'아이핀'에 해당되는 글 4건

  1. 2015.10.01 유명 포털 사이트 위장한 피싱 웹사이트 주의
  2. 2015.03.05 '주민번호 대체' 아이핀 해킹당해…75만건 부정발급
  3. 2012.07.09 주민번호 수집제한 주요내용
2015.10.01 19:20

유명 포털 사이트 위장한 피싱 웹사이트 주의

안랩, 사용자 아이핀 계정 탈취·악성코드 유포 가짜 웹사이트 발견

http://www.boannews.com/media/view.asp?idx=48023&skind=5


▲ 가짜 및 정상 로그인 페이지 비교


안랩(대표 권치중, www.ahnlab.com)은 최근 사용자 아이핀 계정 탈취, 악성코드 유포 목적의 정교한 가짜 포털 웹사이트를 발견했다고 밝혔다. 이에 사용자는 △의심 웹 사이트 방문 및 메일/SNS내 URL실행 자제 △응용프로그램 최신 버전 유지 △백신 업데이트 및 실시간 감시 필수 등의 주의가 필요하다고 당부했다.


[아이핀 계정 탈취 피싱 사이트 사례]

공격자는 유명 포털 로그인 화면으로 위장한 피싱 사이트를 제작하고, 사용자의 아이핀(i-PIN) 정보 탈취를 시도했다. 먼저 사용자가 메일, SNS에 첨부된 URL 등 다양한 경로로 포털 로그인 창을 위장한 피싱 사이트에 접속하면, 유명 포털을 사칭해 아이디/비밀번호를 요구하는 가짜 로그인 화면이 뜬다.


[악성코드 유포 피싱 사이트 사례]

공격자는 사용자가 구분이 어려울 정도로 유사한 웹사이트 주소(URL)와 웹사이트의 화면 구성으로 사용자를 속인다. 사용자가 페이지 상단에 삽입된 특정 이미지를 클릭하면 악성코드에 감염되도록 피싱 사이트를 제작했다.



출처 : 보안뉴스


Trackback 0 Comment 0
2015.03.05 18:10

'주민번호 대체' 아이핀 해킹당해…75만건 부정발급

행자부 "17만건 게임사이트에서 사용…피해 파악 중"
"공공아이핀 시스템 전면 재구축 검토" 

http://www.yonhapnews.co.kr/bulletin/2015/03/05/0200000000AKR20150305081700004.HTML



행정자치부는 지난달 28일부터 2일 오전까지 공공아이핀 시스템이 해킹 공격을 받아 75만 건이 부정 발급된 것으로 파악됐다고 5일 밝혔다.


행자부는 단기간에 급격히 아이핀 발급량이 증가하자 경위를 조사한 결과 해킹 및 부정발급 사실을 확인했다.


현재까지 부정 발급된 공공아이핀 75만 건 중 17만 건이 3개 게임사이트에서 신규회원가입이나 이용자 계정 수정·변경에 사용된 것으로 파악됐다.


이번 공격은 주민번호를 도용해 정식으로 발급받은 아이핀을 거래한 것이 아니라 아예 시스템에 침범해 공공아이핀을 대거 만들어내 사용한 것이다.



출처 : 연합뉴스



공공아이핀 해킹! 내부 서버 침투 당했나?

행자부 “이번 공격은 시스템 침투해 발생한 해킹 공격”

보안전문가 “발급프로그램 이용 및 서버 침투 가능성 우려”

http://www.boannews.com/media/view.asp?idx=45550


Trackback 0 Comment 0
2012.07.09 14:11

주민번호 수집제한 주요내용

120614_주민번호_사용_제한_정책_안내서.pdf


내달 18일부터 포털ㆍ게임사 등 적용
본인 확인 기관 지정된 경우는 예외
정부, 주민번호 대체 수단 확대 추진
 

 
오는 8월 18일부터는 개정 정보통신망법 시행으로 포털, 게임 등 정보통신제공사업자들은 주민번호를 수집할 수 없게 됩니다. 그동안 인터넷 사업자들은 회원 가입뿐만 아니라 본인 확인, 성인 인증, 결제 등 다양한 분야에서 주민등록 번호를 활용해 왔습니다. 주민번호 사용이 제한됨에 따라 대책 마련이 시급해진 상황입니다. 주민번호 수집 제한 정책의 구체적인 내용과 대책에 대해 알아보겠습니다.
 
◇개정 정보통신망법 주요 내용=개정 정보통신망법에 따르면 2014년까지 인터넷에서 주민번호를 수집하거나 이용할 수 없습니다. 정부는 3단계에 걸쳐 주민번호 사용을 제한할 계획입니다. 1단계인 올해에는 일일 방문자 1만명 이상 웹사이트에 이 제도가 우선 적용되고 2단계인 2013년에는 모든 웹사이트가 주민번호를 수집하거나 이용할 수 없습니다. 2014년에는 영리 목적의 웹사이트 주민번호 수집과 이용을 완전 차단할 방침입니다.
 
정부는 주민번호 사용제한 제도의 정착을 위해 올해에는 주민번호전환지원센터를 통해 사업자 지원 활동을 펼칠 계획입니다. 2013년에는 영세 중소 사업자를 대상으로 무료 컨설팅을 실시하는 한편, 불법 주민번호 수집 웹사이트에 대한 신고 창구를 운영할 방침입니다. 2014년에는 상시 점검 태세를 갖추고 영리 웹사이트의 주민번호 DB 삭제 여부를 점검한다는 계획입니다.
 
