2FA는 비밀번호에만 의존하는 대신, 사용자에게 일회용 코드, 인증 앱 승인, 하드웨어 토큰, 보안 키 또는 생체 인식 요소와 같은 두 번째 인증 수단을 통해 신원을 확인하도록 요구합니다. 그 결과, 설령 비밀번호가 이미 유출된 경우라 하더라도 공격자가 신원을 도용하기가 훨씬 더 어려워집니다.
가장 간단히 말해, 2FA는 로그인 절차에 한 단계가 추가되는 것입니다. 사용자는 평소와 같이 사용자 이름과 비밀번호를 입력합니다. 그런 다음 시스템은 접근 권한을 부여하기 전에 두 번째 인증 요소를 요청합니다. 사용자는 인증 코드, 앱 승인, 토큰, 보안 키 또는 생체 인식 정보를 통해 신원을 확인합니다. 두 가지 인증 요소가 모두 확인된 후에야 시스템은 사용자에게 접근을 허용합니다.
여기서 중요한 점은 “두 가지 다른 유형”이라는 부분입니다. 인증 요소는 세 가지 범주로 나뉘며, 2단계 인증(2FA)에서는 두 번째 요소가 첫 번째 요소와 다른 범주에 속해야 합니다:
- 여러분이 이미 알고 계신 사실: 비밀번호, PIN 또는 보안 질문의 답변.
- 여러분이 가지고 있는 것: 모바일 기기, 인증 앱, 스마트 카드, 하드웨어 토큰 또는 보안 키.
- 당신이 가진 특징: 지문, 얼굴 인식 또는 그 밖의 생체 인식 요소.
비밀번호에 또 다른 비밀번호를 추가하는 것은 2단계 인증(2FA)이 아닙니다. 비밀번호에 인증 앱에서 생성된 코드를 더하는 것이 2단계 인증입니다. 핵심은 한 가지 인증 요소를 훔친 공격자라도 시스템에 침입하려면 완전히 다른 종류의 인증 요소를 또 하나 극복해야 한다는 점입니다. 또한 이것이 바로 조직들이 보다 포괄적인 다단계 인증으로 나아가는 과정에서 2단계 인증을 첫 번째 단계로 삼는 이유이기도 하며, 비밀번호 없는 인증 프로그램.
모든 2단계 인증 방식이 동일한 수준의 보안을 제공하는 것은 아닙니다. 올바른 선택은 사용자층, 보호 대상 시스템, 그리고 관련된 위험 요소에 따라 달라집니다.
SMS 또는 음성 인증 코드
사용자는 문자 메시지나 전화 통화를 통해 일회용 인증 코드를 받게 됩니다. SMS는 사용자에게 친숙하고 도입하기도 쉽지만, SIM 스와핑, 메시지 가로채기, 사회공학적 공격에 취약할 수 있습니다. 따라서 일반적으로 고위험 환경이나 특권 액세스에는 적합하지 않습니다.
이메일 코드
사용자는 이메일로 인증 코드를 받게 됩니다. 이 방식의 보안은 거의 전적으로 이메일 계정 자체의 보안에 달려 있습니다. 이메일 계정이 해킹당하면, 2단계 인증도 무용지물이 됩니다.
인증 앱
인증 앱은 등록된 기기에서 시간 기반 일회용 인증 코드를 생성합니다. 이러한 코드는 이동통신사의 문자 메시지 서비스에 의존하지 않으며 원격으로 가로채기 어렵기 때문에, 일반적으로 SMS 기반 코드보다 보안성이 높습니다.
푸시 알림
사용자는 등록된 기기에서 로그인 요청을 승인하거나 거부합니다. 푸시 알림은 편리하고 빠르지만, 조직에서는 다음 사항을 고려해야 합니다. MFA 피로 공격 및 실수로 인한 승인, 특히 고액 계좌의 경우.
하드웨어 토큰
물리적 토큰은 인증 자격 증명을 생성하거나 저장합니다. 이러한 토큰은 규제 대상 산업, 고위험 사용자, 오프라인 또는 에어갭 환경, 그리고 자격 증명을 엄격하게 통제해야 하는 고신뢰도 접근 시나리오에 특히 적합합니다.
