콘텐츠로 건너뛰기

그 기반은 겉으로 보이는 것보다 훨씬 더 중요합니다. 그 이후에 이어지는 모든 인증 절차는 계정을 생성한 등록 정보의 신뢰성을 그대로 물려받기 때문에, 검증 과정이 허술하면 그 위에 중첩된 아무리 강력한 인증이라도 그 가치를 은연중에 제한하게 됩니다.

신원 확인은 한때 정부만의 전문적인 요구 사항이었으나, 대규모 원격 가입 절차, 산업화된 합성 신원 사기, 위조 문서와 얼굴을 저렴하게 제작할 수 있게 해주는 생성형 AI 도구의 등장으로 인해 이제는 기업들의 주요 관심사로 자리 잡았습니다. 이 페이지에서는 신원 확인이 어떻게 작동하는지, 신원 검증 및 인증과 어떻게 다른지, NIST가 인정하는 네 가지 유형의 신원 확인, 이를 측정하는 신원 보증 수준, 그리고 현대적인 보안 체계 내에서 신원 확인이 차지하는 위치를 설명합니다. ID 및 액세스 관리 프로그램.

신원 확인은 어떻게 이루어지나요?

신원 확인은 자격 증명 서비스 제공자(CSP)에 의해 수행되며, CSP는 제3자 공급업체이거나 해당 역할을 자체적으로 수행하는 조직일 수 있습니다. NIST SP 800-63A, 이 문서는 등록 및 신원 확인 요건을 설명하며, 등록 절차를 세 단계의 순차적 과정으로 구성하고 그 뒤에 등록을 진행하도록 규정하고 있습니다:

이 과정에서 CSP는 신청자로부터 신원 증빙 자료와 핵심 속성을 수집합니다. 그 후, 식별, 유효성 확인, 검증 순으로 진행됩니다. 핵심 속성에는 일반적으로 이름, 중간 이름 또는 이니셜, 성, 생년월일, 신청자와 연락이 가능한 실제 주소 또는 디지털 주소가 포함되며, CSP는 사회보장번호, 운전면허증 번호 또는 여권 번호와 같은 정부 발급 식별자 중 적어도 하나를 반드시 포함해야 합니다. 절차가 성공적으로 완료되면 신청자는 계정을 보유한 가입자가 되며, 하나 이상의 인증 수단이 해당 계정에 연동됩니다. 검증된 우편 주소나 전화번호로 검증 알림이 전송되므로, 가입 절차를 직접 시작하지 않은 사람은 누구나 이에 대해 이의를 제기할 수 있습니다.

이 세 단계는 비슷하게 들리며, 공급업체를 포함해 흔히 혼동되곤 합니다. 이 세 단계를 명확히 구분해야만 이 주제의 나머지 부분을 제대로 다룰 수 있습니다.

식별자 확인

신원 확인은 청구된 신원이 단일하고 고유한 실제 인물과 일치하는지 여부를 판단하는 과정입니다. 이는 해당 개인을 식별하는 데 필요한 최소한의 증거와 속성 정보를 수집하는 것을 포함하며, 이는 사기 탐지의 첫 단계이자 시작점입니다.

신원 확인

검증은 증거와 속성이 진위인지 여부를 확인하는 과정으로, 두 가지 측면으로 나뉩니다. 증거 검증은 문서나 디지털 자격 증명이 위조되거나 변조되지 않았으며, 정확하고 유효한 것임을 확인합니다. 속성 검증은 권위 있거나 신뢰할 수 있는 출처를 기준으로 핵심 속성의 정확성을 확인합니다.

