레이블이 요약서인 게시물을 표시합니다. 모든 게시물 표시
레이블이 요약서인 게시물을 표시합니다. 모든 게시물 표시

[요약서] JTAG

* 본 자료는 대학원 수업에 따른 자료조사 및 자율 학습에 근거하여 기록된 내용입니다. 따라서 자료의 정확성 및 신뢰성이 검증되지 않았습니다. 이점 미리 공지드리오니 유의하시기 바랍니다.


[요약서] JTAG 에 관하여


1. JTAG 란?
JTAG 는 1985년에 조직된 JTAG (Joint Test Action Group) 에 의해 PCB 와 IC를 테스트하기 위한 목적으로 제정된 표준이다. 이는 1990년에 IEEE 에 의해 IEEE 1149.1 (Test Access Port and Boundary-Scan Architecture) 로 지정되었으며, 1993년에는 IEEE 1149.1a 로 지정되었다. 또는 1995년에 추가 작업을 진행되어 IEEE 1149.1b로 지정되어 있는 상태이다. 대중적으로는 JTAG 대신 Boundary-Scan 이라는 단어가 많이 사용되고 있다.

2. JTAG 원리
우선 JTAG의 인터페이스는 크게 5가지 (혹은 4개)의 pin으로 구성되어 있다.
- TDI (Test Data in) / TOD (Test Data Out) / TCK (Test Clock) / TMS (Test More Select) / TRST(Test Reset)
(이 중, TRST는 추가적인 기능으로 일부 JTAG 에는 포함되어 있지 않은 경우도 있다.)

JTAG는 Chip 내부에 Boundary Cell을 만들어 외부의 Pin 과 일 대 일로 연결되며, Process 의 상태에 상관없이 Boundary Cell을 통해 process 의 상태, Register 등을 읽고 수정 할 수 있다. 또한, Embedded System의 NAND/NOR Flash (주로 ROM이나 Code 영역을 포함하는 Flash Memory 등) 에 내용을 기록하거나 읽을 수 있는 기능을 가지고 있어, Boot Loader를 Download 하거나 Firmware를 올릴 수 있다.
( 즉, Embedded System의 다른 Chip을 제어할 수 있는 기능( EXTEST )을 포함하기도 한다. )


< 출처 : https://en.wikipedia.org/wiki/JTAG >


3. JTAG의 장점과 단점
Standard Boundary-Scan 인터페이스는 Core State와 관계없이 디바이스의 핀에 대한 정보를 제공한다는 장점이 있다. 이를 통해 외부와 연결이 가능할 뿐만 아니라 RAM, Flash 메모리와 같은 다른 컴포넌트에 접근을 허용한다. 또한 다른 외부의 디바이스를 이용하여 Flash 메모리를 다시 프로그래밍 할 수 있다. 그러나 JTAG는 프로그램 개발시에는 유용하지만, 제품이 출시가 이후에는 매우 위험한 기능이 될 수 있다.

해결방법으로 선을 자르거나 퓨즈를 끊어 JTAG를 못쓰게 한 후 제품을 출시하는 방법이 있다. 그러나 이는 선을 다시 잇거나 퓨즈를 교체함으로써 재사용 할 수 있기 때문에 현실적으로 JTAG기능을 제거하여 출시하는 것은 불가능하다고 볼 수 있다. 다만 복잡한 패키지 방법을 이용하여 칩으로의 접근을 어렵게 하는 대안을 사용 할 수 있다.


참고 사이트
- https://en.wikipedia.org/wiki/JTAG
- http://ssabro.tistory.com/5
- http://egloos.zum.com/recipes/v/5301886

Continue reading

No comments

[요약서] 금융부문 클라우드 컴퓨팅 보안 가이드

* 본 자료는 대학원 수업에 따른 자료조사 및 자율 학습에 근거하여 기록된 내용입니다. 따라서 자료의 정확성 및 신뢰성이 검증되지 않았습니다. 이점 미리 공지드리오니 유의하시기 바랍니다.

