[탈레스 HSM] 클라우드 보안에서 가장 중요한 것, HSM를 통한 암호키 관리

작성자 : 아이마켓코리아 아이마켓코리아 / 날짜 : 2018.12.31 22:11 / 카테고리 : nCipher HSM (Thales-HSM )



클라우드 서비스는 많은 데이터를 저장하고 있지만, 애플리케이션 레벨에서 인터넷으로 연결되어 서비스 되기 때문에 각종 사이버 공격에 매우 취약합니다. 클라우드 서비스 특성상 다양한 OS와 다양한 디바이스, 다양한 인터넷 연결 환경을 모두 지원하면서 보안성을 유지하는 것은 매우 어려운 일입니다. 


클라우드 서비스시에는 방화벽, SSL 암호화, IPS, DNS 보안 등을 많이 사용하여 엔드포인트 보호를 주로 해주고 있습니다. 이러한 물리적인 접근과 엔드포인트에 대한 보안도 중요합니다. 그리고, 그 보다 더 중요한 것은 바로 클라우드 내에 있는 데이터이며, 이를 안전하게 지키는 방법은 암호화 입니다. 




[대표적인 클라우드 웹서비스 아마존 웹서비스]



결국에는 보안이라는 것은 데이터를 안전하고 보호하고 관리하는 것이 최종 목표입니다. 사이버 공격의 대다수는 데이터를 공격하여 금전적인 이득을 취하는게 목적이기 때문입니다. 기업 입장에서는 축적한 데이터가 가장 큰 자산입니다. 


클라우드에는 상대적으로 덜 민감한 데이터를 보호한다고 생각할 수 있지만 실제로는 금융정보 및 신용정보 등 민감하고 치명적인 정보들이 많이 저장되어 있습니다. 규제도 많이 완화되고 있는 추세로, 금융기관도 민감한 정보를 클라우드 서비스로 많이 이관하고 있습니다. 



글로벌 보안 기업인 탈레스가 조사한 [2018년 암호화 동향 보고서]에 따르면 응답자의 88%가 민감한 정보가 포함된 데이터와 애플리케이션을 클라우드에서 사용하고 있는 중 이거나, 앞으로 2년 내에 사용할 예정으로 조사되었습니다. 




많은 기업들이 클라우드를 통해서 데이터를 저장하고 활용하기 위해서는 반드시 보안 대책이 마련되어야 합니다. 엔드포인트나 네트워크 보안도 중요하지만 보안의 최종 단계이자 가장 안전한 보안은 바로 데이터 암호화 입니다. 


탈레스에서 조사한 보고서에서는 응답자의 72%는 퍼블릭 클라우드 서비스에 포괄적인 암호화 또는 부분적인 암호화를 이미 하고 있다고 밝혔습니다. 


멀티 클라우드를 도입하는 기업이 많아질수록 데이터 암호화 요구는 더욱 높아질 겁니다. 탈레스 보고서에서는 조직이 직면한 암호화 이슈는 [민감한 데이터를 위치를 파악하는 것]이 68%로 가장 시급하고 중요한 문제로 나타났습니다. 


멀티 클라우드 환경에서는 데이터 가시성을 확보하는 것이 어렵습니다. 민감 데이터의 위치를 빨리 파악하고 적절한 보호 조치를 취하는 것이 무엇보다 중요합니다. 


그리고, 이번 탈레스의 조사에서는 가장 어려운 문제 중 하나가 바로 암호 키 관리로 나타났습니다. 특히, 클라우드 환경에서의 암호 키 관리가 가장 어려운 문제로 뽑혔으며, 외부 클라우드 및 호스팅 서비스용 BYOK 관리 및 SSH 키 관리도 어렵다는 이슈도 52%로 높은 수치를 나타냈습니다. 



응답자들은 클라우드에서 데이터 접근 제어가 중요하다고 말했으며, 또한 클라우드가 사업자가 제공하는 암호 키로 암호화 하는 경우도 36%에 달했습니다. 하지만, 59%의 응답자는 온프레미스에서 암호화하거나 키 관리 만큼은 온프레미스에서 한다고 답하였습니다. 


아무리 클라우드 서비스를 이용한다고 하지만, 중요한 권한이나 암호화는 기업 내부에서 처리하는 경우가 더 많았다는 것을 알 수 있습니다


그리고 가장 중요한 사실은, 하드웨어 암호화 모듈(HSM : Hardware Security Module)이 매우 중요한 솔루션이라고 답하였으며, 특히 데이터베이스 암호화에서 HSM를 사용하는 비중이 무려 35%를 차지하였습니다. 그 중요성을 볼때, 2019년도에는 12%이상 증가하여 거의 50% 이상이 HSM을 사용할 것으로 전망하고 있습니다. 



가장 중요한 키 관리는 바로 HSM에서 이루어지며, HSM은 물리적인 공간으로 데이터베이스와 완전 분리되고 독립된 공간에서 암호 키를 생성/폐기/관리 등의 암호 키 라이프 사이클을 제어할 수 있습니다. 


보안장비는 신뢰성 있는 보안회사의 제품을 써야 합니다. Thales e-Security의 HSM은 전세계 GPHSM의 40% 이상을 점유하고 있는 이미 HSM에서 입증 받은 기업이자, 방위 산업 40년 이상의 업력으로 국가 주요기관에 암호화 장비를 납품하고 있습니다. 




또한, 데이터 암호화 솔루션 회사인 보메트릭을 인수함으로써 강력한 보메트릭의 비정형암호화 솔루션과 탈레스 HSM의 안정적인 키 관리를 결합하여 암호화 부터 암호 키 관리까지 완벽한 암호화 환경을 구축할 수 있습니다. 




탈레스 nShield HSM : 물리적인 공간으로 완벽히 분리된 안정적인 암호 키 관리


▣ 하드웨어 기반의 암호 연산 (키 생성, 전자서명, 키 저장 및 백업) 기능 

- 호스트 서버의 암호연산 부하를 경감하고, 서버 가용성 증가


▣ 키의 사용에 대한 정책 관리 / 시행

- 관리자 권한의 강력한 분리

- 관리자를 위한 강력한 인증 보호

- 상호 강독을 위한 강력한 이중 통제

- 성능 증대를 위한 프로세싱 분리

- 물리적 보호를 위한 위변조 방지 기술 적용


보메트릭 트랜스페어런트 인크립션 : 정형 및 비정형데이터에 대한 강력한 암호화 제공


▣ 다양한 환경에서 강력한 비정형데이터 암호화 지원

- Oracle, MS-SQL, DB2, Sybase, Informix 등 

- Hadoop, MongoDB, Couchbase, Cassandra

- Teradata EDW, SAP HANA

- 문서 파일, 이미지 파일, 빅데이터, 음성파일, 동영상 등


 단일 관리자 화면을 통한 통합 관리 기능


 응용프로그램 레벨의 컬럼 암호화 지원


 전용 장비를 통한 안전한 키 관리 및 Thales HSM 키 관리 연동

- Vormetric Data Security Manager

- Thales nShield HSM과 연동 가능


 기업의 다양한 데이터보호 환경 지원

- Tokenization with Dynamic Data Masking

- Cloud Encryption Gateway


또한, 탈레스 nShield HSM은 내장형(PCIe) 및 외장형 (Network) 모델을 모두 제공하여, 기업 서버 환경에 맞게 선택하여 설치할 수 있습니다. MSSQL 및 Oracle TDE 까지 전부 지원이 가능하기에 안정적인 데이터베이스 환경이 구축 가능합니다. 그리고 FIPS 140-2 및 CC 인증을 받아 그 안정성을 입증 받았습니다.


 




모든 클라우드와 온프레미스에서, 모든 종류의 데이터를 암호화할 수 있습니다. 단일 플랫폼에서 암호화와 접근제어를 제공하며 강력한 보안 기술 기반의 키 관리 솔루션과 하드웨어 보안 모듈을 제공합니다. 


[Vormetric Application Encryption - 타사 제품과의 보안성 비교]


또한, SaaS 기반의 키관리도 제공하므로써 SaaS 애플리케이션에서도 중단 없는 키 관리와 암호화가 가능합니다. 


클라우드 스토리지 데이터 보호를 위한 [보메트릭 클라우드 인크립션 게이트웨이] 솔루션도 제공되고 있습니다. 이 제품은 게이트웨이에서 암호화하여 클라우드 스토리지로 전송되는 데이터까지 보호하는 강력한 보안을 제공합니다. 



