DBPIA-NURIMEDIA

Similar documents
DBPIA-NURIMEDIA

±èÇö¿í Ãâ·Â

사용설명서를 읽기 전에 ios용 아이디스 모바일은 네트워크 연결을 통해 ios 플랫폼 기반의 모바일 기기(iOS 버전 6.0 이상의 ipod Touch, iphone 또는 ipad)에서 장치(DVR, 네트워크 비디오 서버 및 네트워크 카메라)에 접속하여 원격으로 영상을

THE JOURNAL OF KOREAN INSTITUTE OF ELECTROMAGNETIC ENGINEERING AND SCIENCE. vol. 29, no. 10, Oct ,,. 0.5 %.., cm mm FR4 (ε r =4.4)

09권오설_ok.hwp

THE JOURNAL OF KOREAN INSTITUTE OF ELECTROMAGNETIC ENGINEERING AND SCIENCE Feb.; 29(2), IS

사용설명서를 읽기 전에 안드로이드(Android)용 아이디스 모바일은 네트워크 연결을 통해 안드로이드 플랫폼 기반의 모바일 기기에서 장치 (DVR, NVR, 네트워크 비디오 서버, 네트워크 카메라) 에 접속하여 원격으로 영상을 감시할 수 있는 프로그램입니다. 장치의 사

04 최진규.hwp

06_ÀÌÀçÈÆ¿Ü0926

THE JOURNAL OF KOREAN INSTITUTE OF ELECTROMAGNETIC ENGINEERING AND SCIENCE Dec.; 27(12),

<353420B1C7B9CCB6F52DC1F5B0ADC7F6BDC7C0BB20C0CCBFEBC7D120BEC6B5BFB1B3C0B0C7C1B7CEB1D7B7A52E687770>

High Resolution Disparity Map Generation Using TOF Depth Camera In this paper, we propose a high-resolution disparity map generation method using a lo

THE JOURNAL OF KOREAN INSTITUTE OF ELECTROMAGNETIC ENGINEERING AND SCIENCE Nov.; 26(11),

THE JOURNAL OF KOREAN INSTITUTE OF ELECTROMAGNETIC ENGINEERING AND SCIENCE Jul.; 27(7),

지능정보연구제 16 권제 1 호 2010 년 3 월 (pp.71~92),.,.,., Support Vector Machines,,., KOSPI200.,. * 지능정보연구제 16 권제 1 호 2010 년 3 월

°í¼®ÁÖ Ãâ·Â

À±½Â¿í Ãâ·Â

다른 JSP 페이지호출 forward() 메서드 - 하나의 JSP 페이지실행이끝나고다른 JSP 페이지를호출할때사용한다. 예 ) <% RequestDispatcher dispatcher = request.getrequestdispatcher(" 실행할페이지.jsp");

28 저전력복합스위칭기반의 0.16mm 2 12b 30MS/s 0.18um CMOS SAR ADC 신희욱외 Ⅰ. 서론 Ⅱ. 제안하는 SAR ADC 구조및회로설계 1. 제안하는 SAR ADC의전체구조

<30362E20C6EDC1FD2DB0EDBFB5B4EBB4D420BCF6C1A42E687770>

THE JOURNAL OF KOREAN INSTITUTE OF ELECTROMAGNETIC ENGINEERING AND SCIENCE Jun.; 27(6),

디지털포렌식학회 논문양식

2_안드로이드UI

DBPIA-NURIMEDIA

THE JOURNAL OF KOREAN INSTITUTE OF ELECTROMAGNETIC ENGINEERING AND SCIENCE Mar.; 28(3),

THE JOURNAL OF KOREAN INSTITUTE OF ELECTROMAGNETIC ENGINEERING AND SCIENCE. vol. 29, no. 6, Jun Rate). STAP(Space-Time Adaptive Processing)., -

Microsoft Word - src.doc

Raspbian 설치 라즈비안 OS (Raspbian OS) 라즈베리파이 3 Model B USB 마우스 USB 키보드 마이크로 SD 카드 마이크로 SD 카드리더기 HDM I 케이블모니터