<배경 문서> : 
 금융부문 클라우드 컴퓨팅 보안 가이드, 금융보안연구원, 2010. 12


[요약서] 금융부문 클라우드 컴퓨팅 보안 가이드


클라우드 컴퓨팅은 인터넷 기술을 활용하여 ‘IT 자원을 서비스’로 제공하는 것으로 IT자원(소프트웨어, 스토리지, 서버, 네트워크 등)을 필요한 만큼 사용하고 서비스 부하에 따라서 실시간 확장이 가능하며 사용한 만큼 비용을 지불하는 서비스이다.
최근 금융권에서는 서버 가용성 확대 및 운영비용 절감 등을 위하여 클라우드 기술을 도입하고 있으며, 대고객 서비스에도 해당 기술의 이용이 점차 확대되고 있는 상황이다.
이러한 클라우드 기술 이용 시 많은 장점이 있으나 도입을 꺼리게 되는 가장 중요한 주제인 보안에 대해 면밀한 검토를 필요로 하고 있다.

해당 가이드에서는 금융관련 클라우드 컴퓨팅 서비스 현황을 분석하고 기존에 발표된 클라우드 컴퓨팅 보안 가이드를 기반으로 금융부문 클라우드 컴퓨팅 서비스의 안전성 확보를 위한 방안을 제시한다.

1. 클라우드 컴퓨팅 유형

이용하는 범위와 제공하는 서비스 모델에 따른 클라우드 컴퓨팅의 유형을 기술한다.
NIST가 정의한 클라우드 컴퓨팅 모델에 의하면 <5>3가지의 서비스모델, 4가지의 구현모델로 나눌 수 있다.
<5>가. 구현에 따른 구분 : Private Cloud, Community Cloud, Public Cloud, Hybrid Cloud
<5>나 서비스 모델에 따른 구분 : IaaS, PaaS, SaaS

흔히 폐쇄적이라는 인식이 강한 금융권에서도 운영서버 통합, 스마트 워크, 대고객 서비스 등에 클라우드 컴퓨팅 기술을 적극 도입하고 있다. 엔드유저대상 금융관련 서비스를 중심의 예를 들어본다.
<5>가. 국내 금융 클라우드 컴퓨팅
- 틸론의 엘클라우드 HTS 서비스
- 삼성증권의 엠팝프로 서비스
<5>
나. 해외 금융 클라우드 컴퓨팅
- BankSimple 의 뱅킹 클라우드 서비스
- Yodlee사의 개인 자산 관리 서비스

2. 클라우드 컴퓨팅 보안
<5>
1. Gartner – 클라우드 컴퓨팅 보안위협 대책
Gartner에서는 클라우드 컴퓨팅 보안위협에 대한 가이드라인 “Assessing the Security Risks of Cloud Computing” 2008년 6월에 발표하였다.

2. RSA – Identity & Data Protection in the Cloud
2009년 11월 EMC의 RSA 정보보안 사업부에서는 클라우드 환경에서의 정보보호 가이드 “Identity & Data Protection in the Cloud” 를 발표하였다.

3. CSA – Top Threats to Cloud Computing V1.0
클라우드 보안연합(CSA)에서는 2010년 3월 클라우드 컴퓨팅의 위협을 정리한 보고서 “Top Threats to Cloud Computing V1.0” 를 발표하였다.

4. CSA – 클라우드 컴퓨팅 위협영역 보안 가이드
클라우드 보안연합(CSA)에서는 2009년 12월 클라우드 컴퓨팅 보안영역을 13개의 항목으로 분류한 가이드 “Security Guidance for Critical Areas of Focus in Cloud Computing V2.1” 를 발표하였다.

5. 일본 – ASP, SaaS 정보보안 대책 가이드
“ASP/SaaS의 정보보안 대책 연구회”에서 2008년 1월 “ASP, SaaS의 정보보안 대책 가이드라인”을 발표하였다.

6. ENISA - Cloud Computing Top Security Risks
ENISA(European Network and Information Security Agency)에서 2009년 11월 “Cloud Computing Benefits, Risks and Recommendations for Information Security”11)을 발표하였다.

7. U.S. Government - Cloud Computing Security
2010년 11월 클라우드 컴퓨팅 보안을 위한 미 정부 가이드라인12) “Proposed Security Assessment and Authorization for U.S. Government Cloud Computing Draft Version 0.96”이 발표되었다.

