KR102345866B1 - Server System and Communication Security Method for User Devices Performed in the Server System - Google Patents

Server System and Communication Security Method for User Devices Performed in the Server System Download PDF

Info

Publication number
KR102345866B1
KR102345866B1 KR1020210062246A KR20210062246A KR102345866B1 KR 102345866 B1 KR102345866 B1 KR 102345866B1 KR 1020210062246 A KR1020210062246 A KR 1020210062246A KR 20210062246 A KR20210062246 A KR 20210062246A KR 102345866 B1 KR102345866 B1 KR 102345866B1
Authority
KR
South Korea
Prior art keywords
authentication
information
user terminal
routing
request information
Prior art date
Application number
KR1020210062246A
Other languages
Korean (ko)
Inventor
권기진
이남수
주동춘
Original Assignee
주식회사 엠엘소프트
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 주식회사 엠엘소프트 filed Critical 주식회사 엠엘소프트
Priority to KR1020210062246A priority Critical patent/KR102345866B1/en
Application granted granted Critical
Publication of KR102345866B1 publication Critical patent/KR102345866B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/57Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/083Network architectures or network communication protocols for network security for authentication of entities using passwords
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources

Abstract

The present invention relates to a server system and a communication security method for a user terminal performed in the server system. More specifically, the server system verifies authentication information received from a user terminal, in which an agent application is installed, and then, when the information is verified as effective information, the system issues and provides an authentication token to the user terminal, and, also, the system verifies routing request information received from the user terminal for the establishment of communication of a service application installed in the user terminal, and then, when the information is verified as effective information, the system provides the routing request information for the establishment of communication to a service server corresponding to the service application, and, as a result, only the authenticated user terminal can communicate with the service server. Therefore, the present invention is capable of blocking access from an unauthenticated user terminal.

Description

서버시스템 및 서버시스템에서 수행되는 사용자단말에 대한 통신 보안방법 {Server System and Communication Security Method for User Devices Performed in the Server System}Server System and Communication Security Method for User Devices Performed in the Server System}

본 발명은 서버시스템 및 서버시스템에서 수행되는 사용자단말에 대한 통신 보안방법에 관한 것으로서, 더욱 상세하게는 서버시스템은 에이전트어플리케이션이 설치된 사용자단말로부터 수신한 인증정보를 검증하여 유효한 것으로 검증된 경우에 인증토큰을 발행하여 상기 사용자단말에 제공하고, 상기 사용자단말로부터 수신한 상기 사용자단말에 설치된 서비스어플리케이션의 통신을 수립하기 위한 라우팅요청정보를 검증하여 유효한 것으로 검증된 경우에 상기 서비스어플리케이션에 상응하는 서비스서버로 통신을 수립하기 위한 라우팅정보를 상기 사용자단말에 제공함으로써, 인증된 사용자단말만 서비스서버와 통신을 수립할 수 있도록 하는, 서버시스템 및 서버시스템에서 수행되는 사용자단말에 대한 통신 보안방법에 관한 것이다.The present invention relates to a server system and a communication security method for a user terminal performed in the server system, and more particularly, the server system verifies authentication information received from a user terminal in which an agent application is installed, and when verified as valid, authentication When a token is issued and provided to the user terminal, routing request information for establishing communication of the service application installed in the user terminal received from the user terminal is verified as valid, the service server corresponding to the service application It relates to a server system and a communication security method for a user terminal performed in a server system, in which only an authenticated user terminal can establish communication with a service server by providing routing information for establishing communication with the user terminal .

최근 스마트폰과 같이 모바일 통신의 발달과 이에 따라 어디서든 컴퓨팅자원을 활용할 수 있는 클라우드 환경의 저변이 확대되고 있다. 그러나, 클라우드 환경이 저변이 확대됨에 따라 가상인프라 및 자원 공유 등의 클라우드 환경에 따라 발생할 수 있는 보안 문제들이 수면으로 떠오르고 있는 상황이다.Recently, with the development of mobile communication such as smartphones, the basis of a cloud environment in which computing resources can be utilized anywhere is expanding. However, as the cloud environment expands, security problems that may occur depending on the cloud environment, such as virtual infrastructure and resource sharing, are rising to the surface.

종래의 네트워크 시스템의 경우 네트워크 망을 외부와 분리하여 내부 네트워크의 보안을 수립하고 있는 상황이다. 이를 위해 방화벽이나, 가상사설망(Virtual Private Network, VPN) 장치와 같이 다양한 보안 요소들을 사용하고 있다.In the case of the conventional network system, the security of the internal network is established by separating the network from the outside. For this purpose, various security elements such as firewalls and virtual private network (VPN) devices are used.

그러나 네트워크의 규모가 커지게 되면 보안 장치들을 네트워크의 구성요소 별로 구비해야 하므로 보안에 따른 비용이 증가하게 되는 문제점이 존재하며, 또한 외부 단말이 방화벽을 통과하거나 가상사설망에 접속한 후에는 직접적으로 서비스를 제공하는 서버와 통신을 수행할 수 있고, 내부 네트워크의 요소들을 쉽게 파악할 수 있으므로, 가상사설망에 접속할 수 있는 ID/PW가 탈취되는 경우에 해당 내부망에 존재하는 서버 및 단말에 쉽게 접근할 수 있는 보안 취약점이 존재한다. 더불어 VPN이나 방화벽의 경우 IP를 기반으로 하기 때문에, 다른 계층에 대해서는 보안에 취약할 수 있는 부가적인 문제가 발생할 수 있다.However, as the size of the network increases, security devices must be provided for each component of the network, so there is a problem in that the security cost increases. Since it is possible to communicate with a server that provides A security vulnerability exists. In addition, since VPNs and firewalls are IP-based, additional problems that may be vulnerable to security for other layers may occur.

따라서, 네트워크에 대한 보안을 효율적으로 수행하기 위하여, 네트워크에 접속하는 단말을 인증 또는 제어하는 통신 채널과, 단말과 실질적인 데이터를 주고받는 서버에 대한 통신 채널을 이원화하여 종래의 네트워크에 대한 보안의 문제점을 개선할 수 있는 새로운 보안방법의 개발이 필요한 상황이다.Therefore, in order to efficiently perform network security, a communication channel for authenticating or controlling a terminal accessing the network and a communication channel for a server that exchanges actual data with the terminal are dualized to provide security for the conventional network. There is a need to develop a new security method to improve

본 발명은 서버시스템 및 서버시스템에서 수행되는 사용자단말에 대한 통신 보안방법에 관한 것으로서, 더욱 상세하게는 서버시스템은 에이전트어플리케이션이 설치된 사용자단말로부터 수신한 인증정보를 검증하여 유효한 것으로 검증된 경우에 인증토큰을 발행하여 상기 사용자단말에 제공하고, 상기 사용자단말로부터 수신한 상기 사용자단말에 설치된 서비스어플리케이션의 통신을 수립하기 위한 라우팅요청정보를 검증하여 유효한 것으로 검증된 경우에 상기 서비스어플리케이션에 상응하는 서비스서버로 통신을 수립하기 위한 라우팅정보를 상기 사용자단말에 제공함으로써, 인증된 사용자단말만 서비스서버와 통신을 수립할 수 있도록 하는, 서버시스템 및 서버시스템에서 수행되는 사용자단말에 대한 통신 보안방법을 제공하는 것을 목적으로 한다.The present invention relates to a server system and a communication security method for a user terminal performed in the server system, and more particularly, the server system verifies authentication information received from a user terminal in which an agent application is installed, and when verified as valid, authentication When a token is issued and provided to the user terminal, routing request information for establishing communication of the service application installed in the user terminal received from the user terminal is verified as valid, the service server corresponding to the service application By providing the user terminal with routing information for establishing communication with aim to

상기와 같은 과제를 해결하기 위하여, 본 발명의 일 실시예에서는, 에이전트어플리케이션이 설치된 사용자단말과 통신을 수행하는 서버시스템에서 수행되는 사용자단말에 대한 통신 보안방법으로서, 상기 서버시스템은 인증검증부 및 인증제어부를 포함하고, 상기 인증검증부에 의하여, 상기 에이전트어플리케이션이 설치된 사용자단말로부터 수신한 인증정보를 검증하고, 유효한 것으로 검증된 인증정보를 상기 인증제어부로 송신하는 인증검증단계; 상기 인증제어부에 의하여, 상기 인증검증단계를 통해 수신한 인증정보에 기초하여 인증토큰을 생성하여 상기 사용자단말에 제공하는 인증토큰제공단계; 상기 인증검증부에 의하여, 상기 인증토큰을 제공받은 사용자단말로부터 수신한 상기 사용자단말에 설치된 서비스어플리케이션 및 서비스서버의 통신이 수립되기 위한 라우팅을 요청하는 라우팅요청정보를 검증하고, 유효한 것으로 검증된 라우팅요청정보를 상기 인증제어부로 송신하는 라우팅요청정보검증단계; 및 상기 인증제어부에 의하여, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스어플리케이션 및 서비스서버의 통신을 수립하기 위한 라우팅정보를 도출하여 상기 사용자단말에 제공하는 라우팅정보제공단계;를 포함하는, 통신 보안방법을 제공한다.In order to solve the above problems, in an embodiment of the present invention, as a communication security method for a user terminal performed in a server system that communicates with a user terminal in which an agent application is installed, the server system includes an authentication verification unit and An authentication verification step comprising an authentication control unit, verifying the authentication information received from the user terminal in which the agent application is installed, by the authentication verification unit, and transmitting the validated authentication information to the authentication control unit; an authentication token providing step of generating, by the authentication control unit, an authentication token based on the authentication information received through the authentication verification step and providing it to the user terminal; By the authentication verification unit, the routing request information for requesting routing to establish communication between the service application installed in the user terminal and the service server received from the user terminal receiving the authentication token is verified, and routing verified as valid a routing request information verification step of transmitting the request information to the authentication control unit; and providing, by the authentication control unit, routing information for establishing communication between the service application and the service server based on the routing request information received through the routing request information verification step, and providing it to the user terminal It provides a communication security method, including ;.

본 발명의 일 실시예에서는, 상기 인증정보는, 상기 서버시스템의 식별정보, 상기 사용자단말의 식별정보 및 상기 사용자단말의 사용자에 대한 사용자정보를 포함하고, 상기 인증검증단계는, 상기 인증정보에 포함된 상기 서버시스템의 식별정보를 검증하고, 유효한 것으로 검증된 경우에 상기 인증정보를 상기 인증제어부로 송신하고, 상기 인증토큰제공단계는, 상기 인증검증단계로부터 수신한 인증정보에 포함된 상기 사용자단말의 식별정보 및 상기 사용자정보가 상기 서버시스템에 저장된 데이터베이스에 포함되어 있는지 판별하고, 포함되어 있는 것으로 판별된 경우에 인증토큰을 생성하여 상기 사용자단말에 제공할 수 있다.In an embodiment of the present invention, the authentication information includes identification information of the server system, identification information of the user terminal, and user information about the user of the user terminal, and the authentication verification step includes: Verifies the identification information of the included server system, transmits the authentication information to the authentication control unit when verified as valid, and the authentication token providing step includes the user included in the authentication information received from the authentication verification step It is determined whether the identification information of the terminal and the user information are included in the database stored in the server system, and when it is determined that it is included, an authentication token can be generated and provided to the user terminal.

본 발명의 일 실시예에서는, 상기 통신 보안방법은, 상기 인증검증부에 의하여, 상기 인증토큰제공단계가 수행된 이후에, 상기 사용자단말로부터 상기 서버시스템의 식별정보 및 상기 인증토큰을 포함하는 정책요청정보를 수신하고, 상기 정책요청정보에 포함된 상기 서버시스템의 식별정보 및 상기 인증토큰을 검증하여, 유효한 것으로 검증된 경우에 상기 정책요청정보를 상기 인증제어부로 송신하는 정책요청정보검증단계; 및 상기 인증제어부에 의하여, 상기 정책요청정보검증단계를 통해 수신한 정책요청정보에 기초하여 상기 사용자단말 및 상기 사용자단말의 사용자에 상응하는 정책정보를 도출하여 상기 사용자단말에 상기 정책정보를 제공하는 정책정보제공단계;를 포함할 수 있다.In an embodiment of the present invention, in the communication security method, after the authentication token providing step is performed by the authentication verification unit, a policy including identification information of the server system and the authentication token from the user terminal a policy request information verification step of receiving request information, verifying the identification information and the authentication token of the server system included in the policy request information, and transmitting the policy request information to the authentication control unit when validated; And by the authentication control unit, based on the policy request information received through the policy request information verification step to derive the policy information corresponding to the user terminal and the user of the user terminal to provide the policy information to the user terminal policy information providing step; may include.

본 발명의 일 실시예에서는, 상기 라우팅요청정보검증단계는, 상기 정책정보제공단계를 통해 정책정보를 제공받은 사용자단말의 에이전트어플리케이션에서 해당 사용자단말이 상기 정책정보에 부합하는 것으로 판별한 경우에 상기 사용자단말로부터 상기 라우팅요청정보를 수신할 수 있다.In an embodiment of the present invention, in the routing request information verification step, when the agent application of the user terminal provided with the policy information through the policy information providing step determines that the user terminal conforms to the policy information, The routing request information may be received from the user terminal.

본 발명의 일 실시예에서는, 상기 라우팅요청정보는, 상기 서버시스템의 식별정보 및 상기 인증토큰을 포함하고, 상기 라우팅요청정보검증단계는, 상기 라우팅요청정보에 포함된 상기 서버시스템의 식별정보 및 상기 인증토큰을 검증하고, 유효한 것으로 검증된 경우에 상기 라우팅요청정보를 상기 인증제어부로 송신하고, 상기 라우팅정보제공단계는, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스서버의 주소정보 및 상기 서비스어플리케이션과 상기 서비스서버의 통신을 중계하는 게이트웨이의 주소정보를 포함하는 라우팅정보를 도출하여 상기 사용자단말에 상기 라우팅정보를 제공할 수 있다.In an embodiment of the present invention, the routing request information includes identification information of the server system and the authentication token, and the routing request information verification step includes identification information of the server system included in the routing request information and The authentication token is verified, and if validated, the routing request information is transmitted to the authentication control unit, and the routing information providing step includes the service based on the routing request information received through the routing request information verification step. The routing information may be provided to the user terminal by deriving routing information including address information of a server and address information of a gateway relaying communication between the service application and the service server.

본 발명의 일 실시예에서는, 상기 라우팅정보제공단계를 통해 상기 사용자단말에 제공되는 라우팅정보는, 상기 에이전트어플리케이션에서 상기 사용자단말에 설치된 운영체제(Operating System)로 하여금 상기 서비스어플리케이션 및 상기 서비스서버가 상기 게이트웨이를 통해 통신을 수행하도록 상기 운영체제의 커널(kernel)을 제어하도록 할 수 있다.In an embodiment of the present invention, the routing information provided to the user terminal through the routing information providing step causes an operating system installed in the user terminal in the agent application to cause the service application and the service server to A kernel of the operating system may be controlled to perform communication through a gateway.

상기와 같은 과제를 해결하기 위하여, 본 발명의 일 실시예에서는, 에이전트어플리케이션이 설치된 사용자단말과 통신을 수행하여 사용자단말에 대한 통신 보안방법을 수행하는 서버시스템으로서, 상기 서버시스템은 인증검증부 및 인증제어부를 포함하고, 상기 인증검증부에 의하여, 상기 에이전트어플리케이션이 설치된 사용자단말로부터 수신한 인증정보를 검증하고, 유효한 것으로 검증된 인증정보를 상기 인증제어부로 송신하는 인증검증단계; 상기 인증제어부에 의하여, 상기 인증검증단계를 통해 수신한 인증정보에 기초하여 인증토큰을 생성하여 상기 사용자단말에 제공하는 인증토큰제공단계; 상기 인증검증부에 의하여, 상기 인증토큰을 제공받은 사용자단말로부터 수신한 상기 사용자단말에 설치된 서비스어플리케이션 및 서비스서버의 통신이 수립되기 위한 라우팅을 요청하는 라우팅요청정보를 검증하고, 유효한 것으로 검증된 라우팅요청정보를 상기 인증제어부로 송신하는 라우팅요청정보검증단계; 및 상기 인증제어부에 의하여, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스어플리케이션 및 서비스서버의 통신을 수립하기 위한 라우팅정보를 도출하여 상기 사용자단말에 제공하는 라우팅정보제공단계;를 수행하는, 서버시스템을 제공한다.In order to solve the above problems, in one embodiment of the present invention, as a server system for performing a communication security method for the user terminal by performing communication with a user terminal installed with an agent application, the server system includes an authentication verification unit and An authentication verification step comprising an authentication control unit, verifying the authentication information received from the user terminal in which the agent application is installed, by the authentication verification unit, and transmitting the validated authentication information to the authentication control unit; an authentication token providing step of generating, by the authentication control unit, an authentication token based on the authentication information received through the authentication verification step and providing it to the user terminal; By the authentication verification unit, the routing request information for requesting routing to establish communication between the service application installed in the user terminal and the service server received from the user terminal receiving the authentication token is verified, and routing verified as valid a routing request information verification step of transmitting the request information to the authentication control unit; and providing, by the authentication control unit, routing information for establishing communication between the service application and the service server based on the routing request information received through the routing request information verification step, and providing it to the user terminal It provides a server system that performs ;.

