FIDO 인증은 사용자가 알고 있지만 속임수에 넘어가 공유할 수도 있는 정보에 의존하는 대신, 사용자가 직접 관리하는 기기나 인증 앱에 연동된 암호화 인증 정보를 사용합니다. 비밀번호를 벗어나려는 기업들에게 FIDO는 현대적인 비밀번호 없는 인증, 패스키, 피싱 방지 다중 요소 인증을 뒷받침하는 핵심 표준 중 하나로 자리 잡았습니다.
FIDO 얼라이언스는 전 세계의 비밀번호 의존도를 낮추기 위한 인증 표준을 개발하는 개방형 산업 협회입니다. 이 협회의 회원사로는 신원 인증 업체, 기기 제조사, 브라우저 개발사, 금융 기관 및 정부 기관 등이 있으며, 이들은 모두 로그인하는 사용자에게 더 안전하고 편리한 로그인 환경을 제공하는 공통의 목표를 위해 협력하고 있습니다.
FIDO는 제품이 아니며, 특정 공급업체가 소유한 것도 아닙니다. 이는 다양한 기기, 운영 체제, 브라우저, 애플리케이션 및 인증기 전반에 걸쳐 구현할 수 있는 표준 기반의 접근 방식입니다. 이러한 개방성이야말로 FIDO가 기업에 유용한 이유 중 하나입니다. 한 제조사의 보안 키에서 작동하는 표준은 다른 제조사의 플랫폼 인증기, 모바일 기기, 또는 브라우저 내에서도 동일하게 작동합니다. 그 결과, 조직은 단일 생태계에 얽매이지 않고도 이를 기반으로 일관된 기반을 구축할 수 있습니다.
RSA는 다음의 창립 회원사입니다. FIDO 얼라이언스 또한 이사회에서 활동하고 있습니다. RSA는 또한 다음 FIDO 얼라이언스 워킹 그룹의 회원사이기도 합니다:
- 기업용 배포 실무 그룹
- 사용자 경험 실무 그룹
- 메타데이터 서비스 실무 그룹
- 기술 실무 그룹
- 기업 사용자 경험 소그룹
- CTAP 비적용 소프트웨어 인증 소그룹
최근, FIDO 연합은 다음과 같은 내용을 발표했습니다. 사례 연구 RSA가 전 세계 임직원들을 대상으로 비밀번호 없는 인증을 어떻게 도입했는지에 대해 자세히 설명합니다.
FIDO는 ‘Fast Identity Online’의 약자입니다. 이 이름은 해당 표준이 추구하는 목표, 즉 비밀번호보다 더 빠르고, 더 간단하며, 더 안전한 인증 방식을 반영하고 있습니다. 오늘날 FIDO는 비밀번호 없는 인증, 패스키, 피싱 방지 다단계 인증(MFA)과 밀접하게 연관되어 있습니다.
FIDO 인증은 공개 키 암호화를 기반으로 합니다. 사용자가 온라인 서비스에 등록할 때마다 인증기는 고유한 키 쌍을 생성합니다. 개인 키는 사용자의 인증기 밖으로 절대 유출되지 않습니다. 서비스 측에서는 공개 키를 저장합니다. 사용자가 로그인할 때, 서비스는 일치하는 개인 키만이 응답할 수 있는 챌린지를 발행하며, 이를 통해 네트워크를 통해 비밀번호를 전송하지 않고도 사용자가 해당 인증 정보를 소유하고 있음을 증명합니다.
실제로는 다음과 같은 흐름으로 진행됩니다:
- 사용자가 인증기를 등록합니다: 이는 기기, 생체 인식 요소, 보안 키 또는 FIDO가 지원하는 기타 인증 수단일 수 있습니다.
- 인증기는 키 쌍을 생성합니다: 개인 키는 인증기 사용자에게 보관됩니다. 공개 키는 온라인 서비스에 등록됩니다.
- 사용자는 로컬에서 다음을 확인합니다: 사용자는 생체 인식, PIN 또는 기타 로컬 인증 방법을 통해 인증기를 잠금 해제할 수 있습니다.
- 이 서비스는 암호화 응답을 검증합니다: 이 서비스는 비밀 키 자체를 수령하지 않고도 사용자가 해당 비밀 키를 관리하고 있음을 확인합니다.