8. 클라우드 서비스 업체의 보안
지메일, 구글 캘린더 등 여러 클라우드 애플리케이션을 제공하는 구글앱스(Google Apps)와 다양한 클라우드 컴퓨팅 서비스를 제공하는 아마존 등은 보안을 위해 다양한 형태의 보안기능 적용하고 있다.

3. 금융 클라우드 컴퓨팅 보안위협

클라우드 컴퓨팅에는 기술적 위협은 물론이고 관리적 위협이 존재한다. 관리적 위협은 아래와 같이 크게 3가지로 분류될 수 있다.

1. 가용성 및 호환성에 대한 위협
클라우드 컴퓨팅 서비스 장애는 데이터의 손실 및 서비스 중단 등으로 클라우드 컴퓨팅을 이용한 서비스의 신뢰에 나쁜 영향을 준다. 또한 폐업이나 서비스 제공업체 이전 등의 이유로 호환성에 대한 보장도 필요하다.
예) 클라우드 컴퓨팅의 장애에 대한 대표적인 사례
1. 윈도우 애저 테스트 버전 서비스 중단
2. 2009년 1월 세일즈포스닷컴 한 시간 동안의 서비스 중단
3. 구글 지메일의 반복되는 장애

2. 재난, 시스템 장애위협
데이터를 보관하는 데이터 센터에 전쟁이나 자연재해, 해킹에 의한 위협이 발생할 수 있다.

3. 정책 적용관련 위협
관리자에 의한 시스템 오용, 정책적 설정 오류 등의 위협이 발생할 수 있으며, 정책에 의한 계정 및 권한의 일관적이고 자동화된 적용이 필요하다.

4. 법령 및 규제관련 위협
클라우드 스토리지 및 연산 장비의 위치가 타 국가에 존재하는 경우 데이터 유출에 대한 위협뿐만 아니라 상이한 각 국의 법적 규제의 준수를 어렵게 한다. 국가 간 법적규제를 극복하기 위한 노력으로 미국과 유럽연합(EU)간의 세이프하버(Safe Harbor) 협정 등이 있으나 현시점에서는 서비스 이용국가에 서비스 제공업체의 기본시설(IDC) 직접 구축하는 방식으로 진행되고 있다.

4. 결론
1. 국경 간 금융서비스의 개방에 따른 고려사항
정보통신 기술의 발달로 현재까지의 상업적 주재에 기반을 둔 서비스에서 국가 간 금융서비스 거래로 넘어가는 경우 더욱 클라우드 서비스 이용은 활성화될 것이고 이에 따른 금융관련 규제, 감독의 적용이 이용국가기준에서 서비스 제공국가 기준에 의존할 가능성이 높다.

2. 보안을 통합한 솔루션 제공
장기적으로 볼 때 클라우드 공급업체들이 보안을 통합한 솔루션을 공급할 것이다. 따라서 단기적으로 이용자 보안을 위한 각 금융기관에서 지속적인 노력 필요하다. 클라우드 컴퓨팅 시장이 성숙해감에 따라 보안업체는 직접판매에서 클라우드 공급업체를 통한 판매로 전환될 것이다.

Continue reading

No comments

[요약서] RFID / USN 정보보호 기술

* 본 자료는 대학원 수업을 위한 자료조사 결과를 정리∙기록한 내용입니다. 따라서 자료의 정확성 및 신뢰성이 검증되지 않았습니다. 이점 미리 공지드리오니 유의하시기 바랍니다.

* 배경문서 : RFID/USN 정보보호 기술, 한국정보통신대학교(ICU) 공학부 교수, 김광조


[요약서] RFID / USN 정보보호 기술


1. 개요
자동화되고 손쉽게 정보를 얻을 수 있는 RFID/USN 환경에서는 보안에 심각한 위협을 가져오며, 반대로 RFID 등의 제약된 자원에 의해 기존 정보보호 기법을 그대로 사용하기 어렵게 된다. 따라서 새로운 경량화 정보보호 기법이 연구되고 있으며, 또한 QoSS (Quality of Security Service) 를 통해 제약된 자원의 활용도를 최대화 시킬 필요성이 향상되고 있다.

