본문 바로가기

인터넷 해킹과 보안

인터넷 해킹과 보안-CH4. 인증 기술과 접근 통제

1. 인증 기술

1.1 인증 방법

 현대에는 인가받지 않은 외부인으로부터 중요한 정보나 재산을 보호하기 위해 다양한 인증 기술을 사용한다. 특정인을 인증하는 방법은 '알고 있는 것', '가지고 있는 것', '그 자체', '위치하는 곳' 크게 네 가지로 구분된다. 

 

1.2 알고 있는 것

 '알고 있는 것'으로 인증하는 방법은 가장 일반적이고 오래된 방법이다. 패스워드가 대표적인 예인데 해당 정보를 본인 외에는 모르고 있어야 한다.

 

1) 패스워드 기반 인증

2) 주민등록번호 기반 인증

3) I-PIN 기반 인증

    주민등록번호 유출이 지속적으로 발생하자 이를 해결하기 위해 도입된 인증 방법이 I-PIN 기반 인증 방법이다. I-PIN     역시 개개인을 식별할 수 있는 번호이고 개인정보 보호법에 따르면 모든 포털 사이트는 회원가입 시 주민등록번호를     대체하는 수단을 마련해야 한다.

1.3 가지고 있는 것

 '가지고 있는 것'으로 인증하는 대표적인 예시는 열쇠이다.

 

1) 스마트카드

 스마트카드에는 IC카드 칩이 들어 있는데, 이 장치에는 개인을 식별할 수 있는 코드 또는 현금카드와 같은 정보가 입력되어있다. 전자여권에 스마트카드가 사용된다. 

 

1.4 그 자체

'그 자체'로 인증하는 방법의 예시는 생체 인증으로, 대체나 모방이 어려워 가장 강력한 인증 방법이다. 

 

1.5 위치하는 곳

'위치하는 곳'으로 인증하는 방법은 IP 주소에 기반을 둔 시스템 접근 통제가 그 예이다. 메신저를 보낼 때 상대방이 있는 곳이 외국이라면 메시지 창으로 알려줌에 따라 피싱 등 공격으로부터 예방할 수 있다.

2. 접근 통제

2.1 수직적 접근 통제

 수직적 접근 통제는 일반 사용자와 관리자처럼 특정 정보에 대한 접근 권한을 수준별로 설계한 통제이다. 대부분의 웹 사이트는 일반 사용자가 접근하는 기능 외에 사용자를 관리하기 위한 관리자 기능을 가지고 있다. 보통 관리자 페이지가 별도로 만들어져 있고 인증 수단과 접근 통제를 통해 일반 사용자가 접근할 수 없도록 관리된다.

 

2.2 수평적 접근 통제

수평적 접근 통제는 사용자끼리 서로 정보를 볼 수 없도록 통제하는 것이다. URL에 노출되는 자신의 식별 코드를 다른 사람의 것으로 변경하거나 쿠키 또는 세션 값을 다른 사람의 것으로 대체함으로써 수평적 접근 통제에 대한 공격이 발생한다.

 

2.3 비즈니스 로직 접근 통제

앞의 두 접근 통제는 사용자 권한과 관련된 것인 데 반해, 비즈니스 로직 접근 통제는 사용자 권한에 종속되지 않고 민감하거나 중요한 자원에 대한 접근과 관련된 것이다. 예를 들어 일반 사용자가 관리자 권한을 전부 획득하지 못했더라도 관리자만 접근할 수 있는 메뉴에 접근한 경우 비즈니스 로직 접근이라 할 수 있다.