강력한 탈레스 HSM의 암호화 키 관리 솔루션보메트릭의 강력한 데이터 암호화 솔루션의 조합으로 완벽한 데이터 보호 환경을 구축하시기 바랍니다. 제품의 관련된 문의 및 견적은 아래의 아이마켓코리아 탈레스 및 보메트릭 담당자에게 연락주시면 친절하게 안내해드립니다. 



(주) 아이마켓코리아
윤 용 비

대리 │ IT 솔루션 영업팀

TEL 02-3708-8365
E-mail : security.yun@imarketkorea.com
서울특별시 강남구 삼성동 삼성로512 삼성동빌딩 16층 우)135-090



Trackbacks 0 / Comments 0

[탈레스 보메트릭] 빅데이터, 비정형데이터에 가장 적합한 암호화 방법은?

작성자 : 아이마켓코리아 아이마켓코리아 / 날짜 : 2018.12.31 17:15 / 카테고리 : 보메트릭 암호화 솔루션



많은 기업들이 빅데이터를 활용하고 있으며, 서버 및 내부 저장소에도 많은 빅데이터를 저장하고 활용하고 있습니다. 이미 이 중요성을 파악하고 있는 기업들은 안전한 빅데이터 활용을 위해서 어플라이언스를 마련하고 있습니다. 


빅데이터의 80% 이상은 비정형데이터로 이루어져있습니다. 기존의 정형데이터를 암호화 하고 보호하는 방법으로는 빅데이터와 같은 비정형데이터를 효율적이고 안전하게 암호화하기도 쉽지 않을 뿐더러 다양한 포맷으로 이루어진 빅데이터를 보호할 수 없습니다. 




복잡하고 다양한 비정형데이터 암호화는 빅데이터(비정형데이터) 전용 암호화 솔루션을 사용해야 합니다. 그리고, 비정형데이터 암호화 솔루션이 어떤 방식으로 암호화 하는 지도 잘 살펴보아야 합니다. 


지난, 2018년 5월에 유럽에서 시행된 개인정보보호규정(GDPR: General Data Protection Regulation)에 따르면 심각한 위반을 저질렀을 경우에는 약 2천만 유로화(한화로 약 250억원 이상) 또는 전세계 매출에서 4%가 벌금으로 부과되기에 절대적으로 지켜야 됩니다. 



이미, 국외에서는 시행 중인 강력한 정보보호 법안으로 유럽에 진출한 국내 기업 또는 글로벌 기업들은 이를 준수하기 위해 다양한 보안 솔루션을 도입하고 있습니다. 


 

ISO WD 20889 

ENISA Guideline 

 NISTTR

 UKAN Guideline

 NIST 800-188 

 비식별 용어

 De-identification 

Anonyumization 

 De-identification

 Anonyumization 

  De-identification

 데이터 모델

Data Flow

scenario 

Data Value

chain 

Data Flow

Model 

Data LifeCycle

Models 

 데이터 공유 모델

 X

 비식별 처리 

수준의 개념

 X

O 

 비식별 처리 

기술 분류

 O

 비식별 처리 

절차 및 방법

 X

 비식별 처리 

결과 평가 방법

 X

 비식별 처리 

SW 기능요구사항

 X

 X

O

[국가별 빅데이터 활용을 위한 규정 비교 (출처 : 금융보안원)]



GDPR은 개인정보보호에 대한 권리를 보호하고, 유럽 내에서의 개인정보의 자유로운 이동을 보장하는 목적으로 제정되었습니다. 개인정보 삭제권, 처리 제한권, 개인정보 이동권, 개인정보 이동 반대권 등의 신규 권리 추가 및 기존 권리를 명확하게 하여 95년 지침보다 정보주체의 권리를 더 강화하고 확대한 것이 특징입니다. 이를 통해서 기업의 정보보호 책임이 더 명확해졌습니다. 


[개인정보보호법 관련 현황 (출처 : 아시아경제신문)]


일본 또한, 빅데이터의 활용을 위해서 개인정보 보호법을 마련하고 있습니다. 일본 개인정보보호법의 특징은 가명정보와 익명정보를 따로 구분하지 않고 [익명가명정보]라는 하나의 개념을 정의하고 있습니다. 


GDPR에서는 익명정보의 경우에는 개인정보보호법의 적용을 받지 않지만, 일본 개인정보보호법에서는 익명의 가공정보를 작성하는 경우에는 재식별 또는 개인정보 복원을 할 수 없도록 개인정보보호위원회가 정한 기준에 따라서 개인정보를 가공하고 정보 유출 방지를 위한 보안조치를 하여야 합니다. 


또한, 미국에서도 미국국립표준기술연구소(NIST: National Institute of Standards and Technology) 기관을 통하여 [개인 식별 정보의 비식별 처리 가이드]가 마련되어 있습니다. 여기에서는, 모든 데이터 비식별화 기술에는 재식별 위험성이 존재하고 이를 방지해야 한다는 기본 전제가 정의되어 있습니다. 


국내에서도 빅데이터 활용을 위한 개인정보보호 법안들이 제정되거나 개정되고 있습니다. 2015년도에 개정된 개인정보보호법에서는 기존의 데이터베이스에 저장되어 있는 정형데이터 뿐만 아니라 이미지, 음성, 영상, 로그 데이터, 빅데이터, 문서 등의 다양한 데이터로 구성되어 있는 개인정보를 모두 안전하게 암호화하고 보호해야 한다고 지침이 변경되었습니다.



대한민국 개인정보보호법 개정안 (2015년 개정)


◈ 제 21조의 2 : 암호화 적용 대상

데이터베이스 뿐만 아니라 저장되는 모든 개인정보 암호화 필요

- 개인정보 처리자가 주민등록번호를 전자적인 방법으로 보관하는 경우에는 법 제24조의제2제2항에 따라 암호화 조치를 하여야 한다.

- DBMS 뿐만 아니라 로그, 이미지, 녹취 등 비정형으로 저장되는 주민등록번호도 암호화 필수


◈ 제24조의2제2항 : 암호화 적용 시기

보유 주민등록번호 수에 따라 적용 시기 적용

- 100만명 미만의 주민등록번호 보관 : 2017년 1월 1일 (3금융권 및 캐피탈 등)

- 100만명 이상의 주민등록번호 보관 : 2018년 1월 1일 (대부분의 금융사)


개인정보보호법 전체 보기 (클릭)


빅데이터의 활용 및 보호에 대한 관심이 높아지면서 규정도 변화하고 있고 관련 암호화 솔루션에 대한 수요도 늘어나고 있습니다. 개인정보 등 데이터를 보관할 때는 암호화 및 암호키 관리, 접근 제어들의 강력한 보호 조치를 취해야 합니다. 정보유출 방지 및 컴플라이언스 준수를 위해 암호화 장비를 많이 도입하고 있는 추세 입니다. 


특히, 비정형데이터 암호화 솔루션들이 많이 출시되고 있습니다. 다양한 암호화 방법이 있지만 가장 우수한 암호화 방법은 OS 커널 방식입니다. 암호화 솔루션은 크게 3가지로 분류되고 있습니다. API 방식 및 OS 커널 방식 그리고 에이전트 방식이 있습니다. 


1. 에이전트는 소스코드 수정이 불필요하지만 서버내에 설치되기에 시스템 리소스 저하가 있습니다. 

2. API 방식은 애플리케이션 내에서 암호화를 진행하기 때문에 도입시에 구축기간과 작업소요가 많습니다. 하지만 비정형데이터를 보호하기 위해서는 형식별로 소스코드 수정이 필요하기에 복잡합니다.

3. OS 커널 방식OS 커널 레벨에서 암호화를 수행하기에 데이터 종류 모두를 지원하면서, 애플리케이션의 소스코드를 변경할 필요가 없어 효율적인 방식입니다. 


이러한, 이유로 OS 커널 방식의 암호화를 비정형데이터에서 많이 선호되고 있습니다. 비정형데이터의 특징은 음성파일, 이미지파일, 문서 파일 등 파일크기가 정형보다 크다는 점입니다. 큰 파일에 암호화를 적용할 경우에는 더 크기가 커지게 되므로 시스템에 부담을 주게 됩니다. OS 커널 레벨의 암호화는 데이터 크기도 유지하면서 암호화 시간 및 구축 시간도 많이 단축되어 비용과 시간을 절감할 수 있습니다.



