금융 보안 서버의 개인키 유출 사고에 안전한 키 교환 프로토콜

Vol. 19, No. 3, pp. 119-132, 6월. 2009
10.13089/JKIISC.2009.19.3.119, Full Text:
Keywords: Key Exchange, Impersonation attack, Forward Secrecy, Known-key secrecy, Key secrecy, HSM
Abstract

세계적으로 통용되고 있는 키 교환 프로토콜은 TLS/SSL 등의 공개된 암호 통신프로토콜인 반면에 국내 금융권에서는 공인인증과 더불어 금융권에 적합한 공개키 기반 구조(PKI: Public Key Infrastructure)를 이용한 키 교환 프로토콜을 민간 주도로 개발하여 사용하고 있다. 하지만 금융권에서 사용하고 있는 키 교환 프로토콜은 클라이언트 위장공격(client impersonation attack)과 기지 키 공격(known-key attack)에 취약하며, 전방향 안전성 (forward secrecy)을 제공하지 않는다. 특히, 암호문과 서버 측 개인키(예: RSA 개인키)만 있으면 쉽게 과거의 세션키(session-key)를 알아내 암호화된 메시지를 복호화 할 수 있기 때문에, 만약 내부 관리 등의 문제로 인해 금융보안 서버의 개인키 유출 시 막대한 개인정보와 금융정보가 노출될 우려가 있다. 본 논문에서는 금융권에 사용 중인 암호 통신 프로토콜의 취약점을 분석하고, 국내 환경에 적합하도록 프로토콜 교체 비용을 최소화하면서 클라이언트 위장 공격과 세션키 노출 및 개인키 유출 사고에도 안전한 두 개의 키 교환 프로토콜을 제안한다. 또한 제안하는 두 번째 프로토콜이 HDH(Hash Diffie-Hellman) 문제가 어렵다는 가정 하에 증명 가능한 전방향 안전성을 제공함을 보인다.

Statistics
Show / Hide Statistics

Statistics (Cumulative Counts from December 1st, 2017)
Multiple requests among the same browser session are counted as one view.
If you mouse over a chart, the values of data points will be shown.


Cite this article
[IEEE Style]
S. Kim and J. Kwon, "Secure Key Exchange Protocols against Leakage of Long-tenn Private Keys for Financial Security Servers," Journal of The Korea Institute of Information Security and Cryptology, vol. 19, no. 3, pp. 119-132, 2009. DOI: 10.13089/JKIISC.2009.19.3.119.

[ACM Style]
Seon-Jong Kim and Jeong-Ok Kwon. 2009. Secure Key Exchange Protocols against Leakage of Long-tenn Private Keys for Financial Security Servers. Journal of The Korea Institute of Information Security and Cryptology, 19, 3, (2009), 119-132. DOI: 10.13089/JKIISC.2009.19.3.119.