개인 데이터 저장 기술의 보안 취약점 분석에 관한 연구
A Security Vulnerability Assessment of Personal Data Storage Technologies
홍두표(엘에스웨어); 장성일(엘에스웨어 (주)); 조용준(엘에스웨어); 신동명(엘에스웨어)
21권 3호, 1~10쪽
초록
디지털 경제와 데이터 주권 규제 변화에서 PDS가 대안으로 부상했지만, 실제 운영 단계에서 보안 취약점과 실증적 검증이 부족하다는 한계가 지적된다. PDS 기술은 (1) 인증·접근제어, (2) 서드파티 앱, (3) 반복·조합 질의로 인한 유출·추론 취약점에 대한 체계적·정량적 검증과 시장·정책 동향의 정합적 반영이 필요하다. 이에 본 논문에서는 조합 증명 기반 접근제어, 정적 분석·권한 재확인, 맥락 기반 질의 모니터링 및 응답 정밀도 제어로 취약 유형별로 차단하는 보안 아키텍처를 제시한다. 제안 기법의 적용 가능성을 시나리오별로분석하여 위·변조·권한 탈취 시도 차단, 악성 코드 유입 선제 차단, 반복 질의·추론형 공격 조기 탐지의 타당성을 확인했다. 이를 통해 데이터의 무결성, 프라이버시와 사용자 통제권이 강화되고, 전송요구권 등 국내 규제 요구와의 정합성을 충족시키고자 한다. 공공서비스, 보건·교육·미디어 등 다양한 도메인에 적용 가능하며, 표준 API·동의·인증 체계와 연계해 실무 도입의 현실성을 뒷받침한다.
Abstract
Against the backdrop of shifts in the digital economy and data-sovereignty regulation, Personal Data Stores (PDS) have emerged as a viable alternative; however, limitations persist—most notably security vulnerabilities and a lack of empirical validation in operational settings. This work identifies three principal attack surfaces—(1) authentication and access control, (2) third-party applications, and (3) leakage and inference via repetitive/compound queries—and argues for systematic, quantitative evaluation aligned with market and policy developments. We propose a security architecture that counters each vector through composite proof–based access control, static analysis with permission re-confirmation, and context-aware query monitoring with response-precision control. Scenario-based analyses indicate effectiveness in preventing impersonation and privilege-escalation attempts, preempting malicious code ingress, and detecting query-driven inference attacks at an early stage. The approach strengthens data integrity, privacy, and user agency while aligning with domestic regulatory requirements such as data portability and purpose/Scope specification. The architecture is applicable across healthcare, education, and media, and is deployable alongside standardized APIs, and authentication frameworks to support real-world adoption.
- 발행기관:
- 한국소프트웨어감정평가학회
- 분류:
- 컴퓨터학