DOI QR코드

DOI QR Code

Research on Wearable Device Authentication Technique to Prevent Authentication Information Reuse Attacks

인증정보 재사용 공격 방지를 위한 웨어러블 디바이스 인증 기술 연구

  • Received : 2025.07.28
  • Accepted : 2025.09.02
  • Published : 2025.09.30

Abstract

Services based on wearable devices such as smart watches are continuously expanding their scope. When a wearable device transmits and receives information with a user's smart phone or a remote server, device authentication technology is applied. Here, a malicious attacker can steal and reuse the transmitted and received authentication information. To prevent such authentication information reuse attacks, the Timestamp Protocol has been proposed, but it is not suitable for wearable device-based services that apply a simplified operating environment. In this study, we propose a device authentication technology that can prevent authentication information reuse attacks in wearable device-based services. The proposed technology can verify a wearable device attempting to access a server by applying the Timestamp Protocol, and has the advantage of preventing an attacker from reusing the information used for authentication even if it is stolen. The power consumption of the authentication technology proposed in this study was verified, and it was confirmed that the power consumption was lower than that of existing studies.

스마트 워치 등의 웨어러블 디바이스에 기반한 서비스는 그 범위가 계속 확대되고 있다. 웨어러블 디바이스에서 사용자의 스마트 폰이나 원격지 서버와 정보를 송수신할 때는 디바이스 인증 기술을 적용한다. 여기서 악의적 공격자는 송수신되는 인증정보를 탈취 후 재사용할 수 있다. 이러한 인증정보 재사용 공격을 방지하기 위해 타임 스탬프 프로토콜이 제안되었으나, 이것은 간소화된 운영환경이 적용되는 웨어러블 디바이스 기반 서비스에는 적합하지 않다. 본 연구에서는 웨어러블 디바이스 기반 서비스에서 인증정보 재사용 공격을 방지할 수 있는 디바이스 인증 기술을 제안한다. 제안하는 기술은 타임 스탬프 프로토콜을 준용하여 서버에 접근하려는 웨어러블 디바이스를 검증할 수 있을 뿐만 아니라, 공격자가 인증에 사용되는 정보를 탈취해도 이를 재사용할 수 없는 장점이 있다. 본 연구에서 제안하는 인증 기술의 전력 소모율을 검증한 결과 기존 연구 대비 전력 소비가 낮은 것이 확인되었다.

Keywords

1. 서론

IoT 기반 정보 서비스는 기기 제어는 물론, 정밀 센싱 정보 수집과 분석 등 다양한 분야에서 사용되고 있다. 특히 인력 이동 모니터링, 대기·수질 등의 환경 정보 수집 등의 정보 서비스뿐만 아니라, 인체 건강 정보를 수집하고 분석할 수 있는 스마트 헬스케어나 스마트 의료 등의 스마트 건강 서비스로 확대되고 있다[1].

이 스마트 건강 서비스는 서비스 제공 편의를 위해 경량 웨어러블 디바이스를 사용한다[2]. 웨어러블 디바이스 기반 IoT 서비스는 가용 시간 확보를 위해 최소한의 보안 기술만을 적용하여 일반적인 정보 서비스 대비 보안 환경이 취약하다[3]. 이러한 취약점을 이용하여 악의적 공격자는 웨어러블 디바이스에서 사용자 스마트 폰이나 원격 서버에 접근할 때 송수신하는 인증 정보를 탈취 후, 이를 다시 사용하는 인증 정보 재사용 공격으로 웨어러블 디바이스 인증을 우회할 수 있다[4].

웨어러블 디바이스 기반 IoT 서비스는 보통 사용자의 건강 정보를 취급하며, 이것은 개인정보로 안전한 환경에서 전송·저장되어야 한다. 이를 위해서는 사용자의 스마트 폰이나 서버에 접근하는 웨어러블 디바이스의 안전한 검증이 요구되며, 또 검증할 때 사용하는 인증 정보의 재사용을 방지해야 한다[5].

