KR20230016408A - Mobile portable device and method using cryptographic module validation program - Google Patents

Mobile portable device and method using cryptographic module validation program Download PDF

Info

Publication number
KR20230016408A
KR20230016408A KR1020210097865A KR20210097865A KR20230016408A KR 20230016408 A KR20230016408 A KR 20230016408A KR 1020210097865 A KR1020210097865 A KR 1020210097865A KR 20210097865 A KR20210097865 A KR 20210097865A KR 20230016408 A KR20230016408 A KR 20230016408A
Authority
KR
South Korea
Prior art keywords
encryption
control unit
cryptographic module
portable device
transmitting
Prior art date
Application number
KR1020210097865A
Other languages
Korean (ko)
Other versions
KR102544183B1 (en
Inventor
손동철
Original Assignee
인소팩주식회사
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 인소팩주식회사 filed Critical 인소팩주식회사
Priority to KR1020210097865A priority Critical patent/KR102544183B1/en
Publication of KR20230016408A publication Critical patent/KR20230016408A/en
Application granted granted Critical
Publication of KR102544183B1 publication Critical patent/KR102544183B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0861Generation of secret information including derivation or calculation of cryptographic keys or passwords
    • H04L9/0877Generation of secret information including derivation or calculation of cryptographic keys or passwords using additional device, e.g. trusted platform module [TPM], smartcard, USB or hardware security module [HSM]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/06Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols the encryption apparatus using shift registers or memories for block-wise or stream coding, e.g. DES systems or RC4; Hash functions; Pseudorandom sequence generators
    • H04L9/0618Block ciphers, i.e. encrypting groups of characters of a plain text message using fixed encryption transformation
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2209/00Additional information or applications relating to cryptographic mechanisms or cryptographic arrangements for secret or secure communication H04L9/00
    • H04L2209/26Testing cryptographic entity, e.g. testing integrity of encryption key or encryption algorithm
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2209/00Additional information or applications relating to cryptographic mechanisms or cryptographic arrangements for secret or secure communication H04L9/00
    • H04L2209/80Wireless

Abstract

The present invention relates to a wireless portable device equipped with a verified cryptographic module and an encryption method thereof. A security communication method in the wireless portable device equipped with a verified cryptographic module comprises the following steps of: transmitting, by a control unit, an encryption preparation state request message for initialization to an encryption generating unit; initializing a security parameter by the encryption generating unit; checking whether the verified cryptographic module is malfunctioning by the encryption generating unit; transmitting, by the control unit, a ciphertext table generation start request message to the encryption generating unit; generating an encryption key by the encryption generating unit; transmitting, by the control unit, a ciphertext table transmission request message to the encryption generating unit; and transmitting a generated ciphertext table to the control unit. Therefore, the method has advantages of high-level security processing and low-power operation.

Description

검증필 암호모듈을 실장한 무선 휴대장치 및 암호화 방법{Mobile portable device and method using cryptographic module validation program}Mobile portable device and method using cryptographic module validation program}

본 발명은 검증필 암호모듈을 실장하고, 운영체제 없이 최소 전력으로 동작하는 소형 무선 휴대장치 및 그 동작 방법에 관한 것으로, 면허대역에서 동작하는 셀룰러 기반의 통신단말이 아닌 군용이나 지하의 건설현장 등 열악한 특수한 상황에서도 고수준의 보안 통신을 제공하는 비면허대역의 소형 무선 휴대장치 및 그 동작 방법에 관한 것이다.The present invention relates to a small wireless portable device equipped with a verified cryptographic module and operating at minimum power without an operating system, and an operation method thereof, which is not a cellular-based communication terminal operating in a licensed band, but is used for military or underground construction sites. It relates to a small wireless portable device of an unlicensed band that provides high-level secure communication even in special circumstances and an operation method thereof.

일반적으로, 검증필 암호는 국가가 개발한 암호를 사용하고, 암호 알고리즘과 암호키는 비공개로 개발되고 물리적 보호조치를 포함한다. Generally, verified cryptography uses state-developed cryptography, and cryptographic algorithms and cryptographic keys are privately developed and include physical protection measures.

국내의 검증필 암호모듈(Korea Cryptographic Module Validation Program : KCMVP)은 [전자정부법] 56조와 동법 시행령 69조에서 국가정보원장이 개발하거나 안전성을 검증한 암호장치와 정보보호시스템을 말하며, 민간이 개발한 암호를 제3자인 국가가 안전성과 구현 적합성을 인증해주는 것을 의미한다.The Korea Cryptographic Module Validation Program (KCMVP) refers to cryptographic devices and information protection systems developed by the Director of the National Intelligence Service or verified for safety in Article 56 of the [Electronic Government Act] and Article 69 of the Enforcement Decree of the same Act. It means that the third party country certifies the safety and implementation suitability of the password.

또한, 검증 대상이 되는 암호모듈은 소프트웨어, 하드웨어, 펌웨어 또는 이들을 조합한 형태로 구현될 수 있으며 KS XISO/IEC 19790 암호모듈 검증기준을 준수하여야 한다. In addition, the cryptographic module to be verified can be implemented in the form of software, hardware, firmware, or a combination thereof, and the KS XISO/IEC 19790 cryptographic module verification criteria must be followed.

기존의 소형 무선 휴대장치는 미국 표준인 AES 또는 국제 표준인 IDEA 방식 등의 보안 알고리즘을 적용하였으며, 대형 장치 또는 통신기기에 별도의 KCMVP 검증필 암호모듈이 탑재된 장비를 연동하여 사용하였다.Existing small wireless portable devices applied security algorithms such as the US standard AES or the international standard IDEA method, and were used in conjunction with equipment equipped with a separate KCMVP verified cryptographic module to large devices or communication devices.