본 발명의 일 실시예에 따르면, 에이전트어플리케이션이 설치된 사용자단말은 서버시스템의 인증검증부 및 인증제어부와의 통신을 수행하여 서버시스템에 대한 접근이 허가된 후에 서비스서버와의 통신이 수립될 수 있으므로, 접근이 허가되기 전까지 서비스서버의 접근을 원천적으로 차단할 수 있는 효과를 발휘할 수 있다.According to an embodiment of the present invention, the user terminal in which the agent application is installed communicates with the authentication verification unit and the authentication control unit of the server system so that communication with the service server can be established after access to the server system is permitted. , it can have the effect of fundamentally blocking access to the service server until access is permitted.

본 발명의 일 실시예에 따르면, 인증토큰제공단계는, 인증정보에 포함된 사용자단말의 식별정보 및 사용자단말의 사용자에 대한 사용자정보를 확인한 후에, 서비스서버와 통신을 수립할 수 있는 인증토큰을 사용자단말에 제공하므로, ID/PW와 같이 사용자정보 뿐만 아니라, 사용자단말까지 확인하므로 인증되지 않은 사용자단말의 접속을 차단할 수 있는 효과를 발휘할 수 있다.According to an embodiment of the present invention, in the authentication token providing step, after confirming the identification information of the user terminal and the user information about the user of the user terminal included in the authentication information, an authentication token capable of establishing communication with the service server is provided. Since it is provided to the user terminal, not only user information such as ID/PW, but also the user terminal is checked, so it is possible to exhibit the effect of blocking access to the user terminal that is not authenticated.

본 발명의 일 실시예에 따르면, 정책정보제공단계는 사용자단말에 상응하는 정책정보를 제공하여, 사용자단말에 설치된 에이전트어플리케이션에서 해당 사용자단말이 상기 정책정보에 부합하는 것으로 판단한 경우에 서비스서버와 통신을 수립할 수 있도록 하므로, 서버시스템의 관리자가 설정한 정책에 부합하는 사용자단말만 서버시스템에 접근할 수 있도록 하는 효과를 발휘할 수 있다.According to an embodiment of the present invention, the policy information providing step provides policy information corresponding to the user terminal, and communicates with the service server when the agent application installed in the user terminal determines that the user terminal conforms to the policy information. can be established, so that only user terminals that meet the policy set by the administrator of the server system can access the server system.

본 발명의 일 실시예에 따르면, 라우팅정보제공단계에서 제공하는 라우팅정보는, 사용자단말의 서비스어플리케이션과 통신이 수립되는 게이트웨이의 주소정보 및 서비스서버의 주소정보만을 포함하므로, 사용자단말이 서버시스템의 타 구성요소에 접근하는 것을 방지할 수 있는 효과를 발휘할 수 있다.According to an embodiment of the present invention, since the routing information provided in the routing information providing step includes only the address information of the gateway through which communication with the service application of the user terminal is established and the address information of the service server, the user terminal is It can have the effect of preventing access to other components.

본 발명의 일 실시예에 따르면, 상기 인증검증부에서 사용자단말로부터 수신한 정보들을 검증하여, 유효한 것으로 검증된 경우에 인증제어부로 송신하므로, 인증제어부의 부하를 줄일 수 있는 효과를 발휘할 수 있다.According to an embodiment of the present invention, since the authentication verification unit verifies the information received from the user terminal and transmits it to the authentication control unit when verified as valid, it is possible to reduce the load on the authentication control unit.

도 1은 본 발명의 일 실시예에 따른 사용자단말에 대한 통신 보안방법을 수행하기 위한 서버시스템을 개략적으로 도시한다.
도 2는 본 발명의 일 실시예에 따른 인증검증단계 및 인증토큰제공단계의 수행과정들을 개략적으로 도시한다.
도 3은 본 발명의 일 실시예에 따른 정책요청정보검증단계 및 정책정보제공단계의 수행과정들을 개략적으로 도시한다.
도 4는 본 발명의 일 실시예에 따른 사용자단말에 제공하는 정책정보를 개략적으로 도시한다.
도 5는 본 발명의 일 실시예에 따른 라우팅요청정보검증단계 및 라우팅정보제공단계를 개략적으로 도시한다.
도 6은 본 발명의 일 실시예에 따른 사용자단말에서 라우팅정보에 따라 서비스어플리케이션의 통신을 수립하는 과정을 개략적으로 도시한다.
도 7은 본 발명의 일 실시예에 따른 컴퓨팅장치의 내부 구성을 개략적으로 도시한다.
1 schematically shows a server system for performing a communication security method for a user terminal according to an embodiment of the present invention.
2 schematically shows the steps of performing an authentication verification step and an authentication token providing step according to an embodiment of the present invention.
FIG. 3 schematically illustrates the execution processes of the policy request information verification step and the policy information providing step according to an embodiment of the present invention.
4 schematically illustrates policy information provided to a user terminal according to an embodiment of the present invention.
5 schematically shows a routing request information verification step and a routing information providing step according to an embodiment of the present invention.
6 schematically illustrates a process of establishing communication of a service application according to routing information in a user terminal according to an embodiment of the present invention.
7 schematically illustrates an internal configuration of a computing device according to an embodiment of the present invention.

이하에서는, 다양한 실시예들 및/또는 양상들이 이제 도면들을 참조하여 개시된다. 하기 설명에서는 설명을 목적으로, 하나이상의 양상들의 전반적 이해를 돕기 위해 다수의 구체적인 세부사항들이 개시된다. 그러나, 이러한 양상(들)은 이러한 구체적인 세부사항들 없이도 실행될 수 있다는 점 또한 본 발명의 기술 분야에서 통상의 지식을 가진 자에게 인식될 수 있을 것이다. 이후의 기재 및 첨부된 도면들은 하나 이상의 양상들의 특정한 예시적인 양상들을 상세하게 기술한다. 하지만, 이러한 양상들은 예시적인 것이고 다양한 양상들의 원리들에서의 다양한 방법들 중 일부가 이용될 수 있으며, 기술되는 설명들은 그러한 양상들 및 그들의 균등물들을 모두 포함하고자 하는 의도이다.Hereinafter, various embodiments and/or aspects are disclosed with reference to the drawings. In the following description, for purposes of explanation, numerous specific details are set forth to provide a thorough understanding of one or more aspects. However, it will also be recognized by one of ordinary skill in the art that such aspect(s) may be practiced without these specific details. The following description and accompanying drawings set forth in detail certain illustrative aspects of one or more aspects. These aspects are illustrative, however, and some of various methods may be employed in the principles of the various aspects, and the descriptions set forth are intended to include all such aspects and their equivalents.

또한, 다양한 양상들 및 특징들이 다수의 디바이스들, 컴포넌트들 및/또는 모듈들 등을 포함할 수 있는 시스템에 의하여 제시될 것이다. 다양한 시스템들이, 추가적인 장치들, 컴포넌트들 및/또는 모듈들 등을 포함할 수 있다는 점 그리고/또는 도면들과 관련하여 논의된 장치들, 컴포넌트들, 모듈들 등 전부를 포함하지 않을 수도 있다는 점 또한 이해되고 인식되어야 한다.Further, various aspects and features will be presented by a system that may include a number of devices, components and/or modules, and the like. It is also noted that various systems may include additional apparatuses, components, and/or modules, etc. and/or may not include all of the apparatuses, components, modules, etc. discussed with respect to the drawings. must be understood and recognized.

본 명세서에서 사용되는 "실시예", "예", "양상", "예시" 등은 기술되는 임의의 양상 또는 설계가 다른 양상 또는 설계들보다 양호하다거나, 이점이 있는 것으로 해석되지 않을 수도 있다. 아래에서 사용되는 용어들 '~부', '컴포넌트', '모듈', '시스템', '인터페이스' 등은 일반적으로 컴퓨터 관련 엔티티(computer-related entity)를 의미하며, 예를 들어, 하드웨어, 하드웨어와 소프트웨어의 조합, 소프트웨어를 의미할 수 있다.As used herein, “embodiment”, “example”, “aspect”, “exemplary”, etc. may not be construed as an advantage or advantage in any aspect or design being described over other aspects or designs. . The terms '~part', 'component', 'module', 'system', 'interface', etc. used below generally mean a computer-related entity, for example, hardware, hardware A combination of and software may mean software.

또한, "포함한다" 및/또는 "포함하는"이라는 용어는, 해당 특징 및/또는 구성요소가 존재함을 의미하지만, 하나이상의 다른 특징, 구성요소 및/또는 이들의 그룹의 존재 또는 추가를 배제하지 않는 것으로 이해되어야 한다.Also, the terms "comprises" and/or "comprising" mean that the feature and/or element is present, but excludes the presence or addition of one or more other features, elements, and/or groups thereof. should be understood as not

또한, 제1, 제2 등과 같이 서수를 포함하는 용어는 다양한 구성요소들을 설명하는데 사용될 수 있지만, 상기 구성요소들은 상기 용어들에 의해 한정되지는 않는다. 상기 용어들은 하나의 구성요소를 다른 구성요소로부터 구별하는 목적으로만 사용된다. 예를 들어, 본 발명의 권리 범위를 벗어나지 않으면서 제1 구성요소는 제2 구성요소로 명명될 수 있고, 유사하게 제2 구성요소도 제1 구성요소로 명명될 수 있다. 및/또는 이라는 용어는 복수의 관련된 기재된 항목들의 조합 또는 복수의 관련된 기재된 항목들 중의 어느 항목을 포함한다.Also, terms including an ordinal number, such as first, second, etc., may be used to describe various elements, but the elements are not limited by the terms. The above terms are used only for the purpose of distinguishing one component from another. For example, without departing from the scope of the present invention, a first component may be referred to as a second component, and similarly, a second component may also be referred to as a first component. and/or includes a combination of a plurality of related listed items or any of a plurality of related listed items.

또한, 본 발명의 실시예들에서, 별도로 다르게 정의되지 않는 한, 기술적이거나 과학적인 용어를 포함해서 여기서 사용되는 모든 용어들은 본 발명이 속하는 기술 분야에서 통상의 지식을 가진 자에 의해 일반적으로 이해되는 것과 동일한 의미를 가지고 있다. 일반적으로 사용되는 사전에 정의되어 있는 것과 같은 용어들은 관련 기술의 문맥 상 가지는 의미와 일치하는 의미를 가지는 것으로 해석되어야 하며, 본 발명의 실시예에서 명백하게 정의하지 않는 한, 이상적이거나 과도하게 형식적인 의미로 해석되지 않는다.In addition, in the embodiments of the present invention, unless otherwise defined, all terms used herein, including technical or scientific terms, are generally understood by those of ordinary skill in the art to which the present invention belongs. have the same meaning as Terms such as those defined in a commonly used dictionary should be interpreted as having a meaning consistent with the meaning in the context of the related art, and unless explicitly defined in an embodiment of the present invention, an ideal or excessively formal meaning is not interpreted as

도 1은 본 발명의 일 실시예에 따른 사용자단말(1000)에 대한 통신 보안방법을 수행하기 위한 서버시스템(2000)을 개략적으로 도시한다.1 schematically shows a server system 2000 for performing a communication security method for a user terminal 1000 according to an embodiment of the present invention.

도 1에 도시된 바와 같이, 서버시스템(2000)은 사용자단말(1000)과 유선 또는 무선 방식의 통신을 수행하기 위한 복수의 구성요소들을 포함하고, 상기 복수의 구성요소에는 인증검증부(2100), 인증제어부(2200), 게이트웨이(2300) 및 서비스서버(2400)가 해당될 수 있다.1, the server system 2000 includes a plurality of components for performing wired or wireless communication with the user terminal 1000, and the plurality of components includes an authentication verification unit 2100. , the authentication control unit 2200 , the gateway 2300 , and the service server 2400 may correspond to each other.

상기 인증검증부(2100) 및 상기 인증제어부(2200)는 사용자단말(1000)과 통신을 수행하여, 사용자단말(1000)을 검증하고, 상기 사용자단말(1000)이 정상적으로 검증된 경우에 상기 사용자단말(1000)이 상기 서버시스템(2000), 구체적으로는 상기 서비스서버(2400)와 통신을 수립할 수 있도록 제어한다. 즉, 상기 인증검증부(2100) 및 상기 인증제어부(2200)는 상기 사용자단말(1000)이 서버시스템(2000)과 서비스에 대한 데이터들을 주고받을 수 있도록 통신 채널을 수립할 수 있도록 사용자단말(1000)을 제어하는 역할을 수행한다.The authentication verification unit 2100 and the authentication control unit 2200 communicate with the user terminal 1000 to verify the user terminal 1000, and when the user terminal 1000 is normally verified, the user terminal (1000) is controlled to establish communication with the server system (2000), specifically, the service server (2400). That is, the authentication verification unit 2100 and the authentication control unit 2200 allow the user terminal 1000 to establish a communication channel so that the user terminal 1000 can exchange data for a service with the server system 2000 . ) plays a role in controlling

상기 서비스서버(2400)는 사용자단말(1000)에 설치된 서비스어플리케이션(1200)과 통신을 수행하여 상기 사용자단말(1000)의 사용자가 제공받고자 하는 서비스와 관련된 데이터들을 주고받을 수 있다. 한편, 상기 서버시스템(2000)은 복수의 서비스서버(2400.1 내지 2400.N)를 포함할 수 있고, 각각의 서비스서버(2400.1 내지 2400.N)는 사용자단말(1000)에 설치된 1 이상의 서비스어플리케이션(1200.1 내지 1200.N)과 통신을 수행하여 사용자에게 소정의 서비스를 제공할 수 있다.The service server 2400 may communicate with the service application 1200 installed in the user terminal 1000 to exchange data related to a service that the user of the user terminal 1000 wants to receive. Meanwhile, the server system 2000 may include a plurality of service servers 2400.1 to 2400.N, and each service server 2400.1 to 2400.N includes one or more service applications installed in the user terminal 1000 ( 1200.1 to 1200.N) to provide a predetermined service to the user.

상기 게이트웨이(2300)는 사용자단말(1000)과 서비스서버(2400)의 통신을 중계하는 역할을 수행한다. 상기 게이트웨이(2300)는 복수의 서비스서버(2400.1 내지 2400.N)와 접속하여, 상기 사용자단말(1000)로부터 수신한 데이터에 따라 해당 데이터에 상응하는 서비스서버(2400)로 사용자단말(1000)의 데이터를 제공할 수 있다. 또한 상기 게이트웨이(2300)는 사용자단말(1000)이 서버시스템(2000)에 최초로 접속을 시도하는 경우에는 노출되지 않고, 사용자단말(1000)이 상기 인증검증부(2100) 및 상기 인증제어부(2200)를 통해 서비스서버(2400)와의 통신이 수립되는 경우에, 사용자단말(1000)은 상기 게이트웨이(2300)로 서비스서버(2400)와 통신하기 위한 데이터를 송신할 수 있다.The gateway 2300 serves to relay communication between the user terminal 1000 and the service server 2400 . The gateway 2300 connects to a plurality of service servers 2400.1 to 2400.N, and according to the data received from the user terminal 1000, a service server 2400 corresponding to the corresponding data of the user terminal 1000. data can be provided. In addition, the gateway 2300 is not exposed when the user terminal 1000 attempts to access the server system 2000 for the first time, and the user terminal 1000 uses the authentication verification unit 2100 and the authentication control unit 2200. When communication with the service server 2400 is established through , the user terminal 1000 may transmit data for communication with the service server 2400 to the gateway 2300 .

한편, 본 발명의 다른 실시예에서 상기 서버시스템(2000)은 복수의 게이트웨이를 포함할 수 있고, 복수의 게이트웨이 각각은 1 이상의 서비스서버(2400)와 통신을 수행할 수 있다. 따라서, 사용자단말(1000)이 특정 서비스서버(2400)와 통신하고자 하는 경우에, 해당 서비스서버(2400)에 상응하는 게이트웨이로 데이터를 송신할 수 있다. 또한, 복수의 게이트웨이 가운데 특정 게이트웨이는 상기 사용자단말(1000)과 인증검증부(2100)와의 통신을 중계하여, 사용자단말(1000)과 서비스서버(2400)의 통신이 수립되기 위한 정보들을 중계할 수도 있다.Meanwhile, in another embodiment of the present invention, the server system 2000 may include a plurality of gateways, and each of the plurality of gateways may communicate with one or more service servers 2400 . Accordingly, when the user terminal 1000 wants to communicate with a specific service server 2400 , data can be transmitted to a gateway corresponding to the corresponding service server 2400 . In addition, a specific gateway among the plurality of gateways relays communication between the user terminal 1000 and the authentication verification unit 2100 and relays information for establishing communication between the user terminal 1000 and the service server 2400 . have.

한편, 사용자단말(1000)은 에이전트어플리케이션(1100) 및 1 이상의 서비스어플리케이션(1200.1 내지 1200.N)을 포함한다.Meanwhile, the user terminal 1000 includes an agent application 1100 and one or more service applications 1200.1 to 1200.N.