<353020B9DAC3E1BDC42DC5ACB6F3BFECB5E520C4C4C7BBC6C3BFA1BCADC0C720BAB8BEC820B0EDB7C1BBE7C7D7BFA120B0FCC7D120BFACB1B82E687770>

쏘니표지

[ReadyToCameral]RUF¹öÆÛ(CSTA02-29).hwp

3. 클라우드 컴퓨팅 상호 운용성 기반의 서비스 평가 방법론 개발.hwp

게임 기획서 표준양식 연구보고서

PowerPoint 프레젠테이션

PowerPoint Template

THE JOURNAL OF KOREAN INSTITUTE OF ELECTROMAGNETIC ENGINEERING AND SCIENCE Dec.; 26(12),

인터넷 비즈니스의 필수 요소, 트랜잭션 시큐리티 서비스 인터넷 비즈니스는 기업 영리 활동에 있어서 부가적인 서비스가 아닌 사업을 영위해 가는데 중요한 역할을 하고 있습니다. 특히, 인터넷 쇼핑몰, 인터 넷 뱅킹, 사이버 트레이딩, 전자정부서비스, 온라인 게임, 인터넷

<35335FBCDBC7D1C1A42DB8E2B8AEBDBAC5CDC0C720C0FCB1E2C0FB20C6AFBCBA20BAD0BCAE2E687770>

DBPIA-NURIMEDIA

THE JOURNAL OF KOREAN INSTITUTE OF ELECTROMAGNETIC ENGINEERING AND SCIENCE Sep.; 30(9),



(JBE Vol. 20, No. 1, January 2015) (Regular Paper) 20 1, (JBE Vol. 20, No. 1, January 2015) ISSN 228

암호내지

<30312DC1A4BAB8C5EBBDC5C7E0C1A4B9D7C1A4C3A52DC1A4BFB5C3B62E687770>

슬라이드 1


歯155호

歯156호

歯150호

歯148호

歯154호



(JBE Vol. 21, No. 1, January 2016) (Regular Paper) 21 1, (JBE Vol. 21, No. 1, January 2016) ISSN 228

쓰리 핸드(삼침) 요일 및 2405 요일 시간, 및 요일 설정 1. 용두를 2의 위치로 당기고 반시계방향으로 돌려 전날로 를 설정합니다. 2. 용두를 시계방향으로 돌려 전날로 요일을 설정합니다. 3. 용두를 3의 위치로 당기고 오늘 와 요일이 표시될 때까지 시계방향으로

04 김영규.hwp

10(3)-09.fm

08김현휘_ok.hwp

2014_트렌드씨_웹용_1월_s

07Á¤Ã¥¸®Æ÷Æ®-pdf¿ë

200707Á¤Ã¥¸®Æ÷Æ®_³»Áö

184최종

14.531~539(08-037).fm

서론

DBPIA-NURIMEDIA

DBPIA-NURIMEDIA

*통신1802_01-도비라및목차1~11

<32382DC3BBB0A2C0E5BED6C0DA2E687770>

¼º¿øÁø Ãâ·Â-1

<31362DB1E8C7FDBFF82DC0FABFB9BBEA20B5B6B8B3BFB5C8ADC0C720B1B8C0FC20B8B6C4C9C6C32E687770>

슬라이드 1

DBPIA-NURIMEDIA

<BACFC7D1B3F3BEF7B5BFC7E22D3133B1C733C8A BFEB2E687770>


<31325FB1E8B0E6BCBA2E687770>

DBPIA-NURIMEDIA

Microsoft PowerPoint - chap06-1Array.ppt

서현수

05 목차(페이지 1,2).hwp

1. KT 올레스퀘어 미디어파사드 콘텐츠 개발.hwp

PowerPoint Template

정진명 남재원 떠오르고 있다. 배달앱서비스는 소비자가 배달 앱서비스를 이용하여 배달음식점을 찾고 음식 을 주문하며, 대금을 결제까지 할 수 있는 서비 스를 말한다. 배달앱서비스는 간편한 음식 주문 과 바로결제 서비스를 바탕으로 전 연령층에서 빠르게 보급되고 있는 반면,