최근에는 소형 휴대 무선장치에 KCMVP 검증필암호 모듈을 장착하는 요구가 증가하고 있는 추세이고, 안전성(Safety), 신뢰성(Dependability), 상호운용성(Interoperability)을 만족하면서 동시에 보안 알고리즘 처리로 인한 본래의 통신 또는 데이터 보안 성능에 대한 지연이 최소화될 수 있는 요구도 증가하고 있다.Recently, there is an increasing demand for installing a KCMVP verified cryptographic module in a small portable wireless device, and it satisfies safety, dependability, and interoperability while maintaining original communication due to security algorithm processing. Alternatively, demand for minimizing delay for data security performance is also increasing.

선행 기술로는, 한국 등록특허공보 제10-0994161호에서는 소형 에드혹 무전기에서의 데이터 보안 장치 및 방법에 관한 발명이나, 일정기간 제한적으로만 사용할 수 있는 보안키를 통해 보안의 안정성 및 신뢰성을 담보하지 못하는 문제점이 있다. As a prior art, Korean Patent Registration No. 10-0994161 discloses an invention related to a data security device and method in a small ad hoc radio, or secures stability and reliability of security through a security key that can be used only for a limited period of time There are problems with not being able to do it.

일본 특허공개공보 제2014-002351호에서는 모바일용 저전력 블록 암호화 장치 및 방법에 관한 것이나, 암호키 생성과 별도의 암/복호화 단계가 분리되어 설계되지 않으므로 실질적인 저전력을 실현하지 못하는 문제점이 있다. Japanese Patent Laid-open Publication No. 2014-002351 relates to a low-power block encryption device and method for mobile devices, but has a problem in that practical low-power consumption is not realized because an encryption key generation and a separate encryption/decryption step are not designed to be separated.

한국 등록특허공보 제10-0994161호(2010.11.8.)Korean Patent Registration No. 10-0994161 (2010.11.8.) 일본 특허공개공보 제2014-002351호(2014.1.9.)Japanese Patent Laid-Open No. 2014-002351 (2014.1.9.)

기존의 검증필 암호모듈은 암호화 알고리즘이 복잡하고 운영체제에 기반한 대형장치나 시스템에 주로 적용하였고 운영체제와 연동하므로 인해 부팅시 기본적안 지연시간과 시스템 안정화 시간이 필요하였다. Existing verified cryptographic modules have complex encryption algorithms and are mainly applied to large devices or systems based on operating systems, and require basic delay time and system stabilization time during booting due to interlocking with operating systems.

최근에 운영체제가 없는 휴대 무선장치에도 보안성 강화를 위하여 암호화 알고리즘 적용을 요구하기 시작했다. Recently, a portable wireless device without an operating system has begun to require the application of an encryption algorithm to enhance security.

그러나, 휴대 무선장치는 암호화 처리로 인한 통신기능에 지연이 생기거나 추가적인 전력소모 때문에 사용시간이 줄어들어 내부 암호화 알고리즘의 적용에 어려움을 겪고 있는 실정이다. However, portable wireless devices suffer from difficulties in applying internal encryption algorithms because communication functions are delayed due to encryption processing or use time is reduced due to additional power consumption.

따라서, 본 발명은 검증필 암호모듈을 운영체제가 없는 휴대장치나 무선기기에 적용하여 음성 또는 데이터를 암호화 및 복호화하는 것으로, 국가가 인정한 암호화 방식으로 보안성을 강화하며 별도의 운영체제에 의한 처리 과정이 없기 때문에 음성 또는 데이터 전송에 있어서 지연을 최소화하고 원활한 운용이 가능하며 최소전력을 소모하여 운용시간이 연장된다.Therefore, the present invention encrypts and decrypts voice or data by applying a verified cryptographic module to a portable device or wireless device without an operating system. Therefore, delay in voice or data transmission is minimized, smooth operation is possible, and operation time is extended by consuming minimum power.

상기 과제를 이루기 위하여, 본 발명에 의한 검증필 암호모듈을 구비한 무선 휴대장치에서의 보안 통신 방법으로, 제어부가 암호생성부로 암호모듈을 초기화를 위한 암호화 준비 상태 요청메시지를 전송하면 이를 기초로 암호모듈내의 보안 매개변수를 초기화하고, 전원인가 시험, 무결성 여부 및 암호모듈 상태 정보를 확인하고, 암호모듈의 오동작 여부를 확인하고, 오동작이 없을 경우 활성화 상태로 변경하고 암호생성부는 제어부로 암호화 준비 완료 응답메시지를 전송한다.In order to achieve the above object, as a secure communication method in a wireless portable device having a verified cryptographic module according to the present invention, when a control unit transmits an encryption preparation state request message for initializing the cryptographic module to the cryptographic generator, the encryption is performed based on this. Initialize the security parameters in the module, check the power application test, integrity and status information of the cryptographic module, check if the cryptographic module is malfunctioning, and if there is no malfunction, change it to the active state, and the cryptographic generator is the control unit, and the encryption is ready send response message

제어부가 암호생성부호 암호문 테이블 생성 시작 요청 메시지를 전송하고, 암호생성부는 검증필 암호모듈을 통해 생성된 복수의 암호키를 암호테이블에 저장한 후, 제어부로부터 암호문 테이블 전송 요청 메시지를 전송받으면, 생성된 암호문 테이블을 전송하는 것을 특징으로 한다. When the control unit transmits a message requesting the start of generation of a ciphertext table for the encryption generation code, the encryption generation unit stores a plurality of encryption keys generated through the verified encryption module in the encryption table, and receives a ciphertext table transmission request message from the control unit. Characterized in that the encrypted text table is transmitted.

상기 과제를 이루기 위하여, 본 발명에 의한 검증필 암호모듈을 구비한 무선 휴대장치는 음성 또는 데이터를 입력받거나 출력하는 입출력부;, 검증필 암호모듈 관리, 암호키 관리, 암호키 반환을 진행하는 암호생성부, 암호생성부에 암호키 생성을 요청하고 암호키를 반환 받아서 암호화 결과 값 생성, 복호화 결과 값을 생성하여 암호화 및 복호화 관련 데이터를 XOR 연산하는 제어부 및 암호화 및 복호화된 데이터를 무선으로 송수신하는 무선통신부;를 포함하는 것을 특징으로 한다. In order to achieve the above object, a wireless portable device having a verified cryptographic module according to the present invention includes an input/output unit for receiving or outputting voice or data; a password for managing a verified cryptographic module, managing an encryption key, and returning an encryption key. A control unit that requests encryption key generation from the generation unit and the encryption generation unit, receives the return encryption key, generates encryption result values and decryption result values, and XOR-operates data related to encryption and decryption, and transmits and receives encrypted and decrypted data wirelessly It is characterized in that it includes; wireless communication unit.

