KR101264305B1 - File securing apparatus, file securing method, and computer readable medium recorded thereon a program for file securing method - Google Patents

File securing apparatus, file securing method, and computer readable medium recorded thereon a program for file securing method Download PDF

Info

Publication number
KR101264305B1
KR101264305B1 KR1020110106492A KR20110106492A KR101264305B1 KR 101264305 B1 KR101264305 B1 KR 101264305B1 KR 1020110106492 A KR1020110106492 A KR 1020110106492A KR 20110106492 A KR20110106492 A KR 20110106492A KR 101264305 B1 KR101264305 B1 KR 101264305B1
Authority
KR
South Korea
Prior art keywords
file
string
application program
designated
access
Prior art date
Application number
KR1020110106492A
Other languages
Korean (ko)
Other versions
KR20130042288A (en
Inventor
정연섭
송정수
이상림
Original Assignee
주식회사 잉카인터넷
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 주식회사 잉카인터넷 filed Critical 주식회사 잉카인터넷
Priority to KR1020110106492A priority Critical patent/KR101264305B1/en
Publication of KR20130042288A publication Critical patent/KR20130042288A/en
Application granted granted Critical
Publication of KR101264305B1 publication Critical patent/KR101264305B1/en

Links

Images

Abstract

본 발명은 파일의 중요 데이터의 패턴을 다른 패턴으로 치환하여 허가되지 않은 응용 프로그램에 대해서도 공유할 수 있도록 하는, 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체에 관한 것이다.
본 발명인 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체를 사용함으로써, 응용 프로그램의 허용 여부를 사용자가 인지하거나 허가할 필요 없이 중요한 데이터 패턴을 포함하는 파일들을 공유할 수 있도록 하는 효과가 있다.
The present invention relates to a file protection device, a file protection method, and a program recording medium, which replace a pattern of important data of a file with another pattern so that it can be shared even by an unauthorized application program.
By using the file protection device, the file protection method, and the program recording medium of the present invention, there is an effect of allowing users to share files including important data patterns without the user having to know or permit the application program.

Description

파일 보호 장치, 파일 보호 방법, 및 컴퓨터 판독가능 기록 매체{FILE SECURING APPARATUS, FILE SECURING METHOD, AND COMPUTER READABLE MEDIUM RECORDED THEREON A PROGRAM FOR FILE SECURING METHOD}FILE SECURING APPARATUS, FILE SECURING METHOD, AND COMPUTER READABLE MEDIUM RECORDED THEREON A PROGRAM FOR FILE SECURING METHOD}

본 발명은 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체에 관한 것으로서, 구체적으로는 파일의 중요 데이터의 패턴을 다른 패턴으로 치환하여 허가되지 않은 응용 프로그램에 대해서도 파일을 공유할 수 있도록 하는, 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체에 관한 것이다.The present invention relates to a file protection apparatus, a file protection method, and a program recording medium, and specifically, a file which replaces a pattern of important data of a file with another pattern so that the file can be shared even for an unauthorized application program. A protection device, a file protection method, and a program recording medium.

신용 사회가 발전하고, 이 신용 사회가 정보 기술과 접목됨으로써 사용자는 편리하게 온라인을 통해서 신용 카드나 지로를 통해 다양한 제품을 용이하게 구매할 수 있고, 온라인에서 통장 계좌로부터 현금을 인출하거나 다른 계좌로 이전할 수 있게 되었다.As the credit society evolves and the credit society integrates with information technology, users can easily purchase various products through credit cards or giro conveniently online, withdraw cash from bank account or transfer to another account online. I can do it.

이러한 기술의 발전은 한편으로는 사용자에게 편리함을 제공하지만, 한편으로는 보안상의 이유로 사용자가 소유한 다수의 신용 카드의 정보나 계좌 정보를 정확히 입력하도록 요구하고 기억할 것을 요구한다. These advances in technology provide convenience to the user on the one hand, but on the other hand require and remember to correctly enter the information or account information of multiple credit cards owned by the user.

신용 카드의 카드 번호나 계좌 번호는 일련의 숫자로 구성되어 사용자가 기억하기 어려운 문제가 있고 이에 따라 분실하거나 잊어버리기 쉬운 신용 카드의 정보나 계좌 정보를 파일의 형태로 기입 및 저장하여 사용자의 기억력을 대신할 수 있다. The card number or account number of the credit card is composed of a series of numbers, which makes it difficult for the user to remember. Accordingly, the information and account information of the credit card, which are easily lost or forgotten, are written and stored in the form of a file. It can be replaced.

이렇게 저장된 파일은, 그 사용자에게는 외부로 노출되어서는 안 될 중요한 정보를 포함하는 것이나, 이를 보호하기 위한 방안이 적절히 구비되어야만 한다.The file stored in this way contains important information that should not be exposed to the user, but a method for protecting the file must be properly provided.

이를 보호하기 위해서 기존의 익히 알려진 몇 가지 방법을 사용할 수 있다.To protect this, there are several well known methods.

첫번째 방안은, 사용자가 지정한 특정 파일을 암호화하는 방식이 있을 수 있다. The first solution may be a method of encrypting a specific file designated by a user.

두번째 방안은, 허가되지 않은 프로세서(process)가 사용자가 지정한 특정 파일을 접근하고자 하는 경우에 이를 차단하는 방식이 있을 수 있다.The second approach may be to block an unauthorized processor if it wants to access a particular file specified by the user.

하지만 이러한 두 방안은 몇가지 문제점을 안고 있다.However, these two solutions have some problems.

정보 기술의 발전에 따라서, 정보 기술은 다양한 형태로 발전하고 있다. 예를 들어 정보 기술의 발전은 한 사용자에 대해서도 다양한 디바이스를 제공하여, 이러한 다양한 디바이스 간에 정보를 공유할 필요성이 있다. 예를 들어 사용자는 PC(Personal Computer)나 노트북을 구비하고, 핸드폰이나 스마트 폰, PMP(Personal Multimedia Player), iTV(interactive TV) 등을 가지고 이들 사이에서 중요한 데이터를 포함하는 파일들을 공유할 필요가 있다. 또한 사용자는 클라우드 서비스를 통해서나 PtoP(Peer to Peer) 서비스를 통해서 중요한 데이터를 포함하는 파일들이나 혹은 이러한 중요한 데이터를 포함하는 파일들을 제외한 파일들 중에서 공유될 필요가 있다.With the development of information technology, information technology is developing in various forms. For example, advances in information technology provide a variety of devices for one user, so that there is a need to share information between these various devices. For example, a user may have a personal computer (PC) or laptop and need to share files containing important data between them with a mobile phone or smart phone, a personal multimedia player (PMP), an interactive TV (iTV), etc. have. The user also needs to be shared between files that contain sensitive data or files that contain such sensitive data, either through cloud services or through peer-to-peer services.

만일 중요한 데이터를 포함하는 파일을 암호화하는 경우에는, 각 디바이스가 암호화와 복호화에 필요한 높은 성능(performance)을 구비할 필요가 있으나 각 디바이스의 개발 목적에 따라서 용이치 않고, 암호화 및 복호화에 필요한 키의 공유 문제점이나 암호화 및 복호화에 필요한 성능 부담(load)이 높은 문제점과 암호화 및 복호화에 따른 암호화 키와 복호화 키를 공유하고 저장하고 처리하기 위한 복잡한 과정을 필요하게 된다.When encrypting a file containing sensitive data, each device needs to have the high performance necessary for encryption and decryption, but it is not easy depending on the development purpose of each device. There is a problem of sharing, or a high performance load required for encryption and decryption, and a complicated process for sharing, storing, and processing encryption and decryption keys according to encryption and decryption.

한편 허가되지 않은 프로세서(process)를 차단하기 위한 방식은, 먼저 사용자가 어떤 프로세서가 허가되어야 하는지 혹은 허가되지 않아야 하는지를 결정하기 쉽지 않으며, 즉 이는 프로세서의 이름을 보고 특정 프로세서의 접근한 경로를 보고 프로세서의 허가 여부를 사용자가 결정하기는 용이치 않으므로, 또한 허가된 프로세서에서도 특정 파일은 보호될 필요가 있다.On the other hand, a way to block unauthorized processes is not easy for the user to first determine which processor should or should not be authorized, that is, by looking at the name of the processor and the access path of a particular processor. It is not easy for the user to decide whether or not to grant the permission, so that certain files need to be protected even in the licensed processor.

예를 들어 PtoP 서비스를 이용하거나 클라우드 서비스를 이용하더라도, 원격의 서버에서 공유될 정보들 중 일부(예를 들어 앞서 살펴본 계좌 정보나 신용 카드 정보 등)는 공개되지 않아야 하고 해당 사용자만이 이용할 수 있도록 하는 것이 정보 보안을 위해서 필요할 것이다.For example, even if you use a PtoP service or a cloud service, some of the information that will be shared on the remote server (for example, account information or credit card information discussed above) should not be disclosed and only available to that user. It will be necessary for information security.

따라서, 정보 기술이 발전함에 따라 변화된 정보 기술 환경 하에서, 사용자가 파일에 저장된 중요 데이터들을, 새로운 프로세서(process)나 외부 네트워크 환경을 사용자가 인지하거나 혹은 부지하거나에 상관없이, 보전할 수 있는 방안이 필요하다.Therefore, in the information technology environment that has changed with the development of information technology, there is a way for the user to preserve important data stored in a file regardless of whether the user recognizes or installs a new process or external network environment. need.

본 발명은, 상술한 문제점을 해결하기 위해서 안출한 것으로서, 중요한 데이터의 패턴을 다른 패턴으로 치환하여 응용 프로그램이나 외부 디바이스와 파일을 공유할 수 있도록 하는, 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체를 제공하는 데 그 목적이 있다.SUMMARY OF THE INVENTION The present invention has been made to solve the above-mentioned problems. The present invention provides a file protection apparatus, a file protection method, and a program recording, which allow a file to be shared with an application or an external device by substituting an important data pattern with another pattern. The purpose is to provide the medium.

또한 본 발명은, 치환된 다른 패턴을 가진 파일을 원격의 외부 디바이스에서 인증을 통해 복원할 수 있도록 하는, 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체를 제공하는 데 그 목적이 있다.It is also an object of the present invention to provide a file protection device, a file protection method, and a program recording medium, which enable to restore a file having another pattern substituted by authentication at a remote external device.

또한 본 발명은, 중요한 데이터 패턴을 가진 원본 파일과 다른 패턴을 가진 대체 파일을 이용하여, 외부 디바이스나 응용 프로그램에 원본 파일 또는 대체 파일을 제공할 수 있도록 하는, 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체를 제공하는 데 그 목적이 있다.The present invention also provides a file protection device, a file protection method, and a method for providing an original file or a replacement file to an external device or an application by using a replacement file having a pattern different from the original file having an important data pattern, and The purpose is to provide a program recording medium.

또한 본 발명은, 사용자의 응용 프로그램에 대한 인식 여부나 허가 여부에 상관없이 파일을 공유할 수 있도록 하고, 이 중 중요한 데이터 패턴을 가진 파일은 대체된 파일의 형태로 공유하여, 파일에 대한 네트워크 연결성을 높일 수 있도록 하는, 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체를 제공하는 데 그 목적이 있다.In addition, the present invention allows a file to be shared regardless of whether the user recognizes or permits the application program, and among the files having important data patterns are shared in the form of replaced files, network connectivity to the file It is an object of the present invention to provide a file protection device, a file protection method, and a program recording medium, which can be raised.

또한 본 발명은, 일부의 중요한 데이터 패턴만을 치환하여, 낮은 성능을 가진 디바이스에서 실시간으로 실행할 수 있도록 하는, 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체를 제공하는 데 그 목적이 있다.It is also an object of the present invention to provide a file protection apparatus, a file protection method, and a program recording medium, which replace only some important data patterns so that they can be executed in real time on a device having low performance.

상기와 같은 목적을 달성하기 위한, 특정 패턴을 가진 파일을 보호하기 위한 파일 보호 장치는, 임의의 응용 프로그램부터의 제 1 파일의 접근을 감시하는 접근 감시 모듈과 접근 감시 모듈로부터 수신된 응용 프로그램에 관련된 식별 정보에 기초하여 응용 프로그램이 제 1 파일에 대해 허가된 응용 프로그램인지를 결정하고, 허가되지 않은 응용 프로그램인 경우 제 1 패턴을 가진 제 1 파일로부터 변경된 파일인 제 2 파일을 제공하도록 하는 서비스 모듈을 포함하고, 서비스 모듈은, 제 1 파일로부터 식별된 제 1 패턴을 제 2 파일에서 대응하는 제 2 패턴으로 대체하는 것을 특징으로 한다.In order to achieve the above object, a file protection device for protecting a file having a specific pattern is provided to an application program received from an access monitoring module and an access monitoring module for monitoring the access of the first file from any application. A service that determines whether an application is a licensed application for the first file based on the associated identification information, and if the application is not authorized, provides a second file which is a file changed from the first file having the first pattern. And a service module, wherein the service module replaces the first pattern identified from the first file with a corresponding second pattern in the second file.

또한 상기와 같은 목적을 달성하기 위한, 특정 패턴을 가진 파일을 보호하기 위한 파일 보호 방법은, 하나 이상의 파일에서 제 1 패턴을 가진 제 1 파일을 식별하는 단계와 제 1 파일의 제 1 패턴을 제 2 패턴으로 변환하는 단계와 제 2 패턴으로 변환된 파일을 저장하는 단계와 임의의 응용 프로그램으로부터 제 1 파일의 접근을 감시하는 단계와 응용 프로그램의 제 1 파일에 대한 접근 허용 여부를 결정하는 단계와 응용 프로그램이 제 1 파일에 대한 접근이 허용되지 않는 경우, 제 2 패턴을 가진 파일로의 접근을 응용 프로그램에 허용하는 단계를 포함한다.In addition, to achieve the above object, a file protection method for protecting a file having a specific pattern, comprising the steps of identifying a first file having a first pattern in one or more files and the first pattern of the first file; Converting to the second pattern, storing the converted file to the second pattern, monitoring access of the first file from any application, and determining whether to allow access to the first file of the application; If the application is not allowed access to the first file, then allowing the application to access the file with the second pattern.

