내 생의 멋진 날

PE 파일 구조 실습

2013. 2. 22. 17:25

보호되어 있는 글입니다.
내용을 보시려면 비밀번호를 입력하세요.

♠ 원시의 시간 속에 멈춘 곳,우포늪

경상남도 창녕군 우포늪

우포,목포,사지포,쪽지벌을 총칭하는 우포늪은 우리나라에서 가장 큰 자연내륙습지이다. 1997년 생태 경관 보존지역으로 지정되었고, 1998년3월 습지의 보호와 지속 가능한 이용에 관한 국제 조약인 람사르 협약(Ramsar Convention)에 등록되어 보호를 받고 있다.여름철 장마가 질 때면 넓이2,313km2의 끝이 보이지 않는 광활한 늪지가 된다.수많은 동식물이 이곳을 서식처로 삼고 살아간다.

우포는 동 트기 전 새벽 무렵에 가야 가장 아름다운 모습을 볼 수 있다.새벽녘 우포가 보여 준 경이로운 푸른 색채는 원시의 장엄함과 숭고함이 담겨 있어 절로 우러러보게 만든다.하늘도,늪지의 물도,나무도,풀도 모두 푸르다.발길을 향하는 곳마다 푸르른 원시의 빛이 가득하다.소목 근처에서 우포늪을 바라보니 첩첩산들이 우포를 다정히 둘러싸고 있었다.산과 산 틈새로,늪지의 가장자리를 따라 물안개가 스멀스멀 퍼져 나갔다.늪의 물은 마치 커다란 거울인 듯 경계의 나무를 그대로 표면에 그려 냈다.작은 것 하나도 놓칠 수 없을 만큼 숨막히는 아름다움이었다.

어느새 동쪽 하늘이 밝아지더니 붉은빛이 산등성이 위로 번져 나갔다.그 빛이 하늘을 서서히 물들이고 파란빛을 걷어 낼 무렵 늪지의 나무와 풀은 비로소 초록의 빛깔을 찾았다.우포늪이 매력적인 건 바로 그런 자연의 색채 변화 때문이기도 하다.

이런 우포늪의 변화는 이른 아침 안시 운하에서 바라본 색채를 떠올리게 했다.맑은 햇살이 비치던 안시는 마치 색채의 마술사가 마술을 부린 듯 환상적이었다.색채의 변화와 조합이 만들어 내는 아름다움에 감탄사가 흘러나오던 안시의 그 시간이 우포늪의 일출과 함께 데자뷰처럼 눈앞에 다시 나타났다.물안개는 신비로운 기운을 품은 채 조용히 하늘,숲 사이로 파고 들었다.

♠ 치열한 삶과 자연이 맞닿은 곳

태양과 안개가 여전히 우포늪에 머무르던 그때 쪽배를 탄 강태공이 안개를 헤치고,햇살에 눈부신 파문을 일으키며 늪을 천천히 가로질렀다.신비로운 안개 속을 유유히 건너는 그가 마치 신선처럼 보여 현실이 아닌 것만 같은 착각이 들었다.생업을 위해 그물을 걷고 있었지만,그 모습에는 세속을 넘어선 지극히 성스러운 기운이 담겨 있었다.성(聖)과 속(俗)을 구분하는 것 자체가 스스로 속됨을 드러내는 것일 수도 있겠지만,무진한 안개 속 그의 모습은 빛을 건져 올리는 구도자의 모습이었다.어쩌면 그의 성실함이 그를 빛나게 하는 건지도 모른다.자신에게 주어진 길을 묵묵히 걸어가는 자만이 얻을 수 있는 초월적인 은총이 아우라처럼 그를 둘러쌌다.

태양도 멀찌감치 물러나서 그를 지켜보았다.늪은 여전히 잔잔했고,시간이 멈춘 것도 같았다.그물을 걷어 올리는 그가 없었다면 마치 늪 위를 흐르는 바람도,시간도 모두 멈춘 것 같은 착각이 들 정도였다.갑자기 태양빛에 반짝거리던 늪이 순식간에 황금빛으로 변했다.그 속에서 긴 장대를 늪 깊숙이 꽂으며 쪽배를 밀고 나가는 강태공을 바라보며 내가 가야 할 길을 생각해 보았다.

♠ 새벽 안개를 벗은 우포의 낮 풍경

완전히 해가 떠오른 우포는 새벽녘의 신비로움은 사라졌지만,여전히 고요하고 평화로웠다.늪지를 벗어나 마을로 발길을 향했다.싱싱한 초록색 마늘 줄기로 가득한 우포의5월은 싱그러움이 가득했다.마늘밭 너머로 소박한 지붕의 마을이 있고 그 너머로 정겨운 산이 병풍처럼 둘러쳐진 신당리의 풍경에 마음을 빼앗긴다.

마늘밭 사이에 있는 소박한 마을길을 스쳐가다가 초록의 대지 속에 빨간 지붕을 한 작은 교회를 발견했다.조심스레 문을 열고 들어갔다.나이 지긋한 동네 어르신들과 몇몇 아이가 함께 예배를 드리고 있었다.세상의 탁류를 거슬러 살아가는 이들의 소박하고 순수한 믿음이 아름다움으로 다가오는 시간이었다.목사님의 열정적인 설교에 마음에 뜨거운 무언가가 울컥한다. "차린 건 없지만 점심이나 드시고 가세요."목사님은 예배가 끝나자 얼른 다가와 악수를 청하며 말한다.낯선 나그네를 마음으로 맞아 주는 진심에 식탁 한 자리에 털썩 주저앉았다.동네어르신들과 함께 식탁에 앉아 향긋한 쑥국과 따스한 밥 한 공기,상큼한 나물반찬,그리고 입맛 나는 굴비와 함께 세상에서 가장 맛난 점심을 먹었다.물질만능의 세상에서 오랜만에 순수한 마음으로 가득한 교회에서 훈훈한 시간을 가졌다.

우포 여행은 단순히 풍경을 보기 위한 것이 아니었다.조금 거창하지만 세상의 본질을 생각해 보고,삶의 중심을 돌아보는 철학과 생명의 여행이었다.무엇보다 새벽녘에 바라보는 우포는 내게 소중한 깨달음을 주었다.그곳에서 태초의 자연을 만났고 순수한 믿음와 열정이 가득한 사람들을 만났다.그날의 만남과 따뜻했던 식사는 아직도 내 마음을 든든하게 만들어 준다.그리고 언젠가 또 다시 우포를 찾는다면 다시 그곳으로 가서 어르신들과 둘러 앉아 세상에서 가장 맛난 점심을 먹으리라.

<여행 정보>

#도착하기

대중교통- 고속버스를 타고 창녕 시외버스터미널에 내려 택시를 타거나 근처 영신 버스터미널에서 버스를 타고 이동한다.우포늪은 크게4구역으로 나뉘는데1, 2코스는 생태관이 있는 세진 주차장 방면 버스를 타고 주차장에서 내린다. 3코스는 이방 방면 버스를 타고 주매마을 하차, 4코스는 이방 방면 버스를 타고 우만마을에서 내린다.이방 방면은1일12회 정도,세진 주차장 방면은1일5회 정도로 버스가 자주 있지 않으므로 버스 시간을 확인한다.

