내 생의 멋진 날

겨울의 끝자락에 강릉 바다를 찾았다. 강릉 해안에는 기차가 바다 바로 옆에 머무는 정동진을 필두로 감성을 자극하는 여행 명소가 널려 있다. 바닷가 절벽을 따라 활처럼 휘어져 달리는 해안도로인 헌화로, 파도에 종잇장처럼 찢긴 기이한 바위인 아들바위 등이 강릉의 바다가 빚은 풍경이다. 강릉 바닷가 곳곳에는 커피향도 그윽하다. 커피 전문점이 빼곡히 자리 잡은 ‘커피 해변’이 생기더니 커피 박물관, 커피 농장까지 들어서 강릉은 요즘 ‘커피의 메카’로 불린다. 남녘에서는 봄 소식이 올라오기 시작했지만, 아직 바람이 차가운 강릉은 겨울 바다와 따스한 커피를 함께 만날 수 있는 낭만적인 여행지다.

강릉의 금진항과 심곡항을 잇는 ‘헌화로’(獻花路)는 가파른 절벽과 바다 사이에 놓인 아슬아슬한 해안도로다. 해질녘 헌화로 앞 동해 바다가 포효하고 있다. 바위를 때리며 몰아치는 저 파도가 겨울 강릉 바다의 매력이다.
#기암절벽과 파도 사이에 놓인 헌화로


강릉 바닷가 절경을 남쪽에서부터 둘러본다. 서울에서 출발해 영동고속도로를 거쳐 동해고속도로를 타고 내려가다 옥계나들목으로 나와 다시 7번 국도와 해안도로를 타고 북상하는 여정이다.

강릉 남쪽의 작은 항구, 금진항과 심곡항을 잇는 해안도로가 ‘헌화로’(獻花路)다. 우리 땅에서 바다와 가장 바투 붙어 있는 차도로 알려진 곳이다. 한쪽은 가파른 절벽, 다른 한쪽은 푸른 바다와 접해 있다. 절벽 아래 해안에 가까스로 차도를 낸 것이다. 길이는 2㎞ 남짓. 워낙 바다에 가까이 붙어 있고 파도가 거세다 보니, 도로 위로 바닷물이 넘어오기 일쑤다. 도로 곳곳에 파도가 심할 때는 자동차를 세워놓지 말라는 안내문이 붙어 있다.

길 이름은 익히 알려진 신라 성덕왕 때 지어진 향가 ‘헌화가’의 설화에서 따 왔다. 신라시대 수로부인이 강릉태수를 제수받은 남편과 함께 부임지로 향하던 길이었다. 수로부인이 해안가 절벽에 핀 철쭉꽃을 보며 누군가 저 꽃을 꺾어 주었으면 좋겠다고 혼잣말을 했다. 마침 암소를 몰고 지나던 한 노인이 선뜻 나섰고, 그가 꽃을 꺾어 바치며 부른 노래가 헌화가다. 

정동진 모래시계공원에 올 초 새로 선보인 정동진 박물관.
#정동진의 새 명물, 기차 모양 박물관


헌화로의 북쪽 끝인 심곡항에서 기마봉을 넘어 조금 북쪽으로 올라가면 정동진이다. 

정동진역 남쪽 해변에 꾸며진 모래시계공원에는 올해 초 새로운 볼거리가 생겼다. 철로를 깔고 그 위에 1985년에 제작된 기차 7량을 세워 박물관으로 꾸민 ‘정동진 박물관’이다. 실제 기차가 오가는 정동진역과는 1㎞ 정도 떨어져 있다. 정동진역의 기차와 이 공원의 모래시계를 모티브로 삼은 박물관 안에는 동서양의 시계 관련 유물 130여점이 전시되고 있다. 1912년 4월15일 타이타닉호에서 침몰 당시 멈춰버린 타이타닉 금장 회중시계도 전시되어 있다.

정동진은 두말이 필요없는 우리나라 최고의 일출명소. 명성이 자자한 해돋이를 감상하려는 사람들의 발길이 일 년 내내 끊이지 않는다. 기차 옆 앞바위 부근에 사람들이 가장 많다. 이곳부터 모래시계공원까지 이어진 해변에는 새벽잠을 설치고 나온 여행객들이 가득하다. 해안가 산자락에 세워진 야외조각공원인 하슬라 아트월드, 함정과 잠수함 등으로 꾸민 전시시설인 통일공원도 정동진역에서 지척이다.

#파도가 찢어놓은 듯한 아들바위


강릉의 가장 북쪽인 주문진읍 교향리의 소돌(牛岩)이라는 작은 마을에는 기묘한 형상의 ‘아들바위’가 앉아 있다. 소돌마을 해안가에 여러 개 널려 있는 기암괴석 중 가운데 것이 아들바위로, 옛날 노부부가 이곳에서 백일기도를 하여 아들을 얻었다는 전설이 전해진다. 이 아들바위보다 더 눈길을 끄는 게 등대가 딛고 서 있는 바위다. 1억5000만년 전에 바다에서 솟아난 바위가 동해의 거친 파도를 맞아 생성된 풍경이라고 하는데, 마구 구기고 찢어놓은 종잇장 같기도 하고 찰흙을 거칠게 마구 헤집어 놓은 것 같기도 하다. 이 바위를 옆에서 보면 육중하고 힘센 수소를 닮았다. 그래서 이 마을이 소바위, 즉 소돌이라고 불린다고 한다.