또한 상기와 같은 목적을 달성하기 위한, 프로그램을 기록한 프로그램 기록 매체는, 하나 이상의 파일에서 제 1 패턴을 가진 제 1 파일을 식별하는 단계와 제 1 파일의 제 1 패턴을 제 2 패턴으로 변환하는 단계와 제 2 패턴으로 변환된 파일을 저장하는 단계와 임의의 응용 프로그램으로부터 제 1 파일의 접근을 감시하는 단계와 응용 프로그램의 제 1 파일에 대한 접근 허용 여부를 결정하는 단계와 응용 프로그램이 제 1 파일에 대한 접근이 허용되지 않는 경우, 제 2 패턴을 가진 파일로의 접근을 응용 프로그램에 허용하는 단계를 포함하는, 프로그램을 기록한 프로그램 기록 매체이다. Also, in order to achieve the above object, a program recording medium having recorded a program includes: identifying a first file having a first pattern in one or more files and converting the first pattern of the first file into a second pattern. Storing the converted file in the second pattern; monitoring access of the first file from any application; determining whether to allow access to the first file of the application; And if the access is not allowed, allowing the application program access to the file with the second pattern.

상기와 같은 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체는, 사용자가 접근을 허용해야 하는지를 알 수 없는 응용 프로그램이나 외부 디바이스에 대해서 파일의 접근을 허용하면서도, 파일의 중요한 데이터를 노출하지 않도록 하는 효과가 있다.Such a file protection device, a file protection method, and a program recording medium allow a file to be accessed by an application or an external device whose user does not know whether to allow access, but does not expose important data of the file. It works.

또한 상기와 같은 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체는, 사용자가 접근을 허용해야 하는지를 알 수 없는 응용 프로그램이나 외부 디바이스에 전송된 치환된 다른 패턴을 가진 대체 파일을 인증을 통해서 복원할 수 있도록 하는 효과가 있다.In addition, such a file protection device, a file protection method, and a program recording medium may restore, through authentication, a substitute file having a substituted or different pattern transmitted to an application or an external device whose user does not know whether to allow access. It has the effect of making it possible.

또한 상기와 같은 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체는, 파일의 안전한 보호와 함께, 디바이스의 식별자를 이용하여 사용자가 가진 다수의 장치 간에 파일을 안전하게 공유할 수 있도록 하는 효과가 있다. In addition, the file protection device, the file protection method, and the program recording medium as described above have an effect of allowing the file to be securely shared among a plurality of devices having a user by using the device identifier together with the safe protection of the file.

또한 상기와 같은 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체는, 사용자의 디바이스에 저장된 파일에 대한 외부 디바이스로의 네트워크 확장성을 높여 사용자가 용이하게 여러 디바이스에서 중요한 데이터 패턴을 가진 파일을 활용할 수 있도록 하는 효과가 있다. In addition, the file protection device, the file protection method, and the program recording medium as described above, by increasing the network expandability of the file stored in the user's device to an external device, the user can easily utilize a file having an important data pattern on multiple devices It has the effect of making it possible.

또한 상기와 같은 파일 보호 장치, 파일 보호 방법, 및 프로그램 기록 매체는, 일부의 중요한 데이터 패턴만을 치환하여, 낮은 성능을 가진 디바이스에서 실시간으로 실행할 수 있거나 낮은 부하로 실행할 수 있는 효과가 있다.In addition, such a file protection device, a file protection method, and a program recording medium replace only some important data patterns, so that they can be executed in real time on low performance devices or can be executed at low load.

본 발명에서 얻을 수 있는 효과는 이상에서 언급한 효과들로 제한되지 않으며, 언급하지 않은 또 다른 효과들은 아래의 기재로부터 본 발명이 속하는 기술분야에서 통상의 지식을 가진 자에게 명확하게 이해될 수 있을 것이다.The effects obtained by the present invention are not limited to the above-mentioned effects, and other effects not mentioned can be clearly understood by those skilled in the art from the following description will be.

도 1은, 본발명인 파일 보호 장치의 하드웨어 블록도의 일 실시예를 도시한 도면이다.
도 2는,제어 프로세서에서 수행될 수 있는 파일 보호 장치의 기능 블록도의 일 실시예를 도시한 도면이다.
도 3은, 서비스 모듈의 상세 기능 블록도의 일 실시예를 도시한 도면이다.
도 4는, 파일 보호 장치의 제어 프로세서에서 수행될 수 있는 파일을 보호하기 위한 흐름도의 일 실시예를 도시한 도면이다.
도 5는, 네트워크에 연결된 파일 보호 장치를 포함하는 파일 보호 시스템을 도시한 도면이다.
1 is a diagram showing an embodiment of a hardware block diagram of a file protection device according to the present invention.
2 is a diagram illustrating an embodiment of a functional block diagram of a file protection device that may be performed in a control processor.
3 is a diagram illustrating an embodiment of a detailed functional block diagram of a service module.
4 is a diagram illustrating an embodiment of a flowchart for protecting a file that may be performed by a control processor of a file protection device.
5 is a diagram illustrating a file protection system including a file protection device connected to a network.

상술한 목적, 특징 및 장점은 첨부된 도면을 참조하여 상세하게 후술 되어 있는 상세한 설명을 통하여 더욱 명확해 질 것이며, 그에 따라 본 발명이 속하는 기술분야에서 통상의 지식을 가진 자가 본 발명의 기술적 사상을 용이하게 실시할 수 있을 것이다. 또한, 본 발명을 설명함에 있어서 본 발명과 관련된 공지 기술에 대한 구체적인 설명이 본 발명의 요지를 불필요하게 흐릴 수 있다고 판단되는 경우에 그 상세한 설명을 생략하기로 한다. 이하, 첨부된 도면을 참조하여 본 발명에 따른 바람직한 실시 예를 상세히 설명하기로 한다.
The above objects, features, and advantages will become more apparent from the detailed description given hereinafter with reference to the accompanying drawings, and accordingly, those skilled in the art to which the present invention pertains may share the technical idea of the present invention. It will be easy to implement. In the following description, well-known functions or constructions are not described in detail since they would obscure the invention in unnecessary detail. Hereinafter, exemplary embodiments of the present invention will be described in detail with reference to the accompanying drawings.

도 1은, 본발명인 파일 보호 장치(100)의 하드웨어 블록도의 일 실시예를 도시한 도면이다.1 is a diagram showing an embodiment of a hardware block diagram of the file protection device 100 of the present invention.

도 1에 따르면, 파일 보호 장치(100)는, 휘발성 메모리(101), 비휘발성 메모리(103), 대용량 저장부(105), 네트워크 인터페이스(107), 입력부(109), 출력부(111), 제어 프로세서(113), 및 시스템 버스/제어 버스(115)를 포함한다. According to FIG. 1, the file protection device 100 may include a volatile memory 101, a nonvolatile memory 103, a mass storage unit 105, a network interface 107, an input unit 109, an output unit 111, Control processor 113 and system bus / control bus 115.

이 중 일부의 블록은 그 구현 예에 따라 생략될 수 있고, 혹은 도 1에 포함되지 않은 블록이 파일 보호 장치(100)에 더 포함될 수 있다. 예를 들어 대용량 저장부(105)는 그 파일 보호 장치(100)의 형태에 따라서 생략될 수 있고, 비휘발성 메모리(103)에 필요한 파일들을 저장하도록 구성할 수 있다.Some of the blocks may be omitted according to the implementation example, or a block not included in FIG. 1 may be further included in the file protection device 100. For example, the mass storage unit 105 may be omitted depending on the form of the file protection device 100 and may be configured to store files necessary for the nonvolatile memory 103.

이러한 파일 보호 장치(100)는, PC(Personal Computer), 노트북, 핸드폰, 스마트폰, PMP(Portable Multimedia Player) , PDA(Personal digital Assistant), iTV, 셋탑 박스 등과 같이 파일 등을 저장할 수 있는 저장 공간을 가진 장치이다. The file protection device 100 may store a file such as a personal computer (PC), a notebook, a mobile phone, a smartphone, a portable multimedia player (PMP), a personal digital assistant (PDA), an iTV, a set-top box, and the like. It is a device with.

이하에서 파일 보호 장치(100)의 각 하드웨어 블록에 대해서 살펴보면, 휘발성 메모리(101)는, SDRAM, DDR-DRAM과 같은 전원이 공급이 중단됨에 따라 메모리에 저장된 데이터가 지워지는 메모리이다.Hereinafter, each hardware block of the file protection device 100 will be described. The volatile memory 101 is a memory in which data stored in the memory is erased when power such as SDRAM and DDR-DRAM is stopped.

이 휘발성 메모리(101)는, 제어 프로세서(113)에서 수행될 수 있는 프로그램과 제어 프로세서(113)에서 송수신할 파일 등과 같은 데이터들을 임시로 저장한다.The volatile memory 101 temporarily stores a program that can be executed by the control processor 113 and data such as a file to be transmitted and received by the control processor 113.

비휘발성 메모리(103)는, Nor Flash 등과 같은 전원 공급 중단에 상관없이 메모리에 저장된 데이터가 보존되는 메모리이다.The nonvolatile memory 103 is a memory in which data stored in the memory is stored regardless of power supply interruption such as Nor Flash.

이 비휘발성 메모리(103)에는, 파일 보호 장치(100)의 부팅에 필요한 부트로더(bootloader)나 그 외 중요 설정 데이터를 저장할 수 있다. 또한 비휘발성 메모리(103)는 파일과 같은 데이터를 더 저장할 수 있다.The nonvolatile memory 103 can store a bootloader or other important setting data necessary for booting the file protection device 100. In addition, the nonvolatile memory 103 may further store data such as a file.

대용량 저장부(105)는, 하드 디스크나 DVD/CD 로더, USB 메모리, SD 메모리 등과 같이 다수의 파일이나 프로그램을 저장할 수 있는 디바이스이다. The mass storage unit 105 is a device capable of storing a large number of files and programs such as a hard disk, a DVD / CD loader, a USB memory, an SD memory, and the like.

이 대용량 저장부(105)는, 제어 프로세서(113)에서 수행될 수 있는 각종 프로그램을 저장하고 각종 프로그램에서 사용할 파일 등을 저장한다. The mass storage unit 105 stores various programs that can be executed by the control processor 113 and stores files for use in various programs.

여기서, 각종 프로그램에는 특정 파일을 읽어 들이고 및/또는 수정하기 위한 에디터(Editor) 타입의 하나 이상의 프로그램을 포함하며, 이러한 에디터 타입의 프로그램은 예를 들어 PDF, Word, HWP, EXCEL, PowerPoint 등과 같은 지정된 타입의 파일들을 읽어 들이고 수정하고 저장할 수 있다.Here, the various programs include one or more programs of an editor type for reading and / or modifying a specific file, the editor type programs being designated, for example, PDF, Word, HWP, EXCEL, PowerPoint, etc. You can read, modify, and save types of files.

여기서, 이러한 파일들은 해당 파일의 타입에 따라서(예를 들어 파일 이름의 확장자의 식별이나 파일 내의 포맷의 식별 등을 이용하여) 지정된 응용 프로그램을 이용하여 읽어 들이고, 수정하고 저장될 수 있다. Here, these files can be read, modified and stored according to the type of the file (for example, by identifying an extension of a file name or identifying a format in the file) using a designated application program.

또한 이러한 타입의 파일들은 파일 보호 장치(100) 내에서 뿐 아니라, 다른 디바이스 상에서도 동일한 지정된 응용 프로그램이 존재하는 경우에는 읽어 들이고 수정될 수 있는 특징이 있고, 따라서 이러한 타입의 파일들의 배포를 관리하고, 파일들에 저장된 내용 중에 중요한 데이터를 보호하여 무단으로 공개되는 것을 방지할 필요가 있다.In addition, these types of files have a feature that can be read and modified when the same designated application exists not only in the file protection device 100 but also on other devices, and thus manages the distribution of these types of files, It is necessary to protect important data in the contents stored in files to prevent unauthorized disclosure.

네트워크 인터페이스(107)는, 외부 네트워크를 연결하여, 외부 네트워크로부터 및/또는 외부 네트워크로 파일이나 응용 프로그램 등을 송수신할 수 있도록 한다. The network interface 107 connects an external network to enable transmission and reception of files, applications, and the like from and / or to an external network.

예를 들어 네트워크 인터페이스(107)는, USB(Universal Serial Bus), 블루투스(Bluetooth), IEEE 1394 등과 같은 개인용 혹은 가정용 네트워크 인터페이스를 가질 수 있고, 및/또는 CDMA, WCDMA, GSM 과 같은 핸드폰 망이나, 무선/유선 랜을 위한 네트워크 인터페이스를 가질 수 있다.For example, the network interface 107 may have a personal or home network interface such as Universal Serial Bus (USB), Bluetooth, IEEE 1394, or the like, and / or a cellular network such as CDMA, WCDMA, GSM, or the like. It may have a network interface for wireless / wired LAN.

여기서 이러한 네트워크 인터페이스(107)가 포함할 네트워크의 종류는 파일 보호 장치(100)의 유형에 따라서 달라질 수 있다. 예를 들어 파일 보호 장치(100)가 스마트 폰인 경우에는, 네트워크 인터페이스(107)는 특정 유형의 핸드폰 망과 함께, USB, 블루투스 인터페이스를 가질 수 있을 것이다.The type of network to be included in the network interface 107 may vary depending on the type of the file protection device 100. For example, if the file protection device 100 is a smart phone, the network interface 107 may have a USB or Bluetooth interface along with a specific type of cellular network.

