Skip to main content
QUICK REVIEW

[논문 리뷰] GDPArrrrr: Using Privacy Laws to Steal Identities

James Pavur, Casey Knerr|arXiv (Cornell University)|2019. 12. 02.
Privacy, Security, and Data Protection참고 문헌 1인용 수 13
한 줄 요약

이 논문은 GDPR의 접근 권리가 사회공학자들이 위조된 주체 접근 요청을 통해 민감한 개인 정보를 도용할 수 있도록 악용될 수 있음을 입증한다. 150개 기관이 신원을 적절히 확인하지 못함에 따라 발생한 사례를 바탕으로, 연구자들은 개인정보 보호법 이행 과정에서 나타나는 이 새로운 공격 벡터를 완화하기 위해 개선된 신원 확인 절차, 규제 개혁, 기술적 보안 조치를 제안한다.

ABSTRACT

The General Data Protection Regulation (GDPR) has become a touchstone model for modern privacy law, in part because it empowers consumers with unprecedented control over the use of their personal information. However, this same power may be susceptible to abuse by malicious attackers. In this paper, we consider how legal ambiguity surrounding the "Right of Access" process may be abused by social engineers. This hypothesis is tested through an adversarial case study of more than 150 businesses. We find that many organizations fail to employ adequate safeguards against Right of Access abuse and thus risk exposing sensitive information to unauthorized third parties. This information varied in sensitivity from simple public records to Social Security Numbers and account passwords. These findings suggest a critical need to improve the implementation of the subject access request process. To this end, we propose possible remediations which may be appropriate for further consideration by government, industry and individuals.

연구 동기 및 목표

  • GDPR의 접근 권리가 사회공학자에 의해 민감한 개인 정보를 추출하는 데 악용될 수 있는지 조사하기.
  • 기관들 간 주체 접근 요청(SAR) 절차에서의 신원 확인 이행 상황을 실제 세계에서 평가하기.
  • SAR 남용을 감지하지 못하게 만드는 현재 GDPR 준수 관행의 체계적 취약점 규명하기.
  • 기관, 규제 기관, 개인이 SAR 남용을 통한 신원 도용 위험을 줄이기 위해 실행 가능한 보완 조치 제안하기.
  • GDPR가 강력한 개인정보 보호 조치를 마련했음에도 불구하고 여전히 존재하는 법적 및 기술적 보호 조치의 격차를 부각하기.

제안 방법

  • 150개 기관에 위조된 GDPR 주체 접근 요청을 시뮬레이션한 실제 세계의 적대적 사례 연구 수행하기.
  • 응답을 수집하고 분석하여 유출된 데이터의 민감도와 신원 확인 조치의 적정성을 평가하기.
  • GDPR의 Rec. 64에 명시된 '합리적인 조치' 기준에 따라 기관의 응답을 평가하기.
  • 응답 행동 패턴 분석을 통해 비인증된 연락 수단 의존 및 다중 인증 부재와 같은 문제점 파악하기.
  • 개선된 확인 프로토콜, 정부가 뒷받침하는 신원 서비스, 기관 교육을 포함한 계층적 위험 완화 프레임워크 제안하기.
  • 침투 테스트에 SAR 남용 시나리오를 통합하여 사전에 취약점을 탐지할 수 있도록 제안하기.

실험 결과

연구 질문

  • RQ1사회공학자들이 GDPR의 접근 권리 악용을 통해 기관으로부터 민감한 개인 정보를 성공적으로 확보할 수 있는가?
  • RQ2기관들이 GDPR 기준에 따라 주체 접근 요청에 대해 충분한 신원 확인을 얼마나 잘 이행하고 있는가?
  • RQ3SAR 절차에서 감지되지 않은 채 남용을 가능하게 만드는 체계적이고 법적 취약점은 무엇인가?
  • RQ4기관, 규제 기관, 개인은 위조된 SAR를 통한 신원 도용 위험을 어떻게 완화할 수 있는가?
  • RQ5정부가 검증한 신원 서비스는 민감한 서류 공유에 대한 의존도를 어떻게 줄일 수 있는가?

주요 결과

  • 150개 이상의 기관을 테스트한 결과, 상당수 기관이 SAR 요청자의 신원을 확인하지 못해 민감한 데이터가 노출되었다.
  • 기타 기관들은 신원이 확인되지 않은 요청에도 불구하고 공개 기록에서부터 사회보장번호, 부분적인 신용카드 번호에 이르기까지 다양한 민감한 데이터를 유출했다.
  • 많은 기관들이 일관성 있거나 강력한 신원 확인 절차를 갖추지 못해 보안이 확보되지 않은 이메일이나 기본적인 연락 정보에 의존하고 있었다.
  • 명백히 불필요한 요청을 거부할 경우 증거 책임이 기관에 있다는 점이, 요청이 의심스럽더라도 거부를 꺼리게 만들었다.
  • 상당수 기관이 로그인 접근 권한이나 정부가 발행한 사진이 있는 신분증을 요구하지 않아 공격 표면이 넓어졌다.
  • 연구 결과, 지식 기반 인증(예: 최근 구매 이력 등)이 공격자가 합법적 실체를 위장하는 데도 악용될 수 있음을 확인했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.