사전 목록
MFA

다중인증

다중인증은 지식, 소유, 생체 등 서로 다른 종류의 인증요소를 둘 이상 결합해 계정 접근을 확인하는 방식입니다.

#MFA#다중인증#2단계 인증#2FA

다중인증

MFA는 Multi-Factor Authentication의 약칭입니다. 비밀번호 같은 지식 요소, 휴대전화·보안키 같은 소유 요소, 지문·얼굴 같은 생체 요소를 조합합니다. 같은 종류의 비밀을 두 번 입력하는 방식은 다중요소의 효과가 제한됩니다.

다중인증의 안전성은 가장 약한 등록·복구 경로에도 영향을 받습니다. 강한 보안키를 사용해도 고객센터가 전화 한 통으로 인증수단을 초기화할 수 있으면 공격자는 복구 절차를 노릴 수 있습니다.

핵심 특성

요소지식, 소유, 생체 등 독립적인 인증 범주를 조합합니다.

효과비밀번호 유출 이후에도 추가 방어선을 제공합니다.

품질 차이SMS, OTP, 푸시, 패스키, 보안키는 피싱 저항성과 복구 위험이 다릅니다.

사용 맥락과 작동 원리

로그인 시 첫 번째 인증 이후 추가 요소를 요구하거나, 고위험 작업에서 단계적 재인증을 요구할 수 있습니다. 위험 기반 인증은 새 기기, 낯선 위치, 비정상 행동에서 추가 확인을 요청합니다.

패스키와 FIDO 보안키는 정상 서비스의 도메인과 인증을 결합해 가짜 사이트에 인증값을 전달하기 어렵게 합니다. SMS와 OTP는 사용자가 코드를 직접 입력합니다. 이 과정에서 가짜 사이트에 코드가 전달될 수 있습니다.

유출·오용 시 위험

공격자는 MFA 피로 공격으로 반복 승인 알림을 보내 사용자의 실수를 유도할 수 있습니다. 헬프데스크 사칭, 번호이동, 복구코드 탈취, 새 인증수단 등록도 주요 경로입니다.

MFA가 적용된 계정에서도 세션 쿠키가 탈취되면 추가 로그인 없이 계정이 악용될 수 있습니다. 로그인 단계와 세션 단계의 보호를 함께 운영해야 합니다.

사건 공지에서 확인할 항목

개인이 취할 조치

조직의 보호조치

혼동하기 쉬운 개념

2단계 인증은 순서가 두 단계인 인증을 뜻할 수 있습니다. MFA는 서로 다른 요소 유형의 결합을 강조합니다. OTP는 한 가지 소유 요소로 사용될 수 있습니다. 패스키는 구현에 따라 사용자 확인과 기기 소유를 결합하며 피싱 저항성을 제공할 수 있습니다.

공식 참고자료

NIST SP 800-63B — 인증 및 인증수단 관리

NIST SP 800-63B — 인증수단과 피싱 저항성

OWASP — 세션 관리 지침