입력부(109)는, 사용자로부터 입력을 수신한다. 입력부(109)는 예를 들어 키보드, 마우스, 터치 패널 등을 포함할 수 있다. 이러한 입력부(109)를 이용하여, 사용자는 제어 프로세서(113)에서 수행되어 특정 타입의 파일에 접근할 수 있는 응용 프로그램이나 외부 디바이스에 관련된 설정 정보를 셋팅할 수 있다.The input unit 109 receives an input from a user. The input unit 109 may include, for example, a keyboard, a mouse, a touch panel, and the like. By using the input unit 109, a user may set configuration information related to an application or an external device that is performed by the control processor 113 to access a specific type of file.

출력부(111)는, 사용자에게 응용 프로그램에서 수행된 결과 등 각종 정보를 출력한다. 이러한 출력부(111)는 예를 들어 LCD, PDP 등과 같은 디스플레이 장치 및/또는 스피커 등을 포함한다. The output unit 111 outputs a variety of information such as a result performed in an application program to the user. The output unit 111 includes, for example, a display device such as an LCD, a PDP, and / or a speaker.

이러한 출력부(111)를 이용하여, 사용자는 응용 프로그램에서 사용할 설정 정보 등을 입력하고 이를 확인할 수 있도록 한다.By using the output unit 111, the user can input the setting information, etc. to be used in the application program to check it.

제어 프로세서(113)는, 파일 보호 장치(100)의 각 블록들을 제어한다. The control processor 113 controls each block of the file protection device 100.

예를 들어 제어 프로세서(113)는, 휘발성 메모리(101), 비휘발성 메모리(103), 및/또는 대용량 저장부(105)에 저장된 각종 설정 프로그램과 응용 프로그램을 수행하고, 휘발성 메모리(101), 비휘발성 메모리(103), 및/또는 대용량 저장부(105)에 저장된 파일 혹은 저장될 파일을 네트워크 인터페이스(107)를 통해 송수신할 수 있도록 한다. For example, the control processor 113 may perform various setting programs and applications stored in the volatile memory 101, the nonvolatile memory 103, and / or the mass storage unit 105, and perform the volatile memory 101, A file stored in the nonvolatile memory 103 and / or the mass storage unit 105 or a file to be stored may be transmitted and received through the network interface 107.

혹은 제어 프로세서(113)는, 출력부(111)와 입력부(109)를 이용하여 사용자로부터 각종 설정 데이터를 설정할 수 있도록 한다. Alternatively, the control processor 113 can set various setting data from the user by using the output unit 111 and the input unit 109.

이러한 제어 프로세서(113)는, 하나의 프로세서 코어(processor core) 혹은 복수의 프로세서 코어를 포함할 수 있다.The control processor 113 may include one processor core or a plurality of processor cores.

시스템 버스/제어 버스(115)는, 파일 보호 장치(100)의 각 블록 간의 제어 신호 및/또는 데이터를 송수신하기 위한 버스로서, 예를 들어 PCI 버스, PCI Express 버스, IDE 버스 등과 보드 간 또는 보드 내의 칩셋간의 통신을 위한 버스와 인텔 타입 버스나 모토롤라 타입의 버스와 같이, 프로세서에 제공하는 데이터 버스를 포함하며, I2C, SPI, UART 등과 같이, 시리얼 형태의 버스를 통해서 데이터와 제어 데이터를 전달할 수 있는 버스를 포함한다. The system bus / control bus 115 is a bus for transmitting / receiving control signals and / or data between blocks of the file protection device 100, for example, a PCI bus, a PCI Express bus, an IDE bus, or the like. It includes a bus for communication between chipsets within a data bus and a data bus provided to a processor, such as an Intel type bus or a Motorola type bus, and can transfer data and control data through a serial bus such as I2C, SPI, or UART. Including the bus which there is.

이상의 시스템 버스/제어 버스(115)를 통해 파일 보호 장치(100) 내의 각 블록 간에 데이터 혹은 제어 신호를 전달할 수 있도록 구성된다.
The above-described system bus / control bus 115 is configured to transfer data or control signals between blocks in the file protection device 100.

도 2는, 제어 프로세서(113)에서 수행될 수 있는 파일 보호 장치(100)의 기능 블록도의 일 실시예를 도시한 도면이다. FIG. 2 is a diagram illustrating an embodiment of a functional block diagram of the file protection device 100 that may be performed by the control processor 113.

도 2의 기능 블록도에 따르면, 파일 보호 장치(100)는, 접근 감시 모듈(150)과 서비스 모듈(160)을 포함하고, 이 접근 감시 모듈(150)은 파일 필터 모듈(151)과 네트워크 필터 모듈(152)을 포함한다. 이 중 일부의 블록은 그 구현 예에 따라서 생략될 수 있고 다른 기능 블록 모듈이 더 포함될 수 있다.According to the functional block diagram of FIG. 2, the file protection device 100 includes an access monitoring module 150 and a service module 160, and the access monitoring module 150 includes a file filter module 151 and a network filter. Module 152. Some of these blocks may be omitted according to the implementation and other functional block modules may be further included.

서비스 모듈(160)은, 허가되지 않은 응용 프로그램으로부터 특정 패턴(중요한 데이터)을 가진 파일의 접근을 보호하기 위해서, 접근 감시 모듈(150)과 연동하여 접근하고자하는 응용 프로그램의 식별 정보 및/또는 외부 디바이스의 식별 정보(식별자)를 수신하고, 수신된 식별 정보에 기초하여, 응용 프로그램의 접근 허용 여부를 결정한다.The service module 160, in order to protect access of a file having a specific pattern (critical data) from an unauthorized application, identifies information and / or external information of an application to be accessed in conjunction with the access monitoring module 150. Receives identification information (identifier) of the device, and determines whether to allow the application to access based on the received identification information.

그리고 만일 접근이 허용되지 않는 것으로 결정된 경우에는, 접근하고자 하는 파일과는 상이한 대체 파일의 식별 정보를 접근 감시 모듈(150)에 제공하여, 응용 프로그램이 원래의 의도와는 다른 파일로의 접근이 이루어지도록 한다.If it is determined that access is not permitted, the access monitoring module 150 provides identification information of a substitute file different from the file to be accessed, so that the application accesses a file different from the original intention. To lose.

이를 위해, 서비스 모듈은(160)은, 감시할 파일의 타입 정보 등을 설정하기 위해 각종 제어 데이터를 사용자로부터 수신하고, 이를 이용하여 접근 감시 모듈(150)과 연동하여 허가되지 않은 응용 프로그램으로부터의 감시할 파일 타입의 특정 파일에 대한 접근이 발생시에 해당 특정 파일의 대체된 파일에 대한 식별 정보를 접근 감시 모듈(150)로 제공한다.To this end, the service module 160 receives various control data from the user in order to set the type information of the file to be monitored, and uses the same to access the access monitoring module 150 from an unauthorized application program. When access to a specific file of a file type to be monitored occurs, the access monitoring module 150 provides identification information on the replaced file of the specific file.

또한 서비스 모듈(160)은 감시할 파일 타입의 모든 파일의 데이터를 휘발성 메모리(101), 비휘발성 메모리(103), 및/또는 대용량 저장부(105)에서 스캐닝(Scanning)하여 파일에 특정 패턴이 있는 지를 식별하고, 만일 특정 패턴을 가진 파일을 찾은 경우에 이 특정 패턴을 서비스 모듈(160)에서 지정된 다른 패턴으로 변환하고 다른 패턴으로 변환된 이 파일을 휘발성 메모리(101), 비휘발성 메모리(103), 및/또는 대용량 저장부(105)에 저장하고 저장된 식별 정보를 기억한다.In addition, the service module 160 scans data of all files of the file type to be monitored in the volatile memory 101, the nonvolatile memory 103, and / or the mass storage unit 105, so that a specific pattern is applied to the file. If a file with a specific pattern is found, the specific pattern is converted into another pattern designated by the service module 160, and the converted file is converted into a different pattern in the volatile memory 101 and the nonvolatile memory 103. And / or stored in the mass storage unit 105 and stored therein.

여기서 특정 패턴은 예를 들어, 주민등록 번호와 같이 14자리의 숫자를 포함하는 문자열(물론 '-' 나 ' ' 등을 고려할 수 있다)이나, 계좌번호와 같이 12자리 내지 16 자리와 같은 숫자를 포함하는 문자열, 16자리 숫자로 이루어진 신용 카드 번호, 그 외 "Password"나 "PW", "pw", 또는 "Passwd" 등과 같은 개인의 사적 비밀 번호를 나타내는 문자열의 인접하는 문자열(예를 들어 사적 비밀 번호를 나타내는 문자열 뒤에 혹은 아래의 위치의 일정 영역의 문자열)일 수 있다.Here, the specific pattern may include, for example, a string including 14 digits such as a social security number (of course, '-' or '' may be considered) or a number such as 12 to 16 digits, such as an account number. A string of characters, a 16-digit credit card number, or any other contiguous string of characters that represents the individual's private password, such as "Password" or "PW", "pw", or "Passwd". After a string indicating a number or a string in a certain area at a position below).

혹은 은행이나 신용 카드사를 나타내는 회사 이름의 문자열에 인접하는 문자열일 수 있다.Or a string adjacent to a string of company names representing banks or credit card companies.

여기서 스캐닝은 다양한 시점에 발생할 수 있다. 예를 들어 스캐닝은, 본발명인 파일 보호 장치(100)가 처음으로 설치될 때, 모든 파일들에 대해서 이루어질 수 있다. 혹은 감시할 파일 타입의 파일을 수정할 수 지정된 응용 프로그램이 수행되고, 해당 지정된 응용 프로그램이 특정 파일을 수정하는 경우에 해당 특정 파일에 대해서만 이루어질 수 있다. 혹은 해당 지정된 응용 프로그램이 수행될 때, 특정 파일의 수정된 부분 만을 감시하고, 수정된 부분에 대해서만 스캐닝하도록 구성할 수도 있다. Scanning may occur at various points in time. For example, scanning can be done for all files when the file protection device 100 of the present invention is first installed. Alternatively, when a specified application program is executed to modify a file of a file type to be monitored, and the specified application program modifies a specific file, it may be performed only for the specific file. Or, when the specified application is executed, it can be configured to monitor only the modified part of a specific file and scan only the modified part.

이와 같이 특정 파일에 대해서 혹은 수정된 부분에 대해서만 스캐닝하도록 구성하여 발생할 수 있는 부하(load)를 줄일 수 있도록 한다.In this way, scanning for a specific file or only a modified part can be configured to reduce a load that may occur.

대체되는 다른 패턴은 예를 들어 서비스 모듈(160)에서 미리 지정된 패턴(예를 들어 '*', 'X','x' 등의 문자를 포함하는 문자열)이거나 혹은 암호화된 암호화 코드일 수 있다.Another pattern to be replaced may be, for example, a predetermined pattern (eg, a string including characters such as '*', 'X', 'x', etc.) in the service module 160 or an encrypted encryption code.

여기서 암호화된 코드는 해당 파일의 특성 정보에 기초한 암호화 키를 이용하여 생성된 코드일 수 있다. 이러한 암호화 키는 해당 파일의 생성 일자(시간도 포함될 수 있다)나, 수정 일자(시간도 포함될 수 있다) 등으로부터 생성된 암호화 키일 수 있다. The encrypted code may be a code generated using an encryption key based on the characteristic information of the file. The encryption key may be an encryption key generated from a creation date (which may also include a time) or a modification date (which may also include a time) of the corresponding file.

혹은 암호화 키는, 특정 패턴을 포함하는 해당 파일의 문자열(텍스트)에서, 서비스 모듈(160)에서 지정된 다수의 특정 위치에 있는 문자들을 이용하여 생성된 암호화 키 일수도 있다. 혹은 해당 파일의 크기(사이즈)에 기초하여 생성된 암호화 키 일 수 있다. 만일 다수의 특정 위치에 있는 문자들을 이용하여 암호화 키를 생성하는 경우나 파일의 크기를 이용하여 암호화 키를 생성하는 경우에는, 암호화 키는 해당 파일이 변경될 때마다 수정될 수 있음은 자명할 것이다.Alternatively, the encryption key may be an encryption key generated by using characters in a plurality of specific locations designated by the service module 160 in the string (text) of the file including the specific pattern. Or it may be an encryption key generated based on the size (size) of the file. If an encryption key is generated using characters in a number of specific locations or an encryption key is generated using the size of a file, it will be apparent that the encryption key can be modified each time the file is changed. .

또한 파일의 이러한 특성 정보들의 조합으로 암호화 키를 생성할 수도 있다.It is also possible to generate an encryption key from a combination of such characteristic information in a file.

서비스 모듈(160)에 대한 더욱더 자세한 사항은 도 3을 통해서 살펴보도록 한다.More details about the service module 160 will be described with reference to FIG. 3.

접근 감시 모듈(150)은, 응용 프로그램들의 파일 시스템에 대한 접근 및/또는 외부 네트워크에 대한 접근을 감시하고, 서비스 모듈(160)로부터 제공된 파일에 대한 식별 정보나 응용 프로그램으로부터의 식별 정보에 따라서 파일 시스템에 접근한다.The access monitoring module 150 monitors the access of the application program to the file system and / or the external network, and the file according to the identification information of the file provided from the service module 160 or the identification information from the application program. Access to the system

이를 위해 접근 감시 모듈(150)은, 임의의 응용 프로그램으로부터의 파일 시스템의 접근을 감시하기 위한 파일 필터 모듈(151)과 상기 임의의 응용 프로그램으로부터의 외부 네트워크의 접근을 감시하기 위한 네트워크 필터 모듈(152)을 포함한다.To this end, the access monitoring module 150 may include a file filter module 151 for monitoring access of a file system from an arbitrary application program and a network filter module for monitoring access of an external network from the arbitrary application program. 152).