보안 키
보안 키는 특히 FIDO2와 같은 표준을 기반으로 할 경우 피싱 공격에 강한 인증을 지원할 수 있는 물리적 인증 장치입니다. 인증 정보가 정식 서비스 도메인에 바인딩되어 있기 때문에, 보안 키는 가짜 로그인 페이지에는 반응하지 않습니다.
생체 인식
생체 인식은 지문이나 얼굴 인식과 같은 신체적 특징을 활용하여 신원을 확인합니다. 대부분의 기업 환경에서 생체 인식은 기기 기반 인증과 함께 사용됩니다. 생체 인식은 기기를 로컬에서 잠금 해제하거나 인증 정보를 활성화하며, 암호화 증명 절차는 서비스에 대한 사용자 인증을 수행합니다.
2단계 인증(2FA)의 필요성은 비밀번호만 사용하는 인증 방식이 남기는 보안 취약점을 메우는 데 있습니다.
- 비밀번호 도용으로 인한 위험을 줄여줍니다: 2단계 인증(2FA)은 비밀번호가 도난당하거나, 추측되거나, 재사용되거나, 자격 증명 덤프에 노출되었을 때 무단 접근을 방지하는 데 도움이 됩니다.
- 비즈니스 시스템에 대한 접근성을 강화합니다: 2단계 인증(2FA)은 클라우드 애플리케이션, VPN, 원격 근무 도구, 관리 콘솔 및 기타 민감한 시스템에 대한 보안을 강화합니다.
- 특권 사용자 및 고위험 사용자를 보호하는 데 도움이 됩니다: 경영진, 관리자, 계약업체 및 제3자 사용자는 자신의 계정을 통해 민감한 데이터나 핵심 시스템이 노출될 수 있으므로, 대개 더 강력한 인증이 필요합니다.
- 규정 준수 및 감사 대비를 지원합니다: 많은 사이버 보안 프레임워크, 보험 요건 및 규제 프로그램은 조직이 보다 강력한 인증 통제 수단을 사용할 것을 요구하고 있습니다.
- 제로 트러스트 신원 보안 강화: 2FA는 특히 기기, 위치 및 위험 신호와 결합될 때, 액세스 권한을 부여하기 전에 사용자를 인증함으로써 제로 트러스트 IAM을 지원합니다.
- 보다 강력한 MFA 및 비밀번호 없는 인증을 위한 기반을 마련합니다: 2단계 인증(2FA)은 적응형 다단계 인증(MFA), 피싱 방지 다단계 인증(MFA), 그리고 비밀번호 없는 인증을 향한 실질적인 첫걸음이 될 수 있습니다.
2단계 인증은 다단계 인증의 한 유형입니다. 2단계 인증(2FA)은 정확히 두 가지 인증 요소를 필요로 합니다. MFA 두 가지 이상의 요소가 필요할 수 있습니다. 실제로 많은 사람들이 이 두 용어를 혼용하여 사용하지만, MFA가 더 포괄적인 범주입니다. 모든 2FA 구현은 MFA에 해당하지만, 모든 MFA 구현이 두 가지 요소로만 제한되는 것은 아닙니다.
2단계 인증(2FA)은 비밀번호만 사용하는 방식에 비해 상당한 개선점이라고 할 수 있지만, 이를 통해 제공되는 보안 수준은 어떤 방식이 사용되고 관련 정책이 어떻게 설계되었는지에 따라 크게 달라집니다.
- SMS 코드는 SIM 카드 교체 및 도청의 위험이 있을 수 있습니다.
- 푸시 알림은 다음과 같은 효과를 낼 수 있습니다. MFA 피로 사용자들이 별다른 생각 없이 프롬프트를 승인하도록 길들여진다면 발생할 수 있는 위험.
- 이메일 기반 인증 코드는 이메일 계정 자체의 보안 수준에 좌우됩니다.