XSS Attack - Real-World XSS Attacks, Chaining XSS and Other Attacks, Payloads for XSS Attacks

THE JOURNAL OF KOREAN INSTITUTE OF ELECTROMAGNETIC ENGINEERING AND SCIENCE Jan.; 26(1),

< FC1A4BAB8B9FDC7D D325FC3D6C1BEBABB2E687770>

인문사회과학기술융합학회

Visual Basic 반복문

06_±è¼öö_0323

Journal of Educational Innovation Research 2018, Vol. 28, No. 3, pp DOI: NCS : * A Study on

DBPIA-NURIMEDIA

PathEye 공식 블로그 다운로드 받으세요!! 지속적으로 업그래이드 됩니다. 여러분의 의견을 주시면 개발에 반영하겠 습니다.

<332EC0E5B3B2B0E62E687770>

<333820B1E8C8AFBFEB2D5A B8A620C0CCBFEBC7D120BDC7BFDC20C0A7C4A1C3DFC1A42E687770>

DBPIA-NURIMEDIA

한눈에-아세안 내지-1

untitled


Transcription:

1219 Journal of The Korea Institute of Information Security & Cryptology ISSN 1598-3986(Print) VOL.23, NO.6, Dec. 2013 ISSN 2288-2715(Online) http://dx.doi.org/10.13089/jkiisc.2013.23.6.1219 스마트폰환경에서스파이웨어에저항하는동적이미지기반가상키보드기법 * 나사랑, 권태경 연세대학교정보대학원 A Rolling Image based Virtual Keyboard Resilient to Spyware on Smartphones* Sarang Na, Taekyoung Kwon Graduate School of Information, Yonsei University 요 약 스마트폰환경에서는스마트폰의개방성및휴대성의특징으로인하여스파이웨어와같은악성어플리케이션의설치가용이하며, 그수가크게증가하고있다. 스파이웨어는개인정보유출및프라이버시침해등심각한보안문제를발생시키기때문에이를위한적절한보안기능을제공하여사용자의민감한정보를보호해야한다. 본논문에서는스파이웨어에안전한사용자인증기법을제안한다. ABSTRACT Due to the fundamental features of smartphones, such as openness and mobility, a great deal of malicious software including spyware can be installed more easily. Since spyware can steal user s sensitive information and invade privacy, it is necessary to provide proper security mechanisms like secure virtual keyboards. In this paper, we propose a novel password input system to resist spyware and show how effectively it can reduce the threats. Keywords: Smartphone, Authentication Method, Spyware, Secure Virtual Keyboard I. 서론 최근스마트폰의성능향상으로인하여스마트폰사용자수가크게증가하였다. 스마트폰을가지고언제, 어디서든지여러업무를처리할수있게되었으며, 스마트폰하나에많은정보를저장하고사용할수 접수일 (2013 년 10 월 15 일 ), 게재확정일 (2013 년 10 월 21 일 ) * 본연구는미래창조과학부및한국산업기술평가관리원의산업융합원천기술개발사업 ( 정보통신 )[10039180, 모바일환경하에서모바일인증과보안강화를위해직관적이며사용하기편하고안전한인간 - 컴퓨터상호작용 (HCI) 기반 Usable Security 원천기술개발 ] 과미래창조과학부및정보통신산업진흥원의대학 IT 연구센터지원사업 (NIPA-2013-H0301-13-1003) 의일환으로수행하였음. 주저자, no.1.nasa@yonsei.ac.kr 교신저자, taekyoung@yonsei.ac.kr(corresponding author) 있게되었다. 하지만이와동시에스마트폰을대상으로스파이웨어 (spyware) 와같은악성어플리케이션이크게증가하였으며, 이에대한많은피해사례가보고되고있다. 스파이웨어는컴퓨터시스템에서사용자몰래개인정보를수집하는악성프로그램으로스마트폰에서모션센서, 위치정보등을수집할수있다 [2]. 스파이웨어는탐지하기어렵고제거하기도힘들기때문에, 한번설치되면지속적으로사용자정보가노출될수있는위험이존재한다. 특히스마트폰과같이개방성및휴대성의특징을갖고있는컴퓨팅장치는악성프로그램의설치경로가다양하여스파이웨어에대한위험이더크다. 이를위해사용자의민감한정보를다루는금융어플리케이션은자체적으로랜덤공백키보드 (Fig.1.) 와같은보안기능을제공하고있지만, 터치이벤트와스크린캡쳐를이용한스파

