해커를 혼란시키는 가짜 암호 기술

http://mirian.kisti.re.kr/futuremonitor/view.jsp?cn=GTB2015050446&service_code=03
KISTI 미리안 글로벌동향브리핑 2015-06-01

 

 

연구팀은 누출된 데이터베이스로부터 이용 가능한 암호를 해커들이 사용하기 어렵도록 만드는 시스템을 개발하고 있다. 이것은 데이터 유출로부터 발생되는 피해를 약화시키는데 도움이 될 것이다.

ErsatzPasswords라는 이름의 이 시스템은 암호를 깨뜨리려는 방법을 사용하는 해커들이 활동하지 못하도록 하려는 목표를 가지고 있다고 인디애나에 있는 퍼듀대학교(Purdue University)의 박사과정 학생인 Mohammed H. Almeshekah가 말했다. “해커들은 여전히 파일을 깨뜨리려고 할 것이다. 그러나 그들이 복구해야 될 암호는 위조하거나 유인되는 것들”이라고 Almeshekah가 말했다.

암호는 일반적으로 조직에 의해서 저장될 때 암호화된다. 암호는 알고리즘을 사용하여 암호화되며, 해시라는 출력이 저장되게 된다. 해시는 평문 암호보다 저장하는 것이 더 안전하다고 여겨지고 있다. 해시로부터 평문 암호를 알아내는 것은 어렵지만 불가능하지는 않다.

그렇게 하기 위해서 해커들은 억지스러운 기술을 사용하게 된다. 이것은 암호가 가능해질 수 있도록 만들어진 단어 목록을 포함하고, 매칭이 발견되었는지 볼 수 있는 해시를 계산하도록 하게 된다. 이것은 시간이 필요하며, 굉장히 힘든 작업이 된다

이러한 시간을 감소시키기 위해서, 해커들은 존더리퍼(John the Ripper)와 같은 프로그램을 사용하게 된다. 이것은 해시가 이미 계산되어 있는 다른 유출되어진 데이터로부터 대규모의 암호 목록을 얻을 수 있게 된다. 이러한 목록은 날이 갈수록 더 길어지게 되며, 많은 사용자들이 복잡한 암호를 선택하지 않게 되면, 해커들의 작업은 가속화된다.

새로운 암호가 리눅스 시스템상의 서비스를 위해 만들어지게 될 때, 솔트(salt)라는 임의의 값이 암호화되기 전에 그것에 추가되며, 해시가 저장된다.

ErsatzPasswords는 새로운 단계를 추가하고 있다. 암호가 암호화되기 전에 이것은 하드웨어에 의존하는 기능을 통해서 구동하게 되는데 이것은 하드웨어 보안 모듈에 의해서 발생되는 것과 같은 것이라고 Almeshekah가 말했다.

이러한 단계는 모듈에 액세스하지 않고 정확한 평문에 이것을 복구하는 것이 불가능하도록 만드는 암호에 대한 특징들을 덧붙이게 되는 것이라고 그가 말했다.

ErsatzPasswords는 솔트에 제어비트를 부가하게 된다. 이것은 암호에 추가되는 것으로서 비록 이것이 가짜일지라도 암호와 유사한 하드웨어 보안 모듈로부터 발생된다고 Almeshekah가 말했다. 이것은 해커가 해시 목록으로부터 매칭되는 것을 얻으려고 한다면, 모든 암호가 동작하지 않는 결과를 만들어내게 된다. 하지만 해커는 서비스에 액세스하려고 시도할 때까지 그것에 대하여 알 수가 없다.

웹서비스는 일반적으로 수많은 틀린 추측들이 발생하고 나서 사람들을 차단하도록 디자인된다. ErsatzPasswords는 가짜 암호가 입력되면 관리자에게 경고하도록 구성될 수 있다. 또한 가짜 암호가 입력되면 가짜 계정이 자동으로 만들어질 수 있도록 구성될질 수 있다. 이것은 어떤 사람이 해킹을 시도하는지를 관리지가 알아낼 수 있도록 만들어주는 것이라고 Almeshekah이 말했다.

단지 하나의 암호 파일이 저장되어져야 할 필요가 있다는 점이 이 연구의 훌륭한 점을 보여주는 것이다. “심지어 우리가 실제 암호를 증명하기를 원한다면 우리는 다른 파일을 필요로 하지 않게 된다”고 Almeshekah가 말했다.