 

커널레벨 OS 암호화를 지원하는 비정형데이터 암호화 솔루션 - 탈레스 이시큐리티 보메트릭 

Thales e-Security의 Vormetric Transparent Encrytion (탈레스이시큐리티, 보메트릭 트랜스페어런트 인크립션) 보안 솔루션은 비정형데이터에 최적화된 암호화 솔루션입니다. OS 커널 레벨의 암호화를 지원하기에 기업에 도입하면, 비용과 시간을 절감할 수 있습니다. 오버로드 성능저하나 키 관리의 복잡성을 최대한 줄이고 모든 유형의 파일과 데이터베이스(DB) 및 애플리케이션 레벨을 보호합니다. 




뿐만 아니라 구축 및 관리가 용이한 단일솔루션으로 도입이 용이합니다. 기업에서 요구하는 다양한 운영체제를 지원합니다. (윈도우, 리눅스, 유닉스, 솔라리스, IBM AIX, HP-UX 등) 그리고 다양한 DBMS(DB2, 오라클, MySQL, MSSQL, NoSQL, MongoDB, Sybase 등)를 지원하면서 비정형데이터 뿐만 아니라 기존의 정형데이터도 완벽한 암호화가 가능합니다. 


[DBMS 암호화 사례]

- 탈레스 보메트릭을 이용한 DBMS, Oracle TDE 암호화 안내 (링크)

- 탈레스 보메트릭을 이용한 DBMS, MongoDB 암호화 안내 (링크)


비정형파일들을 온사이트, 클라우드 등 파일 위치에 상관없이 암호화 할 수 있다는 점도 장점으로 뽑히고 있습니다. 기업에서 사용하는 각종 문서 파일을 암호화 하여 저장할 수 있을 뿐만 아니라, 애플리케이션, 인프라 또는 비즈니스 절차도 변경하지 않아도 되기에 리소스가 절감 됩니다. 


[탈레스 보메트릭의 암호화 솔루션 개념도]


또한, 강력한 접근제어 정책을 적용하기 때문에 무단으로 접근하는 사고를 예방할 수 있으며, 액세스 하는 사용자를 지속적으로 감시하고 로깅합니다. 


[Vormetric Tokenization with Dynamic Data Masking -  권한에 따른 정책 기반 실시간 마스킹]


관리자와 데이터 소유자 간의 책임을 분리하는 설정도 가능하도록 설계되어 있으며, 이러한 방식으로 서버관리자 등 직원들은 시스템에 상주하는 민감한 데이터에 접근하지 않고 시스템 관리 및 유지보수 작업을 진행할 수 있기에 관리에 용이성이 좋아집니다. 



OS 커널 암호화 방식으로 비용 절감 뿐만 아니라 안정적으로 다양한 파일포맷을 지원하는 비정형데이터 전용 암호화 솔루션, Thales Vormetric 솔루션에 대한 문의는 아래의 아이마켓코리아 담당자에게 문의주시기 바랍니다.



(주) 아이마켓코리아
윤 용 비

대리 │ IT 솔루션 영업팀

TEL 02-3708-8365
E-mail : security.yun@imarketkorea.com
서울특별시 강남구 삼성동 삼성로512 삼성동빌딩 16층 우)135-090



Trackbacks 0 / Comments 0

미항공우주기지국 NASA, 개인정보 데이터 유출 사건 발생

작성자 : 아이마켓코리아 아이마켓코리아 / 날짜 : 2018.12.24 07:30 / 카테고리 : nCipher HSM (Thales-HSM )



최고 보안 수준을 자랑하는 미항공우주기지국(NASA)도 해킹에 있어서 안전지대가 아니였습니다. 지난 2016년 해킹을 당한 이후로 정보보안 강화를 철저히 했던 터라 이번 해킹 사건은 더 충격적으로 다가 오고 있습니다.  이전 2016년도에는 NASA 직원 수천명의 기록과 비행기록 등의 정보가 한 해킹그룹에 의해서 공개되었습니다. 




이번 주에 또 벌어진 해킹 사건은 에이전시의 서버들 중 하나가 해킹되어 다시 현직원과 이전에 근무하던 직원의 개인정보가 유출되었을 가능성이 있습니다. 


침해 사실을 발견 후에는 NASA는 서버를 확보 후에 연방 사이버 보안 파트너들과 잠재적으로 데이터 유출 사실을 조사하겠다고 밝혔습니다. 하지만, 서버 2대가 해킹 당했다는 가능성이 제기 되는 만큼, 피해규모가 클 것으로 예상되고 있습니다. 


유출된 데이터는 2006년 7월 ~ 2018년도 사이에 입/퇴사 및 부서이동을 한 직원들의 세부적인 개인정보가 담겨있을 것으로 예상되고 있습니다. 



무엇보다 충격적인 사실은, 2년 동안 3,000번에 가까운 보안사고를 겪은 적이 있으며, 대부분 멀웨어 감염 또는 비승인된 접근 관련된 보안 사고 내용으로 밝혀졌습니다. NASA에 저장되어 있는 개인정보를 비롯한 민감한 정형데이터들은 언제든지 해커가 탈취해서 평문이건 암호화가 되어 있건 해독할 수 있다는 것입니다. 


세계 최고의 보안을 자랑하는 NASA의 데이터 서버도 해킹을 통해서 개인정보가 유출되는 만큼, 정보보안에서 최후의 보루라고 일컬어 지는 데이터 암호화에 대한 관심이 높아지고 있습니다. 


많은 기업들이 데이터 암호화에 대한 중요성을 알고, 강력한 알고리즘으로 암호화를 하였지만, 가장 중요한 암호 키에 대한 보안에 대해서는 신경 쓰지 않는 경우가 많습니다. 



강력한 상용화 알고리즘인 AES-128도 결국에는 암호 키가 유출되면 쉽게 복호화 될 수 있기 때문입니다. 이를 원천적으로 차단하는 가장 안전한 방법은 데이터와 암호키가 저장되는 저장소를 물리적으로 분리하는 것입니다. 




이러한 역할을 해주는 하드웨어 보안 장비가 Hardware Security Module, HSM : 하드웨어 암호화 모듈 입니다.  보안 장비는 신뢰성이 가장 중요한 요소라고 볼 수 있습니다. 그래서 제조 업체가 장비 도입의 중요 기준이 되고 있습니다. 



Thales Group은 Thales e-Secuirty 라는 보안 계열사를 운영하고 있으며, 전 세계 GPHSM의 약 70% 이상을 점유하고 있는 글로벌 그룹사 입니다. 


Thales는 매년 68,000여명의 직원이 근무하고 있으며 전 세계의 50여 국가에 자회사를 보유하고 있습니다.  40년 이상 동안 방위 산업 분야에서 높은 신뢰성을 쌓아온 글로벌 기업입니다. 


 Thales 의 약속

 Thales 고객


  • France, UK, Norway, USA, 대한민국, 일본, 호주, 홍콩 등 
  • APAC 기술지원 센터(홍콩) 
  • 40년 이상의 풍부한 경험과 실적
  • 21 NATO 회원국
  • 20 개의 대형 은행 중 19개의 은행 전세계 3,000 개 이상의 금융기관
  • Global 70% 이상의 시장점유율(PHSM)
  • Global 40% 이상의 시장점유율(GPHSM)
  • Global 40% 이상의 시장점유율(네트워크 구간 암호화 장비)


Thales HSM은 서버 내장형(nShield Solo)과 네트워크 연결형(nShield Connect) 으로 나뉘고 있으며, 서버 내장형은 PCIe 슬롯에 내장되어 빠른 엑세스 속도와 효율적인 공간 활용이 가능하게 합니다. 네트워크 연결형은 네트워크 연결로 서버에 연결되며 연결이 분리와 결합이 간편하고 이동이 쉬운 특성이 있습니다. 




HSM 적용시 예상 시스템 구성도


데이터베이스 정보보호를 위한 조치 


고객의 요구사항

  • 중요한 로그인 및 고객 정보 등에 대한 안전한 보호 요구

  • 내부 개발자 및 운영자 또는 안성코드와 같은 의도적인 공격에 대한 보호


탈레스의 제안

  • 암호화 및 복호화는 HSM 내부에서 실행

  • SSL 세션은 HSM 내부에서 처리

  • 인증 로직과 같은 중요 로직을 HSM 내부에서 처리

  • 암호화 키는 HSM 내부에서 저장하고 관리



PKI 환경에서 HSM 시스템 적용 예시 : Thales HSM





탈레스는 Oracle Certified Partner 및 MicroSoft Gold Partner 인증을 받은 신뢰성 있는 업체입니다. 