자가용- 중부 내륙 고속도로▶창녕IC▶우회전▶이정표 따라5.8km▶회룡마을에서 우회전▶세진 주차장 도착

#따라가기

우포늪의4코스를 한 바퀴로 쭉 돌아볼 수는 없다.즉 다시 처음 자리로 돌아와 다른 코스로 간다.따라서 시간이 꽤 걸리고 많이 걸어야 하므로 상황에 따라 골라서 본다.우포늪 생태관(www.upo.or.kr, 055-530-1552)안내를 참고한다.이른 아침부터 본다면3코스나4코스를 먼저 돌아 보기를 추천한다.한 폭의 살아 있는 동양화가 펼쳐질 것이다.

➊ 제1코스: 세진 주차장 왼쪽▶우포늪 대대제방/우포늪 전망대▶쪽지벌과 우포늪 사이 이동,짧은 시간에 우포늪의 멋을 느낄 수 있는 코스(왕복1시간 소요)
 제2코스: 세진 주차장 오른쪽▶대대제방▶배수장 뒤편▶토평천을 건너 사지포늪과 우포늪의 사잇길인 제방길을 따라간다.우포늪의 이모저모를 알 수 있는 코스(왕복3시간 소요)
➌ 제3코스: 장재마을에서 늪을 따라 들어와 걷는다.늪과 더불어 살아온 주민들의 삶의 모습을 볼 수 있는 코스(2시간 소요)
➍ 제4코스: 우만마을에서 들길을 따라가다 가마골마을 앞에서 수로(水路)를 따라 들어간다.늪의 역사와 형성 과정을 이해할 수 있는 코스(2시간 소요)

#먹어 보기

말흘리에 있는'장마을'은 장맛이 유명하며 청국장이나 송이된장찌개가 정겨운 시골맛을 선사한다.영산면에 있는'도리원'의 약초장아찌와 산채나물이 입맛을 잡아 줄 것이다.

Posted by 친구1004

♠ 서울의 도심에서 만나는 옛 공간
서울시 종로구 북촌 & 계동길 일대



어느 날 문득 북촌에 가고 싶다는 마음이 일어났다.바로 가지 않으면 무슨 큰일이라도 날 것 같은 생각에 부랴부랴 북촌행 지하철에 몸을 실었다.왜 새삼스레 새해 첫날 아침에 북촌이 마음에 떠올랐을까.아무리 생각해도 그 이유를 모르겠다.가끔 일상을 살아가다 보면 이유 없이 하는 행동이나 말이 얼마나 많은가.그저 가고 싶은 마음이 생겼을 때 가면 되는 것 아니겠나.

3호선 안국역에서 내려 계동길로 향했다.오밀조밀 낮은 지붕 아래에 이어진 아기자기한 가게를 지나서 얼마 걷지 않아 북촌문화센터가 나타났다.열린 대문으로 조심스레 들어서자 분주했던 도시의 소음은 잦아들고 고즈넉한 한옥의 운치가 감돌았다.한 바퀴 휘둘러보고 다시 계동길을 걷자니 한옥의 한쪽 굴뚝에서 새하얀 연기가 피어올랐다.어린 시절 산골 마을에 저녁이 오면 마치 할머니의 흰 모시적삼 옷고름처럼 피어오르던 그 부드러운 곡선의 연기가 서울의 도심 한복판에서 피어나고 있다는 사실에 적잖이 당황했다.한옥으로 이루어진 게스트 하우스는 분명 이방 여행자뿐만 아니라 이곳에서 살아가는 현대인에게도 낯선 공간이었다.골목길을 따라 걷다 보면 갓을 쓴 선비가 에헴 하고 헛기침을 하며 지나칠 것만 같았다.

가회동 골목길 깊숙이 걸어 들어가자 이제 도시의 메마른 시멘트 건물은 완전히 자취를 감추고 온전한 한옥들이 층층이 스카이라인을 만들어 내는 공간이 펼쳐졌다.가회박물관이 있는 가회동11번지 골목길을 걷다가 뒤를 돌아보니 도깨비처럼N서울타워가 삐죽 솟은 남산이 고개를 쑥 내밀었다.저 멀리 도시 한가운데는 건설 현장의 타워 크레인이 마치 인간 문명을 집어삼키려는 로봇처럼 긴 팔을 휘저으며 새로운 빌딩을 짓고 있다.한옥의 처마 사이로 비치는 도시의 풍경은 뭔가 낯설고 어색했다.그에 반해 부드러운 곡선의 한옥이 만든 길과 골목에는 정겨운 그리움 같은 것이 있었다.시멘트 건물 속에서 무표정한 표정으로 살아가는 사람들에게 왜 이곳이 소중한지 다시금 깨닫는 순간이었다.

♠ 마음이 쉬어 가는 자리, 그리고 은은한 향기

새해 첫날인데도 가회동의 한 찻집이 문을 열었다.조심스레 문을 밀고 들어가자 한복을 곱게 차려 입은 연로한 할머니가 조용히 맞아 주었다.한옥마을의 전경이 한눈에 내려다보이는 전망 좋은 곳이었다. '찻잔 속에 꽃향기'라는 글귀가 적힌 작은 식탁보 위에 붉은 화병이 놓여 있고,서쪽 창문으로는 새해 첫날의 햇살이 비껴들었다.쭈글쭈글 오그라들었던 국화꽃들이 찻주전자 속에서 활짝 피어났다.그러고는 그 옛날에 피웠던 향기를 찻잔 속에 그대로 쏟아 내어 한 모금만으로도 입안 가득 향기를 전해 주었다.

한옥마을은 한적하고 조용했다.간혹 새해 인사를 다니는 가족들이 눈에 띄었다.눈이 소담스럽게 쌓인 기와지붕이 그려 내는 가로,세로,사선의 선들은 무질서한 듯 조화로웠다.가회동 한옥 순례가 끝나고 삼청동에 인접한 언덕길에 서자 저녁 어스름이 내리기 시작했다.점점이 도시의 불빛이 켜지고,북악산 산자락은 부드러운 원호를 그리며 서울을 감싸 안았다.

가회동에서 삼청동으로 건너가자 세상은 완전히 변해 있었다.전통의 모습이 가득하던 공간에 모던한 카페와 가게가 자리 잡았다.화려한 조명을 밝힌 레스토랑에는 새해를 맞는 연인들의 명랑한 웃음소리로 가득했다.예전에 벨기에 안트베르펜에서의 추억이 떠올랐다.그곳은 고딕 양식의 건축물로 가득한 전통이 살아 있는 곳이었다.북촌의 기와지붕을 바라보고 있으니 마르크트 광장을 둘러싼 고딕 건축물을 보던 때의 감흥이 그대로 살아났다.무엇보다 광장 주변의 작은 골목길을 걷다가 예쁜 카페에 들러 잠시 커피 한 잔을 마시거나 소품 가게의 쇼윈도를 들여다보는 것은 북촌의 골목길을 걸으며 느끼는 소박한 기쁨과 무척 닮았다.과거의 유산이 현재 속에 공존할 때 더욱 아름다울 수 있다는 것을 절감한 시간이었다.과거와 현재를 오가는 시간 여행이 이리도 간단할 수 있음을 북촌 한옥마을의 소박한 길을 걸으며 몸으로 느꼈다.

♠ 북촌을 지키는 맛,그리고 새로움 더하기

5월에 다시 찾은 북촌은 새해 첫날처럼 하늘이 여전히 잿빛이었지만 뭔가 한 마디로 단정 지을 수 없는 생동감이 꿈틀거렸다.북촌문화센터에서 다양한 전통 문화 강좌가 열렸는데,나란히 무릎을 꿇은 두 외국인 청년이 강사의 가르침에 따라 열심히 복조리를 만드느라 진땀을 흘리고 있었다.넓은 정자 마루에서는 한 노인이 한가롭게 가야금을 뜯었는데,분주하던 마음이 가야금 연주 속에서 절로 느긋해졌다.

