보안성이 강화된 인터넷 뱅킹 환경을 위한 이동통신 이중채널 인증 기법에 관한 연구
저자
발행사항
서울: 숭실대학교 대학원, 2010
학위논문사항
발행연도
2010
작성언어
한국어
DDC
005.8 판사항(21)
발행국(도시)
서울
기타서명
A Study of Dual-Channel Authentication Technique using Mobile Communication for Enhanced Security Internet Banking Environment
형태사항
ix, 84p: 삽도; 26cm.
일반주기명
숭실대학교 논문은 저작권에 의해 보호받습니다.
지도교수:전문석
참고문헌: p.
소장기관
PKI(Public Key Infrastructure)기반의 인터넷 뱅킹 시스템은 공인인증서를 이용하여 금융거래의 사용자 인증 및 부인방지, 기밀성, 무결성 등의 보안을 제공한다. 금융감독원에서는 공인인증서 이외에 보안카드, OTP(One Time Password), HSM(Hardware Security Module) 등과 같은 추가적인 인증요소 및 전화인증과 같은 추가적인 인증채널을 권장한다. 하지만, 이러한 추가적인 인증요소 역시 메모리 해킹과 같은 공격에 대해서는 근본적인 해결책이 될 수 없다. 기존의 전화망 채널을 이용하는 경우 그 과정이 복잡하고, 도청 및 감청 등의 취약점이 존재한다.
본 논문에서는 이동통신망을 활용한 이중채널 구조의 인터넷 뱅킹 인증기법을 제안한다. 제안하는 논문은 크게 두 가지 인증을 수행하여 두 가지 인증이 모두 성공한 경우에 최종적으로 사용자의 인증이 일어나는 구조이다. 첫 번째 인증채널로 기존에 활용되는 인터넷망을 통한 1차 인증을 하고, 인증에 필요한 내용을 QR-Code 형태의 2차원 바코드 배열로 사용자의 모니터에 표시한다. 두 번째 인증채널인 이동통신망을 통한 인증을 위하여 사용자는 카메라가 달린 모바일 기기를 이용하여 QR-Code를 촬영하여 전송되는 정보를 확인하고, 1차 인증과 동일한 구조로 이동통신사 망을 이용하여 2차 인증한다. 은행 서버에서는 사용자로부터 전송받은 1차 인증과 2차 인증정보를 확인하여, 2가지 인증이 모두 올바른 경우 최종 인증을 하는 구조이다.
제안하는 시스템의 성능 평가를 위하여 미래에 일어날 수 있는 다양한 공격방법을 모두 포함할 수 있도록 공격유형을 정의하였고, 제안하는 시스템은 이러한 공격시나리오에 매우 낮은 확률로 공격이 가능함을 보였고 이는 공인인증서의 갱신기간을 고려하면 매우 안전하다.
The PKI-based Internet banking system uses the certificate to provide the security-related services related to the authentication of users, the prevention of repudiation, confidentiality and integrity for the financial transactions. The Financial Supervisory Service recommends the usage of such additional elements for certification as the security cards, OTP and HSM, and the usage of such additional channels as the telephone certification, other than the certificate. However, such additional elements for authentication cannot provide the fundamental solution for such an attack as the memory-hacking. When the existing telephone channel is used, the process becomes too complex and such weaknesses as wiretapping and interception still occur.
In this paper, the authentication system for the Internet banking within the double-channel structure that utilizes the mobile communication network is proposed. The proposed thesis largely executes two types of authentication, making it possible to carry out the user's authentication only when both types of authentication become successful. As the first authentication channel, the existing Internet network is used for the first authentication. All the contents required for the authentication are indicated on the user's monitor through the 2-dimensional arrangement of bar codes in the QR-Code form. For the authentication through the mobile communication network which is the second authentication channel, the user takes a picture of the QR-Code by using the mobile device equipped with a camera, in order to check the transmitted information. With the same structure as that of the first authentication, the mobile communication network is used for the second authentication. By checking the first and the second authentication information transmitted from users through the bank server, the final authentication process is carried out only when two types of authentication are correct.
For the evaluation of the performance of the proposed system, the attacking pattern is defined to include various attacking methods that could occur in the future. The proposed system shows that such an attacking scenario provides an extremely low attacking rate. Such a system is very safe when the updating period of the certificate is considered.
서지정보 내보내기(Export)
닫기소장기관 정보
닫기권호소장정보
닫기오류접수
닫기오류 접수 확인
닫기음성서비스 신청
닫기음성서비스 신청 확인
닫기이용약관
닫기학술연구정보서비스 이용약관 (2017년 1월 1일 ~ 현재 적용)
| 주요 개정내역 | 변경 사유 |
|---|---|
| · 수탁업체 콘소시엄 기관명 및 위탁기간 명시 | · 제6조(개인정보 처리업무의 위탁) 구체화 |
한국교육학술정보원은 정보주체의 자유와 권리 보호를 위해 「개인정보 보호법」 및 관계 법령이 정한 바를 준수하여, 적법하게 개인정보를 처리하고 안전하게 관리하고 있습니다. 이에 「개인정보 보호법」 제30조에 따라 정보주체에게 개인정보 처리에 관한 절차 및 기준을 안내하고, 이와 관련한 고충을 신속하고 원활하게 처리할 수 있도록 하기 위하여 다음과 같이 개인정보 처리방침을 수립·공개합니다.