또한, FIPS 140-2 Level 2, 3 인증과 CC 인증을 받았기에 공신력있는 보안성을 자랑합니다. 




강력한 암호화는 개인정보 유출사고의 최후의 보루이고, 암호 키는 그 보루를 지키는 핵심입니다. 

암호 키를 관리하는 것이 안전한 암호화의 최종단계라는 점을 잘 알아야 합니다.



아이마켓코리아 탈레스 HSM 제품을 선택하셔서 개인정보 유출 시에도 암호 키의 보호와 완벽한 데이터 보안 환경을 구축하기 바랍니다.  탈레스 HSM 제품에 대한 문의는 아래의 담당자에게 연락주시기 바랍니다.




(주) 아이마켓코리아
윤 용 비

대리 │ IT 솔루션 영업팀

TEL 02-3708-8365
E-mail : security.yun@imarketkorea.com
서울특별시 강남구 삼성동 삼성로512 삼성동빌딩 16층 우)135-090



나사, 미항공우주기지국, 해킹, NASA Hacked, 해커, 개인정보유출, 개인정보보호법, 개인정보보안, 데이터보안, 암호 키 관리, 컴플라이언스, hsm, 아이마켓코리아, 하드웨어암호화모듈, 암복호화, 암호키, 해킹, 개인정보, 개인정보호법, 개인정보보안, 암호화키, 유출사고, 탈레스, thales, hsm, fips 140-2, ssl, aes128


Trackbacks 0 / Comments 0

기업용 DBMS, Oracle TDE 암호화 지원 솔루션, 탈레스 보메트릭 (Thales Vormetric)

작성자 : 아이마켓코리아 아이마켓코리아 / 날짜 : 2018.12.23 21:00 / 카테고리 : 보메트릭 암호화 솔루션



Oracle은 세계에서 가장 많이 사용되고 있는 기업용 DBMS(DataBase Management System) 입니다. 기업용 DB 시장의 절반 이상을 항상 점유하고 있는 사실상의 독점 기업입니다. 그 정도로 전 세계의 많은 기업에서 Oracle을 가장 많이 사용하고 있습니다. 


오라클의 데이터베이스는 CPU의 수와 성능 제한에 따른 라이선스가 구분되는 독특한 라이선스 구분을 가지고 있습니다. 


  • Express Edition : 무료, 유닉스, 64bit OS는 지원되지 않고 윈도우와 리눅스만 사용 가능

  • Standard Edition One : 개발, 테스트 목적 무료. 상용 서비스 이용시 유료. CPU 2개까지 지원

  • Standard Edition : 개발, 테스트 목적 무료. 상용 서비스 이용시 유료. CPU 4개까지 지원

  • Enterprise Edition : 개발, 테스트 목적 무료. 상용 서비스 이용시 유료. 개발, 테스트의 경우 7일 이내 삭제해야 함. 그 이후로도 계속 사용하면 개발, 테스트 목적이라도 유료




가장 많은 기업이 사용하는 DBMS인 만큼 암호화 성능이 뛰어나고 유지보수 및 연동이 용이한 고성능의 암호화 솔루션이 필요합니다. 특히 오라클 TDE 및 컬럼 암호화 방식을 전부 지원해야 합니다. 


Thales Vormetric의 Vormetric Transparenct Encrytion은 Oracle Transparent Data Encryption (TDE) 방식을 지원하는 암호화 솔루션입니다.








Oracle Database Encryption : 중요한 데이터 보호

Vormetric Data Security Platform을 사용하면 오라클 데이터베이스의 민감한 자산을 암호화 및 보호 할 수 있으며 오라클 TDE 또는 Oracle 열 암호화와 관련된 문제점을 피할 수 있습니다.


오라클 DBMS 운영시 문제점


성능 저하 이슈

오라클은 Oracle 데이터베이스 자체 내에서 모든 암호화 작업을 수행하는 Oracle Transparent Data Encryption (TDE)을 제공합니다. 따라서 데이터베이스 서버 리소스에 큰 영향을줍니다.


오라클 TDE 사용의 관리 복잡성

대부분의 조직에서 오라클은 암호화가 필요한 여러 영역 중 하나 일뿐입니다. Oracle TDE (Transparent Data Encryption)는 오라클 환경에서만 암호화를 지원하기 때문에 여러 암호화 구현을 위한 별도의 제품, 교육 및 워크 플로우를 의미하므로 암호화와 관련된 비용 및 관리 노력이 늘어납니다.


비효율적이고 복잡한 키 관리

Oracle TDE는 암호화 키 관리를위한 최소한의 기능만 제공합니다. 오라클의 각 인스턴스마다 별도의 암호화 키가 필요하다는 점을 감안할 때 별도로 지원되는 키 관리자를 사용하면 복잡성이 높아져 키를 분실하거나 도난 당할 위험이 높아집니다.



오라클 DBMS 운영 문제점 해결 방안


Vormetric Transparent Encryption 도입 및 운영

Vormetric Transparent Encryption은 최소한의 노력과 성능 측면에서 강력한 Oracle 데이터베이스 암호화를 사용하는 데 필요한 기능을 제공합니다. Vormetric Transparent Encryption을 사용하면 Oracle 데이터베이스 및 기업 전체에서 실행되는 다른 모든 데이터베이스에서 중요한 자산을 보호 할 수 있습니다.


대량 응용 프로그램 암호화

Thales eSecurity는 Vormetric Application Encryption을 제공하여 데이터베이스의 컬럼이나 필드 레벨을 포함하여 더 세부적인 암호화를 적용해야 하는 조직에게 적합합니다. Vormetric Application Encryption은 기존 기업 응용 프로그램과의 암호화 통합을 단순화합니다. 이 제품에는 암호화 및 키 관리 작업을 수행하는 데 사용되는 표준 기반 API가 있습니다.


Oracle 데이터베이스의 키 관리

Oracle Database에서 Oracle TDE를 사용하기로 선택한 기업의 경우 Thales Vormetric은 안전하고 효율적인 암호화 키 관리를 제공합니다. Vormetric Key Management는 Oracle TDE, 모든 Thales eSecurity 제품, Microsoft SQL Server TDE 및 기타 KMIP (Key Management Interoperability Protocol) 호환 암호화 플랫폼의 키를 중앙에서 관리 할 수 ​​있습니다. 결과적으로 조직은 모든 ​​암호화 키를 중앙에서 안전하게 관리 할 수 ​​있으며 주요 관리 작업을 간소화 할 수 있습니다.


Oracle X Transparent Encryption 도입효과


모든 엔터프라이즈 데이터베이스 암호화

Oracle TDE는 데이터베이스 내의 데이터를 보호 할 수 있지만 Thales eSecurity Oracle 암호화 솔루션은 데이터베이스의 내부와 외부 모두에서 데이터를 보호합니다. 또한 IBM DB2, Microsoft SQL Server, MySQL, NoSQL 및 Sybase 데이터베이스 암호화를 제공합니다. Thales eSecurity 솔루션은 Windows, Linux 및 UNIX 운영 체제에서 데이터를 보호하며 실제, 가상 및 클라우드 기반 서버를 포괄합니다.


운영 효율성 

탈레스의 Vormetric 암호화 솔루션은 여러 환경 및 기술에서 암호화 정책 및 암호화 키를 관리하기위한 단일 콘솔을 제공함으로써 관리 오버 헤드를 최소화합니다. 이 통일 된 범위를 통해 Thales는 보안 팀이 데이터베이스 암호화 저장소를 피하고 비용을 줄이며 보안 정책을보다 광범위하고 일관되게 적용 할 수 있도록 지원합니다.


요구 사항을 충족하는 견고하고 확장 가능한 성능 보장

Oracle TDE와 비교하여 Vormetric 암호화는 훨씬 우수한 성능을 제공합니다. Thales eSecurity Oracle 암호화 솔루션을 사용하면 암호화 및 암호 해독이 파일 시스템 또는 볼륨 관리자의 최적 위치에서 수행됩니다. 또한, 이 솔루션은 암호화의 성능 오버 헤드를 최소화하기 위해 인텔 AES-NI와 같은 마이크로 프로세서 암호화 기술을 활용할 수 있습니다.