주문진 소돌마을의 아들바위는 동해의 거친 파도에 종잇장처럼 찢긴 듯한 기이한 모양이다.

Posted by 친구1004

강릉 바다를 더 향기롭게 만드는 게 커피다. 

강릉 바닷가의 풍경을 쫓아 헌화로에서 아들바위까지 북상하다 보면 커피향이 흐르는 작은 해변들을 지나게 된다. 지금은 강릉항으로 불리는 경포대 바로 아래 안목항. 강릉 커피 여행이 시작되는 곳이다. 

강릉 안목항 ‘커피 해변’에 자리한 ‘엘빈’의 2층 테라스. 따스한 커피를 마시며 동해바다와 백사장 풍경을 감상할 수 있는 멋진 공간이다
일명 ‘커피해변’으로 불리는 안목항에는 한 집 건너 한 집꼴로 커피전문점이 들어서 있다. 한적한 바닷가였던 이곳은 10여년 전 여러 배합의 커피를 내놓는 커피 자판기가 늘어서며 강릉의 명소가 됐다. 한때는 커피 자판기가 100여대에 달했으나, 지금은 그 수가 많이 줄었다. 대신 원두를 직접 볶고(로스팅), 뜨거운 물을 내려서 커피를 만드는 드립 커피점이 많이 생겼다.

프랜차이즈도 눈에 띄지만, 대부분은 ‘커피 장인’들이 운영하는 커피 전문점이다. 커피커퍼, 산토리니, 엘빈 등이 이 해변에서 널리 알려진 곳이다. 안목 해변의 커피 전문점은 대부분 2층 야외 테라스를 갖추고 있어, 이곳에 앉아 커피 한 잔을 놓고 바다와 백사장을 바라다볼 수 있다. 

왕산면 ‘커피뮤지엄’에서 선보이는 핸드 드립 커피.
주문진항 바로 아래인 연곡해변도 커피애호가들이 즐겨 찾는다. 연곡해변에는 드립 커피점으로 명성이 자자한 카페 ‘보헤미안’이 있다. 강릉이 지금 같은 ‘커피의 메카’로 자리 잡는 데 결정적인 역할을 한 커피명장 박이추씨가 운영하는 가게다. 재일교포인 그는 1980년대 한국에 커피를 필터에 내리는 드립 커피를 처음 소개하기 시작한 1세대 바리스타다. 1988년 서울 혜화동에 커피솝을 열고 바리스타 일을 시작한 그는 2000년 강릉으로 내려와 ‘보헤미안’을 열고 제자를 양성했다.

박씨가 강릉에 올 무렵 다른 장인들도 이곳으로 몰려들며 강릉은 전국 최고의 커피명소가 됐다. 인구 22만명의 중소도시인 강릉에 현재 커피 전문점이 300여 곳이며, 이들 매장이 창출하는 연간 부가가치는 2000억원 정도로 추산된다고 한다.

왕산면 ‘커피뮤지엄’의 로스팅 기계.
안목항에서 시작한 ‘커피커퍼(cupper)’는 왕산면의 외진 산골에 커피농장도 차렸다. 온실 속 농장에서 국내 최초로 상업용 커피를 생산하고 있다. 바로 옆에는 국내에서 가장 큰 커피 전문 박물관인 ‘커피뮤지엄’이 있다. 세계 각국에서 모은 다양한 커피 유물을 전시하고 있으며, 로스팅에서부터 분쇄·추출에 이르기까지 커피 생산의 전 과정을 직접 살펴볼 수 있다. 핸드 드립 추출법과 터키 커피 만들기 체험도 할 수 있다.

커피공장을 갖춘 ‘테라로사’도 빠트릴 수 없는 커피 명소이며, 명주동의 ‘봉봉방앗간’과 커피 전문서적을 읽을 수 있는 그 옆의 ‘명주사랑채’도 들러볼 만하다. 

하슬라 아트월드의 야외 전시물.
정동진에서 들렀던 ‘하슬라 아트 월드’도 커피 명소로 꼽힌다. 하슬라는 ‘해와 밝음’이라는 의미의 순우리말로, 삼국시대에 강릉을 가리키는 말이기도 했다. 야외 조각공원과 미술관으로 꾸며진 예술공간이지만, 이곳 주인이 박이추씨에게 배운 커피맛도 뛰어나다. 정동진 바다와 그 옆을 흐르는 해안도로가 한눈에 들어오는 카페도 갖추고 있다.

겨울 바다와 커피는 참 잘 어울리는 조합이다. 차가운 백사장을 걷고 나서 마시면 향긋한 커피의 온기가 순식간에 온몸에 퍼진다. 마주 앉는 이와의 대화도 한층 더 정겹고 따스해진다. 

● 여행정보(지역번호 : 033)

서울에서 자동차로 출발할 때 영동고속도로를 거쳐 동해고속도로를 타고 강릉나들목이나 옥계나들목으로 나오면 된다. 서울 청량리역에서 정동진역까지 가는 기차는 오전 7시10분부터 오후 11시15분까지 운행한다. 경포해변 주변에 호텔·리조트가 많지만, 일출을 감상하려면 정동진역이나 모래시계공원 근처에 숙소를 잡는 게 좋다. 심곡항·금진항에는 민박집이 몇 곳 있다. 강릉역 근처 ‘성원식당’(646-0219)은 곰치국이 일품이며, 사천면 사천진 포구의 ‘진보수산’(644-1712)은 물회로 유명하다. 정동진박물관 입장료는 성인 5000원. 하슬라 아트월드 644-9411, 보헤미안 662-5365(연곡점)·646-5365(경포대점), 커피뮤지엄 655-6644, 테라로사 648-2760, 봉봉방앗간 070-8237-1155, 명주사랑채 640-4807, 엘빈 652-2100

Posted by 친구1004

1.   보안토큰이란?

