All Rights Reserved | FIDO Alliance | Copyright 20191
ENTERPRISE DEPLOYMENT
OF FIDO IN SKT
SK TELECOM
SIN MIN IL
MI.SIN@SK.COM
2
WHY FIDO IN SKT ?
All Rights Reserved | FIDO Alliance | Copyright 2019
3
HAVE YOU HEARD SKT FIDO ?
All Rights Reserved | FIDO Alliance | Copyright 2019
4
SO MANY APPS : HOW TO USE SIMPLE ?
All Rights Reserved | FIDO Alliance | Copyright 2019
• Mobile account mgmt. app
• Mobile VAS※ configuration
※ Value-Added Service(spam-filtering, location based service …)
5
SECURITY THREATS OF ID/PW
All Rights Reserved | FIDO Alliance | Copyright 2019
6
ENTERPRISE FIDO
USE CASE IN SKT
All Rights Reserved | FIDO Alliance | Copyright 2019
7
MOBILE BUSINESS APPS IN SK
All Rights Reserved | FIDO Alliance | Copyright 2019
100+ companies
47,000+ employees
500+ Business Apps
8
ADOPTION FIDO IN GMP
All Rights Reserved | FIDO Alliance | Copyright 2019
9
POSITIVE EFFECT FROM FIDO
All Rights Reserved | FIDO Alliance | Copyright 2019
‘As-was’
GMP
FIDO deployment
30s↑ elapsed time/login
XXX credential stuffing
attack/day
‘As-is’
GMP
5s↓elapsed time/login
50%↑employees use FIDO
Zero credential stuffing
attack/day
10 All Rights Reserved | FIDO Alliance | Copyright 2019
THE FUTURE PLANS
OF SKT FIDO
11
T아이디
All Rights Reserved | FIDO Alliance | Copyright 2019
• One of the largest SSO
service in South Korea
• About 1700M+ Users
• Where to use (~2019)
 Find ID/PASSWORD reset
 User information change
 2FA for other T아이디 services
&
12
OTHER PLANS
All Rights Reserved | FIDO Alliance | Copyright 2019
13 All Rights Reserved | FIDO Alliance | Copyright 2019
FAQ
mi.sin@sk.com

Enterprise Deployment of FIDO in SKT

  • 1.
    All Rights Reserved| FIDO Alliance | Copyright 20191 ENTERPRISE DEPLOYMENT OF FIDO IN SKT SK TELECOM SIN MIN IL MI.SIN@SK.COM
  • 2.
    2 WHY FIDO INSKT ? All Rights Reserved | FIDO Alliance | Copyright 2019
  • 3.
    3 HAVE YOU HEARDSKT FIDO ? All Rights Reserved | FIDO Alliance | Copyright 2019
  • 4.
    4 SO MANY APPS: HOW TO USE SIMPLE ? All Rights Reserved | FIDO Alliance | Copyright 2019 • Mobile account mgmt. app • Mobile VAS※ configuration ※ Value-Added Service(spam-filtering, location based service …)
  • 5.
    5 SECURITY THREATS OFID/PW All Rights Reserved | FIDO Alliance | Copyright 2019
  • 6.
    6 ENTERPRISE FIDO USE CASEIN SKT All Rights Reserved | FIDO Alliance | Copyright 2019
  • 7.
    7 MOBILE BUSINESS APPSIN SK All Rights Reserved | FIDO Alliance | Copyright 2019 100+ companies 47,000+ employees 500+ Business Apps
  • 8.
    8 ADOPTION FIDO INGMP All Rights Reserved | FIDO Alliance | Copyright 2019
  • 9.
    9 POSITIVE EFFECT FROMFIDO All Rights Reserved | FIDO Alliance | Copyright 2019 ‘As-was’ GMP FIDO deployment 30s↑ elapsed time/login XXX credential stuffing attack/day ‘As-is’ GMP 5s↓elapsed time/login 50%↑employees use FIDO Zero credential stuffing attack/day
  • 10.
    10 All RightsReserved | FIDO Alliance | Copyright 2019 THE FUTURE PLANS OF SKT FIDO
  • 11.
    11 T아이디 All Rights Reserved| FIDO Alliance | Copyright 2019 • One of the largest SSO service in South Korea • About 1700M+ Users • Where to use (~2019)  Find ID/PASSWORD reset  User information change  2FA for other T아이디 services &
  • 12.
