검색결과
-
[특집-공동기술위원회] JTC 1/SC 17, 카드 및 개인 식별을 위한 보안 장치(Cards and security devices for personal identification)ISO/IEC JTC 1/SC 17 카드 및 개인 식별을 위한 보안 장치(Cards and security devices for personal identification)는 국제표준화기구(ISO와 국제전기기술위원회(IEC)의 공동 기술 위원회(JTC) ISO/IEC JTC 1의 표준화 분과위원회다.ISO/IEC JTC 1/SC 17의 국제사무국은 영국에 위치한 영국표준협회(BSI)이며 신분증 및 개인 식별 분야 표준을 개발하고 촉진하는 역할을 담당한다.2023년 9월27일(수요일) 싱가포르에서 개최되는 ISO/IEC JTC 1 SC17 총회를 위한 ISO/TC 307을 살펴보면 다음과 같다.ISO/TC 307은 블록체인 및 분산원장 기술(Blockchain and Distributed Ledger Technologies(DLT))에 관한 기술위원회다. TC 307은 블록체인 및 DLT 분야에서 증가하는 표준화 요구를 충족하고 더 큰 혁신, 향상된 거버넌스 및 지속 가능한 개발을 통해 기술의 광범위한 채택을 장려하는 것으로 목적으로 한다.이를 위해 보안, 개인 정보 보호, 확장성 및 상호 운용성을 개선하기 위해 국제적으로 합의된 작업 방법을 제공하고 있다.■ ISO/TC 307이 공개한 문서는 아래 목록과 같다.(IS=International Standard, TS=Technical Specifications, TR=Technical Report를 의미한다.▷ISO/TR 3242:2022 사용 사례(Use cases)▷ISO/TR 6039:2023 블록체인 시스템 설계를 위한 주체 및 객체 식별자(Identifiers of subjects and objects for the design of blockchain systems)▷ISO 22739:2020 어휘(Vocabulary)▷ISO/TR 23244:2020 개인정보 보호 및 개인 식별 정보 보호 고려사항(Privacy and personally identifiable information protection considerations)▷ISO/TR 23249:2022 ID 관리를 위한 기존 DLT 시스템 개요(Overview of existing DLT systems for identity management)▷ISO 23257:2022 참조 아키텍처(Reference architecture)▷ISO/TS 23258:2021 분류 및 온톨로지(Taxonomy and Ontology)▷ISO/TR 23455:2019 블록체인의 스마트 계약과 분산 원장 기술 시스템 간의 상호 작용 개요 및 상호 작용(Overview of and interactions between smart contracts in blockchain and distributed ledger technology systems)▷ISO/TR 23576:2020 디지털 자산 관리인의 보안 관리(Security management of digital asset custodians)▷ISO/TS 23635:2022 거버넌스 지침(Guidelines for governance)▷ISO/TR 23644:2023 DLT 기반 ID 관리를 위한 트러스트 앵커 개요(Overview of trust anchors for DLT-based identity management)■ ISO/TC 307이 진행 중인 작업▷ISO/DTR 6277 블록체인 및 분산 원장 기술 — 블록체인 및 DLT 사용 사례를 위한 데이터 흐름 모델▷ISO/AWI 20435 대체 불가능한 토큰(NFT)을 사용한 물리적 자산 표현(Representing Physical Assets using Non-Fungible Tokens)▷ISO/FDIS 22739 블록체인 및 분산 원장 기술 - 어휘(2020 버전 개정)▷ISO/AWI TS 23516 블록체인 및 분산 원장 기술 - 상호 운용성 프레임워크▷ISO/WD TR 23642 블록체인 및 분산 원장 기술 - 스마트 계약 보안 우수 사례 및 문제 개요▷PWIs(Preliminary Work Item, 예비 업무 항목=예비단계)○ ISO/PWI 23095 분산 원장 서비스를 위한 27002(27002 for distributed ledger services)○ ISO/PWI 12833 블록체인 및 분산 원장 기술의 재식별 및 개인 정보 보호 취약점과 완화 방법(Re-identification and privacy vulnerabilities and mitigation methods in blockchain and distributed ledger technologies)○ ISO/PWI 23042 분산형 신원(Decentralized Identity)ISO/TC 307과 관련된 다음 총회는 캐나다 몬트리올에서 2023년 10월30일~1월3일까지 개최될 예정이다. SC17는 다양한 의견을 수렴하기 위해 노력 중이다.
