KR20110055921A - System of protection for electronic privacy information in on-line and method of protection for the electronic privacy information using the system - Google Patents

System of protection for electronic privacy information in on-line and method of protection for the electronic privacy information using the system Download PDF

Info

Publication number
KR20110055921A
KR20110055921A KR1020090112546A KR20090112546A KR20110055921A KR 20110055921 A KR20110055921 A KR 20110055921A KR 1020090112546 A KR1020090112546 A KR 1020090112546A KR 20090112546 A KR20090112546 A KR 20090112546A KR 20110055921 A KR20110055921 A KR 20110055921A
Authority
KR
South Korea
Prior art keywords
information
personal information
online
privacy
exposure
Prior art date
Application number
KR1020090112546A
Other languages
Korean (ko)
Inventor
천성훈
방세중
강승원
김기홍
Original Assignee
어울림엘시스 주식회사
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 어울림엘시스 주식회사 filed Critical 어울림엘시스 주식회사
Priority to KR1020090112546A priority Critical patent/KR20110055921A/en
Publication of KR20110055921A publication Critical patent/KR20110055921A/en

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/602Providing cryptographic facilities or services
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • G06F21/6218Protecting access to data via a platform, e.g. using keys or access control rules to a system of files or objects, e.g. local or distributed file system or database
    • G06F21/6245Protecting personal data, e.g. for financial or medical purposes
    • G06F21/6263Protecting personal data, e.g. for financial or medical purposes during internet communication, e.g. revealing personal data from cookies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Health & Medical Sciences (AREA)
  • Bioethics (AREA)
  • General Health & Medical Sciences (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Software Systems (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Databases & Information Systems (AREA)
  • Medical Informatics (AREA)
  • Computing Systems (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Storage Device Security (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Abstract

PURPOSE: A personal information protection system and personal information protection method are provided to protect personal information by a secret sharing method so that collected personal information is stored in a distributed server. CONSTITUTION: A monitoring unit(110) checks the policy of filtered information through filtering collected information. A collecting unit(120) collects exposed personal information. A control program is loaded in a control unit(130). The control program is set up by management grade. If the personal information is exposed in an abnormal process, the control unit transfers an exposure condition by the control program.

Description

온라인상의 개인정보 보호 시스템 및 이 시스템을 이용한 개인정보 보호 방법{System of protection for electronic privacy information in on-line and Method of protection for the electronic privacy information using the system}System of protection for electronic privacy information in on-line and Method of protection for the electronic privacy information using the system}

본 발명은 온라인상에서 각종 정보를 보호해 주는 시스템 및 이 시스템을 이용하여 각종 개인정보를 보호해주는 방법에 관한 것이다.The present invention relates to a system for protecting various information online and a method for protecting various personal information using the system.

즉 웹(web) 기반하에 이루어지는 서버(server), 웹사이트(web site), 게시판, 문서(document), 데이터베이스(DB), 이메일(E-mail) 또는 에프티피(FTP : File Transfer Protocol)와 같은 온라인상의 활동으로 인하여 존재하는 개인정보, 즉 명의, 인적사항, 금융정보, 신용정보, 법적정보 또는 의료정보와 같은 정보가 허락없이 유출되지 않도록 보호하고 해당정보의 소유자 및 대리인에게 관련 정보의 점검이력 및 통계정보를 제공해 주는 시스템 및 이 시스템을 이용하여 정보를 보호/관리해 줌으로써 웹사이트의 개인정보보호 준수 상태와 그 수준 정도를 제공하는 방법에 관한 것이다.In other words, such as server, web site, bulletin board, document, database, database, e-mail, or FTP Protects personal information, such as name, personal information, financial information, credit information, legal information, or medical information, from being leaked due to online activities without permission, and checks the related information to the owners and agents of the information. And a system for providing statistical information and a method for providing a privacy compliance status and a degree of privacy of a website by protecting / managing information using the system.

정보의 공유와 공개를 바탕으로 하는 인터넷, 통신과 같은 개방형 온라인을 이용하는 활동이 급격하게 증가하면서 이를 악용하여 반대급부를 취하는 침해사고가 급격히 증가하고 있다. 이로 인하여 공개를 원하지 않는 정보들이 유출되어 개인, 기업 및 기관은 경제적 손실, 기업 또는 기관의 이미지 손실, 불신감 및 불안감의 팽배 그리고 피해복구를 위하여 소요되는 시간과 금전의 투자 등 유무형적인 손실이 증가하고 있다. As the number of activities using open online such as the Internet and communication based on the sharing and disclosure of information is increasing rapidly, the incidence of infringement that takes advantage of it is rapidly increasing. This results in the leakage of information that you do not want to disclose, increasing the intangible losses of individuals, companies and institutions, including economic losses, loss of corporate or institutional image, overwhelming distrust and anxiety, and time and money investments to recover from. have.

온라인에서는 이러한 정보의 유출방지 및 오남용을 방지하는 것이 국가적으로나 기업적으로나 개인적으로나 최선의 문제가 된 것은 이미 오래전의 일이 되었으며, 가장 관심을 가지는 주제가 되었다.It is a long time ago, and the prevention of misuse and misuse of this information has become a national and corporate and personal best problem.

이러한 각종 침해사고를 방지하기 위하여 일반적으로 각 침해유형에 따라 이를 방지하는 (안티바이러스(anti virus), 안티피싱(anti phishing), 필터링(filtering) 또는 모니터링(monitoring) 등과 같은 각종 보안프로그램 또는 솔루션 들이 이용되고 있다.In order to prevent such infringement incidents, various security programs or solutions such as anti-virus, anti-phishing, filtering, or monitoring are generally used to prevent each infringement. It is used.

그러나 하나의 침해유형에 대하여 대응하도록 되어 있는 종래의 보안프로그램이나 솔루션은 지속적인 모니터링이 되고 있지 않고 그에 따른 이력관리가 부족하고 또한 하나의 대상에 대하여 대응하고 있어 종합적인 분석과 탐지 능력이 부족하여 하루가 다르게 변화하고 있는 각종 개인정보 침해에 대응하기는 역부족이어서 정보의 유출 또는 오남용을 원활하게 대응하기가 점점 어려워지고 있다.However, conventional security programs or solutions that are designed to respond to one type of infringement are not continuously monitored, and there is a lack of traceability and also one object. It is not enough to cope with various kinds of infringement of personal information that are changing differently, and it is increasingly difficult to cope with the leakage or misuse of information.

본 발명은 지속적인 정보보호 수준의 점검과 모니터링을 통한 정보의 안전한 관리 및 침해대응 수준향상을 이룰 수 있도록 하며, 생성한 정보점검의 이력관리 및 분석/탐지정보를 보안관리자 및 개인정보 당사자 또는 그 대리인에게 통보하고, P3P(Platform for Privacy Preference Project)규격과 개인정보보호관련 법률 및 규칙이 제대로 지켜지고 있는지 확인하고, 종래의 솔루션과 연동될 수 있도록 하는 전방위적인 정보보호 솔루션을 제공하여 종래의 보안프로그램 또는 솔루션에 존재하는 문제점들을 해결하고 개인정보보호의 위험평가 및 추이통계 방법을 개인정보보호 관점에서 제공함으로써 개인과 기업/기관에서 주로 사용하는 웹사이트에 대한 정보보호 준수 상태와 그 수준 정도를 서비스하는 온라인상의 개인정보 보호 시스템 및 방법을 제공하는 것을 과제로 한다.The present invention enables to achieve safe management of information and improvement of countermeasures through continuous inspection and monitoring of the information protection level, and the security manager and personal information party or its agent for the history management and analysis / detection information of the generated information check. The conventional security program by providing a full range of information protection solutions to notify the client, verify that the Platform for Privacy Preference Project (P3P) standards and privacy laws and rules are properly observed, and to be able to interoperate with the existing solutions. Or provide information on risk assessment and trend statistics of personal information protection from the perspective of privacy to provide information security compliance status and level of information protection for websites mainly used by individuals and companies / institutions. To provide online privacy systems and methods Be a challenge.

또한, 본 발명은 민감한 개인정보를 변형하여 나누어 저장하고, 이용할 수 있도록 하며, 만일 분산저장 서버에 침해사고가 발생하는 경우 유출된 데이터로부터 민감한 개인정보를 추출하거나 유추할 수 없도록 하고 정당한 사용자에 의해서는 복원이 용이하도록 하는 온라인상의 개인정보 보호 시스템 및 방법을 제공하는 것을 과제로 한다.In addition, the present invention is to modify and store sensitive personal information to be divided and stored, and to use, and if a breach occurs in a distributed storage server, so as not to extract or infer sensitive personal information from the leaked data and by a legitimate user It is an object of the present invention to provide an online privacy protection system and method for facilitating restoration.

또한, 본 발명은 수집된 개인정보를 분산 저장하고 이용할 때 비밀공유 기법 을 적용하여 개인정보를 보호할 수 있도록 하는 온라인상의 개인정보 보호 시스템 및 방법을 제공하는 것을 과제로 한다.In addition, an object of the present invention is to provide an online personal information protection system and method for protecting personal information by applying a secret sharing technique when distributed storage and use of collected personal information.

즉, 본 발명은 일반 텍스트 파일 등의 형태로 분산저장 서버에 저장된 민감한 개인정보가 오남용 및 도용되어 사용되거나 부분적으로 노출되더라도 추론공격 등을 통해 신용정보 또는 의료정보와 같은 민감한 개인정보로 변하여 심각한 프라이버시 침해 가능성이 있는 것을 미연에 방지할 수 있도록 하고자 하는 것으로, 분산 파일/DB 시스템의 분산구조를 이용하여 민감한 정보를 변형하여 나누어 저장함으로써 해당정보를 보호할 수 있도록 한다.That is, the present invention, even if sensitive personal information stored in the distributed storage server in the form of a plain text file is misused and stolen used or partially exposed, it is converted into sensitive personal information such as credit information or medical information through inference attack and serious privacy. In order to prevent the possibility of infringement in advance, the sensitive information is modified and stored using the distributed structure of distributed file / DB system to protect the relevant information.

상기와 같은 목적을 달성하기 위한 본 발명의 일 실시예는, 사용자가 온라인 상으로 임의의 서비스를 제공받기 위해 입력한 개인정보를 임의의 저장수단에 저장시켜 관리하고, 노출되지 않도록 보호하는 개인정보 모니터링 시스템에 있어서, 온라인을 통해 송수신되는 정보들을 수집하고, 수집된 정보들에 대해 미리 설정되어 있는 정보들이 포함되어 있는지를 판단하여 필터링하며, 필터링된 정보에 대해 정책(프레임)을 점검하는 모니터링수단; 온라인을 통해 노출되는 개인정보를 수집하여 상기 모니터링 수단으로 전송하는 수집수단; 및 관리등급별로 서로 다른 등급으로 설정되어 있는 제어프로그램이 탑재되어 있어, 상기 모니터링 수단에 의해 개인정보가 비정상적인 절차에 의해 노출되면 상기 제어프로그램에 의해 노출상태를 알려주는 제어수단;으로 이루어진 것을 특징으로 한다.One embodiment of the present invention for achieving the above object, the user stores the personal information entered to receive any service on-line in any storage means to manage the personal information, and protects from being exposed A monitoring system comprising: monitoring means for collecting information transmitted / received online, determining and filtering whether predetermined information is included in the collected information, and checking a policy (frame) for the filtered information ; Collecting means for collecting the personal information exposed through the online and transmitting to the monitoring means; And a control program set to different levels for each management level, wherein the control means notifies the exposure state by the control program when personal information is exposed by an abnormal procedure by the monitoring means. do.

상기 개인정보 모니터링 및 보호 시스템은, 상기 수집수단에 의해 수집된 정보를 비밀공유기법을 이용하여 분산시키고, 분산된 정보를 임의의 저장수단에 각각 저장되도록 하는 개인정보 분산수단;을 더 포함하는 것을 특징으로 한다.The personal information monitoring and protection system may further include personal information distributing means for distributing the information collected by the collecting means by using a secret sharing technique and storing the distributed information in any storage means. It features.

상기 개인정보 모니터링 및 보호 시스템은, 상기 개인정보 분산수단에 의해 분산 저장된 개인정보에 대해 그 일부를 수집하여 복원하는 개인정보 복원수단;을 더 포함하는 것을 특징으로 한다.The personal information monitoring and protection system further includes personal information restoration means for collecting and restoring a part of personal information distributed and stored by the personal information distribution means.

상기 모니터링수단은, 웹사이트, 서버, 게시판, 정보 게시 서버 중 적어도 하나의 정보제공수단을 통해 공급되는 정보에 대해 미리 설정된 조건에 따라 필터링을 수행하고, 필터링된 정보에 대하여 개인정보 보호 수준을 설정할 수 있도록 하고, 개인정보보호 관련 법률 및 규칙 프레임을 점검하고, 개인정보 보호 정책, 개인정보보호 관련 법률 및 규칙에 부합하는 정책을 생성시켜 관리하고, 상기 개인정보의 노출 및 위험도를 점검하고, 위험도 추이 통계 값을 산출하며, 상기 정보제공수단들에 대해 정책위반 여부를 판단하며, 수집된 데이터를 분류하여 저장하기 위한 통합DB 및 저장수단을 구비하고 있는 것을 특징으로 한다.The monitoring means performs filtering on information supplied through at least one information providing means of a website, a server, a bulletin board, and an information posting server, and sets a privacy level of the filtered information. Check the privacy laws and rules frame, create and manage policies that comply with privacy policies, privacy laws and rules, check the exposure and risk of personal information, and It is characterized in that it comprises an integrated DB and storage means for calculating the trend statistics value, determine whether the policy violations for the information providing means, classify and store the collected data.

상기 수집수단은, 온라인을 통해 제공되는 정보들을 수집하고, 수집된 정보들의 정보 패턴을 검색하며, 검색된 정보 패턴별로 분류하여 저장되도록 하는 리트 리벌 에이전트부; 온라인을 통해 제공되는 정보 정책 자료를 추출하고, 추출된 정보 정책 자료를 분석하는 프레임 에이전트부; 및 웹스캐너 및 ESM(통합보안관리시스템)으로부터 정보 관련 데이터를 수신하는 링크 에이전트부;로 구성된 것을 특징으로 한다.The collecting means may include: a real interval agent unit configured to collect information provided online, search for information patterns of the collected information, and classify and store the retrieved information patterns; A frame agent unit for extracting information policy data provided online and analyzing the extracted information policy data; And a link agent unit for receiving information-related data from a web scanner and an integrated security management system (ESM).

상기 수집수단은, 웹사이트 사용자의 단말기로 설문용 웹페이지를 제공하고, 상기 설문용 웹페이지를 통해 입력되는 설문정보를 이용하여 해당 웹사이트를 평가하는 웹사이트 평가 페이지부; 및 이미지화된 문자 정보를 검색하고, 이미지화된 문자 정보를 문자 데이터로 변환하여 분류하는 이미지 변환부;를 더 포함하는 것을 특징으로 한다.The collection means may include: a website evaluation page unit for providing a survey web page to a terminal of a website user, and evaluating the corresponding website using the survey information input through the survey web page; And an image conversion unit for searching the imaged character information, converting the imaged character information into character data, and classifying the imaged character information.

