- 전체
- 물리
- 천체물리 - 우주(과학)
- 정보 (및 수학)
- 화학
- 생물 및 의학 (건강)
- 전기전자
- 지구과학 and 환경
- 사회과학
- 기계
- ITFIND 주간 기술 동향
- 월간 ICT 동향
- 인문학(과학)
정보 (및 수학) 해커를 혼란시키는 가짜 암호 기술
2015.06.07 16:21
해커를 혼란시키는 가짜 암호 기술http://mirian.kisti.re.kr/futuremonitor/view.jsp?cn=GTB2015050446&service_code=03 |
|
|---|---|
| KISTI 미리안 『글로벌동향브리핑』 2015-06-01 | |
| 연구팀은 누출된 데이터베이스로부터 이용 가능한 암호를 해커들이 사용하기 어렵도록 만드는 시스템을 개발하고 있다. 이것은 데이터 유출로부터 발생되는 피해를 약화시키는데 도움이 될 것이다. ErsatzPasswords라는 이름의 이 시스템은 암호를 깨뜨리려는 방법을 사용하는 해커들이 활동하지 못하도록 하려는 목표를 가지고 있다고 인디애나에 있는 퍼듀대학교(Purdue University)의 박사과정 학생인 Mohammed H. Almeshekah가 말했다. “해커들은 여전히 파일을 깨뜨리려고 할 것이다. 그러나 그들이 복구해야 될 암호는 위조하거나 유인되는 것들”이라고 Almeshekah가 말했다. 암호는 일반적으로 조직에 의해서 저장될 때 암호화된다. 암호는 알고리즘을 사용하여 암호화되며, 해시라는 출력이 저장되게 된다. 해시는 평문 암호보다 저장하는 것이 더 안전하다고 여겨지고 있다. 해시로부터 평문 암호를 알아내는 것은 어렵지만 불가능하지는 않다. 그렇게 하기 위해서 해커들은 억지스러운 기술을 사용하게 된다. 이것은 암호가 가능해질 수 있도록 만들어진 단어 목록을 포함하고, 매칭이 발견되었는지 볼 수 있는 해시를 계산하도록 하게 된다. 이것은 시간이 필요하며, 굉장히 힘든 작업이 된다 이러한 시간을 감소시키기 위해서, 해커들은 존더리퍼(John the Ripper)와 같은 프로그램을 사용하게 된다. 이것은 해시가 이미 계산되어 있는 다른 유출되어진 데이터로부터 대규모의 암호 목록을 얻을 수 있게 된다. 이러한 목록은 날이 갈수록 더 길어지게 되며, 많은 사용자들이 복잡한 암호를 선택하지 않게 되면, 해커들의 작업은 가속화된다. 새로운 암호가 리눅스 시스템상의 서비스를 위해 만들어지게 될 때, 솔트(salt)라는 임의의 값이 암호화되기 전에 그것에 추가되며, 해시가 저장된다. ErsatzPasswords는 새로운 단계를 추가하고 있다. 암호가 암호화되기 전에 이것은 하드웨어에 의존하는 기능을 통해서 구동하게 되는데 이것은 하드웨어 보안 모듈에 의해서 발생되는 것과 같은 것이라고 Almeshekah가 말했다. 이러한 단계는 모듈에 액세스하지 않고 정확한 평문에 이것을 복구하는 것이 불가능하도록 만드는 암호에 대한 특징들을 덧붙이게 되는 것이라고 그가 말했다. ErsatzPasswords는 솔트에 제어비트를 부가하게 된다. 이것은 암호에 추가되는 것으로서 비록 이것이 가짜일지라도 암호와 유사한 하드웨어 보안 모듈로부터 발생된다고 Almeshekah가 말했다. 이것은 해커가 해시 목록으로부터 매칭되는 것을 얻으려고 한다면, 모든 암호가 동작하지 않는 결과를 만들어내게 된다. 하지만 해커는 서비스에 액세스하려고 시도할 때까지 그것에 대하여 알 수가 없다. 웹서비스는 일반적으로 수많은 틀린 추측들이 발생하고 나서 사람들을 차단하도록 디자인된다. ErsatzPasswords는 가짜 암호가 입력되면 관리자에게 경고하도록 구성될 수 있다. 또한 가짜 암호가 입력되면 가짜 계정이 자동으로 만들어질 수 있도록 구성될질 수 있다. 이것은 어떤 사람이 해킹을 시도하는지를 관리지가 알아낼 수 있도록 만들어주는 것이라고 Almeshekah이 말했다. 단지 하나의 암호 파일이 저장되어져야 할 필요가 있다는 점이 이 연구의 훌륭한 점을 보여주는 것이다. “심지어 우리가 실제 암호를 증명하기를 원한다면 우리는 다른 파일을 필요로 하지 않게 된다”고 Almeshekah가 말했다. Almeshekah는 연구원들이 YubiHSM이라는 Yubico의 저렴한 하드웨어 보안 모듈을 사용한다고 말했다. 