-
[기획-디지털 ID 표준] ⑦국제 표준화 기구(SDO) 및 표준 2 - ISO 산하 디지털 ID 관련 실무그룹디지털 ID(Digital Identity) 분야에서 상호운용(interoperable)이 가능하고 안전한 서비스 보장을 위한 표준에 대한 수요가 증가하고 있다. 다양한 표준 조직 및 산업 기관이 활동하는 이유다.디지털 ID 표준을 개발하는 곳은 유럽표준화기구(European Standardisation Organistions), 국제표준화기구(International Standardisation Organisation, SDOs), 상업 포럼 및 컨소시엄, 국가기관 등 다양하다.국제표준(international standard, IS)은 많은 국가 전문가들의 합의에 의해 개발된 문서다. 이렇게 개발된 문서는 전 세계적으로 공인된 국제표준화기구(International Standardisation Organisations, SDOs) 중 하나에 의해 승인 및 발행된다. 전 세계적으로 공인된 국제표준화기구(SDOs)는 세계표준화기구(International Organization for Standardization, ISO), 국제전기기술위원회(International Electrotechnical Commission, IEC), 국제전기통신연합(International Telecommunications Union, ITU)등이 있다.이중 대부분의 국제 디지털 ID와 관련된 활동은 ISO/IEC JTC1, 정보보안(Information Security) 내에서 이뤄지고 있다.관련 관련 분과위원회인 △ISO/IEC JTC1/SC 6 △ISO/IEC JTC1/SC 17 △ISO/IEC JTC1/SC 27 △ISO/IEC JTC1/SC 31 및 연구범위 내에 있는 ISO TC 307에 대해 자세히 알아보면 다음과 같다.ISO/IEC JTC1/SC 6, 시스템 간 통신 및 정보교환(Telecommunications and information exchange between systems)과 관련된 실무그룹(Working Group, WG)는 자문그룹(AG) 4개, WG 3개 등이다.▷ISO/IEC JTC 1/SC 6/AG 1 Wearable devices▷ISO/IEC JTC 1/SC 6/AG 2 Concepts and terminology▷ISO/IEC JTC 1/SC 6/AG 3 Systematic review process▷ISO/IEC JTC 1/SC 6/AG 4 MCS innovation▷ISO/IEC JTC 1/SC 6/WG 1 Physical and data link layers▷ISO/IEC JTC 1/SC 6/WG 7 Network, transport and future network▷ISO/IEC JTC 1/SC 6/WG 10 Directory, ASN.1 and RegistrationISO/IEC JTC1/SC 17, 개인식별을 위한 카드 및 보안장치(Cards and security devices for personal identification)과 관련된 실무그룹은 자문그룹 2개, 의장 자문그룹(CAG)1개, 워킹그룹(WG) 7개다.▷ISO/IEC JTC 1/SC 17/AG 1 Registration Management Group (RMG)▷ISO/IEC JTC 1/SC 17/AG 3 Digital wallets▷ISO/IEC JTC 1/SC 17/CAG 1 Chair's Advisory Group▷ISO/IEC JTC 1/SC 17/WG 1 Physical characteristics and test methods for ID-cards▷ISO/IEC JTC 1/SC 17/WG 3 Traveller identification▷ISO/IEC JTC 1/SC 17/WG 4 Generic interfaces and protocols for security devices▷ISO/IEC JTC 1/SC 17/WG 8 Integrated circuit cards without contacts▷ISO/IEC JTC 1/SC 17/WG 10 Motor vehicle driver licence and related documents▷ISO/IEC JTC 1/SC 17/WG 11 Application of biometrics to cards and personal identification▷ISO/IEC JTC 1/SC 17/WG 12 UAS License and Drone/UAS Security ModuleISO/IEC JTC1/SC 27, 정보 보안, 사이버 보안 및 개인정보 보호(Information security, cybersecurity and privacy protection)와 관련된 실무그룹은 자문그룹 5개, 특별그룹(Ad-hoc group, AHG) 3개, 의장 자문그룹(CAG) 1개, 공동작업반(JWG) 1개, 워킹그룹(WG) 5개 등이다.▷ISO/IEC JTC 1/SC 27/AG 2 Trustworthiness Working group▷ISO/IEC JTC 1/SC 27/AG 5 Strategy Working group▷ISO/IEC JTC 1/SC 27/AG 6 Operations Working group▷ISO/IEC JTC 1/SC 27/AG 7 Communication and Outreach (AG-CO) Working group▷ISO/IEC JTC 1/SC 27/AG 8 Advisory Group on Conformity Assessment Working group▷ISO/IEC JTC 1/SC 27/AHG 1 Resolution Drafting Working group▷ISO/IEC JTC 1/SC 27/AHG 2 Security and privacy in IoT and Digital Twin Working group▷ISO/IEC JTC 1/SC 27/AHG 3 Security and privacy in AI and Big Data (BD) Working group▷ISO/IEC JTC 1/SC 27/CAG Chair’s Advisory Group Working group▷ISO/IEC JTC 1/SC 27/JWG 6 Joint ISO/IEC JTC1/SC 27 - ISO/TC 22/SC 32 WG : Cybersecurity requirements and evaluation activities