상기 제어수단은, 사용자 단말기로 개인정보의 모니터링 결과를 제공하는 대시보드; 웹서비스 및 클라이언트 서버를 제공하는 유저인터페이스부; 웹사이트를 선택하고, 선택된 웹사이트를 점검하며, 정보 노출 페이지를 실시간을 점검하며, 업종별 P3P 정보보호정책 템플릿을 제공하는 점검부; 및 개인정보 노출에 대한 통계정보를 상기 대시보드를 통해 제공하고, 개인정보 노출지도 및 위반내용을 상기 대시보드를 통해 제공하는 보고부;로 구성된 것을 특징으로 한다.The control means, the dashboard for providing a monitoring result of personal information to the user terminal; A user interface unit providing a web service and a client server; A checker that selects a website, checks the selected website, checks the information exposure page in real time, and provides a P3P information protection policy template for each industry; And a reporting unit which provides statistical information on personal information exposure through the dashboard and provides personal information exposure maps and violations through the dashboard.

상기 수집수단의 리트리벌 에이전트부는 대상 웹 사이트의 정보 노출을 실시간으로 자동 점검하고, 특정 D/B에 저장된 정보의 노출을 실시간을 자동 점검하며, 파일 유형에 대한 노출을 검출하고, 정보의 패턴 및 기능을 업데이트하는 것을 특징으로 한다The retrieval agent of the collecting means automatically checks the exposure of the information of the target web site in real time, automatically checks the exposure of the information stored in the specific D / B in real time, detects the exposure to the file type, and pattern of the information. And updating the function.

상기 파일유형은, html, pdf, excel(xls, xml, csv), word(doc, xml, mht, dot, rtf, txt), ppt, hwp, 및 zip 중 어느 하나의 확장자를 가지는 파일인 것이 바람직하다.The file type is preferably a file having one of html, pdf, excel (xls, xml, csv), word (doc, xml, mht, dot, rtf, txt), ppt, hwp, and zip. Do.

상기 수집수단의 프레임 에이전트부는, W3C의 P3P를 점검하고, 국내법적 의무 고지사항을 점검하며, 등록요청 P3P 정책에 대한 유효성 및 관련 법규 만족 여부를 검증하는 것을 특징으로 한다.The frame agent of the collection means, the P3P of the W3C checks the domestic legal notices, characterized in that the validity of the registration request P3P policy and verify whether the relevant laws and regulations are satisfied.

상기 수집수단의 링크 에이전트부는, 웹 사이트의 점검 툴을 통한 사이트 이상 유무 정보를 수신하며, 웹 스캐너의 점검 결과 정보를 수신하며, ESM(통합보안관리시스템)으로부터 보안 이벤트를 수신하는 것을 특징으로 한다.The link agent unit of the collecting means receives the site abnormality information through the inspection tool of the web site, receives the inspection result information of the web scanner, and receives a security event from an integrated security management system (ESM). .

상기 웹페이지 평가 페이지부는, 웹사이트 사용자가 직접 웹페이지 안정도, 위험도, 성인사이트 여부에 대하여 점수 또는 항목을 선택하여 평가할 수 있도록 서비스하는 것을 특징으로 한다.The web page evaluation page unit is characterized in that the service allows the user of the website to directly evaluate the score or items on the web page stability, risk, adult site.

상기 이미지 변환부는, 이미지화되어 있는 문서정보를 텍스트로 변환하여 문 자로서 판독할 수 있도록 하는 것을 특징으로 한다.The image converting unit converts the documented image information into text so as to be read as a character.

상기 제어수단은, 모니터링 결과 정보의 요약정보 및 P3P와 관련된 법규 모니터링 결과를 보고하며, 한 페이지 내 다수 정보 검출 및 확인을 자동 업데이트하고, 정보 노출 페이지를 저장(snap-shot)하여 관리할 수 있도록 하며, 유형별 통계 분석기능, 검사 및 결과 이력을 기록하고, 조회할 수 있도록 하며, 일정한 형태의 보고서 형태로 출력되도록 하며, 모니터링 관리 페이지를 보고서 형태로 출력하고, 통계분석결과 및 로그 기록 정보를 보고서 형태로 출력하는 출력수단을 더 포함하는 것을 특징으로 한다.The control means may report summary information of monitoring result information and legal monitoring results related to P3P, automatically update detection and confirmation of multiple information in one page, and store and manage information exposure pages. It records and analyzes statistical analysis function, inspection and result history by type, makes it possible to display, outputs in a certain form of report, outputs monitoring management page in report form, and reports statistical analysis result and log record information. Characterized in that it further comprises an output means for output in the form.

상기 개인정보 모니터링 및 보호 시스템은, 개인정보 노출을 모니터링할 수 있는 외부장치를 확장할 수 있도록 서비스하는 익스텐션 어댑터를 더 포함하는 것을 특징으로 한다.The personal information monitoring and protection system may further include an extension adapter that serves to expand an external device capable of monitoring personal information exposure.

상기 익스텐션 어댑터는, 기존 레거시 시스템이 제공하는 기능을 추가 제공하고, 개인 종합관리서비스 솔루션과 연동하여 관제서비스를 제공할 수 있으며, XML(Extensible Markup Language) 형태의 데이터 송수신 및 비동기식 통신을 지원하고, 다른 기종의 D/B를 지원하는 수단을 구비한 것을 특징으로 한다.The extension adapter may provide additional functions provided by the legacy system, provide a control service by interworking with a personal comprehensive management service solution, support data transmission / reception and asynchronous communication in the form of XML (Extensible Markup Language), Characterized in that it comprises a means for supporting other models of D / B.

상기 수집수단이 수집하는 정보는, 동산정보, 교육 또는 훈련정보, 소득정 보, 부동산정보, 병역정보, 인적사항정보, 가족정보, 수익정보, 신용정보, 고용정보, 법적정보, 의료정보, 습관 또는 취미정보이며, 정보보호 프레임 점검은, P3P 프레임워크에 대한 동작의 적정성여부, 정보통신망법의 개인정보취급방침 고지의무를 준수하는지 여부, 개인정보보보정책에 대한 점검 또는 반영이 적정한지 여부, 정책 참조의 적적성 여부, 법률상의 개인 정보보호 의무 사항을 위반하는지 여부를 점검하고, 취약점 노출 점검은, 웹서버, 웹사이트 상의 취약점 또는 웹페이지의 변조 여부를 점검하며, 자산가치에 대해서는 개인정보의 가치, 개인정보 취급 시스템의 가치, 개인정보 취급 서비스의 가치에 대한 정도 및 영향을 평가하며, 정보의 관리현황 및 위험도 등을 평가하고, 개인 및 기관 또는 기업이 이용하는 웹사이트의 정보보호 준수 현황 및 수준 정도를 판단하는 수단을 구비한 것을 특징으로 한다.Information collected by the collection means, personal property information, education or training information, income information, real estate information, military service information, personal information information, family information, revenue information, credit information, employment information, legal information, medical information, habits Or hobby information, and the information security frame check includes: adequacy of the operation of the P3P framework, compliance with the obligations to notify the privacy policy of the Information and Communications Network Act, whether the inspection or reflection of the privacy policy is appropriate, and policies Checks for adequacy of references and violations of legal privacy obligations. Vulnerability exposure checks for vulnerabilities on web servers, websites, or tampering with web pages. Evaluate the degree and impact of value, value of personal information handling system, value of personal information handling service, information management status and risk Characterized in that the evaluation and provided the means for individuals and institutions or organizations judged the degree of information security compliance status, and level of use of the website.

상기 개인정보 분산수단은, 분산된 개인정보를 N개의 데이터노드 서버에 저장시키고, 상기 N개의 데이터노드서버에 분할된 정보는 네임노드 서버에 메타데이터 형태로 암호화되어 저장, 관리되는 것을 특징으로 한다.The personal information distributing means stores the distributed personal information in N data node servers, and the information divided in the N data node servers is encrypted and stored and managed in the form of metadata in the name node server. .

상기 개인정보 분산수단은, 상기 데이터 노드의 수가 큰 경우 데이터노드 서버 하나에 분할 변형된 개인정보를 하나씩 분산 저장/복구(이용)를 하고 이런 상관관계를 지원하는 물리적으로 분리된 서버로 구성된 분산 파일/DB 시스템 구조를 가지는 것을 특징으로 한다. 즉, 분할된 개인정보는 비밀공유기법을 통해 변현된 여 러 개의 임의의 값들로 되고 이를 전체 데이터노드 서버의 부분집합인 서브그룹에 포함되어 있는 서버 각각에 하나씩 분산 저장/복구 된다. 나머지 분할된 개인정보도 동일한 방법으로 분산 저장/복구 된다.The personal information distributing means is a distributed file consisting of physically separated servers that store and recover (use) partitioned and modified personal information one by one in the data node server when the number of data nodes is large. It has a / DB system structure. That is, the divided personal information is made up of several random values which are transformed through the secret sharing technique and distributed and stored / restored one by one for each server included in a subgroup which is a subset of the entire data node server. The remaining divided personal information is also distributed and stored in the same way.

상기 개인정보 분산수단은, 상기 데이터 노드의 수가 작은 경우 데이터노드 서버 하나에 서로 다른 분할 변형된 개인정보 여러 개를 분산 저장/복구(이용)를 하고 이런 상관관계를 지원하는 물리적으로 분리된 서버와 논리적으로 연결된 분산 파일/DB 시스템 구조를 가지는 것을 특징으로 한다. 즉, 분할된 개인정보는 비밀공유기법을 통해 변현된 여러 개의 임의의 값들로 되고 이를 전체 데이터노드 서버의 부분집합인 서브그룹들 간에 포함되어 있는 서버 각각에 하나씩 분산 저장/복구 된다. 나머지 분할된 개인정보도 동일한 방법으로 분산 저장/복구 된다.The personal information distributing means may include: a physically separated server configured to distribute and store / restore several differently divided personal information in one data node server when the number of data nodes is small, and to support such correlation. It has a distributed file / DB system structure logically connected. In other words, the divided personal information is composed of several random values that are transformed through a secret sharing technique and distributed and stored / restored one by one for each server included among subgroups that are a subset of the entire data node server. The remaining divided personal information is also distributed and stored in the same way.

상기 개인정보 분산수단은, 온라인을 통해 수집된 텍스트에 대해서 파싱 후 텍스트에 포함된 개인정보를 수집하고, 바이너리 파일에 대해서는 개인정보가 포함된 바이너리 영역을 지정하고, 개인정보의 포함여부를 검색하기 위하여 퍼징 기법을 이용하여 수집된 바이너리 파일을 비교하며, 퍼징 기법으로 비교된 바이너리 파일에서 개인정보가 포함된 바이너리 영역이 포함되어 있을 경우 해당 바이너리 파일을 수집한다.The personal information distributing means collects personal information included in the text after parsing the collected text online, specifies a binary area including personal information in a binary file, and searches for the inclusion of personal information. For comparison, binary files collected using fuzzing technique are compared, and binary files including personal information are collected from binary files compared by fuzzing technique.

상기 모니터링 수단은, 특정 개인정보 중 아이덴티(identity)를 나타내는 정 보가 다수의 임의 사이트에서 수집된 개인정보에 포함되어 있는지의 여부를 검사하고, 일치하는 정보를 프로파일링하여 사용자 단말기로 제공하는 것을 특징으로 한다.The monitoring means checks whether information indicating an identity among specific personal information is included in personal information collected at a plurality of arbitrary sites, and provides the user terminal by profiling matching information. It is done.

또한, 본 발명의 다른 실시예는 본 발명의 시스템을 이용하여 정보를 보호하는 방법은, 상기 수집수단은, 웹게시판, 웹사이트, 웹서버, 데이터베이스, 보안 시스템(레거시 시스템), 이메일(E-mail) 또는 에프티피(FTP)서버로부터 데이터 또는 문서를 수집하는 제1단계; 상기 제1단계에서 수집된 메시지, 데이터 또는 문서를 상기 모니터링 수단에서 분류하여 모니터링, 필터링 및 P3P 정보보호 정책과 개인정보보호 관련 법률 및 규칙을 준수하는 여부를 확인하고, 상기 제어수단에서 정보보호에 대한 점검 및 분석을 수행하도록 하고, 수집된 데이터 및 문서 그리고 분석완료된 메시지, 데이터 및 문서에 대하여 별도의 데이터베이스를 생성하는 제2단계; 및 상기 제2단계에서 점검 및 분석된 데이터를 상기 제어수단에서 대시보드를 통해 사용자 단말기 또는 관리자 단말기에게 실시간 또는 정기적으로 보고하는 제3단계;로 이루어진 것을 특징으로 한다.In addition, another embodiment of the present invention is a method for protecting information by using the system of the present invention, the collecting means is a web board, website, web server, database, security system (legacy system), email (E- a first step of collecting data or documents from a mail or FTP server; The message, data or document collected in the first step may be classified in the monitoring means to check whether the monitoring, filtering and P3P information protection policy and the laws and regulations related to privacy are complied with. A second step of performing a check and analysis on the data and generating a separate database for the collected data and documents and the analyzed messages, data and documents; And a third step of reporting the data checked and analyzed in the second step to the user terminal or the manager terminal through the dashboard in real time or periodically.

상기 제2단계에서, 위험하거나 정보가 유출될 우려가 있는 경우에는 통신을 차단하는 단계를 추가한 것을 특징으로 한다.In the second step, it is characterized in that the step of blocking the communication in case of danger or information leakage.

..

상기 제3단계에서, 긴급상황 발생 시에는 단문자송신(SMS) 또는 이메일로 상 황을 알려주는 단계를 추가한 것을 특징으로 한다.In the third step, when the emergency occurs, it is characterized in that the step of notifying the situation by SMS or email.

상기 제3단계에서, 실시간 또는 정기보고의 유형이 x축에 통합 종합위험도와 y축에는 취약점 노출도를 변수로서 나타내고, 위험의 노출정도에 따라 그린(Green), 옐로우(노란색), 마젠타(심홍색) 및 레드(빨간색)로 구분하여 노출정도를 표기하여 위험을 정도를 나타내는 노출위험도 그래프인 것을 특징으로 한다.In the third step, the type of real-time or periodic report shows the integrated risk on the x-axis and the vulnerability exposure on the y-axis as variables, and green, yellow, and magenta (magenta) depending on the degree of risk exposure. ) Is a exposure risk graph indicating the degree of risk by marking the exposure degree divided into red and red (red).

본 발명은 상기 x축의 통합 종합위험도(Rk)와 취약점 노출도(V(Ep))는 아래의 식에서 구할 수 있는 것을 특징으로 하는 온라인상의 개인정보 보호 방법.The present invention is an integrated privacy risk (Rk) and vulnerability exposure (V (Ep)) of the x-axis can be obtained from the following equation online personal information protection method.