두 번째로 온 곳이니만큼 이번에는 북촌의 숨어 있는 레스토랑과 카페를 찾기 위해 작은 골목으로 발길을 향했다.계동의 한적한 골목길 중간 다세대주택1층에 자리 잡은 작은 레스토랑 앞에서 발걸음을 멈췄다.특별히 눈에 띄는 간판도 없고 연한 파랑색으로 칠해진 입구에는 작은 사다리가 하나 놓여 있을 뿐이었다.내부의 소품이나 조명은 자연스러우면서도 소박한 멋스러움이 느껴졌다.안쪽의 작은 계단을 올라가자 다세대주택 뒤쪽의 좁고 가느다란 공간에 테이블과 의자가 놓여 있었다.좁은 공간이지만 테이블을 억지로 채워 넣기보다는 공간을 여유롭게 두어서 마음이 편안했다.감베로니와 레드와인을 한 잔 주문했다.빗방울이 몇 방울 떨어졌지만 오히려 운치가 느껴졌다.향긋한 와인은 입맛을 돋우었고 감베로니는 맛깔스러웠다.자칫 고리타분하게 느껴질 수 있는 한옥마을 북촌의 한적한 골목에는 새로운 맛과 멋을 지닌 공간들이 생겨나고 있었다.

♠ 북촌이라 더욱 즐거운 우중산보

빗방울이 조금씩 떨어졌지만,우중산보를 멈출 수 없었다.계동길을 따라,가회동길을 따라 산보는 계속되었고,나와 같이 카메라를 둘러메고 북촌의 매력에 한껏 빠져든 사람들의 행렬도 이어졌다.빗줄기가 조금 더 굵어졌고,할 수 없이 산보를 잠시 멈추고 커피 한 잔 마시며 쉬어 갈 심산으로 주변을 살폈다.계동길 중간 즈음에 채 두 평 남짓한 작은 공간의 카페가 눈에 들어왔다.쉬어 가는 의자를 내놓은 주인장의 인심이 정겨웠다.카페 밖에는'계동길의 따스한 정을 닮으려 한다.'는 주인장의 진심 어린 고백을 적어 놓았다.

계동길을 따라 걷다 보면 정감 어린 가게들이 눈에 많이 띈다.우연히 발길이 닿은 한 카페 안으로 들어서자 기다란 테이블에 의자 몇 개가 놓여 있다.자리에 앉아 가만히 살펴보니 테이블은 사실 아직도 문고리가 그대로 붙어 있는 옛날 대문 문짝이었다.수국차인 산들바람차를 한 모금 들이켜자 향기로운 수국이 입안을 맴돌다 가슴속으로 흘러 들어갔다.시선이 머무는 작은 공간마다 눈이 즐겁고 마음이 따뜻해졌다.

중요한 건 존재이지 이름은 아니지만 존재가 중요하게 되면 그 이름도 의미를 갖게 된다.김춘수의'꽃'처럼.북촌이 그러했다.새해 첫날 이유도 모르고 찾았던 이 공간이 시간이 흐르면서 나도 모르게 소중한 의미를 지닌 곳으로 변했다.새해 첫날 어스름 속에 느꼈던 그 적적했던 심사는 이제는 가슴속 따스한 추억이 되었다.잠시 분주한 일상에서 벗어나 한적한 그 공간을 걷고,언제든 들르면 이런저런 세상 얘기를 하릴없이 나눌 수 있는 이웃이 존재하는 곳,그곳이 바로 북촌이다.

<여행 정보>

#도착하기

- 대중교통
➊ 지하철: 3호선 안국역에서 내린다.가고 싶은 코스에 따라 나오는 출구 번호가 다른데 보통2번 출구에서 나와 직진하면 관광안내소가 보이므로 지도를 받아 자신의 관심 있는 곳을 표시한 뒤 코스를 정해 돌아 보자.
➋ 버스: 7025, 109, 151, 162, 171, 172, 272, 601번 버스 이용 
➌ 공항버스: 602-1번 이용

#따라가기

북촌은 한옥,전통 공방을 포함해 다양한 공방,예쁜 까페,맛집,역사적 장소 등이 섞여서 계동,재동,삼청동,팔판동 일대에 걸쳐 넓게 펼쳐진다.언덕도 오르내려야 하므로 한 번에 모든 곳을 다 보겠다는 욕심은 버려야 한다.소박한 풍경이나 공방 체험을 원한다면3번 출구 쪽 동네를,화려한 곳을 원한다면2번 출구의 왼쪽으로 나오는 삼청동 쪽을 가 보자.가회동11번지와31번지에서 바라보는 기와지붕과 서울 도심의 모습은 단아하면서도 화려한 전통미를 선사해 준다.

#먹어 보기

계동 현대사옥 근처에 있는 식당'안집'은 세련되지는 않지만 맛깔난 토종 음식이 한 상 가득 나오는 한정식이 맛있다.가회동 동사무소 뒤편에 자리한'두루미키친'은 간이 강하지 않으면서도 세련된 건강음식이 가득하다.대로변에서 살짝 벗어나 동네 골목에 있는'후스 테이블'에서는 파스타(돈미약국 근처에2호점이 생겼으나1호점의 분위기가 더 정감이 있다.)를 맛보고, '대장장이 피자'의 화덕 피자, '차우기'의 젓가락으로 먹는 개성 있는 서양 음식 등이 발길을 붙잡는다.근처에 있는 다양한 카페에서 자신만의 맛을 자랑하는 커피와 차,케이크을 먹을 수 있으므로 어느 곳이나 들어가 보자.

Posted by 친구1004

겨울의 끝자락에 강릉 바다를 찾았다. 강릉 해안에는 기차가 바다 바로 옆에 머무는 정동진을 필두로 감성을 자극하는 여행 명소가 널려 있다. 바닷가 절벽을 따라 활처럼 휘어져 달리는 해안도로인 헌화로, 파도에 종잇장처럼 찢긴 기이한 바위인 아들바위 등이 강릉의 바다가 빚은 풍경이다. 강릉 바닷가 곳곳에는 커피향도 그윽하다. 커피 전문점이 빼곡히 자리 잡은 ‘커피 해변’이 생기더니 커피 박물관, 커피 농장까지 들어서 강릉은 요즘 ‘커피의 메카’로 불린다. 남녘에서는 봄 소식이 올라오기 시작했지만, 아직 바람이 차가운 강릉은 겨울 바다와 따스한 커피를 함께 만날 수 있는 낭만적인 여행지다.

강릉의 금진항과 심곡항을 잇는 ‘헌화로’(獻花路)는 가파른 절벽과 바다 사이에 놓인 아슬아슬한 해안도로다. 해질녘 헌화로 앞 동해 바다가 포효하고 있다. 바위를 때리며 몰아치는 저 파도가 겨울 강릉 바다의 매력이다.
#기암절벽과 파도 사이에 놓인 헌화로


강릉 바닷가 절경을 남쪽에서부터 둘러본다. 서울에서 출발해 영동고속도로를 거쳐 동해고속도로를 타고 내려가다 옥계나들목으로 나와 다시 7번 국도와 해안도로를 타고 북상하는 여정이다.

강릉 남쪽의 작은 항구, 금진항과 심곡항을 잇는 해안도로가 ‘헌화로’(獻花路)다. 우리 땅에서 바다와 가장 바투 붙어 있는 차도로 알려진 곳이다. 한쪽은 가파른 절벽, 다른 한쪽은 푸른 바다와 접해 있다. 절벽 아래 해안에 가까스로 차도를 낸 것이다. 길이는 2㎞ 남짓. 워낙 바다에 가까이 붙어 있고 파도가 거세다 보니, 도로 위로 바닷물이 넘어오기 일쑤다. 도로 곳곳에 파도가 심할 때는 자동차를 세워놓지 말라는 안내문이 붙어 있다.

