯羅)라고 하기도 하고, 또 사로(斯盧)라고 하기도 한다. 재위 기간은 6


<C0CEBCE2BABB2D33C2F7BCF6C1A420B1B9BFAAC3D1BCAD203130B1C72E687770>

E1-정답및풀이(1~24)ok

時 習 說 ) 5), 원호설( 元 昊 說 ) 6) 등이 있다. 7) 이 가운데 임제설에 동의하는바, 상세한 논의는 황패강의 논의로 미루나 그의 논의에 논거로서 빠져 있는 부분을 보강하여 임제설에 대한 변증( 辨 證 )을 덧붙이고자 한다. 우선, 다음의 인용문을 보도록

<C1B6BCB1B4EBBCBCBDC3B1E2342DC3D6C1BE2E687770>

과 위 가 오는 경우에는 앞말 받침을 대표음으로 바꾼 [다가페]와 [흐귀 에]가 올바른 발음이 [안자서], [할튼], [업쓰므로], [절믐] 풀이 자음으로 끝나는 말인 앉- 과 핥-, 없-, 젊- 에 각각 모음으로 시작하는 형식형태소인 -아서, -은, -으므로, -음

untitled

민주장정-노동운동(분권).indd

6±Ç¸ñÂ÷

<C3D6C1BE5FBBF5B1B9BEEEBBFDC8B0B0DCBFEFC8A C3D6C1BEBABB292E687770>

초등국어에서 관용표현 지도 방안 연구

¸é¸ñ¼Ò½ÄÁö 63È£_³»Áö ÃÖÁ¾

177

제주어 교육자료(중등)-작업.hwp

01Report_210-4.hwp

<C3D1BCB15FC0CCC8C45FBFECB8AE5FB1B3C0B0C0C75FB9E6C7E D352D32315FC5E4292E687770>



교육 과 학기 술부 고 시 제 호 초 중등교육법 제23조 제2항에 의거하여 초 중등학교 교육과정을 다음과 같이 고시합니다. 2011년 8월 9일 교육과학기술부장관 1. 초 중등학교 교육과정 총론은 별책 1 과 같습니다. 2. 초등학교 교육과정은 별책

시험지 출제 양식

우리나라의 전통문화에는 무엇이 있는지 알아봅시다. 우리나라의 전통문화를 체험합시다. 우리나라의 전통문화를 소중히 여기는 마음을 가집시다. 5. 우리 옷 한복의 특징 자료 3 참고 남자와 여자가 입는 한복의 종류 가 달랐다는 것을 알려 준다. 85쪽 문제 8, 9 자료

상품 전단지

::: 해당사항이 없을 경우 무 표시하시기 바랍니다. 검토항목 검 토 여 부 ( 표시) 시 민 : 유 ( ) 무 시 민 참 여 고 려 사 항 이 해 당 사 자 : 유 ( ) 무 전 문 가 : 유 ( ) 무 옴 브 즈 만 : 유 ( ) 무 법 령 규 정 : 교통 환경 재

2

DBPIA-NURIMEDIA

화이련(華以戀) hwp

ÆòÈ�´©¸® 94È£ ³»Áö_ÃÖÁ¾

歯1##01.PDF

<5BC1F8C7E0C1DF2D31B1C75D2DBCF6C1A4BABB2E687770>

120229(00)(1~3).indd

가입 감사의 글 삼성화재 보험상품에 가입해 주신 고객님께 진심으로 감사의 인사를 드립니다. 삼성화재는 국내 최고를 넘어 글로벌 초일류 보험회사를 지향하고 있습니다. 그에 앞서 가장 먼저 갖춰야 할 덕목은 고객만족이라고 생각합니다. 이를 위해 저희 삼성화재는 고객님이 보