Figure 112009071369694-PAT00001
Figure 112009071369694-PAT00001

여기서

Figure 112009071369694-PAT00002
는 통합가중치이고,
Figure 112009071369694-PAT00003
는 단위위험도이고,here
Figure 112009071369694-PAT00002
Is the integration weight,
Figure 112009071369694-PAT00003
Is the unit risk,

Figure 112009071369694-PAT00004
Figure 112009071369694-PAT00004

Figure 112009071369694-PAT00005
Figure 112009071369694-PAT00006
사이트에 대한 취약점 항목이고,
Figure 112009071369694-PAT00005
Is
Figure 112009071369694-PAT00006
Vulnerability entries for your site,

Figure 112009071369694-PAT00007
Figure 112009071369694-PAT00008
사이트에 대한 취약점
Figure 112009071369694-PAT00009
항목의 가중치이다.
Figure 112009071369694-PAT00007
Is
Figure 112009071369694-PAT00008
Vulnerability to Site
Figure 112009071369694-PAT00009
The weight of the item.

상기와 같이 구성된 본 발명은 검사대상 서버에 부하를 주지않고 기 설치된 솔루션과도 잘 어우러지고, 다른 기능을 확장함에 있어서도 무리없이 기능확장이 가능하고, 각종의 침해유형에 원활하면서도 유연하게 대응할 수 있으며, 지속적인 모니터링과 이력관리가 가능하여 침해에 대한 종합적인 분석과 탐지가 가능한 효과가 있고, 정보의 유출 및 오남용을 미연에 방지할 수 있으며, 이로 인하여 유무형적인 경제적 손실을 유효하게 막을 수 있고, 기업 또는 기관은 좋은 이미지를 유지할 수 있으며, 정보유출에 대한 불신감 및 불안감을 잠재울 수 있는 현저한 효과가 있다.The present invention configured as described above is well suited to the existing solution without load on the server to be inspected, the function can be easily expanded even when expanding other functions, and can smoothly and flexibly respond to various infringement types. In addition, it is possible to continuously monitor and trace the history, so that comprehensive analysis and detection of infringement is possible, and information leakage and misuse can be prevented in advance, thereby effectively preventing tangible and economic loss, Or institutions can maintain a good image and have a remarkable effect that can silence the distrust and anxiety of information leakage.

또한, 본 발명은 민감한 개인정보를 변형하여 나누어 저장하고, 이용할 수 있도록 하며, 만일 분산저장 서버에 침해사고가 발생하는 경우 유출된 데이터로부터 민감한 개인정보를 추출하거나 유추할 수 없도록 하고 정당한 사용자만 복원이 용이하도록 하는 효과가 있다.In addition, the present invention is to modify and store sensitive personal information to be divided and stored, and to use, and if a breach occurs in a distributed storage server, so that sensitive personal information can not be extracted or inferred from the leaked data and only legitimate users are restored. There is an effect to facilitate this.

또한, 본 발명은 수집된 개인정보를 분산 저장하고 이용할 때 비밀공유 기법을 적용하여 개인정보를 보호할 수 있도록 하는 효과가 있다. In addition, the present invention has the effect of protecting the personal information by applying a secret sharing technique when distributed storage and use of the collected personal information.

즉, 본 발명은 일반 텍스트 파일 등의 형태로 분산저장 서버에 저장된 민감한 개인정보가 오남용 및 도용되어 사용되거나 부분적으로 노출되더라도 추론공격 등을 통해 신용정보 또는 의료정보와 같은 민감한 개인정보로 변하여 심각한 프라이버시 침해 가능성이 있는 것을 미연에 방지할 수 있도록 한다.That is, the present invention, even if sensitive personal information stored in the distributed storage server in the form of a plain text file is misused and stolen used or partially exposed, it is converted into sensitive personal information such as credit information or medical information through inference attack and serious privacy. Make sure that there is no possibility of infringement.

본 발명은 분산 파일/DB 시스템의 구조적 특징을 이용하여 민감한 개인정보 가 일부 또는 전체가 유출되었을 때 발생하는 각종 위협으로부터 안전한 저장과 이용할 수 있도록 하는 효과가 있다.The present invention has the effect of using the structural features of the distributed file / DB system to secure storage and use from various threats that occur when some or all sensitive personal information is leaked.

본 발명은 데이터노드(Datanode) 서버 개수와 개인정보 분산 저장/복구(이용)의 상관관계로부터 최적의 효율을 갖는 분산 파일/DB 시스템 구조를 점검할 수 있도록 하는 효과가 있다.The present invention has an effect of checking a distributed file / DB system structure having an optimal efficiency from the correlation between the number of Datanode servers and the distributed storage / recovery of personal information.

본 발명은 데이트노드(Datanode) 수가 N 개일 때, 부분집합 개수 n, 부분집합을 구성하는 물리적, 논리적 서버 개수 m에 대해 n>m을 선택하면 기존 모델보다 저장공간을 최대로 절약시킬 수 있고, 분산저장/수정 횟수가 최소화 되도록 하는 효과가 있다.According to the present invention, when the number of data nodes is N, when n> m is selected for the number of subsets n and the number of physical and logical servers constituting the subset, the storage space can be saved more than the existing model. It is effective to minimize the number of distributed storage / modification.

이하에서는 발명의 실시를 위한 구체적인 내용을 첨부한 도면을 참고로 상세하게 설명한다.Hereinafter, with reference to the accompanying drawings, the specific content for the practice of the invention will be described in detail.

도 1에 도시한 바와 같이 본 발명의 정보보호 시스템(100)은 인터넷 또는 인트라넷(10) 등의 온라인으로 연결되어 있으며, 정보보호시스템(100)은 메인시스템으로서 사용자가 온라인 상으로 임의의 서비스를 제공받기 위해 입력한 개인정보를 임의의 저장수단에 저장시켜 관리하고, 불법적으로 노출되지 않도록 보호하는 기능 을 포함하고 있다. As shown in FIG. 1, the information protection system 100 of the present invention is connected online, such as the Internet or an intranet 10, and the information protection system 100 is a main system that allows a user to access any service online. Personal information stored in order to be provided is stored in any storage means for management, and protects against illegal exposure.

정보보호시스템(100)은 도 1에 도시된 바와 같이 온라인을 통해 송수신되는 정보들을 수집하고, 수집된 정보들에 대해 미리 설정되어 있는 정보들이 포함되어 있는지를 판단하여 필터링하며, 필터링된 정보에 대해 정책(프레임)을 점검하는 모니터링수단(110)과, 온라인을 통해 노출되는 개인정보를 수집하여 상기 모니터링 수단(110)으로 전송하는 수집수단(120)과, 관리등급별로 서로 다른 등급으로 설정되어 있는 제어프로그램이 탑재되어 있으며, 상기 모니터링 수단(110)에 의해 개인정보가 비정상적인 절차에 의해 노출되면 상기 제어프로그램에 의해 노출상태를 알려주는 제어수단(130)과, 개인정보 노출을 모니터링할 수 있는 외부장치를 확장할 수 있도록 서비스하는 익스텐션 어댑터(140)와, 상기 수집수단(120)에 의해 수집된 정보를 비밀공유기법을 이용하여 분산시키고, 분산된 정보를 임의의 저장수단에 각각 저장되도록 하는 개인정보 분산수단과, 상기 개인정보 분산수단에 의해 분산 저장된 개인정보에 대해 그 일부를 수집하여 복원하는 개인정보 복원수단으로 구성된다.As shown in FIG. 1, the information protection system 100 collects information transmitted and received through online, determines and filters whether predetermined information is included in the collected information, and filters the filtered information. The monitoring means 110 for checking a policy (frame), the collecting means 120 for collecting the personal information exposed through the online and transmitting to the monitoring means 110 and the management level is set to different grades The control program is mounted, and if the personal information is exposed by an abnormal procedure by the monitoring means 110, the control means 130 for notifying the exposure state by the control program, and the external to monitor the exposure of personal information The extension adapter 140, which serves to expand the device, and secret sharing techniques for the information collected by the collecting means 120. Personal information distributing means for distributing and distributing the distributed information, and storing the distributed information in an arbitrary storage means, and personal information restoring means for collecting and restoring a part of the personal information distributed and stored by the personal information distributing means. .

이때, F/W, IPS 등과 같은 정보보호 시스템(100)은 익스텐션 어댑터(extension adapter)의 연동기능을 통한 HTTP, SSL, TELNET, FTP 등의 인터넷 통신 프로토콜을 이용하여 통신을 수행한다.At this time, the information protection system 100 such as F / W, IPS, etc. performs communication using Internet communication protocols such as HTTP, SSL, TELNET, FTP, etc. through an interworking function of extension adapters.

여기서, 모니터링수단(110)은 컴포우저(Composer)이고, 수집수단(120)은 프로브이며, 제어수단(130)은 컨트롤 박스(Control Box)이며, 이하 본문에서는 구체적인 명칭인 컴포우저, 프로브 및 컨트롤 박스로 칭하기로 한다.Herein, the monitoring means 110 is a composer, the collecting means 120 is a probe, the control means 130 is a control box, and in the following text, a specific name composer, probe and control It will be called a box.

상기 컴포우저(110)는 웹사이트, 서버, 게시판, 정보 게시 서버 중 적어도 하나의 정보제공수단을 통해 공급되는 정보에 대해 미리 설정된 조건에 따라 필터링을 수행하고, 필터링된 정보에 대하여 개인정보 보호 수준을 설정할 수 있도록 하고, 개인정보보호 관련 법률 및 규칙 프레임을 점검하고, 개인정보 보호 정책, 개인정보보호 관련 법률 및 규칙에 부합하는 정책을 생성시켜 관리하고, 상기 개인정보의 노출 및 위험도를 점검하고, 위험도 추이 통계 값을 산출하며, 상기 정보제공수단들에 대해 정책위반 여부를 판단하며, 수집된 데이터를 분류하여 저장하기 위한 통합DB 및 저장수단을 구비하고 있다.The composer 110 performs filtering according to a preset condition on information supplied through at least one information providing means of a website, a server, a bulletin board, and an information posting server, and a privacy level of the filtered information. To check the privacy laws and rules frame, create and manage privacy policies, policies that comply with privacy laws and rules, and check the exposure and risk of personal information. In addition, it is provided with an integrated DB and storage means for calculating the risk trend statistics, determining whether the information is violating the policy, and classifies and stores the collected data.

즉, 컴포우저(110)는 W3C의 P3P의 개인정보보호 규격의 표준 정책을 데이터베이스에 저장하고, 웹 프로토콜을 사용하여 웹서버의 P3P 정책을 요청하며, 요청한 정책을 전송받아 프로브의 프레임 에이전트부에서 데이터베이스에 저장된 P3P 개인정보보호 규격으로 구성된 데이터스키마와 웹서버의 P3P 정책의 데이터스키마를 패턴 매칭하고, 웹서버로 최초접속 시 프로브의 프레임 에이전트부에서 웹서버의 개인정보보호 정책 파일의 위치가 저장된 정책참조 파일을 가져와서 데이터베이스에 정책참조 파일을 저장한다. 또한, 개인정보보호 템플릿을 이용하여 업종별로 국내 개인정보보호 법률 및 규칙에 일치하는 개인정보보호 정책을 생성하여 통합DB에 저장한다.That is, the composer 110 stores the standard policy of the P3P privacy standard of the W3C in the database, requests the P3P policy of the web server using the web protocol, and receives the requested policy from the frame agent part of the probe. Pattern matching of P3P privacy data stored in the database and P3P policy data schema of the web server, and the location of the web server privacy policy file is stored in the frame agent part of the probe when the web server is first connected. Import the policy reference file and save the policy reference file in the database. In addition, by using the personal information protection template for each industry to create a personal information protection policy in accordance with domestic privacy laws and rules to store in the integrated DB.

프레임 에이전트부는 웹서버에서 제공하는 개인정보보호 정책의 데이터스키마와 데이터베이스에 저장된 W3C의 P3P의 개인정보보호 규격의 표준 정책 데이터스 키마에 대하여 패턴 매칭하고, 관리자에 의해 데이터베이스에 등록된 국내법적 의무고지사항을 포함하는 개인정보보호 정책의 데이터스키마와 등록요청 P3P 정책의 데이터스키마를 패턴 매칭하여 데이터스키마 엘리먼트(element)의 비교 결과를 테이블로 통합DB에 생성하며, 비교 결과 테이블을 이용하여 관리자가 설정한 데이터스키마 엘리먼트 일치 개수 및 법규 준수 데이터스키마 엘리먼트를 전체 개수를 포함하는지 검증한다.The frame agent part pattern-matches the data schema of the privacy policy provided by the web server and the standard policy data schema of the W3C's P3P privacy standard stored in the database, and the domestic legal obligation notice registered in the database by the administrator. Pattern matching between the data schema of the privacy policy and the registration request P3P policy including the data is generated in the integrated DB in the integrated DB as a table, and set by the administrator using the comparison result table. Validate that the number of data schema elements matches and the total number of legal data schema elements are included.

상기 프로브(120)는 온라인을 통해 제공되는 정보들을 수집하고, 수집된 정보들의 정보 패턴을 검색하며, 검색된 정보 패턴별로 분류하여 저장되도록 하는 리트리벌 에이전트부와, 온라인을 통해 제공되는 정보 정책 자료를 추출하고, 추출된 정보 정책 자료를 분석하는 프레임 에이전트부와, 웹스캐너 및 ESM(통합보안관리시스템)으로부터 정보 관련 데이터를 수신하는 링크 에이전트부로 이루어진다.The probe 120 collects the information provided through the online, retrieves the information pattern of the collected information, and classifies by the retrieved information pattern to be stored in the retrieval agent unit, and information policy data provided through the online And a frame agent unit for extracting the information and analyzing the extracted information policy data, and a link agent unit for receiving information related data from a web scanner and an integrated security management system (ESM).

상기 링크 에이전트부는 개인정보만을 필터링하여 발견된 개인정보가 있으면 해당 웹 사이트 정보와 발견된 개인정보를 통합DB에 저장한다. The link agent unit filters only personal information, and if there is found personal information, stores the corresponding web site information and found personal information in an integrated DB.

여기서, 리트리벌 에이전트부는, 도 18 및 도 19에 도시된 바와 같이 대상 웹 사이트의 정보 노출을 실시간으로 자동 점검하고, 특정 D/B에 저장된 정보의 노출을 실시간을(으로) 자동 점검하며, html, pdf, excel, word, ppt, hwp 또는 zip 등 다양한 파일 유형에 대한 노출을 검출한다.Here, the retrieval agent unit, as shown in Figure 18 and 19, automatically checks the information exposure of the target web site in real time, and automatically checks the exposure of the information stored in a specific D / B in real time, Detect exposure to various file types such as html, pdf, excel, word, ppt, hwp or zip.