상기 에이전트어플리케이션(1100)은, 상기 인증검증부(2100) 및 상기 인증제어부(2200)에 사용자단말(1000)의 서비스서버(2400)에 대한 접속 허가를 요청하기 위한 정보들을 도출하거나, 인증제어부(2200)에서 생성된 정책정보에 따라 해당 사용자단말(1000)이 정책정보에 부합하는지 판별할 수 있으며, 사용자단말(1000)에 설치된 운영체제(Operating System, OS)(1300)를 제어하여 사용자단말(1000)에 설치된 서비스어플리케이션(1200)과 서비스서버(2400)의 통신이 수립될 수 있도록 한다. 한편, 상기 에이전트어플리케이션(1100)은 도 1에서는 도시되지 않았으나, 상기 서버시스템(2000)에 포함되는 배포서버(미도시)를 통해 상기 사용자단말(1000)에 설치될 수도 있다.The agent application 1100 derives information for requesting permission to access the service server 2400 of the user terminal 1000 from the authentication verification unit 2100 and the authentication control unit 2200, or an authentication control unit ( 2200), it is possible to determine whether the corresponding user terminal 1000 conforms to the policy information, and controls the operating system (OS) 1300 installed in the user terminal 1000 to control the user terminal 1000 ) so that the communication between the service application 1200 and the service server 2400 installed in the can be established. Meanwhile, although not shown in FIG. 1 , the agent application 1100 may be installed in the user terminal 1000 through a distribution server (not shown) included in the server system 2000 .

상기 서비스어플리케이션(1200)은 상응하는 서비스서버(2400)와 통신을 수행하여, 사용자에게 소정의 서비스를 제공할 수 있다. 한편, 상기 사용자단말(1000)이 서버시스템(2000)에 최초 접속하는 경우에 상기 서비스어플리케이션(1200)은 서비스서버(2400)와 통신을 수행할 수 없고, 상기 인증검증부(2100) 및 상기 인증제어부(2200)를 통해 사용자단말(1000)이 서비스서버(2400)에 접근할 수 있도록 허가되는 경우에, 상기 사용자단말(1000)에 설치된 에이전트어플리케이션(1100)을 통해 상기 서비스어플리케이션(1200)은 상기 서비스서버(2400)와 통신을 수행할 수 있다.The service application 1200 may provide a predetermined service to the user by performing communication with the corresponding service server 2400 . On the other hand, when the user terminal 1000 first accesses the server system 2000, the service application 1200 cannot communicate with the service server 2400, and the authentication verification unit 2100 and the authentication When the user terminal 1000 is permitted to access the service server 2400 through the control unit 2200, the service application 1200 through the agent application 1100 installed in the user terminal 1000 is the Communication with the service server 2400 may be performed.

한편, 상기 서버시스템(2000)은 상기 서버시스템(2000)을 관리하는 관리자가 사용하는 관리자단말(3000)과 통신을 수행할 수 있고, 상기 관리자단말(3000)로부터 사용자단말(1000)의 서비스서버(2400)에 대한 접속을 허가 하기위한 1 이상의 정보들을 수신하고, 상기 1 이상의 정보들을 저장할 수 있다. 또한 상기 서버시스템(2000)은 접속이 허가된 1 이상의 사용자단말(1000)에 대한 정보와 같이, 상기 서버시스템(2000)의 상태에 대한 정보들을 상기 관리자단말(3000)로 송신할 수 있다.Meanwhile, the server system 2000 may communicate with a manager terminal 3000 used by an administrator who manages the server system 2000 , and a service server of the user terminal 1000 from the manager terminal 3000 . It may receive one or more pieces of information for permitting access to 2400 and store the one or more pieces of information. Also, the server system 2000 may transmit information on the state of the server system 2000 to the manager terminal 3000 , such as information on one or more user terminals 1000 to which access is permitted.

즉, 본 발명에서 사용자단말(1000) 및 서버시스템(2000)은 두 가지 채널을 통해 통신을 수행할 수 있다. 구체적으로, 사용자단말(1000)이 에이전트어플리케이션(1100)을 통해 서버시스템(2000)에 최초로 접속하는 경우에, 상기 사용자단말(1000)은 인증검증부(2100)와의 통신 채널(도 1에서 점선으로 도시)을 통해 상기 사용자단말(1000)이 서비스서버(2400)에 접속할 수 있는 권한을 부여받기 위한 일련의 통신을 수행할 수 있다. 그리고, 사용자단말(1000)이 권한을 부여받는 경우에, 사용자단말(1000)은 서비스서버(2400)와의 통신 채널(도 1에서 실선으로 도시)을 수립할 수 있고, 상기 통신 채널을 통해 서비스어플리케이션(1200)과 서비스서버(2400)는 사용자에게 서비스를 제공하기 위한 일련의 통신을 수행할 수 있다.That is, in the present invention, the user terminal 1000 and the server system 2000 may perform communication through two channels. Specifically, when the user terminal 1000 first accesses the server system 2000 through the agent application 1100, the user terminal 1000 communicates with the authentication verification unit 2100 (as indicated by a dotted line in FIG. 1). A series of communication for the user terminal 1000 to be granted an authority to access the service server 2400 through the illustrated) may be performed. And, when the user terminal 1000 is authorized, the user terminal 1000 may establish a communication channel (shown by a solid line in FIG. 1) with the service server 2400, and a service application through the communication channel. The 1200 and the service server 2400 may perform a series of communication to provide a service to the user.

따라서, 사용자단말(1000)은 서비스서버(2400)와의 접속이 허가된 경우에만 해당 서비스서버(2400)와 통신을 수립할 수 있으므로, 본 발명의 서버시스템(2000)은 서비스서버(2400)에 대한 접근 보안을 향상시킬 수 있는 효과를 발휘할 수 있다.Therefore, since the user terminal 1000 can establish communication with the corresponding service server 2400 only when the connection with the service server 2400 is permitted, the server system 2000 of the present invention provides for the service server 2400. It can have the effect of improving access security.

도 2는 본 발명의 일 실시예에 따른 인증검증단계 및 인증토큰제공단계의 수행과정들을 개략적으로 도시한다.2 schematically shows the steps of performing an authentication verification step and an authentication token providing step according to an embodiment of the present invention.

도 2에 도시된 바와 같이, 에이전트어플리케이션(1100)이 설치된 사용자단말(1000)과 통신을 수행하는 서버시스템(2000)에서 수행되는 사용자단말(1000)에 대한 통신 보안방법으로서, 상기 서버시스템(2000)은 인증검증부(2100) 및 인증제어부(2200)를 포함하고, 상기 인증검증부(2100)에 의하여, 상기 에이전트어플리케이션(1100)이 설치된 사용자단말(1000)로부터 수신한 인증정보를 검증하고, 유효한 것으로 검증된 인증정보를 상기 인증제어부(2200)로 송신하는 인증검증단계; 및 상기 인증제어부(2200)에 의하여, 상기 인증검증단계를 통해 수신한 인증정보에 기초하여 인증토큰을 생성하여 상기 사용자단말(1000)에 제공하는 인증토큰제공단계;를 포함할 수 있고, 상기 인증정보는, 상기 서버시스템의 식별정보, 상기 사용자단말의 식별정보 및 상기 사용자단말(1000)의 사용자에 대한 사용자정보를 포함하고, 상기 인증검증단계는, 상기 인증정보에 포함된 상기 서버시스템의 식별정보를 검증하고, 유효한 것으로 검증된 경우에 상기 인증정보를 상기 인증제어부(2200)로 송신하고, 상기 인증토큰제공단계는, 상기 인증검증단계로부터 수신한 인증정보에 포함된 상기 사용자단말의 식별정보 및 상기 사용자정보가 상기 서버시스템(2000)에 저장된 데이터베이스에 포함되어 있는지 판별하고, 포함되어 있는 것으로 판별된 경우에 인증토큰을 생성하여 상기 사용자단말(1000)에 제공할 수 있다.As shown in FIG. 2, as a communication security method for a user terminal 1000 performed in a server system 2000 that communicates with a user terminal 1000 in which an agent application 1100 is installed, the server system 2000 ) includes an authentication verification unit 2100 and an authentication control unit 2200, and verifies the authentication information received from the user terminal 1000 in which the agent application 1100 is installed by the authentication verification unit 2100, an authentication verification step of transmitting authentication information verified to be valid to the authentication control unit 2200; and an authentication token providing step of generating, by the authentication control unit 2200, an authentication token based on the authentication information received through the authentication verification step and providing it to the user terminal 1000; The information includes identification information of the server system, identification information of the user terminal, and user information about a user of the user terminal 1000, and the authentication verification step includes identification of the server system included in the authentication information. The information is verified, and when verified as valid, the authentication information is transmitted to the authentication control unit 2200, and the authentication token providing step includes identification information of the user terminal included in the authentication information received from the authentication verification step. and determining whether the user information is included in the database stored in the server system 2000 , and when it is determined that the user information is included, an authentication token may be generated and provided to the user terminal 1000 .

구체적으로, 상기 사용자단말(1000)에 설치된 에이전트어플리케이션(1100)을 사용자가 실행하여, 사용자는 상기 에이전트어플리케이션(1100)을 통해 사용자정보를 입력하고, 사용자단말(1000)은 사용자의 사용자정보 입력을 수신(S10)할 수 있다. 한편, 상기 사용자정보는 상기 사용자단말(1000)을 사용하는 사용자를 식별할 수 있는 다양한 정보 가운데 하나에 해당할 수 있다. 예를 들어 상기 사용자정보는 ID/PW 정보에 해당하거나, 지문정보와 같이 사용자 고유의 생체정보에 해당할 수 있다.Specifically, the user executes the agent application 1100 installed in the user terminal 1000, the user inputs user information through the agent application 1100, and the user terminal 1000 receives the user's user information input. It can be received (S10). Meanwhile, the user information may correspond to one of various pieces of information that can identify a user who uses the user terminal 1000 . For example, the user information may correspond to ID/PW information or may correspond to user-specific biometric information such as fingerprint information.

한편, 상기 에이전트어플리케이션(1100)은 입력받은 사용자정보를 포함하는 인증정보를 도출(S11)한다. 구체적으로 상기 인증정보는 상기 서버시스템의 식별정보, 상기 사용자단말의 식별정보 및 상기 사용자정보를 포함한다.Meanwhile, the agent application 1100 derives authentication information including the received user information (S11). Specifically, the authentication information includes identification information of the server system, identification information of the user terminal, and the user information.

상기 서버시스템의 식별정보는 서버시스템(2000)의 내부에서 구현되는 네트워크에 대한 식별정보에 해당할 수 있다. 예를 들어, 상기 서버시스템(2000)이 기업 내의 네트워크를 구현하는 경우에, 상기 서버시스템의 식별정보는 해당 기업에 대한 ID와 같이, 해당 기업에 대한 식별정보에 해당할 수도 있다. 상기 사용자단말의 식별정보는 사용자가 사용하는 사용자단말(1000)을 식별하기 위한 고유정보에 해당할 수 있고, 상기 사용자단말의 식별정보는 해당 사용자단말(1000)의 MAC주소(Media Access Control Address) 또는 iOS에서 제공하는 Unique Device Identifier(UDID)와 같이, 사용자단말(1000)에 대한 고유정보에 해당할 수 있다. 한편, 상기 서버시스템의 식별정보 및 상기 사용자단말의 식별정보는 상기 사용자단말(1000)의 메모리에 기 저장될 수 있다.The identification information of the server system may correspond to identification information on a network implemented inside the server system 2000 . For example, when the server system 2000 implements a network within a company, the identification information of the server system may correspond to identification information for the corresponding company, such as an ID for the corresponding company. The identification information of the user terminal may correspond to unique information for identifying the user terminal 1000 used by the user, and the identification information of the user terminal is the MAC address of the corresponding user terminal 1000 (Media Access Control Address) Alternatively, it may correspond to unique information about the user terminal 1000, such as a Unique Device Identifier (UDID) provided by iOS. Meanwhile, the identification information of the server system and the identification information of the user terminal may be pre-stored in the memory of the user terminal 1000 .

한편, 상기 인증정보는 헤더 및 바디를 포함하는 패킷데이터 형태로 생성되며, 상기 헤더는 상기 서버시스템의 식별정보를 포함하고, 상기 바디는 상기 사용자단말의 식별정보 및 상기 사용자정보를 포함할 수 있다. 이와 같이 상기 에이전트어플리케이션(1100)은 생성한 인증정보를 상기 인증검증부(2100)로 송신(S12)한다.Meanwhile, the authentication information may be generated in the form of packet data including a header and a body, the header may include identification information of the server system, and the body may include identification information of the user terminal and the user information. . In this way, the agent application 1100 transmits the generated authentication information to the authentication verification unit 2100 (S12).

상기 인증검증부(2100)는 인증검증단계를 수행하여 사용자단말(1000)로부터 수신한 인증정보를 검증(S13)한다. 구체적으로 인증검증단계는, 상기 인증정보의 헤더에 포함된 상기 서버시스템의 식별정보가 상기 인증검증부(2100)가 포함된 서버시스템의 식별정보와 일치하는지 여부를 검증(S13)한다. 상기 인증검증부(2100)는 수신한 인증정보를 검증하기 위하여 자신이 포함된 서버시스템의 식별정보를 저장할 수 있다.The authentication verification unit 2100 verifies the authentication information received from the user terminal 1000 by performing the authentication verification step (S13). Specifically, the authentication verification step verifies whether the identification information of the server system included in the header of the authentication information matches the identification information of the server system including the authentication verification unit 2100 (S13). The authentication verification unit 2100 may store identification information of a server system including itself in order to verify the received authentication information.

한편, 상기 인증검증단계에서 수신한 인증정보가 유효한 것으로 검증된 경우에 상기 인증정보를 상기 인증제어부(2200)로 송신(S14)하고, 만약 상기 인증정보가 유효한 것으로 검증되지 않는 경우, 즉, 상기 인증정보에 포함된 서버시스템의 식별정보가 상기 인증검증부(2100)가 포함된 서버시스템의 식별정보와 일치하지 않는 경우, 수신한 인증정보를 버리거나(drop), 상기 인증정보를 송신한 사용자단말(1000)의 에이전트어플리케이션(1100)으로 인증정보의 검증결과를 송신할 수 있다.On the other hand, when the authentication information received in the authentication verification step is verified as valid, the authentication information is transmitted to the authentication control unit 2200 (S14), and if the authentication information is not verified as valid, that is, the When the identification information of the server system included in the authentication information does not match the identification information of the server system including the authentication verification unit 2100, the received authentication information is dropped or the user terminal that has transmitted the authentication information The verification result of the authentication information may be transmitted to the agent application 1100 of (1000).

한편, 상기 인증제어부(2200)는 인증토큰제공단계를 수행하여 상기 인증검증부(2100)로부터 수신한 인증정보의 바디를 검증(S15)하고, 검증결과에 따라 상기 사용자단말(1000)의 서비스어플리케이션(1200)과 서비스서버(2400)의 통신을 수립할 수 있는 인증토큰을 생성(S16)할 수 있다.On the other hand, the authentication control unit 2200 performs the authentication token providing step to verify the body of the authentication information received from the authentication verification unit 2100 (S15), and according to the verification result, the service application of the user terminal 1000 An authentication token capable of establishing communication between the 1200 and the service server 2400 may be generated (S16).

구체적으로, 상기 인증토큰제공단계는 수신한 상기 인증정보의 바디에 포함된 사용자단말의 식별정보 및 사용자정보를 검증한다. 이를 위하여, 상기 인증토큰제공단계는 상기 인증제어부(2200) 또는 상기 서버시스템(2000)에 포함된 데이터베이스에 상기 사용자단말의 식별정보 및 상기 사용자정보가 저장되어 있는지 판별한다. 본 발명의 일 실시예에서 상기 데이터베이스에 저장되는 사용자단말의 식별정보 및 사용자정보는 상술한 관리자단말(3000)을 통해 수신할 수 있다. 또한 본 발명의 다른 실시예에서는 상기 에이전트어플리케이션(1100)을 통해 사용자단말(1000)의 사용자가 사용자등록과 같은 절차를 수행함에 따라 상기 데이터베이스에 상기 사용자단말의 식별정보 및 상기 사용자정보가 자동적으로 저장될 수도 있다.Specifically, the authentication token providing step verifies identification information and user information of the user terminal included in the body of the received authentication information. To this end, the authentication token providing step determines whether the identification information of the user terminal and the user information are stored in the database included in the authentication control unit 2200 or the server system 2000 . In an embodiment of the present invention, identification information and user information of the user terminal stored in the database may be received through the above-described manager terminal 3000 . In another embodiment of the present invention, as the user of the user terminal 1000 performs a procedure such as user registration through the agent application 1100, the identification information of the user terminal and the user information are automatically stored in the database. it might be

한편, 상기 인증토큰제공단계는 인증정보를 검증(S15)하여, 해당 인증정보가 유효한 것으로 검증된 경우에 인증토큰을 생성(S16)하고, 생성한 인증토큰을 상기 인증검증부(2100)를 통해 상기 에이전트어플리케이션(1100)이 설치된 사용자단말(1000)로 송신(S17 및 S18)한다. 상기 인증토큰제공단계를 통해 생성된 인증토큰은 사용자단말(1000)이 인증되었음을 의미하며, 이후 사용자단말(1000)은 상기 인증검증부(2100)로 데이터를 송신하는 경우에 인증토큰을 포함하여 송신하며, 상기 인증검증부(2100)는 인증토큰을 확인하는 것으로 해당 데이터를 상기 인증제어부(2200)에 제공하게 된다.On the other hand, the authentication token providing step verifies the authentication information (S15), generates an authentication token (S16) when the corresponding authentication information is verified as valid, and uses the generated authentication token through the authentication verification unit 2100 The agent application 1100 is transmitted to the installed user terminal 1000 (S17 and S18). The authentication token generated through the authentication token providing step means that the user terminal 1000 is authenticated, and then, when the user terminal 1000 transmits data to the authentication verification unit 2100, the authentication token is included. The authentication verification unit 2100 provides the corresponding data to the authentication control unit 2200 by confirming the authentication token.