파일 필터 모듈(151)은, 다수의 임의의 응용 프로그램에서 파일에 대한 읽기, 및/또는 쓰기를 감시한다. 이러한 파일 필터 모듈(151)은, OS 레벨의 파일 드라이버 단의 함수 호출이나 메시지를 후킹(hooking)하는 방식으로 구현될 수 있다.The file filter module 151 monitors reading and / or writing to files in any number of application programs. The file filter module 151 may be implemented by hooking a function call or a message of an OS level file driver stage.

예를 들어 파일 필터 모듈(151)은, 임의의 응용 프로그램으로부터의, 파일 시스템을 접근하기 위한 함수 호출(function call), 시그널(Signal), 또는 메시지(message)와 같은 제어 데이터(혹은 제어 신호)를 인터셉터(intercept)하고, 이 제어 데이터로부터 혹은 이 제어 데이터로부터 알 수 있는 응용 프로그램의 식별 정보(예를 들어 process id, 및/또는 process name 등)와 읽기 인지 쓰기인지 등의 접근 방식의 정보, 접근 파일의 식별 정보(예를 들어 파일 디렉토리, 파일 명 등)를 추출한다. For example, the file filter module 151 may control data (or control signals), such as function calls, signals, or messages, from any application to access the file system. Intercepts information about the application such as identification information (e.g., process id, and / or process name, etc.) and read or write information of the application that can be known from or from this control data, Extract identification information (e.g., file directory, file name, etc.) of the access file.

이러한 제어 데이터를 추출한 파일 필터 모듈(151)은, 임의의 응용 프로그램에서 서비스 모듈(160)이 감시할 파일 타입(이러한 정보는 서비스 모듈(160)로부터 미리 수신할 수 있다)의 특정 파일로의 접근을 식별한 경우에, 해당 응용 프로그램의 식별 정보(process id, 및/또는 process name 등)와 접근 파일의 식별 정보와 이에 더하여 접근 방식(예를 들어 읽기 인지 혹은 쓰기인지 등) 등을 더 서비스 모듈(160)로 전달한다. The file filter module 151 extracting such control data accesses a specific file of a file type (such information may be received from the service module 160 in advance) to be monitored by the service module 160 in any application program. In the case of identifying, the service module further includes identification information (process id and / or process name, etc.) of the application, identification information of the access file, and an access method (for example, read or write). Forward to 160.

그리고 파일 필터 모듈(151)은, 서비스 모듈(160)로부터 특정 파일에 대한 파일 시스템에서의 접근에 필요한 식별 정보를 수신하고 이에 기초하여 파일 필터 모듈(151)은 해당 특정 파일에 대하여 파일 시스템에서 접근하도록 허용한다. The file filter module 151 receives, from the service module 160, identification information necessary for access to a file in a file system, and the file filter module 151 accesses the file in the file system. Allow it.

예를 들어 파일 필터 모듈(151)은, 이러한 서비스 모듈(160)로부터 수신된 파일의 식별 정보(즉 대체 식별 정보)를 이용하여 파일 시스템에 접근할 수 있는 파일 드라이버에 함수 호출 등을 할 수 있다.For example, the file filter module 151 may make a function call to a file driver that can access the file system using the identification information (ie, alternative identification information) of the file received from the service module 160. .

또한 예를 들어, 특정 파일에 중요한 데이터인 특정 패턴(주민등록번호 등)이 있는 경우이고, 임의의 응용 프로그램이 서비스 모듈(160)에서 허가되지 않은 경우에는, 서비스 모듈(160)로부터 수신된 파일의 식별 정보는, 특정 파일의 특정 패턴이 다른 패턴으로 대체된 파일에 대한 식별 정보일 수 있다.Also, for example, when there is a specific pattern (resident registration number, etc.) that is important data in a specific file, and when any application program is not permitted in the service module 160, the identification of the file received from the service module 160 is identified. The information may be identification information about a file in which a specific pattern of a specific file is replaced with another pattern.

이에 따라, 파일 필터 모듈(151)은, 중요한 데이터가 대체된 파일로의 접근을 임의의 응용 프로그램이 접근하도록 허용한다. Accordingly, the file filter module 151 allows any application to access the file in which the important data is replaced.

이러한 구성을 취함으로써, 비록 파일 보호 장치(100)에 로딩되어 수행되는 임의의 응용 프로그램이 파일 시스템에 접근을 허용함에도 불구하고 중요 데이터를 보호할 수 있도록 한다.By taking this configuration, it is possible to protect important data even though any application program loaded and executed on the file protection device 100 allows access to the file system.

네트워크 필터 모듈(152)은, 임의의 응용 프로그램의 외부 네트워크로의 접근을 감시한다. 이러한 외부 네트워크는 예를 들어 USB, 블루투스, IEEE1394, 핸드폰 망, 및/또는 유선 또는 무선 랜 망일 수 있다.The network filter module 152 monitors access to external networks of any application program. Such external networks may be, for example, USB, Bluetooth, IEEE1394, cell phone networks, and / or wired or wireless LAN networks.

여기서 네트워크 필터 모듈(152)은, 임의의 응용 프로그램으로부터의, 네트워크에 접근하기 위한 함수 호출(function call), 시그널(Signal), 또는 메시지(message)와 같은 제어 데이터(혹은 제어 신호)를 인터셉터(intercept)하고, 이 제어 데이터로부터 응용 프로그램이 네트워크로 접근하고자 하는 외부 디바이스(200)에 대한 식별자(식별 정보)를 추출한다.Here, the network filter module 152 intercepts control data (or control signals), such as function calls, signals, or messages, for accessing the network from any application program. and extracts an identifier (identification information) for the external device 200 to which the application program wants to access the network from the control data.

이러한 네트워크 필터 모듈(152)은, OS 레벨의 네트워크 드라이버 단의 함수 호출이나 메시지를 후킹(hooking)하는 방식으로 구현될 수 있다.The network filter module 152 may be implemented by hooking a function call or a message of an OS level network driver.

이와 같은 네트워크 필터 모듈(152)은, 임의의 응용 프로그램이 외부 네트워크로 접근을 하는 경우에, 외부 네트워크에 연결될 디바이스의 식별자를 후킹하고 이러한 디바이스 식별자를 서비스 모듈(160)로 전송한다. Such a network filter module 152 hooks an identifier of a device to be connected to the external network and transmits the device identifier to the service module 160 when any application program accesses the external network.

그리고 이러한 디바이스 식별자는 외부 디바이스(200)를 식별하기 위한 것으로서, 예를 들어, 전화번호, MAC 주소, 블루투스나 USB에서 사용될 수 있는 id(예를 들어 PID, VID) 등일 수 있다.The device identifier is for identifying the external device 200, and may be, for example, a phone number, a MAC address, an id (for example, PID, VID), etc. that may be used in Bluetooth or USB.

이러한 디바이스 식별자는 서비스 모듈(160)에 의해서 특정 파일로의 접근을 허가하지 않을 것인지를 결정하기 위해서 더 사용될 수 있다.This device identifier may be further used by the service module 160 to determine whether to deny access to a particular file.

이상과 같이, 파일 필터 모듈(151)과 네트워크 필터 모듈(152)은, 기존의 기술과는 달리 특정 파일의 접근이 있는 경우에 이를 차단하지 않고, 대체된 파일을 전송하도록 하였다. 이는 다양한 디바이스로의 네트워크 접근성을 높이도록 하고 반면에 중요한 데이터를 보호하기 위함이다. As described above, unlike the existing technology, the file filter module 151 and the network filter module 152 transmit the replaced file without blocking the access of the specific file when there is an access to the specific file. This is to increase network access to various devices while protecting sensitive data.

한편 응용 프로그램은, 파일 보호 장치(100)의 구현 형태에 따라서는 미리 네트워크나 파일 시스템에 대한 접근 허용 여부가 설정될 수 있다. 이러한 경우에도 허가되지 않은 외부 네트워크 혹은 외부 디바이스로의 접근의 차단을 필요할 것이다.
On the other hand, the application program, according to the implementation of the file protection device 100 may be set whether to allow access to the network or file system in advance. Even in this case, it will be necessary to block access to unauthorized external networks or external devices.

도 3은, 서비스 모듈(160)의 상세 기능 블록도의 일 실시예를 도시한 도면이다.3 is a diagram illustrating an embodiment of a detailed functional block diagram of the service module 160.

도 3에 따르면, 서비스 모듈(160)은, 설정 인터페이스부(161), 설정 정보 저장부(162), 지정 응용 프로그램 인터페이스부(163), 스캐닝부(164), 패턴 변환부(165), 대체 파일 정보 저장부(166), 및 접근 감시 모듈 인터페이스부(167)를 포함한다. 이 중 일부의 기능 블록은 설계에 따라서 생략될 수 있고 다른 기능 블록이 더 추가될 수도 있다. According to FIG. 3, the service module 160 may include a setting interface unit 161, a setting information storage unit 162, a designated application program interface unit 163, a scanning unit 164, a pattern conversion unit 165, and a replacement. A file information storage unit 166 and an access monitoring module interface unit 167. Some of these functional blocks may be omitted depending on the design, and other functional blocks may be further added.

설정 인터페이스부(161)는, 파일 보호 장치(100)의 사용자에게 출력부(111)를 통해 사용자 인터페이스를 제공하고, 이 사용자 인터페이스를 통해 사용자가 설정할 각종 설정 정보를 입력부(109)를 통해 수신한다. 또는 설정 인터페이스부(161)는, 외부 네트워크를 통해서 연결된 관리 서버(300)를 통해서 이러한 정보를 수신할 수도 있다.The setting interface unit 161 provides a user interface to the user of the file protection device 100 through the output unit 111 and receives various setting information to be set by the user through the input unit 109 through the user interface. . Alternatively, the setting interface unit 161 may receive such information through the management server 300 connected through an external network.

이러한 각종 설정 정보에는, 특정 패턴을 가진 파일의 타입, 특정 패턴의 유형, 관리 서버(300)에 접속하기 위해서 혹은 파일 보호 장치(100)를 이용하기 위해서 필요한 사용자 식별자(id)와 비밀 번호, 외부 네트워크에 연결될 수 있는 디바이스들의 식별자, 허용 가능한 응용 프로그램, 대체 정책 정보 등을 포함한다. 이러한 각종 설정 정보는 반드시 모두 포함될 필요는 없고 이 중에서 일부는 생략될 수도 있다.Such various setting information includes a file type having a specific pattern, a type of a specific pattern, a user identifier (id) and a password required to access the management server 300 or to use the file protection device 100, and an external device. It includes identifiers of devices that can be connected to the network, allowable applications, alternative policy information, and so on. All of these various setting information need not necessarily be included and some of them may be omitted.

예를 들어, 특정 패턴을 가진 파일의 타입은, Word, Excel, PDF, HWP, PowerPoint 등과 같은 파일 타입일 수 있다. 이러한 파일 타입의 설정으로 서비스 모듈(160)은 각각의 파일 타입에 사용할 수 있는 지정된 응용 프로그램(Word 응용 프로그램, Excel 응용 프로그램, 아도비(Adobe) 응용 프로그램, 한글 응용 프로그램 등)을 자동으로 지정할 수 있다.For example, the type of the file having a specific pattern may be a file type such as Word, Excel, PDF, HWP, PowerPoint, or the like. By setting the file type, the service module 160 may automatically designate a designated application (Word application, Excel application, Adobe application, Korean application, etc.) that can be used for each file type. .

특정 패턴을 가진 파일의 타입의 선택은, 확장자를 선택하도록 하거나 혹은 응용 프로그램을 선택하도록 하는 형식으로 이루어질 수 있다.The selection of a file type having a specific pattern may be performed in a format for selecting an extension or for selecting an application.

특정 패턴의 유형에는, 각 개인을 공인 기관(예를 들어 정부)에서 다른 개인과 식별할 수 있도록 하는 주민 등록 번호나 사회 보장 번호, 개인의 신용 카드 번호, 개인의 계좌 번호 등일 수 있다. 이러한 특정 패턴의 유형은 사용자로부터 선택받도록 할 수도 있고, 혹은 디폴트로 서비스 모듈(160) 내에서 자동으로 선택할 수도 있다.Specific types of patterns may be social security numbers, social security numbers, individual credit card numbers, individual account numbers, etc., that allow each individual to be identified with another individual by an accredited agency (such as a government). This particular type of pattern may be selected by the user or by default automatically selected within the service module 160.

사용자 식별자(id)와 비밀 번호는, 파일 보호 장치(100)나 혹은 네트워크를 통해 연결된 관리 서버(300)에서 사용자를 식별하기 위한 정보이다. 이러한 정보는 서비스 모듈(160) 내 혹은 관리 서버(300)에서 암호화될 수 있으며, 파일 보호 장치(100) 내에서 혹은 관리 서버(300) 내에서 타인과 식별하고 특정 개인에 대해서 특화된 서비스를 제공하기 위해서 사용될 수 있다.The user identifier (id) and the password are information for identifying the user in the file protection device 100 or the management server 300 connected via a network. Such information may be encrypted in the service module 160 or in the management server 300, to identify with others in the file protection device 100 or in the management server 300, and to provide a specialized service for a specific individual. Can be used to

디바이스들의 식별자는, 네트워크 인터페이스(107)를 통해 연결될 수 있는 외부 디바이스(200)에 대한 식별자이다. 이러한 식별자는 사용자가 입력부(109)를 통해서 입력할 수(예를 들어 전화 번호)도 있고, 혹은 네트워크 인터페이스(107)를 통해 이러한 디바이스를 연결한 상태에서 외부 디바이스와 통신을 통해서 식별 정보를 추출하도록 하여 설정할 수 있다.The identifier of the devices is an identifier for the external device 200 that can be connected via the network interface 107. Such an identifier may be input by the user through the input unit 109 (eg, a telephone number) or may be configured to extract identification information through communication with an external device while connecting such a device through the network interface 107. Can be set.

