EC의 보안과 지불수단1.전자상거래 2.전자상거래 보안 3.전자지불시스템1. 전자상거래란- 전자상거래의 개념 - 전자상거래의 장점 전자상거래의 유형 전자상거래의 영향 - 전자상거래의 주요기술 - 전자상거래의 다양한 기능전자상거래의 개념비즈니스 행위에 있어서 전자적인 매체를 활용하는 방식컴퓨터 네트워크 특히, 인터넷모든 단위 상거래 절차에 이용가능전자상거래 구성요소Real Space가정사무실제조유통운송금융인터넷 전자상거래 장점목적 ㅇ 인터넷 전자상거래의 배경, 정의 및 장점 등 전반적인 사항을 이해하고 현재의 동향을 파악 ㅇ 인터넷 기반 전자상거래의 주요 특징과 사용자(구매자), 판매자 및 금융기관 측면에서 전자상거래를 통한 주요 이득은 어떻게 창출되고 얼마나 예상되는 지에 대한 이해 ㅇ 또한 인터넷 전자상거래를 시행함으로써 발생할 수 있는 문제점에 대한 해결 방안을 이해 기대효과 ㅇ 자신이 속한 조직 또는 관련 사업 설명을 하는 과정에서 전자상거래의 주요 특징과 전자상거래를 함으로써 얻을 수 있는 이득과 위험성에 대한 해결 방안을 제시할 수 있음경제주체 간의 관계에 따른 분류 Business to Business Business to Administration Business to Consumer Administration to Consumer전자상거래의 유형전자상거래의 효과대량의 제품정보에 대한 접근 용이 정보검색 시스템마케팅 커뮤니케이션 판매자와 고객 쌍방향대화거래의 안전성 미흠상품선택의 폭확대사업영역의 확대 신규사업의 진출불량품,반품의 어려움신속하고 편리한 구매기능대형업체의 시장잠식전세계를 대상으로 24시간 사업가능개인정보의 노출 불법적 사용 우려저렴한 가격으로 상품구입유통업체의 쇠퇴 (매출감소,마찰)상품판매와 관련된 고정비, 간접비 감소부정적효과긍정적효과부정적효과긍정적효과소 비 자기 업전자상거래의 주요 기술EDIElectronic Shopping MallElectronic Payment System보안 및 인증미들웨어E D IEDI 독립된 조직간에 주문gCorporate digital library.전자상거래의 다양한 기능1997~2005년 EC 예상 성장률(자료원: 1998, OECD)19*************1-200219*************1-2002(6%)(16%)(20%)전자상거래 성장추이(단위: 억달러)전자상거래를 위한 발전 방향독자적인 암호화 기술과 데이터 인증기술의 개발 CA (Certificate Authority)의 중요성이 부각 암호화 기술의 발전 CA를 기반으로 한 공개키 기반구조의 확립 필요전자지불 시스템-전자지불 시스템 -전자지불 시스템의 종류 -전자지불 시스템의 기술 -전자지불 시스템의 현황과 전망지불 브로커신용카드 네트워크 상에서 결제가 이루어지도록 중개 지불브로커의 영수증 발급 다양한 형태의 시스템이 사용 중인터넷 뱅킹인터넷을 통한 은행 계좌 이체전자 화폐네트워크형네트워크 상에서 화폐 가치 전송 소액 거래에 유용IC 카드형IC카드에 화폐 가치를 저장하여 지급 수단으로 이용 실세계 거래에서 사용 인터넷 상에서의 이용은 연구 중전자지불 시스템의 분류네트워크형 전자화폐1. Serial 번호가 부가된 디지탈 서명화폐4. Serial 번호 및 디지탈 서명 검사은 행사 용 자화폐상 점5. 입금3. 디지탈 서명 검사빈Serial 번호화폐2. 보존화폐YesNo보존5' Serial 번호가 부가된 디지탈 서명IC카드형 전자화폐비밀번호가치잔액4. 디지탈 서명 산출IC카드의 공개키증명서5. 카드 reader에 데이터 전송9. 금액 가치 인출1. IC카드 투입2. 비밀번호입력검사6. 공개키 검사7. 디지탈 서명 검사8. 금액 가치 수령비밀번호금액3. 금액 입력 검사IC카드의 개인비밀키비밀번호 검사잔고 검사금액입력디지탈 서명공개키 인증서입력IC 카드카드 Reader지불자전자화폐 기술전자화폐 화폐가치를 저장 및 전송 가능한 디지털 형태의 화폐 요구사항 안전성 (Security) 양도성 (Transferability) 익명성 (Anonymity) 비추적성 (Untraceability) 분할성 (D 및 Broker로 구성 payword(=해쉬값)를 지불로써 이용 오프라인으로 결재하여 통신부하를 줄임 한도를 초과하여 화폐를 사용할 위험이 큼 반복적인 지불에 효율적으로 동작 (주식조회, 머드 게임, 신문.