- 비밀번호를 전송하지 않고도 인증이 성공합니다: 이를 통해 피싱 공격에 노출될 위험을 줄일 수 있으며 인증 정보 도용.
공유 비밀 정보는 사용자의 인증기에서 절대 외부로 유출되지 않기 때문에, 네트워크 트래픽을 가로채거나 서버 데이터베이스를 해킹하거나 그럴싸한 가짜 로그인 페이지를 만들어내는 공격자라도 훔쳐갈 만한 유용한 정보는 전혀 없습니다.
FIDO는 개방형 인증 표준의 광범위한 계열입니다. FIDO2는 WebAuthn 및 CTAP를 포함하는 FIDO 표준의 최신 버전으로, 오늘날 사람들이 비밀번호 없는 로그인, 패스키, 피싱 방지 다단계 인증(MFA)을 언급할 때 주로 지칭하는 바로 그 표준입니다.
FIDO는 비밀번호를 사용자가 직접 관리하는 암호화 자격 증명으로 대체합니다. 사용자의 관점에서 볼 때, 로그인 방식은 지문, 얼굴 스캔, 기기 PIN, 보안 키 탭, 또는 모바일 인증 앱에서의 승인 등이 될 수 있습니다. 서비스의 관점에서 볼 때, 사용자를 실제로 인증하는 것은 해당 자격 증명에 연결된 암호화 증명입니다.
이는 중요한 차이점입니다. 생체 인식 정보나 PIN은 서비스가 인식하는 것이 아닙니다. 이는 사용자가 인증기를 잠금 해제하기 위해 사용하는 로컬 방식일 뿐입니다. 인증 자체는 FIDO 자격 증명의 보유 여부와 이를 통해 생성된 암호화 응답에 달려 있습니다. 바로 이 점이 FIDO를 다음과 같은 용도로 유용하게 만드는 이유입니다. 비밀번호 없는 인증. 사용자가 입력해야 할 내용이 없으며, 공격자가 피싱할 대상도 없고, 도용할 수 있는 재사용 가능한 정보도 없습니다. 조직의 배포 방식에 따라 FIDO는 완전한 비밀번호 없는 로그인을 지원하거나, 보다 광범위한 다단계 인증(MFA) 절차 내에서 강력한 2단계 인증 수단으로 활용될 수 있습니다.
패스키(Passkey)는 공개 키 암호화를 기반으로 하는 FIDO 인증 정보로, 대부분의 사용자가 일상생활에서 FIDO 기반 인증을 경험하게 되는 방식입니다. 패스키(passkey)는 단일 기기에 저장되거나, 클라우드 제공업체를 통해 사용자의 여러 기기 간에 동기화되거나, 하드웨어 인증기에 연동될 수 있습니다. 모든 경우에 있어 기본 작동 원리는 동일합니다. 즉, 사용자 측에 있는 개인 키, 서비스에 등록된 공개 키, 그리고 비밀번호 대신 사용되는 암호화 챌린지가 그 핵심입니다.
기업의 관점에서 볼 때, 패스키(passkey)는 유망하지만 아직 완성된 솔루션은 아닙니다. 사용자 경험은 뛰어나며, 비밀번호에 비해 보안성이 크게 향상되었습니다. 하지만 조직은 여전히 패스키의 발급 방식, 저장 위치, 동기화 방법, 사용자가 기기를 분실했을 때의 복구 절차, 그리고 신원 관리 라이프사이클 전반에 걸친 관리 방안을 신중하게 고려해야 합니다. 문제는 패스키가 패스키 작동 여부입니다. 중요한 것은 해당 배포 모델이 도입되는 환경의 보증 및 통제 요구 사항에 부합하는지 여부입니다.
FIDO 자격 증명은 정당한 서비스 도메인에 바인딩되어 있습니다. 이러한 바인딩 덕분에 이 표준은 피싱 공격에 강합니다. 속아서 유사 사이트를 방문한 사용자는 해당 사이트에서 동일한 인증 절차를 완료할 수 없습니다. 암호화 자격 증명은 등록되지 않은 도메인에는 응답하지 않기 때문입니다.
몇 가지 구체적인 사항이 중요합니다:
- FIDO는 네트워크를 통해 재사용 가능한 비밀번호를 전송하지 않습니다.
- 개인 키는 인증기에 보관되며, 서비스 측에는 절대 노출되지 않습니다.
- 공개 키 자격 증명은 특정 신뢰 당사자 또는 도메인을 대상으로 합니다.