Vormetric Transparent Encryption

Vormetric Transparent Encryption 은 애플리케이션, 데이터베이스 또는 인프라에 영향을 주지 않고 데이터를 암호화하고, 액세스를 통제하며, 데이터 액세스에 대한 감사 로그를 제공합니다


Vormetric Transparent Encryption 솔루션은 애플리케이션, 데이터베이스 또는 인프라를 재설계하지 않고 파일 및 볼륨 레벨에서의 저장 데이터 암호화, 액세스 통제 및 데이터 액세스 감사 로깅을 통해 데이터를 보호합니다. 


서버나 가상 머신의 파일 시스템 상에 에이전트가 설치되며 간단하고 신속하게 구현 및 확장이 가능한 투명한 파일레벨 암호화 소프트웨어는 데이터를 보호하고 규제준수 정책을 지원합니다. 


Vormetric Data Security Manager에 의해 정책 및 암호키가 관리되며 로컬 데이터센터, 퍼블릭 클라우드 및 하이브리드 클라우드에도 구현 가능합니다.




투명성

애플리케이션이나 비즈니스 프로세스의 변경 없이 저장 데이터를 암호화하고 액세스를 통제할 수 있습니다. 또한, 암호화 구현 및 운영비용을 대폭 절감할 수 있습니다. 


확장성 

수만 개의 서버로 확장 가능한 Vormetric Transparent Encryption 솔루션은 Windows, Linux 및 Unix 플랫폼을 지원하며, 물리적, 클라우드, 컨테이너 및 빅데이터 환경에서 사용될 수 있습니다. 


규제 및 모범사례의 요구 사항 충족

암호화, 액세스 제어 및 데이터 액세스 로깅은 PCI DSS, HIPAA/Hitech, GDPR를 포함한 여러 규제들이 요구하는 가장 기본적인 사항이자 모든 개인정보보호 및 규제 준수를 위한 모범사례 구현의 권장사항입니다.




예시 사례 #1 : 고유식별번호 (주민등록증 등) 토큰화




세부적인 접근 제어

역할 기반의 액세스 정책으로 누가, 무엇을, 어디서, 언제, 어떻게 액세스할 수 있는지 제어할 수 있습니다. 시스템 레벨의 계정은 물론 엔터프라이즈 역할 및 그룹에 대한 통제 기능을 제공합니다. LDAP(Lightweight Directory Access Protocol), 액티브 디렉토리 및 기타 디렉토리 서비스 환경을 지원합니다. 접근 통제를 통해 루트 및 기타 권한을 가진 사용자가 평문 데이터에 액세스하지 않고도 작업을 수행할 수 있도록 지원합니다. 


고성능 암호화

Vormetric Transparent Encryption은 시스템 CPU에 내장된 AES 하드웨어 암호화 알고리즘을 사용해 보다 강력한 암호화 성능을 제공합니다. 뿐만 아니라, 멀티 스레딩, 예측 캐싱, 파이프라이닝 등의 파일-시스템 최적화 기법이 성능을 한층 강화시킵니다. 결과적으로 서비스수준협약(SLA)에 영향을 주거나 추가적인 컴퓨트 리소스 요구사항이 필요하지 않은 암호화가 가능해집니다. 분산된 에이전트 기반의 구현 모델은 프록시 기반의 레거시 암호화 솔루션들에서 만연한 병목 현상과 서비스 지연을 제거해줍니다. 


광범위한 운영 체제 및 환경 지원

단일 인터페이스의 관리 환경을 통해 Linux, Windows, Unix를 구동하는 데이터센터, 클라우드 및 빅데이터 환경 전반에서 정형 데이터베이스와 비정형 파일을 보호합니다. 인프라, 애플리케이션 또는 워크플로우를 변경하지 않고도 암호화, 액세스 제어 및 데이터 액세스 감사 로깅이 가능하여 최소한의 비용과 리소스로 최대한의 통제 효과를 얻을 수 있습니다.



제품 스펙


플랫폼 지원

Microsoft-Windows Server 2008, 2012, 2016 및 Windows 2016 Server Core; Linux-Red Hat Enterprise Linux (RHEL), SuSE Linux Enterprise Server, AWS Linux 및 Ubuntu; UNIX - IBM AIX


데이터베이스 지원

IBM DB2, MySQL, NoSQL, Oracle, SQL Server, Sybase 등


애플리케이션 지원

Microsoft, Documentum, SAP, SharePoint, 맞춤형 애플리케이션 등 모든 애플리케이션에 투명하게 적용 


빅데이터 지원

Hadoop—Cloudera, Hortonworks, IBM; NoSQL—Couchbase, DataStax, MongoDB; SAP HANA; Teradata 


암호화 하드웨어 가속화

AMD 및 Intel AES-NI, IBM P8 암호화 코프로세서, SPARC 암호화


기관 인증

FIPS 140-2 레벨 1


컨테이너 지원

Docker 


클라우드 스토리지 지원

AWS : EBS, EFS, S3, S3I, S3 Glacier

AZURE : 디스크 스토리지, Azure 파일





가장 많은 기업이 사용하는 DBMS인 오라클 TDE 및 컬럼 암호화를 안정적으로 성능저하 이슈 없이 운영 가능한 암호화 솔루션, Thales Vormetric 솔루션에 대한 문의는 아래의 아이마켓코리아 담당자에게 문의주시기 바랍니다.



(주) 아이마켓코리아
윤 용 비

대리 │ IT 솔루션 영업팀

TEL 02-3708-8365
E-mail : security.yun@imarketkorea.com
서울특별시 강남구 삼성동 삼성로512 삼성동빌딩 16층 우)135-090



오라클, Oracle, Oracle TDE, DBMS, RDBMS 탈레스, 보메트릭, Thales Vormetric, 암호화, 데이터암호화, DB암호, 보안솔루션, 기업보안, 빅데이터, 빅데이터 암호화, 비정형데이터, 정형데이터, 로그데이터, DBMS, Thales esecurity, 암호키 저장, 암호키 관리, Vormetric Data Security Platform, 데이터 인텔리전스


Trackbacks 0 / Comments 0

주요기관 및 보안기업이 뽑은 2019년 7대 사이버 공격 전망 (자료 다운로드)

작성자 : 아이마켓코리아 아이마켓코리아 / 날짜 : 2018.12.23 16:08 / 카테고리 : 차세대 위협감지 - 다크트레이스



최근, 한국인터넷진흥원은 국내 주요 보안업체 6개 회사와 함께 2019년도에 주목해야할 7대 사이버 공격 전망을 12월 5일에 발표하였습니다. 이러한 그룹은 '사이버위협 인텔리전스 네트워크'라고 부르며 국내에서 가장 유명한 상위 보안 업체 6개와 KISA가 협력하고 있습니다. 


이 그룹에서는 2019년도의 사이버 보안 화두로 7개를 선정하였으며, 아래와 같습니다.


[출처 : 한국인터넷진흥원]


[자료 다운로드]

181205-KISA-참고자료(2019년_7대_사이버_공격_전망_발표자료).pdf

181205-KISA-보도자료(2019년_7대_사이버_공격_전망).pdf

1. 모바일 기기 공격 크립토재킹

2. SNS를 이용한 표적 공격

3. 보안에 취약한 인터넷 단말기를 겨냥한 공격

4. 지능화된 스피어피싱과 APT 공격

5. 사물인터넷을 겨냥한 신종 사이버 위협

6. 소프트웨어 공급망 대상 사이버 공격 증가

7. 악성 행위 탐지를 우회하는 공격 기법  (엔드포인트)



타인의 PC를 좀비 PC로 만들어 가상화폐를 채굴하도록 하는 크립토재킹은 다양한 디바이스로 확대될 전망이며, 인터넷에 연결되어 있는 모든 IoT 기기들이 이제 공격자들의 공격 루트가 되고 있습니다. 


그리고, 엔드포인트 레벨의 인터넷 단말기들이 2019년에 보안 관리자를 고민하게 만드는 주요 요소가 될 것으로 전망하고 있습니다. 보안에 취약한 단말기들이 엔드포인트를 통한 공격에 시작점이 되어 취약한 공격루트를 제공한다는 점에서 엔드포인트 보안의 관리가 체계적이고 시급히 이루어져야 합니다. 