- 취약한 복구 프로세스는 강력한 인증 절차를 완전히 우회할 수 있습니다.
- 기본 2단계 인증(2FA)만으로는 특권 액세스나 규제 대상 환경에는 충분하지 않을 수 있습니다.
- 2단계 인증(2FA)은 독립적인 통제 수단이 아니라, 보다 포괄적인 신원 및 접근 전략의 일부가 되어야 합니다.
요점은 2단계 인증(2FA) 자체가 취약하다는 것이 아닙니다. 중요한 것은 방법 선택, 정책 수립, 그리고 기업급 인증 방식의 선택에 따라 조직이 실제로 2단계 인증을 통해 얻는 가치가 결정된다는 점입니다.
기업 차원에서 2단계 인증(2FA)을 구축하는 것은 단순히 하나의 애플리케이션에서 스위치를 켜는 것보다는, 사용자, 시스템, 위험 수준 전반에 걸쳐 일관된 인증 체계를 정의하는 데 더 중점을 둡니다. 실용적인 접근 방식은 다음과 같습니다:
- 2단계 인증(2FA)이 필요한 사용자, 애플리케이션 및 시스템을 파악하십시오.
- 특권 계정, 원격 액세스, 클라우드 애플리케이션 및 민감한 시스템에 우선순위를 두십시오.
- 위험 수준, 사용자의 요구 사항 및 규정 준수 요건을 고려하여 인증 방식을 선택하십시오.
- 등록, 백업 계수, 기기 분실 및 계정 복구 정책을 정의하십시오.
- 적절한 경우 적응형 또는 위험 기반 인증을 사용하십시오.
- 사용자들이 의심스러운 안내문과 피싱 시도를 식별할 수 있도록 교육하십시오.
- 실패한 시도, 위험한 액세스 패턴 및 시간 경과에 따른 도입률을 모니터링하십시오.
복구 절차는 인증 절차 자체만큼이나 세심한 설계적 고려가 필요합니다. 사용자가 취약한 헬프데스크 업무 절차나 이메일만 사용하는 대체 수단을 통해 인증 요소를 재설정할 수 있다면, 강력한 로그인 방식도 별다른 효과가 없습니다.
2단계 인증(2FA)은 포괄적인 신원 관리 전략의 한 축으로서 가장 효과적입니다. 2FA와 함께 활용되는 몇 가지 방법 및 관행은 다음과 같습니다:
MFA
2단계 인증(2FA)은 다단계 인증(MFA)의 한 형태입니다. 조직들은 대개 두 가지 인증 요소로 시작하여, 사용자, 기기, 애플리케이션 및 위험도에 따라 요구 사항을 조정하는 보다 포괄적인 MFA 정책으로 발전해 나갑니다.
싱글 사인온(SSO)
SSO는 사용자가 승인된 애플리케이션 전반에 걸쳐 한 번만 로그인하면 되도록 하여 접근 절차를 간소화합니다. 2FA는 이러한 로그인 절차를 더욱 강화하므로, SSO가 제공하는 편의성이 보안이 취약한 ‘정문’을 대가로 얻어지는 것은 아닙니다.
비밀번호 없는 인증
2단계 인증(2FA)은 일반적으로 비밀번호에 또 다른 인증 요소를 추가하는 방식으로 시작됩니다. 비밀번호 없는 인증은 이 과정에서 비밀번호를 완전히 제거하고, 이를 암호학적 인증 정보, 생체 인식 또는 기기 기반 인증으로 대체합니다.
위험 기반 인증
위험 기반 인증은 상황에 따라 인증 요건을 달리 적용합니다. 알려진 기기와 위치에서 이루어지는 일반적인 로그인은 문제없이 진행될 수 있는 반면, 평소와 다른 로그인 시도는 추가 인증 요소가 요구되거나 아예 차단될 수 있습니다.
제로 트러스트
제로 트러스트는 접근 전에 인증을 요구합니다. 2FA는 이러한 모델을 지원하지만, 독립적인 조치로 취급되기보다는 접근 정책, 기기 상태, 최소 권한 원칙, 지속적인 모니터링과 함께 활용되어야 합니다. 제로 트러스트 솔루션.