이에 따라, 네트워크 인터페이스(107)를 통해 설정 인터페이스부(161)가 자동으로 연결된 디바이스의 식별자를 자동으로 인식하여 저장할 수 있다. Accordingly, the setting interface unit 161 may automatically recognize and store an identifier of a device that is automatically connected through the network interface 107.

또한 이러한 디바이스들의 식별자는, 연결된 관리 서버(300)(사용자 식별자와 비밀 번호 로그인으로)를 통해서 수신할 수도 있다. The identifiers of these devices can also be received via the connected management server 300 (by user identifier and password login).

허용 가능한 응용 프로그램은, 파일 보호 장치(100) 내에 로딩 될 수 있는 프로그램을 이미지 아이콘과 함께 열거하여 사용자가 미리 지정하거나 혹은, 새로운 응용 프로그램이 외부 네트워크로부터 혹은 파일 보호 장치(100)에서 로딩 될 때 사용자가 허용 여부를 선택하도록 할 수 있다. Acceptable applications include a program that can be loaded into the file protection device 100 together with an image icon to be predefined by the user, or when a new application is loaded from the external network or from the file protection device 100. You can let the user choose whether to allow or not.

이 허용 가능한 응용 프로그램에 선택되지 않은 응용 프로그램이 특정 패턴을 가진 파일에 접근할 시에는 대체된 파일로 제공할 수 있도록 한다. When an application that is not selected for this allowable application accesses a file with a specific pattern, it can be provided as a replaced file.

대체 정책 정보는, 서비스 모듈(160)에서 특정 패턴을 가진 파일의 원본 혹은 대체본을 어떠한 응용 프로그램 혹은 어떠한 외부 디바이스(200)에 제공할 것인지를 결정한다. 이러한 대체 정책 정보는, 예를 들어 응용 프로그램의 허용 여부만으로 원본 혹은 대체본을 제공할 수도 있고, 허가된 응용 프로그램에 대해서도 네트워크를 통해 연결된 허가된 외부 디바이스(200)(디바이스의 식별자)에 대해서 원본을 제공하고 허가되지 않은 외부 디바이스(200)에 대해서는 대체본을 제공하도록 할 수도 있다.The replacement policy information determines which application or which external device 200 provides the original or replacement of a file having a specific pattern in the service module 160. Such alternative policy information may, for example, provide an original or alternative based solely on whether the application is allowed or not, and also provides the original to the authorized external device 200 (identifier of the device) connected through the network for the authorized application. It may be provided to provide a substitute for the unauthorized external device 200.

이러한 대체 정책 정보는, 사용자의 선택에 따라서 혹은 선택이 없는 경우에는 디폴트 설정에 따라서 설정된다. Such alternative policy information is set according to the user's selection or, if there is no selection, according to the default setting.

설정 정보 저장부(162)는, 앞서 살펴본 각종 설정 정보를 저장한다. The setting information storage unit 162 stores the various setting information described above.

설정 정보 저장부(162)는, 비휘발성 메모리(103), 및/또는 대용량 저장부(105)에 이러한 각종 설정 정보를 암호화하여 저장할 수 있고, 예를 들어 사용자 식별 정보나 파일 보호 장치(100)의 식별 정보(예를 들어 시리얼 넘버)에 기초하여 암호화할 수 있다. The setting information storage unit 162 may encrypt and store such various setting information in the nonvolatile memory 103 and / or the mass storage unit 105. For example, the user identification information or the file protection device 100 may be encrypted. Can be encrypted based on the identification information (e.g., serial number).

지정 응용 프로그램 인터페이스부(163)는, 설정 정보 저장부(162)에 저장된 각각의 파일 타입에 대해서 사용할 지정 응용 프로그램과 인터페이스싱한다. The designated application program interface unit 163 interfaces with the designated application program to be used for each file type stored in the setting information storage unit 162.

지정 응용 프로그램 인터페이스부(163)는, 지정 응용 프로그램의 공개된 API(Application Programing Interface)를 이용할 수 있고, 지정 응용 프로그램이 대응하는 타입의 파일에 접근하거나 수정하는 경우에, 이를 모니터링할 수 있도록 한다. The designated application program interface unit 163 may use a publicly available application programming interface (API) of the designated application program, and may monitor the case where the designated application program accesses or modifies a file of a corresponding type. .

또한 지정 응용 프로그램 인터페이스부(163)는, 특정 타입의 파일이 수정된 경우에 이 수정된 파일을 식별할 수 있는 파일 식별 정보와 이에 더하여 파일에서 수정된 부분을 나타내는 정보를 패턴 변환부(165)에 전송하여 패턴 변환부(165)로 하여금 수정된 파일의 패턴 변환을 하도록 유도할 수 있다.In addition, the designated application program interface unit 163 may include a pattern converting unit 165 for file identification information that can identify the modified file when a specific type of file is modified, and information indicating the modified portion of the file. In this case, the pattern conversion unit 165 may induce a pattern conversion of the modified file.

스캐닝부(164)는, 휘발성 메모리(101), 비휘발성 메모리(103), 및/또는 대용량 저장부(105)에 저장된 각각의 타입의 파일의 식별 정보를 추출하고, 이를 대체 파일 정보 저장부(166)에 저장한다.The scanning unit 164 extracts identification information of each type of file stored in the volatile memory 101, the nonvolatile memory 103, and / or the mass storage unit 105, and replaces the identification information of the file with the replacement file information storage unit ( 166).

스캐닝부(164)는, 부팅시에 혹은 본 발명이 설치되는 경우 혹은 입력부(109)를 통한 사용자의 스캐닝 명령에 따라 휘발성 메모리(101), 비휘발성 메모리(103), 및/또는 대용량 저장부(105)에 저장된 모든 파일을 스캐닝하여, 설정 정보 저장부(162)에 저장되어 있는 특정 타입의 파일들을 찾는다. 찾은 파일들의 식별 정보는 대체 파일 정보 저장부(166)에 저장할 수 있다.The scanning unit 164 may include a volatile memory 101, a nonvolatile memory 103, and / or a mass storage unit at boot time or when the present invention is installed or according to a scanning command of a user through the input unit 109. All files stored in 105 are scanned to find a particular type of file stored in the setting information storage unit 162. Identification information of the found files may be stored in the replacement file information storage unit 166.

이러한 파일들의 식별 정보에는, 파일의 타입, 파일이 위치하는 디렉토리, 파일의 이름 등의 정보를 포함한다. The identification information of these files includes information such as the file type, the directory in which the file is located, the name of the file, and the like.

대체 파일 정보 저장부(166)는, 설정 정보 저장부(162)에 저장되어 있는 특정 파일 타입을 가진, 휘발성 메모리(101), 비휘발성 메모리(103), 및/또는 대용량 저장부(105)에서의 파일들의 식별 정보를 저장한다.The replacement file information storage unit 166 may store the volatile memory 101, the nonvolatile memory 103, and / or the mass storage unit 105 having a specific file type stored in the configuration information storage unit 162. Stores identification information of files.

이에 더하여 대체 파일 정보 저장부(166)는, 특정 파일 타입을 가진 파일들에서, 특정 유형의 패턴을 가진 파일들의 식별 정보와, 특정 유형의 패턴을 가진 파일을 위한 대체된 파일들의 식별 정보와, 특정 유형의 패턴을 가진 파일들에서 특정 유형의 패턴이 있는 하나 이상의 위치 정보(예를 들어 파일의 시작에서부터의 오프셋과 그 오프셋에서부터의 크기 정보)와 대체되기 전의 해당 파일의 특정 유형의 패턴(필요한 경우 즉 문자로의 치환의 경우에)을 포함하며, 대체 유형(지정된 문자로의 치환, 혹은 암호화(어떠한 방식으로의 암호화 정보))등의 정보를 더 저장할 수 있다.In addition, the replacement file information storage unit 166 may include identification information of files having a specific type of pattern, identification information of replaced files for a file having a specific type of pattern, in files having a specific file type, In files with a specific type of pattern, one or more location information (for example, offset from the beginning of the file and size information from that offset) with the specific type of pattern and the specific type of pattern of that file before being replaced (required Case, i.e., in case of substitution with a character, and may further store information such as substitution type (substitution with a specified character, or encryption (encryption information in any manner)).

여기서 대체 파일 정보 저장부(166)에 저장되는 정보들은, 자료 구조나 데이터 베이스의 형태를 취할 수 있고, 따라서 특정 유형의 패턴을 가진 파일들의 식별 정보와 이에 대응하는 대체된 파일들의 식별 정보를 바로 추출할 수 있도록 한다. In this case, the information stored in the replacement file information storage unit 166 may take the form of a data structure or a database, and thus, may directly identify identification information of files having a specific type of pattern and identification information of the corresponding replaced files. Allow extraction.

여기서 대체된 파일들의 식별 정보는, 특정 유형의 패턴을 가진 파일들의 식별 정보와 동일하거나 상이할 수 있다. The identification information of the files replaced here may be the same as or different from the identification information of the files having a specific type of pattern.

즉 식별 정보에는 파일 시스템상에서 해당 파일을 식별할 수 있는 정보로서 예를 들어 디렉토리와 파일 이름을 포함할 수 있는 데, 이 두 개의 식별 정보가 동일한 경우는, 대체된 파일들이 특정 유형의 패턴을 가진 파일들을 대체하는 것을 의미하고 반면에 다른 경우에는, 특정 유형의 패턴을 가진 파일들(원본)과는 별도로 다른 파일(대체본)을 생성하여 저장하는 경우이다.That is, the identification information may include, for example, a directory and a file name as information that can identify the file on the file system. If the two identification information is the same, the replaced files may have a specific type of pattern. This means replacing files, while in other cases, creating and storing a different file (alternative) separately from files with a specific type of pattern (original).

어떠한 경우에도 이러한 관계를 나타내는 정보를 대체 파일 정보 저장부(166)에 저장하도록 구성하여야 한다. In any case, information indicating such a relationship should be stored in the replacement file information storage unit 166.

예를 들어 두 개의 식별 정보가 동일한 경우에는 해당 대체된 부분의 원래의 문자열 혹은 데이터를 대체 파일 정보 저장부(166)가 저장하여 지정된 응용 프로그램 혹은 허가된 응용 프로그램 및/또는 허가된 외부 디바이스(200)가 접근하는 경우에는 대체된 파일로부터 원본 파일을 복구하도록 하여야 한다. For example, if the two pieces of identification information are the same, the replacement file information storage unit 166 stores the original character string or data of the replaced portion, so that the designated application program or the authorized application program and / or the authorized external device 200 may be used. ), The original file shall be recovered from the replaced file.

반면에 두 개의 식별 정보가 상이한 경우에는, 지정된 응용 프로그램 혹은 허가된 응용 프로그램 및/또는 허가된 외부 디바이스(200)가 접근하는 경우에는 원본 파일을 그렇지 않은 경우에는 대체 파일을 제공하도록 구성하여야 할 것이다.On the other hand, if the two pieces of identification information are different, the original file should be configured to provide an alternative file if the designated application program or the authorized application program and / or the authorized external device 200 access. .

대체 파일 정보 저장부(166)에 저장된 정보들 역시 암호화하여 저장할 수 있다.Information stored in the replacement file information storage unit 166 may also be encrypted and stored.

또한 대체 파일 정보 저장부(166)는, 특정 유형의 패턴을 가진 파일들에 대한 응용 프로그램의 접근 로그를 더 기록할 수 있다. 따라서 각 파일의 식별 정보와 함께 각 파일에 대해서 접근한 응용 프로그램의 식별 정보나 시각, 접속된 외부 디바이스의 식별 정보 등을 이 로그에 시간대별로 기록할 수 있고, 이러한 기록은 향후 해당 특정 유형의 패턴을 가진 파일에 대한 트랙킹을 위해서 사용될 수 있다.In addition, the replacement file information storage unit 166 may further record an access log of an application program for files having a specific type of pattern. Therefore, together with the identification information of each file, the identification information or time of the application program accessed for each file, and the identification information of the connected external device can be recorded in this log according to the time zone. Can be used to track a file with

이와 같이, 대체 파일 정보 저장부(166)에는 특정 유형의 패턴을 가진 파일들의 리스트(list)를 가질 수 있고, 리스트의 각 엔트리(entry)에는 파일의 식별 정보와 이에 더하여 대체된 파일의 식별 정보(필요한 경우), 접근 로그 정보, 대체된 특정 유형의 하나 이상의 위치 정보, 대체 유형, 대체되기 전의 해당 파일의 특정 유형의 패턴(필요한 경우)을 필드(field)로 저장하여, 파일의 식별 정보로부터 대체된 파일이나 대체 유형 등을 용이하게 식별하게 할 수 있다.As described above, the replacement file information storage unit 166 may have a list of files having a specific type of pattern, and each entry of the list includes identification information of the file and identification information of the replaced file. (If necessary), access log information, one or more location information of a specific type that has been replaced, a replacement type, and a pattern of a specific type of the file (if necessary) before being replaced, as fields, from the file's identification information You can easily identify replaced files or replacement types.

패턴 변환부(165)는, 대체 파일 정보 저장부(166)에 저장된 특정 파일 타입을 가진 파일들 전체에 대해서, 혹은 지정 응용 프로그램 인터페이스부(163)를 통해 모니터링 된 파일에 대해서, 특정 유형의 패턴이 있는지를 식별하고, 특정 유형의 패턴이 있는 파일의 특정 유형의 패턴을 다른 패턴으로 변환하여, 동일한 파일에 혹은 별도의 파일에 저장하고, 이러한 정보를 대체 파일 정보 저장부(166)에 저장한다.The pattern converting unit 165 may include a specific type of pattern for all files having a specific file type stored in the substitute file information storage unit 166 or for a file monitored through the designated application program interface unit 163. Identify whether the file is present, convert the specific type of the pattern of the file with the specific type into another pattern, store the same file in a separate file, and store this information in the substitute file information storage unit 166. .