얼마전 한국정보보호진흥원(KISA)에서HSM이라는 용어를 보안토큰으로 부르기로 표준을 정했다지금까지는 아래와 같은 USB HSM토큰을 통상 HSM이라는 용어로 불러 왔다.

KISA에서 이와 같이 용어를 표준화한 이유는 HSM(Hardware Secuiry Module)이란 장비는 여러 가지 형태를 취할 수 있기 때문이다.먼저 HSM이라는 용어는 하드웨어 내에서 암호화 키를 생성하고 저장하는 장비를 모두 지칭한다. HSM USB 토큰 형태 이외에도 칩 형태, PCMCIA 토큰 형태, PCI카드 또는 네트워크 서버의 형태를 갖출 수도 있다보통 보안업계에서 HSM이라고 하면 네트워크 서버 형태의HSM만을 지칭하는 경우도 많다.

 

        

  

따라서 KISA에서는 USB 형태의 HSM을 보안토큰으로 부르기로 했으며 이에 따라 국내 보안토큰 업체에서도 소프트웨어와 매뉴얼에서 기존에 여러 가지 이름으로 부르던 것을 모두 보안토큰으로 통일했다.

HSM은 보안에서 핵심적인 역할을 담당하는 장치이다보안은 암호학과 밀접한 관련이 있고 고대의 시저 시대로부터 2차 세계 대전현대의 정보전에 이르기까지 수많은 암호화 알고리즘이 만들어지고 발전되어 왔다암호화의 요점은 적에게 들키지 않고 아군과 안전하게 통신을 하는 것이다아군에게 보낼 내용을 암호화(encrypt)하려면 암호화 키가 필요하다그리고 암호화된 메시지를 복호화(decrypt)하려 해도 암호화 키가 필요하다.

따라서 이러한 암호화 키를 생성하고 안전하게 보관하는 것이 보안의 핵심 요소가 된다하지만 아무리 안전하게 암호화 키를 생성/보관한다고 해도 소프트웨어적으로 암호화 키를 다루는 것은 잠재적 위협 요소가 너무도 많다즉 해킹된 PC의 하드디스크나 메모리에 암호화 키를 보관하는 것은 아무런 소용이 없다.

따라서 독립적인 하드웨어 장치 내부에서 암호화 키를 생성하고 보관하는 것이 가장 안전한 방법이라고 결론지어졌다혹자는 암호화 키가PC의 하드디스크나 메모리에 있는 것과 USB 형태(또는 다른 형태)의 HSM에 있는 것에 어떤 차이가 있느냐고 질문할 것이다.

암호화 키가 하드디스크메모리 또는 일반 USB 메모리에 있는 것은 암호화 키가 그대로 복제될 수 있고 일반적인 파일로 읽을 수 있다는 것을 의미한다하지만 HSM 내부에 있는 암호화 키는 비록 HSM 장비가 PC에 연결이 되어 있다 하더라도 결코 암호화 키를 HSM 장비 바깥으로 가져갈 수 없다 HSM 장비 내부에서 암호화 키로 암호화복호화전자서명을 할 수는 있지만 암호화 키 자체를 바깥으로 빼낼 방법은 없는 것이다.

HSM RSA사에서 정한 PKCS#11 이라는 표준 API를 통해 PC와 통신하게 된다이것은 HSM USB, PCI, 네트워크 서버 형 어떤 것이나 마찬가지이다정해진 API를 통해서만 HSM과 통신할 수 있고 이 API는 한정된 동작만 허용한다암호화 키를 생성하는 것은(물론 HSM내부에) C_GenerateKey, 암호화는 C_Encrypt, 전자서명은 C_Sign과 같은 표준 API를 사용한다. PKCS#11 표준 API를 통해서 또는 그 외의 어떤 방법을 동원하더라도 암호화 키를 HSM 내부에서 꺼내는 동작은 허용되지 않는다.

USB형태의 HSM 즉 보안토큰은 주로 인증서를 발급받아 저장하는 용도로 사용된다인증서 (Certificate)라는 것은 개인의 주민등록증 또는 회사의 사업자등록증과 같은 것이다이미 우리나라에서는 인터넷 뱅킹이나 증권 프로그램 사용을 위해 공인인증서를 발급받는 사용자들이 많다.

인증서는 기본적으로 RSA라는 알고리즘의 암호화 키(한 쌍을 이룬 공개키개인키)로 이루어진다따라서 보안토큰에 인증서를 담는다는 것은 HSM의 기본 용도인 암호화 키를 생성하고 저장한다는 것과 동일한 의미이다.

현재 대부분의 사용자들은 인증서를 하드디스크에 발급받아 저장한다그리고 회사와 집에서 모두 인터넷 뱅킹을 이용하기 위해 회사와 집에 있는 PC 모두에 같은 인증서를 백업받아 하드디스크에 저장해 사용한다사용 편의를 위해서 여러 PC의 하드디스크에 같은 인증서를 보관해 사용할 수도 있지만 이것은 편의를 위해 자신의 주민등록증을 여러 개 복제해서 사용한다는 것과 마찬가지의 의미이다.