1220 스마트폰환경에서스파이웨어에저항하는동적이미지기반가상키보드기법 Fig.1. Random space keyboard[5] 이웨어에안전하지않다. 본논문에서는스파이웨어에저항하는패스워드입력기법인 RIK (Rolling Image virtual Keyboard, 릭 ) 을제안한다. 제안기법은터치이벤트정보와스크린캡쳐를이용한스파이웨어공격에안전하도록설계되었다. II. 관련연구금융어플리케이션은사용자의안전한비밀입력을위해자체적으로랜덤공백키보드를제공하고있다. 랜덤공백키보드는 QWERTY 배열을사용하는키보드내에임의의공백을삽입한가상키보드로인증시마다매번다른키보드레이아웃을제공한다. 하지만랜덤공백키보드는문자키위치만조금변경된형태이기때문에터치이벤트정보를통해입력비밀값을어느정도유추할수있으며, 스크린캡쳐를이용한공격을통해서는확실히알수있다. 스파이웨어로부터사용자의비밀입력을보호하기위해다양한인증기법들이제안되었다. Lim은안티스크린캡쳐키패드를제안하였다 [3]. 이기법은랜덤숫자키패드에서각숫자의부분이미지를빠른리프레시 (refresh) 속도로번갈아가며보여줌으로써단일스크린캡쳐공격을사용하는스파이웨어에저항하고자하였다. Agarwal 등은동적가상키보드를제안하였다 [1]. 이기법은랜덤한순서의문자배열을사용하며, 패스워드를입력할때마다문자배열을재정렬하여보여준다. 사용자는 Hide Keys 버튼을누른후, 키보드내의문자들이감춰지면문자를입력할수있다. 이를통해스파이웨어가마우스클릭후, 화면을캡쳐하는공격으로부터안전하게하려고하였다. 이밖에도일시적비밀값을생성하여패스워드를간접적으로입력하는기법등이제안되었지만, 여전히터치이벤트정보와스크린캡쳐를이용한스파이웨어에안전하지않으며, 특히연속스크린캡쳐공격에취약하다. Fig.2. RIK prototype application III. RIK 현재스마트폰과같은터치스크린기기에서는문자입력을위해가상키보드를제공하고있다. 특히가상키보드는다양한웹서비스에서패스워드를입력할때도자주사용되는데, 민감한사용자정보를입력하는수단으로는적절하지않다. 본논문에서제안하는 RIK은이동형동적이미지로구성된키보드레이아웃을사용하여패스워드를입력하게함으로써스파이웨어공격으로부터사용자의비밀정보를보호할수있다. 3.1 개념 RIK에서하나의문자키는문자와지시자 (indicator) 로구성된다. 지시자는 1개의실제지시자와 35개의거짓지시자로구성되는데, 이중에서실제지시자를통해패스워드를입력하게된다. 모든지시자는특정방향으로회전하는이동형동적이미지를갖으며, 각각의동적이미지들은회전속도와시작위치가다르게설정된다. 실제지시자에서동적이미지는왼쪽에서오른쪽방향혹은시계방향으로이동하고, 이와반대로거짓지시자의동적이미지는오른쪽에서왼쪽방향혹은반시계방향으로이동한다. 이를통해 RIK의실행과정을실시간으로볼수있는사용자만이실제지시자의위치를쉽게식별하여문자를입력하게한다. 전체키보드레이아웃은문자레이아웃과이미지레이아웃으로구성된다. 두레이아웃은서로매치되어겹쳐지는형태로구성되며, 문자레이아웃이고정된이미지레이아웃위에이동가능한스킨형레이아웃으로구성된다. 여기서문자레이아웃은 QWERTY 자판과유사한문자배열로구성된다. RIK 프로토타입어플리케이션의실행화면은 Fig.2. 와같다.