본 발명은 주로 대형 장비에 사용되는 국가 검증필 암호모듈을 소형화하여 무선 휴대장치에서 운용하도록 제안한 방법으로 고 수준의 보안 처리와 저전력으로 동작하는 장점을 가지고 있다.The present invention is a method proposed to operate in a wireless portable device by miniaturizing a nationally verified cryptographic module, which is mainly used in large equipment, and has the advantages of high-level security processing and low power consumption.

그리고, 기존 대형 장치에서는 음성과 데이터를 암호화 및 복호화를 하는 경우 운영체제에 기반 하기 때문에 상시 보안을 위하여 보안모듈의 전원이 항상 인가되어 전력 소모가 많았으나, 본 발명은 운영체제에 의존하지 않고 암호화 및 복호화 과정이 암호생성부에서 초기 과정인 암호키 생성과 암호키 반환이 완료되면 암호생성부는 종료되고 그 이후부터는 암호키의 관리 및 암호모듈 운용 방식을 제어부에서 진행하기 때문에 암호생성부에서 발생되는 처리 시간을 단축시켜 전력소모를 줄이는 장점이 있다. In addition, in existing large-sized devices, since the encryption and decryption of voice and data is based on the operating system, the power of the security module is always applied for security at all times, which consumes a lot of power. When the initial process of the encryption key generation and return of the encryption key is completed in the encryption generation unit, the encryption generation unit ends, and from then on, the management of the encryption key and the operation method of the encryption module are carried out by the control unit, so the processing time generated in the encryption unit It has the advantage of reducing power consumption by shortening .

또한, 암/복호화 과정의 암호모듈 및 암호키 관리 과정에서 안정성과 구현 적합성을 유지한 신뢰성 있는 무선 통신 데이터 전달이 가능하다. In addition, it is possible to deliver reliable wireless communication data while maintaining stability and suitability for implementation in the process of managing cryptographic modules and cryptographic keys in the process of encryption/decryption.

도 1은 무선 휴대장치의 내부 구성과 동작 흐름을 나타낸 도면이다.
도 2는 제어부와 암호생성부간 제어 신호 절차를 나타낸 도면이다.
도 3은 제어부와 암호생성부간 제어 신호의 데이터 포맷 구조를 나타낸 도면이다.
도 4는 암호생성부에서 검증필 암호모듈의 초기화 및 활성화 상태로 관리하는 절차를 나타낸 도면이다.
도 5는 암호생성부에서 난수를 이용하여 암호키를 생성하여 과정을 도시하고 있다.
도 6은 블록암호로 암호화하는 과정을 나타낸 도면이다.
도 7는 블록암호로 복호화하는 과정을 나타낸 도면이다.
1 is a diagram showing the internal configuration and operation flow of a wireless portable device.
2 is a diagram illustrating a control signal procedure between a control unit and an encryption generator.
3 is a diagram showing a data format structure of a control signal between a control unit and an encryption generator.
4 is a diagram illustrating a procedure for initializing and managing a verified cryptographic module in an activated state in a cryptographic generator.
5 illustrates a process of generating an encryption key using a random number in an encryption generator.
6 is a diagram illustrating a process of encrypting with a block cipher.
7 is a diagram illustrating a process of decryption using a block cipher.

이하 첨부된 도면을 참조하여 본 발명이 속하는 기술 분야에서 통상의 지식을 가진 자가 본 발명을 쉽게 실시할 수 있는 실시예를 상세히 설명한다. Hereinafter, an embodiment in which a person skilled in the art can easily practice the present invention will be described in detail with reference to the accompanying drawings.

본 발명은 다양한 변경을 가할 수 있고, 또한, 다양한 실시예를 가질 수 있고, 특정한 실시 형태에 대해 한정하려는 것이 아니며, 본 발명의 사상 및 기술범위에 포함되는 모든 변경, 균등물 내지 대체물을 포함하는 것으로 이해되어야 한다. The present invention may make various changes, and may have various embodiments, and is not intended to be limited to specific embodiments, including all changes, equivalents or substitutes included in the spirit and scope of the present invention should be understood as

다만, 본 발명의 바람직한 실시예에 대한 동작 원리를 상세하게 설명함에 있어 관련된 공지 기능 또는 구성에 대한 구체적인 설명이 본 발명의 요지를 불필요하게 흐릴 수 있다고 판단되는 경우에는 그 상세한 설명을 생략한다. However, in the detailed description of the operating principle of the preferred embodiment of the present invention, if it is determined that a detailed description of a related known function or configuration may unnecessarily obscure the subject matter of the present invention, the detailed description will be omitted.

이하, 도면을 참조하여 본 발명의 기술적 특징 및 구성을 상세하게 설명한다. Hereinafter, the technical features and configuration of the present invention will be described in detail with reference to the drawings.

도 1은 본 발명에 따른 무선 휴대장치의 구성도를 나타낸 도면이다. 1 is a diagram showing the configuration of a wireless portable device according to the present invention.

도 1에서 도시한 바와 같이, 본 발명의 무선 휴대장치는 음성 및 데이터를 입력받거나 복호화된 음성 및 데이터를 출력하는 입출력부(100), 음성 및 데이터를 암호화/복호화하고 암호생성부를 제어하는 제어부(200), 검증필 암호모듈을 포함하는 암호생성부(300) 및 무선 송수신 기능을 담당하는 통신처리부(400)로 구성되어 있다. As shown in FIG. 1, the wireless portable device of the present invention includes an input/output unit 100 that receives voice and data or outputs decoded voice and data, and a control unit that encrypts/decrypts voice and data and controls a password generation unit ( 200), an encryption generator 300 including a verified cryptographic module, and a communication processing unit 400 in charge of wireless transmission and reception functions.

