Åä±ÙÈ ±â¼úÀÇ ±¸¼º°ú º¸¾È ¿ä±¸ »çÇ×
[º¸¾È´º½º=½É»ó±Ô Æ柽ÃÅ¥¸®Æ¼ ½Å±â¼ú°³¹ßÆÀÀå] ÅäÅ«È ±â¼ú(Tokenization)Àº ±ÝÀ¶ °Å·¡ Á¤º¸¸¦ º¸È£Çϱâ À§ÇØ 2005³â¿¡ Á¦¾ÈµÇ¾úÀ¸¸ç ÃÖ±Ù¿¡´Â °³ÀÎÁ¤º¸ º¸È£¸¦ À§ÇÑ DB¾ÏÈ£È ±â¼ú·Î ¸¹Àº ÁÖ¸ñÀ» ¹Þ°í ÀÖ´Ù. ÅäÅ«È ±â¼ú ÀÚü´Â À̷лóÀ¸·Î ¾ÈÀüÇÑ ±â¼úÀÌÁö¸¸, ÅäÅ«È ±â¼úÀÇ ÇÙ½ÉÀÎ ÅäÅ« »ý¼º ¹æ¹ýÀ» ½ÇÁ¦·Î ±¸ÇöÇÏ´Â µ¥¿¡ ÀÖ¾î¼ ¸¹Àº º¸¾È ¹®Á¦°¡ ¾ß±âµÉ ¼ö ÀÖ´Ù.
º» °í¿¡¼´Â Àǻ糼ö·Î ÅäÅ«À» »ý¼ºÇÏ´Â ¹æ¹ýÀÇ ¹®Á¦Á¡µéÀ» »ìÆ캸°í ¾ÈÀüÇÑ ÅäÅ« »ý¼º¹ýÀÎ ¼Ó¼ºÀ¯Áö ¾ÏÈ£È ¹æ¹ý¿¡ ´ëÇؼ 2ȸ·Î ³ª´©¾î »ìÆ캸°íÀÚ ÇÑ´Ù.
ÅäÅ«È(Tokenization) ±â¼úÀ̶õ
ÅäÅ«È ±â¼úÀº À¯ÃâµÇÁö ¾Êµµ·Ï º¸È£µÇ¾î¾ß ÇÏ´Â µ¥ÀÌÅ͸¦ ÅäÅ«(token)À¸·Î ġȯÇÑ µÚ¿¡ ¿øº» µ¥ÀÌÅ͸¦ ´ë½ÅÇÏ¿© ÅäÅ«À» »ç¿ëÇÏ´Â ±â¼úÀÌ´Ù. À¯Ãâ·ÎºÎÅÍ º¸È£µÇ¾î¾ß ÇÏ´Â µ¥ÀÌÅÍ´Â Áֹεî·Ï¹øÈ£, ÀºÇà °èÁ ¹øÈ£³ª ½Å¿ë Ä«µå ¹øÈ£ µîÀÇ ±ÝÀ¶ °Å·¡ Á¤º¸, ÀÇ·á ±â·Ï, ¹üÁË ±â·Ï, ¿îÀü¸éÇ㳪 Â÷·® µî·Ï¹øÈ£ µîÀÇ ÀÚµ¿Â÷ °ü·Ã Á¤º¸, ÁÖ½Ä °Å·¡ Á¤º¸ µîÀÌ ÀÌ¿¡ ÇØ´çµÈ´Ù.
ÀÌ·¯ÇÑ Á¤º¸µéÀº °³ÀÎÁ¤º¸¸¦ ´ã°í Àֱ⠶§¹®¿¡ Åë½Å °úÁ¤¿¡¼ À¯ÃâµÇ°Å³ª ȤÀº ¼¹ö ³»ºÎ¿¡ ÀúÀåµÈ µ¥ÀÌÅÍ°¡ À¯ÃâµÇ¾úÀ» °æ¿ì¿¡ Å« ÇÇÇظ¦ °¡Á®¿Ã ¼ö ÀÖ´Ù. ÅäÅ«È ±â¼úÀº °³ÀÎ Á¤º¸ÀÇ À¯Ãâ À§ÇèÀÌ ÀÖ´Â Àü¼Û °úÁ¤°ú ÀúÀå ´Ü°è¿¡¼ °³ÀÎÁ¤º¸ µ¥ÀÌÅ͸¦ ġȯÇÑ ÅäÅ« µ¥ÀÌÅ͸¸À» Àü¼ÛÇÏ°í ÀúÀåÇÔÀ¸·Î½á °³ÀÎ Á¤º¸¸¦ º¸È£ÇÏ´Â Á¢±Ù¹ýÀÌ´Ù.
