• 제목/요약/키워드: 권한 통제

검색결과 172건 처리시간 0.023초

산업기술 보호 관리실태 및 발전방안에 관한 연구 (A Study on the Real Condition and the Improvement Directions for the Protection of Industrial Technology)

  • 정태황;장항배
    • 시큐리티연구
    • /
    • 제24호
    • /
    • pp.147-170
    • /
    • 2010
  • 본 연구는 산업기술 보호를 위한 관리적 발전방안을 마련하기 위하여 공공기관, 대기업, 중소기업 등을 대상으로 관리적 보안실태에 대해 조사 분석을 실시하였으며, 그 결과는 다음과 같다. 첫째, 보안정책을 효과적으로 실행할 수 있는 기반 구축이 필요하다. 조사대상 대부분이 보안규정을 잘 관리하고 있으나 보안규정을 지키거나 지속적으로 개선하려는 노력이 부족한 것으로 나타났다. 이를 개선하기 위하여 보안전담조직과 보안담당자 운영방법을 개선할 필요가 있으며, 보안규정을 모든 구성원에게 알리고 보안업무 수행을 위한 팀 간 업무 공조체계를 이룰 수 있는 조직문화를 활성화 할 필요가 있다. 이와 함께 지속적인 보안점검과 보안감사를 통해 보안의식을 향상시키고, 보안규정 준수 여부를 직원업무평가에 반영함으로써 보안정책을 가시화 할 필요가 있다. 둘째, 보안활성화를 위한 보안투자가 필요하다. 기술 유출경로와 수단이 다양화 첨단화 되어가고 있을 뿐 아니라 복잡하고 빠른 속도로 변화하기 때문에 관련 전문기관인 국가정보원, 한국인터넷진흥원, 정보보호 컨설팅 전문기업, 관련 대학 및 연구소 등과의 협조채널 유지하고, 필요에 따라서는 보안 전문기관으로부터 outsourcing 도입을 검토할 필요가 있다. 특히 공공기관이나 대기업에 비해 보안정책 운영실태가 미흡한 중소기업은 조직 규모나 재정적 여건을 감안하여 보안관리 능력을 보강할 수 있도록 국가적인 차원의 지원시스템을 증가할 필요가 있다. 셋째, 산업기술 유출의 주체는 사람으로 인력관리가 중요하다. 신규 입사자와 임직원을 대상으로 하는 정기적인 교육률은 높은 것으로 평가되나 핵심기술에 접근하는 임직원과 제3자로부터의 보안서약서 작성과 중요자산에 대한 접근권한이 변경될 때 접근권한 변경 적용과 같은 업무의 활성화가 필요하다. 중요기술을 다루는 사람에 한하여 신원조사를 실시할 수 있는 여건조성이 필요하며, 퇴사자에 대한 보안서약서 징구와 정보시스템에 대한 접근권한 제거, 계정삭제와 같은 퇴직자 관리를 강화할 수 있어야 한다. 넷째, 중요한 자산에 대한 관리와 통제를 강화해야 한다. 자산에 대한 목록과 관리기준은 비교적 잘 정리되어 있으나 자산의 중요성에 따른 등급화작업의 활성화와 자산의 유출 및 손상의 경우를 대비한 영향 정도를 평가할 수 있는 작업이 필요하다. 자산에 대한 중요도는 시간흐름 및 업무특성에 따라 변화되기 때문에 주기적인 자산평가 작업과 분류작업을 통해 사용자별로 권한을 설정할 수 있어야 한다.

  • PDF

정부청사의 효율적 방호·보안관리를 위한 법령체계 정비방안에 대한 소고 (A Study on Streamlining the Legal Framework for the Efficient Management of Protection and Security of the Government Complexes)