그뿐만이 아니라, 해커들의 공격방법도 최첨단화 되어 인공지능 기술을 활용하여 기존의 안티바이러스 제품들을 우회하여 지능적으로 공격하는 것이 유행이 되고 있습니다. 그리고, 사회공학적인 해킹 기법인 스피어피싱 및 APT 공격 등의 위협도 지속적으로 증가할 것으로 보입니다. 





지능화된 인공지능, 사회공학적 공격을 막아주는 엔드포인트 보안솔루션은?

DarkTrace - 사이버 보안을 위한 Enterprise Immune System



최근 기술의 발달은 보안업체의 기술만 발달하게 만든 것이 아닙니다. 해커들의 공격방법도 고도화 되었으며, 인공지능과 머신러닝의 발달은 오히려 기존의 시그니처, 룰 기반의 엔드포인트 보안을 우회 할 수 있는 원인을 제공하였습니다. 





인공지능을 활용한 해커들의 공격은 기존의 안티바이러스로는 막을 수 없습니다. 인공지능에는 같은 인공지능과 머신러닝 기술로 대응해야 합니다. 다크트레이스는 인공지능, 머신러닝, 수학적 기반 연산을 통해 이러한 우회 공격들을 엔드포인트 상에서 탐지하고 방어합니다. 



[다크트레이스를 통한 디바이스 감시]


날로 정교해지는 사이버공격에 대해서, 기존 보안 솔루션으로 탐지하고 분석하는 것은 한계가 있습니다. 방대한 네트워크 흐름 중에서 '무엇을' 보아야 하는 지에 대한 어려움이 존재합니다.


  • 대상 네트워크 환경에 대한 자동 분석 및, 350가지 학습 기준 추출

  • 스스로 머신러닝을 통해 정상행위 모델을 수립하고 지속적으로 발전

  • 유기적인 이상행위 감지 및 250+개 위협으로 자동 분류

  • 통신내역의 시계열 분석을 통한, 보안사고 원인 파악/대응 지원


※ 탐지 상황 예시 : 수상한 사이트에 접속/파일 다운로드, 기업용 랜섬웨어의 내부 확산, 업로드 시간 및 용량/패턴의 시간 변화, 미허용 자산의 갑작스러운 통신 등



다크트레이스 도입 효과

  • 악성으로 의심되는 행위를 자동으로 추출함으로써 효과적인 분석이 수행 가능

  • 시그니처 기반의 보안솔루션에서 탐지 불가능한 이상행위에 대한 탐지가 가능

  • 머신러닝 엔진으로 자동 학습을 통한 탐지율 자동 향상

  • 다양한 네트워크 트래픽에서 의심스러운 분석 대상을 실시간 탐지하여, 악성코드 및 APT 위협 대응력을 강화


다크트레이스의 원리 


인체의 면역기능을 응용한 네트워크, 사용자, 디바이스 기반 정상행위학습기반의 건강한 면역체계 구축


네트워크, 사용자, 디바이스의 다양한 행위에 대한 자동학습

위협에 대한 개별 요소들의 종합적인 연관상태를 분석하고 학습하여 정상상태와 비정상적인 상태를 식별한 후 규칙이나 시그니처를 기반으로한 전통적인 시스템이 탐지하지 못한 위협과 공격을 식별

시스템은 네트워크의 정상적인 상태를 학습하여 위협에 민감하게 반응하고 대응할 수 있는 보안 "면역체계"를 강화


네트워크, 사용자, 디바이스에 대한 수학적 확률 엔진의 '비정상적 행위' 순환적 확률 추론

베이지안 순환 확률 모형(RBE), 순차적 몬테카를로 (sMC), LASSO 모델 등을 통해서 고객 네트워크를 사용하는 사용자, 디바이스 및 행위에 대한 수학적 확률을 계산하여 지속적으로 '정상' 상태를 확인하고 계산



비지도 학습(Unsupervised Learning)에 기반한 머신 러닝

다크트레이스의 머신러닝엔진은 사람의 개입을 최소화하고 현재 많은 보안 대응 체계가 채택하고 있는 시그니처와 룰기반의 접근방법을 따르지 않습니다


  • Thought 사고 – 과거의 정보를 학습하여 판단에 필요한 인사이트를 제시합니다. 

  • Real Time 실시간 – 시스템은 현재시점을 분석합니다. 

  • Self-Improving 자가개선 – 새롭게 학습되는 정보를 통해 스스로 개선해 나갑니다



Unsupervised Learning 비지도학습

Supervised Learning 지도학습

정의

  • 학습 시 출력 값에 대한 정보 없이(교사 없이) 진행되는 학습

  • 군집화, 밀도 추정, 차원축소, 특징 추출 등이 필요한 문제에 적합 

  • 출력 결과 값을 미리 알려주는 ‘교사(supervised)’가 존재하는 학습 

  • 주로 인식, 분류, 진단, 예측 등의 문제 해결에 적합 

사례 

동물과 관련된 데이터가 입력되면 수집된 데이터로부터 특징을 추출, 군집화, 추정을 통해 서로 다른 종으로 구분하여 분류

파충류, 포유류 등 종에 대한 분류지표와 기준을 이미 입력시킨 후 컴퓨터로 하여금 어떤 종이 파충류인지 또는 포유류인지 분류



다크트레이스는 사용자+디바이스+네트워크 행위에 대한 학습, 추론, 시각화가 가능합니다.



또한, Threat Visualizer 를 통해서 엔드포인트, 네트워크, 디바이스, 행위에 대한 모든 위협을 한눈에 모니터링 할 수 있습니다.



2019년의 주요 사이버 위협 들을 막기위한 인공지능, 머신러닝 기반 엔드포인트 보안 솔루션인 다크트레이스에 대한 도입 / 견적 문의는 아래의 아이마켓코리아 담당자에게 연락주시기 바랍니다.


(주) 아이마켓코리아
윤 용 비

대리 │ IT 솔루션 영업팀

TEL 02-3708-8365
E-mail : security.yun@imarketkorea.com
서울특별시 강남구 삼성동 삼성로512 삼성동빌딩 16층 우)135-090


Trackbacks 0 / Comments 0

MongoDB (몽고DB) 데이터 암호화 보안 솔루션, 보메트릭 (Vormetric Data Security Product)

작성자 : 아이마켓코리아 아이마켓코리아 / 날짜 : 2018.12.17 08:00 / 카테고리 : 보메트릭 암호화 솔루션



MongoDB (몽고DB)는 NoSQL DBMS(Database Management System)의 한 종류입니다. 최근 많이 사용되어 지고 있는 데이터베이스의 일종으로 크로스 플랫폼 도큐먼트 지향 데이터베이스 시스템입니다. 주로 빅데이터에 많이 사용되어 지고 있는 데이터베이스 시스템입니다. 



MongoDB의 특징

MongoDB는 MySQL의 테이블과 같은 스키마가 고정된 구조 대신 JSON 형태의 동적 스키마형 문서를 사용하는데, 이를 MongoDB 에서는 BSON이라고 부릅니다.


MongoDB는 가장 기본적인 데이터를 Document 라고 부릅니다. 이는 MySQL같은 RDBMS에서는 row에 해당된다. 이 Document의 집합을 Collection이라고 하는데, RDBMS에서는 Table에 해당된다. Collection의 집합은 DB이고, 이는 RDBMS에서도 동일합니다.


똑같은 조건으로 설계되었을 시 기존 RDBMS 속도보다 굉장히 빠르다는 장점이 있습니다. 이런 속도는 ACID를 포기한 댓가로 얻은 것입니다. 따라서 데이터 consistency가 거의 필요 없고 조인 연산을 embed로 대체할 수 있는 경우에는 Mongodb가 확실한 대안이 될 수 있습니다. 반대로 저장하는 데이터가 은행 데이터 같이 consistency가 매우 중요한 작업에는 MongoDB를 쓰기 매우 힘든 단점이 있습니다.




※ MongoDB의 아키텍쳐 설명 (출처 : https://www.mongodb.com/mongodb-architecture)



보메트릭 암호화 솔루션에서는 최근 많이 사용하고 있는 MongoDB에 대한 비정형데이터 암호화 솔루션을 제공하며, 높은 호환성을 구현하였습니다. MongoDB로 데이터베이스를 구축시 안전하고 효율적인 암호화 방법으로 탈레스 보메트릭(Vormetric Data Security Product)이 좋은 대안이 될 수 있습니다. 