저널 등의 기사 ...)MicroMint특징 Rivest, Shamir 에 의해 제안 해쉬 함수의 충돌을 이용하는 시스템 구매자, 판매자 및 화폐를 발행하고 결제하는 Broker로 구성 Millicent와 비슷하게 화폐를 가짜로 만드는 비용이 화폐의 가치보다 크도록 함 Broker가 거래내역을 기록하므로 중복사용 등 불법이용 방지Mondex특징 영국 London 교외 Swindon시 National Westminster 은행과 Mondex사에 의한 IC카드형 전자화폐 (1995) 전화기로 개인 대 개인 전자화폐 이체 (통화의 흐름관리가 안됨) 96년 11월, Master Card International에 인수되어 전세계적인 계획 설립 중전자수표 시스템사용자 : 은행 신용 계좌 소유 문제점 : 발행자 / 인수자 인증, 트랜잭션 비용 적용대상 : 고액, 기업간 상거래 후불 방식 사례 echeck : FSTC (Financial Services Technology Consortium) NetCheque : University of Southern California NetBill : Carnegie Mellon University신용카드형 지불 시스템문제점 : 보안, 트랜잭션 비용 후불 방식 사례 FV 개발 : First Virtual Holdings사 (MessageMedia사) 사용의 편이성 강조 고객 / 신용카드 정보 : 암호화하지 않음 WWW 브라우저, 전자메일 이용 Green Commerce Model : 메시지 전달 모형 CyberCash 개발 : CyberCash사 CyberCash Wallet 프로그램 이용전자자금이체 지불 시스템가상 은행(Cyberbank) 이용 계좌간 이체 사례 QuickPay 개발 : SFNB (Security First N기술보안의 기반기술 대칭키 알고리즘(Secret-key Algorithm) 공개키 알고리즘(Public-key Algorithm) 해쉬 알고리즘(Hash Algorithm) 보안의 응용기술 전자봉투(Digital Envelope) 전자서명(Digital Signature) 전자지문(Thumb Print) 등 보안 프로토콜 네트워크 레벨 프로토콜 응용 레벨 프로토콜전자상거래 보안의 해결책전자상거래 보안의 기술적 고려사항ㅇ 사이버 공간에서 상호 신분을 확인하는 인증 및 공증 기술 ㅇ 사이버 공간에서 거래 내역에 대한 공증 사무소 역할을 수행할 수 있는 시스템 기술 ㅇ 개인의 공개키 및 비밀키 분실에 따른 키 관리 및 복구 기술 ㅇ 각종 보안 기술들을 통합적으로 관리할 수 있는 EC 보안 서비스 실시간 관리 기술비밀키 알고리즘(Secret-key Algorithm)송신자수신자비 밀 키비 밀 키암호화 처리복호화 처리평 문암호문평 문동일한 암호키암호문 : C = Ek(P) 복호문 : P = Dk(C)PECDPkk특 징 대칭키 알고리즘 암호화 키와 복호화 키가 동일함(하나의 키 사용) 암호화 및 복호화 속도가 빠름 키 관리 및 분배가 어려움 Stream 암호화와 Block 암호화로 분류 종 류 Block 암호화 DES, Triple-DES, G-DES, DESX RC2, RC5, IDEA, SAFER, Blowfish, FEAL. GOST, CAST, SkipJack 등 Stream 암호화 : RC4, WAKE, SEAL 등 SET에서는 DES 사용비밀키 알고리즘의 특징 및 종류공개키 알고리즘(Public-key Algorithm)송신자수신자암호화 처리복호화 처리평 문암호문평 문암호문 : C = Ekrp(P) 복호문 : P = Dkrs(C)PECDPkrpkrs상이한 암호키수신자의 공개키수신자의 비밀키특 징 비대칭키 알고리즘 키의 쌍으로 구성(하나는 암호화 키, 또 하나는 복호화 키) 암호화 키의 분배나 전자서명 등에 사용 종 류 RSA 대표적 공개키 알고리즘, 768Bi 통한 