이보다는 보안토큰에 오직 하나의 인증서만을 발급받아 보안토큰을 휴대하면서 어떤 PC에서나 사용할 수 있도록 하는 것이 올바른 접근이다이런 의미에서 보안토큰을 간단히 정의하자면 디지털 세계의 신분증이라고 할 수 있는 인증서를 담는 제품이라고 할 수 있다.

 

2.   금융권의 보안 토큰 사용예

세계적으로 인터넷뱅킹이 가장 대중화된 나라는 우리 나라이다또한 국가에서 공인한 인증서인 공인인증서가 있는 곳도 우리 나라를 제외하고서는 들어 본 적이 없다우리 나라가 이처럼 인터넷 뱅킹 분야에서 앞서가는 이유는 빠른 인터넷 속도와 국가가 주도하는 정책 때문인 것 같다해외에서 온라인으로 뱅킹 서비스를 사용할 때는 보통 다음의 방식 중 하나를 사용한다.

첫째는 보통의 웹 사이트에 접속하는 것처럼 ID와 암호로 로그인한다그리고 자금을 이체하는 등의 중요한 단계로 넘어갈 때는 OTP(One Time Password) 장치를 사용해 일회용 비밀번호를 입력해 본인임을 인증한다.

둘째는 우리나라처럼 공인인증서가 없어서 Verisign등의 사설 기관에서 발급하는 사설인증서를 사용해 뱅킹 서비스를 이용한다다만 사설 인증서이기 때문에 모든 금융기관에서 공통적으로 사용할 수 없는 불편함이 있다.

또 한가지 방법은 ID와 암호로 로그인한 뒤 자금이체 신청을 인터넷에서 하면 다음날 은행 직원에게 전화가 걸려와 본인확인을 한 뒤 은행에서 자금이체를 실행한다.

우리 나라는 이미 하드디스크나 이동식디스크에 공인인증서를 발급받아 인터넷 뱅킹을 하는 방식이 일반화되어 있기 때문에 이 공인인증서를 보안토큰에 발급받는 방식으로 강화되기만 한다면 인터넷 뱅킹에 있어 더 이상의 보안위협은 없다고 생각한다.

이미 금융감독원에서는 인터넷 뱅킹에서 보안1등급을 갖출 수 있는 조건으로 보안토큰에 저장된 인증서와 보안카드를 함께 사용해야 한다고 발표했다따라서 앞으로 한도 이상의 자금을 이체하는 은행 고객은 필수적으로 1등급 보안 기준을 충족하는 제품을 사용해야 한다.

이에 맞추어 얼마전 금융권 최초로 농협에서 개인 인터넷 뱅킹에 보안 토큰을 사용하기 시작했다다음 화면은 인터넷 뱅킹에서 하드디스크가 아닌 보안토큰에 저장된 인증서로 뱅킹 서비스에 로그인하는 화면이다.

 

 

인터넷 뱅킹 사용자들은 보통 하드디스크나 일반 USB 메모리에 인증서를 담아 사용하는 것이 일반적이다하지만 보안 기능이 없는 일반 하드디스크나 USB 메모리에 인증서를 담는 것은 보안에서 가장 중요한 암호화 키(인증서는 암호화 키로 이루어져 있다)를 외부 세계에 공개하는 것이나 마찬가지이다컴퓨터 세계에서는 하드디스크에 저장된 파일은 얼마든지 복사하거나 외부로 가져갈 수 있다.

보안토큰에 인증서를 발급받는다는 말은 인증서를 구성하는 암호화 키가 외부(PC의 메모리나 CPU)에서 만들어져 보안토큰으로 옮겨진다는 의미가 아니다보안토큰에 인증서를 발급받으면 인증서를 구성하는 암호화 키가 보안토큰 내부의 암호화 프로세서에서 만들어져 보안토큰 메모리에 저장된다즉 보안토큰 외부에는 전혀 암호화 키가 유출되지 않는다.

보안토큰은 보안 기능이 강화된 인증서 저장도구이기는 하지만 하드디스크나 플로피 디스크와 마찬가지로 포맷 과정이 필요하다일반적으로 포맷은 보안토큰에서 초기화라고 부른다보안토큰을 초기화하면 내부에 저장된 인증서 등 모든 데이터가 삭제된다따라서 보안토큰을 초기화한 이후에는 인증서를 갱신 또는 재발급받아야 한다.

보안토큰은 보안토큰 비밀번호(PIN)”로 보호되기 때문에 인터넷 뱅킹 등 어떤 용도로 사용하더라도 가장 먼저 자신의 비밀번호로 보안토큰에 로그인해야 한다.

 

 

3.   기업의 보안토큰 사용 예

우리 나라는 세계에서 가장 인터넷 뱅킹이 대중화되어 있는 나라이며 개인이 인터넷 뱅킹을 위해 보안토큰을 사용하는 몇 안 되는 나라 중에 하나이기도 하다우리를 제외한 다른 나라에서는 보안토큰을 기업의 내부 인증을 위해서 주로 사용하고 있다.