상기 프로브(120)는 웹사이트 사용자의 단말기(410~41N)로 설문용 웹페이지 를 제공하고, 상기 설문용 웹페이지를 통해 입력되는 설문정보를 이용하여 해당 웹사이트를 평가하는 웹사이트 평가 페이지부와, 이미지화된 문자 정보를 검색하고, 이미지화된 문자 정보를 문자 데이터로 변환하여 분류하는 이미지 변환부로 이루어진다. 즉, 프로브(120)는 주기적으로 정보패턴, 기능에 대해 업데이트할 내용이 있는지 컴포우저(110)에게 확인 신호를 전송하고, 해당 업데이트 내용이 있는 경우 컴포우저(110)는 질의를 한 해당 프로브(120)에게 업데이트 정보패턴, 기능을 전송하고, 이를 수신한 프로브(120)가 해당 정보패턴, 기능을 업데이트한다.The probe 120 provides a web page for a questionnaire to a terminal (410 ~ 41N) of a website user, and evaluates a website using a questionnaire information input through the questionnaire webpage. And an image conversion unit for retrieving the imaged character information, converting the imaged character information into character data, and classifying the image data. That is, the probe 120 periodically sends a confirmation signal to the composer 110 to check whether there is an update to the information pattern and function, and if there is the update, the composer 110 queries the corresponding probe ( The update information pattern and the function are transmitted to the 120, and the probe 120 receiving the update information updates the corresponding information pattern and the function.

상기 컨트롤 박스(130)는 사용자 단말기(410~41N)로 개인정보의 모니터링 결과를 제공하는 대시보드와, 웹서비스 및 클라이언트 서버를 제공하는 유저인터페이스부와, 웹사이트를 선택하고, 선택된 웹사이트를 점검하며, 정보 노출 페이지를 실시간을 점검하며, 업종별 P3P 정보보호정책 템플릿을 제공하는 점검부와, 개인정보 노출에 대한 통계정보를 상기 대시보드를 통해 제공하고, 개인정보 노출지도 및 위반내용을 상기 대시보드를 통해 제공하는 보고부로 이루어진다.The control box 130 selects a dashboard for providing monitoring results of personal information to the user terminals 410 to 41N, a user interface unit for providing a web service and a client server, a website, and selects a selected website. Checks the information exposure page in real time, provides a P3P information protection policy template for each industry, provides statistical information on personal information exposure through the dashboard, and reminds the user of personal information disclosure and violations. It consists of the reporting unit provided through the dashboard.

상기 프로브의 리트리벌 에이전트부는 대상 웹 사이트의 정보 노출을 실시간으로 자동 점검하고, 특정 D/B에 저장된 정보의 노출을 실시간을 자동 점검하며, 파일 유형에 대한 노출을 검출하고, 정보의 패턴 및 기능을 업데이트한다. 이때 상기 파일유형은, html, pdf, excel(xls, xml, csv), word(doc, xml, mht, dot, rtf, txt), ppt, hwp, 및 zip 중 어느 하나의 확장자를 가지는 파일인 것이 바람직하 다.The retrieval agent of the probe automatically checks the exposure of the information of the target web site in real time, automatically checks the exposure of the information stored in a specific D / B in real time, detects the exposure to the file type, and detects the pattern of information and Update the feature. In this case, the file type is a file having one of html, pdf, excel (xls, xml, csv), word (doc, xml, mht, dot, rtf, txt), ppt, hwp, and zip. desirable.

상기 프로브(120)의 프레임 에이전트부는 W3C의 P3P를 점검하고, 국내법적 의무 고지사항을 점검하며, 등록요청 P3P 정책에 대한 유효성 및 관련 법규 만족 여부를 검증한다.The frame agent of the probe 120 checks the P3P of the W3C, checks the domestic legal obligation notices, and verifies the validity of the registration request P3P policy and whether the related laws are satisfied.

상기 프로브(120)의 링크 에이전트부는 웹 사이트의 점검 툴을 통한 사이트 이상 유무 정보를 수신하며, 웹 스캐너의 점검 결과 정보를 수신하며, ESM(통합보안관리시스템)으로부터 보안 이벤트를 수신한다.The link agent of the probe 120 receives site abnormality information through an inspection tool of a web site, receives inspection result information of a web scanner, and receives a security event from an integrated security management system (ESM).

상기 웹페이지 평가 페이지부는 웹사이트 사용자가 직접 웹페이지 안정도, 위험도, 성인사이트 여부에 대하여 점수 또는 항목을 선택하여 평가할 수 있도록 서비스한다.The web page evaluation page unit allows a web site user to directly select and evaluate scores or items regarding web page stability, risk, and adult site.

상기 이미지 변환부는 이미지화되어 있는 문서정보를 텍스트로 변환하여 문자로서 판독할 수 있도록 한다.The image conversion unit converts the documented image information into text so that the image information can be read as text.

상기 컨트롤 박스(130)는 출력수단을 포함하고 있어, 출력수단을 통해 모니터링 결과 정보의 요약정보 및 P3P와 관련된 법규 모니터링 결과를 보고하며, 한 페이지 내 다수 정보 검출 및 확인을 자동 업데이트하고, 정보 노출 페이지를 저 장(snap-shot)하여 관리할 수 있도록 하며, 유형별 통계 분석기능, 검사 및 결과 이력을 기록하고, 조회할 수 있도록 하며, 일정한 형태의 보고서 형태로 출력되도록 하며, 모니터링 관리 페이지를 보고서 형태로 출력하고, 통계분석결과 및 로그 기록 정보를 보고서 형태로 출력한다. 즉, 컨트롤 박스(130)는 도 16 및 도 17, 도 20 및 도 21에 도시된 개인정보보호 프레임 점검 항목들에 대해서 모니터링을 하게 된다.The control box 130 includes an output means, reports summary information of monitoring result information and legal monitoring results related to P3P through the output means, automatically updates the detection and confirmation of multiple information in one page, and exposes information. You can manage the page by snap-shot, record the type of statistical analysis function, inspection and result history, search it, output it in the form of a report, and report the monitoring management page. The report outputs statistical analysis results and log record information in report form. That is, the control box 130 monitors the privacy frame check items shown in FIGS. 16 and 17, 20, and 21.

상기 익스텐션 어댑터(140)는 기존 레거시 시스템이 제공하는 기능을 추가 제공하고, 개인 종합관리서비스 솔루션과 연동하여 관제서비스를 제공할 수 있으며, XML(Extensible Markup Language) 형태의 데이터 송수신 및 비동기식 통신을 지원하고, 다른 기종의 D/B를 지원한다.The extension adapter 140 provides additional functions provided by the existing legacy system, can provide a control service in conjunction with a personal comprehensive management service solution, and supports data transmission and reception and asynchronous communication in the form of XML (Extensible Markup Language). It supports other models of D / B.

상기 프로브(120)에 의해 수집된 정보는 동산정보, 교육 또는 훈련정보, 소득정보, 부동산정보, 병역정보, 인적사항정보, 가족정보, 수익정보, 신용정보, 고용정보, 법적정보, 의료정보, 습관 또는 취미정보이다.The information collected by the probe 120 may include personal property information, education or training information, income information, real estate information, military service information, personal information information, family information, revenue information, credit information, employment information, legal information, medical information, Habit or hobby information.

이때 컴포우저(110)에서 이루어지는 정보보호 프레임 점검 프로세스는 P3P 프레임워크에 대한 동작의 적정성여부, 정보통신망법의 개인정보취급방침 고지의무를 준수하는지 여부, 개인정보보보정책에 대한 점검 또는 반영이 적정한지 여부, 정책 참조의 적적성 여부, 법률상의 개인 정보보호 의무 사항을 위반하는지 여부를 점검하고, 취약점 노출 점검프로세스는 웹서버, 웹사이트 상의 취약점 또는 웹페이지의 변조 여부를 점검할 뿐만 아니라, 자산가치에 대해서는 개인정보의 가치, 개인정보 취급 시스템의 가치, 개인정보 취급 서비스의 가치에 대한 정도 및 영향을 평가하며, 정보의 관리현황 및 위험도 등을 평가하고, 개인 및 기관 또는 기업이 이용하는 웹사이트의 정보보호 준수 현황 및 수준 정도를 판단한다.At this time, the information security frame inspection process performed in the composer 110 is appropriate for the operation of the P3P framework, compliance with the obligations to notify the privacy policy of the Information Communication Network Act, and inspection or reflection of the personal information security policy. Checks the adequacy of the policy, the adequacy of the policy reference, and the violation of legal privacy obligations, and the vulnerability exposure inspection process not only checks the vulnerabilities on the web server, website, or tampering with web pages, but also , Evaluate the degree and impact of the value of personal information, the value of the personal information handling system, the value of the personal information handling service, evaluate the management status and risk of the information, and Determine the status and level of information security compliance.

상기 개인정보 분산수단은 분산된 개인정보를 N개의 데이터노드 서버에 저장시키고, 상기 N개의 데이터노드 서버에 분할된 정보는 네임노드 서버에 메타데이터 형태로 암호화되어 저장, 관리된다.The personal information distributing means stores the distributed personal information in N data node servers, and the information divided in the N data node servers is encrypted and stored and managed in the form of metadata in the name node server.

상기 개인정보 분산수단은, 상기 데이터 노드의 수가 큰 경우 데이터노드 서버 하나에 분할 변형된 개인정보를 하나씩 분산 저장/복구(이용)를 하고 이런 상관관계를 지원하는 물리적으로 분리된 서버로 구성된 분산 파일/DB 시스템 구조를 가지는 것을 특징으로 한다. 즉, 분할된 개인정보는 비밀공유기법을 통해 변현된 여러 개의 임의의 값들로 되고 이를 전체 데이터노드 서버의 부분집합인 서브그룹에 포함되어 있는 서버 각각에 하나씩 분산 저장/복구 된다. 나머지 분할된 개인정보도 동일한 방법으로 분산 저장/복구 된다.The personal information distributing means is a distributed file consisting of physically separated servers that store and recover (use) partitioned and modified personal information one by one in the data node server when the number of data nodes is large. It has a / DB system structure. In other words, the divided personal information is composed of several random values that are transformed through a secret sharing technique and distributed and stored / recovered one by one for each server included in a subgroup which is a subset of the entire data node server. The remaining divided personal information is also distributed and stored in the same way.

상기 개인정보 분산수단은, 상기 데이터 노드의 수가 작은 경우 데이터노드 서버 하나에 서로 다른 분할 변형된 개인정보 여러 개를 분산 저장/복구(이용)를 하고 이런 상관관계를 지원하는 물리적으로 분리된 서버와 논리적으로 연결된 분산 파일/DB 시스템 구조를 가지는 것을 특징으로 한다. 즉, 분할된 개인정보는 비밀공유기법을 통해 변현된 여러 개의 임의의 값들로 되고 이를 전체 데이터노드 서버의 부분집합인 서브그룹들 간에 포함되어 있는 서버 각각에 하나씩 분산 저장/복구 된다. 나머지 분할된 개인정보도 동일한 방법으로 분산 저장/복구 된다.The personal information distributing means may include: a physically separated server configured to distribute and store / restore several differently divided personal information in one data node server when the number of data nodes is small, and to support such correlation. It has a distributed file / DB system structure logically connected. In other words, the divided personal information is composed of several random values that are transformed through a secret sharing technique and distributed and stored / restored one by one for each server included among subgroups that are a subset of the entire data node server. The remaining divided personal information is also distributed and stored in the same way.

상기 개인정보 분산수단은 온라인을 통해 수집된 텍스트에 대해서 파싱 후 텍스트에 포함된 개인정보를 수집하고, 바이너리 파일에 대해서는 개인정보가 포함된 바이너리 영역을 지정하고, 개인정보의 포함여부를 검색하기 위하여 퍼징 기법을 이용하여 수집된 바이너리 파일을 비교하며, 퍼징 기법으로 비교된 바이너리 파일에서 개인정보가 포함된 바이너리 영역이 포함되어 있을 경우 해당 바이너리 파일을 수집한다.The personal information distributing means collects personal information included in the text after parsing the text collected online, specifies a binary area including personal information in a binary file, and searches for the inclusion of personal information. Binary files collected using the fuzzing method are compared. If a binary area containing personal information is included in the binary file compared by the fuzzing method, the corresponding binary file is collected.

상기 컴포우저(110)는 특정 개인정보 중 아이덴티(identity)를 나타내는 정보가 다수의 임의 사이트에서 수집된 개인정보에 포함되어 있는지의 여부를 검사하고, 일치하는 정보를 프로파일링하여 사용자 단말기(410~40N)로 제공한다.The composer 110 checks whether the information indicating the identity among the specific personal information is included in the personal information collected at a plurality of arbitrary sites, and profiles the matching information to profile the user terminal. 40N).

(개인정보 모니터링 및 보호 루틴)(Privacy Monitoring and Protection Routines)

도 2에 도시한 바와 같이 상기와 같은 본 발명의 시스템을 이용하여 정보를 보호하는 방법은 상기 프로브(120)에서 웹게시판, 웹사이트, 웹서버, 데이터베이 스, 종래의 보안 시스템(레거시 시스템), 이메일(E-mail) 또는 에프티피(FTP)서버와 같은 점검대상(200)으로부터 정보보안 점검 또는 분석이 필요한 데이터, 텍스트(text) 또는 문서(html, doc, xls, ppt, pdf, zip 등)를 수집하는 제1단계(S100);As shown in FIG. 2, the method of protecting information using the system of the present invention as described above includes a web board, a website, a web server, a database, and a conventional security system (legacy system) in the probe 120. Data, text or documents (html, doc, xls, ppt, pdf, zip, etc.) that require information security check or analysis from the inspection target 200, such as e-mail or FTP server. Collecting the first step (S100);

위 제1단계에서 수집된 메시지 또는 데이터를 상기 컴포우저(100)에서 분류하여 모니터링, 필터링 및 P3P 정보보호 정책과 개인정보보호 관련 법률 및 규칙의 준수 여부를 확인하고(S200),The message or data collected in the first step above is classified in the composer 100 to check whether the P3P information protection policy and the privacy related laws and rules are observed (S200),

상기 컨트롤 박스(130)에서 정보보호에 대한 점검 및 위험도의 산출, 통계 및 분석을 수행하도록 하고(S300), 수집된 데이터 및 분석완료된 데이터에 대하여 별도의 데이터베이스를 생성(S400)하는 제2단계; 및A second step of performing checks on information protection and calculation of risks, statistics, and analysis in the control box 130 (S300), and generating a separate database for the collected data and the analyzed data (S400); And

위 제2단계에서 점검 및 분석된 데이터를 상기 컨트롤 박스에서 대시보드 등을 통하여 사용자 또는 관리자가 실시간으로 직접확인할 수 있도록 하며, 긴급상황 발생 시에는 단문자송신(SMS) 또는 이메일로 상황을 알려주고, 각 사용자별 항목에 대한 위험도 및 취약성을 노출위험도 그래프(지도)를 통하여 정기적으로 보고하는 제3단계(S500);The user can inspect the data checked and analyzed in the above step 2 through the dashboard in the control box in real time, and in case of an emergency, informs the situation by SMS or e-mail, A third step (S500) of regularly reporting risks and vulnerabilities of items for each user through an exposure risk graph (map);

로 이루어진다..