- FIDO는 인증 정보 피싱, 다단계 인증(MFA) 피로감, 그리고 일부 MFA 우회 기법으로 인한 위험을 줄일 수 있습니다.
- FIDO는 강력한 사용자 등록, 복구 및 기기 관리와 결합될 때 가장 큰 효과를 발휘합니다.
이러한 특성들 때문에 분석가들과 표준 기구들은 ~에 대해 이야기할 때 점점 더 FIDO를 언급하고 있습니다. 피싱 방지 인증. 이는 대부분의 자격 증명 기반 공격이 의존하는 조건을 제거합니다.
FIDO는 다양한 기업 환경에서 활용되며, 적절한 배포 방식은 대개 사용자 그룹과 위험 프로필에 따라 달라집니다.
- 직원 대상 비밀번호 없는 로그인: 직원들은 FIDO가 지원하는 인증기를 사용하여 비밀번호 없이 비즈니스 애플리케이션에 액세스합니다.
- 피싱 방지 MFA: 조직들은 고위험 액세스에 대해 FIDO를 더 강력한 인증 요소로 사용합니다.
- 은행 및 금융 서비스 인증: 은행은 FIDO 기반의 비밀번호 없는 로그인 방식을 활용하여 자격 증명 피싱을 줄이고, 고객 및 직원의 접근 보안을 강화할 수 있습니다.
- 특권 사용자 접근: 관리자와 고위험 사용자는 더 강력한 접근 보장을 위해 FIDO 자격 증명을 사용할 수 있습니다.
- 하이브리드 및 클라우드 애플리케이션 액세스: FIDO는 적절한 IAM 아키텍처와 통합될 경우 클라우드, 하이브리드 및 온프레미스 환경 전반에 걸쳐 안전한 신원 관리를 지원할 수 있습니다.
- 제로 트러스트 IAM: FIDO는 액세스 권한이 부여되기 전에 사용자 인증 절차를 강화함으로써 제로 트러스트 신원 및 액세스 관리를 지원할 수 있습니다.
FIDO를 도입해야 하는 이유는 보안, 사용자 경험, 그리고 장기적인 신원 관리 전략 등 여러 가지 측면이 복합적으로 작용하기 때문입니다. 주요 이점은 다음과 같습니다:
- 비밀번호 기반 공격을 줄여줍니다: FIDO는 인증 정보 도용, 비밀번호 재사용 및 피싱에 대한 노출 위험을 줄이는 데 도움이 됩니다.
- 피싱 방지 다단계 인증(MFA)을 지원합니다: FIDO2 인증은 SMS, OTP 또는 기본적인 푸시 알림 방식보다 더 강력한 보호 기능을 제공할 수 있습니다. MFA.
- 사용자 경험을 향상시킵니다: 사용자는 비밀번호를 직접 입력하는 대신 기기, 인증 앱, 생체 인식 잠금 해제 또는 보안 키를 통해 인증할 수 있습니다.
- 제로 트러스트 보안 목표를 지원합니다: FIDO는 다음의 일환으로 신원 확인 절차를 강화합니다. 제로 트러스트 IAM 전략.
- 더 엄격해진 인증 기준을 충족하는 데 도움이 됩니다: FIDO는 더욱 강화된 다단계 인증(MFA) 요건과 사이버 보안 표준에 대응해야 하는 조직을 지원할 수 있습니다.
- 다양한 사용자 그룹에 걸쳐 확장됩니다: 기업은 위험 수준, 역할 및 환경에 따라 서로 다른 유형의 인증기를 사용할 수 있습니다.
FIDO를 활성화하는 것과 이를 제대로 구축하는 것은 별개의 문제입니다. 이 솔루션이 제공하는 가치의 대부분은 인증 수단, 등록, 사용자 그룹, 인프라 및 거버넌스에 관한 관련 결정에서 비롯됩니다.
인증기 선택
대부분의 조직에는 다양한 방식의 조합이 필요합니다. 모바일 인증 도구는 일반 직원의 일상적인 시스템 접근에 효과적입니다. 반면, 특권 사용자나 규제 대상 환경, 또는 인증 정보의 이동성을 엄격하게 통제해야 하는 상황에서는 기기에 연동된 인증 정보나 하드웨어 토큰을 사용하는 것이 더 합리적인 경우가 많습니다. 노트북과 스마트폰에 내장된 플랫폼 기반 인증 도구는 일반 직원들에게 뛰어난 사용자 경험을 제공합니다.