또한 상기 인증토큰을 수신한 인증검증부(2100)는 상기 인증토큰을 저장하여, 이후에 상기 에이전트어플리케이션(1100)으로부터 수신하는 데이터에 포함된 인증토큰을 검증할 수 있고, 상기 사용자단말(1000) 또한 제공받은 인증토큰을 저장(S19)하고, 이후에 상기 인증검증부(2100)로 데이터를 송신함에 있어서, 상기 데이터에 저장된 인증토큰을 포함시킬 수 있다.In addition, the authentication verification unit 2100 that has received the authentication token may store the authentication token, and then verify the authentication token included in the data received from the agent application 1100, and the user terminal 1000. In addition, when the received authentication token is stored (S19) and then data is transmitted to the authentication verification unit 2100, the authentication token stored in the data may be included.

이와 같이, 인증검증부(2100)는 사용자단말(1000)에서 인증제어부(2200)로 송신하고자 하는 데이터들의 유효성을 검증하여, 유효한 것으로 검증된 데이터만을 상기 인증제어부(2200)로 제공하므로, 상기 인증제어부(2200)에 대한 보안이 향상될 수 있고, 상기 인증제어부(2200)의 부하를 줄일 수 있다.In this way, the authentication verification unit 2100 verifies the validity of data to be transmitted from the user terminal 1000 to the authentication control unit 2200, and provides only the verified data to the authentication control unit 2200, so that the authentication The security of the control unit 2200 may be improved, and the load of the authentication control unit 2200 may be reduced.

한편, 상기 인증토큰제공단계에서 생성된 인증토큰을 사용자단말(1000)이 수신하는 것으로 상기 사용자단말(1000)의 에이전트어플리케이션(1100)에서 인증정보가 정상적으로 검증된 것으로 판단할 수 있으나, 본 발명의 다른 실시예에서 상기 인증토큰제공단계는 인증토큰과 함께 인증정보에 대한 검증이 정상적으로 이루어졌음을 의미하는 인증결과정보를 상기 사용자단말(1000)에 제공할 수도 있다.On the other hand, when the user terminal 1000 receives the authentication token generated in the authentication token providing step, it can be determined that the authentication information is normally verified in the agent application 1100 of the user terminal 1000, but the In another embodiment, in the step of providing the authentication token, authentication result information indicating that verification of the authentication information has been normally performed together with the authentication token may be provided to the user terminal 1000 .

도 3은 본 발명의 일 실시예에 따른 정책요청정보검증단계 및 정책정보제공단계의 수행과정들을 개략적으로 도시한다.FIG. 3 schematically illustrates the execution processes of the policy request information verification step and the policy information providing step according to an embodiment of the present invention.

도 3에 도시된 바와 같이, 상기 통신 보안방법은, 상기 인증검증부(2100)에 의하여, 상기 인증토큰제공단계가 수행된 이후에, 상기 사용자단말(1000)로부터 상기 서버시스템의 식별정보 및 상기 인증토큰을 포함하는 정책요청정보를 수신하고, 상기 정책요청정보에 포함된 상기 서버시스템의 식별정보 및 상기 인증토큰을 검증하여, 유효한 것으로 검증된 경우에 상기 정책요청정보를 상기 인증제어부(2200)로 송신하는 정책요청정보검증단계; 및 상기 인증제어부(2200)에 의하여, 상기 정책요청정보검증단계를 통해 수신한 정책요청정보에 기초하여 상기 사용자단말(1000) 및 상기 사용자단말(1000)의 사용자에 상응하는 정책정보를 도출하여 상기 사용자단말(1000)에 상기 정책정보를 제공하는 정책정보제공단계;를 포함할 수 있다.As shown in FIG. 3 , in the communication security method, after the authentication token providing step is performed by the authentication verification unit 2100 , the identification information of the server system and the Receives policy request information including an authentication token, verifies the identification information of the server system and the authentication token included in the policy request information, and when validated, transmits the policy request information to the authentication control unit 2200 a policy request information verification step that is transmitted to and by the authentication control unit 2200, the user terminal 1000 and policy information corresponding to the user of the user terminal 1000 are derived based on the policy request information received through the policy request information verification step. and a policy information providing step of providing the policy information to the user terminal 1000 .

구체적으로, 상기 인증토큰을 제공받은 사용자단말(1000)은, 곧바로 상기 사용자단말(1000)에 설치된 서비스어플리케이션(1200) 및 상기 서버시스템(2000)에 포함된 서비스서버(2400)의 통신을 수립하기 위한 라우팅정보를 상기 인증검증부(2100)로 송신할 수 있으나, 바람직하게는 상기 에이전트어플리케이션(1100)은 상기 사용자단말(1000)이 상기 서비스서버(2400)와 접속할 수 있는 상태인지를 판별하기 위한 정책요청정보를 상기 인증검증부(2100)로 송신하고, 상기 인증검증부(2100) 및 상기 인증제어부(2200)는 정책요청정보검증단계 및 정책정보제공단계를 통해 상기 사용자단말(1000)에 상응하는 정책정보를 도출하여 상기 사용자단말(1000)에 제공한다.Specifically, the user terminal 1000 provided with the authentication token immediately establishes communication between the service application 1200 installed in the user terminal 1000 and the service server 2400 included in the server system 2000. routing information can be transmitted to the authentication verification unit 2100 for The policy request information is transmitted to the authentication verification unit 2100, and the authentication verification unit 2100 and the authentication control unit 2200 correspond to the user terminal 1000 through the policy request information verification step and the policy information providing step. policy information is derived and provided to the user terminal 1000 .

이를 위해, 상기 에이전트어플리케이션(1100)은 인증토큰을 제공받은 후에 상기 인증토큰을 포함하는 정책요청정보를 생성(S20)하고, 상기 정책요청정보를 상기 인증검증부(2100)로 송신(S21)한다. 한편, 상기 정책요청정보는 헤더 및 바디를 포함하는 패킷데이터 형태로 생성되며, 상기 헤더는 서버시스템의 식별정보를 포함하고, 상기 바디는 상기 인증토큰을 포함할 수 있다.To this end, the agent application 1100 generates policy request information including the authentication token after receiving the authentication token (S20), and transmits the policy request information to the authentication verification unit 2100 (S21) . Meanwhile, the policy request information may be generated in the form of packet data including a header and a body, the header may include identification information of a server system, and the body may include the authentication token.

한편, 상기 인증검증부(2100)는 정책요청정보검증단계를 수행하여 상기 사용자단말(1000)로부터 수신한 정책요청정보를 검증(S22)한다. 구체적으로 정책요청정보검증단계는, 상기 정책요청정보의 헤더에 포함된 서버시스템의 식별정보가 상기 인증검증부(2100)가 포함된 서버시스템의 식별정보와 일치하는지 여부를 검증하고, 상기 정책요청정보의 바디에 포함된 인증토큰이 상기 서버시스템(2000)에 포함된 인증제어부(2200)에서 생성한 인증토큰에 해당하는지 여부를 검증(S22)한다.Meanwhile, the authentication verification unit 2100 verifies the policy request information received from the user terminal 1000 by performing the policy request information verification step (S22). Specifically, the policy request information verification step verifies whether the identification information of the server system included in the header of the policy request information matches the identification information of the server system including the authentication verification unit 2100, and the policy request It is verified whether the authentication token included in the body of information corresponds to the authentication token generated by the authentication control unit 2200 included in the server system 2000 (S22).

이어서, 상기 정책요청정보검증단계에서 수신한 정책요청정보가 유효한 것으로 검증된 경우에 상기 정책요청정보검증단계는 상기 정책요청정보를 상기 인증제어부(2200)로 송신(S23)하고, 만약 상기 정책요청정보가 유효한 것으로 검증되지 않은 경우에는 수신한 정책요청정보를 버리거나(drop), 상기 정책요청정보를 송신한 사용자단말(1000)의 에이전트어플리케이션(1100)으로 정책요청정보에 대한 검증결과를 송신할 수 있다.Next, when the policy request information received in the policy request information verification step is verified as valid, the policy request information verification step transmits the policy request information to the authentication control unit 2200 (S23), and if the policy request If the information is not verified as valid, the received policy request information is dropped, or the verification result for the policy request information can be transmitted to the agent application 1100 of the user terminal 1000 that has transmitted the policy request information. have.

한편, 상기 인증제어부(2200)는 정책정보제공단계를 수행하여 상기 인증검증부(2100)로부터 수신한 정책요청정보에 상응하는 정책정보를 도출(S24)한다. 구체적으로, 상기 정책정보제공단계는 서버시스템(2000)에 포함된 데이터베이스에 저장된 1 이상의 정책정보 가운데 상기 정책요청정보에 상응하는 정책정보를 도출(S24)한다. 이를 위해 관리자는 상기 관리자단말(3000)을 통해 사용자단말(1000)의 유형 및/또는 사용자의 유형에 따른 1 이상의 정책정보를 입력할 수 있고, 상기 서버시스템(2000)은 관리자가 입력한 1 이상의 정책정보를 데이터베이스에 저장할 수 있다.Meanwhile, the authentication control unit 2200 derives policy information corresponding to the policy request information received from the authentication verification unit 2100 by performing the policy information providing step (S24). Specifically, the policy information providing step derives policy information corresponding to the policy request information from among one or more policy information stored in the database included in the server system 2000 (S24). To this end, the administrator may input one or more policy information according to the type and/or user type of the user terminal 1000 through the administrator terminal 3000, and the server system 2000 may input one or more policy information input by the administrator. Policy information can be stored in the database.

본 발명의 다른 실시예에서 상기 사용자단말(1000)의 유형은 데스크탑, 스마트폰 및 태블릿 PC와 같은 사용자단말(1000)의 종류에 해당할 수 있고, 상기 사용자의 유형은 상기 서버시스템(2000)이 기업에서 운영하는 경우에, 사용자의 직급 및/또는 부서에 해당할 수도 있다.In another embodiment of the present invention, the type of the user terminal 1000 may correspond to the type of the user terminal 1000 such as a desktop, a smart phone, and a tablet PC, and the type of the user is the server system 2000 In the case of operating in an enterprise, it may correspond to the rank and/or department of the user.

이어서, 상기 정책정보제공단계는 도출한 정책정보를 상기 인증검증부(2100)를 통해 상기 에이전트어플리케이션(1100)이 설치된 사용자단말(1000)로 송신(S25 및 S26)한다. 상기 에이전트어플리케이션(1100)은 수신한 정책정보에 따라 상기 사용자단말(1000)의 상태를 판단(S27)하며, 상기 정책정보에 부합하는 것으로 판단하는 경우에 상기 인증검증부(2100)에 상기 사용자단말(1000)의 서비스어플리케이션(1200) 및 서비스서버(2400)의 통신을 수립하기 위한 라우팅정보를 요청하게 된다.Next, in the policy information providing step, the derived policy information is transmitted (S25 and S26) to the user terminal 1000 in which the agent application 1100 is installed through the authentication verification unit 2100 (S25 and S26). The agent application 1100 determines the state of the user terminal 1000 according to the received policy information (S27), and when it is determined that the policy information is consistent with the policy information, the user terminal to the authentication verification unit 2100 Routing information for establishing communication between the service application 1200 and the service server 2400 of 1000 is requested.

도 4는 본 발명의 일 실시예에 따른 사용자단말(1000)에 제공하는 정책정보를 개략적으로 도시한다.4 schematically shows policy information provided to the user terminal 1000 according to an embodiment of the present invention.

도 4에 도시된 바와 같이, 정책정보는 1 이상의 정책들을 포함하고, 상기 라우팅요청정보검증단계는, 상기 정책정보제공단계를 통해 정책정보를 제공받은 사용자단말(1000)의 에이전트어플리케이션(1100)에서 해당 사용자단말(1000)이 상기 정책정보에 부합하는 것으로 판별한 경우에 상기 사용자단말(1000)로부터 상기 라우팅요청정보를 수신할 수 있다.As shown in FIG. 4 , the policy information includes one or more policies, and the routing request information verification step is performed in the agent application 1100 of the user terminal 1000 receiving the policy information through the policy information providing step. When it is determined that the corresponding user terminal 1000 conforms to the policy information, the routing request information may be received from the user terminal 1000 .

구체적으로, 도 4에 도시된 바와 같이 정책정보는 1 이상의 정책들을 포함하고, 상기 정책정보는 사용자단말(1000)의 유형 및/또는 사용자의 유형에 따라 상이한 정책들을 포함할 수 있으며, 상기 정책정보는 관리자가 설정할 수 있다.Specifically, as shown in FIG. 4 , the policy information includes one or more policies, and the policy information may include different policies according to the type of the user terminal 1000 and/or the type of the user, and the policy information can be set by the administrator.

상기 정책정보는 사용자단말(1000)이 서버시스템(2000), 구체적으로는 서비스서버(2400)에 접속하는 데 있어서 사용자단말(1000)의 상태를 확인하기 위한 정보에 해당할 수 있다. 예를 들어, 상기 정책정보는 사용자단말에 1 이상의 백신소프트웨어의 설치여부에 대한 정책, 사용자단말에 방화벽의 설정여부에 대한 정책, 사용자단말의 운영체제의 최신 업데이트 여부에 대한 정책, 사용자단말에 블랙리스트에 포함된 1 이상의 소프트웨어의 설치여부에 대한 정책 및 사용자단말에 화이트리스트에 포함된 1 이상의 소프트웨어의 설치여부에 대한 정책 등을 포함할 수 있다.The policy information may correspond to information for confirming the state of the user terminal 1000 when the user terminal 1000 accesses the server system 2000 , specifically, the service server 2400 . For example, the policy information includes a policy on whether or not to install one or more anti-virus software on the user terminal, a policy on whether or not a firewall is set on the user terminal, a policy on whether the operating system of the user terminal is updated to the latest, and a blacklist on the user terminal It may include a policy on whether to install one or more software included in , and a policy on whether to install one or more software included in the whitelist in the user terminal.

한편, 상기 에이전트어플리케이션(1100)은 상기 인증제어부(2200)로부터 제공받은 정책정보에 기초하여 상기 에이전트어플리케이션(1100)이 설치된 사용자단말(1000)이 상기 정책정보에 포함된 1 이상의 정책에 부합하는지 여부를 판단할 수 있다. 이를 위하여 상기 에이전트어플리케이션(1100)은 상기 사용자단말(1000)의 운영체제(1300)의 내부에 접근할 수 있는 권한이 부여될 수 있다.On the other hand, the agent application 1100 is based on the policy information provided from the authentication control unit 2200 whether the user terminal 1000 in which the agent application 1100 is installed conforms to one or more policies included in the policy information. can be judged To this end, the agent application 1100 may be given permission to access the inside of the operating system 1300 of the user terminal 1000 .

이에 따라, 상기 에이전트어플리케이션(1100)이 제공받은 정책정보에 해당 사용자단말(1000)이 부합하는 것으로 판별한 경우에, 상기 에이전트어플리케이션(1100)은 상기 사용자단말(1000)에 설치된 서비스어플리케이션(1200) 및 상기 서비스어플리케이션(1200)에 상응하는 서비스서버(2400)와의 통신을 수립하기 위한 라우팅정보를 상기 인증검증부(2100)에 요청할 수 있다.Accordingly, when it is determined that the corresponding user terminal 1000 matches the policy information provided by the agent application 1100, the agent application 1100 is a service application 1200 installed in the user terminal 1000. and routing information for establishing communication with the service server 2400 corresponding to the service application 1200 may be requested from the authentication verification unit 2100 .

반면에, 상기 에이전트어플리케이션(1100)이 해당 사용자단말(1000)이 제공받은 정책정보에 부합하지 않는 것으로 판별한 경우에, 상기 에이전트어플리케이션(1100)은 상기 라우팅정보를 상기 인증검증부(2100)에 요청하지 않는다. 또한, 부가적으로 상기 에이전트어플리케이션(1100)은 정책정보에 부합하지 않음을 해당 사용자단말(1000)에 디스플레이 하거나, 상기 서버시스템(2000)에 포함된 배포서버(미도시)와 통신을 수행하여 상기 정책정보에 부합하기 위한 1 이상의 소프트웨어를 사용자단말(1000)에 설치하거나, 사용자단말(1000)에 설치된 블랙리스트에 포함된 소프트웨어를 제거하는 등의 동작을 수행하여 상기 사용자단말(1000)이 제공받은 정책정보에 부합되도록 하는 일련의 과정을 수행할 수도 있다.On the other hand, when it is determined that the agent application 1100 does not match the policy information provided by the user terminal 1000, the agent application 1100 transmits the routing information to the authentication verification unit 2100. do not request In addition, the agent application 1100 additionally displays on the user terminal 1000 that it does not conform to the policy information, or communicates with a distribution server (not shown) included in the server system 2000 to make the The user terminal 1000 is provided by performing an operation such as installing one or more software to conform to the policy information on the user terminal 1000 or removing software included in the blacklist installed on the user terminal 1000 It is also possible to perform a series of processes to conform to policy information.

