콘텐츠로 건너뛰기
MFA는 어떻게 되나요?

이 블로그는 2025년에 처음 게시되었으며 업데이트되었습니다.

최근 발생한 보안 침해 사례들은 기존의 MFA 그것만으로는 공격자들을 막을 수 없다:

  • MGM 리조트 보고 $100 백만 공격자들이 훔친 Okta 인증 정보를 사용하여 MFA를 통과하는 소셜 엔지니어링을 통해 호텔 업계 역사상 가장 큰 사이버 혼란을 일으킨 후 피해액이 3억 달러에 달했습니다.
  • 해커들은 안전하지 않은 API를 악용하여 다음과 같은 인증 제어를 우회했습니다. 재무부.
  • 의 결함 Microsoft Azure MFA 는 인증 우회 취약점을 일으켜 "수백만 개의 계정이 무단 액세스에 취약한 상태"가 되었습니다. 정보 보안 매거진.

그렇다면 답은 무엇일까요? 바로 최신 인증입니다.

최신 인증이란 무엇인가요?

최신 인증은 기본적으로 비밀번호를 사용하지 않으며, 위험을 인식하고 지속적으로 적응합니다. 사용자 및 액세스 정보, 컨텍스트, 위험 신호를 통합하여 로그인 시뿐만 아니라 전체 세션에 걸쳐 사용자를 동적으로 인증합니다.

기존의 전통적인 다단계 인증(MFA)과 달리, 현대적인 인증 방식은 다음과 같은 최적의 성숙도 수준을 충족하도록 설계되었습니다. 제로 트러스트 다음에 정의된 바와 같이 NIST. 최신 인증은 이러한 기준을 충족해야 합니다:

  • 비밀번호 없이 더 강력한 보안-공격자가 악용하는 공유 비밀 제거
  • 지속적인 신원 확인-위험 신호, 디바이스 컨텍스트 및 행동 분석 활용
  • 어디서나, 모든 사람을 위해 작동-온프레미스, 클라우드, 하이브리드에 관계없이 최신 인증은 모든 사용자, 모든 디바이스, 모든 환경을 보호해야 합니다.
안전한 최신 인증 전략의 세 가지 요소

1. 엔드투엔드 보안:

피싱 방어만으로는 충분하지 않습니다. 최신 인증 솔루션은 멀웨어, 사기, 무차별 대입 공격, 우회 기술, 서비스 중단에 대한 내성이 있어야 하며, 이 모든 것이 최근 침해 사고의 원인이 되었습니다.

주요 고려 사항

  • 인증 방법이 세션 하이재킹 및 세션 토큰 도난으로부터 보호하나요?
  • MFA 프롬프트 폭탄과 크리덴셜 스터핑을 방지할 수 있나요?
  • 정전이 발생했을 때 복구가 가능한가요, 아니면 조직이 잠기게 되나요?

2. 엔드투엔드 암호 없는

대부분의 경우 기존 MFA는 여전히 설정, 자격증명 복구 또는 기타 ID 수명 주기의 단계에서 비밀번호 기반 방법으로 돌아갑니다. 사용자는 MFA 챌린지를 시작하고, 처음에 MFA에 등록하고, 필요한 경우 MFA를 재설정하기 위해 먼저 비밀번호를 입력하는 경향이 있습니다. 멀웨어, 비밀번호 스프레이, MFA 폭격과 같은 위협이 여전히 더 깊은 루트 비밀번호를 악용할 수 있기 때문에 이는 문제입니다.

비밀번호 없는 인증은 정확히 그런 의미여야 합니다. 최신 인증 방식은 비밀번호를 완전히 없애야 하며, 여기에는 다음이 포함되어야 합니다:

  • 모든 사용자를 위한 하드웨어 및/또는 모바일 패스키
  • 서버, 메인프레임 및 IT 인프라를 위한 최신 인증
  • Windows 및 macOS에 대한 데스크톱 로그온을 위한 다양한 암호 없는 옵션
  • 비밀번호 없는 OTP는 다른 모든 용도로 사용할 수 있습니다.

기업용 등급의 피싱 방지 무비밀번호 방식을 도입하는 조직의 경우, RSA iShield Key 2 시리즈 연방 및 제로 트러스트 표준을 충족하도록 설계된 FIDO2 인증 하드웨어 인증 기능을 제공합니다.

3. 어디서나, 누구나 사용 가능

기업은 클라우드, 하이브리드, 온프레미스 환경 전반에서 운영됩니다. 인프라에 구애받지 않는 인증 전략은 보안 공백을 발생시킵니다.

궁금한 점이 있으면 질문하세요:

  • 귀사의 인증 솔루션이 모든 플랫폼(Windows, macOS, Linux, 모바일, 온프레미스 서버)에서 작동하나요? 레거시 애플리케이션은 어떤가요?
  • 복원력이 있나요? 중요한 시나리오에서 하이브리드 장애 조치 및 오프라인 액세스를 지원할 수 있나요?
  • 직원, 계약자 및 권한 있는 관리자를 포함한 모든 사용자에게 확장할 수 있나요?

조직에는 다음과 같은 경우에 적합한 암호 없는 솔루션이 필요합니다. 모든 사용자, 모든 환경, 모든 시간.

사이버 범죄자들은 전통적인 MFA를 넘어서고 있습니다. 여러분도 그렇게 해야 합니다.

인증의 미래는 단순히 피싱에 강한 MFA가 아닙니다. 그 대신 전체 ID 수명 주기에서 비밀번호가 필요 없고 복원력이 뛰어나며 안전합니다.

미션 크리티컬 운영을 수행하는 조직은 AI 기반 위협, 딥페이크, 인증 정보 우회 기법으로부터 시스템을 보호하고, 제3자 서비스 중단 상황에서도 가용성을 유지하며, 신원 관리 라이프사이클 전반에 걸쳐 인증 정책을 일관되게 적용할 수 있는 솔루션이 필요합니다. 요컨대, 이러한 조직에는 최신 비밀번호 없는 인증.

비밀번호 없는 시대는 여기서 시작됩니다

비밀번호의 한계를 뛰어넘으세요. RSA가 모든 기기에서 모든 사용자에게 번거로움 없이 피싱 공격에 강한 접근 방식을 제공하는 방법을 확인해 보세요.
비밀번호 없는 솔루션 살펴보기