Skip to main content
QUICK REVIEW

[논문 리뷰] Analysis of Applicability of ISO 9564 PIN based Authentication to Closed-Loop Mobile Payment Systems

Amal Saha, Sugata Sanyal|arXiv (Cornell University)|2014. 11. 11.
Digital Media Forensic Detection참고 문헌 5인용 수 4
한 줄 요약

이 논문은 개방형 카드 시스템에서 흔히 사용되는 ISO 9564 PIN 기반 인증의 폐쇄형 모바일 결제 시스템에 대한 적용 가능성을 비판적으로 평가한다. 이는 ISO 9564가 강력한 인증 원칙을 제공하지만, 위협 모델과 시스템 제약 조건이 다름에 따라 모바일 환경에 직접 도입하는 데 문제가 있음을 주장하며, CCRA 또는 유사한 표준 기구를 통해 모바일 기기와 무관한 보호 프로필을 수립할 것을 촉구한다. 이는 폐쇄형 모바일 결제의 고유한 보안 요구사항을 충족하기 위함이다.

ABSTRACT

Payment transactions initiated through a mobile device are growing and security concerns must be ad-dressed. People coming from payment card industry often talk passionately about porting ISO 9564 PIN standard based authentication in open-loop card payment to closed-loop mobile financial transactions and certification of closed-loop payment product or solution against this standard. In reality, so far this standard has not been adopted in closed-loop mobile payment authentication and applicability of this ISO standard must be studied carefully before adoption. The authors do a critical analysis of the applicability of this ISO specification and makes categorical statement about relevance of compliance to closed-loop mobile payment. Security requirements for authentication in closed-loop mobile payment systems are not standardized through ISO 9564 standard, Common Criteria, etc. Since closed-loop mobile payment is a relatively new field, the authors make a case for Common Criteria Recognition Agreement (CCRA) or other standards organization to push for publication of a mobile device-agnostic Protection Profile or standard for it, incorporating the suggested authentication approaches.

연구 동기 및 목표

  • ISO 9564 PIN 기반 인증이 폐쇄형 모바일 결제 시스템에 적합한가를 평가하기 위해.
  • 개방형 카드 시스템과 폐쇄형 모바일 환경 간의 보안 및 아키텍처 불일치를 규명하기 위해.
  • 폐쇄형 모바일 결제 시스템에서 인증을 위한 표준화된 보안 요구사항의 부재를 부각하기 위해.
  • CCRA와 같은 표준 기구를 통해 모바일 기기와 무관한 보호 프로필 개발을 주장하기 위해.
  • 강력한 모바일 전용 인증 접근 방식을 통합한 맞춤형 표준을 조성하기 위해.

제안 방법

  • 기존의 신용카드를 대상으로 한 ISO 9564의 설계와 모바일 기반 폐쇄형 시스템의 운영 환경 간 비교 분석을 수행한다.
  • 개방형 및 폐쇄형 모바일 결제 생태계 간의 위협 모델 차이를 평가한다.
  • 모바일 기기의 기술적 제약 조건과 배포 제약 조건(예: 제한된 입력 수단, 신뢰 모델의 차이)을 검토한다.
  • Common Criteria와 같은 기존 표준을 검토하고, 이들이 순수 모바일 결제 시스템에 대한 적용 가능성의 격차를 식별한다.
  • 안전한 PIN 처리 및 기기별 신뢰 메커니즘을 통합한 새로운 모바일 기기와 무관한 보호 프로필을 위한 프레임워크를 제안한다.
  • 위협 모델링과 준수 분석을 통해 ISO 9564를 모바일 환경에 도입하는 타당성과 위험을 평가한다.

실험 결과

연구 질문

  • RQ1ISO 9564 PIN 기반 인증이 폐쇄형 모바일 결제 시스템에 효과적이고 안전하게 적용될 수 있는가?
  • RQ2개방형 카드 시스템과 폐쇄형 모바일 결제 시스템 간의 주요 아키텍처 및 위협 모델 차이점은 무엇이며, 이는 인증 설계에 어떤 영향을 미치는가?
  • RQ3산업계의 주장을 고려할 때도 ISO 9564가 왜 폐쇄형 모바일 결제 솔루션에 도입되지 않았는가?
  • RQ4현재 표준에서 모바일 전용 결제 인증을 위한 누락된 핵심 보안 요구사항은 무엇인가?
  • RQ5CCRA와 같은 표준 기구가 폐쇄형 모바일 결제를 위한 새로운 모바일 기기와 무관한 보안 표준을 정의하는 데 어떤 역할을 해야 하는가?

주요 결과

  • ISO 9564는 위협 모델과 구현 환경의 근본적 차이로 인해 폐쇄형 모바일 결제 시스템에 직접 적용될 수 없다.
  • 모바일 결제 인증을 위한 표준화된 보안 요구사항의 부재는 신뢰성과 준수 측면에서 심각한 격차를 초래한다.
  • 모바일 기기에서는 제한된 입력 보안과 동적 신뢰 경계와 같은 고유한 과제가 발생하며, 이는 ISO 9564가 충분히 대응하지 못한다.
  • ISO 9564에 대한 직접 인증은 상당한 적응 및 위협 모델링 없이 수행하는 것은 권장되지 않는다.
  • 폐쇄형 모바일 결제에서 안전한 인증을 표준화하기 위해 새로운 모바일 기기와 무관한 보호 프로필이 강력히 필요하다.
  • 저자들은 CCRA와 같은 표준 기구가 이러한 프로필 개발을 우선순위에 두어 장기적인 보안성과 상호운용성을 확보해야 한다고 권고한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.