널리 알려진 인증 정보 재사용 공격 방지 방법은 타임스탬프 프로토콜이다. 그러나 이것은 많은 암호 알고리즘을 적용하기 때문에, 경량화된 환경에서 운영되는 웨어러블 디바이스 기반 IoT 서비스에는 적합하지 않다.

본 연구에서는 이러한 웨어러블 디바이스 기반 IoT 서비스의 보안 위협을 차단하고, 운영 환경적 제약사항을 고려하여 인증 정보 재사용 공격을 방지할 수 있는 웨어러블 디바이스 인증 기술을 제안한다. 제안하는 인증 기술은 타임스탬프 프로토콜에서 제안한 기법을 준용하였으며, 무선 환경에서 발생할 수 있는 인증 정보 재사용 공격을 방지할 수 있다. 또 본 연구에서 제안하는 인증 기술은 암호 알고리즘 적용을 최소화하여 서비스 가용 시간을 최대화할 수 있게 된다.

본 연구에서 제안하는 인증 기술은 실효성이 확인되어야 한다. 그러므로 본 연구에서 제안하는 인증 기술의 기능과 저전력 사용 여부를 확인하기 위해 실증 구현 후 그 효과성을 검증한다.

2. 관련 연구

2.1 웨어러블 디바이스 기반 IoT 서비스

스마트 헬스케어나 스마트 의료 등의 스마트 건강 서비스는, 사용자 신체에 장착할 수 있는 웨어러블 디바이스에서 물리·화학적 정보를 생성한다. 스마트 폰이나 서버는 웨어러블 디바이스에 대한 검증 이후, 전달되는 정보를 수신·저장·처리한다.

웨어러블 디바이스는 대부분 사용자의 착용 편의성을 위해 무선 네트워크를 이용하며 배터리 기반 전력 사용 등의 경량 운영환경을 추구한다. 이러한 환경에서 사용자 스마트 폰이나 서버는 웨어러블 디바이스의 검증 과정에 최소한의 보안 기술만을 적용한다. 일반적으로 디바이스 ID 식별 방식을 많이 채택하며, 보안 기술을 적용하더라도 Device ID/Password 검증 방식을 사용한다[6].

(그림 1)은 대표적인 웨어러블 디바이스의 인증 정보 등록 과정이다. 웨어러블 디바이스를 사용자 스마트 폰이나 서버에 등록하기 위해서는 디바이스 PIN (Personal Information Number)나 S/N (Serial Number) 등을 서버에 전달한다. 서버는 이를 수신하여 기존 등록 여부를 확인한다. 새로운 등록이라면 디바이스에 대한 정보를 저장하면서 디바이스에 인증키(Authorization Key)를 발급한다.

SOBTCQ_2025_v25n3_51_2_f0001.png 이미지

(그림 1) 웨어러블 디바이스 인증 정보 등록 절차

웨어러블 디바이스에서 정보를 생성하여 전달할 때에는 사용자의 스마트 폰이나 서버에서 디바이스를 검증한다. 사용자의 스마트 폰이나 서버는 접근하는 디바이스에서 전달한 PIN이나 S/N, 인증키를 저장된 정보와 비교한 후 접근 여부를 결정한다[7].

2.2 인증 정보 재사용 공격

웨어러블 디바이스 기반 서비스들은 보통 무선 환경에서 동작하며, 사용자의 서비스 사용 시간 확보를 위해 암호 채널을 사용하지 않는 경우가 많다. 이러한 보안 환경의 취약점을 이용하여 악의적 공격자는 웨어러블 디바이스에서 전달하는 인증 정보를 획득할 수 있다.

(그림 2)와 같이 악의적 공격자는 네트워크 환경에서 송수신되는 인증 정보를 탈취할 수 있다.

SOBTCQ_2025_v25n3_51_3_f0001.png 이미지

(그림 2) 인증 정보 재사용 공격 절차

이후 공격자는 이 탈취한 정보를 이용하여 웨어러블 디바이스를 위장하여 목표한 서비스에 접근할 수 있다[8]. 이를 통하여 타인의 금융 정보를 획득하거나 결재 도용, 비인가 서비스 조작 등의 공격을 할 수 있다. 재사용할 수 있다[9].

