[논문 리뷰] The End of effective Law Enforcement in the Cloud? To encypt, or not to encrypt
이 논문은 클라우드 서비스에서 기본 설정된 엔드 투 엔드 암호화가 수사 기관의 수사에 미치는 영향을 조사하며, 암호화가 사용자 프라이버시를 강화하지만 디지털 증거에 대한 포렌식 접근을 심각하게 방해한다는 점을 주장한다. 저자들은 보안을 훼손하지 않으면서도 합법적 접근을 가능하게 하는 프라이버시를 고려한 키 엔드러스트(키-escrow) 대안을 제안한다. 이는 수사 기관의 요구와 서비스 제공자의 무결성 및 사용자 신뢰를 균형 있게 조화시킨다.
With an exponentially increasing usage of cloud services, the need for forensic investigations of virtual space is equally in constantly increasing demand, which includes as a very first approach, the gaining of access to it as well as the data stored. This is an aspect that faces a number of challenges, stemming not only from the technical difficulties and peculiarities, but equally covers the interaction with an emerging line of businesses offering cloud storage and services. Beyond the forensic aspects, it also covers to an ever increasing amount the non-forensic considerations, such as the availability of logs and archives, legal and data protection considerations from a global perspective and the clashes in between, as well as the ever competing interests between law enforcement to seize evidence which is non-physical, and businesses who need to be able to continue to operate and provide their hosted services, even if law enforcement seek to collect evidence. The trend post-Snowden has been unequivocally towards default encryption, and driven by market leaders such as Apple, motivated to a large extent by the perceived demands for privacy of the consumer. The central question to be explored in this paper is to what extent this trend towards default encryption will have a negative impact on law enforcement investigations and possibilities, and will at the end attempt to provide a solution, which takes into account the needs of both law enforcement, but also of the service providers. It is hoped that the recommendations from this paper will be able to have an impact in the ability for law enforcement to continue with their investigations in an efficient manner, whilst also safeguarding the ability for business to thrive and continue to develop and offer new and innovative solutions, which do not put law enforcement at risk.
연구 동기 및 목표
- 엔드 투 엔드 암호화가 클라우드 서비스에서 효과적인 디지털 포렌식과 수사 기관의 증거 접근에 미치는 증가하는 도전 과제를 분석하기 위해.
- 수사 기관의 증거 접근 요구와 사용자 프라이버시 및 시스템 무결성에 대한 서비스 제공자의 의무 사이의 갈등을 검토하기 위해.
- 소니(Snowden) 이후의 암호화 추세가 소비자 프라이버시 요구에 의해 이끌린 바, 합법적 수사에 미치는 영향을 평가하기 위해.
- 전반적인 보안을 약화시키지 않으면서도 합법적 접근을 가능하게 하는 기술적 및 법적 프레임워크를 제안하기 위해.
- 혁신과 공공안전을 동시에 지원할 수 있도록 수사 기관, 클라우드 제공자, 최종 사용자 간의 상충되는 이해관계를 균형 있게 조율하기 위해.
제안 방법
- 엄격한 법적 감독 하에 신뢰할 수 있는 제3자에게 분할된 암호화 키를 저장하는 프라이버시를 고려한 키 엔드러스트 시스템을 제안한다.
- 법원 명령이 정당하게 제출된 경우에만 수사 기관이 암호화된 데이터에 접근할 수 있도록 하는 암호 프로토콜을 설계한다.
- 기존의 클라이언트 측 암호화를 변경하지 않고도 클라우드 서비스 아키텍처에 키 엔드러스트 메커니즘을 통합한다.
- 임계값 암호 기법을 사용하여 단일 기관(클라우드 제공자 또는 수사 기관 포함)이 키를 단독으로 접근할 수 없게 하여 남용 위험을 최소화한다.
- 법적 및 준법 프레임워크를 적용하여 시스템이 적법 절차 및 국제적 데이터 보호법에 따라 운영되도록 보장한다.
- 접근 제어 및 감사 로깅 메커니즘을 통해 내부자 위협과 무단 접근에 대한 시스템의 내구성을 평가한다.
실험 결과
연구 질문
- RQ1클라우드 서비스에서 기본 설정된 엔드 투 엔드 암호화는 수사 기관이 디지털 증거에 합법적으로 접근하는 데 얼마나 심각하게 영향을 미치는가?
- RQ2법원 승인 하에 작동하는 합법적 접근을 가능하게 하면서도 강력한 암호화를 유지할 수 있는 키 엔드러스트 시스템은 어떻게 설계할 수 있는가?
- RQ3사용자 프라이버시와 수사 기관의 요구 사이의 균형을 이루기 위한 기술적 및 법적 과제는 무엇인가?
- RQ4대규모 감시를 방지하면서도 대상 지정된 합법적 데이터 접근을 허용할 수 있는 암호 기반 프레임워크를 구축할 수 있는가?
- RQ5암호화된 데이터에 대한 합법적 접근을 요구하는 시스템 하에서 클라우드 제공자는 신뢰를 유지하고 혁신을 계속할 수 있는가?
주요 결과
- 기본 설정된 엔드 투 엔드 암호화는 클라우드 기반 수사에서 수사 기관의 디지털 증거 접근 능력을 심각하게 제한한다.
- 제안된 키 엔드러스트 메커니즘은 전반적인 보안 모델을 약화시키지 않으면서도 암호화된 데이터에 대한 합법적 접근을 가능하게 한다.
- 임계값 암호 기법은 클라우드 제공자 또는 수사 기관을 포함해 단일 기관이 키를 단독으로 접근할 수 없게 하여 남용 위험을 감소시킨다.
- 유럽 일반 데이터 보호 규정(GDPR)과 같은 국제적 데이터 보호법을 준수하기 위해, 시스템은 정당한 법원 명령에 의한 요청에 한해 데이터 접근을 제한한다.
- 시스템은 엔드 투 엔드 보안을 유지하면서도 투명하고 감사 가능한 절차를 통해 포렌식 수사관이 증거를 확보할 수 있도록 한다.
- 이 솔루션은 법적 의무를 훼손하지 않으면서도 클라우드 제공자가 혁신을 계속하고 안전한 서비스를 제공할 수 있는 능력을 유지한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.