KR20140033552A - Method for authentication users using multi-channel based on trusted platform, apparatus thereof, terminal thereof and system thereof - Google Patents

Method for authentication users using multi-channel based on trusted platform, apparatus thereof, terminal thereof and system thereof Download PDF

Info

Publication number
KR20140033552A
KR20140033552A KR1020120094468A KR20120094468A KR20140033552A KR 20140033552 A KR20140033552 A KR 20140033552A KR 1020120094468 A KR1020120094468 A KR 1020120094468A KR 20120094468 A KR20120094468 A KR 20120094468A KR 20140033552 A KR20140033552 A KR 20140033552A
Authority
KR
South Korea
Prior art keywords
user
authentication
terminal
certificate
service
Prior art date
Application number
KR1020120094468A
Other languages
Korean (ko)
Other versions
KR102050737B1 (en
Inventor
김도완
김현욱
신정금
Original Assignee
에스케이플래닛 주식회사
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 에스케이플래닛 주식회사 filed Critical 에스케이플래닛 주식회사
Priority to KR1020120094468A priority Critical patent/KR102050737B1/en
Publication of KR20140033552A publication Critical patent/KR20140033552A/en
Application granted granted Critical
Publication of KR102050737B1 publication Critical patent/KR102050737B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3234Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving additional secure or trusted devices, e.g. TPM, smartcard, USB or software token
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3215Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using a plurality of channels
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3263Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2209/00Additional information or applications relating to cryptographic mechanisms or cryptographic arrangements for secret or secure communication H04L9/00
    • H04L2209/12Details relating to cryptographic hardware or logic circuitry
    • H04L2209/127Trusted platform modules [TPM]

Abstract

The present invention relates to a method for authenticating multi-channel users based on a trusted platform, and a service device, a terminal, and a system therefor. Authentication using an ID and a password of a user using an Internet service and an authenticating procedure through a terminal based on a trusted platform may be performed to prevent hacking against the security outside and to increase security stability by authenticating a user through an ID and a password and performing an authenticating procedure using a certificate between a terminal in which a trusted platform is mounted and a service device. An isolation environment divided into a non-security region operated based on an open operating system and a security region operated based on a security operating system is provided, authorization with respect to user authentication is assigned from a service device on a web so that an authentication procedure is performed at a security region, thereby providing a stable security function without exposing information. [Reference numerals] (10) Terminal; (20) Service device; (30) User PC; (S11) Request first authentication using ID and password; (S13) Perform first authentication; (S15) Request second authentication; (S17) Perform second authentication; (S19) Transmit second authentication result; (S21) Confirm second authentication result; (S23) Authentication success?; (S25) Transmit user authentication complete message; (S27) Provide and execute web service

Description

트러스티드 플랫폼 기반의 다채널 사용자 인증 방법, 이를 위한 서비스장치, 이를 위한 단말기 및 이를 위한 시스템{Method for authentication users using multi-channel based on trusted platform, apparatus thereof, terminal thereof and system thereof}Trusted platform-based multi-channel user authentication method, service device for the same, terminal and system for the same {Method for authentication users using multi-channel based on trusted platform, apparatus, terminal terminal and system}

본 발명은 트러스티드 플랫폼 기반의 사용자 인증 방법, 이를 위한 서비스장치, 이를 위한 단말기 및 이를 위한 시스템에 관한 것으로, 더욱 상세하게는 사용자 인증 시 아이디 및 비밀번호를 통한 인증 후, 트러스티드 플랫폼이 탑재된 단말기와 서비스장치 간에 인증서를 이용한 인증과정을 수행하는 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법, 이를 위한 서비스장치, 이를 위한 단말기 및 이를 위한 시스템에 관한 것이다.The present invention relates to a user authentication method based on a trusted platform, a service apparatus for the same, a terminal for the same, and a system therefor. More specifically, after authentication through an ID and a password at the time of user authentication, the terminal is equipped with a trusted platform. The present invention relates to a trusted platform based multi-channel user authentication method for performing an authentication process using a certificate between a service device and a service device, a service device for the same, a terminal for the same, and a system for the same.

일반적으로 사용자들은 특정 웹 서비스를 이용하기 위해 해당 웹 서비스를 제공하는 서비스장치로 회원 가입을 통해 자신의 개인 정보를 등록한 후 아이디를 발급 받아 웹 서비스를 이용하게 된다.In general, users use a web service to receive their ID after registering their personal information through a membership to a service device that provides a corresponding web service in order to use a specific web service.

이때, 사용자들은 자신의 개인 정보, 예컨대 주민등록번호와 같은 개인 정보를 등록한 후 해당 웹 서비스를 이용하게 되는데, 다양한 웹 서비스를 제공하는 다양한 종류의 웹 서비스 제공 장치가 증가함에 따라, 사용자가 관리해야 할 아이디와 비밀번호의 수 또한 증가하고 있어, 사용자 입장에서 아이디 관리에 많은 어려움이 있으며, 보안의 취약한 서비스장치가 해킹되어 사용자 개인 정보가 노출될 경우 자신의 개인 정보가 악용될 수 있는 불안감에 항상 노출되어 있다.In this case, users register their personal information, for example, personal information such as social security numbers, and then use the corresponding web service. As various types of web service providing apparatuses providing various web services increase, user IDs must be managed. As the number of passwords and passwords is also increasing, there are many difficulties in managing IDs from the user's point of view, and they are always exposed to the anxiety that their personal information can be misused if the user's personal information is exposed due to the hacking of weak security devices. .

이에 따라, 트러스티드 플랫폼(Trusted Platform, TP)은 스마트폰의 CPU내에 하드웨어적으로 강력한 보안기능을 제공하여 안전한 실행환경(TEE, Trusted Execution Environment)을 제공하는 기술로, 이를 바탕으로 미디어/금융/기업용 솔루션 등 다양한 보안 서비스를 제공하고 있다.Accordingly, Trusted Platform (TP) is a technology that provides a strong security function in the CPU of a smartphone to provide a secure execution environment (TEE). It offers a variety of security services, including enterprise solutions.

하지만, 트러스티드 플랫폼 기반의 서비스를 제공하기 위해서는 서비스 개발자가 어플리케이션을 스마트폰의 일반 영역과 보안 영역으로 나뉘어 저장되도록 설계하고, 각각의 환경 및 트러스티드 플랫폼이 제공하는 API를 이용하여 이를 구현하고 배포하여야 하는 어려움이 있다.However, in order to provide services based on the trusted platform, service developers design the application to be divided into general areas and security areas of smartphones, and implement and deploy them using APIs provided by each environment and trusted platform. There is a difficulty to do.

또한, 인터넷 서비스 사용을 위한 사용자 인증은 일반적으로 사용자의 아이디 및 비밀번호를 통해 이루어지고 있으나, 이는 사용자 PC 해킹 등으로 인해 보안성이 떨어지며, 공인인증서 등을 통해 인증을 하는 방법도 이루어지고 있으나, 이 역시 동일 PC에서의 이루어지는 인증 방법으로 공인인증서 등의 유출이 손쉬운 인터넷 환경에서는 완벽한 보안성을 제공한다고 볼 수 없다.In addition, the user authentication for using the Internet service is generally made through the user's ID and password, but this is inferior in security due to hacking of the user's PC, etc. Also, the authentication method that is performed on the same PC does not provide perfect security in an easy-to-use internet environment.

따라서, 아이디와 패스워드로 이루어지는 사용자 인증과 함께 트러스티드 플랫폼이 탑재된 단말기를 이용한 다채널 인증을 통해 보안의 취약성을 보완할 필요가 있다.Therefore, there is a need to supplement security weaknesses through multi-channel authentication using a terminal equipped with a trusted platform along with user authentication consisting of an ID and password.

한국공개특허 10-2008-0076399 A, 2008년 08월 20일 공개 (명칭: 모바일 기기를 이용한 사용자와 서버간의 상호 인증시스템, 그 방법 및 기록매체)Korean Laid-Open Patent Publication 10-2008-0076399 A, published August 20, 2008 (Name: Mutual authentication system between user and server using mobile device, method and recording medium)

본 발명은 상기한 종래의 문제점을 해결하기 위해 제안된 것으로서, 특히 본 발명의 목적은 사용자 인증 시 트러스티드 플랫폼이 탑재된 단말기를 이용하여 아이디 및 비밀번호를 이용한 인증 후, 인증서를 통한 인증 과정을 수행하여 보안의 취약성을 개선할 수 있는 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법, 이를 위한 서비스장치, 이를 위한 단말기 및 이를 위한 시스템을 제공하고자 한다.The present invention has been proposed to solve the above-mentioned conventional problems, and in particular, an object of the present invention is to perform an authentication process through a certificate after authentication using an ID and password using a terminal equipped with a trusted platform during user authentication. By providing a trusted channel-based multi-channel user authentication method, a service device for the same, a terminal for the same and a system therefor that can improve the vulnerability of the security.

또한, 본 발명의 다른 목적은 개방형 운영체제를 기반으로 동작하는 비보안 영역 및 보안 운영체제를 기반으로 동작하는 보안 영역으로 구분되는 격리환경을 구비하는 사용자 단말에서, 웹 상의 서비스장치로부터 사용자 인증에 대한 권한을 위임 받아, 단말기의 보안 영역에서 사용자 인증을 수행할 수 있는 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법, 이를 위한 서비스장치, 이를 위한 단말기 및 이를 위한 시스템을 제공하고자 한다.In addition, another object of the present invention is to provide a user terminal with an isolation environment divided into an unsecured area operating based on an open operating system and a secure area operating based on a secure operating system. It is intended to provide a multi-channel user authentication method based on a trusted platform that can perform user authentication in the security area of a terminal, a service apparatus for the same, a terminal for the same, and a system for the same.

상술한 바와 같은 목적을 달성하기 위한 트러스티드 플랫폼 기반의 다채널 사용자 인증 시스템은 특정 웹 서비스를 제공하며, 단말기와의 상호 약속에 따라 다채널 인증 방식으로 사용자의 로그인을 지원하는 서비스장치 및 개방형 운영체제를 기반으로 동작하는 비보안 영역 및 보안용 운영체제를 기반으로 동작하는 보안 영역으로 구분되는 격리환경을 구비하며, 웹 서비스를 이용하기 위한 사용자 요청에 의해 서비스장치로부터 비보안 영역을 통해 사용자 인증을 요청하는 신호가 수신되면, 보안 영역에서 기 등록된 사용자 별 인증서를 기초로 사용자 인증을 수행한 후, 사용자 인증 성공 메시지를 비보안 영역을 통해 서비스장치로 전송하는 단말기를 포함하는 것을 특징으로 한다.A multi-channel user authentication system based on a trusted platform for achieving the above object provides a specific web service, a service device and an open operating system that support a user's login by a multi-channel authentication method according to mutual agreement with a terminal. It has an isolation environment that is divided into a non-secure area operating based on and a security area operating based on a security operating system, and a signal for requesting user authentication from the service device through the non-secure area by a user request for using a web service. Is received, after the user authentication is performed based on a pre-registered user certificate in the security area, characterized in that it comprises a terminal for transmitting a user authentication success message to the service device through the non-security area.

본 발명의 실시 예에 따른 단말기는 통신망을 통해 서비스장치와 사용자 인증을 위한 정보를 송수신하는 통신부 및 개방형 운영체제를 기반으로 동작하는 비보안 영역 및 보안용 운영체제를 기반으로 동작하는 보안 영역으로 구분되는 격리환경을 구비하며, 웹 서비스를 이용하기 위한 사용자 요청에 의해 서비스장치로부터 비보안 영역을 통해 사용자 인증을 요청하는 신호가 수신되면, 보안 영역에서 기 등록된 사용자 별 인증서를 기초로 사용자 인증을 수행한 후, 사용자 인증에 대한 결과를 비보안 영역을 통해 서비스장치로 전송하도록 제어하는 제어부를 포함하는 것을 특징으로 한다.The terminal according to an embodiment of the present invention is divided into a non-secure area operating based on an open operating system and a communication unit transmitting and receiving information for user authentication with a service device through a communication network, and a security area operating based on a security operating system. When a signal for requesting user authentication through a non-secure area is received from a service device by a user request for using a web service, after performing user authentication based on a certificate for each user registered in the security area, And a control unit for controlling to transmit the result of the user authentication to the service device through the non-secure area.

또한, 본 발명에 따른 단말기에 있어서, 제어부는 서비스장치의 요청에 따라 사용자의 아이디와 매칭되는 인증서를 보안 영역을 통해 등록하는 것을 특징으로 한다.In the terminal according to the present invention, the control unit registers a certificate matching the user's ID through the security area at the request of the service apparatus.

또한, 본 발명에 따른 단말기에 있어서, 제어부는 특정 사용자에 매칭되는 인증서가 존재하는 경우, 보안 영역에서 인증서를 이용하여 사용자 인증을 수행하는 것을 특징으로 한다.In addition, in the terminal according to the present invention, the control unit performs a user authentication using a certificate in a security area when a certificate matching a specific user exists.

또한, 본 발명에 따른 단말기에 있어서, 제어부는 특정 사용자에 매칭되는 인증서가 존재하지 않는 경우, 비보안 영역에서 서비스장치로 아이디에 매칭되는 인증서가 존재하지 않음을 통보하는 것을 특징으로 한다.In addition, in the terminal according to the present invention, if the certificate matching the specific user does not exist, the control unit in the non-secure area, characterized in that the certificate matching the ID does not exist.

또한, 본 발명에 따른 단말기에 있어서, 보안 영역을 통한 사용자의 인증을 위해 사용자 별 인증서를 사용자의 아이디와 매칭하여 2차 인증 DB에 저장하는 저장부를 더 포함하는 것을 특징으로 한다.In addition, the terminal according to the present invention, characterized in that it further comprises a storage unit for matching the user's certificate with the user's ID to store in the secondary authentication DB for authentication of the user through the security area.