2.3 타임스탬프 프로토콜

타임스탬프 프로토콜(Time-stamp Protocol, TSP)은 주어진 데이터가 해당 시점에 존재했는지를 검증할 수 있는 프로토콜로 RFC 3161에서 표준으로 제정되었다. TSP는 X.509 인증서 기반 프로토콜로, PKI(Public Key Infrastructure)가 필요하다[10].

TSP의 동작 순서는 (그림 3)과 같다. 데이터를 전송하기 이전에 Trusted Third Party(TTP)에서 발급한 Time-stamp를 데이터에 적용한 후, Message Digest를 생성하여 데이터와 함께 전송한다. 데이터 수신 측에서는 데이터와 함께 전달된 Message Digest를 검증한다. 이를 통해 데이터 송신 시점에 해당 데이터가 존재하였음을 확인할 수 있다[11].

SOBTCQ_2025_v25n3_51_3_f0002.png 이미지

(그림 3) Time-Stamp 프로토콜 활용 절차

3. Time-stamp 기반 웨어러블 디바이스 인증 기술

3.1 웨어러블 디바이스 인증 기술 기능 요구사항

대부분의 스마트 건강 서비스는 서비스 가용 시간 확보를 위해 보안 기술 적용에 소극적이다. 이러한 서비스 환경은 인증 정보 재사용 공격에 취약하다.

기존에 개발된 TSP를 적용할 수 있으나 PKI와 TTP를 구축해야 하며, 서비스에 활용되는 모든 디바이스에 인증서를 등록해야 하는 부담이 있다. 또 이를 구축하더라도 전자서명의 Message Digest 생성을 위한 비대칭키 암호 알고리즘 적용은 과도한 전력을 사용하게 되어 사용자 서비스 사용 시간이 단축된다. 즉 TSP는 웨어러블 디바이스 기반 IoT 서비스의 보안 기술로는 적합하지 않다.

웨어러블 디바이스 기반 스마트 건강 서비스에 대하여, 인증 정보 재사용 공격을 방지하면서 디바이스 인증 지원, 인증 기술 적용에 소모되는 전력 최소화에 대한 보안 요구사항을 고려하여 본 연구에서는 <표 1>과 같은 보안 기능을 도출하였다.

<표 1> 웨어러블 디바이스 인증에 대한 보안 기능

SOBTCQ_2025_v25n3_51_4_t0001.png 이미지

3.2 웨어러블 디바이스 인증 프로토콜 설계

본 연구는 웨어러블 디바이스 기반 서비스에서, 전력 소모를 최소화하며 악의적 공격자의 재사용 공격을 방지할 수 있는 웨어러블 디바이스 인증 기술을 제안한다. 제안하는 인증 기술은 <표 2>와 같이 3단계로 구성된다.

<표 2> 웨어러블 디바이스 인증 단계

SOBTCQ_2025_v25n3_51_4_t0002.png 이미지

CRC 생성 함수를 CRC(x)라 할 때, 웨어러블 디바이스(DID)에서 서버(SID)에 접근할 때 전달하는 CRC(C)는 다음과 같이 표현된다.

CDID = CRC(DID)       (1)

이후 서버는 시스템 시간(Time)과 SID를 사용하여 Time Token(T)를 생성하고, Time-stamp를 요청한 디바이스에만 종속되는 Time Token을 전달하기 위해 Time-stamp CRC(CT)를 생성하며 이는 다음과 같이 표현된다.

CT = CRC(T = CRC(SID⊗System Time)),

but ⊗ is XOR Operation       (2)

여기서 CT는 디바이스와 서버 모두 공유된 값이다. 이후 디바이스와 서버는 인증을 위해 사전 공유된 디바이스 인증키(Kdev)와 CT를 이용하여 인증키 CRC(CAuth)를 생성한다. 는 다음과 같이 표현된다.

CAuth = CRC(Kdev⊗CT)       (3)

디바이스는 생성된 CAuth를 서버에 전달한다. 이후 서버는 수신한 CAuth(CRecvAuth)와 산출된 CAuth(CCalcAuth) 비교하여 인증 여부를 결정하며, 이는 다음과 같이 표현된다.