길 이름은 익히 알려진 신라 성덕왕 때 지어진 향가 ‘헌화가’의 설화에서 따 왔다. 신라시대 수로부인이 강릉태수를 제수받은 남편과 함께 부임지로 향하던 길이었다. 수로부인이 해안가 절벽에 핀 철쭉꽃을 보며 누군가 저 꽃을 꺾어 주었으면 좋겠다고 혼잣말을 했다. 마침 암소를 몰고 지나던 한 노인이 선뜻 나섰고, 그가 꽃을 꺾어 바치며 부른 노래가 헌화가다. 

정동진 모래시계공원에 올 초 새로 선보인 정동진 박물관.
#정동진의 새 명물, 기차 모양 박물관


헌화로의 북쪽 끝인 심곡항에서 기마봉을 넘어 조금 북쪽으로 올라가면 정동진이다. 

정동진역 남쪽 해변에 꾸며진 모래시계공원에는 올해 초 새로운 볼거리가 생겼다. 철로를 깔고 그 위에 1985년에 제작된 기차 7량을 세워 박물관으로 꾸민 ‘정동진 박물관’이다. 실제 기차가 오가는 정동진역과는 1㎞ 정도 떨어져 있다. 정동진역의 기차와 이 공원의 모래시계를 모티브로 삼은 박물관 안에는 동서양의 시계 관련 유물 130여점이 전시되고 있다. 1912년 4월15일 타이타닉호에서 침몰 당시 멈춰버린 타이타닉 금장 회중시계도 전시되어 있다.

정동진은 두말이 필요없는 우리나라 최고의 일출명소. 명성이 자자한 해돋이를 감상하려는 사람들의 발길이 일 년 내내 끊이지 않는다. 기차 옆 앞바위 부근에 사람들이 가장 많다. 이곳부터 모래시계공원까지 이어진 해변에는 새벽잠을 설치고 나온 여행객들이 가득하다. 해안가 산자락에 세워진 야외조각공원인 하슬라 아트월드, 함정과 잠수함 등으로 꾸민 전시시설인 통일공원도 정동진역에서 지척이다.

#파도가 찢어놓은 듯한 아들바위


강릉의 가장 북쪽인 주문진읍 교향리의 소돌(牛岩)이라는 작은 마을에는 기묘한 형상의 ‘아들바위’가 앉아 있다. 소돌마을 해안가에 여러 개 널려 있는 기암괴석 중 가운데 것이 아들바위로, 옛날 노부부가 이곳에서 백일기도를 하여 아들을 얻었다는 전설이 전해진다. 이 아들바위보다 더 눈길을 끄는 게 등대가 딛고 서 있는 바위다. 1억5000만년 전에 바다에서 솟아난 바위가 동해의 거친 파도를 맞아 생성된 풍경이라고 하는데, 마구 구기고 찢어놓은 종잇장 같기도 하고 찰흙을 거칠게 마구 헤집어 놓은 것 같기도 하다. 이 바위를 옆에서 보면 육중하고 힘센 수소를 닮았다. 그래서 이 마을이 소바위, 즉 소돌이라고 불린다고 한다.

주문진 소돌마을의 아들바위는 동해의 거친 파도에 종잇장처럼 찢긴 듯한 기이한 모양이다.

Posted by 친구1004

강릉 바다를 더 향기롭게 만드는 게 커피다. 

강릉 바닷가의 풍경을 쫓아 헌화로에서 아들바위까지 북상하다 보면 커피향이 흐르는 작은 해변들을 지나게 된다. 지금은 강릉항으로 불리는 경포대 바로 아래 안목항. 강릉 커피 여행이 시작되는 곳이다. 

강릉 안목항 ‘커피 해변’에 자리한 ‘엘빈’의 2층 테라스. 따스한 커피를 마시며 동해바다와 백사장 풍경을 감상할 수 있는 멋진 공간이다
일명 ‘커피해변’으로 불리는 안목항에는 한 집 건너 한 집꼴로 커피전문점이 들어서 있다. 한적한 바닷가였던 이곳은 10여년 전 여러 배합의 커피를 내놓는 커피 자판기가 늘어서며 강릉의 명소가 됐다. 한때는 커피 자판기가 100여대에 달했으나, 지금은 그 수가 많이 줄었다. 대신 원두를 직접 볶고(로스팅), 뜨거운 물을 내려서 커피를 만드는 드립 커피점이 많이 생겼다.

프랜차이즈도 눈에 띄지만, 대부분은 ‘커피 장인’들이 운영하는 커피 전문점이다. 커피커퍼, 산토리니, 엘빈 등이 이 해변에서 널리 알려진 곳이다. 안목 해변의 커피 전문점은 대부분 2층 야외 테라스를 갖추고 있어, 이곳에 앉아 커피 한 잔을 놓고 바다와 백사장을 바라다볼 수 있다. 

왕산면 ‘커피뮤지엄’에서 선보이는 핸드 드립 커피.
주문진항 바로 아래인 연곡해변도 커피애호가들이 즐겨 찾는다. 연곡해변에는 드립 커피점으로 명성이 자자한 카페 ‘보헤미안’이 있다. 강릉이 지금 같은 ‘커피의 메카’로 자리 잡는 데 결정적인 역할을 한 커피명장 박이추씨가 운영하는 가게다. 재일교포인 그는 1980년대 한국에 커피를 필터에 내리는 드립 커피를 처음 소개하기 시작한 1세대 바리스타다. 1988년 서울 혜화동에 커피솝을 열고 바리스타 일을 시작한 그는 2000년 강릉으로 내려와 ‘보헤미안’을 열고 제자를 양성했다.

박씨가 강릉에 올 무렵 다른 장인들도 이곳으로 몰려들며 강릉은 전국 최고의 커피명소가 됐다. 인구 22만명의 중소도시인 강릉에 현재 커피 전문점이 300여 곳이며, 이들 매장이 창출하는 연간 부가가치는 2000억원 정도로 추산된다고 한다.

왕산면 ‘커피뮤지엄’의 로스팅 기계.
안목항에서 시작한 ‘커피커퍼(cupper)’는 왕산면의 외진 산골에 커피농장도 차렸다. 온실 속 농장에서 국내 최초로 상업용 커피를 생산하고 있다. 바로 옆에는 국내에서 가장 큰 커피 전문 박물관인 ‘커피뮤지엄’이 있다. 세계 각국에서 모은 다양한 커피 유물을 전시하고 있으며, 로스팅에서부터 분쇄·추출에 이르기까지 커피 생산의 전 과정을 직접 살펴볼 수 있다. 핸드 드립 추출법과 터키 커피 만들기 체험도 할 수 있다.

커피공장을 갖춘 ‘테라로사’도 빠트릴 수 없는 커피 명소이며, 명주동의 ‘봉봉방앗간’과 커피 전문서적을 읽을 수 있는 그 옆의 ‘명주사랑채’도 들러볼 만하다. 

하슬라 아트월드의 야외 전시물.
정동진에서 들렀던 ‘하슬라 아트 월드’도 커피 명소로 꼽힌다. 하슬라는 ‘해와 밝음’이라는 의미의 순우리말로, 삼국시대에 강릉을 가리키는 말이기도 했다. 야외 조각공원과 미술관으로 꾸며진 예술공간이지만, 이곳 주인이 박이추씨에게 배운 커피맛도 뛰어나다. 정동진 바다와 그 옆을 흐르는 해안도로가 한눈에 들어오는 카페도 갖추고 있다.

