다중인증
다중인증은 지식, 소유, 생체 등 서로 다른 종류의 인증요소를 둘 이상 결합해 계정 접근을 확인하는 방식입니다.
다중인증
MFA는 Multi-Factor Authentication의 약칭입니다. 비밀번호 같은 지식 요소, 휴대전화·보안키 같은 소유 요소, 지문·얼굴 같은 생체 요소를 조합합니다. 같은 종류의 비밀을 두 번 입력하는 방식은 다중요소의 효과가 제한됩니다.
다중인증의 안전성은 가장 약한 등록·복구 경로에도 영향을 받습니다. 강한 보안키를 사용해도 고객센터가 전화 한 통으로 인증수단을 초기화할 수 있으면 공격자는 복구 절차를 노릴 수 있습니다.
핵심 특성
사용 맥락과 작동 원리
로그인 시 첫 번째 인증 이후 추가 요소를 요구하거나, 고위험 작업에서 단계적 재인증을 요구할 수 있습니다. 위험 기반 인증은 새 기기, 낯선 위치, 비정상 행동에서 추가 확인을 요청합니다.
패스키와 FIDO 보안키는 정상 서비스의 도메인과 인증을 결합해 가짜 사이트에 인증값을 전달하기 어렵게 합니다. SMS와 OTP는 사용자가 코드를 직접 입력합니다. 이 과정에서 가짜 사이트에 코드가 전달될 수 있습니다.
유출·오용 시 위험
공격자는 MFA 피로 공격으로 반복 승인 알림을 보내 사용자의 실수를 유도할 수 있습니다. 헬프데스크 사칭, 번호이동, 복구코드 탈취, 새 인증수단 등록도 주요 경로입니다.
MFA가 적용된 계정에서도 세션 쿠키가 탈취되면 추가 로그인 없이 계정이 악용될 수 있습니다. 로그인 단계와 세션 단계의 보호를 함께 운영해야 합니다.
사건 공지에서 확인할 항목
- 사용한 MFA 방식과 피싱 저항성 여부를 확인합니다.
- 새 인증수단 등록과 복구 절차가 침해되었는지 확인합니다.
- 기존 세션과 신뢰기기 토큰의 유출 여부를 확인합니다.
- 요청하지 않은 승인 알림과 로그인 성공 정황을 확인합니다.
- MFA 초기화와 재등록, 복구코드 폐기 계획을 확인합니다.
개인이 취할 조치
- 가능한 계정에는 패스키나 보안키를 우선 설정합니다.
- 요청하지 않은 푸시 승인을 거절하고 반복 요청을 신고합니다.
- 복구코드를 오프라인의 안전한 장소에 보관합니다.
- 인증수단 목록과 신뢰기기를 정기적으로 확인합니다.
- 통신사 계정과 이메일 계정에도 강한 MFA를 적용합니다.
조직의 보호조치
- 관리자와 원격접속 계정에 피싱 저항성 MFA를 우선 적용합니다.
- 새 인증수단 등록과 초기화에 강화된 본인확인과 대기시간을 적용합니다.
- MFA 피로 공격을 막기 위해 숫자 일치와 요청 맥락 표시를 사용합니다.
- 헬프데스크의 우회 절차를 제한하고 모든 초기화를 감사합니다.
- 세션 탈취 탐지와 고위험 작업 재인증을 함께 운영합니다.
혼동하기 쉬운 개념
2단계 인증은 순서가 두 단계인 인증을 뜻할 수 있습니다. MFA는 서로 다른 요소 유형의 결합을 강조합니다. OTP는 한 가지 소유 요소로 사용될 수 있습니다. 패스키는 구현에 따라 사용자 확인과 기기 소유를 결합하며 피싱 저항성을 제공할 수 있습니다.
공식 참고자료
NIST SP 800-63B — 인증 및 인증수단 관리