업혀들어가기
"오늘의AI위키"의 AI를 통해 더욱 풍부하고 폭넓은 지식 경험을 누리세요.
1. 개요
업혀들어가기(Tailgating)는 허가받지 않은 사람이 허가된 사람을 따라 들어가거나, 권한 있는 사용자의 자격 증명을 이용하여 시스템에 접근하는 행위이다. 물리적으로는 허가된 사람을 몰래 따라 들어가거나, 위조된 신분증을 사용하는 등의 방법으로 이루어지며, 전자적으로는 로그오프하지 않은 사용자의 세션을 가로채거나 공유된 자격 증명을 사용하는 방식으로 발생한다. 이러한 행위를 방지하기 위해 보안 게이트, 안티 패스백, 감시 카메라, 화상 인증 등의 하드웨어적 및 소프트웨어적 대책이 사용된다.
더 읽어볼만한 페이지
- 접근 제어 - 오므론
오므론은 1933년 설립된 일본의 글로벌 기업으로, 센서, 제어 장치, 의료기기 등 다양한 전자 부품 및 시스템을 생산·판매하며, 특히 전자 혈압계 분야에서 세계적인 선두주자이다. - 접근 제어 - 허가 (컴퓨터 과학)
허가는 컴퓨터 과학에서 접근 제어 정책에 따라 자원에 대한 접근 권한을 부여하는 과정으로, 시스템 보안과 규정 준수를 위해 최소 권한의 원칙에 기반하여 관리되며, 역할 기반 접근 제어와 속성 기반 접근 제어 등의 모델이 사용된다.
| 업혀들어가기 | |
|---|---|
| 개요 | |
| 용어 | 영어: Tailgating, Piggybacking 일본어: 共連れ (토모즈레) |
| 정의 | 다른 사람을 따라 들어가 보안을 우회하는 행위 |
| 보안 위협 | |
| 유형 | 물리적 보안 침해 정보 보안 침해 |
| 공격 방법 | 허가된 사용자를 따라 접근 통제 구역에 무단 침입 보안 검사대를 통과하지 않고 진입 |
| 예방 대책 | |
| 물리적 보안 | 출입 통제 시스템 강화 보안 요원 배치 CCTV 감시 강화 |
| 인식 개선 | 보안 교육 및 훈련 보안 정책 준수 강조 |
| 사회적 공학 | |
| 관련성 | 테일게이팅은 사회적 공학의 한 형태 |
| 설명 | 인간의 심리적 취약점을 이용해 정보를 얻거나 시스템 접근 권한을 획득하는 행위 |
| 기타 | |
| 관련 분야 | 물리적 보안 정보 보안 |
2. 정의
자동 잠금 장치가 있는 아파트에서 입주자가 정당하게 자동 잠금 장치를 해제했는데, 이를 틈타 수상한 사람이 주거 구역에 침입하는 것은 동의를 얻지 않은 채 함께 들어가는 행위이다.[12] 이를 방지하려면 자동 잠금 장치를 해제할 때 뒤따라오는 사람이 없는지 확인하는 것이 좋다.[12]
2. 1. 물리적 업혀들어가기
물리적 업혀들어가기는 인가된 사람을 따라가거나, 인가된 사람의 도움을 받아 물리적 보안 구역에 침입하는 행위이다. 이는 다양한 방식으로 이루어질 수 있다.[5]- 인가된 개인을 몰래 따라가 합법적으로 호위받는 것처럼 보이게 하는 행위
- 입장이 허가된 많은 사람들과 함께 섞여, 별다른 확인 절차 없이 통과하는 것처럼 행동하는 행위
- 법률 또는 시설 규칙을 무시하거나, 업혀들어가기를 하는 사람이 허가받았다고 속아 넘어가 함께 들어가는 것을 허락하는 인가된 사람을 찾는 행위
- 위조된 신분 증명서나 카드를 사용하여 환경에 자연스럽게 통합되는 행위
- 주차장 등에서 발견되는 후문이나 측면 출입구와 같은 대체 출입구를 통해 접근하는 행위[5]
업혀들어가기는 사회 공학의 비교적 단순한 형태 중 하나로 간주될 수 있다.[6][7] 예를 들어, 자동 잠금 장치가 있는 아파트에서 입주자가 정당하게 자동 잠금 장치를 해제했는데, 이를 틈타 수상한 사람이 주거 구역에 침입하는 것은 동의를 얻지 않은 채 함께 들어가는 행위이다.[12] 이를 방지하려면 자동 잠금 장치를 해제할 때 뒤따라오는 사람이 없는지 확인하는 것이 좋다.[12]
