잠긴 기기의 데이터 추출을 막는 GrapheneOS 보호 체계

1 hour ago 1

GrapheneOS는 Android 17 보안 기능과 최신 Pixel 하드웨어를 바탕으로 디스크 암호화, 무차별 대입 제한, 운영체제 공격 완화, 물리적 접근 방어를 결합함 최신 보안 요소는 PIN·암호 입력을 최대 20회로 제한하고 10회 실패 후 4시간, 15회 후 41일까지 지연하며, 소유자 인증 없는 펌웨어 변경을 막아 내부자 우회도 차단함 최대 128자 암호와 선택형 지문+2차 PIN을 지원해 6~8개의 무작위 Diceware 단어를 주 암호로 쓰면서도 일상적인 잠금 해제 편의성을 확보할 수 있음 잠긴 상태에서는 새 USB 연결을 소프트웨어와 하드웨어 양쪽에서 차단하고, 10분~72시간 자동 재부팅과 메모리 초기화로 기기를 Before First Unlock 상태로 되돌림 강압 PIN·암호는 어느 프로필의 인증 창에서 입력해도 기기를 삭제하지만, 전반적인 데이터 보호는 이 기능 하나가 아닌 암호화·하드웨어 보안·공격 완화 체계에 기반함 암호화와 인증 시도 제한 디스크 암호화를 직접 깨는 것은 가장 정교한 공격자에게도 현실적인 경로가 아니며, 공격자는 After First Unlock 상태의 운영체제 취약점을 악용하거나 PIN·암호를 무차별 대입해야 함 Android 16 QPR2의 보안 요소 시도 제한은 실패 횟수에 따라 지연 시간을 단계적으로 늘림 10회 실패하면 4시간, 15회 실패하면 41일까지 지연되며 전체 시도는 20회까지만 허용됨 최근 실패한 서로 다른 값 5개를 조기에 거부해 반복 실수로 시도 횟수를 낭비하지 않게 함 GrapheneOS는 최신 세대 보안 요소의 시도 제한을 구현한 기기만 지원함 지원 기기의 보안 요소 펌웨어를 갱신하려면 유효한 서명 키와 더 높은 버전 번호뿐 아니라 Owner 사용자 인증도 필요함 정부가 시도 제한을 제거한 펌웨어 제작을 강요하더라도 이를 설치해 제한을 우회할 수 없음 Pixel은 2017년 말 출시된 Pixel 2부터 내부 타이머와 내부자 공격 방어를 갖춘 보안 요소를 사용했으며, 이후 운영체제와의 통합도 개선됨 GrapheneOS는 암호 길이 제한을 16자에서 128자로 늘려 보안 요소의 시도 제한에 의존하지 않는 고엔트로피 Diceware 암호 문구를 사용할 수 있게 함 선택형 지문+2차 PIN은 강한 주 암호와 편리한 일상 잠금 해제를 함께 지원함 Before First Unlock에서는 6~8개의 무작위 Diceware 단어로 구성된 주 암호를 사...

Read Entire Article