Please enable JavaScript.
Coggle requires JavaScript to display documents.
위험관리, 접근통제, 인증 - Coggle Diagram
위험관리, 접근통제, 인증
위험 관리
개념: 자산 식별, 위험 평가, 수용 수준 조치 및 유지
자산, 취약성, 위협, 위험, 대응수단
위험: Total Risk = Threats X Vulnerability X Asset Value
잔여 위험(Residual Risk)
절차: 현황 분석, 취약점 분석, 위험 평가, 대책 권고
위험회피, 위험전이, 위험완화, 위험수용
정량적 위험 분석: SLE, ARO, ALE(=SLE*ARO)
접근 통제
식별-인증-인가-감사(책임추적성)
정책: 신분기반(DAC/IBP/GBP), 규칙기반(MAC/MLP/CBP), 역할기반(RBAC)
ACL(접근통제목록), CL(Capability List: 허가 자원 및 권한 목록)
Bell-Lapadula 모델(기밀성 모델): 정보 구분(극비, 비밀, 미분류), No-read-up Policy, No-write-down Policy
Biba 모델(무결성 모델): 불법 수정 방지 추가, No-write-up Policy, No-read-down Policy
Clark and Wilson 모델(무결성 모델): 상업 환경, 주체/프로그램/객체, 중대 기능 업무 분할
Chinese Wall 모델(무결성 모델): 조직/사무공간/정보교류 분리
생체인증
보편성, 영구성, 독특성, 획득성, 시스템 성능, 저항성, 수용성
활용 분야: 접근통제(출입통제, 직원관리, 네트워크, 물리적통제), 사회적활용(출입국관리, ATM, 투표, Device인증)
문제점: 구축 비용, 표준 미비, 프라이버시 침해(질병 노출), 부정적 이미지(범죄 수사)
성능 평가 항목: 오인식률(FAR), 오거부율(FRR), 등록시간, 검색시간
종류: 생체적 특징(지문인식, 얼굴인식, 망막, 홍채, 정맥), 행동적 특징(음성인식, 서명)
FIDO(Fast IDentity Online): UAF(Universal Authentication Framework), U2F(Universal 2nd Factor)
컨텐츠 보안
비인가 사용자 추적, 저작권 보호 기술, 스테가노그라피(비밀 메시지 삽입, LSB(Least Significant Bit) 삽입, 주파수 변환 등 사용
컨텐츠 보호 기술: 정보접근차단(DRM, CAS), 비인가사용자추적(디지털 워터마킹, 핑거프린팅), 컨텐츠식별기술(DOI, INDECS, MPEG-21 DII), 권리표현언어(REL, ODRL, XrML 등)
DRM: DRM 서버(DRM 컨텐츠, Packager), 클리어링 하우스(Policy, 라이선스, 관리정보, usage), DRM 클라이언트
디지털컨텐츠 추적기술
디지털 워터마킹: 소유권자
핑거프린팅: 구매자
DOI: 고유 식별자
INDECS: 메타 데이터
디지털 컨텐츠 보호기술(DRM)
컨텐츠 유통 프레임워크(MPEG-21, DID/DII/REL/RDD/DIA)
OTP
일회용 비밀번호, 재생성 불가
이중요소 인증수단: OTP 생성매체와 생성된 동적 비밀번호
동기식: Seed(시간), 사용자 비밀키로 패스워드 생성, 서버는 사용자 PIN 참조하여 비밀키 찾아서 패스워드 생성 및 비교
비동기식: 사용자 PIN 서버 전달, 서버 시도값 전달, 비밀키로 시도값 암호화 후 서버에 전달, 서버 초기 시도값을 비밀키로 암호화하고 비교
S/KEY: 벨 연구소, 유닉스 계열 인증, 클라이언트 난수값, 서버에서 해쉬값 생성, 해시체인방식
인증
What You Know(지식 기반): PIN, 패스워드, 계좌번호
What You Have(소유 기반): 스마트카드, 토큰, ID 뱃지
What You Are(존재 기반): Biometrics, 서명, 음성인식, 얼굴인식
DB 보안
보안기법: DAC, MAC, RBAC
유형: 접근제어, View, 정보흐름제어, 추론제어, 암호화
암호화 방식: Plug In(DBMS 부하, 단순 시스템), API(대용량 OLTP), Hybrid(부하 WAS 분산, 중형 규모 온라인)
패스워드
해쉬값 저장, 로그인 실패 횟수 제한
Password Encryption
BCP/DRS
Mirror Site(Active-Active), Hot Site(Active-Standby), Warm Site(부분적 보유), Cold Site(데이터만 원격지 보관)
BIA: 업무 프로세스 우선순위 결정, 중단가능시간 산정, 자원 요건 산정, RTO(업무재개목표시간), RPO(백업주기결정지표)
DLP(Data Loss Prevention)
개념: 데이터 유출 감시, 기록, 차단
기능: Data 분류, Data 유출방지, 가시성 확보, 기타(실시간 경고, Bypass 옵션, 정책예외설정)