이를 위해 패턴 변환부(165)는, 지정 응용 프로그램 인터페이스부(163)를 통해 제공된 API를 사용하여 특정 유형의 파일로부터 문자열을 읽어 들이고, 여기서 특정 패턴이 있는 지를 식별한다. To this end, the pattern converting unit 165 reads a string from a specific type of file using an API provided through the designated application program interface unit 163, and identifies whether there is a specific pattern.

예를 들어 패턴 변환부(165)는, 패턴 검색 알고리즘을 사용할 수 있고, 이 패턴 검색 알고리즘은 특정 패턴이 파일로부터 읽어 들인 문자열 상에 있는 지를 검색하고, 만일 특정 패턴이 식별되는 경우에는 이 특정 패턴을 미리 지정된 문자 혹은 암호화된 코드로 변환하여 대체한다. For example, the pattern conversion unit 165 may use a pattern search algorithm, which searches whether a specific pattern is on a string read from a file, and if the specific pattern is identified, the specific pattern. Is replaced with a predefined character or encrypted code.

그리고 해당 대체된 위치 정보와 크기 정보를 해당 파일의 식별 정보에 연결하여(예를 들어 자료 구조나 포인터 등을 이용하여) 대체 파일 정보 저장부(166)에 저장하고, 특정 패턴이 식별된 경우 혹은 특정 패턴이 검색되지 않은 경우 공히, 대체 파일 정보 저장부(166)에 해당 파일에 대해 검색일시와 함께 패턴의 검색 여부 지시자를 저장한다.The replaced location information and the size information are connected to the identification information of the corresponding file (for example, using a data structure or a pointer) and stored in the replacement file information storage unit 166, and a specific pattern is identified or When a specific pattern is not found, the replacement file information storage unit 166 stores the search result indicator along with the search date and time with respect to the file.

또한 패턴 변환부(165)는, 지정 응용 프로그램 인터페이스부(163)를 통해 모니터링 된 파일에 대해서 패턴의 검색을 하는 경우에는, 지정 응용 프로그램 인터페이스부(163)를 통해 수신된 검색 영역에 대해서만 실시할 수 있다. 예를 들어 이러한 검색 영역은, 수정된 부분을 포함하는 검색 영역일 수 있다.In addition, when the pattern conversion unit 165 searches for a pattern for a file monitored through the designated application program interface unit 163, the pattern conversion unit 165 executes only the search area received through the designated application program interface unit 163. FIG. Can be. For example, such a search area may be a search area including a modified portion.

이와 같은 구조를 취함으로써, 특정 파일이 수정된 경우에도 일부의 데이터에 대해서만 패턴의 검색을 하도록 하여 속도 향상을 꽤 할 수 있다.By adopting such a structure, even if a specific file is modified, the pattern can be searched for only a part of the data, and the speed can be improved considerably.

접근 감시 모듈 인터페이스부(167)는, 접근 감시 모듈(150)(파일 필터 모듈(151))과 인터페이스 하여, 접근 감시 모듈(150)로부터 수신된 응용 프로그램과 관련된 식별 정보에 기초하여, 대체 파일 정보 저장부(166)에 저장된 원본 파일에 대한 식별 정보 혹은 대체 파일에 대한 식별 정보를 접근 감시 모듈(150)(파일 필터 모듈(151))로 제공한다. The access monitoring module interface unit 167 interfaces with the access monitoring module 150 (file filter module 151) and replaces the file information based on the identification information associated with the application program received from the access monitoring module 150. The identification information of the original file or the identification information of the replacement file stored in the storage unit 166 is provided to the access monitoring module 150 (file filter module 151).

이를 위해 접근 감시 모듈 인터페이스부(167)는, 접근 감시 모듈(150)(파일 필터 모듈(151), 네트워크 필터 모듈(152))로부터 식별 정보를 수신한다. To this end, the access monitoring module interface unit 167 receives identification information from the access monitoring module 150 (file filter module 151 and network filter module 152).

이러한 식별 정보에는 파일 필터 모듈(151)이나 네트워크 필터 모듈(152)을 접근한 응용 프로그램의 식별 정보(예를 들어 응용 프로그램 id나 응용 프로그램 이름 등)를 포함하고, 이에 더하여 이러한 응용 프로그램이 접근하고자 하는 파일의 식별 정보를 포함하고, 응용 프로그램이 네트워크에 접근하는 경우에는, 외부 디바이스(200)의 식별자를 포함한다.This identification information includes identification information of the application that accessed the file filter module 151 or the network filter module 152 (for example, an application ID or an application name), and in addition, the application wants to access. Includes identification information of the file, and includes the identifier of the external device 200 when the application program accesses the network.

이러한 식별 정보로부터 접근 감시 모듈 인터페이스부(167)는, 해당 응용 프로그램이 수신된 파일의 식별 정보로부터 식별되는 파일에 대해 접근할 수 있는 권한이 있는 지를 판단한다. From this identification information, the access monitoring module interface unit 167 determines whether the corresponding application program is authorized to access the file identified from the identification information of the received file.

이를 위해 접근 감시 모듈 인터페이스부(167)는 파일의 식별 정보로부터 파일의 타입을 결정하고, 결정된 파일의 타입이 설정 정보 저장부(162)에 설정되어 저장된 파일의 타입인지를 결정하고(물론 이 부분은 접근 감시 모듈(150)에 직접 결정할 수 있고 이에 따라 생략될 수 있다) 대체 파일 정보 저장부(166)에 해당 파일이 대체된 파일로 설정되어 있는 지를 결정한다.To this end, the access monitoring module interface unit 167 determines the type of the file from the identification information of the file, and determines whether the type of the determined file is the type of the stored file that is set in the configuration information storage unit 162 (of course, this part). May be directly determined by the access monitoring module 150 and may be omitted accordingly). The replacement file information storage unit 166 determines whether the corresponding file is set as the replaced file.

해당 파일이 대체된 파일로 설정되어 있지 않은 경우에는, 접근 감시 모듈(150)로 허가를 나타내는 신호를 전송하여 혹은 원본 파일에 대한 식별 정보를 전송하여, 접근 감시 모듈(150)이 응용 프로그램에 의해서 접근하고자 하는 파일 식별 정보로 접근하도록 한다.If the file is not set as a replaced file, the access monitoring module 150 transmits a signal indicating permission or transmits identification information about the original file so that the access monitoring module 150 is executed by the application program. Access the file identification information to access.

해당 파일이 대체된 파일로 설정되어 있는 경우에, 응용 프로그램의 식별 정보가 설정 정보 저장부(162)에 허가된 응용 프로그램으로 저장되어 있는 경우에는, 접근 감시 모듈(150)로 해당 파일의 원본 파일로의 접근을 허가하는 신호(물론 이때에도 해당 원본 파일의 식별 정보를 송신할 수 있다)를 송신한다.If the corresponding file is set as the replaced file, if the identification information of the application program is stored as the authorized application program in the setting information storage unit 162, the original file of the file to the access monitoring module 150 It transmits a signal to allow access to the network (also, at this time, the identification information of the original file can be transmitted).

여기서 응용 프로그램은 특정 타입의 파일을 수정하기 위해서 사용될 수 있는 지정 응용 프로그램을 포함할 수 있고, 이 지정 응용 프로그램은 사용자의 설정이 없다고 하더라도 자동으로 허가된 응용 프로그램으로 설정될 수 있다.In this case, the application program may include a designated application program that may be used to modify a specific type of file, and the designated application program may be automatically set as an authorized application program even if there is no user setting.

그렇지 않은 경우에 해당 파일의 대체 파일의 식별 정보를 접근 감시 모듈(150)로 전송하여 대체 파일로의 접근을 허용하도록 한다.If not, the identification information of the replacement file of the file is transmitted to the access monitoring module 150 to allow access to the replacement file.

이때 대체 파일에는 사용자의 식별 정보(예를 들어 사용자 ID)를 더 포함하여 저장될 수 있다.In this case, the replacement file may further include identification information of the user (for example, a user ID).

이와 같은 구조를 취함으로써, 사용자가 사용하고자 의도하지 않을 수도 있는 미인가 응용 프로그램에 대해서도 파일의 공유를 허용하면서도 중요한 데이터를 보전하도록 한다.This structure allows file sharing even for unauthorized applications that the user may not intend to use, while preserving important data.

여기서 대체 파일이 원본 파일을 덮어쓰기로 저장되는 경우가 있을 수 있다. 이때에는 원본 파일은 대체 파일로부터 대체 파일 정보 저장부(166)에 저장된 원본의 부분을 추출하여 생성하여 제공될 수 있다. 이때에는 원본 파일은 임의의 파일을 실시간으로 생성하여 제공하거나 혹은 원본의 대체된 부분의 요청시에 대체 파일 정보 저장부(166)에서 제공하도록 구성할 수도 있다.In this case, the replacement file may be stored as an overwrite of the original file. In this case, the original file may be provided by extracting a portion of the original stored in the replacement file information storage unit 166 from the replacement file. In this case, the original file may be configured to generate and provide an arbitrary file in real time, or to be provided by the replacement file information storage unit 166 at the request of the replaced part of the original.

한편, 응용 프로그램이 네트워크를 통해 파일을 이동시킬 수 있는 경우나, 네트워크를 통해 로딩된 응용 프로그램인 경우에, 접근 감시 모듈 인터페이스부(167)는 접근 감시 모듈(150)로부터 네트워크에 연결된 디바이스의 식별자를 더 수신한다. On the other hand, when the application can move the file over the network, or when the application is loaded via the network, the access monitoring module interface unit 167 is an identifier of a device connected to the network from the access monitoring module 150 Receive more.

이러한 디바이스의 식별자가 설정 정보 저장부(162)에 허가된 디바이스로 저장되어 있는 경우에는, 응용 프로그램의 허가 여부와 상관없이 원본 파일을 접근 감시 모듈(150)에 제공하도록 구성할 수도 있다. When the identifier of such a device is stored as an authorized device in the setting information storage unit 162, the original file may be provided to the access monitoring module 150 regardless of whether the application program is permitted.

이는 허가된 디바이스가 이미 사용자에게 인증된 디바이스이기에 어떤 응용 프로그램인지에 상관없이 해당 디바이스 내에서 활용될 수 있어야 하기 때문이다.This is because an authorized device is a device that has already been authenticated to a user, and therefore it must be able to be utilized in the device regardless of which application.

혹은 이러한 디바이스의 식별자가 허가되고, 응용 프로그램이 허가된 경우에만 원본 파일로의 접근을 허용하도록 구성할 수도 있다.Alternatively, you can configure the device to allow access to the original file only if the identifier of the device is allowed and the application is authorized.

이상의 도 2와 도 3에서는 본 발명인 파일 보호 장치(100)의 기능적인 측면에서 살펴보았다. 이러한 기능 블록도는 제어 프로세서(113)상에서 수행될 수 있는 하나의 프로그램으로서, 혹은 다수의 프로세서(process)나 쓰레드(thread)를 포함하는 프로그램의 형태로 제작될 수 있고, 이러한 프로그램은 CD나 DVD나 USB 메모리 등에 기록되어 기록 매체로서 사용자 등에게 배포될 수 있다.
2 and 3 have been described in terms of the functional aspects of the file protection device 100 of the present invention. This functional block diagram may be produced as a program that may be executed on the control processor 113 or in the form of a program including a plurality of processes or threads, such a program being a CD or a DVD. It can be recorded in a USB memory or the like and distributed to a user or the like as a recording medium.

도 4는, 파일 보호 장치(100)의 제어 프로세서(113)에서 수행될 수 있는 파일을 보호하기 위한 흐름도의 일 실시예를 도시한 도면이다. 이하에서는 도 2와 도 3을 설명하기 위해 개시한 내용 중 중복되는 내용을 가급적 생략하여 간단히 설명하도록 한다.4 is a diagram illustrating an embodiment of a flowchart for protecting a file that may be performed by the control processor 113 of the file protection device 100. Hereinafter, overlapping contents among the contents disclosed for describing FIG. 2 and FIG. 3 will be omitted as briefly as possible.

파일을 보호하기 위한 흐름도는 단계 S100에서 시작한다. 단계 S100는, 본 발명인 파일 보호 방법이 최초로 설치되는 경우나, 사용자의 입력부(109)를 통한 요청에 따라서, 혹은 파일 보호 장치(100)에 저장된 파일에 대해서 상태 변화(쓰기 등)가 있는 경우에 시작될 수 있다.The flowchart for protecting the file starts at step S100. In the step S100, when the file protection method of the present invention is first installed, when a request is made through a user input unit 109, or when there is a state change (write or the like) with respect to a file stored in the file protection device 100. Can be started.

단계 S110에서, 파일 보호 장치(100)는 파일 보호 장치(100)의 휘발성 메모리(101), 비휘발성 메모리(103), 및/또는 대용량 저장부(105)에 저장된 지정된 특정 타입의 파일들 혹은 선택된 파일에서 특정 패턴이 있는 지를 식별한다.In step S110, the file protection device 100 selects files of a specified specific type or selected files stored in the volatile memory 101, the nonvolatile memory 103, and / or the mass storage unit 105 of the file protection device 100. Identifies if there is a specific pattern in the file.

이러한 특정 타입과 특정 패턴은 설정 정보 저장부(162)로부터 추출하여 이용할 수 있다.The specific type and specific pattern may be extracted from the setting information storage unit 162 and used.

단계 S120에서, 특정 패턴을 가진 특정 타입의 식별된 파일에 대해서, 특정 패턴을 이 패턴과는 상이한 패턴으로 변환한다. 이 상이한 패턴은 임의의 지정된 문자열이거나 혹은 암호화된 코드일 수 있다.In step S120, for a specific type of identified file having a specific pattern, the specific pattern is converted into a pattern different from this pattern. This different pattern can be any designated string or encrypted code.