이와 같이, 본 발명의 일 실시예에서 서버시스템(2000)은 사용자단말(1000)이 인증토큰을 제공받는 경우에, 즉시 서비스어플리케이션(1200)과 서비스서버(2400)의 통신을 수립하기 위한 라우팅정보를 제공하는 것이 아니라, 사용자단말(1000) 및 사용자에 상응하는 정책정보를 에이전트어플리케이션(1100)에 제공하고, 에이전트어플리케이션(1100)에서 사용자단말(1000)이 정책정보에 부합하는 것으로 판별한 경우에만 라우팅정보를 요청할 수 있도록 하므로, 보안에 위협이 되는 요소들을 포함하는 사용자단말(1000)이 서비스서버(2400)에 접속하는 것을 미연에 방지할 수 있는 효과를 발휘할 수 있다.As such, in an embodiment of the present invention, the server system 2000 provides routing information for establishing communication between the service application 1200 and the service server 2400 immediately when the user terminal 1000 receives the authentication token. rather than providing the user terminal 1000 and policy information corresponding to the user to the agent application 1100, and only when the agent application 1100 determines that the user terminal 1000 conforms to the policy information Since the routing information can be requested, it is possible to prevent the user terminal 1000 including elements threatening security from accessing the service server 2400 in advance.

한편, 본 발명의 다른 실시예에서 상기 정책정보에 따라 상기 에이전트어플리케이션(1100)이 해당 사용자단말(1000)이 상기 정책정보에 부합하는지 판별하는 과정은 상기 에이전트어플리케이션(1100)에서 라우팅정보를 요청하기 위하여 수행되는 것뿐만 아니라, 라우팅정보에 따라 서비스어플리케이션(1200) 및 서비스서버(2400)의 통신이 수립된 후에도 상기 과정이 수행될 수 있고, 해당 사용자단말(1000)이 상기 정책정보에 부합하지 않는 것으로 판별되는 경우에 수립된 통신 채널은 끊어질 수 있다.On the other hand, in another embodiment of the present invention, the process of determining whether the user terminal 1000 conforms to the policy information by the agent application 1100 according to the policy information is to request routing information from the agent application 1100 In addition to being performed for this purpose, the above process may be performed even after communication between the service application 1200 and the service server 2400 is established according to the routing information, and the user terminal 1000 does not conform to the policy information. If it is determined that the communication channel established may be disconnected.

도 5는 본 발명의 일 실시예에 따른 라우팅요청정보검증단계 및 라우팅정보제공단계를 개략적으로 도시한다.5 schematically shows a routing request information verification step and a routing information providing step according to an embodiment of the present invention.

도 5에 도시된 바와 같이, 상기 통신 보안방법은, 상기 인증검증부(2100)에 의하여, 상기 인증토큰을 제공받은 사용자단말(1000)로부터 수신한 상기 사용자단말(1000)에 설치된 서비스어플리케이션(1200) 및 서비스서버(2400)의 통신이 수립되기 위한 라우팅을 요청하는 라우팅요청정보를 검증하고, 유효한 것으로 검증된 라우팅요청정보를 상기 인증제어부(2200)로 송신하는 라우팅요청정보검증단계; 및 상기 인증제어부(2200)에 의하여, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스어플리케이션(1200) 및 서비스서버(2400)의 통신을 수립하기 위한 라우팅정보를 도출하여 상기 사용자단말(1000)에 제공하는 라우팅정보제공단계;를 포함하고, 상기 라우팅요청정보는, 상기 서버시스템의 식별정보 및 상기 인증토큰을 포함하고, 상기 라우팅요청정보검증단계는, 상기 라우팅요청정보에 포함된 상기 서버시스템의 식별정보 및 상기 인증토큰을 검증하고, 유효한 것으로 검증된 경우에 상기 라우팅요청정보를 상기 인증제어부(2200)로 송신하고, 상기 라우팅정보제공단계는, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스서버의 주소정보 및 상기 서비스어플리케이션(1200)과 상기 서비스서버(2400)의 통신을 중계하는 게이트웨이의 주소정보를 포함하는 라우팅정보를 도출하여 상기 사용자단말(1000)에 상기 라우팅정보를 제공할 수 있다.As shown in FIG. 5 , in the communication security method, the service application 1200 installed in the user terminal 1000 received from the user terminal 1000 provided with the authentication token by the authentication verification unit 2100 . ) and a routing request information verification step of verifying routing request information for requesting routing for establishing communication with the service server 2400, and transmitting the verified routing request information to the authentication control unit 2200; And, by the authentication control unit 2200, based on the routing request information received through the routing request information verification step, by deriving routing information for establishing communication between the service application 1200 and the service server 2400, the A routing information providing step provided to the user terminal 1000; includes, wherein the routing request information includes identification information of the server system and the authentication token, and the routing request information verification step includes: The included identification information of the server system and the authentication token are verified, and when validated, the routing request information is transmitted to the authentication control unit 2200, and the routing information providing step includes the routing request information verification step. Based on the routing request information received through the user terminal, the user terminal The routing information may be provided to (1000).

구체적으로, 상술한 바와 같이 상기 에이전트어플리케이션(1100)에서 사용자단말(1000)이 정책정보에 부합하는 것으로 판별한 경우에, 상기 사용자단말(1000)에 설치된 서비스어플리케이션(1200)과 이에 상응하는 서비스서버(2400)의 통신을 수립하기 위한 라우팅정보를 요청하는 라우팅요청정보를 생성(S30)하고, 상기 라우팅요청정보를 상기 인증검증부(2100)로 송신(S31)한다. 한편, 상기 라우팅요청정보는 헤더 및 바디를 포함하는 패킷데이터 형태로 생성되며, 상기 헤더는 서버시스템의 식별정보를 포함하고, 상기 바디는 상기 인증토큰을 포함할 수 있다.Specifically, when it is determined that the user terminal 1000 in the agent application 1100 conforms to the policy information as described above, the service application 1200 installed in the user terminal 1000 and the corresponding service server The routing request information for requesting routing information for establishing communication in step 2400 is generated (S30), and the routing request information is transmitted to the authentication verification unit 2100 (S31). Meanwhile, the routing request information may be generated in the form of packet data including a header and a body, the header may include identification information of a server system, and the body may include the authentication token.

한편, 상기 인증검증부(2100)는 라우팅요청정보검증단계를 수행하여 상기 사용자단말(1000)로부터 수신한 라우팅요청정보를 검증(S32)한다. 구체적으로, 상기 라우팅요청정보검증단계는, 상기 라우팅요청정보의 헤더에 포함된 서버시스템의 식별정보가 상기 인증검증부(2100)가 포함된 서버시스템의 식별정보와 일치하는지 여부를 검증하고, 상기 라우팅요청정보의 바디에 포함된 인증토큰이 상기 서버시스템(2000)에 포함된 인증제어부(2200)에서 생성한 인증토큰에 해당하는지 여부를 검증(S32)한다.On the other hand, the authentication verification unit 2100 verifies the routing request information received from the user terminal 1000 by performing the routing request information verification step (S32). Specifically, the routing request information verification step verifies whether the identification information of the server system included in the header of the routing request information matches the identification information of the server system including the authentication verification unit 2100, and the It is verified whether the authentication token included in the body of the routing request information corresponds to the authentication token generated by the authentication control unit 2200 included in the server system 2000 (S32).

이어서, 상기 라우팅요청정보검증단계에서 수신한 라우팅요청정보가 유효한 것으로 검증된 경우에 상기 라우팅요청정보검증단계는 상기 라우팅요청정보를 상기 인증제어부(2200)로 송신(S33)하고, 만약 상기 라우팅요청정보가 유효한 것으로 검증되지 않은 경우에는 수신한 라우팅요청정보를 버리거나(drop), 상기 라우팅요청정보를 송신한 사용자단말(1000)의 에이전트어플리케이션(1100)으로 라우팅요청정보에 대한 검증결과를 송신할 수 있다.Subsequently, when the routing request information received in the routing request information verification step is verified as valid, the routing request information verification step transmits the routing request information to the authentication control unit 2200 (S33), and if the routing request If the information is not verified as valid, the received routing request information is dropped, or the verification result for the routing request information can be transmitted to the agent application 1100 of the user terminal 1000 that has transmitted the routing request information. have.

한편, 상기 인증제어부(2200)는 라우팅정보제공단계를 수행하여 상기 인증검증부(2100)로부터 수신한 라우팅요청정보에 기초하여 사용자단말(1000)에 설치된 서비스어플리케이션(1200) 및 서비스서버(2400)의 통신을 수립하기 위한 라우팅정보를 도출(S34)한다. 구체적으로, 상기 라우팅정보제공단계에서 도출하는 라우팅정보는 통신을 수립하고자 하는 서비스서버의 주소정보 및 통신을 수립하고자 하는 서비스서버(2400) 및 서비스어플리케이션(1200)의 통신을 중계하는 게이트웨이의 주소정보를 포함할 수 있다.On the other hand, the authentication control unit 2200 performs the routing information providing step and based on the routing request information received from the authentication verification unit 2100, the service application 1200 and the service server 2400 installed in the user terminal 1000. To derive routing information for establishing communication of (S34). Specifically, the routing information derived in the routing information providing step includes address information of a service server to establish communication and address information of a gateway relaying communication between the service server 2400 and service application 1200 to establish communication. may include

이어서, 상기 라우팅정보제공단계는 도출한 라우팅정보를 상기 인증검증부(2100)를 통해 상기 에이전트어플리케이션(1100)이 설치된 사용자단말(1000)로 송신(S35 및 S36)한다. 한편, 상기 에이전트어플리케이션(1100)은 수신한 라우팅정보에 기초하여 상기 라우팅정보에 포함된 게이트웨이의 주소정보에 해당하는 게이트웨이(2300)를 경유하는 서비스어플리케이션(1200) 및 서비스서버(2400)의 통신을 수립하기 위한 경로(라우팅)를 설정(S37)할 수 있다.Next, the routing information providing step transmits the derived routing information to the user terminal 1000 in which the agent application 1100 is installed through the authentication verification unit 2100 (S35 and S36). On the other hand, the agent application 1100 is based on the received routing information, the service application 1200 and the service server 2400 via the gateway 2300 corresponding to the address information of the gateway included in the routing information communication A path (routing) for establishment may be set (S37).

도 6은 본 발명의 일 실시예에 따른 사용자단말(1000)에서 라우팅정보에 따라 서비스어플리케이션(1200)의 통신을 수립하는 과정을 개략적으로 도시한다.6 schematically illustrates a process of establishing communication of a service application 1200 according to routing information in the user terminal 1000 according to an embodiment of the present invention.

도 6에 도시된 바와 같이, 상기 라우팅정보제공단계를 통해 상기 사용자단말(1000)에 제공되는 라우팅정보는, 상기 에이전트어플리케이션(1100)에서 상기 사용자단말(1000)에 설치된 운영체제(Operating System)(1300)로 하여금 상기 서비스어플리케이션(1200) 및 상기 서비스서버(2400)가 상기 게이트웨이(2300)를 통해 통신을 수행하도록 상기 운영체제(1300)의 커널(kernel)을 제어하도록 할 수 있다.As shown in FIG. 6 , the routing information provided to the user terminal 1000 through the routing information providing step is an operating system 1300 installed in the user terminal 1000 in the agent application 1100 . ) to control the kernel of the operating system 1300 so that the service application 1200 and the service server 2400 perform communication through the gateway 2300 .

구체적으로, 상기 에이전트어플리케이션(1100)은 상기 라우팅정보제공단계를 통해 제공받은 라우팅정보에 기초하여, 상기 사용자단말(1000)에 설치된 운영체제(1300)에 포함되는 커널을 제어함으로써, 서비스어플리케이션(1200) 및 서비스서버(2400)가 게이트웨이(2300)를 통해 통신을 수행할 수 있도록 라우팅 될 수 있다.Specifically, the agent application 1100 controls a kernel included in the operating system 1300 installed in the user terminal 1000 based on the routing information provided through the routing information providing step, thereby providing a service application 1200. and the service server 2400 may be routed to perform communication through the gateway 2300 .

상기 커널은 서비스어플리케이션(1200)의 수행에 필요한 다양한 서비스를 제공하고, 사용자단말(1000)의 하드웨어를 제어하여 타 사용자단말과의 네트워킹을 제공할 수 있으며, 이에 따라 상기 에이전트어플리케이션(1100)은 상기 운영체제(1300)의 커널을 제어할 수 있는 권한이 부여될 수 있다.The kernel provides a variety of services required to perform the service application 1200, and can provide networking with other user terminals by controlling the hardware of the user terminal 1000. Accordingly, the agent application 1100 is the Authority to control the kernel of the operating system 1300 may be granted.

따라서, 상기 에이전트어플리케이션(1100)은, 서비스어플리케이션(1200)이 상기 라우팅정보에 포함된 게이트웨이의 주소정보에 상응하는 게이트웨이(2300)를 통해 상기 라우팅정보에 포함된 서비스서버의 주소정보에 상응하는 서비스서버(2400)와 통신이 수립되도록 상기 커널을 제어한다.Accordingly, the agent application 1100, the service application 1200 through the gateway 2300 corresponding to the address information of the gateway included in the routing information, the service corresponding to the address information of the service server included in the routing information The kernel is controlled to establish communication with the server 2400 .

이와 같이, 라우팅정보에 따라 통신이 수립된 채널을 통해서만 상기 서비스어플리케이션(1200) 및 상기 서비스서버(2400)가 통신을 수행할 수 있으며, 상기 서비스어플리케이션(1200)은 상기 채널을 통해 특정 서비스서버(2400)에 대해서만 통신을 할 수 있으므로, 상기 서버시스템(2000)에 포함된 타 구성요소와의 불필요한 통신을 미연에 차단할 수 있으므로 상기 서버시스템(2000)의 보안을 향상시킬 수 있는 효과를 발휘할 수 있다.In this way, the service application 1200 and the service server 2400 can communicate only through a channel through which communication is established according to the routing information, and the service application 1200 is a specific service server ( 2400), unnecessary communication with other components included in the server system 2000 can be blocked in advance, so that the security of the server system 2000 can be improved. .

한편, 본 발명의 다른 실시예에서 상기 서비스어플리케이션(1200) 및 상기 서비스서버(2400)의 통신이 수립되는 경우에 해당 통신 채널은 암호화되어, 해당 채널을 통해 송수신하는 데이터의 보안을 향상시킬 수 있으며, 암호화 방식은 전송 계층 보안(Transport Layer Security, TLS) 프로토콜 등과 같이 다양한 암호화 방식을 사용할 수 있다. 또한, 상기 통신 채널에서 암호화되는 구간은 상기 서비스어플리케이션(1200) 및 상기 게이트웨이(2300) 사이의 구간에만 해당할 수도 있다.On the other hand, in another embodiment of the present invention, when communication between the service application 1200 and the service server 2400 is established, the communication channel is encrypted, so that the security of data transmitted and received through the channel can be improved. , as the encryption method, various encryption methods such as Transport Layer Security (TLS) protocol may be used. Also, the section to be encrypted in the communication channel may correspond only to the section between the service application 1200 and the gateway 2300 .

도 7은 본 발명의 일 실시예에 따른 컴퓨팅장치의 내부 구성을 개략적으로 도시한다.7 schematically illustrates an internal configuration of a computing device according to an embodiment of the present invention.

상술한 도 1에 도시된 서버시스템(2000)에 포함되는 구성요소들은 상기 도 7에 도시된 컴퓨팅장치(11000)의 구성요소들을 포함할 수 있다.Components included in the server system 2000 illustrated in FIG. 1 described above may include components of the computing device 11000 illustrated in FIG. 7 .

도 7에 도시된 바와 같이, 컴퓨팅장치(11000)는 적어도 하나의 프로세서(processor)(11100), 메모리(memory)(11200), 주변장치 인터페이스(peripheral interface)(11300), 입/출력 서브시스템(I/O subsystem)(11400), 전력 회로(11500) 및 통신 회로(11600)를 적어도 포함할 수 있다. 이때, 컴퓨팅장치(11000)는 도 1에 도시된 서버시스템(2000)에 포함되는 구성요소에 해당될 수 있다.7, the computing device 11000 includes at least one processor 11100, a memory 11200, a peripheral interface 11300, an input/output subsystem ( It may include at least an I/O subsystem) 11400 , a power circuit 11500 , and a communication circuit 11600 . In this case, the computing device 11000 may correspond to a component included in the server system 2000 illustrated in FIG. 1 .

메모리(11200)는 일례로 고속 랜덤 액세스 메모리(high-speed random access memory), 자기 디스크, 에스램(SRAM), 디램(DRAM), 롬(ROM), 플래시 메모리 또는 비휘발성 메모리를 포함할 수 있다. 메모리(11200)는 컴퓨팅장치(11000)의 동작에 필요한 소프트웨어 모듈, 명령어 집합 또는 그 밖에 다양한 데이터를 포함할 수 있다.The memory 11200 may include, for example, high-speed random access memory, magnetic disk, SRAM, DRAM, ROM, flash memory, or non-volatile memory. . The memory 11200 may include a software module, an instruction set, or other various data required for the operation of the computing device 11000 .