이때 점검되어야 할 대상 항목은 하기 표와 같으며, 하기 표는 개인정보 노출 점검 항목들이다. 여기서 점검되어야 할 대상 항목은 추후에 노출판단기준이나 분류 및 필터링의 기준 데이터로도 이용된다.In this case, the target items to be checked are as shown in the following table, and the following tables are items for checking personal information exposure. The items to be checked here are later used as exposure criteria or as reference data for classification and filtering.

구분division 내용Contents 1차 구분Primary division 2차 구분2nd division 동산정보Garden Information 금융finance 소유주택, 저축현황, 현금카드, 주식, 채권, 유가증권, 수집품, 고가예술품, 보석Owned homes, savings status, cash cards, stocks, bonds, securities, collectibles, expensive arts, jewelry 교육education 학교(원)/연구소School / Institute 학력, 성적, 자격증, 면허증, 학교출석사항, 이수교육 및 훈련, 서클활동, 상벌사항, 성격Education, Grades, Certificates, Licenses, School Attendance, Completion of Education and Training, Circle Activities, Rewards, Personality 훈련정보Training Information 온라인교육 기관Online education institution 소득정보Income Information 일반기업,통신General Business, Communication 연봉, 봉급, 경력, 보너스, 수수료, 기타 소득의 원천, 이자소득, 사업소득Salary, salary, career, bonuses, fees, other sources of income, interest income, business income 부동산정보Real Estate Information 공공public 소유주택, 토지, 자동차, 상점, 건물House, Land, Car, Store, Building 병격정보Military Information group 군번, 계급, 제대유형, 주특기, 근무부대Army number, rank, type of discharge, specialty, duty 일반정보General Information 기본basic 이름, 주민번호, 주소, 전화번호, 생년월일, 운전면허, 출생지, 본적지, 성별, 국적, 여권번호Name, Social Security Number, Address, Phone Number, Date of Birth, Driver's License, Place of Birth, Place of Origin, Gender, Nationality, Passport Number 가족정보Family Information 기본basic 가족구성원 이름, 직업, 주소, 출생지, 생년월일, 주민번호Family member's name, occupation, address, place of birth, date of birth, social security number 수익정보Revenue Information 일반기업General company (건강, 생명)보험가입현황, 수익자, 회사차, 판공비, 투자프로그램, 퇴직프로그램, 휴가, 병가(Health, Life) Insurance Status, Beneficiaries, Company Cars, Panelists, Investment Program, Retirement Program, Vacation, Sick Leave 신용정보Credit Information 금융finance 대부(잔액, 지불사항), 저당, 신용카드, 지불연기 및 미납, 임금압류통보 기록Loans (balances, payments), mortgages, credit cards, deferred payments and unpaid payment records 고용정보Employment Information 일반기업General company 고용주, 회사주소, 직원이름, 직무수행 평가기록, 훈련기록, 출석기록, 상벌기록, 성격시험결과, 직무태도Employer, company address, employee name, job performance evaluation record, training record, attendance record, punishment record, personality test result, job attitude 법적정보Legal information method 전과기록, 자동차 교통위반기록, 파산 및 담보기록, 구속기록, 이혼기록, 납세기록Criminal records, automobile traffic violation records, bankruptcy and pledges, imprisonment records, divorce records, tax records 의료정보Medical information 병원hospital 병력기록, 의료기록, 정신질환기록, 신체장애, 혈액형Medical history, medical records, mental illness records, physical disorders, blood types 조직정보Organization information 일반기업General company 노조가입, 종교단체가입, 정당가입, 클럽회원Join a union, join a religious group, join a political party, join a club 습관/취미정보Habit / Hobbies Information 기본basic 흡연, 음주량, 선호스포츠, 오락, 여가활동, 비디오 대여기록, 도박성향Smoking, Drinking, Preferred Sports, Entertainment, Leisure, Video Rental, Gambling

상기 제2단계에서 위험하거나 정보가 유출될 우려가 있는 경우에는 통신을 차단하는 단계(S310)를 추가하여 침해사고를 미연에 방지하도록 할 수 있다.If there is a risk of leakage or information leakage in the second step, a step (S310) of blocking communication may be added to prevent infringement accidents in advance.

그리고 도 3 내지 도 6에 도시한 것처럼, 상기 S100 단계는 프로브(120)에서 데이터 수집을 시작하고(S110), 이 데이터가 점검대상인지 여부를 판단하고(S120), 점검대상으로 판단되면 웹게시판, 웹사이트, 웹서버, 데이터베이스, 종래의 보안 시스템(레거시 시스템), 이메일(E-mail), 에프티피(FTP)서버, 평가페이지 및 이미지와 같은 점검대상으로부터(S130) 정보보안 점검 또는 분석이 필요한 데이터, 텍스트(text) 또는 문서(html, doc, xls, ppt, pdf, zip 등)를 수집(S140)한다.3 to 6, the step S100 starts collecting data at the probe 120 (S110), determines whether the data is to be inspected (S120), and if it is determined to be inspected, the web board Information security check or analysis (S130) from inspection targets such as websites, web servers, databases, conventional security systems (legacy systems), e-mails, FTP servers, evaluation pages and images. Collect necessary data, text (text) or documents (html, doc, xls, ppt, pdf, zip, etc.) (S140).

상기 S200 단계는 컴포우저(100)를 시작하고(S210), 데이터를 분류하여(S220) 모니터링(S230), 필터링(S232) 및 P3P 정보보호 정책과 개인정보보호 관련 법률 및 규칙의 준수 여부를 확인(S234)한다.The step S200 starts the composer 100 (S210), classifies the data (S220), monitors (S230), filters (S232), and confirms compliance with P3P information protection policies and privacy related laws and rules. (S234).

상기 S300 단계는 상기 컨트롤 박스(130)를 시작하고(S310)에서 정보보호에 대한 점검하고(S320) 위험도의 산출, 통계 및 분석을 수행(S330)한다. 즉, 컨트롤 박스(130)는 하기 수 학식 1에 의해 계산된 종합위험도 Rk에 대한 관리자 정의한 값(문턱 값)과 비교하여 상황(실시간, 정기, 긴급)을 분류한다.The step S300 starts the control box 130 (S310) and checks for information protection (S320) and performs calculation, statistics and analysis of risk (S330). That is, the control box 130 classifies the situation (real time, regular, emergency) by comparing with the manager-defined value (threshold value) for the comprehensive risk Rk calculated by Equation 1 below.

상기 S400 단계는 수집된 데이터(S410) 및 분석완료된 데이터(S420)에 대하여 별도의 데이터베이스를 생성(S420)한다.In step S400, a separate database is generated for the collected data S410 and the analyzed data S420 (S420).

상기 S500 단계는 점검 및 분석된 데이터(S510)를 상기 컨트롤 박스에서(S520)에서 상황분류(S530)을 하여 정기적으로 그래프를 이용하여 보고하고(S540), 상기와 같이 보고되는 데이터에 대해 사용자 또는 관리자는 대시보드를 통하여 실시간으로 직접 확인할 수 있도록 하며(S542), 긴급상황 발생 시에는 단문자송신(SMS)(S544) 또는 이메일로 상황을 알려준다(S546).The step S500 is to check and analyze the data (S510) in the control box (S520) in the situation classification (S530) to report regularly using the graph (S540), the user or the reported data as described above The manager can directly check in real time through the dashboard (S542), and in case of an emergency, short-term transmission (SMS) (S544) or e-mail informs the situation (S546).

상기에서 외부 솔루션과의 인터페이스를 위한 SNMP Trap, OPSEC, Syslog, File 또는 ASEN 등 현존하는 인터페이스 프로토콜이거나 향후 개발될 다른 인터페이스 프로토콜일 수 있으며, 도 8에서 볼 수 있듯이 상기 노출위험도 그래프는 x축에 통합 종합위험도와 y축에는 취약점 노출도를 변수로서 나타내고, 위험의 노출정도에 따라 그린(Green, 초록색), 옐로우(Yellow, 노란색), 마젠타(Magenta, 심홍색) 및 레드(Red, 빨간색)으로 구분하여 노출정도를 표기하여 위험의 정도를 나타낸다.In the above, it may be an existing interface protocol such as SNMP Trap, OPSEC, Syslog, File, or ASEN for interface with an external solution, or another interface protocol to be developed in the future. As shown in FIG. 8, the exposure risk graph is integrated on the x-axis. Vulnerability exposure is represented as a variable on the composite risk and y-axis, and divided into green (green), yellow (yellow), magenta (magenta), and red (red) according to the risk exposure. Indicate the degree of exposure to indicate the degree of danger.

도 8에서 x축은 통합 종합위험도(Rk)를 나타내는 것이며, y축은 사이트의 취약점 노출도(V(Ep))를 나타내고, 상기 통합 종합위험도(Rk) 및 취약점 노출도(V(Ep))는 아래 수학식에서 구할 수 있다.In FIG. 8, the x-axis represents the integrated comprehensive risk (Rk), the y-axis represents the vulnerability exposure (V (Ep)) of the site, and the integrated comprehensive risk (Rk) and the vulnerability exposure (V (Ep)) are shown below. It can be obtained from the equation.

Figure 112009071369694-PAT00010
Figure 112009071369694-PAT00010

상기에서

Figure 112009071369694-PAT00011
는 통합가중치이고,
Figure 112009071369694-PAT00012
는 단위위험도이다.From above
Figure 112009071369694-PAT00011
Is the integration weight,
Figure 112009071369694-PAT00012
Is the unit risk.

Figure 112009071369694-PAT00013
Figure 112009071369694-PAT00013

상기

Figure 112009071369694-PAT00014
는 개인이 이용하는 전체사이트에 대한 취약점 수준이며,remind
Figure 112009071369694-PAT00014
Is the level of vulnerability for the entire site used by an individual.

Figure 112009071369694-PAT00015
Figure 112009071369694-PAT00016
사이트에 대한 취약점 항목이고,
Figure 112009071369694-PAT00015
Is
Figure 112009071369694-PAT00016
Vulnerability entries for your site,

Figure 112009071369694-PAT00017
Figure 112009071369694-PAT00018
사이트에 대한 취약점
Figure 112009071369694-PAT00019
항목의 가중치이다.
Figure 112009071369694-PAT00017
Is
Figure 112009071369694-PAT00018
Vulnerability to Site
Figure 112009071369694-PAT00019
The weight of the item.

한편

Figure 112009071369694-PAT00020
는 수학식 3에서 구할 수 있다.Meanwhile
Figure 112009071369694-PAT00020
Can be obtained from Equation 3.

Figure 112009071369694-PAT00021
Figure 112009071369694-PAT00021

위에서

Figure 112009071369694-PAT00022
는 개인이 사용하는 사이트를 지칭한다.From above
Figure 112009071369694-PAT00022
Refers to a site used by an individual.

그리고 본 발명의 개별항목에 대한 위험도 통계 값은 아래의 표에 의하여 구할 수 있다.And the statistical value of risk for the individual items of the present invention can be obtained by the following table.

Figure 112009071369694-PAT00023
Figure 112009071369694-PAT00023

Figure 112009071369694-PAT00024
Figure 112009071369694-PAT00024

또 상기 컴포우저(110)는 W3C의 P3P의 표준을 지원할 수 있도록 하고, 국내 개인 정보보호 법률 및 규칙에 적합한 P3P 정책을 생성하며, 정책 참조파일을 생성할 수 있도록 한다.In addition, the composer 110 to support the P3P standards of the W3C, to create a P3P policy suitable for domestic privacy laws and rules, and to create a policy reference file.

또 상기 프로브(120)의 리트리벌 에이전트부는 대상 웹 사이트의 정보 노출을 실시간으로 자동 점검하고, 특정 D/B에 저장된 정보의 노출을 실시간을 자동 점검하며, html, pdf, excel(xls, xml, csv), word(doc, xml, mht, dot, rtf, txt), ppt, hwp 또는 zip 등 다양한 파일 유형에 대한 노출을 검출하고, 정보의 패턴 및 기능을 업데이트하며, 프레임 에이전트부는 W3C의 P3P를 점검하고, 국내법적 의무 고지사항을 점검하며, 등록요청 P3P 정책에 대한 유효성 및 법규 만족 여부를 검증하고, 링크 에이전트부는 웹 사이트의 점검 툴(tool)을 통한 사이트 이상유무를 수신하며, 웹 스캐너의 취약성에 대한 점검결과를 수신하고, ESM(Enterprise Security Management, 통합보안관리시스템)으로부터 보안 이벤트를 수신하며, 웹사이트 평가페이지(Reputation Page)부는 웹사이트 사용자가 직접 웹페이지 안정도, 위험도, 성인사이트 여부 등에 대하여 점수 또는 항목을 선택할 수 있도록 하여 평가를 할 수 있도록 하고, 이미지변환부(Image-text transformer)는 이미지화되어 있는 문서를 광학판독기(OCR, Otical Character Reader)와 같은 기능을 가지고서 이미지화되어 있는 문자를 판독할 수 있도록 한다.In addition, the retrieval agent of the probe 120 automatically checks the information exposure of the target web site in real time, and automatically checks the exposure of the information stored in a specific D / B in real time, html, pdf, excel (xls, xml , csv), word (doc, xml, mht, dot, rtf, txt), ppt, hwp, or zip to detect exposures to various file types, update patterns and functions of information, and the Frame Agent section of the W3C's P3P Check the domestic legal obligations, verify the validity of the registration request P3P policy and compliance with the law, the link agent unit receives the site abnormality through the web site inspection tool, and the web scanner Receives a check result of the vulnerability of the server, receives a security event from the Enterprise Security Management (ESM), and the website's evaluation page section is provided by the website user directly. The score or item can be selected for the degree, risk, adult site, etc., and the image-text transformer can be used to evaluate the imaged document such as an OCR (Otical Character Reader). The function allows you to read the imaged characters.

또 상기 컨트롤 박스(130)는 보고를 함에 있어서, 점검 정보의 요약정보 및 P3P 점검결과를 보고하며, 한 페이지 내 다수 정보 검출 및 확인을 자동 업데이트하고, 정보 노출 페이지를 저장(snap-shot)하여 관리할 수 있도록 하며, 유형별 통계 분석기능, 검사 및 결과 이력 기록 및 조회 기능, 다양한 양식의 보고서 출력 기능, 점검 관리 페이지 보고서 출력 기능 및 통계분석결과, 로그기록 보고서 출력기능을 갖추고 있다.In addition, the control box 130 reports the summary information of the inspection information and the P3P inspection result, automatically updates the detection and confirmation of multiple information in one page, and stores the information exposure page (snap-shot). It can be managed, and it is equipped with statistical analysis function by type, inspection and result history record and search function, various forms of report output function, inspection management page report output function and statistical analysis result, and log record report output function.