그리고 단계 S130에서, 상이한 패턴으로 변환된 문자열 혹은 코드를 가진 파일을 저장한다.In operation S130, a file having a string or a code converted into a different pattern is stored.

여기서, 저장되는 파일은 식별된 파일과 동일한 파일의 식별 정보(파일명이나, 디렉토리 등)로 대체하거나 혹은 식별된 파일과는 상이한 식별 정보를 가진 파일로 저장될 수 있다.Here, the stored file may be replaced with identification information (file name, directory, etc.) of the same file as the identified file, or may be stored as a file having different identification information from the identified file.

따라서, 동일한 파일로 대체되는 경우에는 대체 파일에서 대체되는 상이한 패턴의 위치 정보와 특정 패턴의 문자열을 저장할 필요가 있다. Therefore, when replacing with the same file, it is necessary to store the position information of the different pattern and the character string of the specific pattern to be replaced in the replacement file.

이러한 단계 S110 내지 단계 S130은, 단계 S140 이하의 단계와는 별도로 독립적으로 수행될 수 있고, 단계 S110 내지 단계 S130은, 지정된 응용 프로그램이 실행된 직후, 사용자의 요구에 따라서 단계 S140 이하의 단계와는 별개의 프로세서(process)나 프로그램으로서 수행될 수 있다. Such step S110 to step S130 may be performed independently from the step S140 and below, and step S110 to step S130 may be performed after the designated application program is executed. It can be performed as a separate processor or program.

단계 S140에서 응용 프로그램의 특정 파일에 대한 접근을 감시한다. 이 특정 파일은 특정 패턴을 가진 특정 타입의 파일일 수 있다. In step S140, access to a specific file of the application is monitored. This particular file can be a specific type of file with a specific pattern.

단계 S150에서, 해당 응용 프로그램이 특정 파일에 접근할 수 있는 권한이 있는지를 결정한다.In step S150, it is determined whether the application has permission to access a specific file.

만일 해당 파일이 파일 보호 장치(100)에서 모니터링하고자 하는 유형의 파일이 아닌 경우에는 응용 프로그램의 허가 여부와 상관없이 권한이 있는 것으로 보고 단계 S160으로 전이할 수 있다.If the file is not a file of a type to be monitored by the file protection device 100, the file may be regarded as having authority regardless of whether the application is authorized or not, and the process may proceed to step S160.

그렇지 않고, 모니터링하고자 하는 타입의 파일인 경우에는, 해당 특정 파일이 특정 패턴이 있는 지를 결정한다. 특정 패턴이 없는 경우에는 응용 프로그램이 권한이 있는 것으로 보고 단계 S160으로 전이한다.Otherwise, in the case of the file of the type to be monitored, it is determined whether the specific file has a specific pattern. If there is no specific pattern, the application program is regarded as authorized and the process proceeds to step S160.

반면에 특정 패턴도 있는 경우에는, 응용 프로그램이 허가된 프로그램인지를 결정한다. 혹은 이에 더하여 응용 프로그램이 외부 네트워크를 통해 접근하거나 혹은 외부 네트워크로 파일을 전송할 수 있는 프로그램인 경우에는 외부 네트워크에 연결된 디바이스의 식별자로부터 특정 파일의 접근 가능 여부를 결정한다.On the other hand, if there is a specific pattern, it is determined whether the application program is an authorized program. Or, in addition, when an application program accesses an external network or transmits a file to an external network, it is determined whether a specific file is accessible from an identifier of a device connected to the external network.

따라서 설정 방식에 따라서, 비록 응용 프로그램이 허가된 프로그램으로 등록된 경우라도, 외부 디바이스(200)의 식별자가 허가되지 않은 식별자인 경우에는 단계 S170으로 전이할 수 있다. Therefore, according to the setting method, even if the application program is registered as an authorized program, if the identifier of the external device 200 is an unauthorized identifier, the process may proceed to step S170.

단계 S160은, 해당 특정 파일이 특정 패턴을 가지지 않는 경우이거나 응용 프로그램이 해당 특정 파일에 대하여 접근할 수 있는 경우로서, 해당 특정 파일의 원본 파일(즉 대체되지 않은 파일)을 응용 프로그램에 제공하도록 원본 파일의 식별 정보(혹은 원본 파일의 데이터나 문자열)를 제공한다. Step S160 is a case in which the specific file does not have a specific pattern or an application can access the specific file, so that the original file (that is, a file not replaced) of the specific file is provided to the application. Provides file identification (or data or strings from the original file).

반면에 단계 S170에서는, 특정 패턴과는 상이한 대체된 패턴을 가진 파일(즉 대체된 파일)을 접근하도록 응용 프로그램에 대체 파일의 식별 정보를 제공한다. On the other hand, in step S170, the identification information of the replacement file is provided to the application program so as to access the file having the replaced pattern different from the specific pattern (that is, the replaced file).

이러한 단계 S160과 단계 S170을 통해서, 다양한 응용 프로그램의 자유로운 접근을 허용하면서도 중요한 데이터의 노출을 방지할 수 있도록 한다.Through step S160 and step S170, it is possible to prevent the exposure of important data while allowing free access of various applications.

단계 S180에서, 사용자에 의한 종료나 전원의 공급 중단 등에 의해서 본 흐름도가 종료된다. In step S180, this flowchart is terminated by termination by a user, interruption of power supply, or the like.

도 2 내지 도 4를 통해 살펴본, 파일 보호 장치(100)나 파일 보호 방법은, 프로그램을 기록한 매체 상에 기록되어 배포될 수 있다.
The file protection apparatus 100 or the file protection method described with reference to FIGS. 2 to 4 may be recorded and distributed on a medium on which a program is recorded.

도 5는, 네트워크에 연결된 파일 보호 장치(100)를 포함하는 파일 보호 시스템을 도시한 도면이다. 도 5에서는 이해를 위해 노트북과 핸드폰과 서버 사이를 연결하는 네트워크를 개시하였으나 이는 이해를 위한 것이며 각 파일 보호 장치(100)와 외부 디바이스(200)와 관리 서버(300)가 이에 국한되는 것은 아니다.5 is a diagram illustrating a file protection system including a file protection device 100 connected to a network. In FIG. 5, a network connecting a laptop, a mobile phone, and a server is disclosed for understanding, but this is for understanding and the file protection device 100, the external device 200, and the management server 300 are not limited thereto.

파일 보호 시스템은, 하나 이상의 파일 보호 장치(100)와 하나 이상의 외부 디바이스(200)를 포함하고, 원격으로 접속가능한 관리 서버(300)를 포함할 수 있다. The file protection system may include one or more file protection devices 100 and one or more external devices 200, and may include a remotely accessible management server 300.

여기서 외부 디바이스(200)는, 예를 들어 핸드폰, 스마트폰, PDA, PMP 등과 같은 휴대형 단말기, 셋탑 박스나 iTV와 같은 거치형 단말기일 수 있다. 혹은 외부 디바이스(200)는, 프로그램을 실행할 수 있고 프로그램의 실행 결과를 전송할 수 있는 실행 서버(예를 들어 클라우드 시스템상의 클라우드 서버)일 수 있다.Here, the external device 200 may be, for example, a portable terminal such as a mobile phone, a smart phone, a PDA, a PMP, a stationary terminal such as a set-top box or an iTV. Alternatively, the external device 200 may be an execution server (eg, a cloud server on a cloud system) capable of executing a program and transmitting a result of executing the program.

이 외부 디바이스(200)는, 파일 보호 장치(100)의 네트워크 인터페이스(107)를 통해 직접 연결되거나 혹은 이 네트워크 인터페이스(107)를 통해 공용 통신망(예를 들어 핸드폰 망이나 유선랜이나 무선랜 등)으로 연결될 수 있다.The external device 200 is directly connected through the network interface 107 of the file protection device 100 or through a network interface 107 to a public communication network (for example, a mobile phone network, a wired LAN, a wireless LAN, etc.). Can be connected.

파일 보호 장치(100)는, 접속된 외부 디바이스(200)로부터 다양한 컨텐츠를 수신할 수 있고, 파일 보호 장치(100)에 저장된 컨텐츠를 포함하는 파일들을 외부 디바이스(200)로 전송할 수 있다. The file protection apparatus 100 may receive various contents from the connected external device 200, and may transmit files including the content stored in the file protection apparatus 100 to the external device 200.

여기서 파일 보호 장치(100)로부터 외부 디바이스(200)로 전송되는 파일들 중 일부의 파일은 본 발명의 기술에 따라서 대체된 파일의 형태로 전송될 수 있다. 따라서, 파일 보호 장치(100)에 외부 디바이스(200)가 허용 가능한 디바이스로 등록이 되어 있는 경우에는 중요한 데이터를 포함하는 원본의 형태로 전송되고, 그렇지 않은 경우에는 중요한 데이터가 대체된 파일의 형태로 전송될 것이다.Here, some of the files transmitted from the file protection device 100 to the external device 200 may be transmitted in the form of a file replaced according to the technology of the present invention. Therefore, when the external device 200 is registered as an allowable device in the file protection device 100, the external device 200 is transmitted in the form of an original including important data. Will be sent.

이에 따라, 외부 디바이스(200)가 파일 보호 장치(100)에 있는 대부분의 파일의 정보를 공유할 수 있다. 그러나 중요한 데이터를 포함하는 파일에 대해서는 해당 파일을 공유하면서도 중요한 데이터를 노출되지 않도록 외부 디바이스(200)가 대체 파일을 수신한다. 그리고 이 대체된 파일에는 파일의 소유자에 대한 사용자 식별 정보(예를 들어 사용자 ID)를 첨부하여 보내질 수 있다.Accordingly, the external device 200 may share information of most files in the file protection device 100. However, for a file containing important data, the external device 200 receives the replacement file so that the important data is not exposed while the file is shared. The replaced file may then be sent with user identification information (e.g., user ID) for the owner of the file.

한편 프로세서와 네트워크 인터페이스와 하드 디스크 등을 포함하는 관리 서버(300)는, 외부 디바이스(200)가 공유하고 있는 대체된 파일에 대하여 인증을 하고, 인증에 따라서 원본 파일을 제공할 수 있도록 할 수 있다.Meanwhile, the management server 300 including a processor, a network interface, a hard disk, and the like may authenticate the replaced file shared by the external device 200 and provide the original file according to the authentication. .

이를 위해서 관리 서버(300)는, 대체된 파일을 가진 외부 디바이스(200)로부터 대체된 파일을 수신한다. 수신된 대체된 파일에서 사용자 ID로부터 외부 디바이스(200)를 인증한다. 이에 따라 사용자 ID와 비밀 번호를 포함하는 대체된 파일을 사용할 수 있는 사용자임을 인증하는 과정을 외부 디바이스(200)를 통해 수행한다.To this end, the management server 300 receives the replaced file from the external device 200 having the replaced file. The external device 200 is authenticated from the user ID in the received replaced file. Accordingly, the process of authenticating that the user can use the replaced file including the user ID and the password is performed through the external device 200.

이에 따라 대체된 파일을 사용할 수 있는 사용자인 경우에, 외부 디바이스(200)로부터의 요청에 따라, 원본 파일을 파일 보호 장치(100)로부터 수신하여 외부 디바이스(200)로 전달하거나 혹은 사용자의 인증에 따라, 파일 보호 장치(100)로 외부 디바이스(200)의 식별자를 전달하여, 이 외부 디바이스(200)의 식별자를 허가된 디바이스로 등록하도록 구성할 수 있다.Accordingly, in the case of a user who can use the replaced file, the original file is received from the file protection device 100 and transferred to the external device 200 according to a request from the external device 200 or the user's authentication is performed. Accordingly, the identifier of the external device 200 may be transferred to the file protection device 100, and the identifier of the external device 200 may be registered as an authorized device.

이러한 과정을 거침으로써, 비록 대체된 파일을 수신한 외부 디바이스(200)도 해당 파일 보호 장치(100)에 등록을 하여 원본 파일을 용이하게 접근할 수 있도록 한다. 물론 외부 디바이스(200)가 파일 보호 장치(100)에 이미 등록된 경우에는 원본 파일을 수령할 수 있을 것이다.By going through this process, even if the external device 200 receiving the replaced file is registered in the file protection device 100 so that the original file can be easily accessed. Of course, if the external device 200 is already registered in the file protection device 100 may receive the original file.

외부 디바이스(200)와 파일 보호 장치(100) 간의 송수신되는 파일(혹은 데이터)에 대해서는 임의의 암호화 과정을 통해 암호화될 수 있을 것이다.
Files (or data) transmitted and received between the external device 200 and the file protection device 100 may be encrypted through an arbitrary encryption process.

이상에서 설명한 본 발명은, 본 발명이 속하는 기술 분야에서 통상의 지식을 가진 자에게 있어 본 발명의 기술적 사상을 벗어나지 않는 범위 내에서 여러 가지 치환, 변형 및 변경이 가능하므로 전술한 실시 예 및 첨부된 도면에 의해 한정되는 것이 아니다. It will be apparent to those skilled in the art that various modifications and variations can be made in the present invention without departing from the spirit or scope of the invention. The present invention is not limited to the drawings.