ÀÌ·¯ÇÑ ÅäÅ«È ±â¼úÀº 2005³â ¹Ì±¹ ȸ»çÀÎ Shift4¿¡ ÀÇÇؼ ¹ßÇ¥µÇ¾ú°í Voltage, SafeNet, AtoS, VeriFone, Akamai, Securosis µî ±¼ÁöÀÇ º¸¾Èȸ»çµéÀÌ Ã¤¿ëÇÏ°í ÀÖ´Ù.
´Ù¾çÇÑ ±ÝÀ¶ Ä«µå¿¡ ´ëÇؼ Ä«µå ¼ÒÀ¯ÀÚÀÇ Á¤º¸º¸¾ÈÀ» Á¦°øÇϱâ À§ÇØ Á¦¾ÈµÈ PCI-DSS(Payment Card Industry Data Security Standard)´Â 12°³ Ç׸ñÀÇ ÁÖ¿ä º¸¾È ¿ä±¸»çÇ×°ú 220°³ ÀÌ»óÀÇ ¼¼ºÎ ¿ä±¸»çÇ×À» Á¦½ÃÇÏ°í ÀÖ´Ù.
PCI-DSS´Â Ä«µå Á¤º¸¸¦ ÀúÀå, ¿¬»ê, Àü¼ÛÇÔ¿¡ ÀÖ¾î¼ º¸È£ Á¶Ä¡°¡ °±¸µÇ¾î¾ß ÇÔÀ» ¸í½ÃÇÏ°í Àִµ¥ ÅäÅ«È ±â¼úÀº Ä«µå Á¤º¸¸¦ ´ëüÇÏ¿© ÅäÅ« µ¥ÀÌÅ͸¦ ÀúÀå, ¿¬»ê, Àü¼ÛÇÔÀ¸·Î½á ÀÌ¿¡ ´ëÀÀÇÑ´Ù´Â ³í¸®·Î PCI-DSS¿¡ ±ÔÁ¤ÇÑ ¿ä±¸»çÇ×À» ¸¸Á·ÇÏ´Â ±â¼ú·Î Àνĵǰí ÀÖ´Ù.
ÅäÅ«È ±â¼úÀÇ ±¸¼º
½Å¿ëÄ«µå ¹øÈ£¸¦ ¿¹·Î µé¾î ÅäÅ«È ±â¼úÀÌ ¾î¶»°Ô ±¸¼ºµÇ´ÂÁö¸¦ »ìÆ캸ÀÚ. ½Å¿ëÄ«µå¸¦ ¼ÒÀ¯ÇÏ°í ÀÖ´Â ¼ÒºñÀÚ°¡ »óÁ¡¿¡°Ô ½Å¿ëÄ«µå¸¦ Á¦½ÃÇϸé, »óÁ¡ÀÇ ´Ü¸»±â(POS; Point Of Sale)´Â ÅäÅ« ¼¹ö¿¡°Ô ¾Ïȣȸ¦ ÅëÇØ ½Å¿ëÄ«µå ¹øÈ£¸¦ Àü¼ÛÇÑ´Ù.