겨울 바다와 커피는 참 잘 어울리는 조합이다. 차가운 백사장을 걷고 나서 마시면 향긋한 커피의 온기가 순식간에 온몸에 퍼진다. 마주 앉는 이와의 대화도 한층 더 정겹고 따스해진다. 

● 여행정보(지역번호 : 033)

서울에서 자동차로 출발할 때 영동고속도로를 거쳐 동해고속도로를 타고 강릉나들목이나 옥계나들목으로 나오면 된다. 서울 청량리역에서 정동진역까지 가는 기차는 오전 7시10분부터 오후 11시15분까지 운행한다. 경포해변 주변에 호텔·리조트가 많지만, 일출을 감상하려면 정동진역이나 모래시계공원 근처에 숙소를 잡는 게 좋다. 심곡항·금진항에는 민박집이 몇 곳 있다. 강릉역 근처 ‘성원식당’(646-0219)은 곰치국이 일품이며, 사천면 사천진 포구의 ‘진보수산’(644-1712)은 물회로 유명하다. 정동진박물관 입장료는 성인 5000원. 하슬라 아트월드 644-9411, 보헤미안 662-5365(연곡점)·646-5365(경포대점), 커피뮤지엄 655-6644, 테라로사 648-2760, 봉봉방앗간 070-8237-1155, 명주사랑채 640-4807, 엘빈 652-2100

Posted by 친구1004

1.   보안토큰이란?

얼마전 한국정보보호진흥원(KISA)에서HSM이라는 용어를 보안토큰으로 부르기로 표준을 정했다지금까지는 아래와 같은 USB HSM토큰을 통상 HSM이라는 용어로 불러 왔다.

KISA에서 이와 같이 용어를 표준화한 이유는 HSM(Hardware Secuiry Module)이란 장비는 여러 가지 형태를 취할 수 있기 때문이다.먼저 HSM이라는 용어는 하드웨어 내에서 암호화 키를 생성하고 저장하는 장비를 모두 지칭한다. HSM USB 토큰 형태 이외에도 칩 형태, PCMCIA 토큰 형태, PCI카드 또는 네트워크 서버의 형태를 갖출 수도 있다보통 보안업계에서 HSM이라고 하면 네트워크 서버 형태의HSM만을 지칭하는 경우도 많다.

 

        

  

따라서 KISA에서는 USB 형태의 HSM을 보안토큰으로 부르기로 했으며 이에 따라 국내 보안토큰 업체에서도 소프트웨어와 매뉴얼에서 기존에 여러 가지 이름으로 부르던 것을 모두 보안토큰으로 통일했다.

HSM은 보안에서 핵심적인 역할을 담당하는 장치이다보안은 암호학과 밀접한 관련이 있고 고대의 시저 시대로부터 2차 세계 대전현대의 정보전에 이르기까지 수많은 암호화 알고리즘이 만들어지고 발전되어 왔다암호화의 요점은 적에게 들키지 않고 아군과 안전하게 통신을 하는 것이다아군에게 보낼 내용을 암호화(encrypt)하려면 암호화 키가 필요하다그리고 암호화된 메시지를 복호화(decrypt)하려 해도 암호화 키가 필요하다.

따라서 이러한 암호화 키를 생성하고 안전하게 보관하는 것이 보안의 핵심 요소가 된다하지만 아무리 안전하게 암호화 키를 생성/보관한다고 해도 소프트웨어적으로 암호화 키를 다루는 것은 잠재적 위협 요소가 너무도 많다즉 해킹된 PC의 하드디스크나 메모리에 암호화 키를 보관하는 것은 아무런 소용이 없다.

따라서 독립적인 하드웨어 장치 내부에서 암호화 키를 생성하고 보관하는 것이 가장 안전한 방법이라고 결론지어졌다혹자는 암호화 키가PC의 하드디스크나 메모리에 있는 것과 USB 형태(또는 다른 형태)의 HSM에 있는 것에 어떤 차이가 있느냐고 질문할 것이다.

암호화 키가 하드디스크메모리 또는 일반 USB 메모리에 있는 것은 암호화 키가 그대로 복제될 수 있고 일반적인 파일로 읽을 수 있다는 것을 의미한다하지만 HSM 내부에 있는 암호화 키는 비록 HSM 장비가 PC에 연결이 되어 있다 하더라도 결코 암호화 키를 HSM 장비 바깥으로 가져갈 수 없다 HSM 장비 내부에서 암호화 키로 암호화복호화전자서명을 할 수는 있지만 암호화 키 자체를 바깥으로 빼낼 방법은 없는 것이다.

HSM RSA사에서 정한 PKCS#11 이라는 표준 API를 통해 PC와 통신하게 된다이것은 HSM USB, PCI, 네트워크 서버 형 어떤 것이나 마찬가지이다정해진 API를 통해서만 HSM과 통신할 수 있고 이 API는 한정된 동작만 허용한다암호화 키를 생성하는 것은(물론 HSM내부에) C_GenerateKey, 암호화는 C_Encrypt, 전자서명은 C_Sign과 같은 표준 API를 사용한다. PKCS#11 표준 API를 통해서 또는 그 외의 어떤 방법을 동원하더라도 암호화 키를 HSM 내부에서 꺼내는 동작은 허용되지 않는다.

USB형태의 HSM 즉 보안토큰은 주로 인증서를 발급받아 저장하는 용도로 사용된다인증서 (Certificate)라는 것은 개인의 주민등록증 또는 회사의 사업자등록증과 같은 것이다이미 우리나라에서는 인터넷 뱅킹이나 증권 프로그램 사용을 위해 공인인증서를 발급받는 사용자들이 많다.

인증서는 기본적으로 RSA라는 알고리즘의 암호화 키(한 쌍을 이룬 공개키개인키)로 이루어진다따라서 보안토큰에 인증서를 담는다는 것은 HSM의 기본 용도인 암호화 키를 생성하고 저장한다는 것과 동일한 의미이다.

현재 대부분의 사용자들은 인증서를 하드디스크에 발급받아 저장한다그리고 회사와 집에서 모두 인터넷 뱅킹을 이용하기 위해 회사와 집에 있는 PC 모두에 같은 인증서를 백업받아 하드디스크에 저장해 사용한다사용 편의를 위해서 여러 PC의 하드디스크에 같은 인증서를 보관해 사용할 수도 있지만 이것은 편의를 위해 자신의 주민등록증을 여러 개 복제해서 사용한다는 것과 마찬가지의 의미이다.

이보다는 보안토큰에 오직 하나의 인증서만을 발급받아 보안토큰을 휴대하면서 어떤 PC에서나 사용할 수 있도록 하는 것이 올바른 접근이다이런 의미에서 보안토큰을 간단히 정의하자면 디지털 세계의 신분증이라고 할 수 있는 인증서를 담는 제품이라고 할 수 있다.

 

2.   금융권의 보안 토큰 사용예

세계적으로 인터넷뱅킹이 가장 대중화된 나라는 우리 나라이다또한 국가에서 공인한 인증서인 공인인증서가 있는 곳도 우리 나라를 제외하고서는 들어 본 적이 없다우리 나라가 이처럼 인터넷 뱅킹 분야에서 앞서가는 이유는 빠른 인터넷 속도와 국가가 주도하는 정책 때문인 것 같다해외에서 온라인으로 뱅킹 서비스를 사용할 때는 보통 다음의 방식 중 하나를 사용한다.