2. 2. 전자적 업혀들어가기
인가된 사용자의 세션이나 자격 증명을 이용하여 시스템에 접근하는 행위이다.[2] 사용자가 컴퓨터에서 제대로 로그오프하지 않으면 권한 없는 사용자가 권한 있는 사용자의 세션에 "업혀 들어가기"를 할 수 있다.[2] 승인된 공유 또는 공통 자격 증명을 사용하여 시스템에 접근하는 방식도 전자적 업혀들어가기에 해당한다.3. 방법
물리적 방법으로, 인가된 사람을 몰래 따라가 합법적으로 호위받는 것처럼 보이게 하거나, 여러 사람과 섞여서 통과할 수 있다.[5] 인가된 사람에게 속임수를 써서 함께 들어가거나,[5] 위조된 신분 증명서나 카드를 사용할 수도 있다.[5] 후문, 측면 출입구 등 대체 출입구를 이용하기도 한다.[5]
업혀들어가기는 사회 공학의 단순한 형태 중 하나이다.[6][7] 예를 들어, 자동 잠금 장치가 있는 아파트에서 입주자가 정당하게 자동 잠금 장치를 해제했는데, 이를 틈타 수상한 사람이 주거 구역에 침입하는 것은 동의를 얻지 않은 채 함께 들어가는 행위이다.[12]
전자적 방법으로는 권한 없는 사용자가 컴퓨터에서 제대로 로그오프하지 않은 권한 있는 사용자의 세션을 가로채는 경우가 있다.[2] 또한, 승인된 공유 또는 공통 자격 증명을 사용하여 시스템에 접근하기도 한다.
3. 1. 물리적 방법
인가된 사람을 몰래 따라가 합법적으로 호위받는 것처럼 보이게 하거나, 여러 사람과 섞여서 통과할 수 있다.[5] 인가된 사람에게 속임수를 써서 함께 들어가거나,[5] 위조된 신분 증명서나 카드를 사용할 수도 있다.[5] 후문, 측면 출입구 등 대체 출입구를 이용하기도 한다.[5]업혀들어가기는 사회 공학의 단순한 형태 중 하나이다.[6][7] 예를 들어, 자동 잠금 장치가 있는 아파트에서 입주자가 정당하게 자동 잠금 장치를 해제했는데, 이를 틈타 수상한 사람이 주거 구역에 침입하는 것은 동의를 얻지 않은 채 함께 들어가는 행위이다.[12]
3. 2. 전자적 방법
권한 없는 사용자가 컴퓨터에서 제대로 로그오프하지 않은 권한 있는 사용자의 세션을 가로채는 경우가 있다.[2] 또한, 승인된 공유 또는 공통 자격 증명을 사용하여 시스템에 접근하기도 한다.4. 방지 대책
공동 출입은 보안 의식을 저하시키거나[13], 보안 사고 발생 시 사후 검증을 어렵게 만든다[14]. 이용자에게 보안 교육을 실시하는 등의 소프트웨어 대책 외에, 하드웨어 대책으로 다음과 같은 대책을 취할 수 있다.
- 보안 게이트: 보안 게이트는 한 명이 통과하면 즉시 닫히므로, 공동 출입을 방지할 수 있다.
- 안티 패스백: 안티 패스백은 입관 기록이 없는 입관증에 의한 퇴출이나, 퇴출 기록이 없는 입관증에 의한 입실을 방지하는 기능을 말한다[14]. 입장/출장 기록이 없는 정기권으로 출장/입장할 수 없는 것도 이 안티 패스백이라고 할 수 있다. 이는, 입관증(변조 방지성을 고려하면 권장되지 않음), 또는 출입 관리 시스템에 출입 데이터를 남겨두고, 출입 시마다 입관증, 또는 입관증 ID에 연결된 관리 시스템 데이터와 대조함으로써 비교적 쉽게 실현할 수 있다[15]. 다만, 출입 양쪽 모두를 공동 출입 수법으로 통과해 버릴 가능성이 여전히 남아있으므로, 심리적으로 공동 출입하기 어려워지는 정도의 효과밖에 기대할 수 없는 경우도 있다[14].
- 감시 카메라・화상 인증: 감시 카메라로 출입 기록을 영상으로 남겨, 공동 출입에 심리적 부담을 주는 방식이다[14]. 화상 인증 기능을 사용함으로써, 출입 기록과 일치하지 않는 입장자 수[14]나 데이터베이스에 일치하지 않는 진입자의 얼굴을 감지할 수도 있다[16].
