수십 년 동안 비밀번호는 기업 보안의 가장 취약한 고리였으며, 관련 통계도 이를 뒷받침하고 있습니다. 비밀번호를 한 번 재설정하는 데 드는 평균 비용은 사건당 $70, 여기에는 지원 인력, 인프라, 그리고 하류 생산성 손실이 포함됩니다. 업계의 대응은 분명합니다. 패스키가 비밀번호를 대체하고 있으며, 그 도입 속도는 그 어떤 기존 인증 기술보다도 빠르게 가속화되고 있습니다.
2026년에, 87%의 기업들이 패스키를 적극적으로 도입하거나 시범 운영 중입니다., 불과 2년 전의 53%에서 증가한 수치다. 비밀번호 없는 인증 시장은 2025년 $24.1억 또한 2030년까지 $55.7억에 달할 것으로 전망됩니다. 이는 초기 단계에 있는 추세가 아니라, 이미 본격적으로 진행 중인 전환입니다.
이 글에서는 패스키가 무엇인지, 패스키가 조직의 보안 태세에 왜 중요한지, 그리고 8단계의 실용적인 절차를 통해 이를 구현하는 방법을 설명합니다.
패스키(passkey)는 비밀번호를 완전히 대체하는 FIDO 암호화 인증 수단입니다.
서비스에 패스키를 등록하면 기기에서 공개-개인 키 쌍을 생성합니다. 인증을 위해 기기는 개인 키로 고유한 챌린지에 서명하며, 서비스는 공개 키를 사용하여 이를 검증합니다. 또한 이 기능을 사용하려면 생체 인증이나 기기 PIN 중 하나가 필요합니다.
비밀번호가 생성되거나 저장되거나 전송되거나 도난당할 가능성이 전혀 없습니다. 공격자가 피싱할 대상이 전혀 없습니다.
패스키에는 두 가지 형태가 있습니다:
동기화된 암호 키—동기화 인프라(예: Apple iCloud 키체인 또는 Google 비밀번호 관리자)에 저장된 개인 키로, 해당 인프라에 연결된 사용자의 모든 기기에서 사용할 수 있습니다. 이러한 방식은 편의성을 최우선으로 하며, 소비자용 애플리케이션에 매우 적합합니다.
기기 전용 패스키—단일 기기에 저장되며 해당 기기를 벗어날 수 없는 개인 키입니다. 이는 가장 높은 보안 수준을 제공하며, 기업 환경, 특권 액세스 및 규정 준수가 요구되는 사용 사례에 적합한 선택입니다.
RSA의 비밀번호 없는 인증에 대한 종합 가이드 패스키가 더 광범위한 신원 보안 아키텍처 내에서 어떤 역할을 하는지 다룹니다.
패스키(Passkeys)는 보안 담당자들이 가장 중요하게 여기는 다음 세 가지 측면에서 개선 효과를 제공합니다:
보안: 설계 단계에서부터 피싱을 차단합니다. 패스키(Passkey)는 등록된 도메인과 암호학적으로 연동되어 있습니다. URL이 유사하게 보이는 피싱 사이트의 경우, 실제 서비스에서는 수학적으로 유효하지 않은 응답을 받게 됩니다. 에 따르면 구글의 연구, 패스키로 보호되는 계정은 99.9%는 보안 침해 가능성이 더 낮다 비밀번호만 사용하는 계정보다. RSA의 자체 조사 결과—다음에서 자세히 다룬 바와 같이 패스키(Passkey)는 기업 환경에서 사용하기에 준비가 되어 있을까요?—기기 기반 패스키가 모든 종류의 인증 정보 가로채기 공격을 근절한다는 점을 확인하십시오.