첫째는 보통의 웹 사이트에 접속하는 것처럼 ID와 암호로 로그인한다그리고 자금을 이체하는 등의 중요한 단계로 넘어갈 때는 OTP(One Time Password) 장치를 사용해 일회용 비밀번호를 입력해 본인임을 인증한다.

둘째는 우리나라처럼 공인인증서가 없어서 Verisign등의 사설 기관에서 발급하는 사설인증서를 사용해 뱅킹 서비스를 이용한다다만 사설 인증서이기 때문에 모든 금융기관에서 공통적으로 사용할 수 없는 불편함이 있다.

또 한가지 방법은 ID와 암호로 로그인한 뒤 자금이체 신청을 인터넷에서 하면 다음날 은행 직원에게 전화가 걸려와 본인확인을 한 뒤 은행에서 자금이체를 실행한다.

우리 나라는 이미 하드디스크나 이동식디스크에 공인인증서를 발급받아 인터넷 뱅킹을 하는 방식이 일반화되어 있기 때문에 이 공인인증서를 보안토큰에 발급받는 방식으로 강화되기만 한다면 인터넷 뱅킹에 있어 더 이상의 보안위협은 없다고 생각한다.

이미 금융감독원에서는 인터넷 뱅킹에서 보안1등급을 갖출 수 있는 조건으로 보안토큰에 저장된 인증서와 보안카드를 함께 사용해야 한다고 발표했다따라서 앞으로 한도 이상의 자금을 이체하는 은행 고객은 필수적으로 1등급 보안 기준을 충족하는 제품을 사용해야 한다.

이에 맞추어 얼마전 금융권 최초로 농협에서 개인 인터넷 뱅킹에 보안 토큰을 사용하기 시작했다다음 화면은 인터넷 뱅킹에서 하드디스크가 아닌 보안토큰에 저장된 인증서로 뱅킹 서비스에 로그인하는 화면이다.

 

 

인터넷 뱅킹 사용자들은 보통 하드디스크나 일반 USB 메모리에 인증서를 담아 사용하는 것이 일반적이다하지만 보안 기능이 없는 일반 하드디스크나 USB 메모리에 인증서를 담는 것은 보안에서 가장 중요한 암호화 키(인증서는 암호화 키로 이루어져 있다)를 외부 세계에 공개하는 것이나 마찬가지이다컴퓨터 세계에서는 하드디스크에 저장된 파일은 얼마든지 복사하거나 외부로 가져갈 수 있다.

보안토큰에 인증서를 발급받는다는 말은 인증서를 구성하는 암호화 키가 외부(PC의 메모리나 CPU)에서 만들어져 보안토큰으로 옮겨진다는 의미가 아니다보안토큰에 인증서를 발급받으면 인증서를 구성하는 암호화 키가 보안토큰 내부의 암호화 프로세서에서 만들어져 보안토큰 메모리에 저장된다즉 보안토큰 외부에는 전혀 암호화 키가 유출되지 않는다.

보안토큰은 보안 기능이 강화된 인증서 저장도구이기는 하지만 하드디스크나 플로피 디스크와 마찬가지로 포맷 과정이 필요하다일반적으로 포맷은 보안토큰에서 초기화라고 부른다보안토큰을 초기화하면 내부에 저장된 인증서 등 모든 데이터가 삭제된다따라서 보안토큰을 초기화한 이후에는 인증서를 갱신 또는 재발급받아야 한다.

보안토큰은 보안토큰 비밀번호(PIN)”로 보호되기 때문에 인터넷 뱅킹 등 어떤 용도로 사용하더라도 가장 먼저 자신의 비밀번호로 보안토큰에 로그인해야 한다.

 

 

3.   기업의 보안토큰 사용 예

우리 나라는 세계에서 가장 인터넷 뱅킹이 대중화되어 있는 나라이며 개인이 인터넷 뱅킹을 위해 보안토큰을 사용하는 몇 안 되는 나라 중에 하나이기도 하다우리를 제외한 다른 나라에서는 보안토큰을 기업의 내부 인증을 위해서 주로 사용하고 있다.

외국의 기업 컴퓨팅 환경이 국내와 가장 큰 차이를 보이는 것 중 하나는 마이크로소프트 AD(Active Directory)의 사용 여부이다외국에서는 기업 내부에 윈도 서버가 구축되고 이것이 AD 서버가 되어 직원들의 모든 PC를 중앙에서 관리한다이러한 AD 환경에는 스마트카드 또는 보안토큰 사용에 대한 지원이 기본으로 탑재되어 있다즉 보안토큰 구동 소프트웨어를 설치하기만 하면 이 보안토큰에 AD 인증서버가 발급하는 인증서로 개인 PC의 윈도에 로그인할 수 있다이렇게 윈도 서버 환경에 보안토큰에 발급된 인증서로 로그인하는 것은 인터넷 뱅킹에 로그인하는 것과 유사한 메커니즘이다.

개인PC에 로그인할 때 아이디와 암호를 입력하는 것이 아니라 인증서를 담은 보안토큰으로 로그인하는 것은 기본적인 보안 요구사항을 충족한다왜냐하면 아이디와 암호를 타인과 공유하지 못할 뿐 아니라 개인에게 발급된 보안토큰이 아니면 PC에 로그인할 방법이 없기 때문이다.

또한 보안토큰을 USB 포트에서 빼면 PC 윈도는 자동 로그아웃되거나 잠겨 버리게 된다따라서 PC에 로그인한 채 자리를 비움으로 해서 일어나는 보안 사고가 방지된다.

기업 컴퓨팅 환경에서 유용한 보안토큰의 또 한 가지 기능은 SSO(Single Sign On)이다. SSO 기능은 일반적으로 이야기하는 SSO 서버와는 다른 기능이다. SSO 기능은 AD 관리자가 보안토큰을 사용자들에게 배포하기 전에 미리 설정하여 기업내 인트라넷이나 그룹웨어에 자동으로 로그인 할 수 있는 기능을 제공한다.

다음은 기업용 그룹웨어의 예이다.

 

 

어떤 기업의 직원들이 위와 같은 그룹웨어에 자주 로그인해야 한다면 보안토큰을 이용해 PC 로그인만 하는 것이 아니라 그룹웨어 로그인을 자동화하는 기능도 보안토큰에 넣을 수 있다.

기업 전산 관리자는 위 그룹웨어를 보안토큰의 SSO 리스트에 추가해 배포하면 사용자가 보안토큰을 처음 사용할 때 위 그룹웨어에 대한ID와 암호를 입력하게 된다이렇게 최초 입력된 ID와 암호는 보안토큰 내부에 저장되어 다음부터는 로그인 과정을 자동화한다.

 

4.   보안토큰 인터페이스

보안토큰은 겉으로만 보기에는 일반 USB 메모리와 별 차이가 없어 보인다그러나 표면적으로 느낄 수 있는 가장 큰 차이는 메모리 용량의 차이다일반 USB 메모리는 용량이 보통 1GB, 2GB 정도가 많은 반면 보안토큰의 메모리는 보통 32KB으로인증서를 약 10개 정도 담을 수 있는 용량이다용량이 크지 않은 이유는 보안토큰이 일반 USB메모리와 달리 오로지 인증서다시 말해 암호화 키만을 담기 위한 주목적을 가지고 있기 때문이다.

