IoT 헬스케어 기기의 원격 업데이트 취약점 분석

Analysis of Remote Update Vulnerabilities of IoT Healthcare
  • 전형석; 
  • 이성기

초록

일상생활에서 건강관리에 대한 관심이 높아지고 인터넷의 발달로 인해 IoT 헬스케어 기기가 일반 가정에도 널리 보급되고 있다. 그러나 IoT 헬스케어 기기는 민감한 정보인 사용자의 건강 데이터를 다루고 있음에도 불구하고, 기기의 성능 제한으로 인해 보안 대책이 미미한 실정이다. 특히 네트워크상에서 원격으로 기기를 업데이트하는 OTA(Over-the-air) 프로그래밍 과정에서 보안 공격에 의한 OTA 업데이트 프로토콜 유출 및 이진 코드 유출에 의하여 민감 정보가 유출될 수 있으며, 유출된 민감 정보의 악용에 의하여 기기가 이차 공격을 당할 위험이 크다. 본 논문에서는 IoT 헬스케어 기기의 OTA 업데이트 과정에서의 취약점을 분석하고 업데이트 과정에서의 실제공격 모의실험을 통하여 취약점을 증명하였다. 모의실험에서는 OTA 업데이트 과정에서 스니핑 공격을 수행하여 OTA 업데이트 프로토콜과 소프트웨어 이진 코드를 탈취하였고, 이진 코드의 역공학을 통해 기기의 동작에 관련된 정보를 획득하였으며, 또한 기능이 제거된 더미 프로그램(Dummy program)을 설치하여 기기를 무력화 하는 과정을 보였다.

키워드

internet of things; IoT; healthcare; network; security; over-the-air update; OTA
제목
IoT 헬스케어 기기의 원격 업데이트 취약점 분석
제목 (타언어)
Analysis of Remote Update Vulnerabilities of IoT Healthcare
저자
전형석; 이성기
DOI
10.14801/jkiit.2021.19.1.87
발행일
2021-01
유형
Y
저널명
한국정보기술학회논문지
권
19
호
1
페이지
87 ~ 97