사용자 경험: 더 빠르고 번거로움 없는 로그인. 패스키 인증은 단 한 번의 생체 인식 동작이나 PIN 입력만으로 이루어집니다. 기억해야 할 비밀번호도, 기다려야 할 일회용 비밀번호(OTP)도, 승인해야 할 푸시 알림도 없습니다. 패스키를 도입한 기업들은 일관되게 더 높은 로그인 성공률, 더 빠른 인증 속도, 그리고 눈에 띄게 감소한 사용자 불편을 보고하고 있습니다. Microsoft는 2025년 5월부터 신규 계정의 기본 로그인 방식으로 패스키를 적용하기로 결정했습니다. 성공적인 인증 건수가 120% 증가하도록 이끌었다.
비용 절감: 헬프데스크 문의 건수 감소, 사기 발생률 감소. 비밀번호 재설정은 반복적으로 발생하는 IT 지원 비용 중 가장 큰 비중을 차지합니다. 비밀번호를 없애면 재설정 업무 흐름이 완전히 사라집니다. 패스키로 전환한 기업들은 헬프데스크 문의 건수와 SMS 인증 비용이 대폭 감소했다고 보고하며, 이는 대규모 도입 시 상당한 비용 절감 효과를 가져옵니다.
보안상의 이점은 모든 분야에 공통적으로 적용되지만, 그 시급성은 분야마다 다릅니다:
금융 서비스: PCI DSS 4.0은 카드 소지자 데이터 환경에 접근할 때 피싱 방지 다단계 인증(MFA)을 명시적으로 요구하며, 패스키를 적격 인증 수단으로 제시하고 있습니다. 핀테크 업계는 약 대상 사용자들 사이에서 60% 활성 패스키 도입 현황 2026년에.
헬스케어: HIPAA 규제를 받는 환경에서는 패스키를 통해 비밀번호 공유와 인증 정보 재사용이라는 문제가 해소되는 이점을 누릴 수 있는데, 이는 신속한 기기 접근이 운영상 매우 중요한 임상 현장에서 지속적으로 발생해 온 문제들이다.
연방 및 국방: 행정명령 제14028호 및 OMB M-22-09 피싱에 강한 다단계 인증(MFA)을 의무화해야 합니다. FIPS 140-3 레벨 3 인증을 충족하는 기기 연동형 패스키(passkey)는 이 요건을 완전히 충족합니다.
기업용 SaaS와 원격 근무: 하이브리드 환경에서 운영 중인 75% 규모의 조직이 (RSA ID IQ 보고서 2026), 패스키를 사용하면 사용자가 각 시스템마다 별도의 인증 정보를 관리할 필요 없이 클라우드, 온프레미스 및 원격 액세스 환경에서 일관되고 피싱 공격에 강한 인증을 제공할 수 있습니다.), 패스키를 사용하면 사용자가 각 시스템마다 별도의 인증 정보를 관리할 필요 없이 클라우드, 온프레미스 및 원격 액세스 환경에서 일관되고 피싱 공격에 강한 인증을 제공할 수 있습니다.
체계적인 도입 과정을 거치면 기업용 패스키를 성공적으로 도입할 수 있습니다. 다음은 검증된 8단계 접근 방식입니다:
1단계: 현재 인증 환경을 점검하십시오. 모든 액세스 지점을 파악하십시오: VPN, 클라우드 앱, 온프레미스 시스템, 특권 액세스 워크스테이션 등입니다. 여전히 비밀번호나 피싱 공격에 취약한 다단계 인증(MFA)에 의존하고 있는 항목을 식별하십시오. 이 목록이 바로 배포 로드맵이 됩니다.
2단계: 패스키 유형을 선택하세요. 기업 환경에서는 특권 계정 및 규제 대상 액세스의 경우, 기기에 바인딩된 패스키가 적절한 기본 설정입니다. 반면, 위험도가 낮은 소비자 대상 애플리케이션의 경우 동기화된 패스키가 적합할 수 있습니다. RSA의 기업용 패스키 전략 분석 이 결정을 내리는 데 도움이 됩니다.