    12 OTHER PLANS All RightsReserved | FIDO Alliance | Copyright 2019
  • 13.
    13 All RightsReserved | FIDO Alliance | Copyright 2019 FAQ mi.sin@sk.com

Editor's Notes

  • #2 안녕하세요, 저는 SKT의 FIDO 구축 사례의 발표 진행 할 SK텔레콤 신민일매니저 입니다.
  • #3 우선 왜 SKT가 FIDO를 선택했는지에 대해서 말씀을 드리도록 하겠습니다.
  • #4 SKT가 FIDO 서비스를 한다고? 라고 생각하시는 분들이 많으실 것 같습니다. 이 자리에 SK 관계사 분들이 계시지 않는 한 SKT의 FIDO 서비스를 사용해보신 분들은 아마 거의 없으실 겁니다. 아직은 일반 고객 대상으로 서비스를 제공하고 있지는 않아서요 … ^^ 그런데, SKT에서 FIDO 서비스에 대한 구축 사례를 공유한다고 하니 의아하실 것 입니다. 하지만 SKT에서는 2015년 부터 보다 보다 안전하고 간편한 인증을 제공하는 차세대 인증 방식의 필요성을 깨닫고, 관련된 기술을 찾아보기 시작했습니다. 그리고 찾아낸 기술이 바로 FIDO였습니다. 저희가 차세대 인증 방식이 필요하다고 느꼈던 이유는 크게 2가지가 있습니다.
  • #5 첫째, 간편한 사용성을 위해서 입니다. 그림은 SK텔레콤에서 제공하는 앱 목록입니다. 이와 같이 SK텔레콤에서는 많은 앱 서비스들을 제공하고 있으며 대부분의 서비스들이 로그인 후 사용을 할 수 있습니다. 저는 무엇을 하던지 첫 인상이 중요하다고 생각하는데요, 웹이나 앱 서비스에서는 로그인이 첫인상이라고 생각 합니다. 저 같은 경우는 모든 계정에 대해서 PW를 다르게 사용하고 있습니다. 때문에 자주 사용하지 않는 서비스에 로그인 할 때면 매번 비밀번호 찾기를 하여 로그인 하곤 합니다. 첫 인상이 좋지 않죠, 하지만 이게 Normal 이였습니다. 그냥 당연했던거죠, 요즘은 FIDO를 적용한 서비스 들이 많이 출시되고 있고 그를 사용할 때면 첫 인상이 매우 좋습니다. 오랜만에 로그인 하게 되더라도 패스워드를 바꾸지 않아도 되거든요~ SKT에서 제공하는 이 수많은 서비스에 좋은 첫 인상을 주고 고객분들께도 이러한 긍정적인 경험을 제공하고 싶었습니다. SKT에서는 고객분들께 간편한 로그인 사용성을 제공하기 위해서 개발한 SSO 서비스가 있습니다.
  • #6 두번째는 보안을 위해서 입니다. 크리덴셜 스터핑이라는 공격이 있습니다. 크리덴션 스터핑 공격이란 사용자 이름과 비밀번호 같은 계정 정보를 취득/조합해 여러 사이트에 대입하며 액세스를 시도하는 해킹 기법입니다. 여러 사이트에서 동일한 아이디 패스워드를 사용할 때 취약한 사이트가 해킹 당해서 계정 정보가 유출될 수 있습니다. 그렇게 되면 해커들은 그 계정 정보를 이용해서 게임 계정이나 다른 금전적인 이득을 볼 수 있는 계정에 대한 접근을 시도하게 되는데요, 이것이 바로 크리덴션 스터핑입니다. 보낸 적이 없는 이메일이 보내지거나 갑자기 다른 곳에서 로그인이 되었다는 알림이 올 때, 내가 동일한 ID/PW로 가입한 어떤 사이트가 해킹당했나!? 하는 합리적인 의심을 해볼 수 있게 되는것이죠. 화면의 내용은 아카마이에서 발표한 자료를 기사화 한 내용인데요, 기사에 따르면 최근 18개월간 610억 건의 크리덴셜 스터핑 공격이 발생했다고 합니다. SKT에도 크리덴셜 스터핑 공격이 엄청나게 유입됩니다. 이를 효율적으로 차단하기 위해서는 FIDO의 UAF 방식과 같은 새로운 인증이 필요했던 것이죠, 하지만, 저희가 이러한 필요성에 의해서 FIDO를 개발했다고 하더라도 바로 일반 고객께 제공하기는 어렵습니다. 충분한 사전 검증을 거쳐야 하거든요, 그래서 우선 내부 서비스들을 대상으로 FIDO 서비스를 런칭하기 시작 했습니다.
