비콘 보안을 개선하는 방법

차례

비콘은 눈에 잘 띄지 않는 소형 무선 장치로, 블루투스 저에너지(BLE) 신호를 사용하여 위치 및 센서 데이터의 작은 패킷을 반복적으로 전송합니다. 호환되는 스마트폰은 범위 내에 있으면 이러한 전송을 수신하여 타겟팅 광고부터 접촉자 추적, 자산 추적까지 다양한 위치 기반 활용 사례를 구현할 수 있습니다. 비콘을 구축하는 모든 기업에게는 강력한 비콘 보안 체계를 구축하는 것이 필수적입니다.

비콘 보안이 중요한 이유

이러한 다재다능함 덕분에 비콘 기술은 전 세계 여러 산업 분야에서 빠르게 도입되고 있으며, 스마트 비콘 시장 규모는 2032년까지 127.4억 달러를 넘어설 것으로 예상됩니다. 하지만 이러한 잠재력에는 보안 및 사용자 데이터 오용과 관련된 위험 증가가 수반됩니다. 연구에 따르면 상당수의 소비자가 주변 비콘 인프라를 통해 " 자신의 모든 움직임을 추적당할까 봐 " 우려하고 있습니다. 이러한 우려는 타당합니다. 비콘 인프라, 장치 또는 사용상의 결함은 민감한 사용자 및 기업 데이터를 노출시킬 수 있습니다. 따라서 비콘을 도입하는 모든 기업은 강력한 보안 조치를 마련하는 것이 필수적입니다.

게다가 비콘 구현은 도입 단계에서 더 많은 돈, 제3자, 그리고 대부분 사람들이 관심을 갖는 정보가 관련된 본격적인 사업으로 빠르게 옮겨가고 있습니다.

IoT 기기에서 보안은 두 번째로 중요한 요소입니다. 비콘이 켜져 있고 보안이 잘 유지되고 있을 때만 근접 위치 추적, 보안 채널을 통한 데이터 전송, 비콘 주변 환경과의 상호작용 등 비콘이 제 기능을 효율적으로 수행할 수 있습니다.

비콘의 보안이 왜 중요할까요?

비콘 작동 방식 및 보안 위험

비콘은 BLE 기술을 활용하여 근처 스마트폰 및 태블릿과 통신합니다. 비콘은 실제로 두 가지 주요 모드로 데이터를 전송합니다.

  • 광고 모드: 비콘 ID만 포함하는 단방향 일반 패킷을 반복적으로 브로드캐스트합니다.
  • 연결 모드: 두 장치 간에 양방향 암호화된 데이터 연결을 설정합니다.

대부분의 소매 및 근접 앱은 소비자 스마트폰을 감지하기 위해 광고 모드를 사용합니다. 범위 내에 있는 동안 비콘은 휴대전화를 식별하지만 개인 데이터에 접근하지는 않습니다. 따라서 단순히 비콘을 브로드캐스팅하는 것만으로는 정보 수집 측면에서 사용자를 "추적"할 수 없습니다. 그러나 브랜드 모바일 앱과 결합된 비콘 네트워크를 사용하면 분석 또는 참여 목적으로 매장 내 고객을 모니터링할 수 있습니다. 사용자는 앱의 서비스 약관 및 블루투스 활성화와 같은 권한을 통해 이러한 수준의 추적에 동의합니다. 기기에서 위치 서비스와 블루투스를 비활성화하여 비콘 감지를 거부할 수 있습니다.

일반적인 비콘 생태계 조사  

비콘 자체는 비교적 간단한 방송 장치이지만, 비콘을 중심으로 구축된 더 넓은 생태계는 상호 연결된 많은 구성 요소로 구성됩니다.

비콘의 생태계 조사

비콘 생태계의 이러한 구성 요소는 제품 배포 방식에 따라 크게 달라집니다. 생태계의 모든 접점에 대한 지속적인 보안 평가는 새로운 위협이 발생하더라도 강력한 방어 체계를 유지하는 데 필수적입니다.

  • 임베디드 하드웨어 비콘 장치 – MOKOSmart 및 Kontakt.io와 같은 회사에서 제조한 BLE 송신기. 개당 5달러에서 30달러에 판매됩니다. 하드웨어에 코드 수정이나 간섭 공격으로부터 보호할 수 있는 보안 기능을 갖추는 것이 중요합니다.
  • 클라우드 웹 서비스 – 기업이 등록된 비콘의 메타데이터(배터리 수명, 위치, 센서 데이터 등)를 관리하고 집계된 원격 측정 데이터를 분석하는 중앙 저장소입니다. 클라우드에 저장된 모든 데이터를 적절하게 보호하는 것이 중요합니다. 또한 모든 API 함수가 적절하게 인증되었는지, 악의적인 공격이나 인증되지 않은 데이터 접근을 허용하는 취약점이 없는지 확인해야 합니다.
  • 비콘 관리 소프트웨어 – 공급업체의 관리자 패널을 통해 기기별 설정이 아닌 비콘 설정을 일괄적으로 구성할 수 있습니다. 데이터 통신 및 저장을 암호화하는 동시에 OTA(Over-The-Air) 펌웨어 업데이트를 안전하게 보호해야 합니다.
  • 최종 사용자 모바일 애플리케이션 – 소비자 스마트폰 및 태블릿 앱은 근처에서 전송된 비콘 신호를 감지하고 위치 데이터를 활용하여 참여를 활성화합니다. 인증, 데이터 수집, 통신 암호화 등에 대한 엄격한 테스트가 필수적입니다.