for connected vehicle devices Working group▷ISO/IEC JTC 1/SC 27/WG 1 Information security management systems Working group▷ISO/IEC JTC 1/SC 27/WG 2 Cryptography and security mechanisms Working group▷ISO/IEC JTC 1/SC 27/WG 3 Security evaluation, testing and specification Working group▷ISO/IEC JTC 1/SC 27/WG 4 Security controls and services Working group▷ISO/IEC JTC 1/SC 27/WG 5 Identity management and privacy technologies Working groupISO/IEC JTC1/SC 31, 자동 식별 및 데이터 캡처 기술(Automatic identification and data capture techniques)과 관련된 실무그룹은 워킹그룹 4개가 있다.▷ISO/IEC JTC 1/SC 31/WG 1 Data carrier Working group▷ISO/IEC JTC 1/SC 31/WG 2 Data and structure Working group▷ISO/IEC JTC 1/SC 31/WG 4 Radio communications Working group▷ISO/IEC JTC 1/SC 31/WG 8 Application of AIDC standards Working groupISO TC 307(ISO Technical Committee 307)은 블록체인 기술 및 분산 원장 기술(Blockchain and distributed ledger technologies) 관련 실무그룹은 자문그룹(AG) 3개, 특별그룹(Ad-hoc group, AHG) 1개, 의장 자문그룹(CAG) 1개, 공동작업반(JWG) 1개, 워킹그룹(WG) 6개 등으로 구성돼 있다.▷ISO/TC 307/AG 1 SBP Review Advisory Group▷ISO/TC 307/AG 2 Liaison Advisory Group▷ISO/TC 307/AG 3 Digital currencies▷ISO/TC 307/AHG 4 DLT and carbon markets▷ISO/TC 307/CAG 1 Convenors coordination group▷ISO/TC 307/JWG 4 Joint ISO/TC 307 - ISO/IEC JTC 1/SC 27 WG: Security, privacy and identity for Blockchain and DLT▷ISO/TC 307/WG 1 Foundations▷ISO/TC 307/WG 3 Smart contracts and their applications▷ISO/TC 307/WG 5 Governance▷ISO/TC 307/WG 6 Use cases▷ISO/TC 307/WG 7 Interoperability▷ISO/TC 307/WG 8 Non-Fungible Tokens이외에도 다른 위원회 책임 하에 있는 공동 실무그룹은 ISO/TC 46/SC 11/JWG 1Joint ISO/TC 46/SC 11 - ISO/TC 307 WG: Blockchain이다.
-
[기획-디지털 ID 표준] ⑥국제표준화기구(SDOs) 및 표준 - ISO 산하 디지털 ID 관련 분과위원회디지털 ID(Digital Identity) 분야에서 상호운용(interoperable)이 가능하고 안전한 서비스 보장을 위한 표준에 대한 수요가 증가하고 있다. 다양한 표준 조직 및 산업 기관이 활동하는 이유다.디지털 ID 표준을 개발하는 곳은 유럽표준화기구(European Standardisation Organistions), 국제표준화기구(International Standardisation Organisation, SDOs), 상업 포럼 및 컨소시엄, 국가기관 등 다양하다.국제표준(international standard, IS)은 많은 국가 전문가들의 합의에 의해 개발된 문서다. 이렇게 개발된 문서는 전 세계적으로 공인된 국제표준화기구(SDOs) 중 하나에 의해 승인 및 발행된다. 국제표준화기구(SDOs)가 개발한 기술 사양은 기술 개발 중인 작업이나 최종적으로 국제표준으로 변환되어 재발행될 것으로 예상되는 작업을 다룬다.국제표준이나 기술 사양보다 더 비공식적이며 어떠한 요구사항도 포함하지 않는 기술보고서. 예를 들어 정보 보고서의 데이터나 인식된 '최신 기술'에 대한 정보가 포함될 수 있다.전 세계적으로 공인된 국제표준화기구(SDOs)는 세계표준화기구(International Organization for Standardization, ISO), 국제전기기술위원회(International Electrotechnical Commission, IEC), 국제전기통신연합(International Telecommunications Union, ITU) 등이 있다.대부분 국제 디지털 ID와 관련된 활동은 ISO/IEC 공동기술위원회 1(ISO/IEC Joint Technical Committee 1, ISO/IEC JTC 1), 정보보안(Information Security) 내에서 이뤄진다. ISO/IEC JTC1 산하 분과위원회 활동 중 디지털 ID와 관련된 활동은 다음과 같다.▷ISO/IEC JTC1/SC 6, 시스템간 통신 및 정보교환(Telecommunications and information exchange between systems)▷ISO/IEC JTC1/SC 17, 개인식별을 위한 카드 및 보안장치(Cards and security devices for personal identification)▷ISO/IEC JTC1/SC 27, 정보보안, 사이버 보안 및 개인정보 보호(Information security, cybersecurity and privacy protection)▷ISO/IEC JTC1/SC 31, 자동 식별 및 데이터 캡처 기술(Automatic identification and data capture techniques)또한 디지털 ID 연구 범위 내에서 ISO TC 307(ISO Technical Committee 307)은 블록체인 기술 및 분산 원장 기술 분야 표준 제품군을 제공하고 있다. 이 중 일부는 이미 준비가 완료됐다.