Almeshekah는 연구원들이 YubiHSM이라는 Yubico의 저렴한 하드웨어 보안 모듈을 사용한다고 말했다. 이것은 약 500달러 정도의 가격에 구입할 수 있다. 많은 사용자들을 위해서 더욱 향상된 하드웨어 보안 모듈 종류가 더 좋은 성능을 필요로 할 것이며, 이것은 천달러와 그 이상의 가격을 지불해야 할 것이라고 그가 말했다.

그러나 서버적인 측면에서 ErsatzPasswords를 설정하는 것은 매우 쉽다고 그가 말했다. 그리고 코드는 GitHub에서 이용될 수 있다고 그가 덧붙였다. 이것은 무료이며, 아파치(Apache) 공개소스 라이선스를 통해서 공개되었다.

이 시스템은 2015년 연례 컴퓨터 보안응용 컨퍼런스(2015 Annual Computer Security Applications Conference)에서 발표 승인을 받은 연구논문을 통해서 발표될 예정이다. 이 컨퍼런스는 12월 LA에서 열릴 예정이다.

이 연구의 공동저자는 Christopher N. Gutierrez, Mikhail J. Atallah 및 Eugene H. Spafford로서 이들은 모두 퍼듀대학교 정보 보장 및 보안그룹(Purdue`s Information Assurance and Security group)에 속해있다.


 
자료를 가져가실 때에는 출처 KISTI 미리안 글로벌동향브리핑을 밝혀 주시기 바랍니다.

 

경축! 아무것도 안하여 에스천사게임즈가 새로운 모습으로 재오픈 하였습니다.
어린이용이며, 설치가 필요없는 브라우저 게임입니다.
https://s1004games.com

 

 

본 웹사이트는 광고를 포함하고 있습니다.
광고 클릭에서 발생하는 수익금은 모두 웹사이트 서버의 유지 및 관리, 그리고 기술 콘텐츠 향상을 위해 쓰여집니다.
번호 제목 글쓴이 날짜 조회 수
22 환경 파괴 주범 비닐봉지 먹어치우는 애벌레 발견 file 졸리운_곰 2017.05.01 197
21 혈당조절을 위한 이식 가능한 인공 췌장(pancreas) 개발 졸리운_곰 2015.10.01 449
20 세포 내 물류 시스템을 조절하는 메커니즘 새롭게 발견 file 졸리운_곰 2015.09.27 295
19 인공지능에 의해 발견된 플라나리아의 재생 모델 file 졸리운_곰 2015.06.09 686
18 세포핵을 탐침하는 나노기둥 file 졸리운_곰 2015.06.07 281
17 가위바위보를 이용하여 해명한 자연계의 진화게임 file 졸리운_곰 2015.06.07 392
16 해양천연물 유래성분과 콜레스테롤의 결합으로 세포형태 이상이 일어나는 것 발견 file 졸리운_곰 2015.05.31 287
15 신경세포가 죽는 주요 경로 확인 file 졸리운_곰 2015.05.11 465
14 바이오닉 애벌레 구조의 자체 크롤링 구동 장비 개발 file 졸리운_곰 2015.05.10 609
13 박테리아를 좀비로 만드는 은 file 졸리운_곰 2015.05.10 324
12 죽은 세포를 리셋하는 법 졸리운_곰 2015.05.10 374
11 세포들이 의사소통하는 법 file 졸리운_곰 2015.01.20 381
10 도구를 만드는데 도움을 준 언어능력 file 졸리운_곰 2015.01.20 431
9 만성 통증(쪽팔림/쪽주는 이경규) 환자의 뇌에 신경염증 file 졸리운_곰 2015.01.15 434
8 플라스틱을 분해하는 벌레 유래의 위장 박테리아 file 졸리운_곰 2014.12.08 491
7 뇌 코딩 정서의 모드를 해석하는 연구 file 졸리운_곰 2014.10.14 549
6 5천만년 동안 변하지 않은 동물의 먹이찾기 file 졸리운_곰 2014.07.21 427
5 세포 분열(cell division) 프로세스에 대한 연구 file 졸리운_곰 2014.07.21 456
4 해바라기는 오로지 태양만 따라 움직일까? file 졸리운_곰 2014.07.21 457
3 암세포를 정조준하는 은 나노입자 file 졸리운_곰 2014.06.28 386
대표 김성준 주소 : 경기 용인 분당수지 U타워 등록번호 : 142-07-27414
통신판매업 신고 : 제2012-용인수지-0185호 출판업 신고 : 수지구청 제 123호 개인정보보호최고책임자 : 김성준 sjkim70@stechstar.com
대표전화 : 010-4589-2193 [fax] 02-6280-1294 COPYRIGHT(C) stechstar.com ALL RIGHTS RESERVED