정보보호학회논문지 (2013. 12) 1221 3.2 입력인터페이스 RIK은문자레이아웃을이동하고터치동작을해제하여문자를입력하는입력인터페이스를사용한다 [4]. 문자레이아웃은키보드레이아웃하단에위치한조작패드를가지고이동하며, 조작패드를통해움직인거리는특정비율로계산되어키보드레이아웃에반영된다. 이러한방식으로문자레이아웃을이동하여실제지시자의위치에입력할문자를일치시키고, 화면에서손을떼면해당문자가입력된다. 사용자는문자레이아웃을직접드래그하지않음으로써입력할문자의위치를노출하지않으며, 또한상단의문자레이아웃을쉽게움직일수있다. IV. 사용성및안전성분석 RIK의프로토타입어플리케이션을안드로이드기반스마트폰인갤럭시넥서스에서구현하여사용성및안전성실험을진행하였다. 사용성은두기법을사용하는데걸리는실행시간, 인증성공 / 실패여부, 백스페이스횟수를통해분석하였으며, 일반키보드와함께사용자실험을진행하였다. 안전성은터치이벤트정보, 스크린캡쳐를이용한스파이웨어공격을시뮬레이션하여분석하였다. 4.1 사용성분석사용자실험을위해 QWERTY 자판에익숙한 8명의참가자 ( 남자 5명, 여자 3명 ) 를모집하였다. 참가자들의평균나이는 27.5 세이고, 휴대폰과스마트폰사용일은각각 10.1 년, 3.1 년이다. RIK 과일반키보드의학습효과를줄이기위해사용자가임의의순서로두기법을사용하도록실험을진행하였다. 참가자들은두기법의사용방법에대해설명을듣고, 문자열 abcd1234 를가지고세번연습하였다. 실제실험에서는각각숫자와소문자알파벳 8자리로구성된시스템패스워드와사용자지정패스워드를가지고두기법을실험하였으며, 참가자들은각각의패스워드를가지고한번연습한후, 사용성평가를위한실험을하였다. 4.1.1 실험결과 RIK과일반키보드의실험결과는 Fig.3. 과같다. 일반키보드의평균실행시간은사용자지정패스워 Fig.3. Usability experiment result 드가 5.652 초 (sd: 1.298), 시스템패스워드가 5.763초 (sd: 0.796) 이며, RIK의평균실행시간은시스템패스워드가 20.825 초 (sd: 4.159), 사용자지정패스워드가 21.279 초 (sd: 3.191) 이다. Repeated Measures-ANOVA 통계테스트에서기법간실행시간이유의함을알수있었고 (F(1,7) = 226.943, p < 0.001), 패스워드종류간실행시간은유의하지않음을알수있었다 (F(1,7) = 0.07, n.s.). 기법과패스워드종류간교호작용은유의하지않았다 (F(1,7) = 0.282, n.s.). 두기법모두인증에실패한세션은없었으며, 일반키보드에서시스템패스워드와사용자지정패스워드를입력할때각각한번의백스페이스입력이있었다. 참가자들은모든실험이끝나고설문에응답하였는데, 일반키보드 (mean: 4.63) 가 RIK(mean: 2.5) 보다빠르다고평가하였다. 4.2 안전성분석 RIK의안전성분석은터치이벤트정보와스크린캡쳐화면을이용한스파이웨어공격을시뮬레이션하는방식으로진행하였다. 4.2.1 단일스크린캡쳐공격단일스크린캡쳐공격에서는문자레이아웃을이동한후, 터치동작을해제할때의스크린캡쳐화면을기록하여입력패스워드를알아내고자하였다. Fig.4. 는드래그해제시점에서 RIK의키보드레이아웃을보여주고있다. 실제지시자의위치는 i 위치이며, 패스워드 h 를입력하기위해 i 문자키위치로문자레이아웃을이동하였다. 해당화면만으로는실제지시자의위치를알수없기때문에사용자가입력한문자를알수없다. 따라서 RIK은단일스크린캡쳐공격에안전함을알수있다.