이것은 약 500달러 정도의 가격에 구입할 수 있다. 많은 사용자들을 위해서 더욱 향상된 하드웨어 보안 모듈 종류가 더 좋은 성능을 필요로 할 것이며, 이것은 천달러와 그 이상의 가격을 지불해야 할 것이라고 그가 말했다. 그러나 서버적인 측면에서 ErsatzPasswords를 설정하는 것은 매우 쉽다고 그가 말했다. 그리고 코드는 GitHub에서 이용될 수 있다고 그가 덧붙였다. 이것은 무료이며, 아파치(Apache) 공개소스 라이선스를 통해서 공개되었다. 이 시스템은 2015년 연례 컴퓨터 보안응용 컨퍼런스(2015 Annual Computer Security Applications Conference)에서 발표 승인을 받은 연구논문을 통해서 발표될 예정이다. 이 컨퍼런스는 12월 LA에서 열릴 예정이다. 이 연구의 공동저자는 Christopher N. Gutierrez, Mikhail J. Atallah 및 Eugene H. Spafford로서 이들은 모두 퍼듀대학교 정보 보장 및 보안그룹(Purdue`s Information Assurance and Security group)에 속해있다. |
|
|
자료를 가져가실 때에는 출처 KISTI 미리안 『글로벌동향브리핑』을 밝혀 주시기 바랍니다.
|
|
본 웹사이트는 광고를 포함하고 있습니다.
광고 클릭에서 발생하는 수익금은 모두 웹사이트 서버의 유지 및 관리, 그리고 기술 콘텐츠 향상을 위해 쓰여집니다.
광고 클릭에서 발생하는 수익금은 모두 웹사이트 서버의 유지 및 관리, 그리고 기술 콘텐츠 향상을 위해 쓰여집니다.
댓글 0
| 번호 | 제목 | 글쓴이 | 날짜 | 조회 수 |
|---|---|---|---|---|
| 58 |
블랙홀의 최대 크기는 태양 500억개
| 졸리운_곰 | 2016.01.31 | 340 |
| 57 |
[천문학+] 우주에 관한 놀라운 ‘진실 7가지’
| 졸리운_곰 | 2016.01.02 | 439 |
| 56 |
특이한 자기 구조 물질 발견
| 졸리운_곰 | 2015.09.27 | 327 |
| 55 |
미래 기술을 혁신하는 실리콘 밸리트로닉스
| 졸리운_곰 | 2015.09.27 | 271 |
| 54 |
슈뢰딩거 고양이를 죽이는 중력
| 졸리운_곰 | 2015.09.27 | 397 |
| 53 |
새로운 기록의 전류를 가진 단일 분자 다이오드
| 졸리운_곰 | 2015.06.09 | 289 |
| 52 |
자석의 양자 상태를 읽어낼 수 있는 새로운 방법
| 졸리운_곰 | 2015.06.09 | 411 |
| 51 | 최초로 시연된 충전된 마요나라 입자 | 졸리운_곰 | 2015.06.07 | 384 |
| 50 |
원자를 이용한 이중 슬릿 실험
| 졸리운_곰 | 2015.06.07 | 485 |
| 49 |
다양한 양자 기술을 향상시킬 양자 도구
| 졸리운_곰 | 2015.05.31 | 202 |
| 48 |
모의 우주선을 추진한 광자레이저추진기
| 졸리운_곰 | 2015.05.31 | 396 |
| 47 |
희토류 금속과 유사한 보론 기반 원자 클러스터
| 졸리운_곰 | 2015.05.11 | 296 |
| 46 |
광학 메타표면의 비선형 효과
| 졸리운_곰 | 2015.05.10 | 355 |
| 45 |
테라헤르츠파를 측정할 ‘이’를 갖게 된 주파수 빗
| 졸리운_곰 | 2015.05.10 | 433 |
| 44 |
더 실질적인 양자홀 효과
| 졸리운_곰 | 2015.05.10 | 317 |
| 43 |
[美 행성협회, 5월 '우주 돛단배' 띄우는 실험]
| 졸리운_곰 | 2015.01.30 | 375 |
| 42 |
완벽한 정보 저장의 기술적 결함
| 졸리운_곰 | 2015.01.20 | 256 |
| 41 |
양자 컴퓨팅을 위한 레이저
| 졸리운_곰 | 2015.01.20 | 242 |
| 40 |
인터넷 보안을 향상시켜줄 양자 조향
| 졸리운_곰 | 2015.01.15 | 359 |
| 39 |
레이저 빛 속의 메시지를 숨기는 시간 망토
| 졸리운_곰 | 2014.12.08 | 425 |