본 발명의 실시 예에 따른 서비스장치는 개방형 운영체제를 기반으로 동작하는 비보안 영역 및 보안용 운영체제를 기반으로 동작하는 보안 영역으로 구분되는 격리환경을 구비하는 적어도 하나의 단말기 및 웹 서비스의 이용을 요청하는 적어도 하나의 사용자 PC와 통신하여 사용자 인증을 위한 데이터를 송수신하는 서비스통신부 및 웹 서비스의 이용을 요청하는 사용자 PC로부터 수신되는 아이디와 비밀번호를 통해 인증을 수행하고, 단말기의 비보안 영역으로 사용자 인증에 대한 인증을 요청하고, 단말기로부터 수신되는 인증에 대한 결과를 확인하고, 확인된 결과에 따라 사용자 PC로 사용자 인증 완료 메시지를 전송하고, 웹 서비스를 제공하는 서비스제어부를 포함하는 것을 특징으로 한다.The service apparatus according to an embodiment of the present invention requests the use of at least one terminal and a web service having an isolation environment divided into a non-secure area operating based on an open operating system and a secure area operating based on a security operating system. Authentication is performed through an ID and password received from a service communication unit for transmitting and receiving data for user authentication and a user PC requesting use of a web service by communicating with at least one user PC, and for user authentication to an unsecured area of the terminal. And a service control unit for requesting authentication, checking a result of authentication received from the terminal, transmitting a user authentication completion message to the user PC according to the confirmed result, and providing a web service.

본 발명의 실시 예에 따른 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법은 단말기가 서비스장치에서 제공하는 웹 서비스를 이용하기 위한 사용자 요청에 따라 비보안 영역을 통해 사용자 인증을 요청하는 신호를 수신하는 단계와, 단말기가 신호에 따라 보안 영역에서 기 등록된 사용자 별 인증서를 기초로 사용자 인증을 수행하는 단계 및 단말기가 사용자 인증 결과에 대한 결과를 비보안 영역을 통해 서비스장치로 전송하는 단계를 포함하는 것을 특징으로 한다.The multi-channel user authentication method based on the trusted platform according to an embodiment of the present invention comprises the steps of receiving a signal for requesting user authentication through a non-secure area in response to a user request to use a web service provided by the service device; In response to the signal, the terminal performs user authentication based on a user-specific certificate registered in the security area and the terminal transmits the result of the user authentication result to the service device through the non-secure area. do.

또한, 본 발명에 따른 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법에 있어서, 수신하는 단계 이전에, 단말기가 서비스장치로부터 사용자 별 아이디와 매칭되는 인증서 등록을 요청 받는 단계와, 단말기가 요청에 따라 사용자 인증을 위한 사용자 별 아이디와 인증서를 등록하는 단계 및 단말기가 인증서 등록 결과를 서비스장치로 전송하는 단계를 더 포함하는 것을 특징으로 한다.In addition, in the trusted platform-based multi-channel user authentication method according to the present invention, before the step of receiving, the terminal receives a request for registration of a certificate matching the user ID from the service device, and the user according to the request The method may further include registering a user ID and a certificate for authentication, and transmitting the certificate registration result to the service device.

또한, 본 발명에 따른 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법에 있어서, 수행하는 단계는 단말기가 해당 사용자의 아이디와 매칭되는 인증서가 존재하는 지 확인하는 단계 및 단말기가 확인결과 매칭되는 인증서가 존재하는 경우, 인증서를 기초로 사용자 인증을 수행하는 단계를 포함하는 것을 특징으로 한다.In addition, in the multi-channel user authentication method based on the trusted platform according to the present invention, the step of performing a terminal checks whether a certificate matching the user's ID exists and the terminal has a certificate matching the result of the verification. If so, characterized in that it comprises the step of performing the user authentication based on the certificate.

또한, 본 발명에 따른 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법에 있어서, 수행하는 단계는 단말기가 해당 사용자의 아이디와 매칭되는 인증서가 존재하는 지 확인하는 단계 및 단말기가 확인결과 매칭되는 인증서가 존재하지 않는 경우, 사용자에 대한 인증서 등록을 서비스장치로 요청하는 단계를 포함하는 것을 특징으로 한다.In addition, in the multi-channel user authentication method based on the trusted platform according to the present invention, the step of performing a terminal checks whether a certificate matching the user's ID exists and the terminal has a certificate matching the result of the verification. If not, characterized in that it comprises the step of requesting the certificate registration for the user to the service device.

본 발명의 실시 예에 따른 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법은 서비스장치가 웹 서비스의 이용을 요청하는 사용자 PC로부터 수신되는 아이디와 비밀번호를 통해 인증을 수행하는 단계와, 서비스장치가 인증이 완료되면, 단말기의 비보안 영역으로 사용자 인증에 대한 인증을 요청하는 단계와, 서비스장치가 단말기로부터 인증에 대한 결과가 수신되면, 결과에 따라 사용자 PC로 사용자 인증 완료 메시지를 전송하는 단계 및 서비스장치가 사용자 인증 완료에 따라 웹 서비스를 사용자 PC로 제공하는 단계를 포함하는 것을 특징으로 한다.In a multi-channel user authentication method based on a trusted platform according to an embodiment of the present invention, the service device performs authentication through an ID and a password received from a user PC requesting the use of a web service, and the service device authenticates. Upon completion, requesting authentication for user authentication to the non-secure area of the terminal; when the service device receives a result of authentication from the terminal, transmitting a user authentication completion message to the user PC according to the result; and the service device And providing the web service to the user PC upon completion of the user authentication.

또한, 본 발명에 따른 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법에 있어서, 인증을 요청하는 단계 이전에, 서비스장치가 단말기와 사용자 별 아이디와 매칭되는 인증서를 등록하는 단계를 더 포함하는 것을 특징으로 한다.In addition, the multi-channel user authentication method based on the trusted platform according to the present invention, before the step of requesting authentication, the service device further comprises the step of registering a certificate matching the terminal and the user ID. do.

또한, 본 발명에 따른 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법에 있어서, 인증을 요청하는 단계 이후에, 서비스장치가 사용자 인증이 실패한 경우, 사용자 PC로 사용자 인증 실패에 대한 메시지를 전송하는 단계를 더 포함하는 것을 특징으로 한다.In the multi-channel user authentication method based on the trusted platform according to the present invention, after the request for authentication, if the service device fails user authentication, transmitting a message about the user authentication failure to the user PC; It further comprises.

본 발명의 과제 해결을 위한 또 다른 수단으로서, 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법을 실행하는 프로그램이 기록된 컴퓨터 판독 가능한 기록매체를 제공한다.As another means for solving the problem of the present invention, there is provided a computer-readable recording medium recorded with a program for executing a trusted channel-based multi-channel user authentication method.

본 발명에 따르면, 인터넷 서비스를 사용하고자 하는 사용자의 아이디와 비밀번호를 이용한 인증과 더불어 트러스티드 플랫폼 기반의 단말기를 통한 인증과정을 수행하여 보안 외부에 대한 해킹을 방지할 수 있고, 보안의 안정성을 높일 수 있다.According to the present invention, along with authentication using a user ID and password of the user who wants to use the Internet service, the authentication process can be performed through a trusted platform-based terminal to prevent hacking from outside the security, and improve security stability. Can be.

또한, 개방형 운영체제를 기반으로 동작하는 비보안 영역 및 보안 운영체제를 기반으로 동작하는 보안 영역으로 구분되는 격리환경을 구비하고, 웹 상의 서비스장치로부터 사용자 인증에 대한 권한을 위임 받아 보안 영역에서 인증과정을 수행함으로써, 정보 노출의 문제가 없이 안정적인 보안 기능을 제공할 수 있다.In addition, it has an isolation environment that is divided into a non-secure area based on an open operating system and a secure area operating based on a secure operating system, and performs an authentication process in a secure area by delegating user authentication from a service device on the web. Thus, a stable security function can be provided without a problem of information exposure.

도 1은 본 발명의 실시 예에 따른 트러스티드 플랫폼 기반의 다채널 사용자 인증 시스템의 구성을 나타내는 도면이다.
도 2는 본 발명의 실시 예에 따른 단말기의 구성을 나타내는 도면이다.
도 3은 도 2의 제어부의 구성을 구체적으로 나타내는 도면이다.
도 4는 본 발명의 실시 예에 따른 서비스장치의 구성을 나타내는 도면이다.
도 5는 본 발명의 실시 예에 따른 트러스티드 플랫폼 기반의 다채널 사용자 인증 과정을 설명하기 위한 데이터 흐름도이다.
도 6은 본 발명의 실시 예에 따른 트러스티드 플랫폼 기반의 인증서 등록 과정을 설명하기 위한 데이터 흐름도이다.
도 7은 본 발명의 실시 예에 따른 단말기의 동작을 설명하기 위한 흐름도이다.
도 8은 본 발명의 실시 예에 따른 서비스장치의 동작을 설명하기 위한 흐름도이다.
1 is a diagram showing the configuration of a multi-channel user authentication system based on a trusted platform according to an embodiment of the present invention.
2 is a diagram illustrating a configuration of a terminal according to an embodiment of the present invention.
3 is a diagram illustrating the configuration of the controller of FIG. 2 in detail.
4 is a diagram illustrating a configuration of a service apparatus according to an exemplary embodiment of the present invention.
5 is a data flow diagram illustrating a multi-channel user authentication process based on a trusted platform according to an embodiment of the present invention.
6 is a data flow diagram illustrating a certificate registration process based on a trusted platform according to an embodiment of the present invention.
7 is a flowchart illustrating an operation of a terminal according to an embodiment of the present invention.
8 is a flowchart illustrating an operation of a service apparatus according to an exemplary embodiment of the present invention.

이하 본 발명의 바람직한 실시 예를 첨부한 도면을 참조하여 상세히 설명한다. 다만, 하기의 설명 및 첨부된 도면에서 본 발명의 요지를 흐릴 수 있는 공지 기능 또는 구성에 대한 상세한 설명은 생략한다. 또한, 도면 전체에 걸쳐 동일한 구성 요소들은 가능한 한 동일한 도면 부호로 나타내고 있음에 유의하여야 한다.Hereinafter, preferred embodiments of the present invention will be described in detail with reference to the accompanying drawings. In the following description and the accompanying drawings, detailed description of well-known functions or constructions that may obscure the subject matter of the present invention will be omitted. It should be noted that the same constituent elements are denoted by the same reference numerals as possible throughout the drawings.

이하에서 설명되는 본 명세서 및 청구범위에 사용된 용어나 단어는 통상적이거나 사전적인 의미로 한정해서 해석되어서는 아니 되며, 발명자는 그 자신의 발명을 가장 최선의 방법으로 설명하기 위한 용어의 개념으로 적절하게 정의할 수 있다는 원칙에 입각하여 본 발명의 기술적 사상에 부합하는 의미와 개념으로 해석되어야만 한다. 따라서 본 명세서에 기재된 실시 예와 도면에 도시된 구성은 본 발명의 가장 바람직한 일 실시 예에 불과할 뿐이고, 본 발명의 기술적 사상을 모두 대변하는 것은 아니므로, 본 출원시점에 있어서 이들을 대체할 수 있는 다양한 균등물과 변형 예들이 있을 수 있음을 이해하여야 한다.The terms or words used in the specification and claims described below should not be construed as being limited to ordinary or dictionary meanings, and the inventors are appropriate as concepts of terms for explaining their own invention in the best way. It should be interpreted as meanings and concepts in accordance with the technical spirit of the present invention based on the principle that it can be defined. Therefore, the embodiments described in the present specification and the configurations shown in the drawings are merely the most preferred embodiments of the present invention, and not all of the technical ideas of the present invention are described. Therefore, It is to be understood that equivalents and modifications are possible.

이하에서는 본 발명의 실시 예에 따른 단말기는 트러스티드 플랫폼을 탑재하고, 통신망에 연결되어 서비스장치와 인증과정을 실행할 수 있는 이동통신단말기를 대표적인 예로서 설명하지만 단말기는 이동통신단말기에 한정된 것이 아니고, 모든 정보통신기기, 멀티미디어 단말기, 유선 단말기, 고정형 단말기 및 IP(Internet Protocol) 단말기 등의 다양한 단말기에 적용될 수 있다. 또한, 단말기는 휴대폰, PMP(Portable Multimedia Player), MID(Mobile Internet Device), 스마트폰(Smart Phone), 데스크톱(Desktop), 태블릿컴퓨터(Tablet PC), 노트북(Note book), 넷북(Net book) 및 정보통신 기기 등과 같은 다양한 이동통신 사양을 갖는 모바일(Mobile) 단말기일 때 유리하게 활용될 수 있다.Hereinafter, a terminal according to an embodiment of the present invention will be described as a representative example of a mobile communication terminal equipped with a trusted platform and connected to a communication network to execute a service device and an authentication process, but the terminal is not limited to the mobile communication terminal. It can be applied to various terminals such as all information communication devices, multimedia terminals, wired terminals, fixed terminals, and IP (Internet Protocol) terminals. Also, the terminal may be a mobile phone, a portable multimedia player (PMP), a mobile Internet device (MID), a smart phone, a desktop, a tablet PC, a notebook, And an information communication device, which can be advantageously used in a mobile terminal having various mobile communication specifications.

본 발명의 실시 예에 따른 트러스티드 플랫폼 기반의 다채널 인증 시스템은 사용자 입력에 따른 아이디와 비밀번호를 이용한 1차 인증과 트러스티드 플랫폼이 구비된 단말기에 등록된 인증서를 이용한 2차 인증을 통해 보안성을 높일 수 있으며, 인증은 상술한 1차 인증 및 2차 인증에 한정된 것이 아니고, 다채널 인증이 가능하다. 또한, 본 발명의 인증은 트러스티드 플랫폼 기반의 인증서를 통한 인증을 수행한 이후에, 사용자의 입력에 따른 아이디와 비밀번호를 이용한 인증과정을 수행할 수도 있다.Trusted platform-based multi-channel authentication system according to an embodiment of the present invention security through the first authentication using the ID and password according to the user input and the second authentication using the certificate registered to the terminal equipped with the trusted platform It is possible to increase the authentication, the authentication is not limited to the above-described primary authentication and secondary authentication, multi-channel authentication is possible. In addition, the authentication of the present invention may perform an authentication process using an ID and password according to a user's input after performing authentication through a trusted platform-based certificate.