이 두 가지 출처 유형은 종종 서로 바꿔 쓸 수 있는 것으로 여겨지므로, 그 차이점을 알아두는 것이 좋습니다. 권위 있는 출처란 발급 기관 그 자체이거나, 운전면허 데이터의 경우 주 자동차관리국과 같이 해당 기관이 관리하는 기록에 직접 접근할 수 있는 출처를 말합니다. 신뢰할 수 있는 출처는 권위 있는 출처로 거슬러 올라갈 수 있는 속성 정보를 보유하고 있거나, 정확성과 최신성을 위해 여러 출처의 정보를 상호 연관시키며, 규제 당국의 감독을 받는 출처를 말합니다.

신원 확인

신원 확인은 해당 절차에 참여한 신청자가 검증된 증거의 정당한 소유자인지 여부를 확인하는 과정입니다. 이는 대부분의 사람들이 “신원 확인’이라고 말할 때 떠올리는 단계이며, 바로 이 때문에 두 용어가 많은 혼란을 야기하는 것입니다.

신원 확인 대 신원 검증

이 두 가지는 서로 경쟁 관계에 있는 접근 방식이 아닙니다. 신원 확인은 신원 검증 과정의 한 단계일 뿐, 이를 대체하는 것이 아닙니다.

  • 범위: 신원 확인(identity proofing)은 전체 등록 절차를 의미하는 반면, 신원 검증(identity verification)은 실존하는 개인을 검증된 증거와 연결하는 단일 단계를 말합니다.
  • 질문에 답변되었습니다: 신원 확인은 해당 신분증이 존재하며 이 신청자에게 속하는지 여부를 확인하는 것이고, 신원 검증은 이 신청자가 제시된 증빙 자료의 정당한 소유자인지 여부를 확인하는 것이다
  • 출력: 검증은 명시된 신뢰 수준에 따라 승인된 계정을 생성하고, 검증은 연동 결과에 대해 ‘합격’ 또는 ‘불합격’을 판정합니다.
  • 사용법: 공급업체 시장에서는 “신원 확인”이라는 용어가 전체 과정을 포괄하는 의미로 다소 광범위하게 사용되는 경우가 많기 때문에, 표준에서는 이 두 용어를 서로 다르게 취급하고 있음에도 불구하고 종종 동의어로 사용되곤 한다

어떤 제품이 신원 확인 용도로 마케팅될 때, 실질적인 문제는 그 제품이 실제로 세 단계 중 어느 단계를 수행하느냐는 점입니다. 일부 솔루션은 식별과 유효성 검증을 처리하지만 신원 확인은 고객에게 맡기는 반면, 다른 솔루션은 그 반대의 방식을 취하기도 합니다.

신원 확인 대 인증

더 명확한 구분은 ‘검증(proofing)’과 ‘인증(authentication)’ 사이에 있으며, 이는 각각이 언제 이루어지는지에 따라 결정됩니다:

  • 신원 확인은 가입 시 한 번만 이루어지며, 이를 통해 해당 인물의 신원을 확인합니다.
  • 인증 이후의 모든 접속 시도 시마다 발생하며, 재방문한 사용자가 신원 확인을 거친 사람과 동일함을 확인합니다
  • 신원 보증은 신원 보증 수준으로 측정되며, 인증 보증은 인증 보증 수준으로 측정되며, 이 두 가지는 보호 대상 서비스의 위험도에 따라 독립적으로 선정됩니다.

취약한 검증 방식에 기반한 고신뢰도 인증은 보안이 잘 갖춰진 계정을 만들어내지만, 그 계정이 명시된 소유자의 것이 아닐 수도 있습니다. 계정 복구 과정에서 이러한 문제가 가장 자주 발생하는데, 이는 초기 등록 시보다 약한 증거를 허용하는 재설정 절차가, 일상적인 인증이 아무리 강력하더라도 계정의 실질적인 신뢰도를 떨어뜨리기 때문입니다. 이것이 바로 헬프데스크 사기 이 공격 경로는 보안이 잘 갖춰진 조직을 대상으로도 상당히 효과적인 공격 수단 중 하나로 자리 잡았다.