확인자, 대화형 인증 프로토콜을 통한 확인자)기타 공개키 기반의 서명 및 인증 기법메시지 인증 코드(Message Authentication Code) 기법 쌍방이 약속한 공통 키를 메시지에 첨부하여 해쉬 값을 구하는 기법 메시지의 생성자와 변조 여부 판정, 부인방지 불가 해쉬 함수 체인을 이용한 기법 일회용 비밀번호(OTP) 프로토콜인 S/Key에 적용 소액지불 시스템인 PayWord에 적용 해쉬 함수의 충돌을 이용한 기법 소액지불 시스템인 MicroMint에 적용해쉬 함수 인증 기법Kerberos 인증기법 대칭키 알고리즘 기반의 키 서버 이용 인증서버(Authentication Server) TGS(Ticket Granting Server) Key 데이터베이스 : 각 Entity들의 키 관리 Netbill, Netcash, Netchecque 등에 적용 동작절차 사용자가 인증서버로 접속하여 TGS를 접속할 수 있는 Ticket을 받음 다시 사용자가 TGS로 접속하여 원하는 서비스 서버를 접속할 수 있는 Ticket 을 받음 서비스 서버로 접속함비밀키 인증 기법SSL(Secure Socket Layer) Netscape Communications Corp.에 의해 개발 인증, Session Key 교환, MAC 사용 등 전자서명과 부인방지 기능은 제공 안됨 PCT(Private Communication Technology) SSL과 유사한 프로토콜 Visa와 MS사에서 개발 S/WAN IPSEC(IP Security System)을 구현하기 위한 IP 레벨의 암호화 프로토콜 TCP/IP 패킷 인증 프로토콜과 암호화 프로토콜로 구성 Internet을 통한 VPN 구축에 주로 사용네트워크 레벨의 보안 프로토콜Cardholder-Merchant간의 데이터 보호 목적 거래 및 승인 동시성은 Merchant Application에 의존 신용정보, 상품거래 정보 노출 Transport Layer, Session Layer Protocol Socket의 암호화 확}
..PAGE:1- 목 차 -제 1 장 전자지불 및 전자화폐 기술제 2 장 디지털 상품 배달 및 탁송 기술제 3 장 인터넷 전자상거래 구축 시 고려사항제 4 장 국내외 전자상거래 구축 현황 및 계획학습문제참고문헌 및 웹 사이트정보통신교육원전자상거래지원센터..PAGE:2제 1 장 전자지불 및 전자화폐 기술정보통신교육원전자상거래지원센터..PAGE:3제 1 장 전자지불 및 전자화폐 기술목적ㅇ 전자상거래의 지불 수단을 지불 방식별 분류의 이해ㅇ 지불 방식(신용카드 방식과 비 신용카드 방식)과 전자화폐에 대한 기술체계의 개념 이해기대효과ㅇ 전자상거래 서비스 설계 또는 구축 시 적절한 지불 방식을 선택함에 있어 필요한 기술적 사항을 적용할 수 있음정보통신교육원전자상거래지원센터..PAGE:4제 1 절 전자지불 시스템제 2 절 지불 브로커제 3 절 전자화폐 기술제 4 절 전자상거래 감사기법정보통신교육원전자상거래지원센터..PAGE:5제 1 절 전자지불 시스템기존의 지불 방식신용카드은행계좌 이체선불카드(전화카드, 버스카드, 지하철 요금카드)직불카드현찰수표정보통신교육원전자상거래지원센터..PAGE:6금융 기관현금 취급 비용의 삭감전자 현금 상품의 등장흐름의 이익현금 인출 , 자동 이체를 위한 ATM비교해서 설비투자 삭감현금 취급 편리성의 향상은행에 가는 노력 , 비용 절감원격지의 판매자와의 거래 가능성소프트웨어 상품 구입의 용이화상품 구입의 다양화자동 이체 수수료가 불필요현금 취급비용 절감입출금 관리의 용이성원격지 소비자와의 거래 가능성소프트웨어 상품의 수요 확대크레디트 카드 수수료가 불필요신용카드 가맹점에 가입않고 출점가능소비자판매자이점전자 지불의 이점정보통신교육원전자상거래지원센터..PAGE:7문제점평문의 신용카드번호영수증의 발행이 없음Buyer와 Seller가 거래사실을 부인할 가능성Buyer의 구매정보가 유출Seller와 Buyer 인증신용카드 기반의 전자지불BuyerSeller상품 쇼핑상품 소개구입 요청(신용카드번호, 금액)신용카드번호,금액카드회사정보통신교육원전자상거래지원센터 MasterCard)번호, 유효기간 등록email : VirtualPIN(final account ID) 발급FV사용자정보통신교육원전자상거래지원센터..PAGE:16First Virtual ProtocolBuyerSeller4.3.1.2.7.