Skip to main content
QUICK REVIEW

[논문 리뷰] A First Look at Contact Tracing Apps

Muhammad Ajmal Azad, Junaid Arshad|arXiv (Cornell University)|2020. 06. 23.
COVID-19 Digital Contact Tracing인용 수 7
한 줄 요약

이 논문은 코로나19 팬데믹 기간 동안 정부에서 개발한 접촉 추적 앱을 분석하여, 필수 권한, 데이터 전송 방식, 보안 조치 및 개인정보 위험을 검토한다. 많은 앱에서 광범위한 개인정보 침해적 데이터 수집과 부적절한 보안 관행이 드러나며, 사용자 데이터 보호에 있어 심각한 취약성이 존재함을 시사한다.

ABSTRACT

Today's smartphones come with a large number of powerful additional devices such as a low power Bluetooth sensor, powerful embedded sensors such as the digital compass, accelerometer, GPS sensors, Wi-Fi capabilities, microphone, humidity sensors, health tracking sensors, and camera. These value-added sensors revolutionize many sectors of today's community including tracking, social networking, healthcare, manufacturing, and monitoring of the environment, etc. These additional embedded sensors could be used for large-scale personal, group, and community sensing applications. Governments and regulators are turning to use these features of the smartphone technology to trace the people thought to have symptoms of certain diseases or virus e.g. COVID-19. The outbreak of COVID-19 in December 2019, has seen a surge of the mobile applications for tracing, tracking and isolating the persons showing COVID-19 symptoms in-order to overcome the contagious disease. As the embedded sensors could disclose private information of the users thus potentially bring threat to the privacy and security of users. In this paper, we analyzed a large set of smartphone applications that have been designed by the governments to deal with the COVID-19 outbreak and bring the people back to normal life. Specifically, we analyzed what type of permission these smartphone apps require, whether these permissions are necessary for the track and trace, how data from the user devices is transported to the analytics center, what security measures apps have deployed, and what privacy threats these features could have.

연구 동기 및 목표

  • 정부 배경의 스마트폰 접촉 추적 애플리케이션의 개인정보 및 보안 영향을 조사하기 위해.
  • 이러한 앱이 요청하는 권한의 필요성과 민감도를 평가하기 위해.
  • 사용자 기기에서 중심 분석 시스템으로의 데이터 전송 방식을 검토하기 위해.
  • 사용자 데이터를 보호하기 위해 구현된 보안 메커니즘을 평가하기 위해.
  • 스마트폰의 센서 기반 추적 기능으로 인해 발생할 수 있는 잠재적 개인정보 위협을 식별하기 위해.

제안 방법

  • 코로나19 팬데믹 기간 동안 정부에서 개발한 접촉 추적 앱의 대규모 세트를 수집하고 분석하였다.
  • 앱 권한의 정적 및 동적 분석을 수행하여 접촉 추적 기능과의 관련성을 판단하였다.
  • 스마트폰에서 중심 서버로의 데이터 흐름을 추적하여 전송 프로토콜과 데이터 보관 정책을 이해하였다.
  • 암호화, 익명화, 액세스 제한과 같은 구현된 보안 제어 조치를 평가하였다.
  • 블루투스, GPS, 가속도계와 같은 내장 센서의 사용과 관련된 개인정보 위험을 식별하였다.
  • 앱 설계를 기존 개인정보 보호 원칙 및 최선의 실천 방식과 비교하였다.

실험 결과

연구 질문

  • RQ1정부에서 개발한 접촉 추적 앱은 어떤 종류의 권한을 요청하며, 이는 접촉 추적에 정당한가?
  • RQ2사용자 데이터는 스마트폰에서 중심 분석 시스템으로 어떻게 수집, 저장, 전송되는가?
  • RQ3이러한 앱에서 사용자 데이터를 보호하기 위해 구현된 보안 메커니즘은 무엇인가?
  • RQ4내장 센서 및 데이터 수집 방식으로 인해 이러한 앱이 초래하는 개인정보 위협은 무엇인가?
  • RQ5이러한 앱은 공중 보건 목표를 개인의 개인정보 및 데이터 보안과 어떻게 균형 잡고 있는가?

주요 결과

  • 많은 접촉 추적 앱이 접촉 추적 기능에 필요한 것 이상으로 GPS, 블루투스, 마이크로폰에 대한 액세스 권한을 요청한다.
  • 많은 앱에서 엔드 투 엔드 암호화 없이 사용자 데이터를 중심 서버로 전송하여 도청 및 유출 위험이 증가한다.
  • 몇몇 앱은 개인정보를 식별할 수 있는 정보를 장기간 서버에 저장하여 개인정보 보호 설계 원칙을 위반한다.
  • 근접도 추적을 위해 블루투스 및 기타 센서를 사용하는 것은 익명 해제 및 장기적인 사용자 추적 위험을 초래한다.
  • 데이터 최소화, 액세스 제어, 익명화와 같은 보안 조치가 앱 간에 일관되지 않게 구현되어 있다.
  • 데이터 처리 방식에 대한 투명성이 부족하여 명확하지 않은 개인정보 정책과 제한된 사용자 데이터 공유 제어 기능이 존재한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.