일반적인 비콘 공격 – 비콘이 공격받는 방식   

블루투스 비콘의 모든 통신은 디코딩되어 명확하게 전달됩니다. 비콘이 복잡한 연결의 관문이 되어감에 따라, 의도치 않은 방식으로 비콘을 사용하는 사람들이 늘어나고 있으며, 이로 인해 공격이 발생하고 있습니다. 비콘은 다음과 같은 공격을 받을 수 있습니다.

피기백킹과 클로닝

피기배킹 및 클로닝 비콘

피기배킹은 해커가 비콘을 염탐하고 UUID, 메이저, 마이너를 탈취하여 소유자의 동의 없이 앱에 추가하는 것을 말합니다. 대부분의 비콘은 수년 동안 동일한 신호를 전송하기 때문에 해커는 애플리케이션에서 비콘 인프라를 활용할 수 있습니다. 비콘 인프라를 낯선 사람과 무료로 공유하는 것은 불편하지만, 고객에게 부정적인 영향을 미치지 않으며 애플리케이션에도 손상을 주지 않습니다.

해커가 비콘 정보를 탈취하면 비콘을 쉽게 복제할 수 있습니다. 복제는 비콘의 설정을 복사하여 다른 애플리케이션에 설정하는 방식으로, 사용자를 속이는 행위입니다. 해커가 비콘의 활성화 시점과 장소를 제어하면서도 앱 결제를 유발하기 때문에 매우 위험합니다.

하이재킹 비콘

비콘은 통신만 가능하도록 설정되어 있으며, 전송되는 정보는 암호화할 수 없습니다. 따라서 비콘에 연결할 때 해커가 연결에 사용한 비밀번호를 알게 되면, 해당 비밀번호를 사용하거나 변경하여 더 이상 연결할 수 없도록 만들 수 있습니다. 이렇게 되면 해커는 비콘을 완전히 통제할 수 있게 되어 IoT 인프라 전체를 위험에 빠뜨릴 수 있습니다.

블루투스 비콘 해킹

비콘이 원격 공격으로부터 안전하게 보호되더라도, 누군가 비콘을 벽에서 물리적으로 분리하여 열어서 비콘의 메모리를 탐색할 수 있습니다. 이러한 유형의 공격은 발생 가능성이 낮지만, 민감한 애플리케이션을 제어하는 비콘을 사용하는 경우 이러한 공격으로부터 비콘을 보호하는 것이 여전히 중요합니다.

이러한 일반적인 공격 진입로를 해결하려면 사람, 프로세스, 기술 전반에 걸쳐 철저한 방어가 필요합니다. 즉, 하드웨어 공급망 보안, 클라우드 액세스 거버넌스, 비콘 구성 지침 등을 조정해야 합니다.

비콘을 더 안전하게 만드는 방법

비콘을 공격으로부터 보호하는 것은 매우 까다로워서 아무도 성공하지 못했습니다. 많은 기업들이 비콘을 피기배킹으로부터 보호하는 전략과 칩 제조업체들이 기기를 해킹으로부터 보호하는 방어책을 개발했지만, 이러한 노력은 전체 데이터 체인을 포괄하지 못하기 때문에 아무런 의미가 없습니다. 더 나아가, 기기를 해킹으로부터 보호할 수 있는 메커니즘을 아무도 개발하지 못했습니다. 비콘 기술은 매우 간단하기 때문에, 다음과 같은 비콘 보안 메커니즘을 사용하여 모든 종류의 공격으로부터 비콘을 효율적으로 보호할 수 있습니다.

보안 통신

보안 통신은 비콘을 하이재킹으로부터 보호합니다. 이는 저전력 블루투스(BLE)를 사용하는 비콘 사이버 프로토콜이며 다양한 기기에서 지원됩니다. 비콘에서 관리 기기까지의 전체 통신 채널은 완전히 암호화됩니다. 보안 연결로 맞춤 설정된 비콘은 종단 간 암호화를 갖추고 SDK와 비콘 간에 비밀번호를 전송할 필요가 없으므로 하이재킹이 불가능합니다. 이 보안 통신 채널은 SDK 또는 Proximity API를 통해 관리됩니다. 이 통신 채널을 사용하는 모든 비콘은 해커가 악용하려는 모든 악의적인 공격으로부터 기기를 효율적으로 보호할 수 있기 때문에 모든 공격으로부터 안전하게 보호됩니다.

