MITM(Man-in-the-Middle) 방식의 투명 프록시 기반 웹 접근 제어는 기업, 학교 등 대규모 조직 환경에서 보안 위협 차단, 내부 정책 준수, 생산성 관리 등의 목적으로 사용된다. TLS 인터셉션이 가...

http://chineseinput.net/에서 pinyin(병음)방식으로 중국어를 변환할 수 있습니다.
변환된 중국어를 복사하여 사용하시면 됩니다.
https://www.riss.kr/link?id=T17553789
성남: 가천대학교 일반대학원, 2026
학위논문(석사) -- 가천대학교 일반대학원 , 정보보호학과 , 2026. 8
2026
한국어
005.8 판사항(23)
경기도
ix, 89 p.: 천연색삽화, 도표; 26 cm.
지도교수: 서정택
참고문헌 수록
I804:41005-200001007727
0
상세조회0
다운로드MITM(Man-in-the-Middle) 방식의 투명 프록시 기반 웹 접근 제어는 기업, 학교 등 대규모 조직 환경에서 보안 위협 차단, 내부 정책 준수, 생산성 관리 등의 목적으로 사용된다. TLS 인터셉션이 가...
MITM(Man-in-the-Middle) 방식의 투명 프록시 기반 웹 접근 제어는 기업, 학교 등 대규모 조직 환경에서 보안 위협 차단, 내부 정책 준수, 생산성 관리 등의 목적으로 사용된다. TLS 인터셉션이 가능한 Secure Web Gateway(SWG) 제품은 HTTPS 트래픽을 복호화한 후 URL 분류, 악성코드 탐지, DLP, 애플리케이션 제어 등의 정책 검사를 수행하며, 정책 위반 또는 위험 요청으로 판단한 경우 사용자에게 차단 응답을 반환한다.
상용 SWG 및 MITM 프록시 제품의 차단 응답은 정적 차단 응답, 요청 단위 정책 예외 적용, 정책 수정형 예외 처리로 구분할 수 있다. 정적 차단 응답은 접근 거부 사실과 정책 사유를 전달하는 데 목적이 있다. 따라서 차단 시점의 일시적 예외 필요성에 대응하지 못하여 사용자의 업무 중단을 유발할 수 있으며, 사용자 업무 맥락도 수집하지 못한다. 요청 단위 정책 예외 적용 방식은 차단 또는 경고 페이지에서의 사용자 상호작용을 통해 일시적 예외를 제공할 수는 있으나, 예외 요청 사유, 업무 맥락, 사용자별 요청 빈도, 예외 지속 시간, URL 카테고리 등을 체계적으로 수집·관리하는 데 한계가 있다. 또한 요청 대상의 위험 수준에 따라 예외 허용 여부, 사용자 마찰 수준, 예외 지속 시간을 차등 적용하기 어렵다. 정책 수정형 예외 처리 방식은 반복적인 예외 요청이나 URL 오분류에 대응하는 데 유용하지만, 관리자 주도의 정적 정책 변경에 의존하므로 차단 시점의 사용자 업무 맥락을 반영하기 어렵다. 또한 특정 제품의 정책 모델, 관리자 콘솔, URL 분류 체계, 인증 방식과 밀접하게 결합되어 있어 프록시 제품으로부터 독립적인 예외 관리 구조로 확장하기 어렵다.
이러한 문제를 해결하기 위해 본 논문은 TLS 인터셉션이 가능한 MITM 프록시 환경에서 특정 프록시 제품 구현에 종속되지 않는 사용자 자율 정책 예외 시스템을 제안한다. 제안 시스템은 기존 웹 접근 제어 제품의 프록시 계층과 예외 관리 계층을 분리한다. 프록시 계층은 기존과 같이 정책 평가와 차단 집행을 수행하면서 활성 임시 예외 조회 및 차단 컨텍스트 등록을 통해 예외 관리 계층과 연동한다. 예외 관리 계층은 정적 차단 응답과 예외 요청 웹 애플리케이션 제공, 서버 측 예외 검증, 토큰 무결성 및 재사용 방지, 임시 예외 부여 및 저장, 임시 예외 사용 및 재접속 처리, 구조화된 감사 로그 기록을 수행한다. 이를 통해 사용자의 업무상 필요를 예외 요청 과정에서 구조화하여 수집하고, 위험 등급에 따라 서로 다른 수준의 마찰과 제한 조건을 적용하며, 모든 예외 처리 과정을 감사 가능한 형태로 기록할 수 있다.
본 논문에서는 제안 시스템의 동작 가능성을 검증하기 위해 프록시 계층과 예외 관리 계층의 연동 인터페이스, 차단 컨텍스트 관리 모듈, 예외 요청 웹 애플리케이션, 예외 관리 서비스, 단기 상태 저장소, 감사 로그 수집기로 구성된 Docker 기반 프로토타입을 구현하였다. 구현 결과, 프록시가 차단 컨텍스트를 등록하고 사용자가 예외 요청 웹 애플리케이션에 접근한 뒤, 위험 등급에 따른 상호작용과 서버 측 검증을 거쳐 제한된 시간 동안 임시 예외가 적용되는 전체 흐름이 정상적으로 수행됨을 확인하였다. 또한 예외 요청, 검증, 승인 또는 거부, 임시 예외 사용 및 만료 과정이 구조화된 감사 로그로 기록됨을 확인하였다. 평가 지표와 유스케이스 분석 결과, 제안 시스템은 기존 차단 응답을 사용자 업무 맥락과 위험 수준을 반영한 통제 가능한 정책 예외 요청 절차로 확장할 수 있음을 보였다.
목차 (Table of Contents)