주민번호의 수집 제한을 적용받지 않는 예외적인 경우도 있습니다. △본인 확인 기관으로 지정받은 경우 △법령에서 이용자의 주민등록번호 수집ㆍ이용을 허용하는 경우 △영업상 목적을 위해 이용자의 주민번호 수집ㆍ이용이 불가피한 정보통신서비스 제공자로서 방통위가 고시하는 경우에는 주민번호를 수집, 이용할 수 있습니다.
 
◇이런 경우 주민번호 사용 안돼= 주민번호 수집 제한 정책이 시행되면서 많은 정보통신 기업들이 혼란스러워하고 있습니다. 어떤 경우에 주민번호를 사용해도 되고, 어떤 경우가 금지 대상인지 불문명한 경우가 많기 때문입니다. 또한 그동안 편의상 주민번호를 사용해 오던 것을 하루아침에 바꾸려니 대안이 마땅치 않은 경우도 있습니다.
 
방통위는 법령에서 주민번호가 명시돼 있지 않지만 본인확인을 위해 주민번호가 필요하다고 보는 경우에도 대체 수단이 있는 경우에는 주민번호의 수집과 이용이 금지된다는 정책 방향을 세워놓고 있습니다.
 
예를 들어 셧다운제, 제한적 본인확인제, 법정대리인 동의 필요 등 법률에서 연령 및 본인 확인 등을 요구하는 경우입니다. 이 경우에도 방통위는 주민번호의 수집 및 이용이 불가능하며 아이핀, 공인인증서, 휴대폰 등 대체 수단을 통해 법률을 준수해야 한다는 입장입니다.
 
웹사이트 회원 가입시 사업자 필요에 의해 성명과 주민번호의 진위여부를 확인하는 실명인증 서비스의 경우에도 앞으로는 주민번호를 사용할 수 없습니다. 방통위는 개정 정보통신망법 시행 이후에는 주민번호를 통한 실명 인증 서비스는 불가능하며 성명과 이메일 등을 이용해 실명 확인 절차를 거칠 것을 권고하고 있습니다.
 
전자상거래 결제시 소비자 보호를 위해 주민번호를 저장하는 경우는 법령에 의해 앞으로도 가능합니다. 하지만 정부는 전자결제시 주빈번호 대체 수단을 이용한 인증결과값(CI등 암호화된 주민번호)을 저장하는 방안을 권고하고 있습니다. 마일리지, 포인트 등 사업자간 서비스 연계를 위해 주민번호가 필요했던 경우에도 앞으로는 주민번호를 사용할 수 없으며 앞으로는 아이핀, 공인인증서, 휴대폰 인증 등을 통해 암호화된 주민번호 파생값(CI:Connection Information)을 사용해야 합니다.
 
인터넷 회원의 전화 콜센터 이용 등 오프라인 대면시 이용자 식별을 위한 경우에는 `주민번호 수집ㆍ이용 최소화 종합대책'에 따라 관련 법령(개인정보보호법 등) 정비 전까지는 사용할 수 있습니다. 결제 서비스, 연체자 관리 등을 위해 금융 부문에서 주민번호를 사용하는 경우도 관련 법령 정비 전까지는 사용할 수 있습니다. 주민등록 등초본, 신분증 사본을 통해 본인을 확인하는 경우에는 본인 확인 즉시 파기 또는 주민번호 뒷자리를 가려서 저장해야 합니다.
 
◇주민번호 전환은 이렇게=법령에 의해 주민번호를 전환해야 하는 경우에는 4가지 절차를 걸쳐 전환하게 됩니다. 먼저, 주빈번호 전환 계획을 수립하고 주민번호 수집 목적 및 활용 현황을 분석합니다. 이후 법률요구사항, 시스템구조, 내외부 특정 서비스의 주민번호 활용, 제 3자 제공 등을 파악, 의사 결정을 내린 후 최종 전환을 추진하게 됩니다.
주민번호 전환 방법으로는 △주민번호 일괄 삭제 △주민번호 항목대체 △주민번호 대체 수단 도입 등 3가지 방법이 있습니다.
 
주민번호를 대체할 수 있는 방법은 3가지 정도로 요약할 수 있습니다. 가장 대표적인 것이 공인인증서를 통한 방법입니다. 이용자가 입력한 공인인증서 시리얼번호, 생년월일, 이름을 공인인증기관에 보내면 공인인증기관이 보유중인 인증서와 대조해 진위여부를 전송해주는 방식입니다.
 
휴대폰 인증은 이용자의 휴대폰 정보, 생년월일, 이름을 입력하도록 한 뒤 통신사에 이 정보를 보내면 통신사가 이용자에게 인증번호를 전송하고, 이용자가 인증번호를 입력했는지에 따라 본인 여부를 확인하는 방식입니다.
 
방통위는 본인확인 기관을 새로 지정하는 등 주민번호 대체 수단을 확대할 계획입니다. 방통위는 현재 `본인 확인 기관 심사기준에 대한 고시'를 제정중에 있으며 향후 휴대폰 인증을 통해서도 본인 확인이 가능하도록 하는 방안을 추진하고 있습니다. 또한, 아이핀의 편의성 개선, 오프라인 활용 방안 마련 등 아이핀 활성화도 추진할 계획입니다.
 
방통위에 따르면 주민번호 수집 웹사이트는 약 32만개(총 180만개 사이트)로, 이중 불필요하게 주민번호를 수집하는 웹사이트는 29만6000개로 추정되고 있습니다.


출처 :  KISA


Trackback 0 Comment 0