2. RFID / USN 정의
RFID/USN(Radio Frequency Identification/ Ubiquitous Sensor Network)란 필요한 모든 것(곳) 에 RFID를 부착하고 이를 통하여 사물의 인식정보를 기본으로 주변의 모든 정보를 탐지하여 이를 실시간으 로 네트워크에 연결하여 정보를 관리하는 것을 말하는 것으로 먼저 인식정보를 제공하는 RFID를 중심으로 발전하고 이에 감지기능이 추가되고 이들간의 네트워 크가 구축되는 USN 형태로 발전할 것으로 전망되고 있다.

그러나 이러한 자동화 환경에서 보안은 심각한 결과를 유발할 수 있다. 개인의 프라이버시 문제(위치정보, 구매이력 노출) 등으로 인해 RFID의 상용화에 걸림돌이 되고 있다. 또한 USN 환경에서의 공격은 형태나 공격자에 대한 명확한 추정은 아직까지 센서 네트워크 자체가 미성숙한 단계에 있기 때문에 어렵지만, 현재의 공격보다는 광범위한 범위와 대상을 목표로 하는 것으로 예상되고 있다.


2. 보안 요구 사항
RFID는 RF 태그와 보유자 및 리더 등 구성 환경에 대해 다음과 같은 사항을 고려해 보안 목표를 설정할 수 있다. (단, USN의 경우 서비스되는 상용 시스템이 존재하지 않아 보안 요구 사항은 논의 중에 있다.)
  1. 태그는 태그 소유자의 프라이버시를 손상 또는 위협하지 말아야만 한다.
  2. 정보는 인증이 되지 않은 리더로 유출이 되서는 안되며, 태그와 그 소유자 사이에 긴 기간 동안의 추적(long-term tracking)이 불가능해야만 한다.
  3. 추적을 막기 위해서 소유자는 그들이 보유한 태그를 감지하거나 사용불가로 만들 수 있어야만 한다.
  4. 공개적으로 사용 가능한 태그의 결과는 랜덤화 되거나 태그와 소유자 사이의 장기간 관련성 (long-term association)을 회피하기 위해 쉽게 수정이 가능해야만 한다.
  5. 비공개적인 태그의 내용은 접근제한기법(access control)에 의해 질의채널(interrogation channel)이 안전하지 않다고 예상된다면 암호화 되어야 한다.
  6. 태그와 리더는 모두 상호 신뢰해야만 한다.
  7. 태그와 리더 어느 쪽이든 스푸핑이 어려워야 한다.
  8. 접근제한 기법의 제공 이외에도 태그와 리더 사이에는 상호인증(mutual authentication)이 신뢰의 척도로서 제공된다.
  9. 전원의 중단이 프로토콜을 손상시키거나 가로채기공격(hijack) 시도에 대한 창구를 열어놓지 말아야만 한다.
  10. 태그와 리더 모두 재생공격(replay attack) 및 공격자 중간 공격(man-in-the-middle attack)에 저항력이 있어야만 한다.

3. 결론 및 향후 전망
RFID / USN 정보 활용의 장점은 대척점에 있는 보안 취약점 이라는 요인에 의해 상쇄되고 있다. RFID에서의 정보노출은 기존 컴퓨터와는 달리 건강상태, 활동방식 등 개인의 전반적인 생활정보의 유출을 의미하게 된다. 따라서 자연히 RFID 환경에서의 암호화 기법이 관심의 대상이 되고 있다. 최근 Crypto2004 암호화학회에서는 RFID 프로아버시 보호용으로 널리 알려진 해쉬함수(Haval, MD4, MD5) 등 이 해독되는 사례가 발표되어 새로운 해쉬함수의 설계가 요구된다.

추가적인 RFID의 보안요구사항으로 일컫어지는 태그 정보의 보호, 임의 태그에 대한 추적방지 등은 어느 정도 만족하고 있다. 그러나 연산량을 줄이는 방법, 초경량 해쉬함수의 구현문제 사항들이 더욱 연구되어야만 한다. 또한, 재기록이 가능한 태그(reqritable tag에 대한 무결성 보장 등도 연구주제로 진행되고 있다.