4) 이 이 6) 위 (가) 나는 소백산맥을 바라보다 문득 신라의 삼국 통 일을 못마땅해하던 당신의 말이 생각났습니다. 하나가 되는 것은 더 커지는 것이라는 당신의 말을 생각하면, 대동강 이북의 땅을 당나라에 내주기로 하고 이룩한 통 일은 더 작아진 것이라는 점에서,

zb 2) 짜내어 목민관을 살찌운다. 그러니 백성이 과연 목민관을 위해 있는 것일까? 아니다. 그건 아니다. 목민관이 백성 을 위해 있는 것이다. 이정 - ( ᄀ ) - ( ᄂ ) - 국군 - 방백 - 황왕 (나) 옛날에야 백성이 있었을 뿐이지, 무슨 목민관이 있 었던

<C6EDC1FD20B0F8C1F7C0AFB0FCB4DCC3BC20BBE7B1D420B0B3BCB120BFF6C5A9BCF32E687770>

망되지만, 논란은 더욱 증폭될 것으로 전망된다. 일단 광주지역 민주화 운동 세력 은 5.18기념식을 국가기념일로 지정 받은 데 이어 이 노래까지 공식기념곡으로 만 들어 5.18을 장식하는 마지막 아우라로 활용한다는 계획이다. 걱정스러운 건 이런 움직임이 이른바 호남정서

<33C6E4C0CCC1F620C1A63139C8A320B8F1C2F72E687770>

2015년 2월 12일 사랑의 동삭교육 제 호 (2월) 년 2월 12일 사랑의 동삭교육 제 호 (2월) 6 겨울이 되면 1-4 박지예 겨울이 되면 난 참 좋아. 겨울이 되면 귀여운 눈사람도 만들고 겨울이 되면 신나는 눈싸움도 하고 겨울이

640..

src.hwp

3) 지은이가 4) ᄀ에 5) 위 어져야 하는 것이야. 5 동원 : 항상 성실한 삶의 자세를 지녀야 해. 에는 민중의 소망과 언어가 담겨 있다고 생각하기 때문 입니다. 인간의 가장 위대한 가능성은 이처럼 과거를 뛰어넘고, 사회의 벽을 뛰어넘고, 드디어 자기를 뛰어넘 는

< B5BFBEC6BDC3BEC6BBE E687770>

지 생각하고, 재료를 준비하고, 요리를 하고, 설거지를 하고. 이 작업을 3번 반복 하는 것만으로 하루가 다 간다. 그들이 제작진에게 투쟁하는 이유는 그들이 원하는 재료를 얻기 위해서다. 그 이상의 생각은 하고 싶어도 할 겨를이 없다. 이 땅은 헬조선이 아니다. 일단

<3130BAB9BDC428BCF6C1A4292E687770>

11민락초신문4호


<312E B3E2B5B520BBE7C8B8BAB9C1F6B0FC20BFEEBFB5B0FCB7C320BEF7B9ABC3B3B8AE20BEC8B3BB28B0E1C0E7BABB292DC6EDC1FD2E687770>

제1절 조선시대 이전의 교육

사진 24 _ 종루지 전경(서북에서) 사진 25 _ 종루지 남측기단(동에서) 사진 26 _ 종루지 북측기단(서에서) 사진 27 _ 종루지 1차 건물지 초석 적심석 사진 28 _ 종루지 중심 방형적심 유 사진 29 _ 종루지 동측 계단석 <경루지> 위 치 탑지의 남북중심

새만금세미나-1101-이양재.hwp

??

652

歯 조선일보.PDF

<33B1C7C3D6C1BEBABB28BCF6C1A42D E687770>

194

삼외구사( 三 畏 九 思 ) 1981년 12월 28일 마산 상덕법단 마산백양진도학생회 회장 김무성 외 29명이 서울 중앙총본부를 방문하였을 때 내려주신 곤수곡인 스승님의 법어 내용입니다. 과거 성인께서 말씀하시길 道 를 가지고 있는 사람과 어울려야만 道 를 배울 수 있

1과 첫 수업

96부산연주문화\(김창욱\)

???? 1

<B9E6B0FAC8C4C7D0B1B3B8C5B4BABEF32E687770>

untitled

참여연대 이슈리포트 제 호

정 답 과 해 설 1 (1) 존중하고 배려하는 언어생활 주요 지문 한 번 더 본문 10~12쪽 [예시 답] 상대에게 상처를 주고 한 사 람의 삶을 파괴할 수도 있으며, 사회 전체의 분위기를 해쳐 여러 가지 사회 문제를 발생시킬 수 있다. 04 5