이때, 프로세서(11100)나 주변장치 인터페이스(11300) 등의 다른 컴포넌트에서 메모리(11200)에 액세스하는 것은 프로세서(11100)에 의해 제어될 수 있다.In this case, access to the memory 11200 from other components such as the processor 11100 or the peripheral device interface 11300 may be controlled by the processor 11100 .

주변장치 인터페이스(11300)는 컴퓨팅장치(11000)의 입력 및/또는 출력 주변장치를 프로세서(11100) 및 메모리(11200)에 결합시킬 수 있다. 프로세서(11100)는 메모리(11200)에 저장된 소프트웨어 모듈 또는 명령어 집합을 실행하여 컴퓨팅장치(11000)을 위한 다양한 기능을 수행하고 데이터를 처리할 수 있다.Peripheral interface 11300 may couple input and/or output peripherals of computing device 11000 to processor 11100 and memory 11200 . The processor 11100 may execute a software module or an instruction set stored in the memory 11200 to perform various functions for the computing device 11000 and process data.

입/출력 서브시스템은 다양한 입/출력 주변장치들을 주변장치 인터페이스(11300)에 결합시킬 수 있다. 예를 들어, 입/출력 서브시스템은 모니터나 키보드, 마우스, 프린터 또는 필요에 따라 터치스크린이나 센서 등의 주변장치를 주변장치 인터페이스(11300)에 결합시키기 위한 컨트롤러를 포함할 수 있다. 다른 측면에 따르면, 입/출력 주변장치들은 입/출력 서브시스템을 거치지 않고 주변장치 인터페이스(11300)에 결합될 수도 있다.The input/output subsystem may couple various input/output peripherals to the peripheral interface 11300 . For example, the input/output subsystem may include a controller for coupling a peripheral device such as a monitor or keyboard, mouse, printer, or a touch screen or sensor as required to the peripheral interface 11300 . According to another aspect, input/output peripherals may be coupled to peripheral interface 11300 without going through an input/output subsystem.

전력 회로(11500)는 단말기의 컴포넌트의 전부 또는 일부로 전력을 공급할 수 있다. 예를 들어 전력 회로(11500)는 전력 관리 시스템, 배터리나 교류(AC) 등과 같은 하나 이상의 전원, 충전 시스템, 전력 실패 감지 회로(power failure detection circuit), 전력 변환기나 인버터, 전력 상태 표시자 또는 전력 생성, 관리, 분배를 위한 임의의 다른 컴포넌트들을 포함할 수 있다.The power circuit 11500 may supply power to all or some of the components of the terminal. For example, the power circuit 11500 may include a power management system, one or more power sources such as batteries or alternating current (AC), a charging system, a power failure detection circuit, a power converter or inverter, a power status indicator, or a power source. It may include any other components for creation, management, and distribution.

통신 회로(11600)는 적어도 하나의 외부 포트를 이용하여 다른 컴퓨팅장치와 통신을 가능하게 할 수 있다.The communication circuit 11600 may enable communication with another computing device using at least one external port.

또는 상술한 바와 같이 필요에 따라 통신 회로(11600)는 RF 회로를 포함하여 전자기 신호(electromagnetic signal)라고도 알려진 RF 신호를 송수신함으로써, 다른 컴퓨팅장치와 통신을 가능하게 할 수도 있다.Alternatively, as described above, if necessary, the communication circuit 11600 may transmit and receive an RF signal, also known as an electromagnetic signal, including an RF circuit, thereby enabling communication with other computing devices.

이러한 도 7의 실시예는, 컴퓨팅장치(11000)의 일례일 뿐이고, 컴퓨팅장치(11000)는 도 7에 도시된 일부 컴포넌트가 생략되거나, 도 7에 도시되지 않은 추가의 컴포넌트를 더 구비하거나, 2개 이상의 컴포넌트를 결합시키는 구성 또는 배치를 가질 수 있다. 예를 들어, 모바일 환경의 통신 단말을 위한 컴퓨팅장치는 도 7에 도시된 컴포넌트들 외에도, 터치스크린이나 센서 등을 더 포함할 수도 있으며, 통신 회로(11600)에 다양한 통신방식(WiFi, 3G, LTE, Bluetooth, NFC, Zigbee 등)의 RF 통신을 위한 회로가 포함될 수도 있다. 컴퓨팅장치(11000)에 포함 가능한 컴포넌트들은 하나 이상의 신호 처리 또는 어플리케이션에 특화된 집적 회로를 포함하는 하드웨어, 소프트웨어, 또는 하드웨어 및 소프트웨어 양자의 조합으로 구현될 수 있다.This embodiment of FIG. 7 is only an example of the computing device 11000, and the computing device 11000 may omit some components shown in FIG. 7 or further include additional components not shown in FIG. 7, or 2 It may have a configuration or arrangement that combines two or more components. For example, a computing device for a communication terminal in a mobile environment may further include a touch screen or a sensor in addition to the components shown in FIG. 7 , and various communication methods (WiFi, 3G, LTE) are provided in the communication circuit 11600 . , Bluetooth, NFC, Zigbee, etc.) may include a circuit for RF communication. Components that may be included in the computing device 11000 may be implemented as hardware, software, or a combination of both hardware and software including an integrated circuit specialized for one or more signal processing or applications.

본 발명의 실시예에 따른 방법들은 별도의 다양한 컴퓨팅장치를 통하여 수행될 수 있는 프로그램 명령(instruction) 형태로 구현되어 컴퓨터 판독 가능 매체에 기록될 수 있다. 특히, 본 실시예에 따른 프로그램은 PC 기반의 프로그램 또는 모바일 단말 전용의 어플리케이션으로 구성될 수 있다. 본 발명이 적용되는 어플리케이션은 파일 배포 시스템이 제공하는 파일을 통해 사용자단말을 포함하는 별도의 컴퓨팅장치에 설치될 수 있다. 일 예로, 파일 배포 시스템은 별도의 컴퓨팅장치의 요청에 따라 상기 파일을 전송하는 파일 전송부(미도시)를 포함할 수 있다.Methods according to an embodiment of the present invention may be implemented in the form of program instructions that can be executed through various separate computing devices and recorded in a computer-readable medium. In particular, the program according to the present embodiment may be configured as a PC-based program or an application dedicated to a mobile terminal. The application to which the present invention is applied may be installed in a separate computing device including a user terminal through a file provided by the file distribution system. For example, the file distribution system may include a file transmission unit (not shown) that transmits the file in response to a request from a separate computing device.

이상에서 설명된 장치는 하드웨어 구성요소, 소프트웨어 구성요소, 및/또는 하드웨어 구성요소 및 소프트웨어구성요소의 조합으로 구현될 수 있다. 예를 들어, 실시예들에서 설명된 장치 및 구성요소는, 예를 들어, 프로세서, 콘트롤러, ALU(arithmetic logic unit), 디지털 신호 프로세서(digital signal processor), 마이크로컴퓨터, FPGA(field programmable gate array), PLU(programmable logic unit), 마이크로프로세서, 또는 명령(instruction)을 실행하고 응답할 수 있는 다른 어떠한 장치와 같이, 하나 이상의 범용 컴퓨터 또는 특수 목적컴퓨터를 이용하여 구현될 수 있다. 처리 장치는 운영 체제(OS) 및 상기 운영 체제 상에서 수행되는 하나 이상의 소프트웨어 어플리케이션을 수행할 수 있다. 또한, 처리 장치는 소프트웨어의 실행에 응답하여, 데이터를 접근, 저장, 조작, 처리 및 생성할 수도 있다. 이해의 편의를 위하여, 처리 장치는 하나가 사용되는 것으로 설명된 경우도 있지만, 해당 기술분야에서 통상의 지식을 가진 자는, 처리 장치가 복수 개의 처리 요소(processing element) 및/또는 복수 유형의 처리 요소를 포함할 수 있음을 알 수 있다. 예를 들어, 처리 장치는 복수 개의 프로세서 또는 하나의 프로세서 및 하나의 콘트롤러를 포함할 수 있다. 또한, 병렬 프로세서(parallel processor)와 같은, 다른 처리 구성(processing configuration)도 가능하다.The device described above may be implemented as a hardware component, a software component, and/or a combination of the hardware component and the software component. For example, devices and components described in the embodiments may include, for example, a processor, a controller, an arithmetic logic unit (ALU), a digital signal processor, a microcomputer, a field programmable gate array (FPGA). , a programmable logic unit (PLU), a microprocessor, or any other device capable of executing and responding to instructions, may be implemented using one or more general purpose or special purpose computers. The processing device may execute an operating system (OS) and one or more software applications executed on the operating system. A processing device may also access, store, manipulate, process, and generate data in response to execution of the software. For convenience of understanding, although one processing device is sometimes described as being used, one of ordinary skill in the art will recognize that the processing device includes a plurality of processing elements and/or a plurality of types of processing elements. It can be seen that can include For example, the processing device may include a plurality of processors or one processor and one controller. Other processing configurations are also possible, such as parallel processors.

소프트웨어는 컴퓨터 프로그램(computer program), 코드(code), 명령(instruction), 또는 이들 중 하나 이상의 조합을 포함할 수 있으며, 원하는 대로 동작하도록 처리 장치를 구성하거나 독립적으로 또는 결합적으로 (collectively) 처리 장치를 명령할 수 있다. 소프트웨어 및/또는 데이터는, 처리 장치에 의하여 해석되거나 처리 장치에 명령 또는 데이터를 제공하기 위하여, 어떤 유형의 기계, 구성요소(component), 물리적 장치, 가상장치(virtual equipment), 컴퓨터 저장 매체 또는 장치, 또는 전송되는 신호 파(signal wave)에 영구적으로, 또는 일시적으로 구체화(embody)될 수 있다. 소프트웨어는 네트워크로 연결된 컴퓨팅장치 상에 분산되어서, 분산된 방법으로 저장되거나 실행될 수도 있다. 소프트웨어 및 데이터는 하나 이상의 컴퓨터 판독 가능 기록 매체에 저장될 수 있다.Software may comprise a computer program, code, instructions, or a combination of one or more thereof, which configures a processing device to operate as desired or is independently or collectively processed You can command the device. The software and/or data may be any kind of machine, component, physical device, virtual equipment, computer storage medium or device, to be interpreted by or to provide instructions or data to the processing device. , or may be permanently or temporarily embody in a transmitted signal wave. The software may be distributed over networked computing devices, and may be stored or executed in a distributed manner. Software and data may be stored in one or more computer-readable recording media.

실시예에 따른 방법은 다양한 컴퓨터 수단을 통하여 수행될 수 있는 프로그램 명령 형태로 구현되어 컴퓨터 판독 가능 매체에 기록될 수 있다. 상기 컴퓨터 판독 가능 매체는 프로그램 명령, 데이터 파일, 데이터 구조 등을 단독으로 또는 조합하여 포함할 수 있다. 상기 매체에 기록되는 프로그램 명령은 실시예를 위하여 특별히 설계되고 구성된 것들이거나 컴퓨터 소프트웨어 당업자에게 공지되어 사용 가능한 것일 수도 있다. 컴퓨터 판독 가능 기록 매체의 예에는 하드 디스크, 플로피 디스크 및 자기 테이프와 같은 자기 매체(magnetic media), CD-ROM, DVD와 같은 광기록 매체(optical media), 플롭티컬 디스크(floptical disk)와 같은 자기-광 매체(magneto-optical media), 및 롬(ROM), 램(RAM), 플래시 메모리 등과 같은 프로그램 명령을 저장하고 수행하도록 특별히 구성된 하드웨어 장치가 포함된다. 프로그램 명령의 예에는 컴파일러에 의해 만들어지는 것과 같은 기계어 코드뿐만 아니라 인터프리터 등을 사용해서 컴퓨터에 의해서 실행될 수 있는 고급 언어 코드를 포함한다. 상기된 하드웨어 장치는 실시예의 동작을 수행하기 위해 하나 이상의 소프트웨어 모듈로서 작동하도록 구성될 수 있으며, 그 역도 마찬가지이다.The method according to the embodiment may be implemented in the form of program instructions that can be executed through various computer means and recorded in a computer-readable medium. The computer-readable medium may include program instructions, data files, data structures, etc. alone or in combination. The program instructions recorded on the medium may be specially designed and configured for the embodiment, or may be known and available to those skilled in the art of computer software. Examples of the computer-readable recording medium include magnetic media such as hard disks, floppy disks and magnetic tapes, optical media such as CD-ROMs and DVDs, and magnetic such as floppy disks. - includes magneto-optical media, and hardware devices specially configured to store and execute program instructions, such as ROM, RAM, flash memory, and the like. Examples of program instructions include not only machine language codes such as those generated by a compiler, but also high-level language codes that can be executed by a computer using an interpreter or the like. The hardware devices described above may be configured to operate as one or more software modules to perform the operations of the embodiments, and vice versa.

본 발명의 일 실시예에 따르면, 에이전트어플리케이션이 설치된 사용자단말은 서버시스템의 인증검증부 및 인증제어부와의 통신을 수행하여 서버시스템에 대한 접근이 허가된 후에 서비스서버와의 통신이 수립될 수 있으므로, 접근이 허가되기 전까지 서비스서버의 접근을 원천적으로 차단할 수 있는 효과를 발휘할 수 있다.According to an embodiment of the present invention, the user terminal in which the agent application is installed communicates with the authentication verification unit and the authentication control unit of the server system so that communication with the service server can be established after access to the server system is permitted. , it can have the effect of fundamentally blocking access to the service server until access is permitted.

본 발명의 일 실시예에 따르면, 인증토큰제공단계는, 인증정보에 포함된 사용자단말의 식별정보 및 사용자단말의 사용자에 대한 사용자정보를 확인한 후에, 서비스서버와 통신을 수립할 수 있는 인증토큰을 사용자단말에 제공하므로, ID/PW와 같이 사용자정보 뿐만 아니라, 사용자단말까지 확인하므로 인증되지 않은 사용자단말의 접속을 차단할 수 있는 효과를 발휘할 수 있다.According to an embodiment of the present invention, in the authentication token providing step, after confirming the identification information of the user terminal and the user information about the user of the user terminal included in the authentication information, an authentication token capable of establishing communication with the service server is provided. Since it is provided to the user terminal, not only user information such as ID/PW, but also the user terminal is checked, so it is possible to exhibit the effect of blocking access to the user terminal that is not authenticated.

본 발명의 일 실시예에 따르면, 정책정보제공단계는 사용자단말에 상응하는 정책정보를 제공하여, 사용자단말에 설치된 에이전트어플리케이션에서 해당 사용자단말이 상기 정책정보에 부합하는 것으로 판단한 경우에 서비스서버와 통신을 수립할 수 있도록 하므로, 서버시스템의 관리자가 설정한 정책에 부합하는 사용자단말만 서버시스템에 접근할 수 있도록 하는 효과를 발휘할 수 있다.According to an embodiment of the present invention, the policy information providing step provides policy information corresponding to the user terminal, and communicates with the service server when the agent application installed in the user terminal determines that the user terminal conforms to the policy information. can be established, so that only user terminals that meet the policy set by the administrator of the server system can access the server system.

본 발명의 일 실시예에 따르면, 라우팅정보제공단계는, 사용자단말의 서비스어플리케이션과 통신이 수립되는 게이트웨이의 주소정보 및 서비스서버의 주소정보만을 포함하므로, 사용자단말이 서버시스템의 타 구성요소에 접근하는 것을 방지할 수 있는 효과를 발휘할 수 있다.According to an embodiment of the present invention, the routing information providing step includes only the address information of the gateway through which communication with the service application of the user terminal is established and the address information of the service server, so that the user terminal accesses other components of the server system can have the effect of preventing it from happening.

본 발명의 일 실시예에 따르면, 상기 인증검증부에서 사용자단말로부터 수신한 정보들을 검증하여, 유효한 것으로 검증된 경우에 인증제어부로 송신하므로, 인증제어부의 부하를 줄일 수 있는 효과를 발휘할 수 있다.According to an embodiment of the present invention, since the authentication verification unit verifies the information received from the user terminal and transmits it to the authentication control unit when verified as valid, it is possible to reduce the load on the authentication control unit.

이상과 같이 실시예들이 비록 한정된 실시예와 도면에 의해 설명되었으나, 해당 기술분야에서 통상의 지식을 가진 자라면 상기의 기재로부터 다양한 수정 및 변형이 가능하다. 예를 들어, 설명된 기술들이 설명된 방법과 다른 순서로 수행되거나, 및/또는 설명된 시스템, 구조, 장치, 회로 등의 구성요소들이 설명된 방법과 다른 형태로 결합 또는 조합되거나, 다른 구성요소 또는 균등물에 의하여 대치되거나 치환되더라도 적절한 결과가 달성될 수 있다.As described above, although the embodiments have been described with reference to the limited embodiments and drawings, various modifications and variations are possible from the above description by those skilled in the art. For example, the described techniques are performed in an order different from the described method, and/or the described components of the system, structure, apparatus, circuit, etc. are combined or combined in a different form than the described method, or other components Or substituted or substituted by equivalents may achieve an appropriate result.

그러므로, 다른 구현들, 다른 실시예들 및 특허청구범위와 균등한 것들도 후술하는 특허청구범위의 범위에 속한다.Therefore, other implementations, other embodiments, and equivalents to the claims are also within the scope of the following claims.

