사이버 보안에서 '지문(fingerprint)'은 사람의 지문처럼 시스템, 기기, 사용자를 고유하게 식별할 수 있는 정보의 집합을 의미합니다. 이 글에서는 온라인 추적 기술로서의 지문 개념부터 각종 지문 공격 유형, 브라우저 지문으로부터 자신을 보호하는 방법, 그리고 지문 인식 하드웨어까지 네트워크 보안과 관련된 지문의 모든 것을 정리했습니다.
온라인 추적 기술로서의 지문(Fingerprinting)
지문 채취(fingerprinting)는 쿠키 기반 추적보다 더 강력하고 침습적인 온라인 추적 기술입니다. 기업은 사용자가 컴퓨터에서 사용하는 하드웨어, 소프트웨어, 브라우저 확장 프로그램, 개인 설정 등을 조합해 고유한 '디지털 지문'을 만들어냅니다. 쿠키는 삭제할 수 있지만, 이렇게 생성된 프로필은 사용자가 삭제하기 어렵기 때문에 더 위협적인 추적 방식으로 꼽힙니다.
디바이스 지문(Device Fingerprint)이란?
마케터들이 사용자의 기기를 추적하는 대표적인 방식이 바로 디바이스 지문 분석입니다. 스마트폰의 지문 정보는 주민등록번호처럼 해당 기기에만 존재하는 고유한 값이며, 이를 통해 사용자가 어떤 웹사이트와 앱을 오가며 접촉했는지 추적할 수 있습니다.
브라우저 지문(Browser Fingerprint)의 활용
브라우저 지문은 사기 행위 방지 목적으로도 활용됩니다. 해킹 시도, 스팸, 웹사이트 사칭 같은 악성 행위를 차단하기 위해, 익명 사용자로 로그인했거나 VPN을 사용 중이라 해도 사이트 이용자를 정확하게 식별할 수 있게 해줍니다.
브라우저 지문 수집은 합법일까요?
현재 대부분의 국가에서 브라우저 지문 수집 자체는 합법입니다. 다만 유럽연합(EU)의 일반 개인정보 보호법(GDPR)은 쿠키를 이용해 사용자를 추적하기 전에 반드시 동의를 받도록 규정하고 있습니다. 반면 미국은 아직 국가 단위의 포괄적인 프라이버시 법률이 없는 상황입니다.
브라우저 지문 추적으로부터 자신을 보호하는 방법
- 더 이상 지원되지 않는 Flash 플러그인은 비활성화하세요.
- 설치된 확장 프로그램과 플러그인을 주기적으로 점검하세요.
- 모든 소프트웨어와 운영체제를 항상 최신 버전으로 유지하세요.
- 공용 PC를 사용할 때는 반드시 시크릿(개인정보 보호) 모드를 이용하세요.
- 신뢰할 수 있는 VPN을 사용해 IP 주소를 숨기세요.
- 중요한 업무에는 개인 스마트폰 사용을 자제하는 것이 좋습니다.
보안 공격으로서의 지문 관련 기법
지문 공격(Fingerprint Attack)이란?
지문 공격은 다른 기술로는 복호화하기 어려운 복잡한 비밀번호도 복원해낼 수 있는 공격 기법입니다. 공격자는 사전(dictionary) 원본으로 지문 뱅크(fingerprint bank)를 미리 구축한 뒤 공격을 시작하며, 많은 공격 도구에는 'common' 같은 기본 사전이 내장되어 있습니다.
스머지 공격(Smudge Attack)이란?
스머지 공격은 공격 대상 기기에 물리적으로 접근하거나 가까이 있을 때 가능한 공격입니다. 화면에 남은 손가락의 기름진 잔상(지문 얼룩)을 분석해 비밀번호나 잠금 패턴을 추측함으로써 기기 접근 권한을 탈취합니다.
하이브리드 공격(Hybrid Attack)이란?
하이브리드 공격은 두 가지 이상의 공격 기술을 결합한 사이버 공격을 말합니다. 가장 전형적인 형태는 사전 공격(dictionary attack)과 무차별 대입(brute-force) 방식을 조합한 것으로, 먼저 사전 단어들을 시도한 뒤 일치하는 항목들에 대해 무차별 대입 공격을 추가로 수행합니다.
네트워크 및 시스템 지문 식별 기법
서비스 지문(Service Fingerprinting)이란?