4. 1. 소프트웨어적 대책
4. 2. 하드웨어적 대책
보안 게이트는 한 명이 통과하면 즉시 닫히므로, 업혀들어가기를 방지할 수 있다.[13] 안티 패스백은 입/출입 기록이 없는 카드 사용을 제한하는 시스템이다.[14] 이는 출입 관리 시스템에 출입 데이터를 남기고, 출입 시마다 카드, 또는 카드 ID에 연결된 관리 시스템 데이터와 대조함으로써 비교적 쉽게 구현할 수 있다.[15] 다만, 출입 양쪽 모두를 업혀들어가기 수법으로 통과해 버릴 가능성이 있어, 심리적으로 공동 출입하기 어려워지는 정도의 효과밖에 기대할 수 없는 경우도 있다.[14] 감시 카메라(CCTV)를 설치하여 출입 기록을 영상으로 남겨, 공동 출입에 심리적 부담을 줄 수 있다.[14] 영상 인증 시스템을 통해 출입 기록과 일치하지 않는 입장자 수[14]나 데이터베이스에 일치하지 않는 진입자의 얼굴을 감지할 수도 있다.[16]5. 한국의 특수성
6. 관련 법규 및 제도
7. 결론
참조
[1]
서적
Physical Security Strategy and Process Playbook
https://books.google[...]
Elsevier Science
2013-09-25
[2]
서적
Information Security Management Handbook on CD-ROM, 2006 Edition
https://books.google[...]
CRC Press
2006-04-06
[3]
서적
Security+ Guide to Network Security Fundamentals
https://books.google[...]
Cengage Learning
2012-07-27
[4]
뉴스
Inspectors walk through US airport security
https://www.theguard[...]
2010-05-22
[5]
간행물
HCI for Cybersecurity, Privacy and Trust
http://dx.doi.org/10[...]
2021
[6]
뉴스
How a man used social engineering to trick a FTSE-listed financial firm
https://web.archive.[...]
2009-05-11
[7]
웹사이트
CROA case shows why piggybacking isn't the answer for consumers shouldering bad credit
https://www.ftc.gov/[...]
2020-11-21
[8]
서적
Physical Security Strategy and Process Playbook
https://books.google[...]
Elsevier Science
2013-09-25
[9]
서적
Information Security Management Handbook on CD-ROM, 2006 Edition
https://books.google[...]
CRC Press
2006-04-06
[10]
서적
Security+ Guide to Network Security Fundamentals
https://books.google[...]
Cengage Learning
2012-07-27
[11]
뉴스
Inspectors walk through US airport security
https://www.theguard[...]
2010-05-22
[12]
웹사이트
オートロック付きの物件でも油断大敵!一人暮らしのマンションやアパートの防犯対策|あんしんコラム 第290回|女性の防犯・防災対策|あんしんライフnavi|防災対策・セキュリティのセコム
https://www.secom.co[...]
2020-01-23
[13]
웹사이트
入退室監理システム提案
http://www.identicse[...]
2020-01-23
[14]
웹사이트
共連れ対策 共連れを防止するには|入退室管理のセキュア
https://secureinc.co[...]
2020-01-23
[15]
웹사이트
共連れ検知システム : 富士通九州システムズ
https://www.fujitsu.[...]
2020-01-23
[16]
웹사이트
株式会社 芝電子システムズ 顔認証システム
http://www.shiba.co.[...]
2020-01-23
[17]
서적
Information Security Management Handbook on CD-ROM, 2006 Edition
https://books.google[...]
CRC Press
2006-04-06
[18]
서적
Physical Security Strategy and Process Playbook
https://books.google[...]
Elsevier Science
2013-09-25
[19]
뉴스
Inspectors walk through US airport security
https://www.theguard[...]
2010-05-22
본 사이트는 AI가 위키백과와 뉴스 기사,정부 간행물,학술 논문등을 바탕으로 정보를 가공하여 제공하는 백과사전형 서비스입니다.
모든 문서는 AI에 의해 자동 생성되며, CC BY-SA 4.0 라이선스에 따라 이용할 수 있습니다.
하지만, 위키백과나 뉴스 기사 자체에 오류, 부정확한 정보, 또는 가짜 뉴스가 포함될 수 있으며, AI는 이러한 내용을 완벽하게 걸러내지 못할 수 있습니다.
따라서 제공되는 정보에 일부 오류나 편향이 있을 수 있으므로, 중요한 정보는 반드시 다른 출처를 통해 교차 검증하시기 바랍니다.
문의하기 : help@durumis.com