  • #8 저희에게는 SK그룹이라는 국내 재계순위 3위의 Captive 시장이 있습니다. SK그룹엔 100개의 이상의 회사가 존재하며 47,000 명 이상의 직원이 근무하고 있습니다.
  • #9 SK 그룹에는 업무용 모바일 그룹웨어 시스템이 있는데요, Group Mobile Portal(GMP)라고 합니다. 현재 GMP는 SK그룹사 내 56개 기업 약 39,000여 명이 사용 중입니다. 위에 그림에서와 같이 사내메일, 일정관리, 구성원검색 등의 그룹 공통 앱이 있고 각 사별 전용 앱들이 있습니다. SKT용으로는 기지국 관리 등 다양한 업무용 앱이 존재하며 GMP 인증으로 모든 앱들을 사용할 수 있습니다. FIDO 도입 전, GMP를 이용하기 위해서는 ID/PW를 넣고 인증을 하고 사용을 해야 했습니다. ID/PW 인증이 완료 되면 위에서 말씀 드렸던 것과 같이 업무 관련 앱을 사용할 수 있는 방식이죠, ID/PW가 유출되면 굉장히 위험하겠다는 생각이 드실 것입니다. 그렇다고 임원분들도 쓰시는 앱에 추가 인증을 넣어서 로그인을 복잡하게 만드는 것은 또 한국 정서에는 안 맞죠 ^^;; 그래서 FIDO를 도입하기 가장 좋은 곳이라고 생각했습니다. 계정만으로는 너무 위험하고 자주 사용되는데 매번 로그인 하기 위해서 ID/PW를 타이핑 하는 것은 너무 번거로운 곳. 보안에 뛰어나면서도 간편하게 인증이 처리되어야 하는 곳.
  • #10 GMP에 FIDO를 적용한 이후 효과는 다음과 같았습니다. Data 수신 후 채워 넣어서 얘기를 bla~bla~
  • #12 앞서 설명한 T아이디 ~~~
  • #13 앞으로 SKT의 FIDO 활용 계획은 다음과 같습니다. SKT에서는 현재 국책과제의 일환으로 자기 주권형 지갑 서비스를 개발하고 있습니다. 혹자는 서로 다른 기술의 접목으로 새로운 기술이 되는 것이 의미가 있다고 하는데요, 원래 좋은 서비스는 굳이 다른 무엇과 엮지 않아도 그 자체로도 좋은 것입니다. 그래서 자기 주권형 지갑 서비스와 FIDO를 억지로 결합 시키지 않고 지갑 앱에 로그인 할 때 FIDO를 적용하여 보다 안전하고 편리하게 사용하게 할 예정입니다. 그리고 최근 IoT 기기로 인한 이슈가 많이 발생하고 있습니다. 미라이 봇넷 등으로 인터넷이 장애가 생기기도 했는데요, 이러한 문제가 전부 password를 사용하면서 발생한 것입니다. Smart factory, smart city, connected car 등 우리 생활에 더 가까이 다가온 IoT 기기들을 보다 안전하게 사용하기 위해서는 인증 문제가 반드시 해결되어야 할 것입니다. FIDO alliance에서도 이러한 이슈를 인지하고 있어 IoT 관련 기술 표준 개발을 진행하고 있는데요, SKT에서도 해당 기술에 대한 적용을 검토하고 있습니다. 마지막으로 SKT에서는 Mobile Edge Computing 사업을 할 예정인데요, MEC 사업 시 보다 안전한 고객 서비스 제공을 위해 FIDO 기술을 적용하는 것을 검토하고 있습니다.
  • #14 지금까지 경청해 주셔서 감사합니다. 제 발표는 여기까지고요, 질문 있으시면 질문 해주시기 바랍니다.