  • 신형석
    • 시큐리티연구
    • /
    • 제61호
    • /
    • pp.39-57
    • /
    • 2019
  • 행정안전부장관의 '정부청사 보안관리'라는 권한행사는 조직법(정부조직법)만으로는 불충분하며, 이를 규율하기 위해서는 구체적인 내용과 한계를 설정하는 작용법(개별법)을 제정할 필요가 있다. 정부청사의 방호·보안 관련규정을 포함하고 있는 현행 「정부청사관리규정」(대통령령)은 법률상의 근거가 없는 법규명령으로 현 헌법체계와 부합되지 아니하며 그 법규성에 의문이 제기된다. 동 규정은 청사의 수급 및 관리, 청사의 취득 및 처분, 청사의 시설관리 등에 한정하여 규율하는 경우에는 공물관리법의 성격을 가진다고 할 수 있다. 그러나 동 규정은 '청사의 출입제한 및 통제' 등 시설보안 및 질서유지와 같은 행정청의 고권적 행위를 포함하고 있어 공물경찰법의 성격도 아울러 가지고 있다. 이에 대한 입법개선 방안으로 청사의 수급·배정 등을 규율하고 있는 「정부청사관리규정」은 그대로 유지하되, 청사의 출입관리 등 행정주체의 고권적 행위를 규정하고 있는 방호·보안관리와 관련된 조문은 법률로 상향 조정할 필요가 있다. 또한 정부청사 방호직무 수행자인 방호관(일반직공무원)의 법률상 권한 부재로 현장 방호직무 수행 간 대응력 확보에 한계가 있어 근거법 명시를 통한 방호인력의 직무권한 확보가 요청된다. 정부청사 방호·보안 관련 법률의 주요내용은 출입자의 행위제한, 방호인력의 직무권한 및 의무, 무기의 사용, 방호인력에 대한 교육·훈련, 벌칙 등과 같이 국민의 권리제한과 의무부담과 관계되는 법률유보사항은 개별법에 반드시 포함될 필요가 있다.

한글 문서 접근 제어시스템 구현 (Implementation of the Access Control System for Hangul Document System)

  • 장승주
    • 한국정보통신학회논문지
    • /
    • 제22권2호
    • /
    • pp.323-329
    • /
    • 2018
  • 본 논문은 한글 문서에서 허가된 사용자만 문서를 사용할 수 있도록 하는 접근 제어 시스템을 구현한다. 본 논문에서 구현하는 시스템은 한글 문서 헤드 정보를 특정 형식으로 변형 설계 및 구현한다. 한글 문서 헤더 정보에서 특정 필드의 기능을 특정 형식으로 만들어 접근 정보를 갖지 않은 사용자는 문서를 열어서 볼 수 없도록 한다. 접근 허용정보를 가진 사용자는 한글 파일에 접근이 가능하도록 한다. 이렇게 함으로써 중요한 한글 문서에 대한 접근 권한을 통제할 수 있도록 한다. 본 논문에서는 제안하는 내용에 대해서 구현하고 실험을 수행하였다. 실험을 수행한 결과 접근제어시스템이 정상적으로 잘 동작됨을 확인할 수 있었다.

인트라넷 보안을 위한 ACM기반 웹 보안 접근 제어 시스템의 설계 및 구현 (Design and Implementation of ACM-based Web Security Access Control System for Intranet Security)

  • 조남덕;박현근
    • 정보처리학회논문지C
    • /
    • 제12C권5호
    • /
    • pp.643-648
    • /
    • 2005
  • 기업들이 많이 사용하고 있는 인트라넷 시스템은 기본적으로 사용자인증을 거치지만, 인가된 사용자임을 가장한 악의의 사용자들에 의해, 또는 웹 브라우저의 다양한 기능을 통한 사용자들의 실수로 정보가 유출, 편집, 삭제될 수 있다. 따라서 이러한 정보에 대해서 비합법적인 사용. 부분적인 조작을 통한 자료의 변형 또는 도용 등의 불법적 유출을 막기 위한 방법이 필요하다. 본 논문에서는 인트라넷상의 정보를 보안하기 위해 효율적인 보안정책을 세움으로써 유연성 있는 ACM기반 웹 보안 접근제어(Web Security Access Control)시스템을 제안한다. 웹 보안 접근 제어 시스템은 인트라넷 정보에 대하여 암/복호화를 수행함으로써 보안기능을 강화하였을 뿐만 아니라 기업의 부서 간 민감한 정보의 공유에 대하여 해당 보안 페이지에 권한을 달리 함으로써 효과적이고 유용한 접근 통제를 수행한다. 또한 클라이언트 PC의 여러 가지 기능 제어를 통해 악의적인 혹은 실수로 인한 정보유출을 방지한다.

통합관리센터를 이용한 인증 모델에 관한 연구 (A Study on the Authentication Model using Integrated Management Center)

  • 진광윤;최신형;서장원
    • 한국산학기술학회논문지
    • /
    • 제11권2호
    • /
    • pp.576-583
    • /
    • 2010
  • u-City에는 다양한 정보화 기기들이 존재하며, 정보화 기기 사이를 연결하는 다양한 네트워크 기술이 존재한다. u-City의 핵심 요소인 통합관리센터는 u-City 내의 모든 서비스를 처리하도록 설계되었으며, 도시를 통제하는 중요한 기능을 수행한다. 따라서 사용자의 인증 및 보안을 처리하기 위한 기술이 요구되며 이러한 기술은 통합관리센터에 필수적으로 구현되어야 한다. 본 논문에서는 기존의 인증 기술에 대해 설명하고, u-City 네트워크 환경에 적합한 인증방법과 절차를 제안한다. 제안된 u-City 인증 모델은 u-City에 존재하는 정보화 단말기와 사용자를 인증하여 정당한 사용자에게만 IP를 할당하고, 할당된 사용자에 대해 정책에 따라 차별화된 권한을 부여함으로써, 통합관리센터의 보안에 중요한 역할을 한다.