<34B1C720C0CEB1C7C4A7C7D828C3D6C1BEC6EDC1FD D28BCF6C1A4292E687770>

2005년 6월 고1 전국연합학력평가

160215

참고 금융분야 개인정보보호 가이드라인 1. 개인정보보호 관계 법령 개인정보 보호법 시행령 신용정보의 이용 및 보호에 관한 법률 시행령 금융실명거래 및 비밀보장에 관한 법률 시행령 전자금융거래법 시행령 은행법 시행령 보험업법 시행령 자동차손해배상 보장법 시행령 자본시장과

hwp

580 인물 강순( 康 純 1390(공양왕 2) 1468(예종 즉위년 ) 조선 초기의 명장.본관은 신천( 信 川 ).자는 태초( 太 初 ).시호는 장민( 莊 愍 ).보령현 지내리( 保 寧 縣 池 內 里,지금의 보령시 주포면 보령리)에서 출생하였다.아버지는 통훈대부 판무

행당중학교 감사 7급 ~ 성동구 왕십리로 189-2호선 한양대역 4번출구에서 도보로 3-4분 6721 윤중중학교 감사 7급 ~ 영등포구 여의동로 3길3 용강중학교 일반행정 9급 ~ 1300


<C1DFB0B3BBE7B9FD3128B9FDB7C92C20B0B3C1A4B9DDBFB5292E687770>

<38BFF920BFF8B0ED2DC8F1BFB5BEF6B8B620C6EDC1FDBABB2E687770>

ad hwp

VISION2009사업계획(v5.0)-3월5일 토론용 초안.hwp

3. 은하 1 우리 은하 위 : 나선형 옆 : 볼록한 원반형 태양은 은하핵으로부터 3만광년 떨어진 곳에 위치 2 은하의 분류 규칙적인 모양의 유무 타원은하, 나선은하와 타원은하 나선팔의 유무 타원은하와 나선 은하 막대 모양 구조의 유무 정상나선은하와 막대나선은하 4.

근대문화재분과 제4차 회의록(공개)

교육실습 소감문

1

주택시장 동향 1) 주택 매매 동향 2) 주택 전세 동향 3) 규모별 아파트 가격지수 동향 4) 권역별 아파트 매매 전세시장 동향 토지시장 동향 1) 지가변동률 2) 토지거래 동향 강남권 재건축아파트 시장동향 15 준공업지역 부동산시장 동향

¼þ·Ê¹®-5Àå¼öÁ¤

미디어펜 기고문

Transcription:

2014년 12월 8일 (제23호) <목차> 1. 법ㆍ제도 동향 2. 보안위협 동향 3. 업계 동향 4. 기술 동향 5. SECUI 뉴스 기획팀 기술기획팀 보안서비스개발팀 - 1 -

<요 약> 1. 법ㆍ제도 동향 - 개인정보 보관기간 3년에서 1년으로 단축 - 미래부, 데이터센터 보안 수준 점검 계획 2. 보안위협 동향 - Dropper, Downloader 형태의 악성코드 감염 주의 - 5단 설치 첨단 스텔스 악성코드 '레긴', 6년간 활동 3. 업계 동향 - 금융권 또 소 잃고 '뒷북 보안' - 모바일 결제 서비스, 인터넷기업 진출 '러시'... 4. 기술 동향 - 메모리 해킹이란? 5. SECUI 뉴스 - Security Next Conference 2015 행사 세션 발표 - 2 -