ID 거버넌스
인증은 로그인 시 신원을 확인하는 과정입니다. 신원 거버넌스 솔루션 누가 처음부터 접근 권한을 가져야 하는지, 그 접근 권한이 여전히 적절한지, 그리고 언제 해당 권한을 철회해야 하는지를 관리합니다. 이 두 가지는 서로 연계되어 작동합니다. 2단계 인증(2FA)은 사용자를 확인하는 역할을 하고, 거버넌스는 해당 사용자가 여전히 접근 권한을 가져야 하는지 여부를 확인합니다.
2FA는 비밀번호만 사용하는 접근 방식을 벗어나기 위한 강력한 출발점이지만, 대부분의 기업은 기본적인 2단계 인증 이상의 기능이 필요합니다. 기업에는 클라우드, 하이브리드, 온프레미스 및 고신뢰도 환경 전반에서 일관되게 작동하며, 모든 사용자에게 동일한 절차를 강요하지 않고도 다양한 사용자, 애플리케이션 및 위험 수준에 유연하게 대응할 수 있는 인증 방식이 필요합니다.
RSA는 이러한 환경 전반에 걸쳐 기업용 다단계 인증(MFA)을 지원하며, RSA SecurID 및 RSA ID Plus는 다양한 사용자와 위험 수준에 맞춰 유연한 인증 방식을 제공합니다. 여기에는 하드웨어 인증기, 소프트웨어 인증기, 비밀번호 없는 인증, 그리고 규제 대상 산업 및 고보안 환경을 위해 설계된 적응형 정책이 포함됩니다. 귀사의 조직에 어떻게 적용될 수 있는지 확인하려면 다음을 살펴보세요. RSA 다단계 인증 솔루션 및 RSA SecurID.
2단계 인증의 일반적인 예로는 비밀번호로 로그인한 후 인증 앱에서 생성된 일회용 코드를 입력하는 방식이 있습니다. 기업 환경에서는 직원이 비밀번호에 더해 하드웨어 토큰이나 푸시 알림을 사용하여 클라우드 애플리케이션, VPN 또는 내부 시스템에 접속하기도 합니다.
네. 2단계 인증은 공격자가 계정에 접근하기 위해 도난당한 비밀번호만으로는 부족하기 때문에, 비밀번호만 사용하는 인증보다 보안성이 더 높습니다. 설령 비밀번호가 유출되더라도 두 번째 인증 요소를 통해 무단 접근을 차단할 수 있습니다.
적절한 2단계 인증 방법은 사용자, 시스템 및 위험 수준에 따라 달라집니다. 인증 앱과 푸시 알림은 일반적인 업무 환경의 많은 사용 사례에 효과적일 수 있습니다. 반면, 하드웨어 토큰, 보안 키, 생체 인증 및 피싱 방지 기능이 있는 비밀번호 없는 인증은 특권 사용자, 규제 대상 산업 및 높은 보안 수준이 요구되는 환경에 더 적합합니다.
2단계 인증은 계정 보안을 크게 강화하지만, 일부 방식은 여전히 공격의 표적이 될 수 있습니다. SMS 인증 코드는 SIM 스와핑에 취약할 수 있으며, 푸시 알림은 MFA 피로감 공격을 통해 악용될 수 있습니다. 조직은 더 강력한 인증 방식, 적응형 정책, 사용자 교육, 그리고 적절한 경우 피싱에 강한 MFA를 활용함으로써 위험을 줄일 수 있습니다.
비밀번호 없는 인증은 로그인 과정에서 비밀번호를 제거함으로써, 비밀번호 도용, 재사용 또는 취약한 비밀번호로 인한 위험을 줄일 수 있습니다. 2단계 인증 역시 비밀번호만 사용하는 방식에 비해 보안성을 높여주지만, 접근 보안 체계를 현대화하고자 하는 조직에게는 비밀번호 없는 인증이 더 강력하고 사용자 친화적인 대안이 될 수 있습니다.