이하, 본 발명의 실시 예에 따른 트러스티드 플랫폼 기반의 다채널 인증 시스템에 대해 설명한다.Hereinafter, a multi-channel authentication system based on a trusted platform according to an embodiment of the present invention.

도 1은 본 발명의 실시 예에 따른 트러스티드 플랫폼 기반의 다채널 사용자 인증 시스템의 구성을 나타내는 도면이다.1 is a diagram showing the configuration of a multi-channel user authentication system based on a trusted platform according to an embodiment of the present invention.

도 1을 참조하면, 본 발명에 따른 트러스티드 플랫폼 기반의 다채널 사용자 인증 시스템(100)은 단말기(10), 서비스장치(20), 사용자 PC(30) 및 통신망(40)으로 구성된다.Referring to FIG. 1, the trusted platform-based multi-channel user authentication system 100 includes a terminal 10, a service device 20, a user PC 30, and a communication network 40.

또한, 본 발명에 따른 단말기(10)나 서비스장치(20)에 탑재되는 프로세서는 본 발명에 따른 방법을 실행하기 위한 프로그램 명령을 처리할 수 있다. 일 구현 예에서, 이 프로세서는 싱글 쓰레드(Single-threaded) 프로세서일 수 있으며, 다른 구현 예에서 본 프로세서는 멀티 쓰레드(Multithreaded) 프로세서일 수 있다. 나아가 본 프로세서는 메모리 혹은 저장 장치 상에 저장된 명령을 처리하는 것이 가능하다.In addition, a processor mounted in the terminal 10 or the service apparatus 20 according to the present invention may process program instructions for executing the method according to the present invention. In one implementation, the processor may be a single-threaded processor, and in other embodiments, the processor may be a multithreaded processor. Further, the processor is capable of processing instructions stored on a memory or storage device.

통신망(40)은 단말기(10) 및 서비스장치(20) 사이의 데이터 전송 및 정보 교환을 위한 일련의 데이터 송수신 동작을 수행한다. 특히, 통신망(40)은 다양한 형태의 통신망이 이용될 수 있으며, 예컨대, WLAN(Wireless LAN), 와이파이(Wi-Fi), 와이브로(Wibro), 와이맥스(Wimax), HSDPA(High Speed Downlink Packet Access) 등의 무선 통신방식 또는 이더넷(Ethernet), xDSL(ADSL, VDSL), HFC(Hybrid Fiber Coax), FTTC(Fiber to The Curb), FTTH(Fiber To The Home) 등의 유선 통신방식이 이용될 수 있다. 한편, 통신망(40)은 상기에 제시된 통신방식에 한정되는 것은 아니며, 상술한 통신 방식 이외에도 기타 널리 공지되었거나 향후 개발될 모든 형태의 통신 방식을 포함할 수 있다.The communication network 40 performs a series of data transmission and reception operations for data transmission and information exchange between the terminal 10 and the service device 20. In particular, the communication network 40 may use various types of communication networks. For example, a WLAN (Wireless LAN), a Wi-Fi, a Wibro, a WiMAX, a High Speed Downlink Packet Access (HSDPA) Or a wired communication method such as Ethernet, xDSL (ADSL, VDSL), HFC (Hybrid Fiber Coax), FTTC (Fiber to the Curb) and FTTH (Fiber To The Home) . In addition, the communication network 40 is not limited to the communication method described above, and may include any other known or later-developed communication methods in addition to the communication methods described above.

단말기(10)는 통신망(40)을 통해 서비스장치(20)와 통신하여 사용자 인증을 위한 데이터를 송수신한다. 여기서, 단말기(10)는 트러스티드 플랫폼 기반으로 구동하며, 개방형 운영체제를 기반으로 동작하는 비보안 영역 및 보안용 운영체제를 기반으로 동작하는 보안 영역으로 구분되는 격리환경을 구비한다. 특히, 본 발명에 따른 단말기(10)는 웹 서비스를 이용하기 위한 사용자 PC(30)의 요청에 의해 서비스장치(20)로부터 비보안 영역을 통해 사용자 인증을 요청하는 신호를 수신한다. 그리고, 단말기(10)는 요청 신호에 따라 보안 영역에서 기 등록된 사용자 별 인증서를 기초로 사용자 인증을 수행한 후, 사용자 인증에 대한 결과를 비보안 영역을 통해 서비스장치(20)로 전송한다.The terminal 10 communicates with the service apparatus 20 through the communication network 40 to transmit and receive data for user authentication. Here, the terminal 10 is driven based on the trusted platform, and has an isolation environment divided into a non-security area operating based on an open operating system and a security area operating based on a security operating system. In particular, the terminal 10 according to the present invention receives a signal for requesting user authentication from the service device 20 through the non-secure area by the request of the user PC 30 to use the web service. In addition, the terminal 10 performs user authentication based on a certificate for each user registered in the security area according to the request signal, and then transmits the result of the user authentication to the service device 20 through the non-security area.

서비스장치(20)는 통신망(40)을 통해 단말기(10) 및 사용자 PC(30)와 통신하여 사용자 인증을 위한 데이터를 송수신한다. 특히, 본 발명에 따른 서비스장치(20)는 웹 서비스의 이용을 요청하는 사용자 PC(30)로부터 수신되는 아이디와 비밀번호를 통해 1차 인증을 수행한다. 그리고, 서비스장치(20)는 단말기(10)의 비보안 영역으로 사용자 인증에 대한 2차 인증을 요청하고, 단말기(10)로부터 2차 인증 결과가 수신되면, 사용자 PC(30)로 사용자 인증 완료 메시지를 전송한다. 그리고, 서비스장치(20)는 사용자 인증에 상응하여 사용자 PC(30)로 웹 서비스를 제공한다.The service device 20 communicates with the terminal 10 and the user PC 30 through the communication network 40 to transmit and receive data for user authentication. In particular, the service device 20 according to the present invention performs the first authentication through the ID and password received from the user PC 30 requesting the use of the web service. In addition, the service device 20 requests the second authentication for user authentication to the non-secure area of the terminal 10, and when the second authentication result is received from the terminal 10, a user authentication completion message to the user PC 30. Send it. In addition, the service device 20 provides a web service to the user PC 30 in accordance with user authentication.

이를 통해, 본 발명은 인터넷 서비스를 사용하고자 하는 사용자의 아이디와 비밀번호를 이용한 인증과 더불어 트러스티드 플랫폼 기반의 단말기를 통한 인증과정을 수행하여 보안 외부에 대한 해킹을 방지할 수 있고, 보안의 안정성을 높일 수 있다. 또한, 개방형 운영체제를 기반으로 동작하는 비보안 영역 및 보안 운영체제를 기반으로 동작하는 보안 영역으로 구분되는 격리환경을 구비하고, 웹 상의 서비스장치로부터 사용자 인증에 대한 권한을 위임 받아 보안 영역에서 인증과정을 수행함으로써, 정보 노출의 문제가 없이 안정적인 보안 기능을 제공할 수 있다.Through this, the present invention can perform the authentication process through the trusted platform-based terminal, along with the authentication using the ID and password of the user who wants to use the Internet service, to prevent hacking to the outside of the security, the stability of the security It can increase. In addition, it has an isolation environment that is divided into a non-secure area based on an open operating system and a secure area operating based on a secure operating system, and performs an authentication process in a secure area by delegating user authentication from a service device on the web. Thus, a stable security function can be provided without a problem of information exposure.

상술한 본 발명의 실시 예에 따른 트러스티드 플랫폼 기반의 단말기(10)를 이용한 다채널 사용자 인증 과정을 도 2 내지 도 8을 참조하여 보다 구체적으로 설명하도록 한다.A multi-channel user authentication process using the trusted platform-based terminal 10 according to an embodiment of the present invention will be described in more detail with reference to FIGS. 2 to 8.

도 2는 본 발명의 실시 예에 따른 단말기의 구성을 나타내는 도면이고, 도 3은 도 2의 제어부의 구성을 구체적으로 나타내는 도면이다.2 is a diagram illustrating a configuration of a terminal according to an exemplary embodiment of the present invention, and FIG. 3 is a diagram illustrating a configuration of a controller of FIG. 2 in detail.

도 2를 참조하면, 본 발명에 따른 단말기(10)는 입력부(11), 표시부(12), 저장부(13), 오디오처리부(14) 및 통신부(15)로 구성된다. 특히, 제어부(11)는 일반적인 개방형 운영체제를 기반으로 동작하는 비보안 영역(130)과 별도의 보안용 운용체제를 기반으로 동작하는 보안 영역(140)으로 구분되는 격리환경이 구현되어 있으며, 상기의 격리환경은 물리적 또는 논리적으로 구현될 수 있다. 이러한 환경에서 단말기(10)는 아이디 및 비밀번호를 이용한 1차 인증 후, 인증서를 통한 2차 인증을 서비스장치(20)와 수행할 수 있다.2, the terminal 10 according to the present invention includes an input unit 11, a display unit 12, a storage unit 13, an audio processing unit 14, and a communication unit 15. In particular, the control unit 11 implements an isolation environment that is divided into a non-security area 130 that operates based on a general open operating system and a security area 140 that operates based on a separate security operating system. The environment may be implemented physically or logically. In this environment, the terminal 10 may perform the second authentication through the certificate with the service device 20 after the first authentication using the ID and password.

일반적으로, 단말기(10)는 개방형 운영체제를 기반으로 동작하게 되나, 본 발명의 실시 예에 따른 단말기(10)는 개방형 운영체제를 기반으로 동작하는 영역, 즉 비보안 영역(130) 이외에 별도의 보안용 운영체제를 기반으로 동작하는 영역, 즉 보안 영역(140)으로 구분되는 격리환경을 구비하며, 단말기(10)의 비보안 영역(130)의 정보를 서비스통신부가 수신하여, 후술할 서비스제어부로 전달하는 역할을 수행하게 된다.In general, the terminal 10 operates based on an open operating system, but the terminal 10 according to an embodiment of the present invention operates in addition to an area operating based on an open operating system, that is, an additional security operating system other than the non-secure area 130. Has an isolation environment, which is divided into security areas 140, and receives information of the non-secure area 130 of the terminal 10 from the service communication unit and delivers the information to the service control unit to be described later. Will perform.

입력부(12)는 숫자 및 문자 정보 등의 다양한 정보를 입력 받고, 각종 기능을 설정 및 단말기(10)의 기능 제어와 관련하여 입력되는 신호를 단말제어부(11)로 전달한다. 또한, 입력부(12)는 사용자의 터치 또는 조작에 따른 입력 신호를 발생하는 키패드와 터치패드 중 적어도 하나를 포함하여 구성될 수 있다. 이때, 입력부(12)는 표시부(13)와 함께 하나의 터치패널(또는 터치스크린)의 형태로 구성되어 입력과 표시 기능을 동시에 수행할 수 있다. 또한, 입력부(12)는 키보드, 키패드, 마우스, 조이스틱 등과 같은 입력 장치 외에도 향후 개발될 수 있는 모든 형태의 입력 수단이 사용될 수 있다. 특히, 입력부(12)는 사용자 인증을 위한 모든 데이터를 입력한다.The input unit 12 receives various information such as numeric and character information, and transmits a signal input in connection with setting various functions and function control of the terminal 10 to the terminal control unit 11. The input unit 12 may include at least one of a keypad and a touchpad that generates an input signal according to a user's touch or operation. At this time, the input unit 12 may be configured in the form of a single touch panel (or a touch screen) together with the display unit 13 to simultaneously perform input and display functions. The input unit 12 may be any type of input device that can be developed in addition to an input device such as a keyboard, a keypad, a mouse, a joystick, and the like. In particular, the input unit 12 inputs all data for user authentication.

표시부(13)는 단말기(10)의 기능 수행 중에 발생하는 일련의 동작상태 및 동작결과 등에 대한 정보를 표시한다. 또한, 표시부(13)는 단말기(10)의 메뉴 및 사용자가 입력한 사용자 데이터 등을 표시할 수 있다. 여기서, 표시부(13)는 LCD(Liquid Crystal Display), TFT-LCD(Thin Film Transistor LCD), OLED(Organic Light Emitting Diodes), 발광다이오드(LED), AMOLED(Active Matrix Organic LED), 플렉시블 디스플레이(Flexible display) 및 3차원 디스플레이(3 Dimension) 등으로 구성될 수 있다. 이때, 표시부(13)는 터치스크린(touch screen) 형태로 구성될 수 있고, 이와 같이, 표시부(13)가 터치스크린 형태로 형성된 경우, 표시부(13)는 입력부(12)의 기능 중 일부 또는 전부를 수행할 수 있다. 특히, 본 발명의 실시 예에 따른 표시부(13)는 사용자 인증 과정에 대한 모든 실행화면을 표시한다.The display unit 13 displays information on a series of operation states, operation results, and the like that occur while the functions of the terminal 10 are performed. In addition, the display unit 13 can display menus of the terminal 10 and user data input by the user. Here, the display unit 13 may be a liquid crystal display (LCD), a thin film transistor (TFT) LCD, an organic light emitting diode (OLED), a light emitting diode (LED), an active matrix organic LED (AMOLED) display) and a three-dimensional display (three-dimensional display). When the display unit 13 is formed in the form of a touch screen, the display unit 13 may display a part or all of the functions of the input unit 12. In this case, Can be performed. In particular, the display unit 13 according to an embodiment of the present invention displays all execution screens for the user authentication process.