소프트웨어 잠금

소프트웨어 잠금 기능은 모든 비콘을 직접적인 해킹으로부터 보호합니다. 소프트웨어 잠금 기능이 설치된 기기의 메모리에 접근하려고 하면 메모리의 모든 데이터가 삭제됩니다. 간단한 비콘 설정은 그대로 유지되지만, 해킹범은 다른 정보에 접근할 수 없습니다. 비콘에 소프트웨어 잠금 기능을 설치하면 인프라의 안전을 보장할 수 있습니다. 처음에는 모든 비콘에 이 서비스를 제공했지만, 현재는 고객이 직접 펌웨어를 개발하는 경우가 있어 고객이 필요할 때만 제공합니다.

iBeacon 광고에 보안 UUID 사용

보안 UUID는 비콘의 실제 ID를 보호하는 보안 메커니즘입니다. 비콘 신호 접근에 대한 제어력을 향상시켜 줍니다. 이 보안 계층은 모든 비콘 배포에 권장되는 선택적 추가 보안 계층입니다.

제조 과정에서 각 비콘에 고유한 비콘 키가 할당될 수 있습니다. 이 키는 비콘 또는 IoT 클라우드 플랫폼에서만 인식할 수 있습니다. 비콘의 가시적 ID를 암호화 및 복호화할 때, 보안 UUID 알고리즘은 비콘 키와 함께 최신 회전 타임스탬프를 사용합니다.

비콘은 암호화를 담당하므로 고유한 회전 간격에 따라 새로운 가시적 비콘 ID를 생성합니다. 비콘은 새로운 가시적 ID를 iBeacon 패킷으로 전송합니다. 비콘 키를 확인하는 클라우드에서 복호화가 이루어지므로 비콘을 정확하게 인식합니다. 비콘과 클라우드 사이에는 iOS/Android 기기가 있습니다. 이 기기는 비콘의 가시적 ID를 수신하고 클라우드에 연결하여 비콘의 실제 ID를 확인합니다.

기기는 프록시 역할만 하므로 비콘 키를 인식할 수 없습니다. 따라서 악의적인 사용자가 앱에서 키를 쉽게 제거하고 향후 비콘의 가시적인 ID를 복호화할 수 있습니다. 클라우드에서 복호화를 설정하면 이를 방지할 수 있지만, 보안 UUID가 작동하려면 인터넷에 연결되어 있어야 합니다.

비콘을 보호하기 위한 다음 단계는 무엇입니까?

블루투스 비콘을 공격으로부터 안전하게 보호할 방법을 찾고 계신다면, 바로 이곳입니다. MOKOSmart는 고품질 블루투스 비콘 분야의 글로벌 선두 기업입니다 . 언제든지 방문하시거나 문의해 주시면 친절하게 상담해 드리겠습니다.

작성자 ——
YK 황의 사진
황 YK
YK는 MOKOSMART R&D 부서의 숙련된 제품 관리자로, 40년 이상의 스마트 기기 개발 경험을 보유하고 있습니다. PMP 및 NPDP 자격증을 보유하고 있으며, 다양한 기능 팀을 관리하는 방법에 대한 지식을 갖추고 있습니다. 데이터 기반 인사이트를 활용하여 XNUMX개 이상의 커넥티드 제품을 성공적으로 출시했습니다. 전자 및 엔지니어링 분야의 배경을 바탕으로, YK는 복잡한 기술적 가치 제안을 소비자 및 산업용 애플리케이션 모두를 위한 사용자 친화적인 IoT 솔루션으로 전환하는 데 탁월한 역량을 발휘합니다.
YK 황의 사진
황 YK
YK는 MOKOSMART R&D 부서의 숙련된 제품 관리자로, 40년 이상의 스마트 기기 개발 경험을 보유하고 있습니다. PMP 및 NPDP 자격증을 보유하고 있으며, 다양한 기능 팀을 관리하는 방법에 대한 지식을 갖추고 있습니다. 데이터 기반 인사이트를 활용하여 XNUMX개 이상의 커넥티드 제품을 성공적으로 출시했습니다. 전자 및 엔지니어링 분야의 배경을 바탕으로, YK는 복잡한 기술적 가치 제안을 소비자 및 산업용 애플리케이션 모두를 위한 사용자 친화적인 IoT 솔루션으로 전환하는 데 탁월한 역량을 발휘합니다.
이 게시물을 공유하기
MOKOSmart IoT 장치 솔루션으로 연결된 요구 사항을 충족하세요!