또 상기 익스텐션 어댑터(140)는 기존 레거시 시스템이 제공하는 기능을 추가 제공하고, 개인 종합관리서비스 솔루션과 연동하여 관제서비스를 제공할 수 있으며, XML(Extensible Markup Language) 형태의 데이터 송수신 및 Async(비동기식) 통신을 지원하고, 다른 기종의 D/B를 지원한다.In addition, the extension adapter 140 provides additional functions provided by the existing legacy system, and can provide a control service by interworking with a personal comprehensive management service solution, and transmit and receive data in the form of XML (Extensible Markup Language) and Async (asynchronous). ) It supports communication and supports other models of D / B.

또 상기 프로브(120)이 수집하는 정보는 동산정보, 교육 또는 훈련정보, 소득정보, 부동산정보, 병역정보, 인적사항정보, 가족정보, 수익정보, 신용정보, 고용정보, 법적정보, 의료정보, 습관 또는 취미정보이다.In addition, the information collected by the probe 120 may include personal property information, education or training information, income information, real estate information, military service information, personal information information, family information, revenue information, credit information, employment information, legal information, medical information, Habit or hobby information.

그리고 컴포우저(110)에서 이루어지는 정보보호 프레임 점검프로세스는 P3P 프레임워크에 대한 동작의 적정성여부, 관련 법률의 개인정보취급방침 고지의무를 준수하는지 여부, 개인정보보보정책에 대한 점검 또는 반영이 적정한지 여부, 정책 참조의 적적성 여부, 법률상의 개인 정보보호 의무 사항을 위반하는지 여부를 점검한다.In addition, whether the information security frame inspection process performed in the composer 110 is appropriate for the operation of the P3P framework, compliance with the obligations to notify the privacy policy of related laws, and whether the inspection or reflection of the personal information security policy is appropriate. Checks for adequacy, adequacy of policy references, and violation of legal privacy obligations.

컴포우저(110)에서 이루어지는 취약점 노출 점검프로세스는 웹서의 취약점 또는 웹페이지의 변조 여부를 점검하며, 자산가치에 대해서는 개인정보의 가치, 개인정보 취급 시스템의 가치, 개인정보 취급 서비스의 가치에 대한 정도 및 영향을 평가하며, 정보의 관리현황 및 위험도 등을 평가한다.The vulnerability exposure checking process performed in the composer 110 checks whether a vulnerability of a web page or a web page has been tampered with. The value of personal information, the value of a personal information handling system, and the value of a personal information handling service are evaluated for asset values. And assess the impact and assess the status and risk of information management.

(분산저장 및 복원루틴)(Distributed Save and Restore Routine)

도 9은 Shamir의 비밀공유법을 적용한 분산 파일/DB 시스템에서 개인정보 분산저장 및 복원하는 방법을 설명하기 위한 도면으로서, 기본적으로 분산 파일/DB 시스템의 구조에 보호할 개인정보를 분할하여 저장하고, 다시 저장된 정보 중 일부를 수집하여 복원하고, 복원된 개인정보를 이용한다.FIG. 9 is a diagram for explaining a method of distributing and restoring personal information in a distributed file / DB system to which Shamir's secret sharing method is applied, and basically dividing and storing personal information to be protected in a structure of the distributed file / DB system. Collect and restore some of the saved information, and use the restored personal information.

또한 N개의 데이터노트(Datanode) 서버에 분할된 정보는 네임노드(NameNode) 서버에 메타데이터(Metadata)의 형태로 암호화된 후 저장되어 관리된다.In addition, information divided into N datanode servers is encrypted and stored in a namenode server in the form of metadata and then managed.

개인정보를 분산저장시키기 위한 루틴에 대해 좀더 구체적으로 설명하면 먼저 개인정보 분산수단은 텍스트인 개인정보를 이진수로 변환하고, 네임노드 서버에서 임의의 소수를 선택하고, 서로 다른 개인정보를 임의적으로 선택하면 네임노드 서버는 이진수로 변환된 개인정보를 상수항으로 하여 임의의 다항식을 생성시키면 네임노드 서버는 개인정보 조각을 계산하여 각 데이터노드 서버에 계산된 개인정보의 조각을 저장한다.More specifically, the routine for distributing and storing personal information will be described. First, the personal information distributing means converts personal information, which is text, to binary, selects a random number from the Namenode server, and randomly selects different personal information. When the namenode server generates a random polynomial using the personal information converted to binary as a constant term, the namenode server calculates a piece of personal information and stores the calculated piece of personal information in each datanode server.

즉, 도 10 및 도 11에 도시된 바와 같이 데이터노드(Datanode)의 수가 큰 경우, 개인정보 분산수단은 컴포우저(110)와 연동하면서 데이터노드(Datanode) 서버 하나에 분할 변형된 개인정보를 하나씩 분산 저장하고, 개인정보 복원수단은 컴포우저(110)와 연동하면서 서브그룹 내에 변형 저장된 개인정보 조각을 복구하여 이용할 때의 상관관계로부터 최적의 효율을 갖는 물리적으로 분리된 서버(서브그룹)로 구성된 분산 파일/DB 시스템 구조를 가지도록 하며며, 데이터노드(Datanode)의 수가 작은 경우, 개인정보 분산수단은 데이터노드(Datanode) 서버 하나에 서로 다른 분할 변형된 개인정보 여러 개를 분산시켜 저장하고, 개인정보 복원수단은 여러 서브그룹 내 서버에 나누어 저장된 개인정보를 복구하여 이용할 때의 상관관계로부터 최적의 효율을 갖는 물리적으로 분리된 서버(서브그룹)와 논리적으로 연결된 분산 파일/DB 시스템 구조를 가지도록 구현된다.That is, as shown in FIGS. 10 and 11, when the number of data nodes is large, the personal information distributing means interworks with the composer 110 and divides the personal information into one data node server one by one. The distributed and personal information restoring means is composed of physically separated servers (subgroups) having optimum efficiency from correlations when restoring and using the fragments of personal information modified in the subgroup while interworking with the composer 110. Distributed file / DB system structure, and if the number of Datanodes is small, the personal information distributing means distributes and stores several differently divided personal information in one Datanode server, Personal information restoration means physically has optimal efficiency from the correlation when recovering and using personal information stored in servers in several subgroups. Implemented to have a distributed file / DB system structure logically connected to a separate server (subgroup).

한편, 개인정보를 복원하여 조회하는 루틴에 대해서 좀 더 상세히 기술하면, 먼저 개인정보 복원수단은 변형 저장된 최소 개인정보 조각을 데이터노드 서버에서 수집하고, 네임노드 서버에서 보관하고 있는 다항식을 이용하여가 하기의 수식을 이용하여 복원하여 이진 개인정보를 생성하고, 이를 텍스트로 변환하면 된다.On the other hand, the routine for restoring and retrieving personal information will be described in more detail. First, the personal information restoration means collects the modified and stored minimum personal information pieces from the data node server and uses the polynomial stored in the name node server. By using the following formula, the binary personal information is restored and converted into text.

Figure 112009071369694-PAT00025
Figure 112009071369694-PAT00025

그리고 개인정보 복원수단은 개인정보를 분할하지 않고 비밀분산저장시킬 때 데이터 노드 서버가 작동을 멈춘 경우, 그 서버의 수가 t-1까지 복원 가능하며, 개인정보를 분할하여 비밀분산시켜 저장하게 되는 경우 멈춘 서버의 수가 기존 t-1부터 t-1+n까지 부분적으로 복원 가능한 이득을 얻는다.When the data node server stops working when the private information restoration means does not divide the personal information and divides it, the number of servers can be restored up to t-1, and when the personal information is divided and stored secretly The number of servers stopped has gains that can be partially restored from t-1 to t-1 + n.

도 12는 복원 가용성 비교 그래프로서, 전체 데이터 노드(Datanode) 개수가 30이라 할 때 m=5, n=6로 분할된 개인 정보의 비밀분산 60%의 정보로도 복원되도록 다항식이 구성되며, 전체 정보를 비밀분산한 경우, 13개 이상의 서버가 멈추면 전체 복원 불가능하고, 분할된 정보를 비밀분산한 경우, 13개부터 17개까지의 서버가 멈추면 부분적으로 정보를 복원할 수 있다.12 is a graph of restoration availability comparison, when the total number of Datanodes is 30, the polynomial is configured to restore even 60% of the secret distribution of personal information divided by m = 5 and n = 6. If the information is secretly distributed, it is impossible to restore the whole when 13 or more servers are stopped. If the information is secretly distributed, the information may be partially restored when 13 to 17 servers are stopped.

(개인정보 이진검색에 적용된 퍼지검색 루틴)Fuzzy Search Routine Applied to Personal Information Binary Search

먼저, 도 13에 도시된 바와 같이 프로브(120)는 http/https를 통하여 텍스트를 수집한 후 직접 파싱하고, 파싱 후 텍스트에 포함된 개인정보를 수집하고, 바이너리 파일의 경우 수집속도의 개선을 위하여 개인정보가 포함된 바이너리 영역을 지정하고, 개인정보의 포함 여부를 검색하기 위하여 퍼징 기법을 이용하여 수집된 바이너리 파일을 비교한다. 이렇게 퍼징 기법으로 비교된 바이너리 파일에서 개인정보가 포함된 바이너리 영역이 포함되어 있을 경우 해당 바이너리 파일을 수집한다.First, as shown in FIG. 13, the probe 120 directly collects text through http / https and parses it directly, collects personal information included in the text after parsing, and, in the case of binary files, to improve collection speed. Binary areas containing personal information are specified, and binary files collected using a fuzzing technique are compared to search for the inclusion of personal information. If a binary area containing personal information is included in the binary file compared by the fuzzing technique, the binary file is collected.

즉, 각각의 개인 정보에서 식별 가능한 정보(예를 들면, X1,X2,…,XN)를 선정하고, 기본 정보를 1로 정한다(

Figure 112009071369694-PAT00026
). 그리고, 대상 파일과 식별 가능한 정보를 퍼지 집합으로 규정하고(
Figure 112009071369694-PAT00027
,
Figure 112009071369694-PAT00028
), 각 집합에 대한 해밍 거리 계산하면 하기와 같다.That is, information identifiable in each personal information (for example, X1, X2, ..., XN) is selected, and basic information is set to 1 (
Figure 112009071369694-PAT00026
). Then, the target file and identifiable information are defined as fuzzy sets (
Figure 112009071369694-PAT00027
,
Figure 112009071369694-PAT00028
), The Hamming distance for each set is as follows.

Figure 112009071369694-PAT00029
Figure 112009071369694-PAT00029

<해밍거리계산><Hamming distance calculation>

이때, 거리가 클수록 의미 없는 파일임으로 식별 가능한 기준 값을 정하여 작은 값에 대한 파일만 수집한다. In this case, the larger the distance, the more meaningless the file is determined by identifying the reference value to collect only files for a small value.

전술한 수집기준을 정보 이론 측면에서 살펴보면, 해밍 거리(Hamming distance)는 같은 길이를 가진 두 개의 문자열에서 같은 위치에 있지만 서로 다른 문자의 개수이다. 즉, 한 문자열을 다른 문자열로 바꾸기 위해서 몇글자를 바꾸어야 하는지를 나타낸 것이다. 리처드 해밍이 제안했다. 컴퓨터 통신 등에서 문자열의 전송 도중 몇 글자에서 오류가 났나를 측정하는 방법 중 하나이다.Looking at the above-mentioned collection criteria in terms of information theory, the Hamming distance is the number of different characters at the same position in two strings having the same length. That is, how many characters need to be changed in order to replace one string with another. Richard Hamming suggested. It is one of the methods to measure how many characters occurred during the transmission of character string in computer communication.

예를 들면 '1011101'과 '1001001'사이의 해밍 거리는 2이고, '2143896'과 '2233796'사이의 해밍 거리는 3이며, "toned"와 "roses"사이의 해밍 거리는 3이다.For example, the Hamming distance between '1011101' and '1001001' is 2, the Hamming distance between '2143896' and '2233796' is 3, and the Hamming distance between 'toned' and 'roses' is 3.

(개인정보 추론공격 가능성 점검 및 통보 루틴)(Personal information reasoning attack possibility check and notification routine)

도 14에 도시된 바와 같이 특정 개인정보{X|X1,X2,…,XL} 중 아이덴티(IDENTITY)를 나타내는 {X1,X2}가 사이트 S={S1,S2,…Sn}에서 수집된 개인정보에 포함되어 있는지 검사를 수행하고 일치하는 내용을 모두 정리(프로파일링)한다.As shown in Fig. 14, the specific personal information {X | X1, X2,... , XL} of {X1, X2} representing IDENTITY is the site S = {S1, S2,... It checks whether it is included in the personal information collected by Sn} and cleans up all the matches.

그리고, 도 15에 도시된 바와 같이 컴포우저(110)는 개인정보 프로파일링(Vk = Si ∪ Sj )을 통하여 개인정보를 수집하고, 수집된 개인정보에 대해 수집된 사이트 정보와 노출된 개인정보의 추론공격의 가능성을 테이블 형태로 생성시켜 제공하며, 개인정보의 변경사항도 같이 누적하여 제공한다.And, as shown in FIG. 15, the composer 110 collects personal information through personal information profiling (Vk = Si ∪ Sj), and compares the collected site information and the exposed personal information with respect to the collected personal information. It provides the possibility of inference attack in the form of table and provides the change of personal information.

상기에서는 본 발명의 바람직한 실시 예를 설명하였으나, 본 발명은 상기한 실시예에 한정되지 아니하고 특허청구범위의 기재에 의하여 당업자가 응용 또는 치환할 수 있는 기술적 수단 또는 구성을 실시할 경우에는 본 발명의 권리범위에 속한다고 하여야 할 것이다.Although the preferred embodiments of the present invention have been described above, the present invention is not limited to the above-described embodiments, and when the technical means or configurations that can be applied or substituted by those skilled in the art by description of the claims are implemented, It should be said that it belongs to the scope of rights.

도 1은 본 발명 시스템의 구성을 나타낸 개략도.1 is a schematic diagram showing the configuration of the present invention system.

도 2는 본 발명 방법을 나타내는 흐름도.2 is a flow diagram illustrating a method of the present invention.

도 3 내지 도 7은 도 2의 방법의 각 단계를 상세하게 설명한 흐름도.3-7 are flow charts detailing each step of the method of FIG.

도 8은 본 발명의 노출위험도 그래프의 일례를 도시한 도면.8 is a diagram illustrating an example of an exposure risk graph of the present invention.

도 9는 개인정보의 공유, 분산 저장 및 복원을 설명하기 위한 도면.9 is a view for explaining sharing, distributed storage and restoration of personal information.

도 10 및 도 11은 데이터 노드에 따른 분산 파일/DB 시스템 구조.10 and 11 are distributed file / DB system structures according to data nodes.

도 12는 개인정보 복원 가용성 비교 그래프.12 is a graph for comparing the restoration of personal information availability.

도 13은 개인정보 이진 검색에 적용된 퍼지검색루틴을 설명하기 위한 흐름도.13 is a flowchart for explaining a fuzzy search routine applied to a personal information binary search.

도 14는 개인정보 추론공격 가능성 점검 및 통보 순서도.14 is a flow chart of personal information inference attack check and notification.