상품 전송신용카드사First Virtual5.6.대금청구서정보통신교육원전자상거래지원센터구매1. 사용자의 VirtualPIN 전송 - 상품전송2. 판매자는 FV에게 VirtualPIN, 구매 내역, 가격 전송3. 판매자, 사용자 이름, 가격, 구매내역 전송, 확인 요청4. Yes / No / Fraud 중 하나를 응답5. 지불 통지 (가격)6. 대금 청구7. 대금 지급 - 상품전송..PAGE:174. SET(Secure Electronic Transaction)SEPPMaster Card, IBMNetscape, GTESET (1996년)Master Card, Visa, GTE, MicrosoftSAIC, Verisign, IBM, Netscape, RSASTTVisa, Microsoft정보통신교육원전자상거래지원센터..PAGE:18SET의 기본구조Acquirer PaymentGatewayCertification Authority (CA)소비자카드 소지자인터넷금융망상 인가맹점Issuer발행사Acquirer매입사상 인가맹점정보통신교육원전자상거래지원센터신용카드 기반의 지불 서비스를 제공함각 신용카드마다 인증서 발급공인된 CA필요인증서가 취소된 경우 바로 신용카드 계좌를 취소하여 CRL(Certificate Revocation List)관리 부담이 없음상인에게는 신용카드 정보를 은폐하고, 지불브로커에게는 구매 내용을 은폐향후 2-3년 이내에 국제적으로 널리 사용될 전망임..PAGE:19SET을 이용한 지불 정보 흐름서 버지불 게이트웨이호 스 트서 버전용선(1)전자증명서요구(4)전자증명서발행(6)거래승인의뢰(전자증명서 첨부)(7) 승인(5) 구입신청(전자증명서를 첨부)(8) 판매(2) 전자증명서 발행을 위한 확인 절차(3) 발행 승인oteECM[ProductID,Price,Request_Flags,TID]CustomerMerchantTXY(Identity) : A Kerberos ticket proving to Y that X is named by Identity,and establishing a session key XY shared between themCredentials : membership in groupsPRD(Product Request Data)BID : a price customer may be willing to pay for the itemTID(Transaction ID) : optional정보통신교육원전자상거래지원센터..PAGE:26Goods Delivery Phase3. Goods requestTCM(Identity), ECM[TID]4. Goods, encrypted with a key KECM[CC(EK[Goods]), EPOID]CustomerMerchantCC(Message) : A Cryptographic checksum of Message, SHAEPOID (Electronic Payment Order ID) :be used in the NetBill server’s database to uniquely identify this transaction정보통신교육원전자상거래지원센터Electronic Payment Order IDConsist of three fieldsㅇ a field identifying the merchantㅇ a timestamp marking the time at the end of goods delivery : expirestale transactionsㅇ serial number to guarantee uniquenessmust be unique IDTo prevent replay attacks..PAGE:27Payment Phase5. Sigend Electronic Payment Oder(EOP)TCM(Identity), Eic Debit E-cashcard bill cardpaymentSource : The Boston Consulting GroupPaperElectronic정보통신교육원전자상거래지원센터..PAGE:322. 