백서: FIDO 인증을 보완하는 기술로서의 DBSC/DPOP
추상적인
세션 하이재킹은 온라인 사기 및 계정 탈취를 위한 초기 공격 벡터가 증가하고 있습니다. FIDO 인증은 크리덴셜 스터핑 및 피싱과 같은 다른 간단한 형태의 침해의 효율성을 감소시키기 때문에 사이버 범죄자는 전달자 토큰의 도난 및 재사용으로 전환합니다. ...
관객
이 백서는 온라인 사기로부터 온라인 ID 및 액세스 관리의 보안 및 수명 주기를 보호하는 책임이 있는 최고 정보 보안 책임자(CISO) 및 기술 직원을 위한 것입니다.
1. 소개
인증 및 권한 부여는 ID 수명 주기, 특히 온라인 자격 증명 에코시스템의 경우 필수적인 부분입니다. 비용이 많이 드는 보안 사고 및 침해로 인한 온라인 신원 사기의 위협이 증가함에 따라 기업은 피싱, 크리덴셜 스터핑, 세션 하이재킹과 같은 다양한 공격 벡터를 통해 계정 탈취로부터 직원을 보호하고 보호할 수 있는 방법을 찾고 있습니다. 인증의 경우 패스키를 사용한 FIDO 인증은 사용자에게 “더 안전하고 안전하며 빠른 온라인 경험”을 제공하며, 패스키 채택이 증가함에 따라 MITM(man-in-the-middle) 피싱 공격을 통해 수행되는 크리덴셜 피싱, 크리덴셜 스터핑 및 세션 하이재킹과 같은 공격 벡터의 성공률이 감소했습니다. 그러나 인증식 이후에는 어떻게 됩니까?
인증 후 브라우저 및 애플리케이션 클라이언트에는 일반적으로 다른 자격 증명이 발급됩니다.
2. 용어
세션 하이재킹: 일반적으로 세션 쿠키에 대해 관리되는 웹 세션 제어 메커니즘의 악용입니다.
자격 증명 스터핑: 도난당한 사용자 이름과 비밀번호 쌍(자격 증명)을 웹사이트 로그인 양식에 자동으로 삽입하여 사용자 계정에 부정하게 액세스합니다.
- 패스키 – https://fidoalliance.org/passkeys/
- 디바이스 바인딩 세션 자격 증명 – https://github.com/w3c/webappsec-dbsc
- OAuth 2.0 소유 증명(DPoP) 입증 – RFC9449: https://datatracker.ietf.org/doc/html/rfc9449
- 세션 하이재킹 공격 https://owasp.org/www-community/attacks/Session_hijacking_attack
- 크리덴셜 스터핑 https://owasp.org/www-community/attacks/Credential_stuffing
액세스 토큰: 클라이언트 측 애플리케이션에서 사용자를 대신하여 API 호출을 호출하는 데 사용하는 자격 증명입니다.
세션 쿠키: 브라우저와 웹 사이트 간의 세션 상태를 유지하기 위해 브라우저에서 관리하는 자격 증명입니다.
DBSC(Device Bound Session Credential): 발신자 제한 쿠키를 설정하고 유지 관리하기 위한 프로토콜 및 브라우저 동작을 정의하는 W3C 웹 표준에 대한 제안입니다.
3. 안전한 생태계를 위한 인접/보완 기술
FIDO 인증 기술은 로그인 프로세스 중에 발생하는 피싱 및 크리덴셜 스터핑 공격을 효과적으로 제거할 수 있지만, 전달자 토큰 도용과 관련된 위협을 완화하기 위한 솔루션을 추가하는 것도 마찬가지로 중요합니다.
3.1 브라우저 세션 쿠키 보안
DBSC(Device Bound Session Credentials)에 대해 논의하기 전에 브라우저 세션 쿠키와 관련하여 해결되는 문제를 이해해야 합니다.
3.2 장치 바인딩 세션 자격 증명 – DBSC
DBSC 는 현재 W3C의 웹 애플리케이션 보안 워킹 그룹 내에서 개발 중인 제안된 웹 표준을 말합니다.
4. OAuth 보조금
이전 섹션에서는 웹 브라우저에서 세션 쿠키 도난을 방지하는 수단으로 DBSC를 소개했습니다. 모바일 애플리케이션 및 단일 페이지 웹 애플리케이션을 포함한 씩 애플리케이션 클라이언트는 일반적으로 세션 쿠키 대신 OAuth 권한 부여를 활용하는 상태 비저장 API 호출을 사용합니다.
4.1 소유 증명(DPoP) 입증
OAuth 2.0 DPoP(Proof of Possession) 은 디바이스 바인딩(또는 발신자 제한) OAuth 액세스 및 새로 고침 토큰을 구현하기 위한 기존 OAuth 2.0 표준의 확장입니다.
5. 결론
이 백서의 목적은 다양한 웹 보안 표준이 어떻게 조화를 이루는지, 그리고 이러한 표준이 사용자를 위한 FIDO 인증 사용과 어떤 관련이 있는지에 대한 생각을 고취하는 것입니다. FIDO와 함께 DBSC 및 DPoP를 사용하면 애플리케이션에 대한 전반적인 신원 사기 방지 기능이 향상됩니다.