½Å¿ëÄ«µå ¹øÈ£¸¦ ¼ö½ÅÇÑ ÅäÅ« ¼¹ö´Â ½Å¿ëÄ«µå ¹øÈ£¸¦ ´ëüÇÒ ¼ö ÀÖ´Â ÅäÅ« µ¥ÀÌÅ͸¦ »ý¼ºÇÏ¿© ÅäÅ« µ¥ÀÌÅÍ¿Í ½Å¿ëÄ«µå ¹øÈ£ÀÇ ½ÖÀ» ³»ºÎÀÇ ÀúÀå¼Ò¿¡ ÀúÀåÇÏ°í ÅäÅ« µ¥ÀÌÅ͸¦ »óÁ¡ÀÇ ´Ü¸»±â¿¡°Ô ¾Ë·ÁÁØ´Ù. »óÁ¡ÀÇ ´Ü¸»±â´Â Ä«µå¹øÈ£¸¦ ÀÌ¿ëÇÏ´Â ÀÀ¿ë ¼¹ö¿¡°Ô ÅäÅ« ¹øÈ£¸¦ Àü´ÞÇÏ°í, ÀÀ¿ë ¼¹ö´Â µ¥ÀÌÅÍ Ã³¸®¸¦ ÇÒ ¶§¿¡ ½Å¿ëÄ«µå ¹øÈ£¸¦ ´ëüÇÑ ÅäÅ« ¹øÈ£¸¦ ÀÌ¿ëÇÏ°Ô µÈ´Ù.
ÅäÅ« ¹øÈ£¿Í ¿¬°áµÈ ½ÇÁ¦ÀÇ ½Å¿ëÄ«µå ¹øÈ£°¡ ÇÊ¿äÇÒ ¶§´Â ÅäÅ« ¼¹ö¿¡°Ô ¿äûÇÏ¿© ½Å¿ëÄ«µå ¹øÈ£¸¦ È®ÀÎÇÒ ¼ö ÀÖ´Ù. ÅäÅ«È ±â¼úÀÇ Å« ÀåÁ¡Àº º¸¾ÈÀÌ ºñ±³Àû Ãë¾àÇÑ »óÁ¡ÀÇ ´Ü¸»±âÀÇ ³»ºÎ¿¡ ½Å¿ëÄ«µå ¹øÈ£°¡ ÀúÀåµÉ ÇÊ¿ä°¡ ¾ø±â ¶§¹®¿¡ ½Å¿ëÄ«µå ¹øÈ£ ÀúÀå¿¡ µû¸¥ º¸¾È À§ÇùÀÌ ¾ø´Ù´Â °ÍÀÌ´Ù.
´õºÒ¾î ºÐ»êµÇ¾î ÀúÀåµÇ´Â °³ÀÎÁ¤º¸µéÀÌ ÅäÅ« ¼¹ö¿¡ ÅëÇÕ °ü¸®µÊ¿¡ µû¶ó º¸¾ÈÀÇ ³ë·ÂÀ» ÅäÅ« ¼¹ö¿¡¸¸ ÁýÁßÇÏ¸é µÈ´Ù´Â ÀåÁ¡ÀÌ ÀÖ´Ù. ¹Ý¸é¿¡, °³ÀÎÁ¤º¸°¡ ÅäÅ« ¼¹ö¿¡ ÁýÁߵDZ⠶§¹®¿¡ ÅäÅ« ¼¹ö¿¡¼ º¸¾È Ãë¾àÁ¡À¸·Î ÀÎÇØ Á¤º¸°¡ À¯ÃâµÉ °æ¿ì Å« ÇÇÇØ°¡ ¹ß»ýÇÒ ¼ö ÀÖ´Ù´Â ´ÜÁ¡ÀÌ ÀÖ´Ù.
À§ÀÇ ±×¸²Àº »óÁ¡ÀÌ ¼ÒºñÀÚÀÇ Ä«µå Á¤º¸¸¦ ¼ö½ÅÇÑ °æ¿ì¿¡ ´ëÇÑ ¼ºñ½º ±¸¼ºÀ» µµ½ÄÀ¸·Î Ç¥ÇöÇÑ °ÍÀÌ´Ù. 1´Ü°è¿¡¼ ¼ÒºñÀÚÀÇ Ä«µå ¹øÈ£´Â ¾ÈÀüÇÑ Ã¤³Î ¶Ç´Â µ¥ÀÌÅÍ ¾Ïȣȸ¦ ä¿ëÇÏ¿© ¾ÈÀüÇÑ ¹æ¹ýÀ¸·Î Àü´ÞµÇ¾î¾ß ÇÑ´Ù.