외국의 기업 컴퓨팅 환경이 국내와 가장 큰 차이를 보이는 것 중 하나는 마이크로소프트 AD(Active Directory)의 사용 여부이다외국에서는 기업 내부에 윈도 서버가 구축되고 이것이 AD 서버가 되어 직원들의 모든 PC를 중앙에서 관리한다이러한 AD 환경에는 스마트카드 또는 보안토큰 사용에 대한 지원이 기본으로 탑재되어 있다즉 보안토큰 구동 소프트웨어를 설치하기만 하면 이 보안토큰에 AD 인증서버가 발급하는 인증서로 개인 PC의 윈도에 로그인할 수 있다이렇게 윈도 서버 환경에 보안토큰에 발급된 인증서로 로그인하는 것은 인터넷 뱅킹에 로그인하는 것과 유사한 메커니즘이다.

개인PC에 로그인할 때 아이디와 암호를 입력하는 것이 아니라 인증서를 담은 보안토큰으로 로그인하는 것은 기본적인 보안 요구사항을 충족한다왜냐하면 아이디와 암호를 타인과 공유하지 못할 뿐 아니라 개인에게 발급된 보안토큰이 아니면 PC에 로그인할 방법이 없기 때문이다.

또한 보안토큰을 USB 포트에서 빼면 PC 윈도는 자동 로그아웃되거나 잠겨 버리게 된다따라서 PC에 로그인한 채 자리를 비움으로 해서 일어나는 보안 사고가 방지된다.

기업 컴퓨팅 환경에서 유용한 보안토큰의 또 한 가지 기능은 SSO(Single Sign On)이다. SSO 기능은 일반적으로 이야기하는 SSO 서버와는 다른 기능이다. SSO 기능은 AD 관리자가 보안토큰을 사용자들에게 배포하기 전에 미리 설정하여 기업내 인트라넷이나 그룹웨어에 자동으로 로그인 할 수 있는 기능을 제공한다.

다음은 기업용 그룹웨어의 예이다.

 

 

어떤 기업의 직원들이 위와 같은 그룹웨어에 자주 로그인해야 한다면 보안토큰을 이용해 PC 로그인만 하는 것이 아니라 그룹웨어 로그인을 자동화하는 기능도 보안토큰에 넣을 수 있다.

기업 전산 관리자는 위 그룹웨어를 보안토큰의 SSO 리스트에 추가해 배포하면 사용자가 보안토큰을 처음 사용할 때 위 그룹웨어에 대한ID와 암호를 입력하게 된다이렇게 최초 입력된 ID와 암호는 보안토큰 내부에 저장되어 다음부터는 로그인 과정을 자동화한다.

 

4.   보안토큰 인터페이스

보안토큰은 겉으로만 보기에는 일반 USB 메모리와 별 차이가 없어 보인다그러나 표면적으로 느낄 수 있는 가장 큰 차이는 메모리 용량의 차이다일반 USB 메모리는 용량이 보통 1GB, 2GB 정도가 많은 반면 보안토큰의 메모리는 보통 32KB으로인증서를 약 10개 정도 담을 수 있는 용량이다용량이 크지 않은 이유는 보안토큰이 일반 USB메모리와 달리 오로지 인증서다시 말해 암호화 키만을 담기 위한 주목적을 가지고 있기 때문이다.

또 한 가지 기술적으로 보안토큰과 일반 데이타 저장용 USB메모리와 차이나게 하는 것은 PC가 어떻게 USB 슬롯에 삽입된 장치를 바라보는가 하는 점이다. PC USB메모리를 하나의 파일 시스템(FAT )으로 인식하고 하드디스크와 똑같이 파일 단위로 쓰고 읽는다하지만 보안토큰은 단순한 메모리가 아니라 프로세서와 OS와 펌웨어까지 탑재한 하나의 독립 시스템이다보안토큰은 USB 슬롯에 삽입한 순간USB 슬롯으로부터 전기를 공급받아 부팅한다부팅 과정은 순간적이지만 일반 PC가 부팅하는 과정과 기술적으로는 동일하다.

보안토큰은 순식간에 이루어지는 부팅이 모두 끝나면 그 때부터는 하나의 독립시스템으로서 PC USB를 통해 통신을 시작한다이것은 두 대의 PC TCP/IP를 통해 통신하는 것과 유사하다고도 할 수 있다. PC에 설치된 보안토큰 구동 소프트웨어는 보안토큰이 이해할 수 있는APDU 명령을 보내고 보안토큰에서 응답하는 내용을 해독한다.

예를 들어 공인인증서를 보안토큰에 발급하는 경우 은행의 웹 사이트에서 함께 구동되는 PKI 모듈(인터넷 뱅킹시 뜨는 작은 팝업 윈도우에서 인증서를 선택하고 암호를 넣은 뒤 로그인하는 모듈)이 보안토큰 구동 라이브러리를 로드한후 표준 API를 이용해 암호화 키 생성 명령을 내린다이 명령은 몇 개의 레이어를 거쳐 가장 아랫 단계에서는 보안토큰이 알아들을 수 있는 명령으로 바뀌고 이 명령은 USB 슬롯을 통해 보안토큰에 보내진다보안토큰에 암호화 키를 생성하는 명령이 전해지면 보안토큰에 탑재된 프로세서가 이 명령을 해석하고 암호화 보조 프로세서를 이용해 암호화 키를 생성한다암호화 키를 생성하는 것은 고도의 수학적 계산을 요하므로 수 초가 걸린다공인인증서를 보안토큰에 발급받을 때 그 속도가 너무 빠른 경우에는 실제 보안토큰의 암호화 보조프로세서에서 암호화 키를 발생하는 것이 아니라PC CPU로 암호화 키를 발생시켜 단순히 토큰에 복사해 넣는 것이 아닌지 의심해 봐야 한다이처럼 PC CPU로 암호화 키를 발생시켜 토큰에 복사한다면 이것은 HSM이라 할 수 없으며 보안 레벨도 낮은 것이다왜냐하면 암호화 키는 HSM 외부에 잠시라도 머물면 잠재적인 보안 위험이 있기 때문이다.