1. 법ㆍ제도 동향 - 개인정보 보관기간 3년에서 1년으로 단축 - 미래부, 데이터센터 보안 수준 점검 계획 개인정보 보관기간 3년에서 1년으로 단축 - 방송통신위원회는 정보통신망 이용촉진 및 정보보호 등에 관한 법 률 (이하 정보통신망법) 시행령 일부 개정안을 의결했다. 해당 개정 안은 오는 29일부터 시행된다. 정보통신망법 시행령 개정안 내용 ㆍ 개인정보 유효기간을 3년에서 1년으로 단축 ㆍ 이용자는 개인정보 누출 통지를 받은 날부터 3년 또는 개인정보가 누출된 날부터 10년 안에 법정 손해배상 청구 가능 ㆍ 기업은 개인정보 유출을 감지한 시점부터 24시간 내 방통위나 한국인터넷진흥원(KISA)에 신고 ㆍ 바이오 정보를 암호화 대상으로 변경하고 암호화 대상의 추가나 변경이 쉽도록 암호화 대상을 시행령에서 고시로 변경 ㆍ 개인정보 누출 기업의 과징금 부과기준율 상향 조정 ㆍ 정당한 사유 없이 24시간이 넘어서 개인정보 누출 등을 통지하거 나 신고할 경우, 과태료 부과 미래부, 데이터센터 보안 수준 점검 계획 - 미래창조과학부는 전국 61개의 데이터센터를 대상으로 실시한 안전점 검에서 안전대책이 열악하다는 지적에 따라 내년 1분기부터 전국 주요 데이터센터에 대한 보안 수준을 점검하고 취약점 발견 시 개선 권고를 내릴 예정이다. - 3 -

ㆍ 전국의 상업적 데이터센터 60여 곳이 점검 대상이며, 한국인터넷 진흥원(KISA)과 외부 전문가로 구성된 전담팀을 꾸려 분기별로 논 리적 물리적 보안 수준을 점검할 계획 ㆍ 논리적 보안수준을 점검하기 위해서 정보보호관리체계(ISMS) 인증 을 위한 심사항목을 활용하는 것을 검토 중이며, 물리적 안전수준 역시 올 연말까지 완료할 예정인 집적정보 통신시설 보호지침 개 정안 의 세부내용에 따라 분기별 점검을 시행할 예정 - 정부가 데이터센터 안전진단을 실시하는 것은 기업의 업무 부담을 가 중시키며, 점검이 필요한 소규모 데이터센터나 폐쇄적인 공공 및 금융 기관의 전산실을 제외한 것은 아쉽다는 의견도 있다. - 이에 대해 미래부는 공공기관은 행정자치부가, 금융기관 전산실은 금융위원회가 조사하고 있다 며 장애가 발생하면 피해규모가 큰 상 업용도의 데이터센터를 우선 점검할 필요가 있다 고 설명했다. 법ㆍ제도 기타 동향 - 정보통신서비스 사업자 CISO 지정신고 의무화 ㆍ 미래창조과학부는 기업 정보보호 투자 확대와 수준 강화를 위해 정보통신망법에 따라 정보보호 최고책임자를 지정해 신고해야 한 다고 밝히며 대상 기업이 2500~3000곳에 이를 것으로 추산했다. CISO 지정 신고 대상 기업 ㆍ 정보통신망법 제41조 제1항 제1호에 따른 내용 선별 소프트웨어 (SW)를 개발하거나 보급하는 사업자 ㆍ 정보통신방법 제47조 제2항에 따라 정보보호 관리체계 인증을 - 4 -

받아야 하는 기업 ㆍ 저작권법 제104조 제1항에 따라 특수한 유형의 온라인서비스제 공자로 상시 종업원 수가 5명 이상이거나 전년도 말 기준 직전 3개월간의 일일평균 이용자 수가 1000명 이상인 기업 ㆍ 전자상거래 등에서의 소비자보호에 관한 법률 제2조 제3호에 따 른 통신판매업자로 상시 종업원 수가 5명인 곳 ㆍ 게임산업진흥에 관한 법률 제2조 제7호에 따른 인터넷 컴퓨터게 임 시설 제공업자나 음란물이나 사행성 게임물 차단 프로그램을 제공하는 사업자 ㆍ 상시 종업원 수가 1000명 이상인 사업자 ㆍ 대상 사업자는 해당요건을 충족한 날로부터 90일 이내 방문 신고 하거나 미래부 전자민원센터(www.emsip.go.kr)로 온라인 신고해야 하며 CISO를 지정해 신고하지 않은 기업은 정보통신망법 제76조에 따라 3000만원 이하의 과태료가 부과된다. ㆍ 미래부는 각 기업 CISO와 핫라인을 만들어 각종 보안 위협을 공유 할 예정이다. <법ㆍ제도 끝> - 5 -