\(\begin{align}\text {Auth Result}=\left\{\begin{array}{l}\text { Success, if } C_{\text {Auth }}^{\text {Recv }}=C_{\text {Auth }}^{\text {Calc }} \\ \text { Fail, } \quad \text { otherwise }\end{array}\right.\end{align}\)       (4)

이 과정을 도식화하면 (그림 4)와 같다.

여기서 악의적 공격자가 취득할 수 있는 인증 정보는 DID와 CT, CAuth이다. 여기서 CT는 모두 웨어러블 디바이스에서 인증을 요청할 때마다 변경되기 때문에 인증 정보를 재사용 할 수 없다. 또 DID를 재사용하고 공격 시점의 CT를 사용하더라도 CAuth를 생성하기 위해서는 Kdev가 필요하므로 인증 재사용 공격을 차단할 수 있다.

SOBTCQ_2025_v25n3_51_5_f0001.png 이미지

(그림 4) Time-stamp 기반 웨어러블 디바이스 인증 기술 동작 절차

4. 검증

4.1 기능 검증

본 연구에서 제안하는 Time-stamp 기반 웨어러블 디바이스 인증 기술은 연구 목적에 따라 인증 정보 재사용 공격을 방지할 수 있어야 한다. 이를 위하여 본 연구에서는 인증 프로토콜 설계에 따라 CPU i5 3550, Memory 16G, SSD 500G 하드웨어 환경과 CentOS 10 Stream 운영체제에서 실증 구현하고, <표 3>과 같은 기능 검증을 수행하였다.

<표 3> 기능 검증 항목

SOBTCQ_2025_v25n3_51_5_t0001.png 이미지

기능 검증 결과, 단위 기능은 모두 정상 동작하여 디바이스를 인증할 수 있는 것이 확인되었다. 또 인증 정보 재사용 공격 시 서버에서 이를 탐지하고 차단할 수 있는 것을 확인하였다.

4.2 성능 검증

본 연구에서 제안하는 Time-stamp 기반 웨어러블 디바이스 인증 기술은 인증 정보 재사용 공격 방지 외에 사용자의 서비스 사용 시간 확보를 만족할 수 있어야 한다. 이를 위해 기존 IoT 디바이스 인증 기술과의 전력 소모 정도를 측정하고 기존 연구에서 제안한 인증 기술의 전력 소모량을 비교하였다.

전력 소모량 측정은 아두이노 ATmega2560에 본 연구에서 제안하는 인증 기술을 구현하였으며, 디바이스 인증 시도 회수별 베터리(500mA)의 잔여 전력량으로 선정하였다. 잔여 전력량 산정은 인증 회수 별 10회를 측정한 평균값을 적용하며 그 결과는 (그림 5)와 같다.

SOBTCQ_2025_v25n3_51_6_f0001.png 이미지

(그림 5) IoT 디바이스 인증 기술 전력 소모 비교

(그림 5)와 같이, 기존 IoT 디바이스 인증 기술은 암호 알고리즘이나 해시 알고리즘을 사용하여 전력 소모가 많지만, 본 연구에서 제안하는 인증 기술은 CRC만을 산정하므로 전력 소모가 적은 것으로 확인되었다.

5. 결론

웨어러블 디바이스의 종류는 다양해지고 있으며 그 적용 범위는 계속 확대되고 있다. 그러나, 서비스 가용 시간 확보를 위한 실질적인 기반 기술 발전은 더디다. 그러므로 웨어러블 디바이스 기반 서비스의 보안 기술 적용에 대한 소극성은 당분간 유지될 것이다.

본 연구에서는 이러한 환경에서 발생할 수 있는 인증 정보 재사용 공격을 방지하면서 웨어러블 디바이스를 사용자 스마트 폰이나 서버에서 인증할 수 있는 기술을 제안하였다. 제안하는 인증 기술은 RFC 3161의 타임스탬프 프로토콜을 준용하여 악의적 공격자의 인증 정보 재사용 공격을 방지할 수 있다. 또 프로토콜 Payload로 CRC만을 적용하여 전력 소모가 낮은 장점이 있다.