3단계: FIDO2 인증을 받은 플랫폼을 선택합니다. RSA ID Plus FIDO2 인증을 받았으며, RSA Authenticator 앱을 통한 기기 연동형 모바일 패스키, RSA iShield Key 2 시리즈 및 기타 FIDO 보안 키를 통한 기기 연동형 하드웨어 패스키, 동기화된 패스키, QR 코드, 레거시 OTP 및 푸시 인증을 지원하므로, 기존 인프라를 포기하지 않고도 현대화를 진행할 수 있습니다.
4단계: RSA Authenticator 앱에서 패스키를 활성화합니다. 모바일 패스키의 경우, RSA ID Plus 관리 콘솔에서 FIDO 인증을 활성화합니다. 또한 RSA Authenticator 앱을 FIDO 인증기로 사용할 수 있도록 지원합니다. 사용자는 최초 등록 시 기기에 연동된 패스키를 등록하면 되며, 별도의 하드웨어는 필요하지 않습니다.
5단계: 통제된 시범 운영을 실시합니다. 먼저 IT 직원, 특정 사업부, 또는 특권 사용자 등 명확히 정의된 그룹을 대상으로 시작하십시오. 전면적인 도입에 앞서 성공적인 인증률, 헬프데스크에 미치는 영향, 그리고 사용자 만족도를 측정하십시오.
6단계: IAM 및 기업용 애플리케이션과 연동합니다. RSA ID Plus는 다음과 연동됩니다. SecurID 및 모든 종류의 엔터프라이즈 애플리케이션—Microsoft 365, Salesforce, ServiceNow, Cisco AnyConnect 및 기타 수백 가지 솔루션—을 지원하므로, 인증 흐름을 다시 구축할 필요 없이 전체 환경에서 패스키가 일관되게 작동합니다.
7단계: 수명주기 관리 절차를 수립한다. 기기를 분실하거나 도난당했을 때, 또는 직원이 퇴사할 경우의 대응 절차를 정의하십시오. RSA ID Plus를 사용하면 패스키를 중앙에서 관리할 수 있습니다. 등록, 권한 해제, 복구 등 모든 과정이 단일 관리 플랫폼을 통해 처리되므로 사용자 라이프사이클 전반에 걸쳐 관리의 공백이 발생하지 않습니다.
8단계: 최종 사용자를 교육하고 도입 현황을 추적합니다. 패스키(Passkey)는 비밀번호보다 사용하기 쉽지만, 최초 등록 시에는 안내가 필요할 수 있습니다. 생체 인증 등록 및 사용 방법에 대한 간단한 교육을 실시하면 사용상의 불편함을 줄일 수 있습니다. 도입률, 대체 인증 빈도, 헬프데스크 문의 건수를 추적하여 진행 상황을 측정하십시오.
패스키(Passkeys)는 신기술이 아닙니다. 이는 현재 기업들이 대규모로 도입하고 있는 인증 표준입니다. 설계 단계부터 피싱 공격에 대한 저항성을 갖추고 있으며, 사용자 경험이 획기적으로 개선되었고, 비용 절감 효과도 명확히 측정 가능하다는 점이 결합되어, 패스키는 그 어떤 기존의 인증 기술 발전보다도 더 강력한 설득력을 지니고 있습니다.
그리고 2026 RSA ID IQ 보고서 조사 결과, 90%의 조직이 여전히 비밀번호 제거에 어려움을 겪고 있는 것으로 나타났는데, 같은 해 69%의 조직이 부적절한 신원 보안으로 인해 보안 침해 사고를 겪었다고 보고한 것과 대조적이다. 의도와 실행 사이의 격차는 분명히 존재하지만, 해소할 수 있습니다. 조기에 조치를 취하는 조직은 보안 및 운영 측면에서 이점을 얻게 되는 반면, 조치를 미루는 조직은 기존 다단계 인증(MFA)으로는 막을 수 없는 자격 증명 기반 공격으로 인해 점점 더 큰 위험에 노출될 것입니다.