서비스 지문 채취는 특정 시스템에서 작동 중인 네트워크 서비스와 애플리케이션을 식별하는 작업입니다. 침투 테스트(penetration testing)의 필수 단계로, 응답 메시지의 미묘한 차이를 분석해 네트워크 서비스를 구분하고 식별하는 메커니즘을 제공합니다.
OS 지문(Operating System Fingerprinting)이란?
OS 지문 채취는 엔드포인트가 보내는 패킷을 분석해 해당 기기의 운영체제를 식별하는 기술입니다. 해커와 보안 전문가 모두 이 기법을 활용해 원격 네트워크를 매핑하고 악용 가능한 취약점을 찾아냅니다.
Nmap 지문 채취(Nmap Fingerprinting)란?
Nmap의 OS 지문 채취 기법은 대상 서버의 잘 알려진 포트들에 TCP, UDP, ICMP 프로브(probe)를 전송하는 방식으로 동작합니다. 이 프로브들은 표준 프로토콜의 모호한 부분을 이용하도록 설계되었으며, Nmap은 응답을 받은 후 이를 계속 수집·분석해 운영체제를 판별합니다.
풋프린팅(Footprinting)이란?
풋프린팅(정찰, reconnaissance라고도 함)은 특정 컴퓨터 시스템이나 조직에 대한 정보를 수집하는 과정입니다. IT 보안 분야에서 풋프린팅은 공격 준비 단계(pre-attack phase), 즉 실제 공격이 실행되기 전에 수행되는 작업을 가리키는 용어로 널리 사용됩니다.
보안에서 지문(Fingerprint)의 정의
사이버 보안에서 지문이란 특정 기기의 소프트웨어, 네트워크 프로토콜, 운영체제, 하드웨어가 무엇인지 판별하는 데 사용할 수 있는 정보의 모음, 즉 일종의 디지털 서명이라고 할 수 있습니다.
지문 인식 하드웨어: 선택, 가격, 설치 방법
추천 지문 인식 기기 비교
| 제품명 | 평균 사용자 평점 |
|---|---|
| KartString Startek FM220 지문 스캐너 | 3.6/5 |
| SecuGen HU20 Hamster Pro 20 지문 스캐너 | 4/5 |
| Cogent CSD 200 지문 스캐너 | 3.3/5 |
| Shadow Securitronics 생체 지문 스캐너 | 4.5/5 |
지문 스캐너 가격은 얼마인가요?
과거에는 USB 지문 스캐너를 50달러 정도에 구입하는 경우가 흔했습니다. 그러나 현재 살아있는 손가락 감지(live finger detection) 기능을 갖춘 10지 스캐너는 2,500달러까지 이르기도 합니다.
지문 인식 장치 설치 방법
지문 리더 소프트웨어를 설치하려면 먼저 설치 CD를 컴퓨터의 디스크 드라이브에 연결하세요. 리더기를 사용하기 전에 설치 디스크로부터 드라이버를 반드시 설치해야 합니다. 파일 탐색기에서 설치 파일을 열어 설치 프로그램을 실행하면 됩니다.
노트북에 지문 인식 기능 추가하기
노트북에 지문 리더가 기본 내장되어 있지 않다면 USB 동글이나 스틱 형태의 제품을 손쉽게 연결해 사용할 수 있습니다. USB 리더를 노트북 측면의 USB 포트에 꽂고 손가락을 센서 위에 문지르기만 하면 별도의 지문 센서로 활용할 수 있습니다.
실무에서 활용되는 지문 서비스
IdentoGO 지문 채취 서비스란?
IDEMIA는 다양한 신원 확인 관련 서비스를 제공하며, 그중 핵심은 안전한 지문 채취 및 전송 서비스입니다. 이 서비스는 접근성 좋은 여러 위치에서 고용, 자격 인증, 면허 발급 등 각종 신원 확인 절차를 위해 이용할 수 있습니다.
FBI 신원 조회를 위한 지문 채취 방법
FBI 신원 조회 기록(Identity History Summary)을 요청하려면 먼저 FBI 전자 지문 제출 사이트(edo.cjis.gov)에 접속하세요. 다음 페이지에서 'Obtaining Your Identity History Summary'(신원 조회 기록 받기) 항목을 클릭하면 됩니다. 또는 미국 내에서 전자 방식으로 FBI에 직접 요청을 접수할 수 있는 우체국(Post Office) 지점을 방문해 전자 지문을 제출하는 것도 가능합니다.