100 : 파일 보호 장치 101 : 휘발성 메모리
103 : 비휘발성 메모리 105 : 대용량 저장부
107 : 네트워크 인터페이스 109 : 입력부
111 : 출력부 113 : 제어 프로세서
115 : 시스템 버스/제어 버스 150 : 접근 감시 모듈
151 : 파일 필터 모듈 152 : 네트워크 필터 모듈
160 : 서비스 모듈 161 : 설정 인터페이스부
162 : 설정 정보 저장부 163 : 지정 응용 프로그램 인터페이스부
164 : 스캐닝부 165 : 패턴 변환부
166 : 대체 파일 정보 저장부 167 : 접근 감시 모듈 인터페이스부
200 : 외부 디바이스 300 : 관리 서버
100: file protection device 101: volatile memory
103: non-volatile memory 105: mass storage unit
107: network interface 109: input unit
111: output 113: control processor
115: system bus / control bus 150: access monitoring module
151: File Filter Module 152: Network Filter Module
160: service module 161: setting interface unit
162: setting information storage unit 163: designated application program interface unit
164: scanning unit 165: pattern conversion unit
166: alternate file information storage unit 167: access monitoring module interface unit
200: external device 300: management server

Claims (11)

파일을 보호하기 위한 파일 보호 장치로서,
임의의 응용 프로그램에서의 제 1 파일의 접근을 감시하는 접근 감시 모듈; 및
상기 접근 감시 모듈로부터 수신된 상기 응용 프로그램에 관련된 식별 정보에 기초하여 상기 응용 프로그램이 상기 제 1 파일에 대해 허가된 응용 프로그램인지를 결정하고, 허가되지 않은 응용 프로그램인 경우 상기 파일 보호 장치에 의해 지정된 문자열을 포함하는 상기 제 1 파일로부터 변경된 파일인 제 2 파일을 제공하도록 하는 서비스 모듈을 포함하며,
상기 서비스 모듈은, 상기 제 1 파일로부터 식별된 상기 지정된 문자열을 상기 제 2 파일에서 대응하고 상기 지정된 문자열과는 상이한 문자열로 대체하는 것을 특징으로 하는,
파일 보호 장치.
As a file protection device to protect files,
An access monitoring module for monitoring access of the first file from any application program; And
Determines whether the application is an authorized application program for the first file based on identification information related to the application program received from the access monitoring module, and, if the application program is not authorized, designated by the file protection device. A service module for providing a second file which is a file changed from the first file including a string;
The service module is configured to replace the designated string identified from the first file with a string corresponding in the second file and different from the designated string,
File protection device.
제1항에 있어서,
상기 지정된 문자열은, 지정된 개수의 숫자를 포함하는 문자열 또는 상기 파일 보호 장치에 의해 지정되고 상기 제 1 파일에 포함되고 상기 지정된 문자열과는 상이한, 문자열에 바로 후속하는 문자열을 포함하며,
상기 대체되는 문자열은, 상기 숫자의 문자열 또는 상기 후속하는 문자열을 대체하기 위한, 상기 서비스 모듈에 의해 지정된 문자를 포함하는 문자열 또는 상기 제 1 파일의 저장에 따라 저장시 기록되는 상기 제 1 파일에 대한 파일 정보에 기초하여 암호화된 암호화 코드를, 포함하는 것을 특징으로 하는,
파일 보호 장치.
The method of claim 1,
The designated string includes a string including a specified number of numbers or a string specified by the file protection device and immediately following the string, which is included in the first file and is different from the designated string,
The replaced string is for a string containing the character designated by the service module for replacing the string of numbers or the subsequent string or for the first file recorded upon storage in accordance with the storage of the first file. Characterized in that it comprises an encryption code, encrypted on the basis of the file information,
File protection device.
제2항에 있어서,
상기 파일 정보는, 상기 제 1 파일의 생성 일자, 수정 일자, 및 상기 제 1 파일에 포함된 모든 문자열에서, 상기 지정된 문자열에 대한 상기 제 1 파일에서의 위치와는 상이한, 지정된 위치에서의 문자 중 하나 이상을 포함하는 것을 특징으로 하는,
파일 보호 장치.
The method of claim 2,
The file information may include at least one of a character at a designated location that is different from a location in the first file with respect to the specified character string in a creation date, a modification date, and all character strings included in the first file. Characterized in that it comprises one or more,
File protection device.
제1항에 있어서,
상기 접근 감시 모듈은, 상기 응용 프로그램의 네트워크 접근을 감시하기 위한 네트워크 필터 모듈을 포함하며,
상기 서비스 모듈은, 상기 네트워크 필터 모듈로부터 수신된 외부 디바이스에 대한 디바이스 식별자에 기초하여 상기 응용 프로그램이 허가된 응용 프로그램인지를 결정하는 것을 특징으로 하는,
파일 보호 장치.
The method of claim 1,
The access monitoring module includes a network filter module for monitoring network access of the application program.
Wherein the service module determines whether the application program is an authorized application program based on a device identifier for an external device received from the network filter module.
File protection device.
제4항에 있어서,
상기 서비스 모듈은,
감시할 파일의 타입 정보를 수신하기 위한 설정 인터페이스부;
상기 타입 정보의 파일을 수정할 수 있는 지정된 응용 프로그램과 인터페이스하기 위한 지정 응용 프로그램 인터페이스부;
상기 타입 정보의 파일에서 상기 지정된 문자열을 식별하고, 상기 지정 응용 프로그램 인터페이스부를 이용하여 상기 지정된 문자열을 상기 대체되는 문자열로 변환하는 패턴 변환부; 및
상기 접근 감시 모듈로부터 상기 응용 프로그램의 식별 정보와 제 1 파일의 식별 정보를 수신하고, 상기 응용 프로그램이 허가되지 않은 응용 프로그램인 경우, 상기 패턴 변환부에 의해서 변환된 제 2 파일에 대한 식별 정보를 상기 접근 감시 모듈로 제공하는, 접근 감시 모듈 인터페이스부를 포함하는 것을 특징으로 하는,
파일 보호 장치.
5. The method of claim 4,
The service module,
A setting interface unit for receiving type information of a file to be monitored;
A designated application program interface unit for interfacing with a designated application program capable of modifying the file of the type information;
A pattern converting unit for identifying the designated character string in the file of the type information and converting the designated character string to the replaced character string using the designated application program interface unit; And
Receive identification information of the application and identification information of the first file from the access monitoring module, and if the application program is an unauthorized application program, identification information of the second file converted by the pattern conversion unit. It characterized in that it comprises an access monitoring module interface, provided to the access monitoring module,
File protection device.
제5항에 있어서,
상기 패턴 변환부는, 상기 지정 응용 프로그램 인터페이스부를 통해 연결된 지정된 응용 프로그램의 제 1 파일에 대한 기록 동작의 기록 문자열에 대해서 상기 지정된 문자열을 식별하고, 식별된 지정된 문자열의 기록 문자열에서 상기 지정된 문자열을 상기 대체되는 문자열로 변환하는 것을 특징으로 하는,
파일 보호 장치.
The method of claim 5,
The pattern converting unit identifies the specified string with respect to the recording string of the recording operation for the first file of the designated application program connected through the designated application program interface unit, and replaces the designated string in the recording string of the identified designated string. Characterized in that it converts to a string,
File protection device.
제5항에 있어서,
상기 설정 인터페이스부는, 상기 파일 보호 장치에 연결되어 상기 제 1 파일에 접근할 수 있는 외부 디바이스에 대한 디바이스 식별자를 더 수신하며,
상기 디바이스 식별자는, 상기 파일 보호 장치의 연결된 네트워크 인터페이스를 통해 수신하는 것을 특징으로 하는,
파일 보호 장치.
The method of claim 5,
The setting interface unit further receives a device identifier for an external device connected to the file protection device to access the first file.
Wherein the device identifier is received via a connected network interface of the file protection device,
File protection device.
제5항에 있어서,
상기 서비스 모듈은, 상기 파일 보호 장치에서 감시할 파일의 타입 정보와 허가된 응용 프로그램 식별 정보와 허가된 디바이스 식별 정보를 포함하는, 설정 정보를 저장하는 설정 정보 저장부를 더 포함하며,
상기 접근 감시 모듈 인터페이스부는, 상기 설정 정보 저장부에 저장된 설정 정보를 이용하여, 상기 응용 프로그램이 허가된 프로그램인지를 결정하는 것을 특징으로 하는,
파일 보호 장치.
The method of claim 5,
The service module may further include a configuration information storage unit configured to store configuration information including type information of a file to be monitored by the file protection device, authorized application program identification information, and authorized device identification information.
The access monitoring module interface unit, using the setting information stored in the setting information storage unit, determines whether the application program is an authorized program,
File protection device.
파일을 보호하기 위한 파일 보호 방법으로서,
하나 이상의 파일에서 상기 파일 보호 방법에 의해 지정된 문자열을 포함하는 제 1 파일을 식별하는 단계;
제 1 파일의 상기 지정된 문자열을 상기 지정된 문자열과는 상이한 문자열로 변환하는 단계;
상기 상이한 문자열로 변환된 파일을 저장하는 단계;
임의의 응용 프로그램으로부터 제 1 파일의 접근을 감시하는 단계;
상기 응용 프로그램의 제 1 파일에 대한 접근 허용 여부를 결정하는 단계; 및
상기 응용 프로그램이 상기 제 1 파일에 대한 접근이 허용되지 않는 경우, 상기 상이한 문자열로 변환된 파일로의 접근을 상기 응용 프로그램에 허용하는 단계를 포함하는,
파일 보호 방법.
As a file protection method to protect files,
Identifying a first file in at least one file comprising a string designated by the file protection method;
Converting the designated string of the first file into a string different from the designated string;
Storing the file converted to the different character string;
Monitoring access of the first file from any application;
Determining whether to allow access to the first file of the application; And
If the application is not allowed access to the first file, allowing the application to access the file converted to the different strings;
How to protect your files.
제9항에 있어서,
상기 상이한 문자열로 변환된 파일을 저장하는 단계는, 상기 지정된 문자열을 포함하는 제 1 파일을 상기 상이한 문자열로 변환된 제 2 파일로 저장하는 단계를 포함하며,
상기 제 2 파일의 식별 정보는, 동일한 파일에 저장되도록 하기 위해 상기 제 1 파일의 식별 정보와 동일하거나 상이한 파일에 저장되도록 하기 위해 상기 제 1 파일의 식별 정보와 상이한 식별 정보를 가지는 것을 특징으로 하는,
파일 보호 방법.
10. The method of claim 9,
Storing the file converted to the different string includes storing the first file including the specified string as a second file converted to the different string,
The identification information of the second file has identification information different from the identification information of the first file to be stored in the same or different file as the identification information of the first file to be stored in the same file. ,
How to protect your files.
프로그램을 기록한 컴퓨터 판독가능 기록 매체로서,
상기 프로그램은 제9항에 따른 방법을 수행하는, 컴퓨터 판독가능 기록 매체.
A computer readable recording medium having recorded thereon a program,
The program carries out the method according to claim 9.
KR1020110106492A 2011-10-18 2011-10-18 File securing apparatus, file securing method, and computer readable medium recorded thereon a program for file securing method KR101264305B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020110106492A KR101264305B1 (en) 2011-10-18 2011-10-18 File securing apparatus, file securing method, and computer readable medium recorded thereon a program for file securing method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020110106492A KR101264305B1 (en) 2011-10-18 2011-10-18 File securing apparatus, file securing method, and computer readable medium recorded thereon a program for file securing method

Publications (2)

Publication Number Publication Date
KR20130042288A KR20130042288A (en) 2013-04-26
KR101264305B1 true KR101264305B1 (en) 2013-05-22

Family

ID=48441029

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020110106492A KR101264305B1 (en) 2011-10-18 2011-10-18 File securing apparatus, file securing method, and computer readable medium recorded thereon a program for file securing method

Country Status (1)

Country Link
KR (1) KR101264305B1 (en)

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101068931B1 (en) 2009-03-05 2011-09-29 김동규 Web Shell Monitoring System and Method based on Pattern Detection

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101068931B1 (en) 2009-03-05 2011-09-29 김동규 Web Shell Monitoring System and Method based on Pattern Detection

Also Published As

Publication number Publication date
KR20130042288A (en) 2013-04-26

Similar Documents

Publication Publication Date Title
KR101382222B1 (en) System and method for mobile data loss prevention which uses file system virtualization
Altuwaijri et al. Android data storage security: A review
US8417969B2 (en) Storage volume protection supporting legacy systems
US20070074038A1 (en) Method, apparatus and program storage device for providing a secure password manager
CN107679370B (en) Equipment identifier generation method and device
WO2013107362A1 (en) Method and system for protecting data
EP2410457A1 (en) Policy generation and conversion system, policy distribution system, and method and program therefor
CN117378173A (en) Transfer of ownership of computing device via secure processor
CN110543775B (en) Data security protection method and system based on super-fusion concept
JP4578088B2 (en) Information processing apparatus, information processing system, and program
KR20190120317A (en) Split Key Authentication System
JP4993114B2 (en) Shared management method for portable storage device and portable storage device
US11941264B2 (en) Data storage apparatus with variable computer file system
CN101150459B (en) Method and system for improving safety of information safety device
WO2015154469A1 (en) Database operation method and device
CN110807186B (en) Method, device, equipment and storage medium for safe storage of storage equipment
CN104361280A (en) Method for carrying out credible certification on USB storage device through SMI interrupt
KR101264305B1 (en) File securing apparatus, file securing method, and computer readable medium recorded thereon a program for file securing method
RU2134931C1 (en) Method of obtaining access to objects in operating system
US20220391510A1 (en) Firmware policy enforcement via a security processor
CN101790724A (en) System and method of tamper-resistant control
KR100952484B1 (en) Security module of authentificating portable storages such as usb memory devices, portable hdd and method of operating the security module
KR101349807B1 (en) Security system for mobile storage and method thereof
CN113051533A (en) Safety management method of terminal equipment
JP5146880B2 (en) Information management apparatus, information management system, information management program, and information management method

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant
FPAY Annual fee payment

Payment date: 20160502

Year of fee payment: 4

FPAY Annual fee payment

Payment date: 20170502

Year of fee payment: 5

FPAY Annual fee payment

Payment date: 20190430

Year of fee payment: 7