입출력부(100)는 음성의 경우 마이크를 통해 입력되는 아날로그 음성 신호를 디지털 신호로 변환하고, 복호화된 디지털 음성 신호를 아날로그 신호로 변화하여 스피커로 출력하는 기능을 제공한다. In the case of voice, the input/output unit 100 provides a function of converting an analog voice signal input through a microphone into a digital signal, converting the decoded digital voice signal into an analog signal, and outputting the analog signal to a speaker.

별도의 운영제체 없이 동작하는 제어부(200)는 암호생성부 내에 포함되어 있는 검증필 암호모듈의 초기화 혹은 동작 상태 확인을 통해 제어하는 기능과 입출력부나 무선통신부에서 입출력되는 디지털 신호를 블록 단위로 암호화 또는 복호화하는 XOR 연산 기능을 수행하고 암호생성부로부터 입력된 암호문 테이블을 관리하는 기능을 수행한다.The control unit 200, which operates without a separate operating system, has a function to control through the initialization or operation status check of the verified cryptographic module included in the encryption generator unit, and encrypts or blocks digital signals input and output from the input/output unit or wireless communication unit. It performs the function of XOR operation for decryption and the function of managing the ciphertext table input from the encryption generator.

특히, 제어부(200)는 암호생성부(300)와 연동하여 실장된 검증필 암호모듈의 상태와 동작을 효율적으로 제어하여 소형화된 휴대 장치에서 전력 소비가 최소화가 되도록 설계된다.In particular, the control unit 200 is designed to minimize power consumption in a miniaturized portable device by efficiently controlling the state and operation of the installed verified cryptographic module in conjunction with the encryption generator 300.

본 발명에서 암호생성부(300)는 검증필 암호모듈을 제어하는 것을 주 동작으로, 검증필 암호모듈의 초기화, 전원 인기 시험 및 난수 생성과 같은 실질적인 암호 생성 수단을 제어하고 최종적으로 블록 암호화를 위한 암호키 테이블을 생성하여 제어부에 전달하는 기능을 담당한다.In the present invention, the cryptographic generator 300 controls the actual cryptographic means such as initialization of the verified cryptographic module, power popularity test, and random number generation by controlling the verified cryptographic module as a main operation, and finally, for block encryption. It is responsible for generating an encryption key table and transmitting it to the control unit.

또한, 암호생성부(300)는 암호화 및 복호화를 위한 암호키를 생성하는 초기과정에서만 동작하게 함으로서 통신 지연 영향을 최소화하고 제어부(200)의 내부 처리 부하를 줄일 수 있다. In addition, the encryption generator 300 operates only in the initial process of generating an encryption key for encryption and decryption, thereby minimizing the effect of communication delay and reducing the internal processing load of the control unit 200.

무선통신부(400)는 암호화된 데이터를 무선으로 송수신하는 기능을 담당하고, 본 발명에서는 비면허대역의 무선 주파수에 최적화되도록 설계되며, 이에 제한되지는 않는다.The wireless communication unit 400 is responsible for transmitting and receiving encrypted data wirelessly, and in the present invention, it is designed to be optimized for a radio frequency of an unlicensed band, but is not limited thereto.

일 실시예로, 본 발명의 무선 휴대장치는 일반적인 양방향 무전기로 사용될 뿐만아니라, 기밀을 다루는 군과 정부기관에서 요구하는 통신 보안 수준의 무선 휴대통신장치로 사용될 수 있다. In one embodiment, the wireless portable device of the present invention can be used not only as a general two-way radio, but also as a wireless portable communication device with a communication security level required by the military and government agencies dealing with confidentiality.

도 2에서, 무선 휴대단말의 전원이 온되면 제어부가 활성화되고, 제어부는 동시에 암호화를 위한 암호키를 생성하기 위해 암호생성부에게 동작 명령을 내리고, 이러한 명령은 제어부의 초기 설정에 따라 선택적으로도 제어할 수 있다. In FIG. 2, when the power of the wireless portable terminal is turned on, the control unit is activated, and the control unit issues an operation command to the encryption generator to generate an encryption key for encryption at the same time. You can control it.

먼저, 제어부가 암호생성부로 초기화를 위한 암호화 준비 상태 요청메시지를 전송하고, 이 메시지를 수신한 암호생성부는 암호 생성을 위한 검증필 암호모듈 내의 보안 매개변수를 초기화하고, 전원인가 시험, 무결성 여부 및 암호모듈 상태 정보를 확인한다. First, the control unit transmits an encryption readiness state request message for initialization to the encryption generator, and the encryption generator receiving this message initializes security parameters in the verified encryption module for password generation, power-on test, integrity and Check the cryptographic module status information.

이 과정에서, 암호생성부는 오동작 여부를 확인하고, 오동작이 없을 경우 활성화 상태로 변경하고 제어부로 암호화 준비 완료 응답메시지를 전송한다. In this process, the encryption generator checks whether there is a malfunction, and if there is no malfunction, changes to an active state and transmits an encryption preparation completion response message to the control unit.

상기의 응답 메시지를 수신한 제어부는 암호생성부로 블록암호를 위한 암호테이블을 요청하는 암호문 테이블 생성 시작 요청 메시지를 전송한다. Upon receiving the response message, the control unit transmits a ciphertext table creation start request message requesting an encryption table for block cipher to the encryption generator.

또한, 제어부가 상기의 암호문 테이블 생성 시작 요청 메시지에 대한 응답 메시지를 수신하면, 암호문 테이블 생성 상태 요청 및 응답메시지를 송수신하고 필요에 따라 선택적으로 제외할 수도 있다. In addition, when the control unit receives the response message to the ciphertext table generation start request message, it transmits and receives the ciphertext table generation status request and response message, and may selectively exclude the ciphertext table generation request message.

