KISA에서 발표한 생체인식기반 간편 공인인증 가이드라인의 보안 요구사항으로 부적합한 사항들은?
ⓐ 루팅 및 탈옥 등 스마트폰이 불법 변경되면 모든 저장소에 접근이 가능하여 안전한 하드웨어 저장소를 활용할 것을 권고한다.
ⓑ 생체정보 등의 로컬인증 실패 횟수는 제한하지 않되 비밀번호 등은 실패 횟수를 제한하여야 한다.
ⓒ 장치의 오인식률(FAR)은 5%미만이어야 한다.
ⓓ 스마트폰 내 지문인식 장치의 취약점이 발견되는 즉시 보안조치가 이루어져야 한다.
-
-
-
-
해설
생체인식기반 간편 공인인증 가이드라인의 보안 요구사항
∘ 루팅(Rooting)⋅탈옥(Jail-Break) 등 스마트폰이 불법 변경된 환경에서는 모든 저장소에 접근이 가능하기 때문에, 물리적으로 독립된 안전한 하드웨어 저장소를 활용하는 것을 권고한다.
∘ 비밀번호, 생체정보 등 전자서명생성정보 접근을 위한 로컬인증 실패 시 횟수를 제한하여야 한다.
∘ 스마트폰 내 지문인식 장치의 FAR(오인식률)은 1/50,000을 지원하여야 하며, FRR(오거부율)은 2~3% 이하를 지원하여야 한다.
∘ 위조지문 등 스마트폰 내 지문인식 장치의 취약점이 발견되는 즉시 보안조치가 이루어져야 한다.
∘ TEE(Trusted Execution Environment, 신뢰된 실행 환경) 클라이언트와 TA(Trusted Application, 신뢰된 애플리케이션)는 신뢰된 상호인증을 수행하는 것을 권고한다.
<오답피하기>
③ ⓑ 비밀번호, 생체정보 등 전자서명생성정보 접근을 위한 로컬인증 실패 시 횟수를 제한하여야 한다. ⓒ 스마트폰 내 지문인식 장치의 FAR(오인식률)은 1/50,000을 지원하여야 한다.