신원 확인의 유형

NIST는 신원 확인의 네 가지 유형을 정의하고 있으며, 이는 절차가 수행되는 장소와 CSP 담당자가 그 절차에 참석하는지 여부라는 두 가지 요소에 따라 구분됩니다.

  • 원격 무인: CSP가 제어하지 않는 기기와 위치에서, 에이전트 없이 해결, 유효성 확인 및 검증이 완전히 자동화됩니다.
  • 원격 감독: 신청자는 CSP가 관리하지 않는 기기를 통해 검증 담당자 또는 신뢰할 수 있는 추천인과 안전한 화상 통화를 진행하며 해당 절차를 완료합니다.
  • 현장 무인 운영: 이 과정은 완전히 자동화되어 있지만, CSP가 관리하는 물리적 장소의 워크스테이션이나 키오스크에서 이루어집니다.
  • 현장 상주: 신청자는 CSP가 관리하는 장소에서, 현장 입회자 또는 신뢰할 수 있는 증인이 동석한 상태에서, 또는 통제된 키오스크를 통해 전체 절차를 완료합니다.

CSP는 이러한 과정을 결합하여 하이브리드 프로세스를 구축할 수도 있습니다. 일반적인 방식은 검증 작업이 이루어지는 유인 세션에 앞서 자동화된 유효성 검증을 수행하는 것으로, 이를 통해 결과의 신뢰도를 저하시키지 않으면서도 유인 세션의 소요 시간을 단축할 수 있습니다.

신원 입증 자료와 입증력

모든 신분증이 동등한 효력을 갖는 것은 아닙니다. 증거의 신빙성은 발급 절차의 엄격성, 증거의 검증 신뢰도, 그리고 승인된 검증 방법 중 하나를 뒷받침할 수 있는지 여부에 따라 등급이 매겨집니다. NIST 표준은 이를 세 단계로 구분하고 있습니다.

  • 박람회: 정식 절차를 거쳐 발급되며, 해당자에게 전달되는 것으로, 신청된 이름과 함께 참조 번호, 생체 인식 정보 또는 해당자를 고유하게 식별할 수 있는 충분한 속성이 기재되어 있으며, 위조가 어렵도록 하는 보안 기능이 포함되어 있다
  • 강한: 규제 기관이나 대중에게 책임을 지는 기관이 발급 절차를 정기적으로 감독하도록 하고, 신분증 자체에 얼굴 이미지나 기타 생체 인식 정보를 포함하도록 요구한다
  • 우수: 발급 주체가 적용한 디지털 서명을 통해 유효성을 확인할 수 있는 암호학적으로 보호된 속성을 추가하며, 발급 주체가 대면 등록 절차를 통해 대상자의 실제 존재 여부를 확인하도록 요구합니다.

주에서 발급한 운전면허증은 강력한 증거의 대표적인 예입니다. ‘우월한 증거’는 더 좁은 범주에 속하는데, 이것이 바로 모바일 운전면허증이나 검증 가능한 신원 증명서(verifiable credentials)와 같은 새로운 형태의 신원 증명 수단이 주목을 받는 이유 중 하나입니다. 이러한 증명서들은 발급 기관에 의해 디지털 서명이 되어 있으며, 육안으로 확인하는 대신 암호학적 방법으로 유효성을 검증할 수 있기 때문입니다.

NIST SP 800-63A에 따른 신원 보증 수준

검증된 신원에 대한 신뢰도는 신원 보증 수준(IAL)으로 표현됩니다. 각 수준은 그 아래 수준의 요구 사항을 기반으로 하므로, 수준들은 병렬적인 옵션이라기보다는 누적적인 성격을 띱니다.
보안 수준을 선정하는 것은 위험을 감수하는 결정이지, 단순히 이용 가능한 옵션 중 가장 엄격한 수준을 무조건 선택하는 문제가 아닙니다. 해당 수준이 필요하지 않은 서비스에 최고 수준의 보안을 적용하면 가입 절차에 번거로움을 주고 운영 비용을 증가시키며, 정당한 사용자를 배제하게 될 뿐만 아니라, 진정으로 중요한 분야에서 높은 수준의 보안을 적절히 구현하는 데 필요한 예산을 낭비하게 됩니다.