제어부는 암호생성부의 상태가 활성화된 것으로 판단되면, 암호문 테이블 전송 요청 메시지를 암호생성부로 전송하고, 해당 암호문들이 수신될 때 까지 대기상태에 놓이게 되며, 암호생성부에서 생성한 복수의 암호문를 수신하게 되면, 이를 별도의 암호테이블에 저장한다. When the control unit determines that the state of the encryption generator is activated, it transmits a message requesting transmission of a cipher text table to the encryption generator, is placed in a standby state until the corresponding cipher texts are received, and receives a plurality of cipher texts generated by the encryption generator , it is stored in a separate encryption table.

마지막으로, 제어부가 암호문 테이블에 암호키들이 저장되면 암호화 준비 상태가 되고, 바로 입출력되는 데이터에 대한 암/복호화를 개시할 수 있고, 암호생성부를 비활성화 상태로 두어 전원 소비를 최소화 시킨다. Finally, when the control unit stores the encryption keys in the cipher text table, it is ready for encryption and can start encrypting/decrypting the input/output data immediately, and minimizes power consumption by leaving the encryption generator in an inactive state.

도 3은 제어부와 암호생성부 간에 송수신되는 메시지의 포맷을 정의한 것으로, 이들 간에 일정한 규격을 프로토콜로 정의하여 필요에 따라 추가적인 제어 및 관리를 위해 표준화할 수 있다. 3 defines the format of a message transmitted and received between the control unit and the encryption generator, and a certain standard between them can be defined as a protocol and standardized for additional control and management as needed.

특히, 암호문 테이블에 저장될 복수의 암호문을 암호모듈로부터 수신하기 위해 암호문의 길이 및 전송과정에서의 전송오류를 최소화하기 위해 추가적인 CRC 기반의 전송오류 검출 수단도 구비한다. In particular, in order to receive a plurality of cipher texts to be stored in the cipher text table from the cryptographic module, an additional CRC-based transmission error detection means is also provided to minimize the length of the cipher text and transmission errors in the transmission process.

도 4는 암호생성부에서 검증필 암호모듈의 초기화 및 활성화 상태로 관리하는 절차를 나타낸 도면으로, 암호생성부는 암호모듈을 동작을 위해 암호키 생성을 위한 핵심 보안 매개변수를 초기화하고 전원인가 시험을 수행하는 초기화를 수행(S200)한다. 4 is a diagram showing a procedure for initializing and managing a verified cryptographic module in an activated state in a cryptographic generator, in which the cryptographic generator initializes key security parameters for cryptographic key generation and performs a power-on test Initialization is performed (S200).

초기화이후, 무결성 확인 및 상태를 확인하고 오류가 발생하면 다시 초기화 과정을 반복 수행(S201)하고, 정상적으로 동작하면 암호모듈을 활성화하고, 주기적으로 암호모듈의 동작 상태를 출력하여 제어부에 보고하고, 필요에 따라 보안 매개변수를 갱신하기도 한다.After initialization, the integrity check and status are checked, and if an error occurs, the initialization process is repeated (S201). Depending on the security parameters are also updated.

주기적으로 동작 상태를 확인하는 과정에서 오동작이 발생하고, 비활성화로 변경하고 핵심 보안매개변수를 제로화하고 전원이 켜진 상태로 천이하여 제어부가 인지되도록 보고하고, 암호모듈의 초기화를 제외한 모든 암호 기능이 수행되지 않도록 하고, 이를 통신하고자 하는 상대 휴대장치로 이를 통지할 수 있다.In the process of periodically checking the operating state, if a malfunction occurs, it is changed to inactive, the key security parameters are zeroed, and the power is turned on to report that the control unit is recognized, and all cryptographic functions except initialization of the cryptographic module are performed. This can be prevented from happening, and this can be notified to the counterpart mobile device that wants to communicate.

도 5는 암호키를 생성하는 과정을 나타낸 도면으로, 생성된 암호키를 기준으로 정확한 해독과 중간 단계에서 탈취된 정보의 해독을 방지하기 위하여 암호키 근원을 수집(S300)하고, 동시에 암호키의 규정비트를 균일화 및 암호키 생성을 위한 CTR(Counter) 함수를 반영(S301)하는 단계를 수행한다. 5 is a diagram showing a process of generating an encryption key. In order to prevent accurate decryption based on the generated encryption key and decryption of information stolen in an intermediate step, the source of the encryption key is collected (S300), and at the same time, the encryption key A step of uniformizing the prescribed bits and reflecting the CTR (Counter) function for generating an encryption key (S301) is performed.

여기에서, CTR은 블록 암호를 스트림 암호로 바꾸는 대표적인 암호화 블록 암호 방식으로, 각 블록마다 현재 블록 암호에서 연속적인 난수를 얻은 후 암호화하려는 문자열과 XOR 연산을 수행한다. Here, CTR is a representative encryption block cipher method that converts a block cipher into a stream cipher. After obtaining consecutive random numbers from the current block cipher for each block, an XOR operation is performed with a string to be encrypted.

규정비트의 균일화 및 CTR 함수를 반영하는 조건이 동시에 만족되면 난수 발생기를 동작시키고, 그렇지 않으면, 암호키 근원 수집(S300) 단계로 천이되어 재 수집 단계를 거치게 된다.If the conditions for uniformization of the specified bits and the reflection of the CTR function are satisfied at the same time, the random number generator is operated.

특히, CTR을 생성하기 위해서는 난수발생은 필수적이며, 이를 위한 난수발생기의 동작(S302)은 난수발생기의 초기화 과정을 진행 후 생성할 난수의 길이를 입력계수로 처리하고 생성된 난수를 출력계수로 동작되며, 난수가 생성되면 난수발생기의 동작은 종료된다. In particular, to generate CTR, random number generation is essential, and the operation of the random number generator for this purpose (S302) proceeds with the initialization process of the random number generator, processes the length of the random number to be generated as an input coefficient, and operates the generated random number as an output coefficient. When a random number is generated, the operation of the random number generator is terminated.

또한, 난수발생기의 상태를 출력하고 출력된 난수의 안정성 보장을 위하여 수집된 암호키의 근원을 제로화(S303)하고 지속적인 암호키 관리를 수행한다. In addition, the state of the random number generator is output, and the source of the collected encryption key is zeroed (S303) to ensure the stability of the output random number, and continuous encryption key management is performed.