도 15는 개인정보 프로파일링을 나타낸 표.15 is a table illustrating personal information profiling.

도 16 및 도 17은 개인정보보호 프레임 점검 항목을 나타낸 표.16 and 17 are tables showing the privacy frame check items.

도 18은 개인정보 노출을 검출하는 수단을 설명하기 위한 도면.18 is a diagram for explaining means for detecting exposure of personal information.

도 19는 정보의 패턴 및 기능 업데이트 개념도.19 is a conceptual diagram of pattern and function update of information.

도 20은 개인정보보호 취약점 노출 점검 항목을 나타낸 표.20 is a table showing privacy vulnerability exposure check items.

도 21는 개인정보보호 시스템이 제공하는 기능항목을 나타낸 표.21 is a table showing the functional items provided by the personal information protection system.

※ 도면의 주요부분에 대한 부호의 설명 ※※ Explanation of code about main part of drawing ※

10 : 인터넷 또는 인트라넷의 온라인 망10: Online network of internet or intranet

100 : 정보보호 시스템 110 : 컴포우저100: information protection system 110: composer

120 : 프로브 130 : 컨트롤박스120: probe 130: control box

140 : 익스텐션 어댑터 200 : 점검대상140: extension adapter 200: inspection target

Claims (27)

사용자가 온라인 상으로 임의의 서비스를 제공받기 위해 입력한 개인정보를 임의의 저장수단에 저장시켜 관리하고, 노출되지 않도록 보호하는 개인정보 모니터링 시스템에 있어서,In the personal information monitoring system that stores and manages the personal information entered by the user to receive any service online in any storage means, and protects it from being exposed, 온라인을 통해 송수신되는 정보들을 수집하고, 수집된 정보들에 대해 미리 설정되어 있는 정보들이 포함되어 있는지를 판단하여 필터링하며, 필터링된 정보에 대해 정책(프레임)을 점검하는 모니터링수단;Monitoring means for collecting information transmitted and received online, determining and filtering whether predetermined information is included in the collected information, and checking a policy (frame) for the filtered information; 온라인을 통해 노출되는 개인정보를 수집하여 상기 모니터링 수단으로 전송하는 수집수단; 및Collecting means for collecting the personal information exposed through the online and transmitting to the monitoring means; And 관리등급별로 서로 다른 등급으로 설정되어 있는 제어프로그램이 탑재되어 있어, 상기 모니터링 수단에 의해 개인정보가 비정상적인 절차에 의해 노출되면 상기 제어프로그램에 의해 노출상태를 알려주는 제어수단;A control program having a control program set to different levels for each management level so as to notify the exposure state by the control program when personal information is exposed by an abnormal procedure by the monitoring means; 으로 이루어진 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.Online privacy system, characterized in that consisting of. 제 1항에 있어서, 상기 개인정보 모니터링 및 보호 시스템은,According to claim 1, The personal information monitoring and protection system, 상기 수집수단에 의해 수집된 정보를 비밀공유기법을 이용하여 분산시키고, 분산된 정보를 임의의 저장수단에 각각 저장되도록 하는 개인정보 분산수단;Personal information distributing means for distributing the information collected by the collecting means by using a secret sharing technique, and storing the distributed information in any storage means; 을 더 포함하는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.Online privacy system further comprising a. 제 2항에 있어서, 상기 개인정보 모니터링 및 보호 시스템은,According to claim 2, The personal information monitoring and protection system, 상기 개인정보 분산수단에 의해 분산 저장된 개인정보에 대해 그 일부를 수집하여 복원하는 개인정보 복원수단;Personal information restoring means for collecting and restoring a part of the personal information distributed and stored by the personal information distributing means; 을 더 포함하는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.Online privacy system further comprising a. 제 1항에 있어서, 상기 모니터링수단은,The method of claim 1, wherein the monitoring means, 웹사이트, 서버, 게시판, 정보 게시 서버 중 적어도 하나의 정보제공수단을 통해 공급되는 정보에 대해 미리 설정된 조건에 따라 필터링을 수행하고, 필터링된 정보에 대하여 개인정보 보호 수준을 설정할 수 있도록 하고, 개인정보보호 관련 법률 및 규칙 프레임을 점검하고, 개인정보 보호 정책, 개인정보보호 관련 법률 및 규칙에 부합하는 정책을 생성시켜 관리하고, 상기 개인정보의 노출 및 위험도를 점검하고, 위험도 추이 통계 값을 산출하며, 상기 정보제공수단들에 대해 정책위반 여부를 판단하며, 수집된 데이터를 분류하여 저장하기 위한 통합DB 및 저장수단을 구비하고 있는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.Filter information provided through at least one information providing means of a website, a server, a bulletin board, or an information posting server according to a preset condition, and set a privacy level for the filtered information. Examine the information protection laws and rules frame, create and manage policies that comply with privacy policies and privacy laws and rules, check the exposure and risk of the personal information, and calculate risk trend statistics And an integrated DB and storage means for determining whether or not to violate the information providing means, and classifying and storing the collected data. 제 1항에 있어서, 상기 수집수단은,The method of claim 1, wherein the collecting means, 온라인을 통해 제공되는 정보들을 수집하고, 수집된 정보들의 정보 패턴을 검색하며, 검색된 정보 패턴별로 분류하여 저장되도록 하는 리트리벌 에이전트부; A retrieval agent unit for collecting information provided through the online, retrieving information patterns of the collected information, and classifying and storing the retrieved information patterns; 온라인을 통해 제공되는 정보 정책 자료를 추출하고, 추출된 정보 정책 자료 를 분석하는 프레임 에이전트부; 및 A frame agent unit for extracting information policy data provided online and analyzing the extracted information policy data; And 웹스캐너 및 ESM(통합보안관리시스템)으로부터 정보 관련 데이터를 수신하는 링크 에이전트부;A link agent unit for receiving information-related data from a web scanner and an integrated security management system (ESM); 로 구성된 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.Online privacy system, characterized in that consisting of. 제 5항에 있어서, 상기 수집수단은,The method of claim 5, wherein the collecting means, 웹사이트 사용자의 단말기로 설문용 웹페이지를 제공하고, 상기 설문용 웹페이지를 통해 입력되는 설문정보를 이용하여 해당 웹사이트를 평가하는 웹사이트 평가 페이지부; 및 A website evaluation page unit for providing a survey web page to a terminal of a website user and evaluating the corresponding website using the survey information input through the survey web page; And 이미지화된 문자 정보를 검색하고, 이미지화된 문자 정보를 문자 데이터로 변환하여 분류하는 이미지 변환부;An image conversion unit for retrieving the imaged character information, converting the imaged character information into character data, and classifying the image data; 를 더 포함하는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.Online privacy system further comprising a. 제 1항에 있어서, 상기 제어수단은,The method of claim 1, wherein the control means, 사용자 단말기로 개인정보의 모니터링 결과를 제공하는 대시보드, Dashboard that provides the monitoring results of personal information to the user terminal, 웹서비스 및 클라이언트 서버를 제공하는 유저인터페이스부; A user interface unit providing a web service and a client server; 웹사이트를 선택하고, 선택된 웹사이트를 점검하며, 정보 노출 페이지를 실시간을 점검하며, 업종별 P3P 정보보호정책 템플릿을 제공하는 점검부; 및 A checker that selects a website, checks the selected website, checks the information exposure page in real time, and provides a P3P information protection policy template for each industry; And 개인정보 노출에 대한 통계정보를 상기 대시보드를 통해 제공하고, 개인정보 노출지도 및 위반내용을 상기 대시보드를 통해 제공하는 보고부;A reporting unit providing statistical information on personal information exposure through the dashboard and providing personal information exposure maps and violations through the dashboard; 로 구성된 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.Online privacy system, characterized in that consisting of. 제 3항에 있어서, 상기 수집수단의 리트리벌 에이전트부는According to claim 3, wherein the retrieval agent of the collecting means 대상 웹 사이트의 정보 노출을 실시간으로 자동 점검하고, 특정 D/B에 저장된 정보의 노출을 실시간을 자동 점검하며, 파일 유형에 대한 노출을 검출하고, 정보의 패턴 및 기능을 업데이트하는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.To automatically check the exposure of the information on the target website in real time, to automatically check the exposure of the information stored in a specific D / B, to detect the exposure to the file type, and to update the pattern and function of the information. Privacy system online. 제 8항에 있어서, The method of claim 8, 상기 파일유형은, html, pdf, excel(xls, xml, csv), word(doc, xml, mht, dot, rtf, txt), ppt, hwp, 및 zip 중 어느 하나의 확장자를 가지는 파일인 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.The file type is a file having any one of html, pdf, excel (xls, xml, csv), word (doc, xml, mht, dot, rtf, txt), ppt, hwp, and zip. Online privacy system. 제 5항에 있어서, 상기 수집수단의 프레임 에이전트부는The method of claim 5, wherein the frame agent of the collecting means W3C의 P3P를 점검하고, 국내법적 의무 고지사항을 점검하며, 등록요청 P3P 정책에 대한 유효성 및 관련 법규 만족 여부를 검증하는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.Online privacy protection system characterized by checking the P3P of the W3C, reviewing domestic legal notices, and verifying the validity of the registration request P3P policy and compliance with relevant laws and regulations. 제 5항에 있어서, 상기 수집수단의 링크 에이전트부는The method of claim 5, wherein the link agent of the collecting means 웹 사이트의 점검 툴을 통한 사이트 이상 유무 정보를 수신하며, 웹 스캐너 의 점검 결과 정보를 수신하며, ESM(통합보안관리시스템)으로부터 보안 이벤트를 수신하는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.An on-line personal information protection system which receives information on a site abnormality through a website inspection tool, receives inspection result information of a web scanner, and receives a security event from an integrated security management system (ESM). 제 6항에 있어서, 상기 웹페이지 평가 페이지부는The method of claim 6, wherein the web page evaluation page unit 웹사이트 사용자가 직접 웹페이지 안정도, 위험도, 성인사이트 여부에 대하여 점수 또는 항목을 선택하여 평가할 수 있도록 서비스하는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.Online personal information protection system, characterized in that the service allows the user of the website to directly select the score or items for the web page stability, risk, adult site status. 제 6항에 있어서, 상기 이미지 변환부는The method of claim 6, wherein the image conversion unit 이미지화되어 있는 문서정보를 텍스트로 변환하여 문자로서 판독할 수 있도록 하는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.An online personal information protection system characterized by converting imaged document information into text so that it can be read as a character. 제 1항에 있어서, 상기 제어수단은,The method of claim 1, wherein the control means, 모니터링 결과 정보의 요약정보 및 P3P와 관련된 법규 모니터링 결과를 보고하며, 한 페이지 내 다수 정보 검출 및 확인을 자동 업데이트하고, 정보 노출 페이지를 저장(snap-shot)하여 관리할 수 있도록 하며, 유형별 통계 분석기능, 검사 및 결과 이력을 기록하고, 조회할 수 있도록 하며, 일정한 형태의 보고서 형태로 출력되도록 하며, 모니터링 관리 페이지를 보고서 형태로 출력하고, 통계분석결과 및 로그 기록 정보를 보고서 형태로 출력하는 출력수단을 더 포함하는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.Report summary information of monitoring result information and legal monitoring result related to P3P, automatically update detection and confirmation of multiple information in one page, and manage by exposing page of information exposure (snap-shot), statistical analysis by type Records the function, inspection and result history, enables to search, outputs in a certain form of report, outputs the monitoring management page in report form, and outputs statistical analysis results and log record information in report form. Privacy system on-line, characterized in that it further comprises means. 제 1항에 있어서, 상기 개인정보 모니터링 및 보호 시스템은,According to claim 1, The personal information monitoring and protection system, 개인정보 노출을 모니터링할 수 있는 외부장치를 확장할 수 있도록 서비스하는 익스텐션 어댑터를 더 포함하는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.An online privacy system further comprising an extension adapter that services the external device to monitor personal information exposure. 제 15항에 있어서, 상기 익스텐션 어댑터는The device of claim 15, wherein the extension adapter is 기존 레거시 시스템이 제공하는 기능을 추가 제공하고, 개인 종합관리서비스 솔루션과 연동하여 관제서비스를 제공할 수 있으며, XML(Extensible Markup Language) 형태의 데이터 송수신 및 비동기식 통신을 지원하고, 다른 기종의 D/B를 지원하는 수단을 구비한 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.It can provide additional functions provided by existing legacy system, provide control service in connection with personal comprehensive management service solution, support XML (Extensible Markup Language) data transmission and reception, asynchronous communication, and other types of D / Privacy system on-line, characterized in that it has a means for supporting B. 제 1항에 있어서, The method of claim 1, 상기 수집수단이 수집하는 정보는, 동산정보, 교육 또는 훈련정보, 소득정보, 부동산정보, 병역정보, 인적사항정보, 가족정보, 수익정보, 신용정보, 고용정보, 법적정보, 의료정보, 습관 또는 취미정보이며,Information collected by the collection means may include personal property information, education or training information, income information, real estate information, military service information, personal information information, family information, revenue information, credit information, employment information, legal information, medical information, habits, or Hobby information 정보보호 프레임 점검은, P3P 프레임워크에 대한 동작의 적정성여부, 정보통신망법의 개인정보취급방침 고지의무를 준수하는지 여부, 개인정보보보정책에 대한 점검 또는 반영이 적정한지 여부, 정책 참조의 적정성 여부, 법률상의 개인 정보보 호 의무 사항을 위반하는지 여부를 점검하고,Checking the information security frame includes whether the operation of the P3P framework is appropriate, whether the information communication network law complies with the Notice of Privacy Policy, whether the inspection or reflection of the privacy policy is appropriate, whether the policy reference is appropriate, Checks for violation of legal privacy obligations, 취약점 노출 점검은, 웹서버, 웹사이트 상의 취약점 또는 웹페이지의 변조 여부를 점검하며,Vulnerability exposure checks check for vulnerabilities on web servers, websites, or tampering with web pages. 자산가치에 대해서는 개인정보의 가치, 개인정보 취급 시스템의 가치, 개인정보 취급 서비스의 가치에 대한 정도 및 영향을 평가하며,For asset value, the degree and impact of the value of personal information, the value of the personal information handling system, and the value of the personal information handling service are evaluated. 정보의 관리현황 및 위험도 등을 평가하고, 개인 및 기관 또는 기업이 이용하는 웹사이트의 정보보호 준수 현황 및 수준 정도를 판단하는 수단을 구비한 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.An online personal information protection system comprising a means for evaluating information management status and risk, and for determining the status and level of information security compliance of a website used by an individual, an institution or a company. 제 1항에 있어서,The method of claim 1, 상기 개인정보 분산수단은, 분할 변형된 개인정보를 N개의 데이터노드 서버에 저장시키고, 상기 N개의 데이터노드서버에 분산 정보는 네임노드 서버에 메타데이터 형태로 암호화되어 저장, 관리되는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.The personal information distributing means stores the divided personal information in N data node servers, and distributed information in the N data node servers is encrypted and stored and managed in a metadata form in the name node server. Privacy system online. 제 18항에 있어서,The method of claim 18, 상기 개인정보 분산수단은, 상기 데이터 노드의 수가 큰 경우 데이터노드 서버 하나에 분할 변형된 개인정보를 하나씩 분산 저장/복구(이용)를 하고 이런 상관관계를 지원하는 물리적으로 분리된 서버로 구성된 분산 파일/DB 시스템 구조를 가지는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.The personal information distributing means is a distributed file consisting of physically separated servers that store and recover (use) partitioned and modified personal information one by one in the data node server when the number of data nodes is large. / DB online privacy system, characterized in that it has a system structure. 제 18항에 있어서,The method of claim 18, 상기 개인정보 분산수단은, 상기 데이터 노드의 수가 작은 경우 데이터노드 서버 하나에 서로 다른 분할 변형된 개인정보 여러 개를 분산 저장/복구(이용)를 하고 이런 상관관계를 지원하는 물리적으로 분리된 서버와 논리적으로 연결된 분산 파일/DB 시스템 구조를 가지는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.The personal information distributing means may include: a physically separated server configured to distribute and store / restore several differently divided personal information in one data node server when the number of data nodes is small, and to support such correlation. Online privacy system, characterized in that it has a logically connected distributed file / DB system structure. 제 18항에 있어서,The method of claim 18, 상기 개인정보 분산수단은, 온라인을 통해 수집된 텍스트에 대해서 파싱 후 텍스트에 포함된 개인정보를 수집하고,The personal information distributing means collects personal information included in the text after parsing the text collected online, 바이너리 파일에 대해서는 개인정보가 포함된 바이너리 영역을 지정하고, 개인정보의 포함여부를 검색하기 위하여 퍼징 기법을 이용하여 수집된 바이너리 파일을 비교하며, 퍼징 기법으로 비교된 바이너리 파일에서 개인정보가 포함된 바이너리 영역이 포함되어 있을 경우 해당 바이너리 파일을 수집하는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.For binary files, binary areas containing personal information are designated, and binary files collected using fuzzing techniques are searched to find out whether personal information is included, and personal information is included in binary files compared by fuzzing techniques. Online privacy system, characterized in that the binary file is collected if the binary area is included. 제 1항에 있어서, 상기 모니터링 수단은,The method of claim 1, wherein the monitoring means, 특정 개인정보 중 아이덴티(identity)를 나타내는 정보가 다수의 임의 사이 트에서 수집된 개인정보에 포함되어 있는지의 여부를 검사하고, 일치하는 정보를 프로파일링하여 사용자 단말기로 제공하는 것을 특징으로 하는 온라인상의 개인정보 보호 시스템.On-line characterized in that the information indicating the identity of the specific personal information (identity) is included in the personal information collected from a number of arbitrary sites, and the matching information is profiled and provided to the user terminal Privacy System. 제 1항 내지 제 22항 중 어느 한 항의 시스템을 이용하여 정보를 보호하는 방법이23. A method of protecting information using the system of any one of claims 1 to 22 상기 수집수단은, 웹게시판, 웹사이트, 웹서버, 데이터베이스, 보안 시스템(레거시 시스템), 이메일(E-mail) 또는 에프티피(FTP)서버로부터 데이터 또는 문서를 수집하는 제1단계;The collecting means may include a first step of collecting data or documents from a web board, a website, a web server, a database, a security system (legacy system), an e-mail or an FTP server; 상기 제1단계에서 수집된 메시지, 데이터 또는 문서를 상기 모니터링 수단에서 분류하여 모니터링, 필터링 및 P3P 정보보호 정책과 개인정보보호 관련 법률 및 규칙을 준수하는 여부를 확인하고, 상기 제어수단에서 정보보호에 대한 점검 및 분석을 수행하도록 하고, 수집된 데이터 및 문서 그리고 분석완료된 메시지, 데이터 및 문서에 대하여 별도의 데이터베이스를 생성하는 제2단계; 및The message, data or document collected in the first step may be classified in the monitoring means to check whether the monitoring, filtering and P3P information protection policy and the laws and regulations related to privacy are complied with. A second step of performing a check and analysis on the data and generating a separate database for the collected data and documents and the analyzed messages, data and documents; And 상기 제2단계에서 점검 및 분석된 데이터를 상기 제어수단에서 대시보드를 통해 사용자 단말기 또는 관리자 단말기에게 실시간 또는 정기적으로 보고하는 제3단계;A third step of reporting the data checked and analyzed in the second step to the user terminal or the manager terminal through the dashboard in real time or periodically; 로 이루어진 것을 특징으로 하는 온라인상의 개인정보 보호 방법.Online privacy method, characterized in that consisting of. 제 23항에 있어서, 상기 제2단계에서The method of claim 23, wherein in the second step 위험하거나 정보가 유출될 우려가 있는 경우에는 통신을 차단하는 단계를 추가한 것을 특징으로 하는 온라인상의 개인정보 보호 방법..Online privacy protection method comprising the step of blocking the communication in case of danger or information leakage. 제 14항에 있어서, 상기 제3단계에서15. The method of claim 14, wherein in the third step 긴급상황 발생 시에는 단문자송신(SMS) 또는 이메일로 상황을 알려주는 단계를 추가한 것을 특징으로 하는 온라인상의 개인정보 보호 방법.In the event of an emergency, online privacy protection, characterized in that the addition of a step to inform the situation by SMS (SMS) or email. 제 25항에 있어서, 상기 제3단계에서The method of claim 25, wherein in the third step 실시간 또는 정기보고의 유형이 x축에 통합 종합위험도와 y축에는 취약점 노출도를 변수로서 나타내고, 위험의 노출정도에 따라 그린(Green), 옐로우(노란색), 마젠타(심홍색) 및 레드(빨간색)로 구분하여 노출정도를 표기하여 위험을 정도를 나타내는 노출위험도 그래프인 것을 특징으로 하는 온라인상의 개인정보 보호 방법.The type of real-time or periodic reporting is integrated on the x-axis and the vulnerability exposure on the y-axis as variables, and green, yellow, magenta and red (red) depending on the exposure On-line personal information protection method characterized in that the exposure risk graph indicating the degree of risk by indicating the degree of exposure. 제 26항에 있어서,The method of claim 26, 상기 x축의 통합 종합위험도(Rk)와 취약점 노출도(V(Ep))는 아래의 식에서 구할 수 있는 것을 특징으로 하는 온라인상의 개인정보 보호 방법.The integrated comprehensive risk (Rk) and vulnerability exposure (V (Ep)) of the x-axis can be obtained from the following equation.
Figure 112009071369694-PAT00030
Figure 112009071369694-PAT00030
여기서
Figure 112009071369694-PAT00031
는 통합가중치이고,
Figure 112009071369694-PAT00032
는 단위위험도이고,
here
Figure 112009071369694-PAT00031
Is the integration weight,
Figure 112009071369694-PAT00032
Is the unit risk,
Figure 112009071369694-PAT00033
Figure 112009071369694-PAT00033
Figure 112009071369694-PAT00034
Figure 112009071369694-PAT00035
사이트에 대한 취약점 항목이고,
Figure 112009071369694-PAT00034
Is
Figure 112009071369694-PAT00035
Vulnerability entries for your site,
Figure 112009071369694-PAT00036
Figure 112009071369694-PAT00037
사이트에 대한 취약점
Figure 112009071369694-PAT00038
항목의 가중치이다.
Figure 112009071369694-PAT00036
Is
Figure 112009071369694-PAT00037
Vulnerability to Site
Figure 112009071369694-PAT00038
The weight of the item.
KR1020090112546A 2009-11-20 2009-11-20 System of protection for electronic privacy information in on-line and method of protection for the electronic privacy information using the system KR20110055921A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020090112546A KR20110055921A (en) 2009-11-20 2009-11-20 System of protection for electronic privacy information in on-line and method of protection for the electronic privacy information using the system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020090112546A KR20110055921A (en) 2009-11-20 2009-11-20 System of protection for electronic privacy information in on-line and method of protection for the electronic privacy information using the system