신원 확인 없음

기본적으로 신청자를 특정 실제 인물과 연결할 필요는 없습니다. 증거 수집이 필요하지 않으며, 속성의 유효성 확인 여부는 선택 사항이고, 신원 확인 절차도 진행되지 않습니다. 이는 허위 신원이 서비스나 이용자에게 미치는 피해가 미미한 경우에 적합한 선택이며, 이는 보안상의 결함이라기보다는 위험에 대한 판단에 해당합니다.

신원 보증 – 레벨 1 (IAL1)

IAL1에서는 신원 확인 절차가 청구된 신원의 실제 존재를 뒷받침하며, 신청자가 해당 신원과 관련이 있음을 어느 정도 보장합니다. 핵심 속성은 증거를 통해 확보되거나 신청자가 직접 주장하지만, 모든 속성은 권위 있거나 신뢰할 수 있는 출처를 기준으로 검증되며, 해당 속성이 신원 확인 대상자에게 속하는지 확인하기 위한 조치가 취해집니다.

IAL1 수준의 증거 요건은 디지털로 검증 가능하거나 얼굴 사진 또는 기타 생체 인식 정보가 포함된 유효한 증거 1건, 혹은 강력하거나 우수한 증거 1건으로 충족됩니다. 4가지 인증 유형 중 어느 것이든 사용할 수 있으며, 유인 또는 무인 방식으로 운영될 수 있고, 생체 정보 대조 여부는 선택 사항입니다. IAL1은 자동 등록과 같은 대규모 확장형 공격을 제한하고, 합성 신원 및 유출된 개인정보의 악용으로부터 보호하도록 설계되었습니다.

신원 보증 – 레벨 2 (IAL2)

IAL2는 추가 증거를 수집하고, 해당 증거를 검증하며 신원을 확인하기 위해 보다 엄격한 절차를 적용해야 하며, 여기에는 신청자가 제출한 물품의 정당한 소유자임을 확인하기 위한 강화된 절차도 포함됩니다.
한 가지 세부 사항이 널리 잘못 보도되고 있습니다. IAL1과 마찬가지로, IAL2의 신원 확인 절차도 원격 또는 현장, 감독 하에 또는 무인 방식으로 수행될 수 있습니다. IAL2는 대면 방문을 요구하지 않습니다. 이 절차는 대규모 및 표적 공격을 제한하고, 기본적인 증거 위조, 증거 도난 및 사회공학 공격으로부터 보호하기 위해 고안되었습니다.

신원 보증 – 레벨 3 (IAL3)

IAL3는 IAL2에 두 가지 요건을 추가합니다. ‘검증 담당자(proofing agent)’라고 불리는 훈련을 이수한 CSP 담당자가 현장 대면 세션의 일환으로 신청자와 직접 상호작용해야 하며, 최소 한 가지 생체 인식 특성을 수집해야 합니다. 현장 세션에서는 동석 담당자 또는 키오스크 기반 담당자 중 하나를 활용할 수 있습니다. 세션이 성공적으로 완료되면 등록 절차가 마무리되며, 해당 계정에 연동된 하나 이상의 인증 수단이 제공됩니다.

IAL3는 정교한 증거 조작, 절도, 부인 공격, 그리고 더욱 고도화된 사회공학적 기법 등을 포함한 정교한 공격을 대상으로 합니다.

NIST SP 800-63A – 개정판 4에서 변경된 사항

제4개정판은 2025년 7월에 발간되었으며, 2020년 3월에 마지막으로 업데이트된 2017년 6월판을 대체합니다. 신원 확인에 관한 내용 중 상당 부분이 여전히 이전 개정판을 기준으로 작성되어 있기 때문에, 널리 인용되던 몇 가지 진술은 이제 구식이 되었습니다.