다만, 법적 요구사항 만족을 위해 CRC 대신 암호 알고리즘 적용이 강제되는 서비스에서는 본 연구에서 제안하는 인증 기술을 적용할 수 없는 한계가 있다. 그러므로 본 연구에서 제안하는 인증 기술의 보안 강도를 높일 수 있는 추가 연구가 필요하다.

References

  1. A. Behura and S. B. B. Priyadarshini, "Application of the Internet of Things (IoT) for biomedical peregrination and smart healthcare," In The Role of the Internet of Things (Iot) in Biomedical Engineering, pp. 31-68, Apple Academic Press, 2022.
  2. Y. Guo, F. Yin, Y. Li, G. Shen and J. C. Lee, "Incorporating wireless strategies to wearable devices enabled by a photocurable hydrogel for monitoring pressure information," Advanced Materials, Vol. 35, No. 29, 2300855, 2023.
  3. R. Kaur, S. Shahrestani and C. Ruan, "Security and privacy of wearable wireless sensors in healthcare: a systematic review," Computer Networks and Communications, pp. 27-52, 2024. https://doi.org/10.37256/cnc.2120243852
  4. F. Karabacak, U. Ogras and S. Ozev, "Malicious activity detection in lightweight wearable and IoT devices using signal stitching," Sensors, Vol. 21, No. 10, 3408, 2021.
  5. S. M. Karunarathne, N. Saxena and M. K. Khan, "Security and privacy in IoT smart healthcare," IEEE Internet Computing, Vol. 25, No. 4, pp. 37-48, 2021. https://doi.org/10.1109/MIC.2021.3051675
  6. G. S. Ham, M. Kang and S. C. Joo, "A study on finding emergency conditions for automatic authentication applying big data processing and AI mechanism on medical information platform," KSII Transactions on Internet and Information Systems (TIIS), Vol. 16, No. 8, pp. 2772-2786, 2022.
  7. 유명한, 김상경, "소셜관계 기반의 새로운 IoT 플랫폼 구현", 한국통신학회논문지, 제44권, 제11호, pp. 2131-2145, 2019.
  8. H. M. Sun, Y. H. Chen and Y. H, Lin, "oPass: A user authentication protocol resistant to password stealing and password reuse attacks," IEEE transactions on information forensics and security, Vol. 7, No. 2, pp. 651-663, 2011. https://doi.org/10.1109/TIFS.2011.2169958
  9. H. M. Sun, Y. H. Chen and Y. H. Lin, "oPass: A user authentication protocol resistant to password stealing and password reuse attacks," IEEE transactions on information forensics and security, Vol. 7, No. 2, pp. 651-663, 2011. https://doi.org/10.1109/TIFS.2011.2169958
  10. C. Adams, P. Cain, D. Pinkas and R. Zuccherato, "RFC3161: Internet X. 509 public key infrastructure time-stamp protocol (TSP)," 2001.
  11. C. H. Yang, C. C. Yeh and F. D. Chu, "Design and Implementation of a RFC3161-Enhanced Time-Stamping Service", 2001.
  12. V. Sai, A. Ogirala and M. H. Mickle, "Serial data driven cyclic redundancy check generator for low power RFID applications," Journal of Low Power Electronics, Vol. 8, No. 5, pp. 636-641, 2012. https://doi.org/10.1166/jolpe.2012.1221
  13. Y. Sun, F. P. W. Lo and B. Lo, "Lightweight internet of things device authentication, encryption, and key distribution using end-to-end neural cryptosystems," IEEE Internet of Things Journal, Vol. 9, No. 16, pp. 14978-14987, 2021.
  14. A. Badhib, S. Alshehri and A. Cherif, "A robust device-to-device continuous authentication protocol for the internet of things," IEEE Access, Vol. 9, pp. 124768-124792, 2021. https://doi.org/10.1109/ACCESS.2021.3110707