2. 보안위협 동향 - Dropper, Downloader 형태의 악성코드 감염 주의 - 5단 설치 첨단 스텔스 악성코드 '레긴', 6년간 활동 - 인증서 및 금융 정보 탈취 악성코드 감염 주의 2014년 11월 악성코드 통계 - Dropper, Downloader 형태의 악성코드 감염 주의 ㆍ 지난달과 동일하게 Dangerous.Object.Multi.Generic(앱 취약점을 이용한 악성코드), Trojan.Win32.Generic(정보 유출형 트로이 목 마), Trojan.Script.Iframer가 1~3위를 차지 ㆍ 인젝션(Injection)을 통한 드롭퍼(Dropper) 형태의 악성코드의 비 중이 증가하였으며 다운로더(Downloader) 형태의 악성코드 역시 꾸준히 배포되고 있음 ㆍ 지난달보다 전체적인 악성코드의 수는 소폭 감소함 위 악성코드 Top 10은 국내 Kaspersky 사용자 PC에서 탐지된 통계임 <2014년 11월 국내 악성코드 Top 10 리스트 (출처: Kaspersky)> - 6 -

11월 보안 이슈 - 5단 설치 첨단 스텔스 악성코드 '레긴', 6년간 활동 ㆍ 최근 자체 암호화 기능에 스텔스 기능까지 탑재된 첨단 악성코드 '레긴(Regin)'이 발견됨 ㆍ 시만텍 보안 블로그에 따르면 지난 2008년부터 장기간 각국 정부 주요 시설과 통신사를 겨냥하여 활동했던 것으로 분석됨 ㆍ 레긴은 백도어 기능을 가진 트로이 목마의 일종으로, 표적에 따라 스스로를 정의할 수 있는 기능을 가지며 5단계로 분리되어 설치됨 ㆍ 이 같은 단계별 모듈식 접근 방식은 악성코드 '플레이머'가 주로 사용하던 수법으로 국가 수준의 조직이 관여했을 것으로 추정됨 ㆍ 감염 대상 국가는 러시아가 28%로 가장 많았으며 사우디아라비아 가 24%로 뒤를 이었고 이외에도 중동, 유럽 등에서도 발견되고 있 음. 또한, 아직 발견되지 않은 구성 요소가 다수 존재할 가능성이 큰 것으로 알려짐 <레긴의 침투 및 설치과정> - 7 -

- 인증서 및 금융 정보 탈취 악성코드 감염 주의 ㆍ 일반 사용자들이 자주 접속하는 포털, 뉴스, 예매 사이트 등을 통 해 인증서 탈취 및 원격제어 기능을 가진 악성코드가 활발히 유포 됨 ㆍ 감염된 PC에서 유출된 인증서가 수천~수만 건에 달하는 것으로 확 인되었으며 유출된 인증서의 상당 수가 의료관련 인증서인 것으로 볼 때 의료 뉴스 사이트를 통한 피해가 적지 않았음을 알 수 있음 ㆍ 백신의 경우 최초 다운로드되는 악성파일에 대한 탐지가 제대로 이뤄지지 않고 있으며 시간적인 한계점이 발생하기 때문에 초기 탐지 및 차단이 쉽지 않음 ㆍ 매주 수천여 곳의 국내 웹 서비스에서 악성코드 유포가 발생되고 수많은 방문자들이 무작위로 감염되고 있으나 개인 사용자들이 할 수 있는 대응책이 없다는 것이 문제가 되고 있음 ㆍ 이러한 전방위적인 공격을 차단할 수 있는 장비를 국가 차원이나 ISP 단에서 도입하는 것이 가장 합리적이며 웹서비스를 하는 사이 트들은 삽입되는 악성링크를 실시간으로 찾을 수 있는 툴이나 스 캐너를 도입하고 보안 관제 서비스를 통해 실시간 경고 서비스를 받는 등의 조치가 필요할 것으로 보임 <보안위협 끝> - 8 -