저장부(14)는 데이터를 저장하기 위한 장치로, 주 기억 장치 및 보조 기억 장치를 포함하고, 단말기(10)의 기능 동작에 필요한 응용 프로그램을 저장한다. 이러한 저장부(14)는 크게 프로그램 영역과 데이터 영역을 포함할 수 있다. 여기서, 단말기(10)는 사용자의 요청에 상응하여 각 기능을 활성화하는 경우, 제어부(11)의 제어 하에 해당 응용 프로그램들을 실행하여 각 기능을 제공하게 된다. 특히, 본 발명의 실시 예에 따른 프로그램 영역은 단말기(10)를 부팅시키는 운영체제, 사용자 인증을 위한 인증서를 등록하는 프로그램, 인증서를 이용하여 사용자 인증을 수행하는 프로그램 등을 저장한다. 또한, 데이터 영역은 단말기(10)의 사용에 따라 발생하는 데이터가 저장되는 영역이다. 특히, 본 발명의 실시 예에 따른 데이터 영역은 사용자 인증을 위한 사용자 별 인증서를 2차 인증 DB(110)를 포함한다.The storage unit 14 is a device for storing data, and includes a main storage device and an auxiliary storage device, and stores an application program required for functional operation of the terminal 10. [ The storage unit 14 may include a program area and a data area. Here, when the terminal 10 activates each function in response to a request from the user, the terminal 10 executes the corresponding application programs under the control of the controller 11 to provide each function. In particular, the program area according to an embodiment of the present invention stores an operating system for booting the terminal 10, a program for registering a certificate for user authentication, a program for performing user authentication using a certificate, and the like. The data area is an area where data generated according to use of the terminal 10 is stored. In particular, the data area according to an embodiment of the present invention includes a second authentication DB 110 for a user-specific certificate for user authentication.

오디오처리부(15)는 오디오 신호를 재생하여 출력하기 위한 스피커(SPK) 또는 마이크(MIC)로부터 입력되는 오디오 신호를 제어부(11)에 전달하는 기능을 수행한다. 이러한 오디오처리부(15)는 마이크를 통해 입력되는 아날로그 형식의 오디오 신호를 디지털 형식으로 변환하여 제어부(11)에 전달할 수 있다. 또한, 오디오처리부(15)는 제어부(11)로부터 출력되는 디지털 형식의 오디오 신호를 아날로그 신호로 변환하여 스피커를 통해 출력할 수 있다. 특히, 오디오처리부(15)는 사용자 인증 과정에서 발생하는 모든 효과음 또는 실행음을 출력한다.The audio processing unit 15 transmits the audio signal input from the speaker SPK or the microphone MIC to the control unit 11 for reproducing and outputting the audio signal. The audio processor 15 converts an analog audio signal input through a microphone into a digital format and transmits the audio signal to the controller 11. The audio processing unit 15 may convert the digital audio signal output from the control unit 11 into an analog signal and output it through a speaker. In particular, the audio processor 15 outputs all sound effects or execution sounds generated during the user authentication process.

통신부(16)는 서비스장치(20)와 통신망(40)을 통해 데이터를 송수신하기 위한 기능을 수행한다. 여기서, 통신부(16)는 송신되는 신호의 주파수를 상승 변환 및 증폭하는 RF 송신 수단과 수신되는 신호를 저잡음 증폭하고 주파수를 하강 변환하는 RF 수신 수단 등을 포함한다. 이러한 통신부(16)는 무선통신 모듈(미도시) 및 유선통신 모듈(미도시) 중 적어도 하나를 포함할 수 있다. 그리고, 무선통신 모듈은 무선 통신 방법에 따라 데이터를 송수신하기 위한 구성이며, 단말기(10)가 무선 통신을 이용하는 경우, 무선망 통신 모듈, 무선랜 통신 모듈 및 무선팬 통신 모듈 중 어느 하나를 이용하여 데이터를 서비스장치(20)로 전송하거나, 수신할 수 있다. 또한, 유선통신 모듈은 유선으로 데이터를 송수신하기 위한 것이다. 유선통신 모듈은 유선을 통해 통신망(40)에 접속하여, 단말기(10) 및 서비스장치(20)에 데이터를 전송하거나, 수신할 수 있다. 즉, 단말기(10)는 유선통신 모듈을 이용하여 통신망(40)에 접속하며, 통신망(40)을 통해 서비스장치(20)와 데이터를 송수신할 수 있다. 특히, 본 발명의 실시 예에 따른 통신부(16)는 서비스장치(20)와 통신하여 사용자의 웹 서비스 이용을 위한 사용자 인증에 관련된 데이터를 송수신한다.The communication unit 16 performs a function for transmitting and receiving data through the service device 20 and the communication network 40. Here, the communication unit 16 includes RF transmitting means for up-converting and amplifying the frequency of the transmitted signal, RF receiving means for low-noise amplifying the received signal and down-converting the frequency. The communication unit 16 may include at least one of a wireless communication module (not shown) and a wired communication module (not shown). When the terminal 10 uses wireless communication, the wireless communication module uses any one of a wireless network communication module, a wireless LAN communication module, and a wireless fan communication module to transmit / receive data according to a wireless communication method. Data can be transmitted to or received from the service apparatus 20. [ The wired communication module is for transmitting / receiving data by wire. The wired communication module may transmit or receive data to the terminal 10 and the service device 20 by accessing the communication network 40 through a wired line. That is, the terminal 10 may be connected to the communication network 40 using a wired communication module, and may transmit / receive data with the service device 20 through the communication network 40. In particular, the communication unit 16 according to an embodiment of the present invention communicates with the service device 20 to transmit and receive data related to user authentication for using the web service of the user.

제어부(11)는 운영 체제(OS, Operation System) 및 각 구성을 구동시키는 프로세스 장치가 될 수 있다. 예컨대, 제어부(11)는 중앙처리장치(CPU, Central Processing Unit)가 될 수 있다. 제어부(11)는 단말기(10)의 전원이 켜지면, 운영 체제를 보조 기억 장치로부터 주 기억 장치로 이동시킨 후, 운영 체제를 구동하기 위한 부팅(booting)을 수행하고, 필요한 신호 제어를 수행한다. 특히, 본 발명의 실시 예에 따른 제어부(11)는 사용자 인증을 위한 2차 인증과정을 수행한다.The control unit 11 may be an operating system (OS) and a process unit for driving each configuration. For example, the control unit 11 may be a central processing unit (CPU). When the power of the terminal 10 is turned on, the control unit 11 moves the operating system from the auxiliary storage device to the main storage device, performs booting for driving the operating system, and performs necessary signal control . In particular, the control unit 11 according to an embodiment of the present invention performs a second authentication process for user authentication.

즉, 제어부(11)는 단말기(10)의 전반적인 제어를 수행하는 것으로 상술한 바와 같이 개방형 운영체제를 기반으로 동작하는 비보안 영역(130) 및 보안용 운영체제를 기반으로 동작하는 보안 영역(140)으로 구분되는 격리환경, 예컨대 트러스티드 플랫폼(trusted platform, 120)을 구비할 수 있다.That is, the controller 11 performs overall control of the terminal 10 and is divided into a non-secure area 130 that operates based on an open operating system and a security area 140 that operates based on a security operating system as described above. Isolation environment, such as a trusted platform (120).

이러한 제어부(11)의 구성을 도 3를 참조하여 보다 구체적으로 설명하도록 한다.The configuration of the control unit 11 will be described in more detail with reference to FIG. 3.

도 3을 참조하면, 본 발명에 따른 제어부(11)는 비보안 영역(130)과 보안 영역(140) 및 하드웨어 플랫폼(135)을 포함하여 구성될 수 있다Referring to FIG. 3, the control unit 11 according to the present invention may include a non-secure area 130, a secure area 140, and a hardware platform 135.

비보안 영역(130)은 단말기(10)의 사용자 기능 운용 중 암호화된 정보를 필요로 하지 않는 사용자 기능 운용을 위한 개방형 운영체제(OS)를 포함할 수 있다. 이러한 비보안 영역(130)은 입력부(12) 또는 터치스크린 기능을 포함하는 표시부(13)로부터 입력되는 입력 신호에 따른 사용자 기능을 운용을 위한 제어를 수행할 수 있다. 예를 들어, 비보안 영역(130)은 사용자가 카메라 기능을 활성화하기 위한 입력 신호를 생성하는 경우, 카메라 활성화, 카메라 기반의 이미지 수집 기능, 수집된 이미지의 저장 기능 등을 제어할 수 있다. 또한, 비보안 영역(130)은 사용자 인증을 위한 데이터를 제어부(11)의 제어에 따라 보안 영역(140)으로 전달하는 역할을 수행할 수 있다.The non-secure area 130 may include an open operating system (OS) for operating a user function that does not require encrypted information while operating the user function of the terminal 10. The non-security area 130 may perform a control for operating a user function according to an input signal input from the input unit 12 or the display unit 13 including a touch screen function. For example, when the user generates an input signal for activating a camera function, the non-security area 130 may control a camera activation, a camera-based image acquisition function, a storage function of the collected image, and the like. In addition, the non-security area 130 may serve to transmit data for user authentication to the security area 140 under the control of the controller 11.

이러한 비보안 영역(130)은 다수의 클라이언트 어플리케이션 레이어(131), TEE 기능 API 레이어(132), TEE 클라이언트 API 레이어(133), 범용 OS 레이어(134)로 구성될 수 있다.The non-secure area 130 may include a plurality of client application layers 131, a TEE function API layer 132, a TEE client API layer 133, and a general purpose OS layer 134.

반면, 보안 영역(140)은 비보안 영역(130)의 호출에 따라 저장된 인증서에 대한 정보를 제어부(11)로 제공하는 역할을 수행한다. 이 과정에서 비보안 영역(130)은 필요로 하는 인증서에 대한 호출 정보를 보안 영역(140)에 전달할 수 있다. 특히, 본 발명의 실시 예에 따른 보안 영역(140)은 비보안 영역(130)을 통해 전달되는 2차 사용자 인증 요청에 따라 사용자 아이디 별로 구분된 인증서를 확인하여 사용자 인증을 수행한다. 이를 위해, 보안 영역(140)은 서비스장치(20)로부터 제공되는 사용자 별 아이디와 매칭되는 사용자 인증서를 기 등록할 수 있다.On the other hand, the security area 140 serves to provide the controller 11 with information about the stored certificate according to the call of the non-security area 130. In this process, the non-secure area 130 may transfer the call information for the required certificate to the secure area 140. In particular, the security zone 140 according to an embodiment of the present invention performs a user authentication by checking a certificate divided by user ID according to a second user authentication request transmitted through the non-security zone 130. To this end, the security area 140 may pre-register a user certificate matching the user ID provided from the service device 20.

보안 영역(140)은 서비스장치(20)에서 제공하는 웹 서비스를 이용하기 위한 사용자 요청에 따라 비보안 영역(130)을 통해 사용자 인증을 요청하는 신호를 수신한다. 그리고, 보안 영역(140)은 요청된 신호에 따라 기 등록된 사용자 별 인증서를 기초로 사용자 인증을 수행한다. 이때, 보안 영역(140)은 해당 사용자의 아이디와 매칭되는 인증서가 존재하는 지 확인하고, 확인결과 매칭되는 인증서가 존재하는 경우, 해당되는 인증서를 기초로 사용자 인증을 수행한다. 한편, 보안 영역(140)은 확인결과 매칭되는 인증서가 존재하지 않는 경우, 사용자에 대한 인증서 등록을 서비스장치(20)로 요청하기 위하여 비보안 영역(130)에 통보한다.The security zone 140 receives a signal for requesting user authentication through the non-security zone 130 in response to a user request for using a web service provided by the service device 20. The security zone 140 performs user authentication based on a pre-registered user certificate according to the requested signal. In this case, the security area 140 checks whether a certificate matching the ID of the corresponding user exists and, if a matching certificate exists, performs user authentication based on the corresponding certificate. On the other hand, if there is no matching certificate, the security area 140 notifies the non-security area 130 to request the service device 20 to register the certificate for the user.

보안 영역(140)은 사용자 인증 결과를 비보안 영역(130)을 통해 서비스장치(20)로 전송할 수 있다.The security area 140 may transmit the user authentication result to the service device 20 through the non-security area 130.

이러한, 본 발명의 보안 영역(140)은 다수의 트러스티드 어플리케이션 레이어(141), TEE 인터널 API 레이어(142), 트러스티드 코어 레이어(143) 및 복수의 트러스티드 기능 레이어(144), 하드웨어 보안 리소스 레이어(146)를 포함하여 구성될 수 있다. 여기서, 트러스티드 코어 레이어(143), 트러스티드 기능 레이어(144) 및 TEE 인터널 API 레이어(142)는 TEE 커널 레이어(145) 상에 배치되며, 하드웨어 보안 리소스 레이어(146)는 하드웨어 플랫폼(135) 상에 배치될 수 있다.The security zone 140 of the present invention includes a plurality of trusted application layers 141, a TEE internal API layer 142, a trusted core layer 143, and a plurality of trusted functional layers 144, hardware security. It may be configured to include a resource layer 146. Here, the trusted core layer 143, the trusted function layer 144, and the TEE internal API layer 142 are disposed on the TEE kernel layer 145, and the hardware security resource layer 146 is the hardware platform 135. It can be disposed on).

상술한 구성의 트러스티드 플랫폼 기반의 제어부(11)는 TEE 클라이언트 API 레이어(133)가 클라이언트 어플리케이션 레이어(131)를 통하여 특정 사용자 기능 수행 중, 보안 영역(140)에 암호화되어 저장된 인증서가 요구되는 경우 TEE 기능 API 레이어(132)가 이에 대한 호출을 TEE 클라이언트 API 레이어(133)에 전달한다.When the TEE client API layer 133 performs a specific user function through the client application layer 131, the controller 11 based on the trusted platform of the above-described configuration requires a certificate stored in the security area 140 to be stored. The TEE function API layer 132 forwards the call to the TEE client API layer 133.