도 6은 블록암호로 암호화하는 과정으로, 실질적인 암호화 처리 기능은 제어부에서 수행되며 입력부에서 입력되는 데이터(디지털로 변환된 음성 신호 또는 데이터)를 암호생성부에서 생성된 비밀키와 초기벡터 데이터를 기반으로 블록암호 암호화를 수행한다. 6 is a process of encrypting with a block cipher, the actual encryption processing function is performed by the control unit, and the data (digitally converted voice signal or data) input from the input unit is based on the secret key and initial vector data generated by the encryption generator. to perform block cipher encryption.

암호화 수행을 위한 데이터 입력 과정으로 입력 데이터 자체와 길이를 확인(S400)한 후, 비밀키의 데이터와 길이와 초기 벡터 데이터와 길이를 확인(S401, S402)한다.As a data input process for performing encryption, after checking the input data itself and length (S400), the data and length of the secret key and the initial vector data and length are checked (S401 and S402).

입력된 데이터, 비밀키 데이터, 초기벡터 데이터를 기준으로 블록암호 암호화하기 위하여 여러 종류의 블록암호 방식 중 선택된 블록암호 알고리즘을 입력(S403)하고 암호화 시간 및 세분화의 수행 조건을 고려하여 블록암호 운영모드를 입력(S404) 한다.In order to perform block cipher encryption based on the input data, secret key data, and initial vector data, a block cipher algorithm selected from among several types of block cipher methods is input (S403), and the block cipher operation mode takes into consideration the encryption time and segmentation performance conditions. Enter (S404).

입력된 알고리즘과 운용모드를 AND 연산으로 블록암호 암호화 여부(S405)를 판단하고 암호화가 되면 블록암호 암호화를 종료(S408)하고 암호화가 되지 않으면 입력된 데이터, 비밀키 데이터, 초기벡터 데이터를 기준으로 에러코드를 확인한 후 출력(S406)한다. 그리고 블록암호 암호화의 재시작을 위하여 암호 모듈을 초기화(S407)하여 입력된 데이터, 비밀키 데이터, 초기벡터 데이터 확인 과정을 재 수행한다.The input algorithm and operation mode are ANDed to determine whether block cipher encryption is performed (S405), and if encryption is successful, block cipher encryption is terminated (S408). After checking the error code, it is output (S406). In order to restart the block cipher encryption, the encryption module is initialized (S407), and the input data, secret key data, and initial vector data confirmation process is performed again.

블록암호의 암호화가 종료되면 암호화된 암호 데이터가 생성되며 무선통신부(400)로 전달한다. When the encryption of the block cipher is completed, encrypted cipher data is generated and transmitted to the wireless communication unit 400 .

도 7은 블록암호로 복호화하는 과정으로, 실질적인 복호화 처리 기능은 제어부에서 수행되며, 무선통신부에서 수신된 암호화된 암호 데이터와 비밀키 그리고 초기벡터 데이터를 기반으로 블록암호 복호화를 수행한다. 7 is a process of decryption using block encryption. The actual decryption processing function is performed by the control unit, and block encryption and decryption is performed based on encrypted encryption data, secret key, and initial vector data received from the wireless communication unit.

복호화 수행을 위한 데이터 입력 과정으로 암호 데이터의 길이를 확인(S500)하고, 비밀키의 데이터 길이를 확인(S501)한 후 초기벡터 데이터 길이를 확인(S502)한다.As a data input process for performing decryption, the length of encryption data is checked (S500), the data length of the secret key is checked (S501), and the initial vector data length is checked (S502).

입력된 암호 데이터, 비밀키 데이터, 초기벡터 데이터를 기준으로 복호화하기 위하여 여러 종류의 블록암호 방식 중 선택된 블록암호 알고리즘을 입력(S503)하고 복호화 시간 및 세분화의 수행 조건을 고려하여 블록암호 운영모드를 입력(S504) 한다.In order to decrypt based on the entered encryption data, secret key data, and initial vector data, a block cipher algorithm selected from among several types of block cipher methods is input (S503), and the block cipher operation mode is selected in consideration of the decryption time and segmentation performance conditions. Input (S504).

입력된 알고리즘과 운용모드를 AND 연산으로 블록암호 복호화 여부(S505)를 판단하고 복호화가 되면 블록암호 복호화를 종료(S508)하고 복호화가 되지 않으면 입력된 암호 데이터, 비밀키 데이터, 초기벡터 데이터를 기준으로 에러코드를 확인한 후 출력(S506)한다. The input algorithm and operation mode are ANDed to determine whether block encryption is decrypted (S505), and if decryption is successful, block encryption and decryption is terminated (S508). After confirming the error code, it is output (S506).

그리고 블록암호 복호화의 재시작을 위하여 암호 모듈을 초기화(S507) 하여 입력된 암호 데이터, 비밀키 데이터, 초기벡터 데이터 확인 과정을 재 수행한다.In order to restart the block encryption/decryption, the encryption module is initialized (S507), and the input encryption data, secret key data, and initial vector data verification process is performed again.

복호화가 완료된 출력데이터를 입출력부로 전달한 후, 음성 신호인 경우는 아날로그 신호로 재생하여 출력한다.After transferring the decoded output data to the input/output unit, in the case of a voice signal, it is reproduced and output as an analog signal.

상기의 과정에서 암호생성부(300)는 제어부(200)에 암호화 및 복호화에 필요한 암호키를 전달 후 동작을 중지하도록 설계되므로서 무선 휴대장치의 전력 소모를 최소화한다.In the above process, the encryption generator 300 is designed to stop its operation after delivering the encryption key necessary for encryption and decryption to the control unit 200, thereby minimizing power consumption of the wireless portable device.