-
[기획-디지털 ID 표준] ⑤유럽표준화기구(ESOs) 및 표준 - 소속 기술위원회(TC)디지털 ID(Digital Identity) 분야에서 상호운용(interoperable)이 가능하고 안전한 서비스 보장을 위한 표준에 대한 수요가 증가하고 있다. 다양한 표준 조직 및 산업 기관이 활동하는 이유다. 유럽표준화기구(European Standardisation Organistions, ESOs), 유럽표준화위원회(European Committee for Standardization, CEN), 유럽전기기술표준화위원회(European Committee for Electrotechnical Standardization, CENELEC), 유럽전기통신표준화기구(European Telecommunication Standards Institute, ETSI) 등 디지털 ID 관련 표준을 개발하고 있는 기술위원회에 대해 살펴보면 다음과 같다.먼저 유럽전기통신표준화기구(ETSI)는 유럽의 eIDAS 규정과 전자 거래에 대한 신뢰를 제공하기 위한 국제사회의 일반 요구사항을 지원하는 다수의 표준을 발표했다.특히 ETSI 전자 서명 및 인프라 기술위원회(ETSI Electronic Signatures and Infrastructures Technical Committee)는 서비스 제공업체를 위한 정책, 보안 및 기술 요구사항에 대한 여러 표준을 제정했다.기술위원회(ETSI ESI/TC)는 디지털 서명의 형식, 생성, 검증을 위한 절차, 정책, 신뢰 앵커로서 신뢰할 수 있는 목록을 다룬다.CEN 기술위원회 224(CEN Technical Committee 224, CEN/TC 224)-MACHINE-READABLE CARDS, RELATED DEVICE INTERFACES AND OPERATIONS는 다중 부문 환경에서 보안 요소, 시스템, 운영, 개인정보 보호를 갖는 개인 식별 및 관련 개인 장치와 관련이 있다.기술위원회는 개인 식별, 관련 개인 장치의 상호운용성, 보안을 강화하기 위한 여러 표준을 발표했다. 이 중 CEN 기술위원회 224 내 워킹그룹 17, 18, 19이 디지털 ID와 관련이 있다.다른 실무그룹(Working Group, WG)은 WG 17 : ‘Protection Profiles in the Context of SSCD(secure signature creation device)’ △WG 18 : ‘Biometrics’ △WG 19 : ‘Breeder Documents' 등이다. 최근 유럽 디지털 지갑 EUDI Wallet 표준을 개발하기 위해 WG 20이 임시로 구성됐다.CEN/TC 224는 다중 부문 환경에서 개인 식별 및 관련 개인 장치, 시스템, 운영 및 개인 정보 보호의 상호 운용성과 보안을 강화하기 위해 표준을 개발하고 있다.여기에는 전자 식별, 전자 서명, 지불 및 청구, 출입, 국경 통제와 같은 애플리케이션 및 서비스와 같은 작업을 포함하고 있다. 또한 △카드, 모바일 장치 및 관련 인터페이스와 같이 폼 팩터와 독립적인 보안 요소를 갖춘 개인 장치 △인증, 기밀성, 무결성, 생체 인식, 개인 데이터 및 민감한 데이터 보호를 포함한 보안 서비스 △수용 장치, 서버, 암호화 모듈과 같은 시스템 구성 요소 등도 해당된다.CEN/TC 224 다중 부문 환경은 정부·시민, 교통, 은행, 전자 보건과 같은 부문 뿐만 아니라 카드 제조업체, 보안 기술, 적합성 평가기관, 소프트웨어 제조업체와 같은 공급 측면의 소비자 및 공급자가 포함된다. 참고로 CEN 기술 위원회 224 내 실무 그룹(WG)은 다음과 같다.▷CEN/TC 224/WG 1 - ICC physical characteristics▷CEN/TC 224/WG 2 - General concepts for ICC systems▷CEN/TC 224/WG 3 - Device interface characteristics▷CEN/TC 224/WG 6 - User Interface▷CEN/TC 224/WG 7 - PIN presentation▷CEN/TC 224/WG 8 - Thin flexible cards▷CEN/TC 224/WG 9 - Telecommunication applications▷CEN/TC 224/WG 10 - Intersector electronic purse▷CEN/TC 224/WG 11 - Transport applications▷CEN/TC 224/WG 12 - Health applications▷CEN/TC 224/WG 15 - European citizen card▷CEN/TC 224/WG 16 - Application Interface for smart cards used as Secure Signature Creation Devices▷CEN/TC 224/WG 17 - Protection Profiles in the context of SSCD▷CEN/TC 224/WG 18 - Interoperability of biometric recorded data▷CEN/TC 224/WG 19 - Breeder Documents▷CEN/TC 224/WG 20 - Ad Hoc Group on European Digital Identity WalletsCEN/CENELEC 공동 기술위원회 19(CEN/CENELEC Joint Technical Committee 19)는 블록체인(Blockchain) 및 분산 원장 기술(Distributed Ledger Technologies)을 다루는 위원회다.특히 실무 그룹 1(Working Group 1) : 분산형 신원 관리(Decentralised Identity Management)는 ISO 카운터파트너 ISO 기술위원회 307( ISO Technical Committee 307)과 긴밀한 접촉을 유지하고 있다.분산형 ID 관리(decentralised identity management) 및 DLTs(Distributed Ledger Technologies)에 의해 제공되는 지원 기능을 위한 프로세스, 역할, 관행에 대한 것이다. 식별자, 키, 증거 레지스트리, 트러스트 앵커(trust anchors) 관리를 포함한다.실무그룹 2(WG 2)는 환경 지속가능성(CEN/CLC/JTC 19/WG 2 - Environmental sustainability)을 다루고 있다.