그러면 TEE 클라이언트 API 레이어(133)는 TEE 인터널 API 레이어(142)와의 메시지 송수신을 통하여 보안 기능 운용에 필요한 암호화되어 저장된 인증서를 요청한다. 그러면 TEE 인터널 API 레이어(142)가 트러스티드 기능 레이어(144)를 통하여 하드웨어 보안 리소스에 저장된 인증서를 통해 사용자 인증을 수행한다. 이때 비보안 영역(130)으로부터 인가 받은 사용자 인증이 실패한 경우, TEE 인터널 API 레어어(142)는 다시 TEE 클라이언트 API 레이어(133)로 사용자 인증에 성공하지 못하였음을 알리는 정보를 전송하게 된다. 반면, 사용자 인증에 성공한 경우, TEE 인터널 API 레어어(142)는 비보안 영역(130)을 통해 사용자 인증이 성공하였음을 서비스장치(20)로 알릴 수 있다.Then, the TEE client API layer 133 requests an encrypted and stored certificate necessary for operating a security function through message transmission and reception with the TEE internal API layer 142. The TEE internal API layer 142 then performs user authentication via a certificate stored in a hardware security resource through the trusted function layer 144. At this time, if the user authentication that is authorized from the non-secure area 130 fails, the TEE internal API rare 142 again transmits information indicating that the user authentication was not successful to the TEE client API layer 133. On the other hand, if the user authentication is successful, the TEE internal API rare 142 may inform the service device 20 that the user authentication was successful through the non-secure area 130.

결과적으로 보안 영역(140)에 장착된 트러스티드 플랫폼(120)을 통해서만 접근이 가능한 하드웨어 보안 리소스 레이어(146)에 저장된 인증서를 비보안 영역(130)에서 호출하면, 비보안 영역(130)으로부터 인가 받은 사용자 아이디를 기초로 보안 영역(140)에서 사용자 인증을 수행한 후, 이에 대한 결과를 비보안 영역(130)으로 반환하게 된다.As a result, when a certificate stored in the hardware secure resource layer 146 accessible only through the trusted platform 120 mounted in the secure area 140 is called in the non-secure area 130, a user authorized from the non-secure area 130 is provided. After the user authentication is performed in the secure area 140 based on the ID, the result is returned to the non-secure area 130.

이러한 과정에서 트러스티드 기능 레이어(144)는 인증서를 통한 인증 과정의 신뢰성 확보를 위하여 사전 정의된 사용자 아이디를 다시 확인하는 과정을 수행하도록 지원할 수도 있으며, 비보안 영역(130)은 사용자 인증을 수행하는 과정을 표시부(16)에 출력하도록 지원할 수도 있다.In such a process, the trusted function layer 144 may support to perform a process of re-checking a predefined user ID in order to secure the authenticity of the authentication process through a certificate, and the non-secure area 130 performs a process of user authentication. May be output to the display unit 16.

이상으로 본 발명의 실시 예에 따른 단말기(10)의 주요 구성요소에 대해 설명하였다. 그러나 도 2을 통해 도시된 구성요소가 모두 필수 구성요소인 것은 아니며, 도시된 구성요소보다 많은 구성 요소에 의해 단말기(10)가 구현될 수도 있고, 그 보다 적은 구성요소에 의해서 단말기(10)가 구현될 수도 있다.The main components of the terminal 10 according to the embodiment of the present invention have been described above. However, not all components illustrated in FIG. 2 are essential components, and the terminal 10 may be implemented by more components than the illustrated components, and the terminal 10 may be implemented by fewer components. It may be implemented.

도 4는 본 발명의 실시 예에 따른 서비스장치의 구성을 나타내는 도면이다.4 is a diagram illustrating a configuration of a service apparatus according to an exemplary embodiment of the present invention.

도 4를 참조하면, 본 발명에 따른 서비스장치(20)는 서비스제어부(21), 서비스저장부(22) 및 서비스통신부(13)으로 구성된다. 특히, 서비스제어부(21)는 1차 인증모듈(21a)과 2차 인증모듈(21b)을 포함하고, 서비스저장부(22)는 1차 인증 DB(22a)를 포함한다.Referring to FIG. 4, the service apparatus 20 according to the present invention includes a service control unit 21, a service storage unit 22, and a service communication unit 13. In particular, the service control unit 21 includes a primary authentication module 21a and a secondary authentication module 21b, and the service storage unit 22 includes a primary authentication DB 22a.

서비스통신부(23)는 통신망(40)을 통해 단말기(10)와 데이터를 송수신하기 위한 기능을 수행한다. 특히, 본 발명의 실시 예에 따른 서비스통신부(23)는 개방형 운영체제를 기반으로 동작하는 비보안 영역(130) 및 보안용 운영체제를 기반으로 동작하는 보안 영역(140)으로 구분되는 격리환경을 구비하는 단말기(10) 및 웹 서비스의 이용을 요청하는 사용자 PC(30)와 통신하여 사용자 인증을 위한 데이터를 송수신한다.The service communication unit 23 performs a function for transmitting and receiving data with the terminal 10 through the communication network 40. In particular, the service communication unit 23 according to an embodiment of the present invention is a terminal having an isolation environment divided into a non-secure area 130 operating based on an open operating system and a security area 140 operating based on a security operating system. 10 and communicate with the user PC 30 requesting the use of the web service to transmit and receive data for user authentication.

서비스저장부(22)는 서비스장치(20)의 기능 실행에 따른 전반적인 데이터를 저장한다. 특히, 본 발명의 실시 예에 따른 서비스저장부(22)는 서비스장치(20)를 부팅시키는 운영체제, 사용자 아이디 및 비밀번호를 이용한 사용자 인증을 수행하는 프로그램, 사용자 인증을 위한 인증서를 등록하는 프로그램, 인증서를 이용하여 사용자 인증을 수행하는 프로그램 등을 저장한다. 또한, 서비스저장부(22)는 서비스장치(20)의 사용에 따라 발생하는 데이터가 저장되며, 사용자 인증을 위한 사용자 별 아이디와 비밀번호를 저장한 1차 인증 DB(22a)를 포함한다.The service storage unit 22 stores overall data according to the function of the service device 20. [ In particular, the service storage unit 22 according to an embodiment of the present invention is an operating system for booting the service device 20, a program for performing user authentication using a user ID and password, a program for registering a certificate for user authentication, certificate To store a program for performing user authentication. In addition, the service storage unit 22 stores data generated according to the use of the service device 20, and includes a primary authentication DB (22a) storing the user ID and password for user authentication.

서비스제어부(21)는 운영 체제 및 각 구성을 구동시키는 프로세스 장치가 될 수 있다. 특히, 본 발명의 실시 예에 따른 서비스제어부(21)는 웹 서비스의 이용을 요청하는 사용자 PC(30)로부터 수신되는 아이디와 비밀번호를 통해 1차 인증을 수행한다. 여기서, 서비스제어부(21)는 2차 인증을 요청하기 이전에, 단말기(10)와 통신하여 사용자 별 아이디와 매칭되는 인증서를 등록한다.The service control unit 21 may be a process device for driving the operating system and each component. In particular, the service control unit 21 according to an embodiment of the present invention performs the first authentication through the ID and password received from the user PC 30 requesting the use of the web service. Here, the service control unit 21 communicates with the terminal 10 before registering the second authentication, and registers a certificate matching the ID for each user.

서비스제어부(21)는 아이디와 비밀번호를 이용한 1차 인증이 완료되면, 단말기(10)의 비보안 영역(130)으로 사용자 인증에 대한 2차 인증을 요청한다. 여기서, 서비스제어부(21)는 사용자 인증에 대한 2차 인증이 실패한 경우, 사용자 PC(30)로 사용자 인증 실패에 대한 메시지를 전송한다.When the first authentication using the ID and password is completed, the service control unit 21 requests the second authentication for user authentication to the non-secure area 130 of the terminal 10. Here, if the second authentication for the user authentication fails, the service control unit 21 transmits a message about the user authentication failure to the user PC (30).

서비스제어부(21)는 단말기(10)로부터 2차 인증에 대한 결과가 수신되면, 확인된 결과에 따라 사용자 PC(30)로 사용자 인증 완료 메시지를 전송하고, 사용자 인증 완료에 상응하여 웹 서비스를 사용자 PC(30)로 제공한다.When the service control unit 21 receives a result of the second authentication from the terminal 10, the service control unit 21 transmits a user authentication completion message to the user PC 30 according to the confirmed result, and uses the web service according to the user authentication completion. It is provided to the PC 30.

이와 같은 서비스장치(20)의 기능을 보다 효과적으로 수행하기 위하여, 본 발명의 실시 예에 따른 서비스제어부(21)는 1차 인증모듈(21a)과 2차 인증모듈(21b)을 더 구비한다. 특히, 본 발명의 실시 예에 따른 1차 인증모듈(21a)은 사용자의 요청에 따라 웹 서비스를 제공하기 위한 1차 인증 단계로 사용자의 아이디 및 비밀번호를 이용한 사용자 인증을 수행한다. 이를 위해 1차 인증모듈(21a)은 1차 인증을 위한 사용자의 아이디 및 비밀번호를 웹 서비스 상의 회원가입 또는 실명인증을 통해 수집하여 사용자 아이디 별로 구분하여 기 저장하도록 제어한다. 또한, 2차 인증모듈(21b)은 사용자 인증 과정을 보다 안정적으로 수행하기 위하여 아이디 및 비밀번호 기반의 1차 인증 수행후, 사용자 인증서를 기반으로 하는 2차 인증 과정을 제어한다. 여기서, 2차 인증모듈(21b)은 사용자 아이디 별로 구분되어 기 등록된 사용자 인증서를 기초로하여 사용자 인증을 수행할 수 있다.In order to more effectively perform such a function of the service apparatus 20, the service control unit 21 according to an embodiment of the present invention further includes a primary authentication module 21a and a secondary authentication module 21b. In particular, the primary authentication module 21a according to an embodiment of the present invention performs user authentication using a user ID and password as a primary authentication step for providing a web service according to a user's request. To this end, the primary authentication module 21a collects the user's ID and password for the first authentication through membership registration or real name authentication on the web service and controls to store the user ID separately. In addition, the secondary authentication module 21b controls the secondary authentication process based on the user certificate after performing primary authentication based on ID and password in order to more stably perform the user authentication process. Here, the secondary authentication module 21b may perform user authentication based on a pre-registered user certificate classified by user ID.

또한, 상술한 바와 같이 구성되는 서비스장치(20)는 서버 기반 컴퓨팅 기반 방식 또는 클라우드 방식으로 동작하는 하나 이상의 서버로 구현될 수 있다. 특히, 클라우드 컴퓨팅 장치를 이용하여 플러그인 방식을 통해 실행되는 어플리케이션 및 어플리케이션의 특정 성분에 대한 데이터는 인터넷 상의 클라우드 컴퓨팅 장치에 영구적으로 저장될 수 있는 클라우드 컴퓨팅(Cloud Computing) 기능을 통해 제공될 수 있다. 여기서, 클라우드 컴퓨팅은 데스크톱, 태블릿 컴퓨터, 노트북, 넷북 및 스마트폰 등의 디지털 단말기에 인터넷 기술을 활용하여 가상화된 IT(Information Technology) 자원, 예를 들어, 하드웨어(서버, 스토리지, 네트워크 등), 소프트웨어(데이터베이스, 보안, 웹 서버 등), 서비스, 데이터 등을 온 디맨드(On demand) 방식으로 서비스하는 기술을 의미한다.In addition, the service device 20 configured as described above may be implemented as one or more servers operating in a server-based computing-based manner or in a cloud-based manner. In particular, data executed by a plug-in method using a cloud computing device and data about a specific component of the application may be provided through a cloud computing function that may be permanently stored in a cloud computing device on the Internet. Here, cloud computing utilizes Internet technology in digital terminals such as desktops, tablet computers, laptops, netbooks and smart phones to provide virtualized IT (Information Technology) resources such as hardware (server, storage, (Database, security, web server, etc.), service, data, etc. on demand.

한편, 단말기(10)나 서비스장치(20)에 탑재되는 메모리는 그 장치 내에서 정보를 저장한다. 일 구현예의 경우, 메모리는 컴퓨터로 판독 가능한 매체이다. 일 구현 예에서, 메모리는 휘발성 메모리 유닛 일 수 있으며, 다른 구현예의 경우, 메모리는 비휘발성 메모리 유닛 일 수도 있다. 일 구현예의 경우, 저장장치는 컴퓨터로 판독 가능한 매체이다. 다양한 서로 다른 구현 예에서, 저장장치는 예컨대 하드디스크 장치, 광학디스크 장치, 혹은 어떤 다른 대용량 저장장치를 포함할 수도 있다.On the other hand, a memory mounted on the terminal 10 or the service apparatus 20 stores information in the apparatus. In one embodiment, the memory is a computer readable medium. In one implementation, the memory may be a volatile memory unit, and in other embodiments, the memory may be a non-volatile memory unit. In one embodiment, the storage device is a computer readable medium. In various different implementations, the storage device may include, for example, a hard disk device, an optical disk device, or any other mass storage device.

비록 본 명세서와 도면에서는 예시적인 장치 구성을 기술하고 있지만, 본 명세서에서 설명하는 기능적인 동작과 주제의 구현물들은 다른 유형의 디지털 전자 회로로 구현되거나, 본 명세서에서 개시하는 구조 및 그 구조적인 등가물들을 포함하는 컴퓨터 소프트웨어, 펌웨어 혹은 하드웨어로 구현되거나, 이들 중 하나 이상의 결합으로 구현 가능하다. 본 명세서에서 설명하는 주제의 구현물들은 하나 이상의 컴퓨터 프로그램 제품, 다시 말해 본 발명에 따른 장치의 동작을 제어하기 위하여 혹은 이것에 의한 실행을 위하여 유형의 프로그램 저장매체 상에 인코딩된 컴퓨터 프로그램 명령에 관한 하나 이상의 모듈로서 구현될 수 있다. 컴퓨터로 판독 가능한 매체는 기계로 판독 가능한 저장 장치, 기계로 판독 가능한 저장 기판, 메모리 장치, 기계로 판독 가능한 전파형 신호에 영향을 미치는 물질의 조성물 혹은 이들 중 하나 이상의 조합일 수 있다.Although the present specification and drawings describe exemplary device configurations, the functional operations and subject matter implementations described herein may be embodied in other types of digital electronic circuitry, or alternatively, of the structures disclosed herein and their structural equivalents May be embodied in computer software, firmware, or hardware, including, or in combination with, one or more of the foregoing. Implementations of the subject matter described herein may be embodied in one or more computer program products, i. E. One for computer program instructions encoded on a program storage medium of the type for < RTI ID = 0.0 & And can be implemented as a module as described above. The computer-readable medium can be a machine-readable storage device, a machine-readable storage substrate, a memory device, a composition of matter that affects the machine readable propagation type signal, or a combination of one or more of the foregoing.