네트워크형 전자화폐1. Serial 번호가부가된 디지탈 서명화폐4. Serial 번호 및디지탈 서명 검사은행사용자화폐상점5. 입금3. 디지탈 서명 검사빈Serial 번호화폐2. 보존화폐YesNo보존5’ Serial 번호가 부가된디지탈 서명정보통신교육원전자상거래지원센터..PAGE:33발전 형태(1) Two-party system- Prepaid phone cardCyber BankClientsCashStoredvalueStoredvalueServices정보통신교육원전자상거래지원센터..PAGE:34(2) Three-party systemCyber BankClientsCashStoredvalueTownShopsCashStored ValueStoredvalueServices정보통신교육원전자상거래지원센터On-line 시스템 : Payee는 지불한 전자화폐를 Accept하기 전에 발행자에 확인주요 특징 : 비 양도성, 발급 및 사용된 전자화폐 DB를 발행자가 관리, 발행자 시스템의 병목 문제, 네트워크 형으로 반드시 전산망을 통하여 지불이 처리됨Three-party system 종류E-Cash(Digicash)http://www.digicash.com/ecashNetCash(USC)http://nii-server.isi.edu:80/gost- group/products/netcash/CyberCashhttp://www.cybercash.com/Magic Money(Cypherpunk’s) : PGPhttp://www.unicorn.com//pgp/mm-readme.htmlPayWordhttp://theory.lcs.mit.edu/~rivest/RivestShamir-mpay.psMillicenthttp://www.millicent.digital.com/MicroPaymWordRivest, Shamir 에 의해 제안소액지불을 위한 프로토콜은행계좌나 신용카드 기반 프로토콜payword(= 해쉬값)를 지불로써 이용정보통신교육원전자상거래지원센터..PAGE:42(2) Payword Certificate(CU) , (a monthly)(4) Goods(3) Commitment(M UV), Payment ( wi, i ) = w1,w2,w3 ...wn (a daily)(5) MUV , Payment (wi L) 전송하여 정산BrokerUserVendor(1) Account request(1)(2)Hot list 유지( User’s Certificate based)(4)(3)(0) Hot list(5)PayWord Chains과Commitment 생성Payment = (Wl, L)User’s Commitment정보통신교육원전자상거래지원센터ㅇ Payment난수 Wn과 인덱스 n을 선택paywords chain 이용For i= n to 1Wi-1 = h(Wi)Payword chain 및 인덱스로 구성 (Wi, i)ㅇ Certificate : CUㅇ Commitment : MUVCU = { B, U, Au, PKu, E, Iu } SKBB : BrokerU : User account number Or User NameAu : delivery address (email or mail address)PKu : User’s public keyE : expiration date (expire monthly)Iu : Certificate Serial number, Credit limitsMUV = { V, CU, w0, E, IM } SKUV : Vendors IdentityCU : User’s CertificateW0 : root value of payword chainsE : expiration dateIM : additional information (etc. length of payword chains)..PAGE:43PayWord의 특성오프라 있다.