-
[기획-디지털 ID 표준] ④유럽표준화기구(ESOs) 및 표준 - 산출물 소개디지털 ID(Digital Identity) 분야에서 상호운용(interoperable)이 가능하고 안전한 서비스 보장을 위한 표준에 대한 수요가 증가하고 있다. 다양한 표준 조직 및 산업 기관이 활동하는 이유다.디지털 ID 표준을 개발하는 곳은 유럽표준화기구(European Standardisation Organistions), 국제표준화기구(International Standardisation Organisations), 상업 포럼 및 컨소시엄, 국가기관 등 다양하다.유럽 표준화 기구(ESOs)의 산출물은 △CEN/CENELEC 워크샵 계약(CEN/CENELEC Workshop Agreements, CWAs) △ETSI 표준(ETSI Standards, ETSI ES) 및 ETSI 지침(ETSI Guides, ETSI EG) △ETSI 기술 사양(ETSI Technical Specifications, ETSI TSs) 및 ETSI 기술 보고서(ETSI Technical Reports, ETSI TRs) 등이다.먼저 CEN/CENELEC 워크샵 계약(CEN/CENELEC Workshop Agreements, CWAs)는 워크숍을 통해 개발된 CEN/CENELEC 계약이다. 해당 내용에 책임이 있는 식별된 개인 및 조직의 합의를 반영한다.CWAs는 유럽 표준의 지위를 갖고 있지 않다. 따라서 CEN/CENELEC에 소속된 국가 회원은 CWAs와 충돌 시 국가표준을 철회할 의무를 부담하지 않는다.다음으로 ETSI 표준(ETSI Standards, ETSI ES) 및 ETSI 지침(ETSI Guides, ETSI EG)은 ETSI 멤버십에 따라 가중치를 부여한 투표 후 채택된 ETSI 결과물이다.마지막으로 ETSI 기술 사양(ETSI Technical Specifications, ETSI TSs), ETSI 기술보고서(ETSI Technical Reports, ETSI TRs)는 담당 기술기관이 채택한 것이다.
-
[기획-디지털 ID 표준] ③유럽 표준화 기구(ESOs) 및 표준 - CEN, CENELEC, ETSI 소개디지털 ID(Digital Identity) 분야에서 상호운용(interoperable)이 가능하고 안전한 서비스 보장을 위한 표준에 대한 수요가 증가하고 있다. 다양한 표준 조직 및 산업 기관이 활동하는 이유다.디지털 ID 표준을 개발하기 위해 유럽표준화기구(European Standardisation Organistions), 국제표준화기구(International Standardisation Organisations), 상업 포럼 및 컨소시엄, 국가기관 등이 활동하고 있다.먼저 유럽표준화기구(ESOs) 및 표준(standards)에 대해 살펴보면 다음과 같다. 유럽 표준(European standards, EN)은 규정(Regulation (EU) No 1025/2012)에 명시된 대로 자발적 기술 표준화 분야에서 유능하다고 인정된 3개의 ESOs 중 하나에 의해 비준된 문서다.인정된 3개의 ESOs는 유럽표준화위원회(European Committee for Standardization, CEN), 유럽 전기기술표준화위원회(European Committee for Electrotechnical Standardization. CENELEC), 유럽전기통신표준화기구(European Telecommunication Standards Institute, ETSI) 등이다.유럽표준화위원회(CEN)는 국가 표준화 조직을 통해 전달되는 34개 회원국의 경제적, 사회적 이해관계를 반영하고 있다.또한 항공, 우주, 소비재, 국방 및 보안, 에너지, 보건, 안전, ICT, 기계, 서비스, 스마트 생활, 운송 등을 포함한 광범위한 분야 및 영역에 관련된 유럽 표준 개발을 위한 플랫폼 및 기타 기술 문서를 제공한다.유럽전기기술표준화위원회(European Committee for Electrotechnical Standardization, CENELEC)는 전기기술 표준화를 위한 유럽위원회이며 전기기술 엔지니어링 분야 표준화를 담당하고 있다.유럽전기통신표준화기구(ETSI)는 연결된 장치 및 이를 연결하는 네트워크와 관련된 통신 측면에 특히 중점을 두고 정보통신기술(ICT) 영역을 다룬다.이러한 ESOs 중 하나에 의해 비준된 유럽표준(EN)은 국가표준의 지위를 부여받는다. 상충되는 국가표준을 철회함으로써 국가 수준에서 시행돼야 할 의무를 수반하고 있다.따라서 유럽표준(EN)은 자동적으로 34 CEN/CENELEC 회원국 각각의 국가표준이 된다. 중요한 것은 산업계는 ETSI 표준 개발과정에 직접 참여하지만 CEN, CENELEC는 국가표준화기구를 통해서만 접근할 수 있다.
