보안 / 웹서비스

HTTPA, "공공연한 비밀”을 추구하는 새로운 보안 프로토콜

John P. Mello Jr. | CSO 2014.10.20

개인 정보를 ‘비밀에 부치는’ 방식의 프라이버시 보호는 효과가 없다. 사용자들은 온라인의 시시한 서비스에 소중한 데이터를 양도하고 있으며, 크고 작은 데이터 유출 사고로 인해 개인 정보는 웹의 웹의 이곳 저곳으로 유출되고 있다. 또한 마케터는 타깃 소비자층의 온라인 일상에 관한 데이터를 무차별적으로 수집하고 있는 상황이다.



그렇다면 오늘날 우리는 프라이버시를 포기할 수밖에 없는 것일까? 정보의 ‘비공개 정도’를 낮춤으로써 오히려 프라이버시를 강화하는 인터넷 프로토콜을 연구하고 있는 2명의 MIT의 연구원들은 “반드시 그런 것만은 아니다”라고 강조한다.

MIT 컴퓨터 공학 및 인공 지능 연구소(CSAIL)의 수석 연구원 라라나 카갈과 대학원생인 오샤니 세네비라네는 이 프로토콜에 HTTPA(HTTP Accountability)라는 이름을 붙였다. 이 프로토콜은 비공개화를 통해 데이터를 보호하기 보다는 ‘사용 조건’을 강화하는 것으로 방법을 사용한다. 사용자는 각종 사용 조건을 데이터 거는 것으로 데이터 접근을 제한할 수 있으며, 해당 데이터의 활용 양상을 감시하는 것으로 조건이 준수되고 있는지를 확인할 수 있다.

HTTPA 환경에서 각 데이터에는 URI(Uniform Resource Identifier)가 할당된다. URL이 웹 페이지를 식별하듯, URI는 웹상의 데이터를 식별한다. URI는 이미 시맨틱 웹(Semantic Web)에 활용되고 있는 기술이지만, 현재 이를 활용할 수 있는 사용자는 극히 일부분에 불과하다. 왜냐하면 URI가 적용된 시맨틱 웹은 현재 웹과 같이 사람이 마우스나 키보드를 이용해 정보를 찾고 받아들이는 웹이 아닌, 기계 대 기계 소통을 가능케 하는 컴퓨터 전용 웹이기 때문이다.

사용자는 URI는 생성된 데이터에 할당해 정보를 볼 수 있는 사람, 볼 수 없는 사람, 정보 사용 방법, 정보 파괴 시기 등 각종 조건을 생성할 수 있다. 또 URI로 데이터에 태그를 부착할 수도 있다. 이러한 데이터는 인터넷의 안전한 서버에 저장되며, 데이터를 소유한 사람만이 접속할 수 있다. 데이터 소유자는 자신의 데이터에 일어난 일을 확인하고 싶을 때, 서버 시스템에서 감사를 요청할 수 있다. HTTP 요청이 이뤄질 때마다, 서버는 자원 제약을 요청한 사람들에게 이를 알리고, 안전한 서버 중 하나에서 트랜잭션을 로그로 기록하는 것이다.

HTTPA 프로토콜 적용 여부는 오롯이 사용자의 의향에 달려 있다. 즉, 사용자의 자발성에 의거한다는 것이다. 그러나 카갈과 세네비라네는 HTTPA 기술 활용이 어렵지 않다고 강조했다. 세네비라네는 "사용에 제약이 필요한 웹 자원이 대상이다. 이 프로토콜을 이용하면, 자원이 웹에 배포된 방식을 쉽게 추적할 수 있다"고 설명했다. 이어, “웹 페이지 하나에는 수백 가지 데이터 자원이 있을 수 있다. 하지만 모든 자원을 보호할 필요는 없다. HTTPA는 보호가 필요한 자원에만 적용된다. 비밀 정보, 보호해야 할 콘텐츠가 포함된 데이터만 보호하면 된다"고 설명했다.

프라이버시 보호에 있어 이와 같은 '사용자 자발성'과 '투명성'은 어찌 보면 순진한 방식으로 비춰질 수도 있다. 그러나 '옳은 행동을 하겠다'는 의지와 약속이 있어야 프라이버시를 보호할 수 있는 법이다. 비즈니스 및 기술 컨설팅 회사인 콘스텔레이션 리서치(Constellation Research)의 부사장 겸 수석 애널리스트인 스티브 윌슨은 "프라이버시를 존중하고 싶은 대다수의 사람들을 의지해야 한다. 옳은 일에 관한 시각이 다르기는 하지만, 옳은 일을 하고 싶은 기업들이 대다수라고 생각한다"고 말했다.

Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.