도 5는 본 발명의 실시 예에 따른 트러스티드 플랫폼 기반의 다채널 사용자 인증 과정을 설명하기 위한 데이터 흐름도이다.5 is a data flow diagram illustrating a multi-channel user authentication process based on a trusted platform according to an embodiment of the present invention.

도 5를 참조하면, 본 발명의 트러스티드 플랫폼 기반의 다채널 사용자 인증을 위한 사용자 PC(30)는 S11 단계에서 사용자의 요청에 따라 웹 서비스를 이용하기 위하여 서비스장치(20)로 아이디 및 비밀번호를 이용한 1차 인증을 요청한다. 그리고, 서비스장치(20)는 S13 단계에서 사용자 PC(30)로부터 입력되는 아이디와 비밀번호를 확인하여 1차로 사용자 인증을 실행한다. 만약, 서비스장치(20)는 웹 서비스 이용을 위하여 사용자 PC(30)로부터 입력되는 사용자의 아이디 및 비밀번호가 기 저장된 사용자 별 아이디 및 비밀번호와 일치하지 않는 경우, 1차 인증 실패 메시지를 사용자 PC(30)로 전송할 수 있다.5, the multi-channel user authentication based on the trusted platform of the present invention The user PC 30 requests the first authentication using the ID and password to the service device 20 to use the web service according to the user's request in step S11. In operation S13, the service apparatus 20 first performs user authentication by checking an ID and a password input from the user PC 30. If the user ID and password of the user input from the user PC 30 for Web service use do not match with the previously stored user ID and password, the service device 20 may display the first authentication failure message of the user PC 30. ) Can be sent.

1차 인증이 완료되면, 서비스장치(20)는 S15 단계에서 사용자 2차 인증을 단말기(10)로 요청한다. 여기서, 단말기(10)는 개방형 운영체제를 기반으로 동작하는 비보안 영역(130) 및 보안용 운영체제를 기반으로 동작하는 보안 영역(140)으로 구분되는 격리환경을 구비한다.When the primary authentication is completed, the service device 20 requests the user terminal 10 for secondary authentication in step S15. Here, the terminal 10 has an isolation environment that is divided into an insecure area 130 operating based on an open operating system and a security area 140 operating based on a security operating system.

단말기(10)는 2차 인증 요청에 따라 S17 단계에서 2차 인증을 수행한다. 즉, 단말기(10)의 보안 영역(140)은 서비스장치(20)에서 제공하는 웹 서비스를 이용하기 위한 사용자 요청에 따라 비보안 영역(130)을 통해 사용자 인증을 요청하는 신호를 수신한다. 그리고, 보안 영역(140)은 신호에 따라 기 등록된 사용자 별 인증서를 기초로 사용자 인증을 수행한다. 이때, 보안 영역(140)은 해당 사용자의 아이디와 매칭되는 인증서가 존재하는 지 확인하고, 확인결과 매칭되는 인증서가 존재하는 경우, 인증서를 기초로 사용자 인증을 수행한다. 한편, 보안 영역(140)은 확인결과 매칭되는 인증서가 존재하지 않는 경우, 사용자에 대한 인증서 등록을 서비스장치(20)로 요청하기 위하여 비보안 영역(130)에 통보한다.The terminal 10 performs second authentication in step S17 according to the second authentication request. That is, the security area 140 of the terminal 10 receives a signal for requesting user authentication through the non-security area 130 in response to a user request for using a web service provided by the service device 20. The security zone 140 performs user authentication based on a pre-registered user certificate according to a signal. At this time, the security area 140 checks whether a certificate matching the ID of the corresponding user exists, and if a matching certificate exists, the user performs authentication based on the certificate. On the other hand, if there is no matching certificate, the security area 140 notifies the non-security area 130 to request the service device 20 to register the certificate for the user.

2차 인증이 완료되면, 단말기(10)는 S19 단계에서 2차 인증에 대한 결과를 서비스장치(20)로 전송한다. 2차 인증에 대한 결과가 수신되면, 서비스장치(20)는 S21 단계에서 2차 인증에 대한 결과를 확인하고, S23 단계에서 인증 성공 여부를 확인한다.When the second authentication is completed, the terminal 10 transmits the result of the second authentication to the service device 20 in step S19. When the result of the second authentication is received, the service device 20 checks the result of the second authentication in step S21, and confirms whether authentication is successful in step S23.

2차 인증이 성공한 경우, 서비스장치(20)는 S25 단계에서 사용자 PC(30)로 사용자 인증 완료 메시지를 전송한다. 그리고, 서비스장치(30)는 S27 단계에서 사용자 PC(30)로 웹 서비스를 제공하고, 사용자 PC(30)를 서비스장치(20)를 통해 웹 서비스를 이용할 수 있다. 한편, 2차 인증이 실패한 경우, 서비스장치(20)는 사용자 인증 실패에 대한 메시지를 사용자 PC(30)로 전송하거나, 인증 수행을 종료할 수 있다.If the second authentication is successful, the service device 20 transmits a user authentication completion message to the user PC 30 in step S25. In operation S27, the service apparatus 30 may provide a web service to the user PC 30, and may use the user PC 30 through the service apparatus 20. On the other hand, if the secondary authentication fails, the service device 20 may transmit a message about the user authentication failure to the user PC 30, or may end the authentication.

이를 통해, 본 발명은 인터넷 서비스를 사용하고자 하는 사용자의 아이디와 비밀번호를 이용한 인증과 더불어 트러스티드 플랫폼 기반의 단말기를 통한 인증과정을 수행하여 보안 외부에 대한 해킹을 방지할 수 있고, 보안의 안정성을 높일 수 있다. 또한, 개방형 운영체제를 기반으로 동작하는 비보안 영역 및 보안 운영체제를 기반으로 동작하는 보안 영역으로 구분되는 격리환경을 구비하고, 웹 상의 서비스장치로부터 사용자 인증에 대한 권한을 위임 받아 보안 영역에서 인증과정을 수행함으로써, 정보 노출의 문제가 없이 안정적인 보안 기능을 제공할 수 있다.Through this, the present invention can perform the authentication process through the trusted platform-based terminal, along with the authentication using the ID and password of the user who wants to use the Internet service, to prevent hacking to the outside of the security, the stability of the security It can increase. In addition, it has an isolation environment that is divided into a non-secure area based on an open operating system and a secure area operating based on a secure operating system, and performs an authentication process in a secure area by delegating user authentication from a service device on the web. Thus, a stable security function can be provided without a problem of information exposure.

도 6은 본 발명의 실시 예에 따른 트러스티드 플랫폼 기반의 인증서 등록 과정을 설명하기 위한 데이터 흐름도이다.6 is a data flow diagram illustrating a certificate registration process based on a trusted platform according to an embodiment of the present invention.

도 6을 참조하면, 본 발명에 따른 트러스티드 플랫폼 기반의 인증서 등록을 위하여, 사용자 PC(30)와 서비스장치(20)는 S31 단계에서 아이디와 비밀번호를 이용한 1차 인증 과정을 수행한다. 그리고, 사용자 PC(10)는 S33 단계에서 웹 서비스 이용에 적용되는 2차 인증을 위한 인증서 등록을 서비스장치(20)로 요청한다.Referring to FIG. 6, in order to register a certificate based on a trusted platform according to the present invention, the user PC 30 and the service device 20 perform a first authentication process using an ID and a password in step S31. In operation S33, the user PC 10 requests the service device 20 to register a certificate for the second authentication applied to the use of the web service.

이에, 서비스장치(20)는 S35 단계에서 사용자 아이디와 트러스티드 플랫폼 간의 매칭 테이블을 생성한다. 여기서, 서비스장치(20)는 사용자 아이디 별로 비밀번호, 식별번호 등을 생성하고, 이들을 매칭하여 저장할 수 있다. 그리고, 서비스장치(20)는 S37 단계에서 단말기(10)로 인증서 등록을 요청한다. 이후, 단말기(10)는 S39 단계에서 서비스장치(20)의 요청에 따라 2차 인증을 위해 사용자의 아이디 별로 매칭되는 인증서를 보안 영역(140)을 통해 등록한다.Thus, the service device 20 generates a matching table between the user ID and the trusted platform in step S35. Here, the service device 20 may generate a password, an identification number, etc. for each user ID, and match and store them. In operation S37, the service device 20 requests a certificate registration from the terminal 10. Subsequently, the terminal 10 registers a certificate matched for each user's ID through the security area 140 for the second authentication according to the request of the service apparatus 20 in step S39.

단말기(10)는 S41 단계에서 인증서 등록 완료 메시지를 서비스장치(20)로 전송한다. 그러면, 서비스장치(20)는 S43 단계에서 단말기(10)로부터 수신되는 인증서 등록 완료 메시지를 통해 인증서 등록을 확인한다.The terminal 10 transmits a certificate registration completion message to the service device 20 in step S41. Then, the service device 20 confirms the certificate registration through the certificate registration completion message received from the terminal 10 in step S43.

서비스장치(20)는 S45 단계에서 2차 인증을 위한 인증서 등록을 완료되었음을 사용자 PC(30)에 회신한다.The service device 20 returns to the user PC 30 that the registration of the certificate for the second authentication is completed in step S45.

도 7은 본 발명의 실시 예에 따른 단말기의 동작을 설명하기 위한 흐름도이다.7 is a flowchart illustrating an operation of a terminal according to an embodiment of the present invention.

도 7을 참조하면, 본 발명의 트러스티드 플랫폼 기반의 다채널 사용자 인증을 위한 단말기(10)는 개방형 운영체제를 기반으로 동작하는 비보안 영역(130) 및 보안용 운영체제를 기반으로 동작하는 보안 영역(140)으로 구분되는 격리환경을 구비한다. 특히, 단말기(10)는 서비스장치(20)의 요청에 따라 사용자의 아이디 별로 매칭되는 인증서를 보안 영역(140)을 통해 등록한다.Referring to FIG. 7, the terminal 10 for multi-channel user authentication based on the trusted platform of the present invention includes a non-secure area 130 operating based on an open operating system and a security area 140 operating based on a security operating system. A quarantine environment separated by) is provided. In particular, the terminal 10 registers a certificate matched for each user's ID through the security area 140 at the request of the service device 20.

단말기(10)는 S51 단계에서 사용자의 아이디 및 비밀번호를 이용한 1차 인증이 완료된 사용자의 2차 인증을 요청하는 신호를 수신한다.In step S51, the terminal 10 receives a signal for requesting the second authentication of the user whose first authentication is completed using the user's ID and password.

단말기(10)는 서비스장치(20)의 2차 인증 요청에 따라 S53 단계에서 2차 인증을 수행한다. 즉, 단말기(10)의 보안 영역(140)은 서비스장치(20)에서 제공하는 웹 서비스를 이용하기 위한 사용자 요청에 따라 비보안 영역(130)을 통해 사용자 인증을 요청하는 신호를 수신한다. 그리고, 보안 영역(140)은 신호에 따라 기 등록된 사용자 별 인증서를 기초로 사용자 인증을 수행한다. 이때, 보안 영역(140)은 해당 사용자의 아이디와 매칭되는 인증서가 존재하는 지 확인하고, 확인결과 매칭되는 인증서가 존재하는 경우, 인증서를 기초로 사용자 인증을 수행한다. 한편, 보안 영역(140)은 확인결과 매칭되는 인증서가 존재하지 않는 경우, 사용자에 대한 인증서 등록을 서비스장치(20)로 요청하기 위하여 비보안 영역(130)에 통보한다.The terminal 10 performs the second authentication in step S53 in response to the second authentication request from the service device 20. That is, the security area 140 of the terminal 10 receives a signal for requesting user authentication through the non-security area 130 in response to a user request for using a web service provided by the service device 20. The security zone 140 performs user authentication based on a pre-registered user certificate according to a signal. At this time, the security area 140 checks whether a certificate matching the ID of the corresponding user exists, and if a matching certificate exists, the user performs authentication based on the certificate. On the other hand, if there is no matching certificate, the security area 140 notifies the non-security area 130 to request the service device 20 to register the certificate for the user.

2차 인증이 완료되면, 단말기(10)는 S55 단계에서 2차 인증에 대한 결과를 서비스장치(20)로 전송한다.When the secondary authentication is completed, the terminal 10 transmits the result of the secondary authentication to the service device 20 in step S55.

도 8은 본 발명의 실시 예에 따른 서비스장치의 동작을 설명하기 위한 흐름도이다.8 is a flowchart illustrating an operation of a service apparatus according to an exemplary embodiment of the present invention.

도 8을 참조하면, 본 발명의 트러스티드 플랫폼 기반의 다채널 사용자 인증을 위한 서비스장치(20)는 S61 단계에서 사용자 PC(30)로부터 웹 서비스를 이용하기 위해 아이디 및 비밀번호에 대한 1차 인증이 요청되면, 이들을 이용한 1차 인증을 수행한다.Referring to FIG. 8, the service apparatus 20 for authenticating a multi-channel user based on the trusted platform of the present invention has a first authentication for an ID and a password to use a web service from the user PC 30 in step S61. If requested, perform primary authentication using them.