안드로이드 어플리케이션 위변조 방지를 위한 방안 연구 (Study on Mechanism of Preventing Application Piracy on the Android Platform)

  • 이광형;김재용
    • 한국산학기술학회논문지
    • /
    • 제15권11호
    • /
    • pp.6849-6855
    • /
    • 2014
  • 최근 다양한 형태의 서비스를 제공하기 위해 스마트폰의 활용도가 증가함에 따라 안드로이드 앱의 활용에 대한 안전성과 신뢰성 등 보안 문제가 이슈화되고 있다. 안드로이드 앱은 apk 파일 형태로 활용되며, 몇몇의 중요 파일에 의해 실행이 된다. 하지만 이러한 apk파일에 악의적인 소스코드가 삽입되어 통제권 상실이나 권한탈취 등 부정사용에 대한 대상이 될 수 있다. 본 논문은 안드로이드 환경에서 앱의 소스코드 부정사용에 관한 위협을 정의하고, 분석 결과를 기반으로 안드로이드 앱 소스코드 부정사용을 방지하기 위한 방안을 제안한다. 본 논문에서는 불법으로 위변조된 안드로이드 앱을 탐지하고 일반 사용자의 안드로이드 디바이스에 설치되는 것을 방지하기 위한 제 3기관을 이용하여 안드로이드 앱의 무결성을 제공하는 시스템을 제안한다. 제안하는 기법은 일반 사용자와 안드로이드 앱을 제공하는 서비스 서버로만 구성되어 있는 기존의 안드로이드 앱 제공 서비스 시스템과 다르게 안드로이드 앱의 무결성 검증과 사용자 등록을 위한 신뢰할 수 있는 제 3기관을 추가하여 안전한 안드로이드 앱을 제공한다.

지방분권의 방향과 과제 (Direction and Task of the Oecentralization of Power)

  • 박종관
    • 한국콘텐츠학회논문지
    • /
    • 제14권7호
    • /
    • pp.161-168
    • /
    • 2014
  • 지방분권은 국가와 지방자치단체의 권한과 책임을 합리적으로 배분하는 것으로 본 논문은 한국형 분권국가 추진을 위해 우선, 분권화와 관련된 선행연구를 고찰하였다. 다음으로 학자나 전문가를 대상으로 지방분권 정도의 평가와 분권방향 등을 살펴보았다. 마지막으로 지방분권을 위한 과제를 도출하였다. 지방분권 과제는, 첫째, 조직구성의 자율성 확대이다. 지방자치단체의 조직구성은 지방의 직무의 내용에 따라 정해지는 것이 바람직하다. 둘째, 인사운영(정원운영)의 자율권 확보이다. 지방자치단체의 정원과 인력관리는 중앙이 획일적으로 통제하기보다는 지방이 주체적으로 처리하는 것이다. 또한 이에 대한 견제와 감독은 당해 지방의회와 시민단체, 지역 주민에게 맡기는 것이 필요하다. 셋째, 재정분권 확대이다. 재정분권 확대는 우선, 자치재정권의 확충으로 법률이 정하는 범위 내에서 조례에 의해 자율적으로 세율을 결정할 수 있어야 한다. 다음으로 국세의 지방세 전환을 통한 재정분권 확대 등이 필요하다. 또한 재정분권의 확대를 위해 지방소득세와 지방소비세의 확대가 필요하다. 지방분권은 어느 한 분야의 분권으로 이루어지는 것이 아니고 조직, 인사, 재정 등 다양한 분야의 기능을 이양하는 등 많은 노력이 필요하다.