¸¶Âù°¡Áö·Î, 9´Ü°è¿¡¿¡¼µµ ¼ÒºñÀÚÀÇ Ä«µå ¹øÈ£´Â ¾ÈÀüÇÑ ¹æ¹ýÀ¸·Î Àü¼ÛµÇ¾î¾ß ÇÑ´Ù. ¾Æ·¡ÀÇ ±×¸²¿¡¼ ÀÀ¿ë ¼¹ö¿Í °Å·¡ ¼¹ö´Â ´Ù¸¥ °ÍÀ¸·Î ±¸ºÐµÇ¾î ÀÖÀ¸³ª ½ÇÁ¦ ±¸Çö¿¡ À־ µ¿ÀÏÇÒ ¼öµµ ÀÖ´Ù.
ÅäÅ«È ±â¼úÀÇ º¸¾È ¿ä±¸»çÇ×
°³ÀÎÁ¤º¸ µ¥ÀÌÅ͸¦ ´ëüÇÏ´Â ÅäÅ« µ¥ÀÌÅÍ¿Í ÀÌ¿¡ ´ëÀÀÇÏ´Â °³ÀÎÁ¤º¸ µ¥ÀÌÅÍ°¡ ÅäÅ« ¼¹ö¿¡ ÀúÀåµÇ±â ¶§¹®¿¡ ÅäÅ« ¼¹ö´Â °³ÀÎÁ¤º¸°¡ À¯ÃâµÉ ¼ö ÀÖ´Â À¯ÀÏÇÑ Ã¢±¸°¡ µÈ´Ù. ÀÌ·¯ÇÑ À§ÇùÀ» ¸·±â À§Çؼ´Â ÅäÅ« ¼¹ö¿¡ Á¢¼ÓÇÏ´Â Åë½Å¿¡ ´ëÇÑ ÀÎÁõ, ±ÇÇÑ°ü¸®, °¨»ç µîÀÇ º¸¾È ±â¼úÀÌ ÇʼöÀûÀÌ´Ù.
¶ÇÇÑ ÅäÅ« ¼¹ö¿¡ ÀúÀåµÇ´Â °³ÀÎÁ¤º¸ µ¥ÀÌÅÍ¿¡ ´ëÇؼ´Â º°µµÀÇ ¾ÏÈ£È ±â¼úÀÌ ¿ä±¸µÈ´Ù. ±×·¯¸é, ½Ã½ºÅÛ Ãø¸é¿¡¼ ÅäÅ« ¼¹ö¿¡ ´ëÇÑ º¸¾È ¿ä±¸»çÇ×µéÀÌ ¸¸Á·µÈ´Ù¸é ÅäÅ«È ±â¼úÀº ¾ÈÀüÇÑ °ÍÀϱî?
ÅäÅ«È ±â¼úÀÇ º¸¾È¼º
ÅäÅ«È ±â¼úÀÇ º¸¾È¼ºÀº Å©°Ô 3°¡Áö Ãø¸é¿¡¼ ÁÖÀåµÈ´Ù. ù°, ÅäÅ«È ±â¼úÀÌ PCI-DSS°¡ ¸í½ÃÇÑ º¸¾È ¿ä±¸»çÇ׿¡ ºÎÇÕÇÏ´Â ±â¼úÀ̱⠶§¹®¿¡ ¾ÈÀüÇÏ´Ù´Â ÁÖÀåÀÌ´Ù. PCI-DSS´Â ½Å¿ëÄ«µå µîÀÇ ±ÝÀ¶ Ä«µå ÀÌ¿ë¿¡ °üÇÑ ÃÖ¼ÒÇÑÀÇ º¸¾È ¿ä±¸»çÇ׸¸À» Á¤ÇÑ °ÍÀ̱⠶§¹®¿¡ PCI-DSS¿¡ ºÎÇÕÇÑ´Ù°í ¾ÈÀü¼ºÀ» º¸Àå¹ÞÀ» ¼ö ÀÖ´Â °ÍÀº ¾Æ´Ï´Ù.