아직까지는 RFID의 보안 요구사항에 대한 표준화된 보안기법은 존재하지 않다. 따라서 보안에 대한 기술적 접근과 더불어 RFID 보안연구에 있어 관리적 측면의 표준화 작업도 다각적으로 전개되어야 하는 필요성이 있다.

Continue reading

No comments

[요약서] IT 거버넌스의 기본 개념

* 본 내용은 학습을 목표로 '기술문서' 를 읽고 요약∙정리한 것입니다.

<배경 문서>
- IT 거버넌스의 기본 개념, 한국지역정보개발원, [다운로드]


< IT 거버넌스의 기본 개념 >

IT 거버넌스라는 개념은 저자에 따라 그리고 분야에 따라 매우 다양하게 정의되어 있다. 다음의 <표1> 에는 이러한 다양한 정의들이 정리되어 있다.


1. IT  거버넌스 정의
- 조직이 경영 목적∙목표를 충족시킬 수 있도록 IT자원에 대한 계획을 수립하고, 개발하고, 사용하고, 통제하기 위한 이해관계자들간의 관계, 조직 구조, 업무 프로세스

2. IT 거버넌스의 필요성

- IT 거버넌스를 포함한 기업 거버넌스의 중요성 증가
- IT 의 전략적 중요성 증가
- IT에 대한 투자 수준 및 위험 증가

2-1. IT 거버넌스를 포함한 기업 거버넌스의 중요성 증가
많은 선진국이 기업 거버넌스에 관련된 법규를 발표하였고, OECD 는 1999년 기업 거버넌스에 대한 원칙을 발표하였다. 미국에서 제정된 Oxley Act(흔히 SOX 법률로 불림)의 주요한 목적은 효과적인 내부 통제가 가능하도록 기업 거버넌스를 개선하고자 하는 것이다.

2-2. IT의 전략적 중요성 증가
IT의 중요성이 높아지고 있는 사업 및 기업의 비중이 점차 증가하고 있는것은 부정할 수 없는 사실이다.

기업에서 IT의 중요성이 높다면, 조직은 최소한 다음 사항을 파악하고 있어야 하고. 이를 위해서 IT 거버넌스 체계의 구축이 필요하다

- IT가 해당 목적을 달성하고 있는가?
- IT에 관련된 위험을 적절하게 관리하고 있는가?
- IT를 통한 기회를 적절하게 인식하고 이를 활용하고 있는가?

2-3. IT에 대한 투자 수준 및 위험 증가
전반적으로 IT에 대한 투자비용 역시 증가하고 있다. 이처럼 투자 비용이 높아지고 있는 IT에는 다음의 정리되어 있는 것과 같은 위험이 수반된다.



3. IT Governance 의 목적 ∙ 목표


IT 거버넌스의 궁극적인 목적은 IT를 통해서 조직에 제공할 수 있는 경영적인 가치를 극대화하는 것이다. 즉 단지 기술적인 성능만이 아니라 진정으로 조직에 기여할 수 있는 가치를 제공하는 것이다. 이를 위해서 다음과 같은 기능들이 수행되어야 한다.

- IT 와 경영의 전략적인 연계 (Strategic Alignment)
- IT 자원 관리 (IT Resource Management)
- IT 위험 관리 (IT Risk Management)
- 성과 모니터링 (Performance Monitoring)

4. IT Governance 체계의 구성요소



- IT 프로세스 : IT 거버넌스의 핵심 구성요소라고 할 수 있는데, 이는 여러 가지로 구분될 수 있다.  (예를들면, CobiT 프로세스 / ITIL 프로세스)
- 조직 / 제도 : 최적의 구조로 구성된 조직과, 적절한 제도를 도입해야 함
- 인력 : 최적의 스킬과 능력을 갖춘 인력을 양성하고 확보해야 함
- 도구 및 시스템 : IT 프로세스를 자동화하고 IT를 전략적으로 관리하는데 필요한 도구 및 솔루션
- 가치관/문화 : IT 거버넌스의 중요성에 대한 인식, 정해진 IT 프로세스의 준수 등에 대해서 조직이 공유하는 가치관, 어렵고 시간이 많이 걸리는 일이지만 진정한 효과를 위해서는 반드시 확보되어야 할 요소이다.

Continue reading

2 Comments

Popular Posts

Powered by Blogger.