  • IAL1은 그 자체로 교정 단계로 용도가 변경되었으며, 교정이 필요 없는 경우는 이제 IAL1이 아닌 별도의 기준선으로 규정됩니다.
  • IAL3는 현장 감독이 필요한 프로세스이므로, 이전 요약 자료에서 IAL3에 귀속되었던 감독 하의 원격 경로는 더 이상 적용되지 않습니다.
  • 지식 기반 인증은 더 이상 신원 확인 방법으로 허용되지 않습니다.
  • 디지털 주입 방지 및 위조 미디어 탐지를 위한 새로운 요구 사항이 추가되었습니다.
  • 이제 CSP는 사기 관리 프로그램을 수립하고 유지해야 하며, 여기에는 문서화된 사기 점검 절차와 실패 시의 명확한 처리 절차가 포함되어야 합니다.
신원 확인 방법

이 표준은 검증된 증거와 실제 신청자 간의 연관성을 확립하는 데 허용되는 방법을 규정하고 있다.

  • 인증 코드 확인: 신청자는 인증된 주소나 전화번호로 전송된 코드를 회신함으로써 해당 증거물에 대한 관리 권한을 입증합니다
  • 인증 및 연동 프로토콜: 신청인이 온라인 은행 계좌와 같은 디지털 계좌 또는 서명된 디지털 진술서를 관리하고 있음을 입증하는 경우
  • 거래 검증: 신청자는 CSP와 발행처 간의 소액 거래를 기반으로 한 값을 반환하며, 여기에는 금융 계좌의 소유권을 확인하는 데 사용되는 소액 입금 등이 포함됩니다.
  • 시각적 얼굴 이미지 비교: 훈련을 받은 검증 담당자가 현장 또는 원격으로 증거물에 담긴 얼굴 이미지와 신청자의 얼굴을 비교합니다.
  • 자동 생체 인식 비교: 알고리즘은 해당 세션 중에 수집된 생체 인식 샘플을 증거물에 포함된 생체 인식 정보나 공인된 기록에 보관된 생체 인식 정보와 비교합니다.

확인 코드에는 몇 가지 제약 사항이 있습니다. 확인 코드는 최소 6자리 이상의 십진수 또는 이에 상응하는 길이를 가져야 하며, 유효 기간이 매우 짧습니다. 인증된 휴대폰 번호로 전송된 경우 10분, 이메일로 전송된 경우 24시간, 미국 본토 내 우편 주소로 발송된 경우 21일, 미국 본토 외 우편 주소로 발송된 경우 30일입니다.

보안 질문은 더 이상 허용되는 방법이 아닙니다

SP 800-63A-4에 따라, 이전 주소나 과거 자동차 대출 내역 등을 묻는 익숙한 방식인 ‘지식 기반 인증’은 더 이상 신원 확인 수단으로 사용될 수 없게 되었습니다. 그 이유는 간단합니다. 이러한 질문들이 근거로 삼는 개인 이력이 정보 유출 사고를 통해 이미 수차례 노출되었기 때문에, 정답을 안다고 해서 더 이상 해당 신원의 소유자임을 입증할 수 없게 되었기 때문입니다.

이 금지 조치는 포괄적인 것이 아니라 구체적인 것입니다. 지식 기반 인증 방식은 여전히 사기 관리 프로그램의 한 요소로 활용될 수 있습니다. 다만, 이러한 방식이 신원 확인 절차를 대체할 수는 없습니다. 즉, 신원을 확인하기 위해 여전히 보안 질문에 의존하는 가입 또는 계정 복구 절차는 현행 기준에 미달하는 것입니다.