또 한 가지 기술적으로 보안토큰과 일반 데이타 저장용 USB메모리와 차이나게 하는 것은 PC가 어떻게 USB 슬롯에 삽입된 장치를 바라보는가 하는 점이다. PC USB메모리를 하나의 파일 시스템(FAT )으로 인식하고 하드디스크와 똑같이 파일 단위로 쓰고 읽는다하지만 보안토큰은 단순한 메모리가 아니라 프로세서와 OS와 펌웨어까지 탑재한 하나의 독립 시스템이다보안토큰은 USB 슬롯에 삽입한 순간USB 슬롯으로부터 전기를 공급받아 부팅한다부팅 과정은 순간적이지만 일반 PC가 부팅하는 과정과 기술적으로는 동일하다.

보안토큰은 순식간에 이루어지는 부팅이 모두 끝나면 그 때부터는 하나의 독립시스템으로서 PC USB를 통해 통신을 시작한다이것은 두 대의 PC TCP/IP를 통해 통신하는 것과 유사하다고도 할 수 있다. PC에 설치된 보안토큰 구동 소프트웨어는 보안토큰이 이해할 수 있는APDU 명령을 보내고 보안토큰에서 응답하는 내용을 해독한다.

예를 들어 공인인증서를 보안토큰에 발급하는 경우 은행의 웹 사이트에서 함께 구동되는 PKI 모듈(인터넷 뱅킹시 뜨는 작은 팝업 윈도우에서 인증서를 선택하고 암호를 넣은 뒤 로그인하는 모듈)이 보안토큰 구동 라이브러리를 로드한후 표준 API를 이용해 암호화 키 생성 명령을 내린다이 명령은 몇 개의 레이어를 거쳐 가장 아랫 단계에서는 보안토큰이 알아들을 수 있는 명령으로 바뀌고 이 명령은 USB 슬롯을 통해 보안토큰에 보내진다보안토큰에 암호화 키를 생성하는 명령이 전해지면 보안토큰에 탑재된 프로세서가 이 명령을 해석하고 암호화 보조 프로세서를 이용해 암호화 키를 생성한다암호화 키를 생성하는 것은 고도의 수학적 계산을 요하므로 수 초가 걸린다공인인증서를 보안토큰에 발급받을 때 그 속도가 너무 빠른 경우에는 실제 보안토큰의 암호화 보조프로세서에서 암호화 키를 발생하는 것이 아니라PC CPU로 암호화 키를 발생시켜 단순히 토큰에 복사해 넣는 것이 아닌지 의심해 봐야 한다이처럼 PC CPU로 암호화 키를 발생시켜 토큰에 복사한다면 이것은 HSM이라 할 수 없으며 보안 레벨도 낮은 것이다왜냐하면 암호화 키는 HSM 외부에 잠시라도 머물면 잠재적인 보안 위험이 있기 때문이다.

보안토큰에 접근하는 인터페이스는 다음 그림과 같이 여러 계층이 있다.

 

 

 

대부분의 경우 보안토큰을 사용하기 위해 PKCS#11 라이브러리를 사용한다. PKCS#11 API RSA사가 제정한 것으로 USB 형식의 보안토큰뿐 아니라 모든 형태의 HSM API를 정의한다이 라이브러리는 윈도 시스템에 하나의 동적 라이브러리 파일로 제공된다인터넷 뱅킹을 할 때 역시 은행의 뱅킹 소프트웨어가 이 라이브러리를 사용해 보안토큰의 인증서를 읽게 된다.

하지만 모든 응용프로그램에서 PKCS#11 라이브러리를 사용하는 것은 아니다. CSP라는 형식을 사용해 보안토큰을 사용할 수도 있다. CSP는 마이크로소프트의 규격으로 PKCS#11과 마찬가지인 하나의 동적 라이브러리 파일로 보안토큰 제작 업체에서 제공한다.

CSP PKCS#11의 아래에는 PC/SC 계층이 존재한다이 계층을 사용하려면 라이브러리 파일의 필요없이 보안토큰의 하드웨어 드라이버만 설치하면 된다그리고 PKCS#11과 같은 고수준 API가 아닌 보안토큰이 직접 해석할 수 있는 기계적 명령을 보낼 수 있다실제로 많은 수는 아니지만 보안토큰을 사용하는 몇몇 기업 고객에서는 PC/SC 방식을 사용해 직접 보안토큰 응용프로그램을 만들어 사용하기도 한다.

  

5.   보안토큰을 통한 인증

결국 보안토큰을 사용하는 가장 큰 목적은 안전한 사용자 인증이다실제로 인증서가 사용자 인증의 모든 역할을 하고 보안토큰은 사용자 인증에 있어 강력한 보안 기능을 제공한다.

다음 그림은 보안토큰을 통한 인증 과정을 보여준다.

 

 

보안토큰을 통한 인증은 공개키 시스템(PKI, Public Key Infrastructure)에 기반한다. PKI에서 가장 핵심적인 역할을 하는 것은 쌍을 이루는공개키와 개인키이다가장 많이 쓰이는 알고리즘은 RSA이며 키 길이는 1024bit로 몇 년 후에는 2048bit가 많이 쓰일 예정이다.

우선 인증서를 발급받게 되면 보안토큰 내부에 RSA 공개키개인키가 한 쌍 생긴다이렇게 생성된 키 중 개인키는 결코 보안토큰 밖으로 유출되지 않는다는 것이 HSM 즉 보안토큰의 핵심 개념이다하지만 공개키는 이름에서 추측할 수 있는 것처럼 외부에 공개된다위 그림에서 공개키는 인증서버에게까지 전달된다.

보안토큰을 통한 인증은 크게 두 가지 경우가 있다한 가지는 사설인증서를 사용하는 경우또 하나는 공인인증서를 사용하는 경우이다.

사설인증서를 사용하는 경우 사설인증 서버가 사내에 있을 것이며 이 서버가 최초 로그인시 인증된 사용자인지를 검사한다인증된 사용자인지를 알 수 있는 방법은 서버에서 보안토큰에 데이터를 보내 그 데이터를 전자서명(전자서명은 주어진 데이터를 축약한 뒤 개인키로 암호화하는 것을 말한다)하게 한 뒤 전자서명된 값을 공개된 공개키로 확인해 보는 것이다이렇게 확인한 값이 서버에서 보낸 원본 데이타와 같다면 서버에서 알고 있는 인증된 사용자임이 맞다고 판단한다왜냐하면 고유한 개인키로 서명 또는 암호화된 데이터는 일치하는 공개키로만 확인 또는 복호화가 가능하기 때문이다.

보안토큰에 담긴 사설인증서는 사내망 로그인 외에도 전자결제이메일과 전자문서의 서명 및 암호화를 위해서도 사용할 수 있다실제 많은 고객들이 전자결제를 위해 사설인증서와 보안토큰을 사용하며 이러한 일처리는 기업에 효율성을 증진한다.

보안토큰에 공인인증서를 탑재해 사용하는 경우도 메커니즘은 동일하다다만 국가에서 공인하는 인증서이기 때문에 뱅킹증권보험발주결제 등의 업무에 사용할 수 있다실제로 국내 한 은행에서 이미 보안토큰을 개인 인터넷 뱅킹에 도입했으며 금융감독원 보안1등급 지침에 따라 많은 은행들이 도입을 검토중이다공인인증서를 보안토큰에 탑재하게 되면 어떤 PC에서건 인증서에 대한 도난의 위협 없이 안심하고 뱅킹결제인증 기능을 수행할 수 있다공인인증서를 사용함으로 해서 업무의 신속성 및 효율성이 높아지는 것은 말할 것도 없다.예를 들어 거래 업체에 견적을 내고 주문을 하고 세금계산서를 발행하는 업무 등도 공인인증서를 통해 서로 상대방을 확인할 수 있다면 모든 것을 전자적으로 처리해 종이로 된 서류가 사라지고 불필요한 이메일 업무도 줄어든다이미 대기업에서는 공인인증서를 이용한 결제,주문검수 작업 시스템이 갖추어져 있다.