Heartland Payment Processing System, Hannaford Brothers, TJX Companies µîÀº PCI-DSS¸¦ Àß µû¸£´Â °ÍÀ¸·Î Æò°¡ ¹ÞÀº ±â¾÷À̾úÁö¸¸ 2008³â ´ë±Ô¸ðÀÇ °³ÀÎÁ¤º¸ À¯Ãâ »ç°í°¡ ÀÖ¾ú´Ù.
µÑ°, °³ÀÎÁ¤º¸´Â ÅäÅ« ¼¹ö¿¡¼ ¾ÈÀüÇÏ°Ô º¸°üµÇ°í °ü¸®µÇ±â ¶§¹®¿¡ ¾ÈÀüÇÏ´Ù´Â ÁÖÀåÀÌ´Ù. ÀÌ°ÍÀº °³ÀÎÁ¤º¸¸¦ ÀúÀåÇÏ´Â ÀúÀå¼ÒÀÇ ¾ÈÀü¼º¿¡ ´ëÇÑ ³íÀÇÀÏ »Ó, ÅäÅ«È ±â¼ú ÀÚü¿¡ ´ëÇÑ º¸¾È¼ºÀ» ¼³¸íÇÏÁö´Â ¸øÇÑ´Ù.
¸¶Áö¸·À¸·Î, ÅäÅ«ÀÌ ³¼ö·Î ¾ò¾îÁö´Â °ªÀ̱⠶§¹®¿¡ ÅäÅ«À¸·ÎºÎÅÍ ³ëÃâµÇ´Â °³ÀÎÁ¤º¸°¡ ¾øÀ¸¹Ç·Î ¾ÈÀüÇÏ´Ù´Â ÁÖÀåÀÌ´Ù. ÀÌ ÁÖÀåÀº À̷лóÀ¸·Î ¿ÇÀº ¸»ÀÌÁö¸¸ Çö½Ç¿¡¼ ¿ÇÁö ¾ÊÀ» ¼öµµ ÀÖ´Ù.
ÀüÀÚ¼¸í, ¾ÏÈ£È, Å° ±³È¯ µîÀÇ ¸¹Àº º¸¾È ±â¼úµéÀÌ ¾ÈÀüÇÑ ¾ÏÈ£ÇÐÀû ¾Ë°í¸®Áò¿¡ ±â¹ÝÇϱ⠶§¹®¿¡ ¾ÈÀüÇÑ °Íó·³ ÀνĵȴÙ. ±×·¯³ª Çö½Ç¿¡¼ÀÇ Ãë¾àÁ¡Àº ¾ÏÈ£¿¡ ¾²ÀÌ´Â Å°¿Í ³¼ö¿¡¼ ¹ß»ýÇÏ´Â °æ¿ì°¡ ¸¹´Ù.
¾ÈÀüÇÑ ¾ÏÈ£ ¾Ë°í¸®ÁòÀ» ä¿ëÇÏ´õ¶óµµ Å° °ü¸®¿¡¼ ¹®Á¦°¡ Àְųª, ³¼ö¸¦ ¾²´õ¶óµµ ¾ÈÀüÇÏÁö ¾ÊÀº ³¼ö¸¦ ¾²´Â °ÍÀº ½É°¢ÇÑ º¸¾È À§ÇùÀ» ¾ß±â½ÃŲ´Ù. ÀÌ¿Í ¸¶Âù°¡Áö·Î ÅäÅ«ÀÌ ³¼ö·Î ¾ò¾îÁö´õ¶óµµ ¾î¶°ÇÑ ¹æ¹ýÀ¸·Î ¾ò¾îÁø ³¼ö¸¦ ä¿ëÇÏ´À³Ä¿¡ µû¶ó ÅäÅ«È ±â¼úÀº ¾ÈÀüÇÒ ¼öµµ ÀÖ°í, º¸¾È¿¡ Ãë¾àÇÒ ¼öµµ ÀÖ´Ù.