3. 업계 동향 제23호 (2014.12.8) - 금융권 또 소 잃고 '뒷북 보안' - 모바일 결제 서비스, 인터넷기업 진출 '러시'... 금융권 또 소 잃고 '뒷북 보안' - 농협 통장에서 1억 2000만원이 무단 인출되는 금융사고를 계기로 시중 은행들이 보안 강화에 나서고 있다. 자칫 이와 유사한 사고라도 터지 면 고객들이 대거 이탈할 수 있다는 우려 때문이다. - 이번 금융사고는 농협에 갖춰진 금융사기 탐지시스템이 단기간에 수 십 차례 돈이 빠져나가는 의심 거래를 발견하지 못했다는 점에서 보안 시스템이 허술했다는 비판이다. - 현재 시중은행 가운데 부정거래를 잡아내는데 성능이 가장 뛰어난 FDS(이상거래 탐지시스템)장치를 갖춘 곳은 신한 하나은행 두 곳에 불과하다. ㆍ FDS는 과거 거래내역을 바탕으로 실시간 거래를 분석해 한 번도 이체되지 않은 계좌에 돈이 입금되거나 단기간에 수십 차례에 걸 쳐 이체를 시도하면 부정거래로 보고 거래를 정지 텔레뱅킹 금융사기 구멍, 금감원 대책 마련 - 이번 사고를 계기로 텔레뱅킹은 금융사기에 취약한 것 아니냐는 지적 이 나온다. 인터넷뱅킹에 밝지 않은 중장년층이 주로 이용한다는 점을 고려해 은행들이 따로 인증절차를 마련해두지 않았기 때문이다. 금감 원 고위관계자는 사고 정황을 면밀히 분석한 뒤 필요하면 텔레뱅킹 금융사기를 막기 위한 대책을 마련하겠다 고 말했다. - 9 -

- 한 시중은행은 금융사고를 막으려면 이체한도를 대폭 낮추거나 본 인인증을 강화하면 되겠지만 이렇게 되면 소비자 불편이 커지게 된 다 고 말했다. 모바일 결제 서비스, 인터넷기업 진출 '러시'... - 애플의 애플페이 ( 美 맥도날드 모바일 결제의 50%)와 국내 다음카 카오의 카카오페이 로 국내에서도 모바일 결제 서비스에 대한 기대 가 커지고 있다. - 국내외 업체들이 앞다퉈 결제 서비스를 선보이는 이유는 모바일 결제 시장이 큰 폭으로 성장하고 있기 때문으로 최근까지 어떤 모바일 결제 - 10 -

서비스들이 등장했고, 결제서비스를 위한 보안 은 어떻게 준비되고 있는지 살펴본다. 모바일 결제 시장의 규모와 발전 - 모바일 결제 시장은 2012년 1631억 달러에서 연평균 35%씩 성장해 2017년 7214억 달러에 달할 것으로 전망(가트너) ㆍ 2000년대 초 중반 전자지급결제대행(PG) 전문업체( 美 페이팔, 中 알리페이)가 초기 모바일 결제 시장을 선도 ㆍ 2011년 구글(구글월렛)을 비롯, 올해 애플(애플페이), 다음카카오 (카카오페이), 페이스북(상용화 예정) 등 인터넷 플랫폼 업체들이 진출 ㆍ 향후 이동통신사, 유통업체 등 다양한 업종의 기업이 진출 예상 모바일 결제 서비스의 진화 - 카드정보 입력, 공인인증서 실행, 비밀번호 입력 등의 복잡한 과정을 생략한 결제 프로세스의 단순화 로 진화 中 ㆍ 결제 수단에서 카카오페이를 선택하고 결제카드를 선택한 후 비밀 번호 입력(카카오페이) ㆍ 근거리무선통신(NFC) 기기에 스마트폰을 대고, 온라인에서 등록한 신용카드를 선택한 후 지문 인식기를 통해 결제 완료(애플페이) 진화하는 모바일 결제에 대한 고객의 보안 우려 - 모바일 결제와 전자지갑 서비스 이용에 따른 우려 사항으로 이용자들 은 보안에 대한 불안이 높음('13년 한국방송통신전파진흥원 조사) ㆍ 해킹을 당할까봐 불안하다 (56.0%), - 11 -

