Skip to main content
QUICK REVIEW

[논문 리뷰] Cryptanalysis of Cryptanalysis and Improvement of Yan et al Biometric-Based Authentication Scheme for TMIS

Mrudula Sarvabhatla, M. Giri|arXiv (Cornell University)|2014. 06. 16.
Advanced Authentication Protocols Security참고 문헌 10인용 수 5
한 줄 요약

이 논문은 원격의료정보시스템(TMIS)을 위한 Dheerendra 등이 제안한 향상된 생체정보 기반 인증 체계를 암호분석하여, 이 체계가 오프라인 식별자 추측 공격에 취약하다는 것을 드러낸다. 저자들은 악성 공격자가 사용자 식별자를 손상시키고 다양한 암호공격을 수행할 수 있음을 입증하며, 이러한 위협에 대비한 더 강력한 보안 보장을 갖춘 향상된 체계를 제안한다.

ABSTRACT

Remote user authentication is critical requirement in Telecare Medicine Information System (TMIS) to protect the patient personal details, security and integrity of the critical medical records of the patient as the patient data is transmitted over insecure public communication channel called Internet. In 2013, Yan proposed a biometric based remote user authentication scheme and claimed that his scheme is secure. Recently, Dheerendra et al. demonstrated some drawbacks in Yan et al scheme and proposed an improved scheme to erase the drawbacks of Yan et al scheme. We analyze Dheerendra et al scheme and identify that their scheme is vulnerable to off-line identity guessing attack, and on successfully mounting it, the attacker can perfom all major cryptographic attacks.

연구 동기 및 목표

  • Dheerendra 등이 제안한 TMIS를 위한 향상된 생체정보 기반 인증 체계의 보안을 분석하는 것.
  • 사용자 식별자 기밀성에 위협이 되는 체계의 취약점을 특정하는 것.
  • 체계가 오프라인 식별자 추측 공격에 취약함을 입증하는 것.
  • 이러한 공격에 저항하고 전체 보안을 향상시키는 개선된 체계를 제안하는 것.

제안 방법

  • 표준 암호분석 기법을 사용하여 Dheerendra 등이 제안한 체계를 공식적으로 분석하는 것.
  • 공격자가 상호작용 없이도 사용자 식별자를 추측할 수 있도록 允許하는 결함을 식별하는 것.
  • 공격자가 획득한 메시지를 사용하여 오프라인에서 추측한 식별자를 테스트할 수 있는 공격 모델을 구성하는 것.
  • 식별자 추측 및 관련 암호공격에 대한 강력한 보호 기능을 갖춘 개선된 인증 프로토콜을 설계하는 것.
  • 상호 인증 및 기밀성 보장을 위해 단방향 해시 함수와 대칭 키 연산과 같은 암호기반 원소를 사용하는 것.
  • 기존의 공격 벡터, 특히 오프라인 식별자 추측 공격에 대한 저항력을 입증하기 위한 공식적 보안 분석 수행

실험 결과

연구 질문

  • RQ1Dheerendra 등이 제안한 체계는 진정으로 오프라인 식별자 추측 공격에 대비된다고 할 수 있는가?
  • RQ2공격자가 오직 획득한 메시지와 계산 자원만으로도 사용자 식별자를 성공적으로 복구할 수 있는가?
  • RQ3어떤 특정한 설계 결함이 이러한 공격이 성공하게 만드는가?
  • RQ4효율성을 유지하면서 오프라인 식별자 추측 공격을 방지할 수 있도록 체계를 어떻게 개선할 수 있는가?
  • RQ5제안된 개선된 체계는 재생 공격이나 위조 공격과 같은 표준 암호공격에 저항하는가?

주요 결과

  • Dheerendra 등이 제안한 체계는 오프라인 식별자 추측 공격에 취약하여, 공격자가 활성 상호작용 없이도 사용자 식별자를 손상시킬 수 있다.
  • 공격자는 오직 획득한 메시지와 계산 자원만으로도 사용자 식별자를 성공적으로 추측할 수 있다.
  • 식별자가 추측된 이후, 공격자는 위조 및 세션 키 복구와 같은 다양한 암호공격을 수행할 수 있다.
  • Yan 등이 제안한 원래 체계와 Dheerendra 등이 개선한 체계 모두 사용자 식별자 기밀성 보호에 충분하지 않다.
  • 제안된 개선된 체계는 더 강력한 암호기반 메커니즘과 메시지 인증을 통해 오프라인 식별자 추측 공격에 저항한다.
  • 분석 결과, 이전 연구와의 텍스트 중복이 뚜렷하게 드러나, 개선된 체계에 대한 새로운 개념의 한계가 있음을 시사한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.