보안토큰에 접근하는 인터페이스는 다음 그림과 같이 여러 계층이 있다.

 

 

 

대부분의 경우 보안토큰을 사용하기 위해 PKCS#11 라이브러리를 사용한다. PKCS#11 API RSA사가 제정한 것으로 USB 형식의 보안토큰뿐 아니라 모든 형태의 HSM API를 정의한다이 라이브러리는 윈도 시스템에 하나의 동적 라이브러리 파일로 제공된다인터넷 뱅킹을 할 때 역시 은행의 뱅킹 소프트웨어가 이 라이브러리를 사용해 보안토큰의 인증서를 읽게 된다.

하지만 모든 응용프로그램에서 PKCS#11 라이브러리를 사용하는 것은 아니다. CSP라는 형식을 사용해 보안토큰을 사용할 수도 있다. CSP는 마이크로소프트의 규격으로 PKCS#11과 마찬가지인 하나의 동적 라이브러리 파일로 보안토큰 제작 업체에서 제공한다.

CSP PKCS#11의 아래에는 PC/SC 계층이 존재한다이 계층을 사용하려면 라이브러리 파일의 필요없이 보안토큰의 하드웨어 드라이버만 설치하면 된다그리고 PKCS#11과 같은 고수준 API가 아닌 보안토큰이 직접 해석할 수 있는 기계적 명령을 보낼 수 있다실제로 많은 수는 아니지만 보안토큰을 사용하는 몇몇 기업 고객에서는 PC/SC 방식을 사용해 직접 보안토큰 응용프로그램을 만들어 사용하기도 한다.

  

5.   보안토큰을 통한 인증

결국 보안토큰을 사용하는 가장 큰 목적은 안전한 사용자 인증이다실제로 인증서가 사용자 인증의 모든 역할을 하고 보안토큰은 사용자 인증에 있어 강력한 보안 기능을 제공한다.

다음 그림은 보안토큰을 통한 인증 과정을 보여준다.

 

 

보안토큰을 통한 인증은 공개키 시스템(PKI, Public Key Infrastructure)에 기반한다. PKI에서 가장 핵심적인 역할을 하는 것은 쌍을 이루는공개키와 개인키이다가장 많이 쓰이는 알고리즘은 RSA이며 키 길이는 1024bit로 몇 년 후에는 2048bit가 많이 쓰일 예정이다.

우선 인증서를 발급받게 되면 보안토큰 내부에 RSA 공개키개인키가 한 쌍 생긴다이렇게 생성된 키 중 개인키는 결코 보안토큰 밖으로 유출되지 않는다는 것이 HSM 즉 보안토큰의 핵심 개념이다하지만 공개키는 이름에서 추측할 수 있는 것처럼 외부에 공개된다위 그림에서 공개키는 인증서버에게까지 전달된다.

보안토큰을 통한 인증은 크게 두 가지 경우가 있다한 가지는 사설인증서를 사용하는 경우또 하나는 공인인증서를 사용하는 경우이다.

사설인증서를 사용하는 경우 사설인증 서버가 사내에 있을 것이며 이 서버가 최초 로그인시 인증된 사용자인지를 검사한다인증된 사용자인지를 알 수 있는 방법은 서버에서 보안토큰에 데이터를 보내 그 데이터를 전자서명(전자서명은 주어진 데이터를 축약한 뒤 개인키로 암호화하는 것을 말한다)하게 한 뒤 전자서명된 값을 공개된 공개키로 확인해 보는 것이다이렇게 확인한 값이 서버에서 보낸 원본 데이타와 같다면 서버에서 알고 있는 인증된 사용자임이 맞다고 판단한다왜냐하면 고유한 개인키로 서명 또는 암호화된 데이터는 일치하는 공개키로만 확인 또는 복호화가 가능하기 때문이다.

보안토큰에 담긴 사설인증서는 사내망 로그인 외에도 전자결제이메일과 전자문서의 서명 및 암호화를 위해서도 사용할 수 있다실제 많은 고객들이 전자결제를 위해 사설인증서와 보안토큰을 사용하며 이러한 일처리는 기업에 효율성을 증진한다.

보안토큰에 공인인증서를 탑재해 사용하는 경우도 메커니즘은 동일하다다만 국가에서 공인하는 인증서이기 때문에 뱅킹증권보험발주결제 등의 업무에 사용할 수 있다실제로 국내 한 은행에서 이미 보안토큰을 개인 인터넷 뱅킹에 도입했으며 금융감독원 보안1등급 지침에 따라 많은 은행들이 도입을 검토중이다공인인증서를 보안토큰에 탑재하게 되면 어떤 PC에서건 인증서에 대한 도난의 위협 없이 안심하고 뱅킹결제인증 기능을 수행할 수 있다공인인증서를 사용함으로 해서 업무의 신속성 및 효율성이 높아지는 것은 말할 것도 없다.예를 들어 거래 업체에 견적을 내고 주문을 하고 세금계산서를 발행하는 업무 등도 공인인증서를 통해 서로 상대방을 확인할 수 있다면 모든 것을 전자적으로 처리해 종이로 된 서류가 사라지고 불필요한 이메일 업무도 줄어든다이미 대기업에서는 공인인증서를 이용한 결제,주문검수 작업 시스템이 갖추어져 있다.