-
[기획-디지털 ID 표준] ②디지털 ID 표준 개발 기관 및 조직컴퓨터와 인터넷의 보급으로 정보사회가 진전되면서 전 세계가 하나의 글로벌 빌리지, 즉 지구촌으로 동화되고 있다. 디지털 혁명은 디지털 서비스와 전자성거래의 발전을 가속화시켰다.2020년 1월부터 확산된 코로나19 팬데믹(대유행) 영향으로 대면 접촉이 제한되면서 비대면 서비스의 중요성은 높아졌다. 사이버 세상에서 상호작용이 증가하며 덩달아 전자거래 사기도 늘어났다.개인의 신원을 조작하거나 위변조할 수 있는 기술이 개발됐기 때문이다. 이로써 법인이나 개인 또는 전자 서비스 내 실체를 식별하는 디지털 신원(Digital identity)의 중요성이 부각됐다.디지털 신원 즉 디지털 ID 영역에는 다양한 표준이 있다. 디지털 ID 표준은 △정책 설명 △디지털 ID 발급 및 관리 서비스 △사용할 형식 및 프로토콜 △관련 서비스 감사 방법 △서비스 장치에 대한 요구사항 △추천하는 프로세스 및 알고리즘 등을 포함한다.디지털 ID 표준 개발은 유럽표준화기구, 국제표준화기구, 상업 포럼 및 컨소시업 등 다양한 기관과 조직이 수행하고 있다. 세부적으로 살펴보면 다음과 같다. ▶유럽 표준화 기구(European standardisation organisations) - 유럽전기통신표준협회(European Telecommunications Standards Institute, ETSI) - 유럽표준화위원회(European Committee for Standardization, CEN) - 유럽전기표준화위원회(European Committee for Electrotechnical Standardization, CENELEC)▶국제표준화기구(international standardisation organisations) - 세계표준화기구(International Organization for Standardization, ISO) - 국제전기통신연합(International Telecommunication Union, ITU) - 미국 전기전자공학자협회(Institute of Electrical and Electronics Engineers, IEEE) - 국제전기기술위원회(International Electrotechnical Commission, IEC) - 정보기술보안평가 공통기준(Common Criteria for Information Technology Security Evaluation, Common Criteria) - 유엔 국제민간항공기구(International Civil Aviation Organization, ICAO)▶상업 포럼 및 컨소시엄(commercial forums and consortia) - 국제인터넷표준화기구(Internet Engineering Task Force, IETF) - 인증기관 브라우저 포럼(Certification Authority Browser Forum, CABF) - 클라우드 시그니처 컨소시엄(Cloud Signature Consortium, CSC) - 오아시스(Organization for the Advancement of Structured Information Standards, OASIS) - OpenID 재단(OpenID Foundation, OpenID) - FIDO 얼라이언스(FIDO Alliance, FIDO)▶국가 조직(national organisations) - 프랑스 정보시스템 보안기구(Agence nationale de la sécurité des systèmes d’information, ANSSI) - 독일 사이버보안 당국(Bundesamt für Sicherheit in der Informationstechnik, BSI) - 영국표준협회(British Standards Institution, BSI) - 미국 국립표준기술원(National Institute of Standards and Technology, NIST) 일반적으로 처음 제정하는 표준은 공통된 작업 방식에 동의하는 것을 중요하게 여겨 프로토콜 및 형식과 같은 상호 운용성에 초점을 맞춘다. 디지털 ID도 예외는 아니었다.이후 장치 인증뿐만 아니라 서비스 제공업체의 정책 요구사항에 대한 보안 관련 표준이 제정됐다. 이를 통해 모범 사례를 설명하고 유사한 수준의 보안을 설정했다.