ÅäÅ«ÀÇ »ý¼º¿¡ ´ëÇÑ ¿ä±¸»çÇ×
±×·¸´Ù¸é ÅäÅ«Àº ¾î¶»°Ô »ý¼ºÇØ¾ß ÇÏ´Â °ÍÀϱî? °³ÀÎÁ¤º¸¸¦ ÅäÅ«À¸·Î ġȯÇÏ´Â °ÍÀÌ ÅäÅ«È ±â¼úÀÇ ÇÙ½ÉÀ̱⠶§¹®¿¡ °³ÀÎÁ¤º¸¸¦ ´ëüÇÏ´Â ÅäÅ«À» ¾î¶»°Ô »ý¼ºÇϴ°¡°¡ ÅäÅ«È ±â¼úÀÇ ÇÙ½É »çÇ×ÀÌ µÉ ¼ö ÀÖ´Ù.
ÅäÅ«À» »ý¼ºÇÒ ¶§¿¡´Â ÅäÅ«À¸·ÎºÎÅÍ ¿øº» µ¥ÀÌÅÍÀÎ °³ÀÎÁ¤º¸¿¡ ´ëÇÑ ¾î¶°ÇÑ Á¤º¸µµ ¾òÀ» ¼ö ¾ø¾î¾ß ÇÏ¸ç ¼·Î ´Ù¸¥ °³ÀÎÁ¤º¸´Â ¼·Î ´Ù¸¥ ÅäÅ«À¸·Î ´ëüµÇ¾î¾ß ÇÏ¸ç µ¿ÀÏÇÑ ÅäÅ«¿¡ ¿¬°áµÇ´Â µÎ °³ ÀÌ»óÀÇ °³ÀÎÁ¤º¸°¡ Á¸ÀçÇؼ´Â ¾ÈµÈ´Ù.
ÀÌ¿Í ´õºÒ¾î ±¸ÇöÀ» À§ÇÑ ¿ä±¸»çÇ×µµ ÀÖ´Ù. °³ÀÎÁ¤º¸¸¦ ÀúÀåÇÏ°í °ü¸®ÇÏ´ø ±âÁ¸ ¾÷¹«½Ã½ºÅÛ¿¡ Àû¿ëÀ» ¿ëÀÌÇϵµ·Ï Çϱâ À§ÇÏ¿© ÅäÅ«Àº °³ÀÎÁ¤º¸¿Í °°Àº ÇüŸ¦ °¡Áö´Â °ÍÀÌ º¸ÅëÀÌ´Ù.
°¡·É, ½Å¿ëÄ«µå ¹øÈ£ÀÎ 16ÀÚ¸® ¼ýÀÚÀÇ ÅäÅ«Àº 12ÀÚ¸® °¡·®ÀÇ ³¼ö¿Í ½Å¿ëÄ«µå ¹øÈ£ Áß 4ÀÚ¸®¸¦ ÇÕÇÑ °ÍÀ¸·Î ¾´´Ù. ÃÖ±Ù °³ÀÎÁ¤º¸ º¸È£¹ýÀÇ ¹ßÈ¿·Î ±âÁ¸ ¾÷¹«½Ã½ºÅÛ¿¡¼ °³ÀÎÁ¤º¸ º¸È£¸¦ À§ÇÑ ±â¼ú ä¿ë¿¡ ´ëÇÑ ¿ä±¸°¡ Áõ°¡ÇÏ°í ÀÖ´Ù.
±âÁ¸ ¾÷¹«½Ã½ºÅÛÀÇ ¼ºñ½º ¿¬¼Ó¼ºÀ» À§Çؼ °³ÀÎÁ¤º¸ÀÇ ¼Ó¼º(ÇüÅÂ, µ¥ÀÌÅÍ Å¸ÀÔ, ±æÀÌ µî)°ú µ¿ÀÏÇÑ ¼Ó¼ºÀ» °®´Â ÅäÅ«¿¡ ´ëÇÑ ¿ä±¸»çÇ×Àº ¹Ýµå½Ã ÇÊ¿äÇÑ ¿ä±¸»çÇ×À¸·Î ÀÚ¸® Àâ°í ÀÖ´Ù.
[±Û_½É»ó±Ô Æ柽ÃÅ¥¸®Æ¼ ½Å±â¼ú°³¹ßÆÀ ÆÀÀå(sgsim@pentasecurity.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>