생체 인식 성능 요구 사항

생체 인식 기술이 사용되는 경우, 이 표준은 성능을 공급업체의 주장에만 맡기지 않고 측정 가능한 기준을 설정합니다. 주장된 신원과의 일대일 비교에서, 오일치율은 10,000건 중 1건 이하, 오비일치율은 100건 중 1건 이하이어야 합니다. 원격 생체 인식 정보 수집의 경우, 사칭 공격의 제시 허용률이 0.07 미만인 제시 공격 탐지 기능을 갖추어야 합니다. 특정 인구 집단에 대한 성능은 고정된 임계값으로 측정했을 때 전체 인구에 대한 성능보다 25% 이상 떨어지지 않아야 하며, 그 결과는 공개되어야 합니다.

원격 신원 확인 과정에서 발생하는 딥페이크 및 사기

원격 검증은 생체 인식 비교만으로는 해결할 수 없는 위협에 직면해 있습니다. 주입 공격은 캡처 장치와 비교를 수행하는 시스템 사이에 위조되거나 변조된 미디어를 삽입하므로, 주입 공격이 성공하면 캡처 단계가 완전히 우회됩니다. 생성형 AI 도구와 결합된 이 위조 미디어는 자동화된 문서 검증, 자동화된 생체 인식 매칭, 또는 인간 검증 담당자가 시청하는 영상 피드를 대상으로 하든 상관없이, 이제 저렴하면서도 매우 설득력 있게 제작될 수 있습니다.

대책은 단일 통제 수단이 아니라 여러 단계로 이루어져 있습니다:

  • 가상 카메라, 기기 에뮬레이터 및 탈옥된 기기 등에 대한 검사를 포함하여, 디지털 미디어가 실제 센서에서 비롯된 것임을 확인합니다.
  • 제출된 모든 미디어를 대상으로 수정, 조작 또는 위조 흔적이 있는지 분석하며, 자동화된 판정에 수동 검토를 보완하여 진행합니다.
  • 문서 존재 여부 확인 기능을 갖춘 실시간 문서 캡처로, 조작된 사본이 아닌 실제 문서가 존재하는지 확인합니다.
  • 주의를 기울여 진행하는 원격 세션 중, 특정 동작을 요청하는 것과 같이 무작위로 주어지는 ‘인간 개입’ 신호는 미리 제작된 미디어로는 충족하기 더 어려운 요소들입니다.
  • 사망 기록 조회 의무화를 포함한 광범위한 사기 방지 점검과 더불어, SIM 카드 교체 탐지, 기기 및 계정 사용 기간 확인, 우편 주소 위험도 점검, 기기 지문 분석, 거래 분석 등
신원 확인이 필요한 경우

잘못된 사람을 받아들이는 경우 심각한 결과가 초래될 수 있는 곳이라면 어디에서나 신원 확인 의무가 발생한다.

  • 정부 기관 그리고 해당 업체들의 하도급업체를 포함하며, 디지털 신원 위험 평가를 통해 특정 서비스에 필요한 보증 수준이 결정되고, 개인 정보 및 생체 정보 수집 시 추가적인 개인정보 보호 의무가 부과되는 경우
  • 금융 서비스, 이곳에서는 고객 신원 확인 및 ‘고객 파악(KYC)’ 의무에 따라 계좌 개설 시 계좌 소유자의 신원을 확인해야 합니다
  • 의료 분야에서는 환자 신원 확인 절차가 포털 가입, 기록 열람 및 전자 처방전을 뒷받침하며, 기록 불일치는 임상적 위험은 물론 개인정보 보호상의 위험도 초래합니다.
  • 지속적인 신원 도용 및 신원 도용 사기를 감당해 온 국가 복지 프로그램
  • 운영 탄력성 및 접근 통제 요건을 충족해야 하는 규제 대상 분야에서는, 인증의 견고성과 더불어 등록 과정의 견고성도 점점 더 면밀히 검토되고 있다.
신원 확인의 과제와 모범 사례

