Skip to main content
QUICK REVIEW

[논문 리뷰] Attacks and Countermeasures in Fingerprint Based Biometric Cryptosystems

Benjamin Tams|arXiv (Cornell University)|2013. 04. 27.
Biometric Identification and Security참고 문헌 19인용 수 10
한 줄 요약

이 논문은 지문 미니티아의 격자 기반 반올림과 무작위 디코딩 절차를 사용하여 관련성 공격 및 가짜 수락 공격에 저항하는 안전한 미니티아 기반 퍼즐 밸트 구현을 제안한다. 표준 데이터베이스에서 91%의 GAR(Genuine Acceptance Rate)를 달성하면서도 가짜 수락 수가 0으로, 교차 매칭 저항성이 인증 성능을 희생시키지 않고도 달성 가능하다는 것을 입증하며, 전체 구현은 재현 가능성을 위해 공개되어 있다.

ABSTRACT

We investigate implementations of biometric cryptosystems protecting fingerprint templates (which are mostly based on the fuzzy vault scheme by Juels and Sudan in 2002) with respect to the security they provide. We show that attacks taking advantage of the system's false acceptance rate, i.e. false-accept attacks, pose a very serious risk --- even if brute-force attacks are impractical to perform. Our observations lead to the clear conclusion that currently a single fingerprint is not sufficient to provide a secure biometric cryptosystem. But there remain other problems that can not be resolved by merely switching to multi-finger: Kholmatov and Yanikoglu in 2007 demonstrated that it is possible to break two matching vault records at quite a high rate via the correlation attack. We propose an implementation of a minutiae fuzzy vault that is inherently resistant against cross-matching and the correlation attack. Surprisingly, achieving cross-matching resistance is not at the cost of authentication performance. In particular, we propose to use a randomized decoding procedure and find that it is possible to achieve a GAR=91% at which no false accepts are observed on a database generally used. Our ideas can be adopted into an implementation of a multibiometric cryptosystem. All experiments described in this paper can fully be reproduced using software available for download.

연구 동기 및 목표

  • 기존 지문 기반 생체 인증 암호 시스템에서의 임계적인 보안 취약점, 특히 가짜 수락 공격 및 관련성 공격를 특정하고 분석한다.
  • brute-force 공격에 저항하더라도 여전히 취약한 단일 지문 기반 생체 인증 암호 시스템의 한계를 해결한다.
  • 인증 성능을 떨어뜨리지 않으면서도 교차 매칭 및 관련성 공격에 내재적으로 저항하는 미니티아 기반 퍼즐 밸트를 설계한다.
  • 보안을 강화하면서도 효율성을 유지하는 실용적인 무작위 디코딩 메커니즘을 개발한다.
  • 공개 소스 소프트웨어와 상세한 실험 검증을 제공하여 재현 가능한 연구를 가능하게 한다.

제안 방법

  • 공격자가 진짜 점과 가짜 점 간의 공간적 상관관계를 악용하는 것을 방지하기 위해 지문 미니티아를 고정 격자에 반올림한다.
  • 전체 격자를 기능 공간으로 사용하여 퍼즐 밸트를 구성함으로써, 관련성 분석을 통한 진짜 점과 가짜 점의 구별 능력을 제거한다.
  • 후보 다항식을 결정적 순서가 아닌 비결정적 순서로 반복하는 무작위 디코더를 구현함으로써 예측 가능성을 낮추고 통계 분석에 대한 저항력을 향상시킨다.
  • 생체 노이즈를 내재적으로 수용하기 위해 오류 수정 코드를 사용하며, 다항식 복원 가정 하에 보안을 유지한다.
  • 통제된 조건에서 표준 지문 데이터베이스를 사용해 시스템을 검증하여 진짜 수락률(GAR)과 가짜 수락률(FAR)을 측정한다.
  • 모든 실험의 재현 가능성을 보장하기 위해 전체 소스 코드를 포함한 C++ 라이브러리 thimble을 공개한다.

실험 결과

연구 질문

  • RQ1지문 기반 퍼즐 밸트 시스템에서 관련성 공격을 성능 저하 없이 효과적으로 완화할 수 있는가?
  • RQ2고성능의 진짜 수락률을 유지하면서도 가짜 수락 수를 0으로 유지하는 것이 가능한가?
  • RQ3미니티아의 격자 기반 반올림이 퍼즐 밸트 기법의 보안성과 성능에 어떤 영향을 미치는가?
  • RQ4무작위 디코딩 절차는 생체 인증에서 통계적 및 사이드 채널 공격에 대해 어느 정도의 저항력을 향상시킬 수 있는가?
  • RQ5제안된 방법은 다지점 또는 다모달 생체 인증 암호 시스템으로 일반화될 수 있는가?

주요 결과

  • 제안된 퍼즐 밸트 구현은 표준 지문 데이터베이스에서 91%의 진짜 수락률(GAR)을 달성하면서도 가짜 수락 수가 0으로, 높은 성능과 강력한 보안성을 입증한다.
  • 격자 기반 반올림을 통해 진짜 점과 가짜 점 간의 공간적 상관관계를 제거함으로써 관련성 공격에 효과적으로 저항한다.
  • 무작위 디코딩 절차는 퍼즐 밸트 보안을 손상시키지 않으며, 후보 다항식의 체계적 열거를 방지함으로써 통계 분석에 대한 저항력을 향상시킨다.
  • 가짜 수락 공격가 브루트 포스 공격보다 더 효율적임을 입증함으로써, 계산적으로 불가능한 수준의 보안만으로는 충분하지 않음을 강조한다.
  • 공개된 소프트웨어를 통해 전체 시스템이 재현 가능하며, thimble C++ 라이브러리와 성능 평가를 위한 샘플 프로그램이 포함되어 있다.
  • 다지점 시스템만으로는 관련성 공격를 방지할 수 없음을 규명함으로써, 격자 기반 기능 인코딩과 같은 아키텍처적 변화의 필요성을 재확인한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.