-
[기획-디지털 ID 표준] ①디지털 ID 표준의 역할정부가 디지털 ID(Digital identity) 표준을 제정하려는 이유는 다수의 정부 디지털 혁신 프로그램을 안전하고 신뢰하도록 만들기 위함이다. 코로나19 팬데믹(대유행) 이후 디지털 거래에 대한 수요가 대폭 증가한 것도 이러한 기조를 강화시켰다.디지탈 ID 표준화는 정책, 거버넌스에서 출발해 운영, 기술 사양에 이르기까지 여러 계층을 포함한다. 또한 전자 인증서, 개인 식별, 서명 장치, 사이버 보안과 같은 디지털 ID를 지원하는 여러 요소와 기술을 다룬다.디지털 ID분야 표준은 초기 유럽 및 국제 표준화 조직인 유럽표준화위원회(Comité Européen de Normalization, CEN), 국제표준화기구(ISO), 국제인터넷표준화기구(Internet Engineering Task Force, IETF)에 의해 대부분 출판됐다.2007년 이후 정보보안 평가, 암호화 문제, 서명, 보안 서명 생성장치 및 생체 인식을 다루기 위한 중요한 표준이 출판됐다. 정보보안 평가를 위한 공통 기준도 포함된다.이후 eIDAS(electronic IDentification, Authentication and trust Services) 규정이 제정되면서 ETSI의 참여와 신뢰 서비스 표준 공개를 촉발했다.eIDAS는 운영자 및 감사자를 위한 정책 및 보안 요구사항, 신뢰할 수 있는 시스템에 대한 요구사항이 포함됐다. 표준화 기관 및 산업기관에서 서명 기술 수단, 신원 관리 수단, 상호 연결된 인증 수단의 사용에 관한 표준을 발행하기 시작했다.현재 표준화의 초점은 시장 요구, eIDAS 2.0 규정과 같은 시장 형성 이니셔티브의 제안에 의해 주도되고 있다. eIDAS 2.0은 EUDI 지갑, 속성 증명, 분산 원장, 온라인 사용자 식별, 자주적 신원 및 검증 가능한 자격 증명을 포함한다.표준 개발은 자발적이므로 표준을 적용해야 할 자동적인 법적 의무는 없다. 법률과 규정은 표준을 참조할 수 있으며 표준 준수를 의무화할 수도 있다.표준은 이해관계자 및 기타 이해관계자가 지명한 기술 전문가 간의 지식 공유, 합의 구축 과정을 통해 개발 및 정의된다. 표준을 개발하고 확립하는 데 매우 다양한 주체가 존재한다.
-
[기획-디지털 ID의 이해] ⑧디지털 ID의 역사와 진화 과정국제연합(United Nations, UN)에 따르면 디지털 ID(Digital Identity)를 도입함으로서 △보안 및 사기 방지 △편의성 및 사용자 경험 △접근성 및 포용성 향상 △혁신 및 디지털 경제 성장 △상호운용성 촉진 △스마트 도시 및 스마트 생활 촉진 등 다양한 이점을 얻을 수 있다.UN은 2030년까지 지구상에 살고 있는 모든 사람들에게 법적 신분증을 발급하겠다는 야심찬 목표를 설정했다. 2018년 스위스 제네바에서 채택한 지속가능개발목표(Sustainable Development Goals, SDG 16.9)에 따른 과제다.최근 도입하기 시작한 디지털 ID의 역사는 디지털 시대의 시작부터 연원한다. 오늘날 사용하는 정교한 다단계 인증 방법까지 다양하게 진화했다.디지털 ID가 시간이 지남에 따라 비밀번호(Passwords)에서 생체인식(Biometrics), 분산형 디지털 신분(Decentralized Digital Identity)에 이르기까지 어떻게 진화했는지 살펴보면 다음과 같다.□ 비밀번호의 시대 : 1960~1970년대1960~70년대에 사용한 비밀 번호는 디지털 신원 인증을 위해 가장 일반적으로 사용된 형태다. 지금도 일반적으로 많이 활용되고 있다. 컴퓨터를 도입한 초기 단계에서 디지털 신원이라는 개념은 사용자 이름과 비밀 번호를 갖는 것만큼 간단했다. 당시 기술적인 한계로 디지털 ID의 개념이 단순했던 것이다.□ 네트워크 시스템의 출현 : 1980년대컴퓨터 네트워크 내 다른 시스템에 접근하려면 사용자는 각 시스템에 대한 자신의 신원을 인증받아야 했다. 기술이 발전하고 네트워크 시스템이 등장하면서 수많은 사용자 이름과 비밀번호가 필요했다. 따라서 강력한 형태의 디지털 ID에 대한 필요성이 커졌다.