초등학교 홈페이지에서의 불건전 정보 유통 및 개인정보 노출 실태 분석 (An Analysis on the Status of Inappropriate Material Posting and Personal Information Exposure in Elementary Schools' Web Sites)

  • 김민기
    • 정보교육학회논문지
    • /
    • 제8권4호
    • /
    • pp.489-500
    • /
    • 2004
  • 본 논문에서는 244개 국공립 초등학교 홈페이지를 직접 접속하여 불건전 정보 유통과 개인정보 노출 측면에서 학교 홈페이지의 안전 실태를 조사하였다. 홈페이지 게시판에 음란물과 상업성 광고들이 나타나는 학교가 62.7%에 달하였으며, 87.3%의 학교가 학생들의 사진, 주소, 전화번호와 같은 학생의 개인정보를 노출시키고 있었다. 분석 결과 불건전 정보의 유통은 대부분 자동등록 프로그램에 의한 것으로, 이는 무분별한 게시판 개설 및 부적절한 관리에 기인한다. 이와는 대조적으로 개인정보 노출은 교사와 학생들의 부주의한 정보관리에서 비롯되었다. 이것은 교사와 학생들이 개인정보 노출에 따른 위험성을 제대로 알지 못하고 있다는 것을 나타내는 것이다. 따라서 안전한 학교 홈페이지의 구축과 이용을 위해서는 먼저 실명에 의한 회원관리와 게시판 사용권한에 대한 통제가 강화되어야 한다. 그리고 현재 학교 홈페이지에 나타나는 역기능은 물론 잠재적 위험요인에 대한 교사의 올바른 인식이 필요하다.

  • PDF

소셜 네트워크 환경에서 동적 신뢰 중심의 접근 제어 모델에 관한 연구 (Study on Dynamic Trust-based Access Control in Online Social Network Environment)

  • 백승수;김승주
    • 정보보호학회논문지
    • /
    • 제23권6호
    • /
    • pp.1025-1035
    • /
    • 2013
  • 최근 10여 년간 온라인 소셜 네트워크(Online Social Network, OSN)의 사용인구가 폭발적으로 증가하고 있고 우리 생활에서 빼 놓을 수 없는 요소가 되었다. OSN은 개인뿐만 아니라, 그룹, 조직, 그리고 지정학적 위치, 시간적 제약조건까지 극복하는 시공을 초월한 사회적 관계의 확장을 가져오고 있다. 이러한 관계 및 정보공유의 확장은 사생활 노출, 무분별한 정보 공유, 거짓 정보의 전파 등 많은 부작용을 낳기도 한다. 이러한 부작용을 통제하기 위해 MAC, DAC, RBAC 등 기존의 접근제어 방법이 사용되었으나, 사용자 간의 접근 허용의 범위가 고정되어, 지속되는 관계 변경에 따른 접근 범위의 제한이 어렵고, 그러므로 변화하는 사용자의 악의적인 행동에 대한 대책이 미흡하다. 본 논문에서는 OSN 환경에 맞는 사용자간 동적 신뢰 중심의 접근제어 모델을 제안하여 사용자의 신뢰도의 변화에 따라 접근 권한을 변화시켜 사용자의 악의적인 행동 변화를 제어토록 하겠다.

복합 이벤트를 이용한 패턴 기반 RFID 물류 프로세스 트리거링 (Pattern-based RFID Logistic Process Triggering Using Complex Event)

  • 유영웅;배혜림;;구훈영
    • 한국전자거래학회지
    • /
    • 제14권4호
    • /
    • pp.315-332
    • /
    • 2009
  • 물류 프로세스는 일반적인 비즈니스 프로세스와는 달리, 서로 이질적인 조직이 참여하여 프로세스를 진행한다는 특징을 보인다. 따라서 각 참여조직들 간의 상호작용을 제어하면서 프로세스를 수행하는 것이 필요하다. 프로세스의 실행이라는 측면에서 이를 제어하는 가장 좋은 대안으로 비즈니스 프로세스 관리(BPM) 시스템을 들 수 있으나, 참여조직 간의 프로세스 소유권과 접근 권한 관리 문제와 함께, 현재의 일반적인 상용 시스템들은 참여조직 간의 상호작용을 관리하기 위한 기능을 거의 제공하지 못한다는 문제점을 안고 있다. 또한 RFID 기술 기반의 물류 환경에서, RFID 이벤트의 적용과 처리를 지원하는 물류프로세스 관리에 대한 고려가 미흡한 실정이다. 따라서 본 연구에서는 물류 환경에서 발생하는 다조직 프로세스를 RFID 이벤트 기반의 통제를 위한 새로운 방법론을 제시하고자 한다. Interworkflow(워크플로우 간) 패턴으로 표현되는 참여조직들 간의 프로세스 자동 트리거링(Auto-Triggering)을 위하여 ECA(Event-Condition-Action) 규칙에 복합이벤트(Complex Event)를 활용한 RFID 이벤트 기반의 RFID-based ECA 규칙을 제공한다.

  • PDF