카드 정보를 휴대전화에 넣어두는 것이 불안하다 (59.5%) ㆍ 모바일 결제 시장이 성장하기 위해서는 보안이 무엇보다도 중요 보안 우려를 없애기 위한 사업자들의 노력 - 페이팔(203개국 1억5000만명의 이용자를 보유) ㆍ 구매자와 판매자 사이에 임시계좌를 개설하고 구매자가 송금하는 돈을 임시 계좌에 일시 보관한 후, 물품 배송이 확인되면 판매자 에 지불(Escrow 방식) ㆍ 이상거래 탐지시스템(FDS)을 운영, 정보 유출과 사고를 실시간으 로 감시 - 구글(2011년 플랫폼 업체로는 최초로 모바일 결제 시장 진출) ㆍ 모든 금융 데이터를 암호화하고, 거래에 따른 정보는 모두 보안 처리해 보안 영역에 저장 - 애플(2014년 하반기 진출, 급속한 시장 확대 中 ) ㆍ 애플페이는 터치 ID라는 지문인식 센서를 통한 생체 인증 방식을 적용하고 신용카드 번호 등 중요 데이터를 무의미한 문자 나열로 변환시키는 토큰 기술을 사용 ㆍ 결제 과정에서는 일회성 코드를 무작위로 생성해 전송함으로써 데 이터가 유출되더라도 사용할 수 없음 - 다음카카오(2014년 하반기 진출) ㆍ LG CNS와 제휴하여 금융감독원의 보안 가 군 인증을 받은 엠페 이 보안 방식을 적용 - 12 -

ㆍ 결제 때 필요한 카드 정보를 암호화해 사용자 스마트폰과 LG CNS 의 데이터센터에 각각 분리 저장 모바일 결제에 대한 국내외 보안 방침 - 해외에서는 개별 업체들이 자국 가이드라인을 참고해 자율적으로 보 안 방침을 수립 ㆍ 美 英 은 2000년대 초 중반부터, 싱가포르 獨 濠 등은 2000년 대 후반부터 온라인과 모바일 보안 관련 가이드라인을 제공 ㆍ 정보보안에 대한 책임소재는 각 업체에 있으므로 업체는 정보유출 과 사고를 막기 위해 적극적인 보안대책 마련 - 국내는 정부 주도형 보안 정책 진행 ㆍ 금융위원회가 인터넷과 모바일 금융 관련 보안 정책을 수립 운영 ㆍ 세계 모바일 결제 시장은 급성장 중이나 국내는 많은 규제 요인으 로 성장이 느리다는 지적으로 온라인 카드 결제시 공인인증서 의 무 사용 폐지 등 규제 완화로 방향이 바뀌는 분위기 <업계 끝> - 13 -

4. 기술 동향: 메모리 해킹이란? 편집자 주: 기술 동향은 매월 중요한 보안기술을 선정하여, 그 기술을 이해하는 기회를 제공하고자 마련되었다. 11월에는 메모리 해킹을 설명하였다. 메모리해킹 이란 개인정보를 암호화하는 보안 시스템을 해킹해서 계좌번호, 비밀번호 등을 노출시켜 탈취하는 행위로 메모리에 상주한 데이터를 위ㆍ변조 하는 해킹이다. 기존의 해킹 방법은 외부에서 계좌 비밀 번호를 빼내는 방법에 초점을 맞춘 반면, 메모리 해킹 방법은 비밀 프로그램을 설치하고, 컴퓨터 메 모리에 있는 비밀 번호를 빼내는 것 뿐 아니라 데이터를 조작하여 받는 계좌와 금액까지 변경할 수 있는 해킹 방법이다. 메모리 해킹 과정 - 해커가 악성코드를 웹 페이지의 악성링크를 통해 유포시킨다. - 악성코드에 감염된 피해자가 이체를 시도한다. - 악성코드가 입금계좌, 이체금액을 변조하여 이체시킨다. - 공격자가 금전을 취득한다. <그림1 메모리해킹 흐름도> - 14 -