□ 싱글 사인온(Single-Sing-On)의 부상 : 1990년대싱글 사인온(Single Sign-On, SSO)이라는 개념은 수많은 비밀번호를 관리해야 하는 급증하는 문제에 대한 해결책으로 등장했다.SSO는 사용자들이 자신의 신원을 한 번만 인증받으면 네트워크 내 여러 시스템에 접근할 수 있도록 허용한다. 이는 접근 관리을 단순화하기 위한 중요한 단계다.□ 다단계 인증시대 : 2000년대디지털 세계가 확장되고 보안 위험성이 커지면서 추가 보안 계층을 제공하는 다단계 인증(Multi-Factor Authentication, MFA)이라는 개념이 발전했다.MFA는 인증 프로세스에서 비밀번호와 같이 사용자가 알고 있는 것이나 모바일 장치와 같이 사용자가 갖고 있는 것, 지문과 같이 사용자의 것 등을 결합해 2가지 또는 더 이상의 증거에 의존한다.□ 생체 인식 혁명 : 2000년대 ~ 현재생체인식 기술(Biometric Technology)의 출현은 디지털 신원(digital identity) 환경에 엄청난 변화를 가져왔다. 새로운 형태의 디지털 식별자(digital identifier)를 도입했기 때문이다.디지털 식별자는 지문(fingerprints), 얼굴 특징(facial features), 음성 패턴(voice patterns), 키 입력 패턴(keystroke dynamics)과 같은 고유한 신체적 또는 행동적 특성을 포함한다.생체 인식 식별자는 위조, 도용 또는 복제가 어렵기 때문에 더 큰 보안 이점을 제공한다. 생체 인식은 사용자가 복잡한 비밀번호를 기억하거나 물리적 토큰을 휴대할 필요가 없으므로 이전 방법과 비교할 수 없는 수준의 편의성을 제공한다.생체 인식 기술은 은행에서 업무 처리, 의료, 정부 서비스에 이르기까지 다양한 분야에서 다양한 애플리케이션을 제공하며 빠르게 발전하고 있다.스마트폰 지문인식과 같은 모바일 생체인식이 도입되며 생체인식 기술은 우리 일상생활에 점점 더 널리 그리고 다양한 방식으로 도입되는 중이다.
-
[기획-디지털 ID 기술] ③요티홀딩, '디지털 아이디' 및 '디지털 아이디 시스템' 명칭의 미국 특허(US9852285, 9858408) 각각 등록영국 디지털 ID(digital identity) 전문기업 요티홀딩(Yoti Holding)에 따르면 2017년 12월26일 미국 특허 US 9852285, 2018년 1월2일 US 9858408이 등록됐다. 2개 모두 디지털 ID와 관련한 특허다.미국 특허 US 9852285은 2015년 5월13일, US 9858408은 2015년 2월13일에 각각 출원됐다. 발명의 명칭은 각각 '디지털 아이디(Digital identity)' 및 '디지털 아이디 시스템(digital identity system)'이다.해당 미국 특허는 2018년 11월7일자로 PCT(Patent Cooperation Treaty·특허협력조약) 국제 출원된 후 영국 특허(GB 002582113), 미국 특허(US 10210321, US 10325090, US 10521623, US 10594484, US 10692085, US 10853592, US 11042719, US 11727226) 및 유럽 특허(EP 3257222, EP 3257223, EP 3257221, EP 3968194, EP 3754939)로 등록됐다.등록된 특허는 디지털 ID를 생성하기 위한 디지털 ID 시스템에 관한 것이다. 시스템은 네트워크 인터페이스, 영구적인 전자 저장소, 프로필 관리 모듈을 포함한다.네트워크 인터페이스는 전자 메시지를 전송하고 수신한다. 프로필 관리 모듈은 데이터 항목을 포함하는 전자 메시지를 수신하고 전자 메시지에서 상기 데이터 항목을 추출한다.영구 전자 저장소의 디지털 프로프일에서 데이터 항목을 저장하도록 구성된 프로세서상에서 실행된다. 시스템은 프로세서상에서 실행되는 크리덴셜 생성 모듈, 게시 모듈, 영수증 생성 모듈을 더 포함한다.미국 특허의 실시예에 따르면 영수증 생성 모듈은 2개의 비매칭 영수증을 자동으로 생성하도록 구성된 프로세서 상에서 실행된다. 각 영수증은 생성 모듈 프로파일이 게시된 메모리 위치를 식별하는 링크를 포함하는 첫 번째 영수증과 거래 아이디를 포함한다.자격 증명을 포함하는 두 번째 영수증은 디지털 ID 시스템에 저장되고 상기 제 2 영수증은 상기 엔티티와 연관된 어드레스로 전송된다.