드림시큐리티 “FIDO2 생체인증으로 AI 해킹 시대 대응”
아이티데일리 (IT DAILY) ·
✦ AI 요약
금융권에서 7개 금융회사의 침해사고가 연속 발생했고, 금융보안원도 AI 에이전트 기반 공격 시도를 탐지했다고 발표했다.
금융당국은 외부 인력과 임직원이 사용하는 시스템, 특히 인터넷에 노출된 업무 지원 서비스를 원인과 공격 대상으로 지목했다.
드림시큐리티는 FIDO2 기반 생체인증과 제로트러스트 접근 통제를 결합한 대응을 제안하고, 매직 FIDO와 매직 ICAM을 소개했다.
금융권에서 연속된 침해사고와 AI 에이전트 기반 공격 시도가 확인되면서 계정 보호와 접근 통제 필요성이 부각되고 있다. 지난달 말 이후 은행·저축은행·캐피털사 등 7개 금융회사에서 침해사고가 연속 발생했다. 금융보안원도 금융권을 대상으로 한 AI 에이전트 기반 공격 시도를 탐지했다고 발표했다.
금융당국은 침해사고 원인으로 대출모집인·위탁업체 등 외부 인력 및 임직원이 사용하는 시스템을 지목했다. 특히 공격자는 인터넷에 노출된 업무 지원 서비스를 겨냥한 것으로 파악됐다. 공격 방식은 인증 절차를 우회한 뒤 정보를 조회하는 형태였다.
드림시큐리티는 7일 FIDO2 기반 생체인증과 제로트러스트 접근 통제를 결합하는 방안을 제안했다고 발표했다. 이번 제안의 목적은 잇단 계정 탈취 위협에 대응하는 데 있다.
드림시큐리티는 이번 사고를 망분리 중심 보안의 한계를 보여주는 사례로 분석했다. AX 추진 과정에서 클라우드·오픈 API·서비스형 소프트웨어(SaaS) 등 서비스 연동이 확대되고 있다고 봤다. 이에 따라 내부망의 외부 접점도 증가하고 있다고 설명했다.
드림시큐리티는 인증·인가가 미작동하면 망분리 상태에서도 정보 유출이 가능하다고 설명했다. AX로 외부 연동이 늘어난 환경에서는 망분리만으로 충분하지 않다는 판단 아래 FIDO2 생체인증과 제로트러스트를 결합한 대응책을 제시했다.
회사의 첫 방안은 비밀번호 없는 FIDO2 기반 생체인증이다. 개인키·생체정보의 저장 위치는 단말 한정이다. 이에 따라 서버 침해 시 재사용 가능한 인증정보 유출 위험을 줄일 수 있다. 또한 비밀번호 탈취·대입이 불가한 구조여서 크리덴셜 스터핑 위험도 감소한다.
드림시큐리티는 이를 구현하는 제품으로 '매직 FIDO(Magic FIDO)'를 공급한다. '매직 FIDO(Magic FIDO)'는 FIDO v1.0, FIDO2를 지원한다. 또한 FIDO 얼라이언스 인증, GS인증을 획득했다.
두 번째 방안은 제로트러스트 기반 접근 통제 체계를 수립하는 것이다. 이를 위한 드림시큐리티의 솔루션은 신원인증·권한 관리 '매직 ICAM'이다. '매직 ICAM'은 접근 주체의 신원·자격증명·권한을 중앙에서 관리해 서비스 일원화와 자동화 기능을 제공한다.
'매직 ICAM'은 상황·사용자별 MFA 정책 수행을 지원한다. 또한 API 게이트웨이(Gateway) 연계를 기반으로 다양한 보안 서비스·정보시스템의 상호연계를 지원한다.
오석주 드림시큐리티 대표는 모든 취약점을 사전에 제거하기는 어렵다는 점을 전제로, 대안으로 인증 등 기초 보안을 재점검해야 한다고 밝혔다. 이어 오 대표는 드림시큐리티가 매직 FIDO를 기반으로 금융권과 공공기관을 지원해 안전하고 편리한 패스워드리스(Passwordless) 환경 전환을 돕겠다는 방침을 밝혔다.
출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=242070
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 아이티데일리 (IT DAILY)
원문 확인이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.