MongoDB 암호화 : Thales Vormetric (탈레스 보메트릭) 활용

MongoDB는 데이터를 보호하도록 설계되어 강력한 인증, 역할 기반 액세스 제어, 통신 암호화, 강력한 감사 기능을 비롯한 다양한 데이터 보안기술을 제공합니다. Vormetric Data Security Product는 MongoDB의 암호화 방식을 강화하여 진정한 보안을 실현시킴으로써 보안 사고를 근절할 수 있도록 지원합니다.


▣ Mongo DB 사용시 보안 문제점


1. 특정 권한 계정의 접근

root/administrator 등의 특정 권한 계정을 통해 회사 네트워크 리소스에 접근하여 일상 업무를 수행할 수 있습니다. 그러나 이 계정 사용자가 악의를 품거나 자격 증명을 도난 당한 경우 심각한 데이터 유출 사고로 이어질 수 있습니다.


2. 데이터 기반 우회 공격

또 다른 위험한 데이터 보안 공격으로는 데이터베이스 엔진을 우회하여 해당 서버나 스토리지에 저장된 데이터를 노리는 수법이 있습니다. 기업의 비정형 파일과 정형 데이터베이스, 쿼리 보고서, 로그 파일, 그리고 민감한 정보나 규제를 받는 정보가 포함된 기타 데이터 세트가 공격의 표적이 되기 쉽습니다.



▣ 보안 문제 솔루션


1. 고성능 암호화

  • 탈레스의 고성능 암호화 기능은 MongoDB 보안을 강화시킵니다. Vormetric Transparent Encryption은 APT같은 악의적인 내부자 및 고급 멀웨어의 공격을 저지하고 규정을 준수하는 데 유용한 암호화, 액세스 제어, 보안 인텔리전스 기능을 통해 운영체제 및 파일 시스템 계층의 환경을 보호합니다. 

  • Vormetric Application Encryption을 사용하면 분석에 반드시 필요한 것은 아니지만 보고서의 필수 요소이며 MongoDB 환경에 노출되는 개별 필드(예: 주민등록번호 및 신용 카드)를 암호화하는 기능을 손쉽게 개발할 수 있습니다.


2. 통합 키 관리
Vormetric Enterprise Key Management는 MongoDB 환경의 암호키를 보호하고 관리하는 데 유용합니다.

3. 사용자 액세스 권한 통제
Vormetric Data Security Manager(DSM)는 키 관리 권한과 정책 관리 권한을 따로 배정할 것을 요구합니다. 즉, 한 명이 보안 작업, 암호키 또는 관리에 대한 전권을 행사할 수 없습니다. 또한 DSM은 관리자의 접근을 위해 2팩터 인증 방식을 지원합니다.



▣ 보메트릭 솔루션 도입시 장점 (MongDB)

  • MongoDB 환경에 저장되는 데이터(수신 데이터, 전송 보고서, 구성 파일, 감사 로그)에 대한 암호화, 중앙 집중식 키 관리, 사용자 액세스 권한 제어, 보안 인텔리전스 로그 기능을 제공합니다.

  • Vormetric Transparent Encryption은 애플리케이션 수정 등의 엔지니어링 프로세스를 거치지 않고도 복잡한 정형 및 비정형 데이터를 투명하게 보호할 수 있도록 지원합니다. 

  • Vormetric Application Encryption과 MongoDB 애플리케이션을 통합시킬 수 있는 API (Java 및 C / C ++)지원 도구 및 샘플코드를 포함한 툴을 제공하여 문서레벨 암호화 기능을 간단하게 추가할 수 있습니다. 

  • MongoDB 인프라에 저장된 데이터에 액세스하는 사용자, 프로세스 및 애플리케이션에 대한 보안 인텔리전스를 생성합니다. 

  • SLA를 유지하기 적합한 고성능 암호화 및 고가용성 데이터 보안 아키텍처를 제공합니다.


▣ 확장성 및 유연성
확장 가능한 본 플랫폼은 다른 솔루션들과는 달리, MongoDB에 저장된 데이터의 필드 단위나 관계형 데이터베이스의 특정 칼럼 단위로 데이터를 보호할 수 있도록 지원합니다. 뿐만 아니라 특정 디렉토리 또는 볼륨 내 모든 데이터를 보호할 수도 있습니다.

▣ 대다수 운영 체제와 호환 및 우수한 효율성
이 플랫폼은 업계에서 가장 다양한 운영 체제와 환경을 지원하며 Vormetric Data Security Manager(DSM)가 지원하는 고성능 중앙 집중식 관리 기능을 통해 운영 효율성을 보장합니다.





MongoDB Advanced Partner인 Thales eSecurity, Vormetric는 고성능 암호화 기능, 사용하기 쉬운 통합 키 관리 기능, 사용자 액세스 권한 제어 기능으로 MongoDB 보안을 강화하고 Vormetric Data Security Platform으로 데이터 액세스 보안 인텔리전스를 구성합니다.

 

Vormetric은 MongoDB 외에도 SAP Hana 등의 파트너쉽을 체결하였습니다.



MongoDB의 암호화 키 관리

Thales eSecurity의 온프레미스 키 관리 솔루션은 암호키 관리를 통합하고 중앙집중화시켜 데이터 저장 솔루션을 위한 안전한 암호키 저장소를 제공합니다. 


[Vormetric Key Management Work Flow]


Cloud Key Management 제품에는 FIPS 140-2 보안 키 스토리지를 사용한 중앙 집중식 멀티 클라우드 키 수명주기 가시성제공 및 키 관리를 위한 CipherTrust Cloud Key Manager와 nShield HSM기반의 Cloud Bring Your Own Key가 있습니다.


Thales eSecurity의 Vormetric Key Management시스코, 뉴타닉스, 몽고DB 등 KMIP(키 관리 상호운용성 프로토콜) 준수 암호화 솔루션의 키를 관리할 수 있는 네이티브 암호화 키 관리 기능을 탑재하고 있습니다. 


탈레스 보메트릭의 우수한 보안 솔루션으로 고성능의 비정형데이터 암호화, 안전한 암호화 키 관리까지 한번에 해결하실 수 있습니다.  


빅데이터에 많이 사용되는 도큐멘트 데이터베이스인 MongoDB(몽고 DB)의 암호화와 키 관리에 적합한 보메트릭 보안 솔루션에 대한 자세한 사항은 아래 아이마켓코리아 담당자에게 문의 주시면 친절하게 안내해드리겠습니다.



(주) 아이마켓코리아
윤 용 비

대리 │ IT 솔루션 영업팀

TEL 02-3708-8365
E-mail : security.yun@imarketkorea.com
서울특별시 강남구 삼성동 삼성로512 삼성동빌딩 16층 우)135-090



몽고db, Mongodb, 탈레스, 보메트릭, Thales Vormetric, 암호화, 데이터암호화, DB암호, 보안솔루션, 기업보안, 빅데이터, 빅데이터 암호화, 비정형데이터, 정형데이터, 로그데이터, DBMS, Thales esecurity, 암호키 저장, 암호키 관리, Vormetric Data Security Platform, 데이터 인텔리전스

Trackbacks 0 / Comments 0

5억명 개인정보 유출사고 발생,매리어트 그룹 지불결제 암호키 유출 의심

작성자 : 아이마켓코리아 아이마켓코리아 / 날짜 : 2018.12.16 14:42 / 카테고리 : nCipher HSM (Thales-HSM )

올해 11월 경 가장 큰 규모의 개인정보 유출 사고가 벌어졌습니다. 무려 5억명의 개인정보 유출이라는 초유의 사고로써 전 세계에서 가장 유명한 호텔 사업장을 가진 매리어트 인터내셔널(Marriott International) 그룹의 스타우드(Starwood) 숙박 예약 데이터베이스가 해킹 당하여 일어난 사고 입니다. 


더욱더 놀라운 사실은, 개인정보 유출이 일시적으로 일어난 것이 아니라 2014년 부터 지속적으로 유출되고 있었고 이것을 최근에야 알았다는 것입니다. 



해커들이 탈취한 데이터에는 3억 2천 7백만명의 스타우드 숙박객의 이름, 주소, 생년원일, 전화번호, 이메일 주소, 여권 번호, 예약 이력, 결제 등 민감한 주요 개인정보들이 있었습니다. 