다만 현재까지는 하드디스크에 공인인증서를 담는 시스템이 주류이지만 개인의 신분을 나타내는 인증서가 복제되고 유출될  있다는 점에서 앞으로 보안토큰이 대세를 이루게  것이다

 

 

6.  보안토큰을 사용하지 않을 때의 위험성

보안토큰은 기본적으로 인증서를 안전하게 담는 용도이며 인증서는 개인의 신분을 보장하는 인증 수단이 된다인터넷 뱅킹에서 거액의 돈을 타인의 계좌로 이체할 때 공인인증서로 전자서명즉 본인이 확실하다는 서명을 하며 사내망에 접속할 때도 사설인증서로 본인임을 증명한다인증 과정을 처리하는 서버에서는 인증서를 구성하는 개인키와 쌍을 이루는 공개키로 서명된 데이터를 확인함으로써 정말로 본인이 맞는지 확인한다.

그렇다면 인증서더욱 기술적으로 표현해 개인키가 외부로 유출된다면 심각한 일이 벌어질 수 있다는 것을 예상할 수 있다인증서 즉 개인키는 하드디스크에 저장되었을 때는 손쉽게 복사할 수가 있다. PC가 해킹되었다면 해커가 원격에서도 인증서를 복사해 갈 수 있다인증서와 함께 인증서 암호마저 키보드를 모니터링해 알아냈다면 인터넷 뱅킹으로 거액의 돈을 이체해 갈 수 있다물론 이런 일 때문에 보안카드가 있어 한번 더 안전 장치를 보장하기는 하지만 보안카드마저 복사해 갔다면 거액의 돈이 이체되는 것은 피할 수 없는 위험이 된다.

더욱이 하드디스크 또는 USB 메모리에 저장된 인증서는 복사해 간다고 해도 아무런 증거가 남지 않는다보안토큰에 발급받은 인증서는 보안토큰을 분실하거나 도난당하면 인증서 역시 분실도난 당한 것이지만 하드디스크의 인증서는 분실시에도 원본은 그대로 남아 있기 때문에 위험한 상황을 인지조차 못할 수 있다보안토큰에 한번 발급된 인증서는 결코 사본으로 카피될 수 없다왜냐하면 한 쌍의 개인키공개키가 보안토큰 내부에서 발생하며 개인키가 외부로 빠져나올 수 없기 때문이다즉 내보내기(export) 기능이 없다실제 내보내기가 동작하는 것처럼 보이는 경우에도 공개키만 나올 뿐이며 개인키는 유출되지 않는다.

보안토큰은 분실 또는 도난당했다고 해도 보안토큰 비밀번호를 모르면 사용할  없다또한 보통 5회에서 10 정도 보안토큰 비밀번호를잘못 입력하면 보안토큰이 영원히 잠겨 버린다한번 잠긴 보안토큰은 올바른 비밀번호를 넣거나 관리자에게 가져가도  방법이 없다유일한 방법은 초기화(포맷) 하는 것이다이렇게 초기화를 하는 경우에는 내부 인증서가 삭제되므로 인증서가 악용되지 않는다.

 

7.  보안토큰 인증과 표준

보안토큰을 평가하는 국제 인증으로는 CC(Common Criteria) FIPS(Federal Information Processing Standard)가 있다보통CC를 더 강한 수준의 인증 표준으로 보며 보안 수준은 EAL로 구분한다. FIPS 140 역시 보안토큰을 평가하는 중요한 국제 인증이다시장에서 오래 사용된 보안토큰은 대체로 CC FIPS 두 인증을 모두 갖고 있는 경우가 많다.

국내 인증으로는 KISA에서 실시하는 보안토큰 구현적합성 평가가 있다. 2007 11월에 두 개의 외산 보안토큰에 최초로 부여된 인증으로 국내에서 다양한 PKI 모듈과 연동하여 사용할 수 있는 것으로 평가된 제품에만 부여된다.

보안토큰 표준 즉 인터페이스 방식은 PKCS#11, MS CSP, PC/SC 방식이 있으며 대부분의 보안토큰들은 이 세 가지를 모두 지원한다호환성을 위해 이 세 가지를 모두 지원하는 것이 좋으며 때로는 이 중 부분적으로만 지원해도 그 용도로만 사용할 것이라면 큰 문제는 없다.

 

 

8.  차세대 보안 토큰

보안토큰에는 폐쇄형과 개방형의 두 가지가 있다폐쇄형은 보안토큰 제작사에서 제공한 기능만을 이용하여 보안토큰을 사용할 수 있으며 폐쇄적인 만큼 보안성도 더 크다반면 개방형 보안토큰은 보안토큰을 구매한 기업에서 더 많은 추가 기능을 보안토큰에 부여할 수 있는 장점이 있는 반면 기본적인 보안토큰의 보안성에 문제가 생길 여지가 생긴다.