보증과 접근성은 서로 상충되는 요소입니다. 증거 요건을 높이면 해당 증거를 제시할 수 없는 정당한 지원자들이 배제되기 때문에, 이 표준에서는 예외 처리를 사후 고려 사항이 아닌 설계 요건으로 취급합니다. 이 표준은 일반적인 요건을 충족하지 못하는 신청자에 대해 위험 기반 결정을 내릴 수 있도록 훈련받은 ‘신뢰할 수 있는 심사관’과, 신청자의 신원, 특성 또는 상황을 보증할 수 있는 ‘신청자 추천인’을 정의합니다. 이러한 절차는 재해로 인해 피난 생활을 하는 사람들, 노숙자, 고령 신청자, 미성년자 등 일반적인 증빙 서류를 갖추지 못한 사람들에게 특히 중요합니다.

이를 바탕으로 다음과 같은 몇 가지 관행이 도출됩니다:

  • 위험 수준에 맞춰 등급을 설정해야 합니다. 과도한 등급 부여는 비용이 들 뿐이며, 사용자에게 보안상의 이점을 제공하지 못하기 때문입니다.
  • 하나 이상의 검증 유형을 제공하고 여러 증거 조합을 허용하여, 단일 실패 모드만으로도 사용자가 접근을 차단당하지 않도록 해야 합니다.
  • 개인정보 보호를 설계의 일부로 간주하고, 데이터 최소화, 수집 시 명시적 고지, 생체정보 보유 및 삭제에 대한 문서화, 생체정보 사용에 대한 동의 기록을 준수해야 합니다.
  • 재확인 정책을 신중하게 설정하고, 계정 복구 시 원래 등록 시에 사용된 증거보다 신뢰도가 낮은 증거가 받아들여지지 않도록 해야 합니다.
  • 위협 환경과 신청자 구성에 따라 효과성이 달라지므로, 사기 검사의 성과를 시간 경과에 따라 지속적으로 모니터링해야 합니다.
현대 신원 및 접근 관리에서의 신원 확인

신원 검증은 신원 수명 주기의 신뢰 기반입니다. 인증, 권한 부여 및 ID 거버넌스 모두 계정을 생성한 등록 절차에서 비롯된 보장을 그대로 계승하므로, 등록 절차를 단순히 작성해야 할 양식으로만 취급하면서 접근 제어에만 막대한 자원을 투입하는 신원 관리 프로그램은 검증되지 않은 토대 위에 견고함을 구축한 셈입니다.

대부분의 기업은 자체적으로 신원 검증 절차를 운영하지 않습니다. 이들은 CSP(신원 서비스 제공업체)나 검증 서비스 제공업체로부터 해당 서비스를 이용하며, 이로 인해 해당 기업이 담당하는 부분은 검증된 신원과 그에 대해 발급된 인증자 간의 연계입니다. 바로 이 연계 과정에서 시간이 지남에 따라 신뢰성이 유지되거나 상실됩니다. A 피싱 방지 인증기 등록 시 설정된 강력한 제약 조건은 검증 결과의 유효성을 보장하는 반면, 제약 조건이 약한 자격 증명은 공격자가 별도의 검증 절차 없이도 대체할 수 있어, 등록 과정에서 확립된 모든 내용이 은밀하게 무효화될 수 있습니다.

신뢰도가 높고 규제가 엄격한 환경에서는 클라우드 전용 방식으로는 제대로 처리하기 어려운 제약 조건들이 발생합니다. 검증된 신원은 인증 수단에 연동되어야 하며, 클라우드, 하이브리드, 온프레미스 및 에어갭 시스템 전반에 걸쳐 일관되게 관리되어야 합니다. 이는 신원 데이터의 처리 장소를 제한할 수 있는 데이터 주권 규칙 하에서, 또한 액세스가 필요할 때 외부 검증 서비스에 접속할 수 없는 상황에서도 적용되어야 합니다.