등록 및 복구
강력한 인증의 신뢰성은 이를 등록하는 과정에서 결정됩니다. 사용자가 취약한 헬프데스크 워크플로우나 비밀번호 기반의 대체 방식을 통해 FIDO 자격 증명을 복구할 수 있다면, 보안 보장 효과는 금세 약화됩니다. 따라서 복구 과정은 인증 흐름 자체와 동등한 수준의 설계적 주의를 기울여야 합니다.
사용자 그룹 및 위험 수준
역할에 따라 위험도도 달라집니다. 규제 대상 워크플로우에 속한 특권 사용자, 계약직, 공급업체 및 직원은 대개 더 높은 수준의 보안을 보장하는 인증 수단이 필요합니다. FIDO 옵션을 사용자 집단에 적절히 매핑하는 것은 올바른 배포를 위한 필수 과정입니다.
클라우드, 하이브리드 및 온프레미스 요구 사항
FIDO는 신원 관리가 필요한 모든 곳에서 작동해야 합니다. 많은 기업의 경우, 이는 클라우드, 하이브리드, 온프레미스, 고신뢰도 환경을 동시에 아우르는 것을 의미하며, 여기에는 소비자 패스키 생태계가 적용되지 않을 수 있는 주권형 또는 에어갭(air-gapped) 배포 환경도 포함됩니다.
지배구조 및 규정 준수
FIDO 자격 증명은 신원 수명 주기 외부에 위치해서는 안 되며, 그 내부에 위치해야 합니다. 즉, FIDO를 독립적인 기능으로 취급하기보다는 인증자 발급, 취소 및 감사 증거를 접근 정책 및 규정 준수 워크플로우와 연계해야 합니다.
FIDO는 기업이 비밀번호를 대체하고, 수년 동안 자격 증명 피싱이 악용해 온 보안 취약점을 해소할 수 있는 가장 강력한 도구 중 하나입니다. 하지만 이러한 가치를 실현하기 위해서는 단순히 패스키를 활성화하는 것만으로는 부족합니다. 인증 수단의 발급 방식, 복구 절차, 액세스 정책 관리 방식, 그리고 클라우드, 하이브리드, 온프레미스 및 고보안 환경에 걸쳐 신원 보증이 어떻게 유지되는지에 달려 있습니다.
RSA는 기업이 복잡한 환경 전반에 걸쳐 필요로 하는 인증기의 유연성, 거버넌스 및 배포 옵션을 제공함으로써, 조직이 FIDO를 완전한 무비밀번호 및 신원 관리 전략에 통합할 수 있도록 지원합니다. 귀사의 조직에 어떻게 적용될 수 있는지 알아보려면 RSA를 살펴보세요. 비밀번호 없는 인증 및 다단계 인증 해결책.
FIDO는 비밀번호 의존도를 줄이고 공개 키 암호화를 활용한 보다 강력한 로그인 방식을 지원하기 위해 고안된 일련의 개방형 인증 표준입니다. 이 표준은 비밀번호 없는 인증과 피싱에 강한 다단계 인증(MFA)을 구현하는 데 널리 사용됩니다.
FIDO2는 WebAuthn과 CTAP를 결합하여 비밀번호 없는 인증과 피싱 공격에 강한 다단계 인증(MFA)을 지원하는 최신 FIDO 표준입니다.
FIDO는 비밀번호 없는 인증을 지원할 수 있지만, 강력한 2단계 인증 수단으로도 사용할 수 있습니다. 사용자 경험이 완전히 비밀번호 없이 이루어지는지는 배포 모델에 따라 결정됩니다.
FIDO는 MFA와 같은 것이 아닙니다. FIDO는 일련의 인증 표준인 반면, MFA는 두 가지 이상의 인증 요소를 요구하는 인증 방식입니다. FIDO는 MFA의 일부로 사용될 수 있으며, FIDO2는 배포 방식에 따라 피싱 방지 MFA 또는 비밀번호 없는 인증을 지원할 수 있습니다.
네. FIDO는 인증 정보가 공개 키 암호화를 기반으로 하며, 합법적인 서비스나 도메인으로만 사용 범위가 제한되어 있기 때문에 피싱 공격에 강하도록 설계되었습니다.