폐쇄형은 토큰 제작사 자체의 COS(Chip Operating System)를 사용하는 반면 개방형은 자바 COS를 탑재하고 있다자바 COS PC에서의 JVM(Java Virtual Machine)과 비슷하다고 생각할 수 있다토큰을 사용하는 기업에서 Java Applet을 제작하여 보안토큰에 탑재함으로써 기업에서 원하는 방식으로 사용할 수 있는 장점이 있는 반면 보안토큰에 탑재되는 고객기업의 Java Applet의 보안성을 검증해야 하는 추가 고려 사항이 발생한다즉 고객기업의 개발자가 악의적인 의도로 Java Applet 일부를 수정해서 올릴 수도 있다는 말이다반면 폐쇄형은 보안토큰에 추가로 올릴 수 있는 프로그램은 보안토큰 제작사가 최종 전자서명을 해서 올리게 되므로 한 번 더 보안 검증을 거치게 되는 안전 장치가 있다.

일반적으로 과거에는 폐쇄형이 많이 사용되다가 최근에는 개방형으로 이동한다고 말할 수 있지만 용도에 따라 더 강한 보안을 위해서는 폐쇄형을고객 기업의 구미를 최대한 충족하고자 한다면 개방형이 낫다고 말할 수 있다.

이와 더불어 기존의 보안토큰에 플래시 메모리를 추가하여 일반인들이 많이 사용하는 USB 메모리 기능까지 추가한 제품이 있다이 제품은 인증서는 보안토큰에일반 파일(문서동영상그림 파일 등)은 수 GB의 플래시 메모리에 저장하는 제품이다.

USB 토큰은 하나이지만 내부적으로는 보안토큰과 USB 메모리 즉 두 개의 장치이다. PC에 삽입해도 PC는 이것을 보안토큰과 USB 메모리 두 개로 인식하게 된다.

이 제품을 사용하면 인터넷 뱅킹이나 인트라넷 접속 등 인증서를 사용할 때는 보안토큰을 사용하고 파일을 복사하고 이동시키는 용도로는USB 메모리를 사용하게 되므로 편리하다또한 최근의 보안토큰은 64KB의 보안 메모리를 가지고 있어서 약 2KB인 인증서를 32개나 담을 수 있으므로 용량도 충분하다고 할 수 있다. (보통의 사용자들은 많아도 5개 이상의 인증서를 사용할 일이 거의 없다.)

[출처] 보안토큰의 이해|작성자 choijo2

Posted by 친구1004

한 입만 고양이

2013. 2. 20. 19:36 : 유머

한 입만 고양이 ㅎㅎ 식탐 고양이!

 

 



 


 

 

다이나믹한 사진

고양이에게 빵 뺏긴 그 순간을 찍었는데

흩날리는 빵가루가 고양이의 식탐과 날렵함을 증명해주는 듯!!ㅋㅋ

 

 




 

 


Posted by 친구1004

보호되어 있는 글입니다.
내용을 보시려면 비밀번호를 입력하세요.

보호되어 있는 글입니다.
내용을 보시려면 비밀번호를 입력하세요.

보호되어 있는 글입니다.
내용을 보시려면 비밀번호를 입력하세요.

김미영 팀장이 낳은 피해자 “모양만 봐도 스팸문자 같아”

  



김미영 팀장이 낳은 피해자가 등장했다.

최근 온라인 커뮤니티 에는 ‘김미영 팀장이 낳은 피해자’라는 제목으로 

게시물이 등장했다.

공개된 게시물에는 ‘서울도서관 회원증발급을 축하드립니다. 대출가능권수 3권 

대출기간 14일’이라는 내용이 담겨있다.

해당 게시자는 “김미영 팀장이 낳은 피해자다. 

김미영 팀장이랑 같이 일했나보다”고 설명했다.

이어 그는 “회원증 발급 안내 문자를 보내다가 자연스럽게 대출 문자를 보냈다. 

실수를 한 걸까 아니면 전형적인 스팸문자인가”라고 덧붙였다.

‘김미영 팀장이 낳은 피해자’ 게시물을 접한 네티즌들은 “실수? 개그?”

 “모양만 봐도 스팸문자 같아” 등의 반응을 보였다.

Posted by 친구1004

토끼 착시 초음파 사진, 아기는 없고 토끼 모습이 '신기'

 

사진이미지
▲ (사진출처 = 온라인 커뮤니티 사이트) ⓒ2013 CNB뉴스
 

토끼 착시 초음파 사진 

인터넷에 '토끼 착시 초음파 사진'이라는 게시물이 네티즌들 사이에서 화제다. 

최근 온라인 커뮤니티 사이트를 중심으로 '토끼 착시 초음파 사진'이라는 제목과 함께 사진이 게재됐다. 

'토끼 착시 초음파 사진'은 토끼와 유사한 형태의 모습을 하고 있다. 특히 태아의 모습이 있어야 할 사진에 토끼 얼굴이 찍혀 눈길을 끌고 있다. 

'토끼 착시 초음파 사진'을 접한 네티즌들은 "보는 사람들마다 다들 놀랐을 것 같네요" 
"정말 신기하네요" 등의 의견을 보내고 있다. 

Posted by 친구1004



피자 삼각대 활용법, 피자 삼각대 독특한 활용법 피자 삼각대 활용법, 피자 삼각대 독특한 활용법 피자 삼각대 활용법, 피자 삼각대 독특한 활용법 피자 삼각대 활용법, 피자 삼각대 독특한 활용법 피자 삼각대 활용법, 피자 삼각대 독특한 활용법 피자 삼각대 활용법, 피자 삼각대 독특한 활용법 

Posted by 친구1004