주요 개인정보 처리 표시(라벨링)
목 차
제1조(개인정보의 처리 목적)
제2조(개인정보의 처리 및 보유 기간)
제3조(처리하는 개인정보의 항목)
제4조(개인정보파일 등록 현황)
제5조(개인정보의 제3자 제공)
제6조(개인정보 처리업무의 위탁)
제7조(개인정보의 파기 절차 및 방법)
제8조(정보주체와 법정대리인의 권리·의무 및 그 행사 방법)
제9조(개인정보의 안전성 확보조치)
제10조(개인정보 자동 수집 장치의 설치·운영 및 거부)
제11조(개인정보 보호책임자)
제12조(개인정보의 열람청구를 접수·처리하는 부서)
제13조(정보주체의 권익침해에 대한 구제방법)
제14조(추가적 이용·제공 판단기준)
제15조(개인정보 처리방침의 변경)
제1조(개인정보의 처리 목적)
제2조(개인정보의 처리 및 보유 기간)
3년
또는 회원탈퇴시까지5년
(「전자상거래 등에서의 소비자보호에 관한3년
(「전자상거래 등에서의 소비자보호에 관한2년
이상(개인정보보호위원회 : 개인정보의 안전성 확보조치 기준)
제3조(처리하는 개인정보의 항목)
제4조(개인정보파일 등록 현황)
개인정보파일 검색(privacy.go.kr)| 개인정보파일의 명칭 | 운영근거 / 처리목적 | 개인정보파일에 기록되는 개인정보의 항목 |
보유기간 | |
|---|---|---|---|---|
| 학술연구정보서비스 이용자 가입정보 | 한국교육학술정보원법 정보추제 동의 | 필수 | ID, 비밀번호, 성명, 생년월일, 신분(직업구분), 이메일, 소속분야, 웹진메일 수신동의 여부 | 3년 또는 탈퇴시 |
| 선택 | 소속기관명, 소속도서관명, 학과/부서명, 학번/직원번호, 휴대전화, 주소 | |||
제5조(개인정보의 제3자 제공)
제6조(개인정보 처리업무의 위탁)
제7조(개인정보의 파기 절차 및 방법)
제8조(정보주체와 법정대리인의 권리·의무 및 그 행사 방법)
제9조(개인정보의 안전성 확보조치)
제10조(개인정보 자동 수집 장치의 설치·운영 및 거부)
제11조(개인정보 보호책임자)
| 구분 | 담당자 | 연락처 |
|---|---|---|
| KERIS 개인정보 보호책임자 | 정보보호본부 안재호 |
- 이메일 : jinuk@keris.or.kr - 전화번호 : 053-714-0158 - 팩스번호 : 053-714-0195 |
| KERIS 개인정보 보호담당자 | 개인정보보호부 송진욱 | |
| RISS 개인정보 보호책임자 | 교육학술데이터본부 정광훈 |
- 이메일 : giltizen@keris.or.kr - 전화번호 : 053-714-0149 - 팩스번호 : 053-714-0194 |
| RISS 개인정보 보호담당자 | 학술진흥부 길원진 |
제12조(개인정보의 열람청구를 접수·처리하는 부서)
제13조(정보주체의 권익침해에 대한 구제방법)
제14조(추가적인 이용ㆍ제공 판단기준)
제15조(개인정보 처리방침의 변경)
자동로그아웃 안내
닫기인증오류 안내
닫기귀하께서는 휴면계정 전환 후 1년동안 회원정보 수집 및 이용에 대한
재동의를 하지 않으신 관계로 개인정보가 삭제되었습니다.
(참조 : RISS 이용약관 및 개인정보처리방침)
신규회원으로 가입하여 이용 부탁 드리며, 추가 문의는 고객센터로 연락 바랍니다.
- 기존 아이디 재사용 불가
휴면계정 안내
RISS는 [표준개인정보 보호지침]에 따라 2년을 주기로 개인정보 수집·이용에 관하여 (재)동의를 받고 있으며, (재)동의를 하지 않을 경우, 휴면계정으로 전환됩니다.
(※ 휴면계정은 원문이용 및 복사/대출 서비스를 이용할 수 없습니다.)
휴면계정으로 전환된 후 1년간 회원정보 수집·이용에 대한 재동의를 하지 않을 경우, RISS에서 자동탈퇴 및 개인정보가 삭제처리 됩니다.
고객센터 1599-3122
ARS번호+1번(회원가입 및 정보수정)