1222 스마트폰환경에서스파이웨어에저항하는동적이미지기반가상키보드기법 Fig.4. Single screen capture attack 4.2.2 연속스크린캡쳐공격 연속스크린캡쳐공격은문자레이아웃의드래그해제시점화면을포함하여특정시간간격으로 RIK 의실행화면을기록하는방식으로진행하였다. 1초간격으로연속적으로화면을캡쳐하여입력패스워드를알아내고자하였으며, Fig.5. 는패스워드한자리에대한스크린캡쳐화면을보여주고있다. 한장의드래그해제시점화면을포함하여총 21장의키보드레이아웃화면을행별로나눠겹쳐서보여주고있다. 각행의첫번째줄은초기실행화면에서의문자위치이고, 마지막줄은드래그해제시점에서의문자위치이다. Fig.5. 는동적이미지의이동패턴을보여주고있으며, 해당정보를가지고실제지시자의위치와입력문자를알아내고자하였다. 문자키마다다른속성값 ( 시작위치, 회전속도 ) 을갖는동적이미지의이동패턴을어느정도추측할수있었지만, 각각의이미지가어느방향으로얼마나이동하는지는알수없었다. 따라서 RIK은연속스크린캡쳐공격에도안전함을알수있다. V. 결론본논문에서는 RIK 인증기법을제안하였다. RIK 은실제지시자를이용하여문자를입력하는방식을사용함으로써스마트폰환경에서스파이웨어로부터사용자의민감한정보를안전하게입력할수있게한다. 안전성분석을통해실제로스파이웨어공격에저항함을알수있었고, 또한사용자실험을통해좋은사용성을제공함을알수있었다. RIK은스마트폰환경의다양한어플리케이션에서안전한문자입력수단으로적극활용될것으로기대된다. 향후고성능의스파이웨어공격에대한안전성분석을진행할것이며, 사용성또한개선할예정이다. Fig.5. Successive screen capture attack References [1] M. Agarwal, M. Mehra, R. Pawar, and D. Shah, Secure Authentication using Dynamic Virtual Keyboard Layout, Proceedings of the ICWET, pp. 288-291, Feb. 2011. [2] L. Cai and H. Chen, TouchLogger: Inferring Keystrokes On Touch Screen From Smartphone Motion, Proceedings of the HotSec, Aug. 2011. [3] J. Lim, Defeat Spyware With Anti- Screen Capture Technology Using Visual Persistence, Proceedings of the SOUPS, pp. 147-148, July 2007. [4] T. Kwon, S. Na, and S. Park, Dragand-Type: A New Method for Typing with Virtual Keyboards on Small Touchscreens, Proceedings of the IEEE ICCE, pp. 460-461, Jan. 2013. [5] woori smartbanking, http://www.wooribank.com

정보보호학회논문지 (2013. 12) 1223 < 저자소개 > 나사랑 (Sarang Na) 학생회원 2011 년 2 월 : 세종대학교컴퓨터공학과학사 2013 년 8 월 : 세종대학교컴퓨터공학과석사 2013 년 9 월 ~ 현재 : 연세대학교정보대학원박사과정 < 관심분야 > 암호프로토콜, 스마트폰보안, HCI 보안등 권태경 (Taekyoung Kwon) 종신회원 1992 년 2 월 : 연세대학교컴퓨터과학과학사 1995 년 2 월 : 연세대학교컴퓨터과학과석사 1999 년 8 월 : 연세대학교컴퓨터과학과박사 1999 년 ~2000 년 : U.C. Berkely Post-Doc. 2001 년 ~2013 년 8 월 : 세종대학교컴퓨터공학과교수 2007 년 ~2008 년 : Univ. Maryland at College Park 교환교수 2013 년 9 월 ~ 현재 : 연세대학교정보대학원부교수 < 관심분야 > 암호프로토콜, 네트워크프로토콜, 센서네트워크보안, HCI 보안등