비밀번호 없는 여정을 시작할 준비가 되셨나요? RSA의 엔터프라이즈급 무비밀번호 솔루션 개요서 전문 다운로드 RSA ID Plus가 귀사의 조직을 비밀번호 의존형에서 피싱 공격에 강한 환경으로 전환하는 방법을 확인해 보세요. 이 과정에서 귀사 팀이 현재 사용하고 있는 시스템의 운영에 차질을 빚지 않습니다.
패스키(passkey)는 인증 시 비밀번호를 대체하는 암호화 인증 정보입니다. 기기에서 공개-개인 키 쌍을 생성하며, 서비스 측에서는 공개 키만 저장합니다. key, 그리고 로그인 중 생체 인증이나 기기 PIN을 통해 개인 키를 증명해야 하며, 네트워크를 통해 비밀번호가 전송되지 않습니다. 패스키에는 두 가지 형태가 있습니다. 하나는 개인 키가 클라우드 동기화 인프라에 저장되어 여러 기기에서 공유되는 ‘동기화된 패스키’(일반 소비자용)이고, 다른 하나는 개인 키가 기기 외부로 절대 유출되지 않는 ‘기기 전용 패스키’로, 기업, 특권 액세스 및 규정 준수 중심 환경에 적합한 선택입니다.
패스키(passkey)는 생성된 도메인과 암호학적으로 연결되어 있습니다. 인증 시, 패스키는 해당 사이트가 등록된 출처와 일치하는지 확인합니다. 피싱 사이트는—비록 실제 사이트와 똑같이 보일지라도—도메인이 다르기 때문에 암호학적으로 유효하지 않은 응답을 받게 됩니다. 따라서 도용하거나 중계하거나 재전송할 수 있는 인증 정보는 존재하지 않습니다.
예. 한 보고서에 따르면 2025년 FIDO 얼라이언스/HID 설문조사, 87% 규모의 기업들이 적극적으로 도입 중이거나 패스키 시범 운영. 다음과 같은 엔터프라이즈급 솔루션 RSA ID Plus 중앙 집중식 수명 주기 관리, 수백 개의 엔터프라이즈 앱과의 연동, 하이브리드 환경 지원을 통해 기기 기반 패스키를 지원합니다.
패스키(Passkey)는 보안 강화(비밀번호만 사용하는 경우보다 계정 침해 위험이 99.9% 낮음), 비용 절감(대부분의 기업에서 비밀번호 관련 관리 비용이 연간 $1M을 초과함), 사용자 경험 개선(더 빠른 로그인, 더 높은 성공률, 헬프데스크 문의량 감소) 등의 이점을 제공합니다. 패스키를 도입한 조직에서는 다음과 같은 효과를 확인했습니다. 전체 사용자층에서 비밀번호 사용률이 26% 감소했다.
현재 인증 환경을 점검하고, 패스키 유형을 선택하고, FIDO2 인증을 받은 플랫폼을 선정하고, 인증 앱에서 패스키 기능을 활성화하고, 시범 운영 그룹을 구성하고, IAM 및 앱과 연동하고, 설립하다 라이프사이클 관리 및 최종 사용자 교육. 자세한 내용은 RSA ID Plus 제품 페이지 이행을 위해 지침 및 통합 지원.
예. 패스키 PCI DSS 4.0, NIST SP 800-63B(장치에 바인딩된 키를 사용하는 AAL2 및 AAL3), 행정명령 14028, 그리고 연방 기관을 위한 OMB M-22-09에 따라 피싱 방지 다단계 인증(MFA)으로 인정받고 있습니다. FIPS 140-3 인증 하드웨어를 통해 제공되는 기기 연동 패스키(passkeys)는 가장 엄격한 정부 인증 요건을 충족합니다.