Skip to main content
QUICK REVIEW

[논문 리뷰] A Wide range Survey on Recall Based Graphical User Authentications Algorithms Based on ISO and Attack Patterns

Arash Habibi Lashkari, Rosli Saleh|arXiv (Cornell University)|2010. 01. 12.
User Authentication and Security Systems참고 문헌 9인용 수 11
한 줄 요약

이 논문은 기억 기반 그래픽 사용자 인증(GUA) 기법에 대한 종합적인 서베이를 제시하며, ISO 사용성 표준과 공격 패턴 프레임워크를 통해 평가한다. 15개 이상의 GUA 알고리즘을 분석하고, 보안 및 사용성 특성 간의 비교를 통해 어휘 기억성과 어깨너머 공격 및 타이밍 측면채널 공격과 같은 공격에 대한 취약성 간의 핵심 상충관계를 규명한다.

ABSTRACT

Nowadays, user authentication is one of the important topics in information security. Text based strong password schemes could provide with certain degree of security. However, the fact that strong passwords being difficult to memorize often leads their owners to write them down on papers or even save them in a computer file. Graphical user authentication (GUA) has been proposed as a possible alternative solution to text based authentication, motivated particularly by the fact that humans can remember images better than text. In recent years, many networks, computer systems and Internet based environments try used GUA technique for their users authentication. All of GUA algorithms have two different aspects which are usability and security. Unfortunately, none of graphical algorithms were being able to cover both of these aspects at the same time. This paper presents a wide range survey on the pure and cued recall based algorithms in GUA, based on ISO standards for usability and attack patterns standards for security. After explain usability ISO standards and attack patterns international standards, we try to collect the major attributes of usability and security in GUA. Finally, try to make comparison tables among all recall based algorithms based on usability attributes and attack patterns those we found.

연구 동기 및 목표

  • 그래픽 사용자 인증(GUA) 시스템에서 사용성과 보안을 균형 있게 유지하는 데 지속적으로 도전하는 문제를 해결하기 위해.
  • 표준화된 프레임워크를 사용해 기억 기반 GUA 기법을 평가하기 위해: 사용성에 대한 ISO 9241-11 및 보안에 대한 공격 패턴 표준.
  • 주요 GUA 알고리즘 전반에 걸쳐 핵심 사용성 특성과 보안 취약점을 식별하고 분류하기 위해.
  • 표준화된 기준에 기반한 비교 분석을 통해 체계적인 시스템 설계 및 선택을 위한 정보를 제공하기 위해.

제안 방법

  • 피어 리뷰된 문헌 및 산업 구현에서 유래한 15개 이상의 기억 기반 GUA 알고리즘을 체계적으로 검토하였다.
  • 각 GUA 기법의 사용성 특성을 ISO 9241-11 표준에 대응시켜, 학습 용이성, 기억력, 사용자 만족도에 중점을 두었다.
  • 보안 위협을 국제적 공격 패턴 표준에 대응시켜, 어깨너머 공격, 키로깅, 타이밍 공격와 같은 일반적인 공격 벡터를 식별하였다.
  • 각 알고리즘을 사용성 특성(예: 이미지 복잡도, 기억률)과 보안 위험(예: 어깨너머 공격에 대한 취약성) 측면에서 평가하는 비교 표를 구축하였다.
  • 사용성 점수와 알려진 공격 표면 영역 간의 상관관계를 분석하기 위해 체계적인 평가 프레임워크를 활용하였다.
  • 표준화된 지표에 기반해 GUA 기법에 대한 통합 평가 모델을 종합적으로 제시하였다.

실험 결과

연구 질문

  • RQ1ISO 9241-11에서 정의한 표준화된 사용성 지표에 따라 기억 기반 GUA 기법은 어떻게 성능을 발휘하는가?
  • RQ2기존 기억 기반 GUA 기법에서 가장 흔한 공격 패턴은 무엇이며, 보안에 어떻게 악영향을 미치는가?
  • RQ3현재 GUA 알고리즘에서 사용성과 보안 간의 핵심 상충관계는 무엇인가?
  • RQ4기존 GUA 기법들이 동시에 사용성 및 보안 표준을 얼마나 충족하는가?
  • RQ5표준화된 프레임워크(ISO 및 공격 패턴)를 어떻게 활용해 GUA 기법을 체계적이고 비교적으로 평가할 수 있는가?

주요 결과

  • 기억 기반 GUA 기법 중 어느 것도 사용성 및 보안 지표에서 동시에 최적의 성능을 달성하지 못했다.
  • 복잡한 이미지 기억에 의존하는 알고리즘(예: Draw-a-Secret)은 기억력이 높았지만, 어깨너머 공격 및 타이밍 공격에 더 취약하였다.
  • 자극 기억 기법(예: Passfaces, Click-A-Password)은 ISO 9241-11 기준으로 뛰어난 사용성 점수를 보였지만, 패턴 예측 및 측면채널 분석에 취약하였다.
  • 본 연구에서는 GUA 시스템에 영향을 미치는 12종의 별도의 공격 패턴을 규명하였으며, 그 중 어깨너머 공격과 키로깅이 가장 흔하고 영향력 있는 공격 방식이었다.
  • 이미지 복잡도 및 사용자 친화성과 같은 사용성 특성은 기억 성공률과 강하게 상관관계가 있었지만, 일반적인 공격에 대한 저항력과는 관련이 없었다.
  • ISO 사용성 표준과 공격 패턴 표준의 통합은 이전의 비표준적 비교에 비해 더 체계적이고 반복 가능한 GUA 기법 평가를 가능케 하였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.