서비스장치(20)는 S63 단계에서 아이디 및 비밀번호를 이용한 1차 인증이 완료되었는지 확인한다. 1차 인증이 완료된 경우, 서비스장치(20)는 S65 단계에서 사용자 2차 인증을 단말기(10)로 요청한다. 한편, 서비스장치(20)는 웹 서비스 이용을 위하여 사용자 PC(30)로부터 입력되는 사용자의 아이디 및 비밀번호가 기 저장된 사용자 별 아이디 및 비밀번호와 일치하지 않는 경우, S67 단계에서 1차 인증 실패 메시지를 사용자 PC(30)로 전송할 수 있다. 여기서, 여기서, 단말기(10)는 개방형 운영체제를 기반으로 동작하는 비보안 영역(130) 및 보안용 운영체제를 기반으로 동작하는 보안 영역(140)으로 구분되는 격리환경을 구비한다.The service device 20 checks whether the first authentication using the ID and the password is completed in step S63. If the primary authentication is completed, the service device 20 requests the user terminal 10 for secondary authentication in step S65. On the other hand, the service device 20, if the user ID and password input from the user PC 30 to use the web service does not match the pre-stored user ID and password, in step S67 the first authentication failure message user Can be transferred to the PC 30. Here, the terminal 10 has an isolation environment that is divided into a non-secure area 130 operating based on an open operating system and a security area 140 operating based on a security operating system.

서비스장치(20)는 S69 단계에서 단말기(10)로부터 사용자 2차 인증에 대한 결과가 수신되는지 확인한다.The service device 20 checks whether a result of the user secondary authentication is received from the terminal 10 in step S69.

2차 인증에 대한 결과가 수신되면, 서비스장치(20)는 S71 단계에서 수신된 인증 결과를 확인하고, S73 단계에서 2차 인증 성공 여부를 확인한다. 한편, 서비스장치(20)는 2차 인증 결과가 수신되지 않으면, 단말기(10)로 2차 인증에 대한 결과를 재 요청한다.When the result of the second authentication is received, the service device 20 checks the authentication result received in step S71, and confirms whether the second authentication succeeds in step S73. On the other hand, if the second authentication result is not received, the service device 20 requests the terminal 10 for the second authentication result again.

2차 인증이 성공한 경우, 서비스장치(20)는 S75 단계에서 사용자 PC(30)로 사용자 인증 완료 메시지를 전송하고, 사용자 PC(30)로 웹 서비스를 제공한다. 한편, 2차 인증이 실패한 경우, 서비스장치(20)는 사용자 인증 실패에 대한 메시지를 사용자 PC(30)로 전송하거나, 인증 수행을 종료할 수 있다.If the second authentication is successful, the service device 20 transmits a user authentication completion message to the user PC 30 in step S75, and provides a web service to the user PC (30). On the other hand, if the secondary authentication fails, the service device 20 may transmit a message about the user authentication failure to the user PC 30, or may end the authentication.

컴퓨터 프로그램 명령어와 데이터를 저장하기에 적합한 컴퓨터로 판독 가능한 매체는, 예컨대 기록매체는 하드 디스크, 플로피 디스크 및 자기 테이프와 같은 자기 매체(Magnetic Media), CD-ROM(Compact Disk Read Only Memory), DVD(Digital Video Disk)와 같은 광 기록 매체(Optical Media), 플롭티컬 디스크(Floptical Disk)와 같은 자기-광 매체(Magneto-Optical Media), 및 롬(ROM, Read Only Memory), 램(RAM, Random Access Memory), 플래시 메모리, EPROM(Erasable Programmable ROM), EEPROM(Electrically Erasable Programmable ROM)과 같은 반도체 메모리를 포함한다. 프로세서와 메모리는 특수 목적의 논리 회로에 의해 보충되거나, 그것에 통합될 수 있다. 프로그램 명령의 예에는 컴파일러에 의해 만들어지는 것과 같은 기계어 코드뿐만 아니라 인터프리터 등을 사용해서 컴퓨터에 의해서 실행될 수 있는 고급 언어 코드를 포함할 수 있다. 이러한 하드웨어 장치는 본 발명의 동작을 수행하기 위해 하나 이상의 소프트웨어 모듈로서 작동하도록 구성될 수 있으며, 그 역도 마찬가지이다.Computer-readable media suitable for storing computer program instructions and data include, for example, magnetic media such as hard disks, floppy disks, and magnetic tape, compact disk read only memory (CD-ROM) A magneto-optical medium such as a floppy disk and an optical recording medium such as a digital video disk, a magneto-optical medium such as a floppy disk, and a read only memory (ROM) Access Memory), a flash memory, an erasable programmable ROM (EPROM), and a semiconductor memory such as an Electrically Erasable Programmable ROM (EEPROM). The processor and memory may be supplemented by, or incorporated in, special purpose logic circuits. Examples of program instructions may include machine language code such as those generated by a compiler, as well as high-level language code that may be executed by a computer using an interpreter or the like. Such a hardware device may be configured to operate as one or more software modules to perform the operations of the present invention, and vice versa.

본 명세서는 다수의 특정한 구현물의 세부사항들을 포함하지만, 이들은 어떠한 발명이나 청구 가능한 것의 범위에 대해서도 제한적인 것으로서 이해되어서는 안되며, 오히려 특정한 발명의 특정한 실시형태에 특유할 수 있는 특징들에 대한 설명으로서 이해되어야 한다. 개별적인 실시형태의 문맥에서 본 명세서에 기술된 특정한 특징들은 단일 실시형태에서 조합하여 구현될 수도 있다. 반대로, 단일 실시형태의 문맥에서 기술한 다양한 특징들 역시 개별적으로 혹은 어떠한 적절한 하위 조합으로도 복수의 실시형태에서 구현 가능하다. 나아가, 특징들이 특정한 조합으로 동작하고 초기에 그와 같이 청구된 바와 같이 묘사될 수 있지만, 청구된 조합으로부터의 하나 이상의 특징들은 일부 경우에 그 조합으로부터 배제될 수 있으며, 그 청구된 조합은 하위 조합이나 하위 조합의 변형물로 변경될 수 있다.While the specification contains a number of specific implementation details, it should be understood that they are not to be construed as limitations on the scope of any invention or claim, but rather on the description of features that may be specific to a particular embodiment of a particular invention Should be understood. Certain features described herein in the context of separate embodiments may be implemented in combination in a single embodiment. Conversely, various features described in the context of a single embodiment may also be implemented in multiple embodiments, either individually or in any suitable subcombination. Further, although the features may operate in a particular combination and may be initially described as so claimed, one or more features from the claimed combination may in some cases be excluded from the combination, Or a variant of a subcombination.

마찬가지로, 특정한 순서로 도면에서 동작들을 묘사하고 있지만, 이는 바람직한 결과를 얻기 위하여 도시된 그 특정한 순서나 순차적인 순서대로 그러한 동작들을 수행하여야 한다거나 모든 도시된 동작들이 수행되어야 하는 것으로 이해되어서는 안 된다. 특정한 경우, 멀티태스킹과 병렬 프로세싱이 유리할 수 있다. 또한, 상술한 실시형태의 다양한 시스템 컴포넌트의 분리는 그러한 분리를 모든 실시형태에서 요구하는 것으로 이해되어서는 안되며, 설명한 프로그램 컴포넌트와 시스템들은 일반적으로 단일의 소프트웨어 제품으로 함께 통합되거나 다중 소프트웨어 제품에 패키징 될 수 있다는 점을 이해하여야 한다.Likewise, although the operations are depicted in the drawings in a particular order, it should be understood that such operations must be performed in that particular order or sequential order shown to achieve the desired result, or that all illustrated operations should be performed. In certain cases, multitasking and parallel processing may be advantageous. Also, the separation of the various system components of the above-described embodiments should not be understood as requiring such separation in all embodiments, and the described program components and systems will generally be integrated together into a single software product or packaged into multiple software products It should be understood.

한편, 본 명세서와 도면에 개시된 본 발명의 실시 예들은 이해를 돕기 위해 특정 예를 제시한 것에 지나지 않으며, 본 발명의 범위를 한정하고자 하는 것은 아니다. 여기에 개시된 실시 예들 이외에도 본 발명의 기술적 사상에 바탕을 둔 다른 변형 예들이 실시 가능하다는 것은, 본 발명이 속하는 기술분야에서 통상의 지식을 가진 자에게 자명한 것이다.It should be noted that the embodiments of the present invention disclosed in the present specification and drawings are only illustrative of specific examples for the purpose of understanding and are not intended to limit the scope of the present invention. It will be apparent to those skilled in the art that other modifications based on the technical idea of the present invention are possible in addition to the embodiments disclosed herein.

본 발명은 본 발명은 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법에 있어서, 사용자 인증 시 아이디 및 비밀번호를 통한 인증 후, 트러스티드 플랫폼이 탑재된 단말기와 서비스장치 간에 인증서를 이용한 인증과정을 수행한다. 이에 따라, 인터넷 서비스를 사용하고자 하는 사용자의 아이디와 비밀번호를 통한 인증과 더불어 트러스티드 플랫폼 기반의 단말기를 통한 인증과정을 수행하여 보안 외부에 대한 해킹을 방지할 수 있고, 보안의 안정성을 높일 수 있다. 또한, 개방형 운영체제를 기반으로 동작하는 비보안 영역 및 보안 운영체제를 기반으로 동작하는 보안 영역으로 구분되는 격리환경을 구비하고, 웹 상의 서비스장치로부터 사용자 인증에 대한 권한을 위임 받아 보안 영역에서 인증과정을 수행함으로써, 정보 노출의 문제가 없이 안정적인 보안 기능을 제공할 수 있다. 이는 시판 또는 영업의 가능성이 충분할 뿐만 아니라 현실적으로 명백하게 실시할 수 있는 정도이므로 산업상 이용가능성이 있다.The present invention, in the multi-channel user authentication method based on the trusted platform, after authentication through the ID and password at the time of user authentication, performs an authentication process using a certificate between the terminal and the service device equipped with the trusted platform. Accordingly, authentication through the trusted platform-based terminal as well as authentication through the ID and password of the user who wants to use the Internet service can prevent hacking to the outside of security and improve the stability of the security. . In addition, it has an isolation environment that is divided into a non-secure area based on an open operating system and a secure area operating based on a secure operating system, and performs an authentication process in a secure area by delegating user authentication from a service device on the web. Thus, a stable security function can be provided without a problem of information exposure. This is not only a possibility of commercialization or sales, but also a possibility of being industrially applicable since it is practically possible to carry out clearly.

10: 단말기 20: 서비스장치 30: 사용자 PC
11: 제어부 12: 입력부 13: 표시부
14: 저장부 15: 오디오처리부 16: 통신부
21: 서비스제어부 22: 서비스저장부 23: 서비스통신부
110: 2차 인증 DB 120: TP 130: 비보안영역
140: 보안영역 21a: 1차 인증 DB 22a: 1차 인증모듈
22b: 2차 인증모듈 40: 통신망
100: 다채널 사용자 인증 시스템
10: terminal 20: service device 30: user PC
11: control unit 12: input unit 13:
14: storage unit 15: audio processing unit 16:
21: service control unit 22: service storage unit 23: service communication unit
110: second authentication DB 120: TP 130: non-secure
140: security area 21a: primary authentication DB 22a: primary authentication module
22b: 2nd authentication module 40: communication network
100: multi-channel user authentication system

Claims (15)