특히, 지불카드와 관련된 정보도 저장되어 있기에 금융관련 범죄로 이어질 수 있었습니다. 매리어트 측에서는 상용화 암호 알고리즘 중에서 가장 강력하다고 알려진 AES-128로 암호화 되어 있다고 주장하고 있습니다. 하지만, 이것은 암호키가 유출되었다면 아무런 방어가 되지 못한 다는 점을 잘 모르고 있습니다. 


개인정보 유출의 규모가 크고, 호텔의 숙박 했던 사람들의 정보 중에 주요인사가 많다보니 소송의 규모가 커지고 있습니다. 미국의 한 법무사와 보조 자문기관에서는 메릴랜드 주에서 개인정보 유출과 관련하여 소송을 걸었고 이들은 한때 페이스북 개인정보 유출사고때 소송을 건 전력이 있습니다. 


유출사고의 여파로 인해 메리어트의 주가는 6% 이상 폭락하였습니다. 




특히, 지불결제 정보가 저장된 데이터가 유출되었는데, 암호키가 유출되었는지가 쟁점이 될 것으로 보입니다. 해당 키까지 유출되었다면, 고객의 카드정보로 무단 결제 및 인출이 가능하기 때문입니다. 


이번 사고의 문제점은 1차적으로 고객의 개인정보를 암호화하여 저장하지 않은 데에 있습니다. 미국의 경우에는 소송이 많기 때문에 민감한 문제지만, 5억명 이상의 개인정보를 저장하고 있는 그룹사가 고객의 정보를 안전하게 보호하지 않았을 뿐만 아니라 유출된 사실도 거의 4년 가까이 모르고 있었다는 사실에 많은 충격을 안겨주고 있습니다.


무엇보다 중요한 것은 지불결제(카드 정보)가 유출되었는데 AES-128 상용화 알고리즘으로 암호화 되었지만 암호키의 안전성이 확보되지 않았다는 것입니다. 



암호키가 탈취되었다면, 상용화 알고리즘 암호화는 효과를 발휘하지 못합니다. 아무리 견고한 금고라도 열쇠가 있다면 쉽게 열리는 것과 마찬가지인 이치입니다. 


암호키의 생성부터 보관, 관리, 페기에 관한 일련의 과정은 매우 중요합니다. 특히, 해킹 사고가 발생했을때 안전한 암호화와 물리적으로 분리된 암호키에 따라 피해규모는 많이 달라집니다. 



암호키에 대한 안전한 물리적 분리 저장 : Thales HSM 

아이마켓코리아에서 공급하는 Thales HSM은 암호키를 안전하게 분리 저장하고 생성 및 권한 부여, 접근 제어, 폐기까지 가능한 암호키 전용 보안 장비로써, 물리적으로 완전히 분리된 공간에 암호키를 저장하기 때문에 해킹 사고시, 데이터베이스 서버가 해킹당해도 암호키를 안전하게 보호할 수 있습니다. 



HSM 이란?

HSM은 (Hardware Security Module)의 약자로써 암호키를 생성하고 저장하는 역할을 담당하는 암호화 전용장비를 말합니다. 암호키가 인증, 서명, 암호화 등 다양한 분야에서 활용되면서 암호키의 중요성은 높아졌습니다. 

이러한 암호키에 대한 무결성과 안전이 중요해졌습니다. HSM은 키 생성, 교환, 백업, 보관, 라이프사이클 관리 등의 기능을 가장 안전하고 편리하게 관리하는 보안 장비입니다.



HSM의 주요 기능

  • 하드웨어 기반의 암호화 연산 : 키 생성, 전자서명, 키 저장 및 백업 기능 제공

    1. 호스트 서버의 암호 연산 부하를 경감하고 서버 가용성이 증대됩니다.


  • 키의 사용자에 대한 정책 : 접근 제어

    1. 관리자 권한의 강력한 분리 

    2. 관리자를 위한 위한 강력한 인증

    3. 상호 감독을 위한 강력한 이중 통제

    4. 성능 증대를 위한 프로세싱 분리

    5. 물리적 보호를 위한 변조 방지 기술

  • 비대칭 형 암호화 연산에 사용되는 개인 키를 하드웨어 보안과 안전한 관리


HSM을 왜 사용해야 할까요?

  • 소프트웨어 기반 암호화 모듈 보다 뛰어난 보안성 및 운영상의 강점

  • 암호키가 물리적으로 분리된 암호화 저장소 (HSM)에 저장되기 때문에 데이터베이스 해킹시에도 암호화 키를 안전하게 보호

  • 하드웨어 키 보호 시스템은 논리적으로 접근이 불가능, 물리적인 접근시 키 값이 자동 삭제

  • FIPS 140-2 Level 3 및 CC EAL 4+ 인증을 받은 제품으로 뛰어난 신뢰성 보장

  • 백업의로 인한 키 관리의 어려움을 해결

  • 분실에 대비한 중앙집중적인 암호 키 관리가 가능

  • 내부자에 의한 키 탈취의 문제점을 해결 (접근 제어)



하드웨어 암호화 모듈 (HSM) 중에서 GPHSM은 크게 2가지 종류로 분류되고 있습니다. 서버 내장형 암호화 모듈인 Thales nShield Solo 제품과 외부에서 네트워크 연결로 사용되고 있는 Thales nShield Connect 제품이 있습니다. 



Thales nShield Solo

  • 내부 서버에 장착하는 하드웨어 모듈
  • PCIexpress 슬롯에 장착하기 때문에 빠른 속도와 높은 보안성을 자랑
  • 카드 슬롯 형태이기 때문에 장소를 적게 차지하는 강점 보유


Thales nShield Connect

  • 외부 서버에 네트워크 연결형태로 장착하는 하드웨어 모듈
  • 네트워크 연결형이기 때문에 탈부착 및 설치가 쉬운 장점 보유
  • 분리 및 이동이 편리한 장점을 가지고 있음




Thales 社의 HSM은 전세계에서 가장 많이 사용되고 있는 HSM으로 전세계 GPHSM 점유율의 70% 정도를 차지하고 있는 우수한 기술력을 자랑하고 있습니다. Thales 그룹은 40년 이상 방위산업 분야에서 노하우를 바탕으로 신뢰성 있는 보안 제품을 생산하고 있습니다. 




또한, 마이크로소프트 골드 파트너와 오라클 인증 파트너로 우수한 호환성을 자랑합니다. 



미 국방성의 FIPS 140-2 Level 3 및 Level 2 인증을 받은 제품으로 신뢰성 있는 제품입니다.



※ 아이마켓코리아는 ㈜인터파크와 그룹사에 하드웨어,소프트웨어,보안컨설팅, IT기술지원 등 IT부문의 SI를 제공하고 있습니다.



아이마켓코리아 탈레스 HSM 제품을 선택하셔서 개인정보 유출 시에도 암호 키의 보호와 완벽한 데이터 보안 환경을 구축하기 바랍니다.  탈레스 HSM 제품에 대한 문의는 아래의 담당자에게 연락주시기 바랍니다.



(주) 아이마켓코리아
윤 용 비

대리 │ IT 솔루션 영업팀

TEL 02-3708-8365
E-mail : security.yun@imarketkorea.com
서울특별시 강남구 삼성동 삼성로512 삼성동빌딩 16층 우)135-090



매리어트, 쉐라톤, 스타우드, Marriott International, 리츠 칼튼, starwood, hsm, 아이마켓코리아, 하드웨어암호화모듈, 암복호화, 암호키, 해킹, 개인정보, 개인정보호법, 개인정보보안, 암호화키, 유출사고, 탈레스, thales, hsm, fips 140-2, ssl, aes128

Trackbacks 0 / Comments 0

Blog Information

아이마켓코리아

보안솔루션, HSM, 인증보안, DLP 솔루션, 암호화 장비, 기업서버 판매, 보메트릭, 센스톤, 다크트레이스

공지사항

블로그 검색

Calendar

«   2018/12   »
            1
2 3 4 5 6 7 8
9 10 11 12 13 14 15
16 17 18 19 20 21 22
23 24 25 26 27 28 29
30 31          

방문자 통계

  • 전체 : 371,409
  • 오늘 : 10
  • 어제 : 82
(주) 아이마켓코리아
주소 : 서울시 강남구 삼성로 512 삼성동빌딩 16층
대표이사 : 남인봉 | 사업자등록번호 : 104-81-58502
TEL : 02-3708-8254 | Mail : raykim7@imarketkorea.com
Copyright © imarketkorea.Co,Ltd All Rights Reserved.