상기에서는 본 발명의 바람직한 실시예를 참조하여 설명하였지만, 해당 기술 분야의 숙련된 통상의 기술자가 하기의 특허 청구범위에 기재된 본 발명의 사상과 영역으로부터 벗어나지 않는 범위 내에서 본 발명을 다양하게 수정하거나 변경시킬 수 있음을 이해할 수 있을 것이다.Although the above has been described with reference to preferred embodiments of the present invention, those skilled in the art can variously modify or modify the present invention within the scope not departing from the spirit and scope of the present invention described in the claims below. You will understand that it can be changed.

본 발명은 검증필 암호모듈을 운영체제가 없는 소형 및 휴대 무선장치에 적용하기 위한 데이터 암호화 및 복호화 처리 알고리즘에 관한 것으로 공공용, 군사용 또는 산업용 등 국가에서 인정한 암호화 및 복호화 방식으로 별도의 검증절차 없이 보안성 강화를 위한 다양한 분야에 적용이 가능하다. The present invention relates to a data encryption and decryption processing algorithm for applying a verified cryptographic module to a small and portable wireless device without an operating system, and is a nationally recognized encryption and decryption method for public, military, or industrial use, providing security without a separate verification procedure. It can be applied to various fields for reinforcement.

본 발명은 기존 소형 및 휴대 무선장치 내부에 알고리즘과 프로토콜 형태로 장착하여 운용이 가능하다.The present invention can be installed and operated in the form of an algorithm and protocol inside an existing small and portable wireless device.

특히, 전원공급이 제한되면서 보안이 필요한 통신장비에 적용할 경우 보안성은 강화하면서 소모 전력을 최소화하여 사용할 수 있다.In particular, when applied to communication equipment requiring security while power supply is limited, it can be used by minimizing power consumption while enhancing security.

Claims (6)

보안 통신이 가능한 무선 휴대장치에 있어서,
제어부는 초기화를 위한 암호화 준비 상태 요청메시지를 암호생성부로 전송하는 단계;
상기 암호생성부는 보안 매개변수를 초기화하고, 전원인가 시험, 무결성 여부 및 검증필 암호모듈의 상태 정보를 확인하는 단계;
상기 암호생성부는 검증필 암호모듈의 오동작 여부를 확인하고, 오동작이 없을 경우 활성화 상태로 변경하고 상기 제어부로 암호화 준비 완료 응답메시지를 전송하는 단계;
상기 제어부는 상기 암호생성부로 암호문 테이블 생성 시작 요청 메시지를 전송하는 단계;
상기 암호생성부는 암호키를 생성하고 생성된 복수의 암호키를 암호문 테이블에 저장하는 단계;
상기 제어부는 암호문 테이블 전송 요청 메시지를 상기 암호생성부로 전송하는 단계;
상기 암호생성부는 생성된 암호문 테이블을 상기 제어부로 전송하는 단계;를 포함하는 검증필 암호모듈을 구비한 무선 휴대장치에서의 보안 통신 방법
In a wireless portable device capable of secure communication,
transmitting, by the controller, an encryption preparation state request message for initialization to the encryption generator;
the step of initializing the security parameters by the cryptographic generator, testing power supply, verifying integrity and state information of the cryptographic module that has been verified;
checking whether the cryptographic module has malfunctioned, and if there is no malfunction, changing the encryption module to an active state and transmitting an encryption preparation completion response message to the control unit;
transmitting, by the control unit, a ciphertext table creation start request message to the encryption generator;
generating an encryption key and storing the generated encryption keys in a cipher text table;
transmitting, by the controller, a ciphertext table transmission request message to the encryption generator;
A secure communication method in a wireless portable device having a verified cryptographic module, including transmitting the cryptogram table generated by the cryptographic generator to the controller.
제1항에 있어서,
상기 암호생성부의 암호키 생성은 암호키 근원을 수집하고 암호키의 규정비트를 균일화하고 암호키 생성 및 처리를 위한 CTR 함수를 판정하는 단계;
규정비트의 균일화와 CTR 함수를 반영하는 조건이 동시에 만족되면, 난수를 생성하고, 출력된 난수의 안정성 보장을 위하여 수집된 암호키의 근원을 제로화하는 단계;를 더 포함하는 검증필 암호모듈을 구비한 무선 휴대장치에서의 보안 통신 방법
According to claim 1,
The encryption key generation of the encryption generator unit collects encryption key sources, uniformizes prescribed bits of the encryption key, and determines a CTR function for generation and processing of the encryption key;
generating a random number and zeroing the source of the collected cryptographic key to ensure the stability of the output random number when the conditions for uniformization of the specified bits and the reflection of the CTR function are satisfied at the same time; A method of secure communication in a wireless handheld device
제1항에 있어서,
상기 제어부가 생성된 암호문 테이블을 수신하여 저장한 이후, 입출력부로부터 데이터가 수신되면, 상기 제어부는 수신된 데이터, 비밀키 및 초기 벡터 데이터를 확인하는 단계;
블록암호 방식의 결정과 암호화 시간 및 세분화의 수행 조건을 고려하여 블록암호 운영모드를 입력하는 단계;
블록암호로 암호화하는 단계;
블록암호가 종료되면 결과 값을 생성하여 무선통신부로 전송하는 단계;를 포함하는 검증필 암호모듈을 구비한 무선 휴대장치에서의 보안 통신 방법
According to claim 1,
After receiving and storing the generated ciphertext table by the control unit, when data is received from the input/output unit, the control unit checking the received data, secret key, and initial vector data;
Entering a block cipher operation mode in consideration of the decision of the block cipher method and the conditions for encrypting time and subdivision;
Encrypting with a block cipher;
A secure communication method in a wireless portable device having a verified cryptographic module, including generating a resultant value and transmitting it to a wireless communication unit when the block encryption is terminated.
제1항에 있어서,
상기 제어부가 생성된 암호문 테이블을 수신하여 저장한 이후, 무선통신부로부터 암호화된 데이터가 수신되면, 상기 제어부는 입력된 데이터, 비밀키 및 초기벡터 데이터를 확인하는 단계;
블록암호 방식의 결정과 암호화 시간 및 세분화의 수행 조건을 고려하여 블록암호 운영모드를 입력하는 단계;
블록암호를 복호화하는 단계;
복호화가 완료된 데이터는 입출력부로 전달하는 단계;를 포함하는 검증필 암호모듈을 구비한 무선 휴대장치에서의 보안 통신 방법
According to claim 1,
After receiving and storing the generated ciphertext table by the control unit, when encrypted data is received from the wireless communication unit, the control unit checking input data, secret key, and initial vector data;
Entering a block cipher operation mode in consideration of the decision of the block cipher method and the conditions for encrypting time and subdivision;
Decrypting the block cipher;
A secure communication method in a wireless portable device having a verified cryptographic module, including transmitting the decrypted data to an input/output unit.
제1항 내지 제4항 중 어느 한 항의 방법을 수행하는, 각 단계를 수행하는 프로그램을 저장한 컴퓨터 판독가능한 비-일시적 저장 매체A computer readable non-transitory storage medium storing a program for performing each step of the method of any one of claims 1 to 4. 메모리, 프로세서, 무선통신 수단 및 검증필 암호모듈을 포함하는 무선 휴대 장치에 있어서,
제1항 내지 제4항 중 어느 한 항의 방법을 수행하는 것을 특징으로 하는 무선 휴대장치