Publications (1)

Publication Number Publication Date
KR20110055921A true KR20110055921A (en) 2011-05-26

Family

ID=44364570

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020090112546A KR20110055921A (en) 2009-11-20 2009-11-20 System of protection for electronic privacy information in on-line and method of protection for the electronic privacy information using the system

Country Status (1)

Country Link
KR (1) KR20110055921A (en)

Cited By (14)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101308091B1 (en) * 2011-12-29 2013-09-12 주식회사 시큐아이 Apparatus and method for generating sorting information of log data by using summary data
KR101430175B1 (en) * 2011-09-23 2014-08-14 한전케이디엔주식회사 System and method for searching leakage of individual information
KR101482411B1 (en) * 2013-06-14 2015-01-14 서울여자대학교 산학협력단 Method for indicating privacy level based on pattern
KR20150105899A (en) * 2014-03-10 2015-09-18 (주)아이알엠 Method and apparatus for generating medical information of object
KR20160108993A (en) * 2015-03-09 2016-09-21 삼성전자주식회사 User information processing method and electronic device supporting the same
KR101661194B1 (en) * 2015-07-20 2016-09-29 (주)위너다임 Private Information Detection System for Minimizing Web-server Load and Method Thereof
KR20170085423A (en) * 2016-01-14 2017-07-24 주식회사 케이티 User terminal apparatus and method for providing personal information thereby
KR20180013279A (en) * 2016-07-29 2018-02-07 주식회사 케이티 Mobile device and personal information protecting method
KR20180037136A (en) * 2015-05-01 2018-04-11 티제로 닷컴, 인크. A digitally encrypted securities platform and methods and systems therefor
KR20190020963A (en) 2017-08-22 2019-03-05 주식회사 나솔시스템즈 Protecting personal information leakage interception system
KR20200033003A (en) * 2018-09-19 2020-03-27 주식회사 후이즈시스템 Human resource information using system and operating method thereof
KR20220027603A (en) * 2020-08-27 2022-03-08 주식회사 후후앤컴퍼니 Communication terminal and method for blocking illegal financial transaction using text message
WO2022050684A1 (en) * 2020-09-03 2022-03-10 삼성전자 주식회사 Electronic device for protecting personal information and operation method thereof
KR102611451B1 (en) * 2023-07-03 2023-12-08 대진정보통신 주식회사 Intelligent gateway-based personal information impact assessment automatic management system

Cited By (17)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101430175B1 (en) * 2011-09-23 2014-08-14 한전케이디엔주식회사 System and method for searching leakage of individual information
KR101308091B1 (en) * 2011-12-29 2013-09-12 주식회사 시큐아이 Apparatus and method for generating sorting information of log data by using summary data
KR101482411B1 (en) * 2013-06-14 2015-01-14 서울여자대학교 산학협력단 Method for indicating privacy level based on pattern
KR20150105899A (en) * 2014-03-10 2015-09-18 (주)아이알엠 Method and apparatus for generating medical information of object
US11901075B2 (en) 2014-03-10 2024-02-13 Irm Inc. Method and apparatus for generating medical information of object
KR20160108993A (en) * 2015-03-09 2016-09-21 삼성전자주식회사 User information processing method and electronic device supporting the same
KR20180037136A (en) * 2015-05-01 2018-04-11 티제로 닷컴, 인크. A digitally encrypted securities platform and methods and systems therefor
KR20220054451A (en) * 2015-05-01 2022-05-02 티제로 아이피, 엘엘씨 Digitally encrypted securities platform, along with methods and systems for the same
KR101661194B1 (en) * 2015-07-20 2016-09-29 (주)위너다임 Private Information Detection System for Minimizing Web-server Load and Method Thereof
KR20170085423A (en) * 2016-01-14 2017-07-24 주식회사 케이티 User terminal apparatus and method for providing personal information thereby
KR20180013279A (en) * 2016-07-29 2018-02-07 주식회사 케이티 Mobile device and personal information protecting method
KR20190020963A (en) 2017-08-22 2019-03-05 주식회사 나솔시스템즈 Protecting personal information leakage interception system
KR20200033003A (en) * 2018-09-19 2020-03-27 주식회사 후이즈시스템 Human resource information using system and operating method thereof
WO2020060181A3 (en) * 2018-09-19 2020-05-28 주식회사 후이즈시스템 Human resource information utilization system and operation method of same
KR20220027603A (en) * 2020-08-27 2022-03-08 주식회사 후후앤컴퍼니 Communication terminal and method for blocking illegal financial transaction using text message
WO2022050684A1 (en) * 2020-09-03 2022-03-10 삼성전자 주식회사 Electronic device for protecting personal information and operation method thereof
KR102611451B1 (en) * 2023-07-03 2023-12-08 대진정보통신 주식회사 Intelligent gateway-based personal information impact assessment automatic management system

Similar Documents

Publication Publication Date Title
KR20110055921A (en) System of protection for electronic privacy information in on-line and method of protection for the electronic privacy information using the system
Weisburd et al. Do stop, question, and frisk practices deter crime? Evidence at microunits of space and time
Li et al. Exploring the effects of organizational justice, personal ethics and sanction on internet use policy compliance
Robinson et al. The effects of contextual and wrongdoing attributes on organizational employees’ whistleblowing intentions following fraud
US9336388B2 (en) Method and system for thwarting insider attacks through informational network analysis
Couce-Vieira et al. Assessing and forecasting cybersecurity impacts
Agrafiotis et al. Cyber harm: concepts, taxonomy and measurement
US20140303993A1 (en) Systems and methods for identifying fraud in transactions committed by a cohort of fraudsters
Floyd et al. Mining hospital data breach records: Cyber threats to us hospitals
Milani et al. Exposure to cyber victimization: Results from a Swiss survey
Brown et al. Exploring the relationship between organised crime and volume crime
Young et al. Call me big PAPA: An extension of Mason’s information ethics framework to big data
Welbourne Eleazar Immoral entrenchment: How crisis reverses the ethical effects of moral intensity
Copes et al. Neutralization theory
Zand-Kurtovic et al. Privacy, promotionalism and the proliferation of state-performed criminal record screening in the Netherlands: How a restrictive legal framework can still result in a steep increase of criminal background checks
Ciocchetti The future of privacy policies: A privacy nutrition label filled with fair information practices
Goodman Making computer crime count
Ni et al. A Victim‐Based Framework for Telecom Fraud Analysis: A Bayesian Network Model
Watson et al. Understanding the effects of compromise and misuse of personal details on older people
Kigerl Deterring spammers: impact assessment of the CAN SPAM act on email spam rates
Steinmetz et al. The Role of Computer Technologies in Structuring Evidence Gathering in Cybercrime Investigations: A Qualitative Analysis
Shepherd et al. A longitudinal study to determine non-technical deterrence effects of severity and communication of Internet use policy for reducing employee Internet abuse
Sinclair et al. Dating hot spot to fraud hot spot: Targeting the social characteristics of romance fraud victims in England and Wales
Payne et al. Data mining: proprietary rights, people and proposals
Holtfreter et al. And justice for all? Investigators’ perceptions of punishment for fraud perpetrators

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E601 Decision to refuse application