메모리 해킹 의심 유형 - 계좌이체 정보와 보안카드 번호를 입력한 후 계좌이체 버튼을 누르면 오류 창을 띄워 이용자로 하여금 다시 정보를 입력하고 계좌이체를 시 도하게 하는 방법 ㆍ 오류 창은 금융시스템에서 생긴 진짜 오류가 아니라 메모리 해킹 에 의해 뜨는 메시지 ㆍ 인터넷 뱅킹을 이용하기 위해 설치해야 하는 프로그램이 많아서 가끔 오류가 발생하는 일이 있으므로 이용자들은 그런 종류의 하 나로 인식하고 의심 없이 진행 - 각 은행 사이트에서 보안강화를 위해 띄우는 안내창을 역으로 이용하 여 '보안강화 설정'이라는 제목의 창을 띄우고 통장 및 이체 비밀번호, 보안카드 번호를 입력하도록 유도하는 방법 ㆍ 모든 보안카드 번호를 입력할 때까지 오류를 발생시키는데 이는 메모리 해킹의 전형적인 방법 ㆍ 금융 거래를 마친 상태에서 보안강화 창이 뜨고 보안카드 번호를 입력하게 하는 경우도 있는데, 이는 정상적인 금융거래 후이므로 이용자가 의심 없이 보안카드 번호를 입력하게 유도하며 일정 시 간이 지난 후에 이 정보를 이용해서 금전을 탈취 전자금융사기 예방서비스 - 피싱, 파밍, 메모리해킹과 같은 전자금융사기 방지를 위한 대안으로 전자금융사기 예방서비스가 2013년 9월 26일부터 시행되고 있다. ㆍ 인터넷 뱅킹을 통해 300만원 이상 이체하려면 사용자는 각 금융사 인터넷 뱅킹 사이트에서 추가적인 본인 인증이 필요 - 15 -

추가 본인 인증 방식 ㆍ 단말기 지정 서비스(PC나 스마트폰을 최대 5대까지 지정) ㆍ 은행을 방문하여 OTP 발급(단, 공인인증서(재)발급 및 타행 공 인인증서 등록 시에는 추가 본인 인증 필요) ㆍ 고객 정보에 등록된 전화번호를 통한 ARS 또는 SMS 문자 인증 - 해외 체류 및 해외 거주자가 300만원 이상 이체할 경우에는 다음의 규정이 추가되었다. ㆍ 인터넷 뱅킹 이체 시 '해외 출국 확인'을 선택하여 연결되는 '법무 부 출입국 관리 사무소 시스템'을 통해 출국 사실 확인 ㆍ 공인인증서를 USB에 저장하여 출국 ㆍ 단말기 지정 서비스, 인터넷 뱅킹 전화 승인서비스 신청 고객은 서비스 해지 후 출국 <기술 끝> - 16 -

5. SECUI 뉴스 - Security Next Conference 2015 행사 세션 발표 Security Next Conference 2015 행사 세션 발표 - 11월 27일 (주)메가뉴스(지디넷코리아, 씨넷코리아)가 주최하는 Security Next Conference 2015 행사에 당사의 김경모 수석연구원이 "개발단계의 보안"이라는 주제로 세션 발표를 하여 참관객들의 이목을 집중시켰다. - 이번 행사는 다양한 정보보호 분야에서 활동하고 있는 IT 매니저와 엔지니어들이 참가하여 네트워크, 클라우드, 빅데이터, 모바일 환경에 서의 보안 이슈를 점검하고 2015년 주목해야 할 정보보호 관련 기술과 트랜드, 그리고 이를 활용한 비즈니스를 논의했다. - 以 上 - - 17 -