Claims (9)

에이전트어플리케이션이 설치된 사용자단말과 통신을 수행하는 서버시스템에서 수행되는 사용자단말에 대한 통신 보안방법으로서,
상기 서버시스템은 인증검증부 및 인증제어부를 포함하고,
상기 인증검증부에 의하여, 상기 에이전트어플리케이션이 설치된 사용자단말로부터 수신한 인증정보를 검증하고, 유효한 것으로 검증된 인증정보를 상기 인증제어부로 송신하는 인증검증단계;
상기 인증제어부에 의하여, 상기 인증검증단계를 통해 수신한 인증정보에 기초하여 인증토큰을 생성하여 상기 사용자단말에 제공하는 인증토큰제공단계;
상기 인증검증부에 의하여, 상기 인증토큰을 제공받은 사용자단말로부터 수신한 상기 사용자단말에 설치된 서비스어플리케이션 및 서비스서버의 통신이 수립되기 위한 라우팅을 요청하는 라우팅요청정보를 검증하고, 유효한 것으로 검증된 라우팅요청정보를 상기 인증제어부로 송신하는 라우팅요청정보검증단계; 및
상기 인증제어부에 의하여, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스어플리케이션 및 서비스서버의 통신을 수립하기 위한 라우팅정보를 도출하여 상기 사용자단말에 제공하는 라우팅정보제공단계;를 포함하고,
상기 통신 보안방법은,
상기 인증검증부에 의하여,
상기 인증토큰제공단계가 수행된 이후에, 상기 사용자단말로부터 상기 서버시스템의 식별정보 및 상기 인증토큰을 포함하는 정책요청정보를 수신하고, 상기 정책요청정보에 포함된 상기 서버시스템의 식별정보 및 상기 인증토큰을 검증하여, 유효한 것으로 검증된 경우에 상기 정책요청정보를 상기 인증제어부로 송신하는 정책요청정보검증단계; 및
상기 인증제어부에 의하여,
상기 정책요청정보검증단계를 통해 수신한 정책요청정보에 기초하여 상기 사용자단말 및 상기 사용자단말의 사용자에 상응하는 정책정보를 도출하여 상기 사용자단말에 상기 정책정보를 제공하는 정책정보제공단계;를 포함하는, 통신 보안방법.
A communication security method for a user terminal performed in a server system that communicates with a user terminal in which an agent application is installed, comprising:
The server system includes an authentication verification unit and an authentication control unit,
an authentication verification step of verifying, by the authentication verification unit, the authentication information received from the user terminal in which the agent application is installed, and transmitting the validated authentication information to the authentication control unit;
an authentication token providing step of generating, by the authentication control unit, an authentication token based on the authentication information received through the authentication verification step and providing it to the user terminal;
By the authentication verification unit, the routing request information for requesting routing to establish communication between the service application installed in the user terminal and the service server received from the user terminal receiving the authentication token is verified, and routing verified as valid a routing request information verification step of transmitting the request information to the authentication control unit; and
a routing information providing step of deriving, by the authentication control unit, routing information for establishing communication between the service application and the service server based on the routing request information received through the routing request information verification step and providing it to the user terminal; including,
The communication security method,
By the authentication verification unit,
After the authentication token providing step is performed, policy request information including identification information of the server system and the authentication token is received from the user terminal, and identification information of the server system included in the policy request information and the a policy request information verification step of verifying an authentication token and transmitting the policy request information to the authentication control unit if validated; and
By the authentication control unit,
A policy information providing step of providing the policy information to the user terminal by deriving the user terminal and policy information corresponding to the user of the user terminal based on the policy request information received through the policy request information verification step; A communication security method.
청구항 1에 있어서,
상기 인증정보는,
상기 서버시스템의 식별정보, 상기 사용자단말의 식별정보 및 상기 사용자단말의 사용자에 대한 사용자정보를 포함하고,
상기 인증검증단계는,
상기 인증정보에 포함된 상기 서버시스템의 식별정보를 검증하고, 유효한 것으로 검증된 경우에 상기 인증정보를 상기 인증제어부로 송신하고,
상기 인증토큰제공단계는,
상기 인증검증단계로부터 수신한 인증정보에 포함된 상기 사용자단말의 식별정보 및 상기 사용자정보가 상기 서버시스템에 저장된 데이터베이스에 포함되어 있는지 판별하고, 포함되어 있는 것으로 판별된 경우에 인증토큰을 생성하여 상기 사용자단말에 제공하는, 통신 보안방법.
The method according to claim 1,
The authentication information is
Including identification information of the server system, identification information of the user terminal, and user information about the user of the user terminal,
The authentication verification step is,
Verifies the identification information of the server system included in the authentication information, and transmits the authentication information to the authentication control unit when verified as valid;
The authentication token providing step is
It is determined whether the identification information of the user terminal and the user information included in the authentication information received from the authentication verification step are included in the database stored in the server system, and when it is determined that they are included, an authentication token is generated and the A communication security method provided to a user terminal.
에이전트어플리케이션이 설치된 사용자단말과 통신을 수행하는 서버시스템에서 수행되는 사용자단말에 대한 통신 보안방법으로서,
상기 서버시스템은 인증검증부 및 인증제어부를 포함하고,
상기 인증검증부에 의하여, 상기 에이전트어플리케이션이 설치된 사용자단말로부터 수신한 인증정보를 검증하고, 유효한 것으로 검증된 인증정보를 상기 인증제어부로 송신하는 인증검증단계;
상기 인증제어부에 의하여, 상기 인증검증단계를 통해 수신한 인증정보에 기초하여 인증토큰을 생성하여 상기 사용자단말에 제공하는 인증토큰제공단계;
상기 인증검증부에 의하여, 상기 인증토큰을 제공받은 사용자단말로부터 수신한 상기 사용자단말에 설치된 서비스어플리케이션 및 서비스서버의 통신이 수립되기 위한 라우팅을 요청하는 라우팅요청정보를 검증하고, 유효한 것으로 검증된 라우팅요청정보를 상기 인증제어부로 송신하는 라우팅요청정보검증단계; 및
상기 인증제어부에 의하여, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스어플리케이션 및 서비스서버의 통신을 수립하기 위한 라우팅정보를 도출하여 상기 사용자단말에 제공하는 라우팅정보제공단계;를 포함하고,
상기 통신 보안방법은,
상기 인증검증부에 의하여,
상기 인증토큰제공단계가 수행된 이후에, 상기 사용자단말로부터 상기 서버시스템의 식별정보 및 상기 인증토큰을 포함하는 정책요청정보를 수신하고, 상기 정책요청정보에 포함된 상기 서버시스템의 식별정보 및 상기 인증토큰을 검증하여, 유효한 것으로 검증된 경우에 상기 정책요청정보를 상기 인증제어부로 송신하는 정책요청정보검증단계; 및
상기 인증제어부에 의하여,
상기 정책요청정보검증단계를 통해 수신한 정책요청정보에 기초하여 상기 사용자단말 및 상기 사용자단말의 사용자에 상응하는 정책정보를 도출하여 상기 사용자단말에 상기 정책정보를 제공하는 정책정보제공단계;를 포함하고,
상기 라우팅요청정보검증단계는,
상기 정책정보제공단계를 통해 정책정보를 제공받은 사용자단말의 에이전트어플리케이션에서 해당 사용자단말이 상기 정책정보에 부합하는 것으로 판별한 경우에 상기 사용자단말로부터 상기 라우팅요청정보를 수신하는, 통신 보안방법.
A communication security method for a user terminal performed in a server system that communicates with a user terminal in which an agent application is installed, comprising:
The server system includes an authentication verification unit and an authentication control unit,
an authentication verification step of verifying, by the authentication verification unit, the authentication information received from the user terminal in which the agent application is installed, and transmitting the validated authentication information to the authentication control unit;
an authentication token providing step of generating, by the authentication control unit, an authentication token based on the authentication information received through the authentication verification step and providing it to the user terminal;
By the authentication verification unit, the routing request information for requesting routing to establish communication between the service application installed in the user terminal and the service server received from the user terminal receiving the authentication token is verified, and routing verified as valid a routing request information verification step of transmitting the request information to the authentication control unit; and
a routing information providing step of deriving, by the authentication control unit, routing information for establishing communication between the service application and the service server based on the routing request information received through the routing request information verification step and providing it to the user terminal; including,
The communication security method,
By the authentication verification unit,
After the authentication token providing step is performed, policy request information including identification information of the server system and the authentication token is received from the user terminal, and identification information of the server system included in the policy request information and the a policy request information verification step of verifying an authentication token and transmitting the policy request information to the authentication control unit if validated; and
By the authentication control unit,
A policy information providing step of providing the policy information to the user terminal by deriving the user terminal and policy information corresponding to the user of the user terminal based on the policy request information received through the policy request information verification step; do,
The routing request information verification step,
A communication security method for receiving the routing request information from the user terminal when the agent application of the user terminal provided with the policy information through the policy information providing step determines that the corresponding user terminal conforms to the policy information.
에이전트어플리케이션이 설치된 사용자단말과 통신을 수행하는 서버시스템에서 수행되는 사용자단말에 대한 통신 보안방법으로서,
상기 서버시스템은 인증검증부 및 인증제어부를 포함하고,
상기 인증검증부에 의하여, 상기 에이전트어플리케이션이 설치된 사용자단말로부터 수신한 인증정보를 검증하고, 유효한 것으로 검증된 인증정보를 상기 인증제어부로 송신하는 인증검증단계;
상기 인증제어부에 의하여, 상기 인증검증단계를 통해 수신한 인증정보에 기초하여 인증토큰을 생성하여 상기 사용자단말에 제공하는 인증토큰제공단계;
상기 인증검증부에 의하여, 상기 인증토큰을 제공받은 사용자단말로부터 수신한 상기 사용자단말에 설치된 서비스어플리케이션 및 서비스서버의 통신이 수립되기 위한 라우팅을 요청하는 라우팅요청정보를 검증하고, 유효한 것으로 검증된 라우팅요청정보를 상기 인증제어부로 송신하는 라우팅요청정보검증단계; 및
상기 인증제어부에 의하여, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스어플리케이션 및 서비스서버의 통신을 수립하기 위한 라우팅정보를 도출하여 상기 사용자단말에 제공하는 라우팅정보제공단계;를 포함하고,
상기 라우팅요청정보는,
상기 서버시스템의 식별정보 및 상기 인증토큰을 포함하고,
상기 라우팅요청정보검증단계는,
상기 라우팅요청정보에 포함된 상기 서버시스템의 식별정보 및 상기 인증토큰을 검증하고, 유효한 것으로 검증된 경우에 상기 라우팅요청정보를 상기 인증제어부로 송신하고,
상기 라우팅정보제공단계는,
상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스서버의 주소정보 및 상기 서비스어플리케이션과 상기 서비스서버의 통신을 중계하는 게이트웨이의 주소정보를 포함하는 라우팅정보를 도출하여 상기 사용자단말에 상기 라우팅정보를 제공하는, 통신 보안방법.
A communication security method for a user terminal performed in a server system that communicates with a user terminal in which an agent application is installed, comprising:
The server system includes an authentication verification unit and an authentication control unit,
an authentication verification step of verifying, by the authentication verification unit, the authentication information received from the user terminal in which the agent application is installed, and transmitting the validated authentication information to the authentication control unit;
an authentication token providing step of generating, by the authentication control unit, an authentication token based on the authentication information received through the authentication verification step and providing it to the user terminal;
By the authentication verification unit, the routing request information for requesting routing to establish communication between the service application installed in the user terminal and the service server received from the user terminal receiving the authentication token is verified, and routing verified as valid a routing request information verification step of transmitting the request information to the authentication control unit; and
a routing information providing step of deriving, by the authentication control unit, routing information for establishing communication between the service application and the service server based on the routing request information received through the routing request information verification step and providing it to the user terminal; including,
The routing request information is
Including identification information of the server system and the authentication token,
The routing request information verification step,
Verifies the identification information and the authentication token of the server system included in the routing request information, and when it is verified as valid, transmits the routing request information to the authentication control unit,
The routing information providing step is,
Based on the routing request information received through the routing request information verification step, routing information including address information of the service server and address information of a gateway that relays communication between the service application and the service server is derived from the user terminal To provide the routing information to, communication security method.
에이전트어플리케이션이 설치된 사용자단말과 통신을 수행하는 서버시스템에서 수행되는 사용자단말에 대한 통신 보안방법으로서,
상기 서버시스템은 인증검증부 및 인증제어부를 포함하고,
상기 인증검증부에 의하여, 상기 에이전트어플리케이션이 설치된 사용자단말로부터 수신한 인증정보를 검증하고, 유효한 것으로 검증된 인증정보를 상기 인증제어부로 송신하는 인증검증단계;
상기 인증제어부에 의하여, 상기 인증검증단계를 통해 수신한 인증정보에 기초하여 인증토큰을 생성하여 상기 사용자단말에 제공하는 인증토큰제공단계;
상기 인증검증부에 의하여, 상기 인증토큰을 제공받은 사용자단말로부터 수신한 상기 사용자단말에 설치된 서비스어플리케이션 및 서비스서버의 통신이 수립되기 위한 라우팅을 요청하는 라우팅요청정보를 검증하고, 유효한 것으로 검증된 라우팅요청정보를 상기 인증제어부로 송신하는 라우팅요청정보검증단계; 및
상기 인증제어부에 의하여, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스어플리케이션 및 서비스서버의 통신을 수립하기 위한 라우팅정보를 도출하여 상기 사용자단말에 제공하는 라우팅정보제공단계;를 포함하고,
상기 라우팅요청정보는,
상기 서버시스템의 식별정보 및 상기 인증토큰을 포함하고,
상기 라우팅요청정보검증단계는,
상기 라우팅요청정보에 포함된 상기 서버시스템의 식별정보 및 상기 인증토큰을 검증하고, 유효한 것으로 검증된 경우에 상기 라우팅요청정보를 상기 인증제어부로 송신하고,
상기 라우팅정보제공단계는,
상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스서버의 주소정보 및 상기 서비스어플리케이션과 상기 서비스서버의 통신을 중계하는 게이트웨이의 주소정보를 포함하는 라우팅정보를 도출하여 상기 사용자단말에 상기 라우팅정보를 제공하고,
상기 라우팅정보제공단계를 통해 상기 사용자단말에 제공되는 라우팅정보는,
상기 에이전트어플리케이션에서 상기 사용자단말에 설치된 운영체제(Operating System)로 하여금 상기 서비스어플리케이션 및 상기 서비스서버가 상기 게이트웨이를 통해 통신을 수행하도록 상기 운영체제의 커널(kernel)을 제어하도록 하는, 통신 보안방법.
A communication security method for a user terminal performed in a server system that communicates with a user terminal in which an agent application is installed, comprising:
The server system includes an authentication verification unit and an authentication control unit,
an authentication verification step of verifying, by the authentication verification unit, the authentication information received from the user terminal in which the agent application is installed, and transmitting the validated authentication information to the authentication control unit;
an authentication token providing step of generating, by the authentication control unit, an authentication token based on the authentication information received through the authentication verification step and providing it to the user terminal;
By the authentication verification unit, the routing request information for requesting routing to establish communication between the service application installed in the user terminal and the service server received from the user terminal receiving the authentication token is verified, and routing verified as valid a routing request information verification step of transmitting the request information to the authentication control unit; and
a routing information providing step of deriving, by the authentication control unit, routing information for establishing communication between the service application and the service server based on the routing request information received through the routing request information verification step and providing it to the user terminal; including,
The routing request information is
Including identification information of the server system and the authentication token,
The routing request information verification step,
Verifies the identification information and the authentication token of the server system included in the routing request information, and when it is verified as valid, transmits the routing request information to the authentication control unit,
The routing information providing step,
Based on the routing request information received through the routing request information verification step, routing information including address information of the service server and address information of a gateway that relays communication between the service application and the service server is derived from the user terminal provide the routing information to
The routing information provided to the user terminal through the routing information providing step is,
In the agent application, an operating system installed in the user terminal controls a kernel of the operating system so that the service application and the service server communicate through the gateway.
에이전트어플리케이션이 설치된 사용자단말과 통신을 수행하여 사용자단말에 대한 통신 보안방법을 수행하는 서버시스템으로서,
상기 서버시스템은 인증검증부 및 인증제어부를 포함하고,
상기 인증검증부에 의하여, 상기 에이전트어플리케이션이 설치된 사용자단말로부터 수신한 인증정보를 검증하고, 유효한 것으로 검증된 인증정보를 상기 인증제어부로 송신하는 인증검증단계;
상기 인증제어부에 의하여, 상기 인증검증단계를 통해 수신한 인증정보에 기초하여 인증토큰을 생성하여 상기 사용자단말에 제공하는 인증토큰제공단계;
상기 인증검증부에 의하여, 상기 인증토큰을 제공받은 사용자단말로부터 수신한 상기 사용자단말에 설치된 서비스어플리케이션 및 서비스서버의 통신이 수립되기 위한 라우팅을 요청하는 라우팅요청정보를 검증하고, 유효한 것으로 검증된 라우팅요청정보를 상기 인증제어부로 송신하는 라우팅요청정보검증단계; 및
상기 인증제어부에 의하여, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스어플리케이션 및 서비스서버의 통신을 수립하기 위한 라우팅정보를 도출하여 상기 사용자단말에 제공하는 라우팅정보제공단계;를 수행하고,
상기 서버시스템은,
상기 인증검증부에 의하여,
상기 인증토큰제공단계가 수행된 이후에, 상기 사용자단말로부터 상기 서버시스템의 식별정보 및 상기 인증토큰을 포함하는 정책요청정보를 수신하고, 상기 정책요청정보에 포함된 상기 서버시스템의 식별정보 및 상기 인증토큰을 검증하여, 유효한 것으로 검증된 경우에 상기 정책요청정보를 상기 인증제어부로 송신하는 정책요청정보검증단계; 및
상기 인증제어부에 의하여,
상기 정책요청정보검증단계를 통해 수신한 정책요청정보에 기초하여 상기 사용자단말 및 상기 사용자단말의 사용자에 상응하는 정책정보를 도출하여 상기 사용자단말에 상기 정책정보를 제공하는 정책정보제공단계;를 수행하는, 서버시스템.
As a server system for performing communication security method for the user terminal by performing communication with the user terminal in which the agent application is installed,
The server system includes an authentication verification unit and an authentication control unit,
an authentication verification step of verifying, by the authentication verification unit, the authentication information received from the user terminal in which the agent application is installed, and transmitting the validated authentication information to the authentication control unit;
an authentication token providing step of generating, by the authentication control unit, an authentication token based on the authentication information received through the authentication verification step and providing it to the user terminal;
By the authentication verification unit, the routing request information for requesting routing to establish communication between the service application installed in the user terminal and the service server received from the user terminal receiving the authentication token is verified, and routing verified as valid a routing request information verification step of transmitting the request information to the authentication control unit; and
a routing information providing step of deriving, by the authentication control unit, routing information for establishing communication between the service application and the service server based on the routing request information received through the routing request information verification step and providing it to the user terminal; do,
The server system is
By the authentication verification unit,
After the authentication token providing step is performed, policy request information including identification information of the server system and the authentication token is received from the user terminal, and identification information of the server system included in the policy request information and the a policy request information verification step of verifying an authentication token and transmitting the policy request information to the authentication control unit if validated; and
By the authentication control unit,
A policy information providing step of providing the policy information to the user terminal by deriving the user terminal and policy information corresponding to the user of the user terminal based on the policy request information received through the policy request information verification step; to the server system.
에이전트어플리케이션이 설치된 사용자단말과 통신을 수행하여 사용자단말에 대한 통신 보안방법을 수행하는 서버시스템으로서,
상기 서버시스템은 인증검증부 및 인증제어부를 포함하고,
상기 인증검증부에 의하여, 상기 에이전트어플리케이션이 설치된 사용자단말로부터 수신한 인증정보를 검증하고, 유효한 것으로 검증된 인증정보를 상기 인증제어부로 송신하는 인증검증단계;
상기 인증제어부에 의하여, 상기 인증검증단계를 통해 수신한 인증정보에 기초하여 인증토큰을 생성하여 상기 사용자단말에 제공하는 인증토큰제공단계;
상기 인증검증부에 의하여, 상기 인증토큰을 제공받은 사용자단말로부터 수신한 상기 사용자단말에 설치된 서비스어플리케이션 및 서비스서버의 통신이 수립되기 위한 라우팅을 요청하는 라우팅요청정보를 검증하고, 유효한 것으로 검증된 라우팅요청정보를 상기 인증제어부로 송신하는 라우팅요청정보검증단계; 및
상기 인증제어부에 의하여, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스어플리케이션 및 서비스서버의 통신을 수립하기 위한 라우팅정보를 도출하여 상기 사용자단말에 제공하는 라우팅정보제공단계;를 수행하고,
상기 서버시스템은,
상기 인증검증부에 의하여,
상기 인증토큰제공단계가 수행된 이후에, 상기 사용자단말로부터 상기 서버시스템의 식별정보 및 상기 인증토큰을 포함하는 정책요청정보를 수신하고, 상기 정책요청정보에 포함된 상기 서버시스템의 식별정보 및 상기 인증토큰을 검증하여, 유효한 것으로 검증된 경우에 상기 정책요청정보를 상기 인증제어부로 송신하는 정책요청정보검증단계; 및
상기 인증제어부에 의하여,
상기 정책요청정보검증단계를 통해 수신한 정책요청정보에 기초하여 상기 사용자단말 및 상기 사용자단말의 사용자에 상응하는 정책정보를 도출하여 상기 사용자단말에 상기 정책정보를 제공하는 정책정보제공단계;를 포함하고,
상기 라우팅요청정보검증단계는,
상기 정책정보제공단계를 통해 정책정보를 제공받은 사용자단말의 에이전트어플리케이션에서 해당 사용자단말이 상기 정책정보에 부합하는 것으로 판별한 경우에 상기 사용자단말로부터 상기 라우팅요청정보를 수신하는, 서버시스템.
As a server system for performing communication security method for the user terminal by performing communication with the user terminal in which the agent application is installed,
The server system includes an authentication verification unit and an authentication control unit,
an authentication verification step of verifying, by the authentication verification unit, the authentication information received from the user terminal in which the agent application is installed, and transmitting the validated authentication information to the authentication control unit;
an authentication token providing step of generating, by the authentication control unit, an authentication token based on the authentication information received through the authentication verification step and providing it to the user terminal;
By the authentication verification unit, the routing request information for requesting routing to establish communication between the service application installed in the user terminal and the service server received from the user terminal receiving the authentication token is verified, and routing verified as valid a routing request information verification step of transmitting the request information to the authentication control unit; and
a routing information providing step of deriving, by the authentication control unit, routing information for establishing communication between the service application and the service server based on the routing request information received through the routing request information verification step and providing it to the user terminal; do,
The server system is
By the authentication verification unit,
After the authentication token providing step is performed, policy request information including identification information of the server system and the authentication token is received from the user terminal, and identification information of the server system included in the policy request information and the a policy request information verification step of verifying an authentication token and transmitting the policy request information to the authentication control unit if validated; and
By the authentication control unit,
A policy information providing step of providing the policy information to the user terminal by deriving the user terminal and policy information corresponding to the user of the user terminal based on the policy request information received through the policy request information verification step; do,
The routing request information verification step,
A server system for receiving the routing request information from the user terminal when the agent application of the user terminal provided with the policy information through the policy information providing step determines that the corresponding user terminal conforms to the policy information.
에이전트어플리케이션이 설치된 사용자단말과 통신을 수행하여 사용자단말에 대한 통신 보안방법을 수행하는 서버시스템으로서,
상기 서버시스템은 인증검증부 및 인증제어부를 포함하고,
상기 인증검증부에 의하여, 상기 에이전트어플리케이션이 설치된 사용자단말로부터 수신한 인증정보를 검증하고, 유효한 것으로 검증된 인증정보를 상기 인증제어부로 송신하는 인증검증단계;
상기 인증제어부에 의하여, 상기 인증검증단계를 통해 수신한 인증정보에 기초하여 인증토큰을 생성하여 상기 사용자단말에 제공하는 인증토큰제공단계;
상기 인증검증부에 의하여, 상기 인증토큰을 제공받은 사용자단말로부터 수신한 상기 사용자단말에 설치된 서비스어플리케이션 및 서비스서버의 통신이 수립되기 위한 라우팅을 요청하는 라우팅요청정보를 검증하고, 유효한 것으로 검증된 라우팅요청정보를 상기 인증제어부로 송신하는 라우팅요청정보검증단계; 및
상기 인증제어부에 의하여, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스어플리케이션 및 서비스서버의 통신을 수립하기 위한 라우팅정보를 도출하여 상기 사용자단말에 제공하는 라우팅정보제공단계;를 수행하고,
상기 라우팅요청정보는,
상기 서버시스템의 식별정보 및 상기 인증토큰을 포함하고,
상기 라우팅요청정보검증단계는,
상기 라우팅요청정보에 포함된 상기 서버시스템의 식별정보 및 상기 인증토큰을 검증하고, 유효한 것으로 검증된 경우에 상기 라우팅요청정보를 상기 인증제어부로 송신하고,
상기 라우팅정보제공단계는,
상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스서버의 주소정보 및 상기 서비스어플리케이션과 상기 서비스서버의 통신을 중계하는 게이트웨이의 주소정보를 포함하는 라우팅정보를 도출하여 상기 사용자단말에 상기 라우팅정보를 제공하는, 서버시스템.
As a server system for performing communication security method for the user terminal by performing communication with the user terminal in which the agent application is installed,
The server system includes an authentication verification unit and an authentication control unit,
an authentication verification step of verifying, by the authentication verification unit, the authentication information received from the user terminal in which the agent application is installed, and transmitting the validated authentication information to the authentication control unit;
an authentication token providing step of generating, by the authentication control unit, an authentication token based on the authentication information received through the authentication verification step and providing it to the user terminal;
By the authentication verification unit, the routing request information for requesting routing to establish communication between the service application installed in the user terminal and the service server received from the user terminal receiving the authentication token is verified, and routing verified as valid a routing request information verification step of transmitting the request information to the authentication control unit; and
a routing information providing step of deriving, by the authentication control unit, routing information for establishing communication between the service application and the service server based on the routing request information received through the routing request information verification step and providing it to the user terminal; do,
The routing request information is
Including identification information of the server system and the authentication token,
The routing request information verification step,
Verifies the identification information and the authentication token of the server system included in the routing request information, and when it is verified as valid, transmits the routing request information to the authentication control unit,
The routing information providing step,
Based on the routing request information received through the routing request information verification step, routing information including address information of the service server and address information of a gateway that relays communication between the service application and the service server is derived from the user terminal providing the routing information to a server system.
에이전트어플리케이션이 설치된 사용자단말과 통신을 수행하여 사용자단말에 대한 통신 보안방법을 수행하는 서버시스템으로서,
상기 서버시스템은 인증검증부 및 인증제어부를 포함하고,
상기 인증검증부에 의하여, 상기 에이전트어플리케이션이 설치된 사용자단말로부터 수신한 인증정보를 검증하고, 유효한 것으로 검증된 인증정보를 상기 인증제어부로 송신하는 인증검증단계;
상기 인증제어부에 의하여, 상기 인증검증단계를 통해 수신한 인증정보에 기초하여 인증토큰을 생성하여 상기 사용자단말에 제공하는 인증토큰제공단계;
상기 인증검증부에 의하여, 상기 인증토큰을 제공받은 사용자단말로부터 수신한 상기 사용자단말에 설치된 서비스어플리케이션 및 서비스서버의 통신이 수립되기 위한 라우팅을 요청하는 라우팅요청정보를 검증하고, 유효한 것으로 검증된 라우팅요청정보를 상기 인증제어부로 송신하는 라우팅요청정보검증단계; 및
상기 인증제어부에 의하여, 상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스어플리케이션 및 서비스서버의 통신을 수립하기 위한 라우팅정보를 도출하여 상기 사용자단말에 제공하는 라우팅정보제공단계;를 수행하고,
상기 라우팅요청정보는,
상기 서버시스템의 식별정보 및 상기 인증토큰을 포함하고,
상기 라우팅요청정보검증단계는,
상기 라우팅요청정보에 포함된 상기 서버시스템의 식별정보 및 상기 인증토큰을 검증하고, 유효한 것으로 검증된 경우에 상기 라우팅요청정보를 상기 인증제어부로 송신하고,
상기 라우팅정보제공단계는,
상기 라우팅요청정보검증단계를 통해 수신한 라우팅요청정보에 기초하여 상기 서비스서버의 주소정보 및 상기 서비스어플리케이션과 상기 서비스서버의 통신을 중계하는 게이트웨이의 주소정보를 포함하는 라우팅정보를 도출하여 상기 사용자단말에 상기 라우팅정보를 제공하고,
상기 라우팅정보제공단계를 통해 상기 사용자단말에 제공되는 라우팅정보는,
상기 에이전트어플리케이션에서 상기 사용자단말에 설치된 운영체제(Operating System)로 하여금 상기 서비스어플리케이션 및 상기 서비스서버가 상기 게이트웨이를 통해 통신을 수행하도록 상기 운영체제의 커널(kernel)을 제어하도록 하는, 서버시스템.
As a server system for performing communication security method for the user terminal by performing communication with the user terminal in which the agent application is installed,
The server system includes an authentication verification unit and an authentication control unit,
an authentication verification step of verifying, by the authentication verification unit, the authentication information received from the user terminal in which the agent application is installed, and transmitting the validated authentication information to the authentication control unit;
an authentication token providing step of generating, by the authentication control unit, an authentication token based on the authentication information received through the authentication verification step and providing it to the user terminal;
By the authentication verification unit, the routing request information for requesting routing to establish communication between the service application installed in the user terminal and the service server received from the user terminal receiving the authentication token is verified, and routing verified as valid a routing request information verification step of transmitting the request information to the authentication control unit; and
a routing information providing step of deriving, by the authentication control unit, routing information for establishing communication between the service application and the service server based on the routing request information received through the routing request information verification step and providing it to the user terminal; do,
The routing request information is
Including identification information of the server system and the authentication token,
The routing request information verification step,
Verifies the identification information and the authentication token of the server system included in the routing request information, and when it is verified as valid, transmits the routing request information to the authentication control unit,
The routing information providing step,
Based on the routing request information received through the routing request information verification step, routing information including address information of the service server and address information of a gateway relaying communication between the service application and the service server is derived, and the user terminal provide the routing information to
The routing information provided to the user terminal through the routing information providing step is,
In the agent application, an operating system installed in the user terminal controls a kernel of the operating system so that the service application and the service server communicate through the gateway.
KR1020210062246A 2021-05-13 2021-05-13 Server System and Communication Security Method for User Devices Performed in the Server System KR102345866B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020210062246A KR102345866B1 (en) 2021-05-13 2021-05-13 Server System and Communication Security Method for User Devices Performed in the Server System