A wireless portable device including a memory, a processor, a wireless communication means, and a verified cryptographic module,
Wireless portable device characterized in that performing the method of any one of claims 1 to 4




KR1020210097865A 2021-07-26 2021-07-26 Mobile portable device and method using cryptographic module validation program KR102544183B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020210097865A KR102544183B1 (en) 2021-07-26 2021-07-26 Mobile portable device and method using cryptographic module validation program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020210097865A KR102544183B1 (en) 2021-07-26 2021-07-26 Mobile portable device and method using cryptographic module validation program

Publications (2)

Publication Number Publication Date
KR20230016408A true KR20230016408A (en) 2023-02-02
KR102544183B1 KR102544183B1 (en) 2023-06-15

Family

ID=85225519

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020210097865A KR102544183B1 (en) 2021-07-26 2021-07-26 Mobile portable device and method using cryptographic module validation program

Country Status (1)

Country Link
KR (1) KR102544183B1 (en)

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20070061141A (en) * 2005-12-08 2007-06-13 한국전자통신연구원 Method and device for controlling security channel in epon
KR100994161B1 (en) 2010-05-14 2010-11-15 삼성탈레스 주식회사 Apparatus for securing communications of handheld type ad-hoc radio set and method thereof
KR20130083619A (en) * 2012-01-13 2013-07-23 고려대학교 산학협력단 Data certification and acquisition method for vehicle
JP2014002351A (en) 2012-06-15 2014-01-09 Electronics And Telecommunications Research Institute Low power encryption device and method
KR20190115377A (en) * 2018-04-02 2019-10-11 삼성전자주식회사 Electronic device for sharing a key of external electronic device and method for the same
KR20210056839A (en) * 2019-11-11 2021-05-20 주식회사 텔레칩스 System for data encryption/decryption and method for P2P data transmission/reception using the same

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20070061141A (en) * 2005-12-08 2007-06-13 한국전자통신연구원 Method and device for controlling security channel in epon
KR100994161B1 (en) 2010-05-14 2010-11-15 삼성탈레스 주식회사 Apparatus for securing communications of handheld type ad-hoc radio set and method thereof
KR20130083619A (en) * 2012-01-13 2013-07-23 고려대학교 산학협력단 Data certification and acquisition method for vehicle
JP2014002351A (en) 2012-06-15 2014-01-09 Electronics And Telecommunications Research Institute Low power encryption device and method
KR20190115377A (en) * 2018-04-02 2019-10-11 삼성전자주식회사 Electronic device for sharing a key of external electronic device and method for the same
KR20210056839A (en) * 2019-11-11 2021-05-20 주식회사 텔레칩스 System for data encryption/decryption and method for P2P data transmission/reception using the same

Also Published As

Publication number Publication date
KR102544183B1 (en) 2023-06-15

Similar Documents

Publication Publication Date Title
WO2021022701A1 (en) Information transmission method and apparatus, client terminal, server, and storage medium
JP2012050066A (en) Secure field-programmable gate array (fpga) architecture
KR102288899B1 (en) Symmetric quantum cryptography key based encryption device for voice communication
KR20110139128A (en) Method for securing transmission data and security system for implementing the same
US20170310479A1 (en) Key Replacement Direction Control System and Key Replacement Direction Control Method
WO2010116845A1 (en) Key information management method, content transmission method, key information management apparatus, license management apparatus, content transmission system, and terminal apparatus
US20160323100A1 (en) Key generation device, terminal device, and data signature and encryption method
CN112822177B (en) Data transmission method, device, equipment and storage medium
CN113378119B (en) Software authorization method, device, equipment and storage medium
JP2014006691A (en) Device authentication method and system
CN101636965B (en) Systems and methods for determining a time delay for sending a key update request
KR102285885B1 (en) Symmetric quantum encryption key based encryption device for wireless data communication
KR102544183B1 (en) Mobile portable device and method using cryptographic module validation program
CN111277605A (en) Data sharing method and device, computer equipment and storage medium
KR101016642B1 (en) Mobile system, service system and key authentication method for managing key in local wireless communication
JP2003333031A (en) Communication apparatus, communication system, communication method, memory medium and program
CN113961931A (en) Adb tool using method and device and electronic equipment
KR20190115489A (en) IOT equipment certification system utilizing security technology
KR20100043799A (en) Method for moving secret data between mobile terminal based on mobile trusted module
CN107154920B (en) Encryption method and decryption method for security information and receiving device for receiving security information
JP2019057827A (en) Distributed authentication system and program
CN114221759A (en) Remote monitoring deployment method and device, electronic equipment and storage medium
KR100601405B1 (en) Certificate information management system using communication terminal and thereof method
JP4864566B2 (en) Attribute authentication method, key management device, service providing destination device, service providing source device, and attribute authentication system
US11646877B2 (en) Apparatus and method for generating secret key, apparatus and method for generating evaluation key

Legal Events

Date Code Title Description
E701 Decision to grant or registration of patent right
GRNT Written decision to grant