RSA는 검증된 신원을 피싱 방지 인증 수단에 연동하고, 해당 환경 전반에 걸쳐 일관된 보증 정책을 적용합니다. RSA ID Plus 클라우드, 하이브리드 및 온프레미스 환경 전반에 걸쳐 인증 및 액세스 기능을 제공하며, 클라우드에 접속할 수 없는 환경을 위한 오프라인 인증 기능을 지원하는 한편, ID 보안 태세 관리 조직이 스스로 가지고 있다고 믿는 신뢰도와 회계 장부가 실제로 제공하는 신뢰도 사이의 격차를 드러낸다.

자주 묻는 질문
신원 확인과 신원 검증의 차이점은 무엇인가요?

신원 확인은 신원 검증의 한 단계일 뿐, 별개의 절차가 아닙니다. 검증은 정보 확인, 유효성 검증, 신원 확인으로 이루어진 전체 등록 절차를 포괄합니다. 신원 확인은 특히 신청자가 제시된 증빙 자료의 정당한 소유자임을 확인하는 단계를 말합니다. 공급업체들은 종종 “신원 확인”이라는 용어를 전체 과정을 지칭하는 광범위한 의미로 사용합니다.

신원 보증 수준에는 어떤 것들이 있나요?

NIST SP 800-63A는 세 가지 신원 보증 수준과, 별도의 증명이 필요 없는 기준 수준을 정의하고 있습니다. IAL1은 검증된 속성을 통해 신원의 실제 존재를 입증합니다. IAL2는 추가적인 증거와 더 엄격한 유효성 검증 및 확인을 요구합니다. IAL3은 훈련을 받은 검증 담당자가 입회하는 대면 세션과 생체정보 수집을 요구합니다.

신원 확인은 원격으로 할 수 있나요?

네, IAL1 및 IAL2 단계에서는 완전 자동화된 프로세스를 통해 무인 방식으로 진행되거나, 검증 담당자와의 보안 영상 세션을 통해 유인 방식으로 진행됩니다. IAL3 단계는 현장 유인 세션이 필요하기 때문에 예외입니다. 원격 처리 과정에는 주입 방지 및 위조 매체 탐지를 위한 추가 요건이 적용됩니다.

어떤 서류가 신분 증명 서류로 인정되나요?

증거는 발급 절차의 엄격성, 검증의 신뢰성, 그리고 확인이 가능한지 여부에 따라 ‘보통’, ‘강력’, ‘최상’으로 등급이 매겨집니다. ‘강력’ 등급의 증거는 얼굴 이미지나 생체 정보를 포함하며, 규제 감독을 받는 발급 기관에서 발급된 것입니다. ‘최상’ 등급의 증거는 발급 기관의 디지털 서명을 통해 검증된 암호화 보호 기능을 추가로 갖추고 있습니다.

신원 확인을 위해 보안 질문을 여전히 사용할 수 있나요?

아니요. NIST SP 800-63A의 현재 개정판에 따르면, 지식 기반 인증은 더 이상 신원 확인에 사용될 수 없습니다. 이는 해당 질문들이 의존하는 개인 이력이 데이터 유출 사고를 통해 광범위하게 노출되었기 때문입니다. 지식 기반 확인 절차는 여전히 사기 관리 프로그램에 기여할 수는 있지만, 신원 확인을 대체할 수는 없습니다.

신원 확인은 인증과 어떻게 다른가요?

신원 확인은 가입 시 한 번만 이루어지며, 이를 통해 개인의 신원을 확립합니다. 인증은 그 이후의 모든 접근 시도 시마다 이루어지며, 재방문한 사용자가 신원 확인을 거친 사람과 동일한지 확인합니다. 신원 확인의 신뢰도는 신원 신뢰도 수준에 따라 측정되며, 인증의 신뢰도는 인증 신뢰도 수준에 따라 측정되는데, 이 두 수준은 위험도에 따라 독립적으로 선정됩니다.

무료 평가판 시작하기

RSA에 관심을 가져주셔서 감사합니다.
회원 가입