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020210062246A KR102345866B1 (en) 2021-05-13 2021-05-13 Server System and Communication Security Method for User Devices Performed in the Server System

Publications (1)

Publication Number Publication Date
KR102345866B1 true KR102345866B1 (en) 2022-01-03

Family

ID=79348326

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020210062246A KR102345866B1 (en) 2021-05-13 2021-05-13 Server System and Communication Security Method for User Devices Performed in the Server System

Country Status (1)

Country Link
KR (1) KR102345866B1 (en)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR102482151B1 (en) * 2022-11-08 2022-12-29 한화시스템(주) System and method for transmitting and receiving data based on bridgehead network
KR20230110065A (en) * 2022-01-14 2023-07-21 주식회사 에어큐브 Method for security conformity verification and apparatus thereof

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20150082282A (en) * 2012-11-13 2015-07-15 어드밴스드 마이크로 디바이시즈, 인코포레이티드 Method and device for data flow processing
KR20160138063A (en) * 2014-03-27 2016-12-02 마이크로소프트 테크놀로지 라이센싱, 엘엘씨 Techniques to operate a service with machine generated authentication tokens

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20150082282A (en) * 2012-11-13 2015-07-15 어드밴스드 마이크로 디바이시즈, 인코포레이티드 Method and device for data flow processing
KR20160138063A (en) * 2014-03-27 2016-12-02 마이크로소프트 테크놀로지 라이센싱, 엘엘씨 Techniques to operate a service with machine generated authentication tokens

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20230110065A (en) * 2022-01-14 2023-07-21 주식회사 에어큐브 Method for security conformity verification and apparatus thereof
KR102636628B1 (en) 2022-01-14 2024-02-15 주식회사 에어큐브 Method for security conformity verification and apparatus thereof
KR102482151B1 (en) * 2022-11-08 2022-12-29 한화시스템(주) System and method for transmitting and receiving data based on bridgehead network

Similar Documents

Publication Publication Date Title
US11641361B2 (en) Dynamic access control to network resources using federated full domain logon
JP7457173B2 (en) Internet of Things (IOT) device management
US11695757B2 (en) Fast smart card login
US11120125B2 (en) Configurable internet isolation and security for laptops and similar devices
KR102036758B1 (en) Fast smart card logon and federated full domain logon
JP6222592B2 (en) Mobile application identity verification for mobile application management
EP2936373B1 (en) Trusted container
US10992642B2 (en) Document isolation
US11405378B2 (en) Post-connection client certificate authentication
US11550898B2 (en) Browser application implementing sandbox based internet isolation
US9589130B2 (en) Application trust-listing security service
US10348799B2 (en) Unique device authentication via a browser
KR102345866B1 (en) Server System and Communication Security Method for User Devices Performed in the Server System
KR20230110287A (en) Remote management of hardware security modules
KR102058283B1 (en) Secure Interoperability Framework between diverse IoT Service Platforms and Apparatus
KR102345261B1 (en) Network System and Integrated Security Method for User Terminals Connected to the Internal Network and External Network Performed by the Network System
KR102345265B1 (en) Network System and Network Control Method Performed in the Network System
KR102371181B1 (en) Communication Security Method Performed in the User Devices installed Agent-Application and the Server-System that Communicated with the User Devices
KR102381575B1 (en) Communication Security Method including Optional Anti-Capture Function Performed in the User Devices and the Server-System that Communicated with the User Devices
KR20230081110A (en) Server System and Communication Security Method for User Devices Performed in the Server System
US10412097B1 (en) Method and system for providing distributed authentication
KR102472556B1 (en) Network System and a Method for Blocking Attacks through Lateral Movement between Clients Performed in the Network System
KR102415998B1 (en) Sdp controller and method capable of load balancing of control channels in software-defined perimeter network system

Legal Events

Date Code Title Description
E701 Decision to grant or registration of patent right
GRNT Written decision to grant