다만 현재까지는 하드디스크에 공인인증서를 담는 시스템이 주류이지만 개인의 신분을 나타내는 인증서가 복제되고 유출될  있다는 점에서 앞으로 보안토큰이 대세를 이루게  것이다

 

 

6.  보안토큰을 사용하지 않을 때의 위험성

보안토큰은 기본적으로 인증서를 안전하게 담는 용도이며 인증서는 개인의 신분을 보장하는 인증 수단이 된다인터넷 뱅킹에서 거액의 돈을 타인의 계좌로 이체할 때 공인인증서로 전자서명즉 본인이 확실하다는 서명을 하며 사내망에 접속할 때도 사설인증서로 본인임을 증명한다인증 과정을 처리하는 서버에서는 인증서를 구성하는 개인키와 쌍을 이루는 공개키로 서명된 데이터를 확인함으로써 정말로 본인이 맞는지 확인한다.

그렇다면 인증서더욱 기술적으로 표현해 개인키가 외부로 유출된다면 심각한 일이 벌어질 수 있다는 것을 예상할 수 있다인증서 즉 개인키는 하드디스크에 저장되었을 때는 손쉽게 복사할 수가 있다. PC가 해킹되었다면 해커가 원격에서도 인증서를 복사해 갈 수 있다인증서와 함께 인증서 암호마저 키보드를 모니터링해 알아냈다면 인터넷 뱅킹으로 거액의 돈을 이체해 갈 수 있다물론 이런 일 때문에 보안카드가 있어 한번 더 안전 장치를 보장하기는 하지만 보안카드마저 복사해 갔다면 거액의 돈이 이체되는 것은 피할 수 없는 위험이 된다.

더욱이 하드디스크 또는 USB 메모리에 저장된 인증서는 복사해 간다고 해도 아무런 증거가 남지 않는다보안토큰에 발급받은 인증서는 보안토큰을 분실하거나 도난당하면 인증서 역시 분실도난 당한 것이지만 하드디스크의 인증서는 분실시에도 원본은 그대로 남아 있기 때문에 위험한 상황을 인지조차 못할 수 있다보안토큰에 한번 발급된 인증서는 결코 사본으로 카피될 수 없다왜냐하면 한 쌍의 개인키공개키가 보안토큰 내부에서 발생하며 개인키가 외부로 빠져나올 수 없기 때문이다즉 내보내기(export) 기능이 없다실제 내보내기가 동작하는 것처럼 보이는 경우에도 공개키만 나올 뿐이며 개인키는 유출되지 않는다.

보안토큰은 분실 또는 도난당했다고 해도 보안토큰 비밀번호를 모르면 사용할  없다또한 보통 5회에서 10 정도 보안토큰 비밀번호를잘못 입력하면 보안토큰이 영원히 잠겨 버린다한번 잠긴 보안토큰은 올바른 비밀번호를 넣거나 관리자에게 가져가도  방법이 없다유일한 방법은 초기화(포맷) 하는 것이다이렇게 초기화를 하는 경우에는 내부 인증서가 삭제되므로 인증서가 악용되지 않는다.

 

7.  보안토큰 인증과 표준

보안토큰을 평가하는 국제 인증으로는 CC(Common Criteria) FIPS(Federal Information Processing Standard)가 있다보통CC를 더 강한 수준의 인증 표준으로 보며 보안 수준은 EAL로 구분한다. FIPS 140 역시 보안토큰을 평가하는 중요한 국제 인증이다시장에서 오래 사용된 보안토큰은 대체로 CC FIPS 두 인증을 모두 갖고 있는 경우가 많다.

국내 인증으로는 KISA에서 실시하는 보안토큰 구현적합성 평가가 있다. 2007 11월에 두 개의 외산 보안토큰에 최초로 부여된 인증으로 국내에서 다양한 PKI 모듈과 연동하여 사용할 수 있는 것으로 평가된 제품에만 부여된다.

보안토큰 표준 즉 인터페이스 방식은 PKCS#11, MS CSP, PC/SC 방식이 있으며 대부분의 보안토큰들은 이 세 가지를 모두 지원한다호환성을 위해 이 세 가지를 모두 지원하는 것이 좋으며 때로는 이 중 부분적으로만 지원해도 그 용도로만 사용할 것이라면 큰 문제는 없다.

 

 

8.  차세대 보안 토큰

보안토큰에는 폐쇄형과 개방형의 두 가지가 있다폐쇄형은 보안토큰 제작사에서 제공한 기능만을 이용하여 보안토큰을 사용할 수 있으며 폐쇄적인 만큼 보안성도 더 크다반면 개방형 보안토큰은 보안토큰을 구매한 기업에서 더 많은 추가 기능을 보안토큰에 부여할 수 있는 장점이 있는 반면 기본적인 보안토큰의 보안성에 문제가 생길 여지가 생긴다.

폐쇄형은 토큰 제작사 자체의 COS(Chip Operating System)를 사용하는 반면 개방형은 자바 COS를 탑재하고 있다자바 COS PC에서의 JVM(Java Virtual Machine)과 비슷하다고 생각할 수 있다토큰을 사용하는 기업에서 Java Applet을 제작하여 보안토큰에 탑재함으로써 기업에서 원하는 방식으로 사용할 수 있는 장점이 있는 반면 보안토큰에 탑재되는 고객기업의 Java Applet의 보안성을 검증해야 하는 추가 고려 사항이 발생한다즉 고객기업의 개발자가 악의적인 의도로 Java Applet 일부를 수정해서 올릴 수도 있다는 말이다반면 폐쇄형은 보안토큰에 추가로 올릴 수 있는 프로그램은 보안토큰 제작사가 최종 전자서명을 해서 올리게 되므로 한 번 더 보안 검증을 거치게 되는 안전 장치가 있다.

일반적으로 과거에는 폐쇄형이 많이 사용되다가 최근에는 개방형으로 이동한다고 말할 수 있지만 용도에 따라 더 강한 보안을 위해서는 폐쇄형을고객 기업의 구미를 최대한 충족하고자 한다면 개방형이 낫다고 말할 수 있다.

이와 더불어 기존의 보안토큰에 플래시 메모리를 추가하여 일반인들이 많이 사용하는 USB 메모리 기능까지 추가한 제품이 있다이 제품은 인증서는 보안토큰에일반 파일(문서동영상그림 파일 등)은 수 GB의 플래시 메모리에 저장하는 제품이다.

USB 토큰은 하나이지만 내부적으로는 보안토큰과 USB 메모리 즉 두 개의 장치이다. PC에 삽입해도 PC는 이것을 보안토큰과 USB 메모리 두 개로 인식하게 된다.

이 제품을 사용하면 인터넷 뱅킹이나 인트라넷 접속 등 인증서를 사용할 때는 보안토큰을 사용하고 파일을 복사하고 이동시키는 용도로는USB 메모리를 사용하게 되므로 편리하다또한 최근의 보안토큰은 64KB의 보안 메모리를 가지고 있어서 약 2KB인 인증서를 32개나 담을 수 있으므로 용량도 충분하다고 할 수 있다. (보통의 사용자들은 많아도 5개 이상의 인증서를 사용할 일이 거의 없다.)

[출처] 보안토큰의 이해|작성자 choijo2

Posted by 친구1004