특정 웹 서비스를 제공하며, 단말기와의 상호 약속에 따라 다채널 인증 방식으로 사용자의 로그인을 지원하는 서비스장치; 및
개방형 운영체제를 기반으로 동작하는 비보안 영역 및 보안용 운영체제를 기반으로 동작하는 보안 영역으로 구분되는 격리환경을 구비하며, 상기 웹 서비스를 이용하기 위한 사용자 요청에 의해 상기 서비스장치로부터 상기 비보안 영역을 통해 사용자 인증을 요청하는 신호가 수신되면, 상기 보안 영역에서 기 등록된 사용자 별 인증서를 기초로 사용자 인증을 수행한 후, 사용자 인증 성공 메시지를 상기 비보안 영역을 통해 상기 서비스장치로 전송하는 단말기;
를 포함하는 것을 특징으로 하는 트러스티드 플랫폼 기반의 다채널 사용자 인증 시스템.
A service device providing a specific web service and supporting a user's login by a multi-channel authentication method according to mutual agreement with a terminal; And
It has an isolation environment that is divided into a non-secure area operating based on an open operating system and a security area operating based on a security operating system, and the user uses the non-secure area from the service device by a user request to use the web service. If a signal for requesting authentication is received, the terminal performs user authentication based on a user-specific certificate registered in the security area, and then transmits a user authentication success message to the service device through the non-security area;
Trusted platform-based multi-channel user authentication system comprising a.
통신망을 통해 서비스장치와 사용자 인증을 위한 정보를 송수신하는 통신부; 및
개방형 운영체제를 기반으로 동작하는 비보안 영역 및 보안용 운영체제를 기반으로 동작하는 보안 영역으로 구분되는 격리환경을 구비하며, 상기 웹 서비스를 이용하기 위한 사용자 요청에 의해 상기 서비스장치로부터 상기 비보안 영역을 통해 상기 사용자 인증을 요청하는 신호가 수신되면, 상기 보안 영역에서 기 등록된 사용자 별 인증서를 기초로 사용자 인증을 수행한 후, 사용자 인증에 대한 결과를 상기 비보안 영역을 통해 상기 서비스장치로 전송하도록 제어하는 제어부;
를 포함하는 것을 특징으로 하는 단말기.
A communication unit for transmitting and receiving information for user authentication with a service device through a communication network; And
It has an isolation environment divided into a non-secure area operating based on an open operating system and a security area operating based on a security operating system, and through the non-secure area from the service device in response to a user request to use the web service. When a signal for requesting user authentication is received, the controller performs a user authentication based on a certificate for each user registered in the security area and then transmits a result of user authentication to the service device through the non-secure area. ;
And a second terminal.
제2항에 있어서, 상기 제어부는
상기 서비스장치의 요청에 따라 상기 사용자의 아이디와 매칭되는 인증서를 상기 보안 영역을 통해 등록하는 것을 특징으로 하는 단말기.
3. The apparatus of claim 2, wherein the control unit
And a certificate matching the user's ID through the security area according to a request of the service device.
제2항에 있어서, 상기 제어부는
특정 사용자에 매칭되는 인증서가 존재하는 경우, 상기 보안 영역에서 상기 인증서를 이용하여 상기 사용자 인증을 수행하는 것을 특징으로 하는 단말기.
3. The apparatus of claim 2, wherein the control unit
And when a certificate matching a specific user exists, performing the user authentication using the certificate in the security area.
제2항에 있어서, 상기 제어부는
상기 특정 사용자에 매칭되는 인증서가 존재하지 않는 경우, 상기 비보안 영역에서 상기 서비스장치로 상기 아이디에 매칭되는 인증서가 존재하지 않음을 통보하는 것을 특징으로 하는 단말기.
3. The apparatus of claim 2, wherein the control unit
And when there is no certificate matching the specific user, notifying the service device that the certificate matching the ID does not exist in the non-secure area.
제2항에 있어서,
상기 보안 영역을 통한 사용자의 인증을 위해 사용자 별 인증서를 사용자의 아이디와 매칭하여 2차 인증 DB에 저장하는 저장부;
를 더 포함하는 것을 특징으로 하는 단말기.
3. The method of claim 2,
A storage unit for matching the user's certificate with the user's ID for storing the user's ID through the security area in a second authentication DB;
Further comprising:
개방형 운영체제를 기반으로 동작하는 비보안 영역 및 보안용 운영체제를 기반으로 동작하는 보안 영역으로 구분되는 격리환경을 구비하는 적어도 하나의 단말기 및 웹 서비스의 이용을 요청하는 적어도 하나의 사용자 PC와 통신하여 사용자 인증을 위한 데이터를 송수신하는 서비스통신부; 및
상기 웹 서비스의 이용을 요청하는 상기 사용자 PC로부터 수신되는 아이디와 비밀번호를 통해 인증을 수행하고, 상기 단말기의 비보안 영역으로 상기 사용자 인증에 대한 인증을 요청하고, 상기 단말기로부터 수신되는 인증에 대한 결과를 확인하고, 확인 결과에 따라 상기 사용자 PC로 사용자 인증 완료 메시지를 전송하고, 상기 웹 서비스를 제공하는 서비스제어부;
를 포함하는 것을 특징으로 하는 서비스장치.
User authentication by communicating with at least one user PC requesting the use of at least one terminal and a web service having an isolation environment divided into an unsecured area operating based on an open operating system and a secure area operating based on a security operating system Service communication unit for transmitting and receiving data for; And
Perform authentication through an ID and password received from the user PC requesting the use of the web service, request authentication for the user authentication to an unsecured area of the terminal, and receive a result of authentication received from the terminal. A service control unit which checks and transmits a user authentication completion message to the user PC according to a confirmation result and provides the web service;
Wherein the service device comprises:
단말기가 서비스장치에서 제공하는 웹 서비스를 이용하기 위한 사용자 요청에 따라 상기 비보안 영역을 통해 사용자 인증을 요청하는 신호를 수신하는 단계;
상기 단말기가 상기 신호에 따라 상기 보안 영역에서 기 등록된 사용자 별 인증서를 기초로 상기 사용자 인증을 수행하는 단계; 및
상기 단말기가 상기 사용자 인증에 대한 결과를 상기 비보안 영역을 통해 상기 서비스장치로 전송하는 단계;
를 포함하는 것을 특징으로 하는 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법.
Receiving, by the terminal, a signal for requesting user authentication through the non-secure area according to a user request for using a web service provided by a service device;
Performing, by the terminal, the user authentication based on a user-specific certificate previously registered in the security area according to the signal; And
Transmitting, by the terminal, a result of the user authentication to the service device through the non-secure area;
Trusted platform-based multi-channel user authentication method comprising a.
제8항에 있어서, 상기 수신하는 단계 이전에,
상기 단말기가 상기 서비스장치로부터 사용자 별 아이디와 매칭되는 인증서 등록을 요청 받는 단계;
상기 단말기가 상기 요청에 따라 사용자 인증을 위한 사용자 별 아이디와 인증서를 등록하는 단계; 및
상기 단말기가 상기 인증서 등록 결과를 상기 서비스장치로 전송하는 단계;
를 더 포함하는 것을 특징으로 하는 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법.
The method of claim 8, wherein prior to the receiving step,
Receiving, by the terminal, a certificate registration matching the user ID from the service device;
Registering, by the terminal, an ID and a certificate for each user for user authentication according to the request; And
Transmitting, by the terminal, the certificate registration result to the service device;
Trusted platform-based multi-channel user authentication method further comprising a.
제8항에 있어서, 상기 수행하는 단계는
상기 단말기가 해당 사용자의 아이디와 매칭되는 인증서가 존재하는 지 확인하는 단계; 및
상기 단말기가 상기 확인결과 매칭되는 인증서가 존재하는 경우, 상기 인증서를 기초로 상기 사용자 인증을 수행하는 단계;
를 포함하는 것을 특징으로 하는 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법.
9. The method of claim 8, wherein performing
Checking, by the terminal, whether a certificate matching the ID of the user exists; And
Performing, by the terminal, the user authentication based on the certificate when a certificate matching the verification result exists;
Trusted platform-based multi-channel user authentication method comprising a.
제8항에 있어서, 상기 수행하는 단계는
상기 단말기가 해당 사용자의 아이디와 매칭되는 인증서가 존재하는 지 확인하는 단계; 및
상기 단말기가 상기 확인결과 매칭되는 인증서가 존재하지 않는 경우, 상기 사용자에 대한 인증서 등록을 상기 서비스장치로 요청하는 단계;
를 포함하는 것을 특징으로 하는 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법.
9. The method of claim 8, wherein performing
Checking, by the terminal, whether a certificate matching the ID of the user exists; And
Requesting, by the terminal, the certificate of registration of the user to the service device when there is no matching certificate;
Trusted platform-based multi-channel user authentication method comprising a.
서비스장치가 웹 서비스의 이용을 요청하는 사용자 PC로부터 수신되는 아이디와 비밀번호를 통해 인증을 수행하는 단계;
상기 서비스장치가 상기 인증이 완료되면, 상기 단말기의 비보안 영역으로 사용자 인증에 대한 인증을 요청하는 단계;
상기 서비스장치가 상기 단말기로부터 인증에 대한 결과가 수신되면, 상기 결과에 따라 상기 사용자 PC로 사용자 인증 완료 메시지를 전송하는 단계; 및
상기 서비스장치가 상기 사용자 인증 완료에 따라 상기 웹 서비스를 상기 사용자 PC로 제공하는 단계;
를 포함하는 것을 특징으로 하는 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법.
Performing authentication by the service apparatus through an ID and a password received from a user PC requesting the use of a web service;
Requesting, by the service apparatus, authentication for user authentication to the non-secure area of the terminal when the authentication is completed;
When the service device receives a result of authentication from the terminal, transmitting a user authentication completion message to the user PC according to the result; And
Providing, by the service apparatus, the web service to the user PC upon completion of the user authentication;
Trusted platform-based multi-channel user authentication method comprising a.
제12항에 있어서, 상기 인증을 요청하는 단계 이전에,
상기 서비스장치가 상기 단말기와 사용자 별 아이디와 매칭되는 인증서를 등록하는 단계;
를 더 포함하는 것을 특징으로 하는 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법.
The method of claim 12, wherein prior to the requesting authentication,
Registering, by the service apparatus, a certificate matching the terminal and user ID;
Trusted platform-based multi-channel user authentication method further comprising a.
제12항에 있어서, 상기 인증을 요청하는 단계 이후에,
상기 서비스장치가 상기 사용자 인증에 대한 인증이 실패한 경우, 상기 사용자 PC로 상기 사용자 인증 실패에 대한 메시지를 전송하는 단계;
를 더 포함하는 것을 특징으로 하는 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법.
The method of claim 12, wherein after the requesting authentication,
When the service device fails to authenticate the user authentication, transmitting a message about the user authentication failure to the user PC;
Trusted platform-based multi-channel user authentication method further comprising a.
제8항 내지 제14항 중 어느 한 항에 기재된 트러스티드 플랫폼 기반의 다채널 사용자 인증 방법을 실행하는 프로그램이 기록된 컴퓨터 판독 가능한 기록매체.A computer-readable recording medium having recorded thereon a program for executing the trusted channel-based multichannel user authentication method according to any one of claims 8 to 14.
KR1020120094468A 2012-08-28 2012-08-28 Method for authentication users using multi-channel based on trusted platform, apparatus thereof, terminal thereof and system thereof KR102050737B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020120094468A KR102050737B1 (en) 2012-08-28 2012-08-28 Method for authentication users using multi-channel based on trusted platform, apparatus thereof, terminal thereof and system thereof

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020120094468A KR102050737B1 (en) 2012-08-28 2012-08-28 Method for authentication users using multi-channel based on trusted platform, apparatus thereof, terminal thereof and system thereof

Publications (2)

Publication Number Publication Date
KR20140033552A true KR20140033552A (en) 2014-03-19
KR102050737B1 KR102050737B1 (en) 2019-12-03

Family

ID=50644350

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020120094468A KR102050737B1 (en) 2012-08-28 2012-08-28 Method for authentication users using multi-channel based on trusted platform, apparatus thereof, terminal thereof and system thereof

Country Status (1)

Country Link
KR (1) KR102050737B1 (en)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112286915A (en) * 2020-10-13 2021-01-29 国家电网有限公司 Data interaction method for power communication dispatching command platform and third-party platform
CN112511618A (en) * 2020-11-25 2021-03-16 全球能源互联网研究院有限公司 Edge Internet of things agent protection method and power Internet of things dynamic security trusted system

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20040084547A (en) * 2003-03-28 2004-10-06 엘지전자 주식회사 Method for managing certificate using mobile communication terminal
KR20080076399A (en) 2007-02-15 2008-08-20 고려대학교 산학협력단 System and method for mutual authentication between a remote user and a server using a mobile device, recording medium thereof
KR20080096193A (en) * 2007-04-27 2008-10-30 소프트포럼 주식회사 System and method for security-service processing based on mobile device
KR20100050926A (en) * 2008-11-06 2010-05-14 에스케이 텔레콤주식회사 System and method for security email service based on certificates
KR20110028755A (en) * 2009-09-14 2011-03-22 이종석 A network security method

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20040084547A (en) * 2003-03-28 2004-10-06 엘지전자 주식회사 Method for managing certificate using mobile communication terminal
KR20080076399A (en) 2007-02-15 2008-08-20 고려대학교 산학협력단 System and method for mutual authentication between a remote user and a server using a mobile device, recording medium thereof
KR20080096193A (en) * 2007-04-27 2008-10-30 소프트포럼 주식회사 System and method for security-service processing based on mobile device
KR20100050926A (en) * 2008-11-06 2010-05-14 에스케이 텔레콤주식회사 System and method for security email service based on certificates
KR20110028755A (en) * 2009-09-14 2011-03-22 이종석 A network security method

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112286915A (en) * 2020-10-13 2021-01-29 国家电网有限公司 Data interaction method for power communication dispatching command platform and third-party platform
CN112511618A (en) * 2020-11-25 2021-03-16 全球能源互联网研究院有限公司 Edge Internet of things agent protection method and power Internet of things dynamic security trusted system
CN112511618B (en) * 2020-11-25 2023-03-24 全球能源互联网研究院有限公司 Edge Internet of things agent protection method and power Internet of things dynamic security trusted system

Also Published As

Publication number Publication date
KR102050737B1 (en) 2019-12-03

Similar Documents

Publication Publication Date Title
US10257183B2 (en) Method and apparatus for identity federation gateway
US10097350B2 (en) Privacy enhanced key management for a web service provider using a converged security engine
US8437742B2 (en) Systems and methods for providing location-based application authentication using a location token service
US9591035B2 (en) Method and apparatus for authorizing a user or a user device based on location information
US20150180869A1 (en) Cloud-based scalable authentication for electronic devices
CN108293045A (en) Single-sign-on Identity Management between local and remote system
WO2018000370A1 (en) Mobile terminal authentication method and mobile terminal
US20110239281A1 (en) Method and apparatus for authentication of services
KR102103242B1 (en) Method for tighten security of beacon device, system and apparatus thereof
US10642664B2 (en) System and method for securing an inter-process communication via a named pipe
EP2792120A1 (en) Method and apparatus for providing federated service accounts
JP2014519674A (en) Trusted platform based open ID authentication method, apparatus and system therefor
WO2017113119A1 (en) Method and device for associating application with biological characteristic, and mobile terminal
WO2020024929A1 (en) Method for upgrading service application range of electronic identity card, and terminal device
KR102069685B1 (en) Apparatus for authentication using access token
US20160014117A1 (en) Authentication method using security token, and system and apparatus for same
KR102139162B1 (en) Method for acquiring trust relation between application, system and apparatus thereof
US20220286435A1 (en) Dynamic variance mechanism for securing enterprise resources using a virtual private network
US10135809B2 (en) Method, system and apparatus for authentication using application
US11196736B2 (en) Systems and methods for location-aware two-factor authentication
CN110474864A (en) A kind of method and electronic equipment registered, log in mobile applications
KR102050737B1 (en) Method for authentication users using multi-channel based on trusted platform, apparatus thereof, terminal thereof and system thereof
KR101978300B1 (en) Method for providing user application with Universal Subscriber Identity Module, system thereof, terminal thereof and apparatus thereof
KR20140115660A (en) Method for unified authentication using representative application, system and apparatus thereof
KR20200060338A (en) Apparatus for unified authentication using representative application

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant