본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Multi-Factor Authentication, MFA; 다중 인증(다요소 인증)
서로 다른 유형의 인증 요소 두 가지 이상을 함께 확인해 사용자가 본인임을 검증하는 인증 방식

비밀번호 하나만 쓰는 단일 요소 인증은 비밀번호가 유출·추측·재사용되는 순간 무너진다. 다중 인증은 공격자가 한 요소를 손에 넣더라도 나머지 요소까지 갖추지 못하면 로그인할 수 없게 만든다. 크리덴셜 스터핑, 무차별 대입 공격, 비밀번호 스프레이 같은 비밀번호 기반 공격에 가장 효과적인 대책으로 꼽힌다. CISSP 5.2 항목은 인증·인가·계정 관리(AAA)의 예로 다중 인증과 비밀번호 없는 인증을 직접 들고 있다.

인증 요소 유형

편집 원본 편집
유형 영어 표현 예 비고
지식 요소 something you know 비밀번호, PIN, 보안 질문 유출·추측·피싱에 취약하다.
소유 요소 something you have OTP 토큰, 스마트폰, 스마트카드, 보안 키 분실·도난, 복제 여부가 관건이다.
존재(생체) 요소 something you are 지문, 얼굴, 홍채 바꿀 수 없으므로 유출되면 회복이 어렵다.
위치 somewhere you are IP 대역, GPS, 접속 국가 단독 요소라기보다 위험 판단 신호로 쓴다.
행동 something you do 타자 리듬, 서명 동작, 사용 패턴 연속 인증·이상 탐지에 쓴다.

전통적으로 앞의 세 가지를 인증 요소로 보고, 위치와 행동은 보조 신호로 다룬다. OWASP 다중 인증 지침도 위치와 같은 위험 신호는 인증 판단에 참고할 수 있지만 인증 요소를 대신하지는 않는다고 정리한다. 위치·행동 신호를 활용해 요청마다 추가 인증 여부를 정하는 방식은 위험 기반 접근통제에서 다룬다.

같은 유형 두 개는 다중 인증이 아니다

편집 원본 편집

다중 인증의 핵심은 서로 다른 유형이다. 비밀번호와 보안 질문, 비밀번호와 PIN은 둘 다 지식 요소이므로 단계가 둘이어도 단일 요소 인증이다. 반대로 스마트카드(소유)와 PIN(지식), 보안 키(소유)와 지문(존재)은 다중 인증이다.

2단계 인증과의 차이

편집 원본 편집

2단계 인증(2SV, two-step verification)은 인증 절차를 두 번 거친다는 뜻일 뿐 요소 유형이 달라야 한다는 조건이 없다. 비밀번호 입력 뒤 이메일로 받은 링크를 누르는 방식은 2단계이지만, 이메일 계정 자체가 비밀번호 하나로 보호되면 사실상 같은 유형을 반복한 셈이다. 2단계 인증 중 서로 다른 유형을 쓰는 경우만 다중 인증이며, 그중에서도 두 요소를 쓰는 것을 2요소 인증(2FA)이라 한다.

방식별 강도 비교

편집 원본 편집
방식 요소 피싱 내성 주요 약점
SMS·음성 OTP 소유(전화번호) 없음 SIM 스와핑, 통신망(SS7) 가로채기, 실시간 중계 피싱. NIST SP 800-63B-4는 공중 전화망(PSTN)을 통한 대역 외 인증을 '제한된 인증 수단(restricted authenticator)'으로 분류한다.
TOTP 앱(시간 기반 OTP) 소유(앱에 저장된 비밀값) 없음 사용자가 코드를 직접 입력하므로 가짜 사이트가 받아 바로 중계할 수 있다. 공유 비밀값이 서버에도 있어 서버 유출에 취약하다.
푸시 알림 승인 소유(등록된 스마트폰) 없음 알림 폭탄(MFA 피로 공격)으로 승인을 유도당할 수 있다. 숫자 맞추기(number matching)로 완화한다.
하드웨어 보안 키(FIDO2) 소유 + 지식·존재(활성화) 있음 분실 대비 예비 키와 복구 절차가 필요하다.
스마트카드(PKI 인증서, PIV 등) 소유 + 지식(PIN) 있음(클라이언트 인증 TLS) 발급·폐기 인프라(PKI) 운영 부담이 크다.
패스키 소유(기기·계정에 저장된 개인키) + 지식·존재(잠금 해제) 있음 동기화형은 클라우드 계정 보안에 의존하고, 개인키를 내보낼 수 있어 최고 보증 수준에는 쓰지 못한다.

미국 CISA는 FIDO/WebAuthn 인증과 PKI 기반 인증을 피싱 내성 MFA로 분류하고 이를 다중 인증의 표준으로 삼아야 한다고 권고한다. 앱 기반 OTP나 숫자 맞추기를 적용한 푸시는 그다음 선택지이고, SMS·음성은 피싱·통신망 공격에 취약하다고 본다.

피싱 내성 인증

편집 원본 편집

NIST SP 800-63B-4는 피싱 내성(phishing resistance)을 사용자의 주의력에 기대지 않고 가짜 검증자에게 인증 비밀이나 유효한 인증 출력이 넘어가지 않게 하는 성질로 정의한다. 사람이 코드를 옮겨 입력하는 OTP·대역 외 인증은 그 출력이 특정 세션에 묶이지 않으므로 피싱 내성으로 인정하지 않는다. 피싱 내성을 얻는 방법은 두 가지이다.

  • 채널 바인딩: 인증 출력을 현재 TLS 채널 식별자와 함께 서명한다. 클라이언트 인증 TLS를 쓰는 스마트카드가 대표적이다.
  • 검증자 이름 바인딩: 인증기가 접속한 도메인 이름에 따라 다른 키를 고른다. FIDO2 규격의 WebAuthn이 이 방식이라, 가짜 도메인에서는 진짜 사이트용 키로 서명하지 않는다.

NIST 인증 보증 수준

편집 원본 편집

NIST SP 800-63B는 인증 강도를 인증 보증 수준(AAL, Authentication Assurance Level) 세 단계로 나눈다. 2025년에 나온 SP 800-63-4(4판)이 3판(800-63-3)을 대체했다.

수준 요구 사항(800-63B-4 기준) 예
AAL1 단일 요소도 허용한다. 다중 인증 선택지를 제공하도록 권고한다. 비밀번호, 단일 요소 OTP
AAL2 서로 다른 두 인증 요소를 증명해야 한다. 검증자는 피싱 내성 선택지를 최소 하나 제공해야 하고, 연방 기관은 직원·협력사에 피싱 내성 인증을 요구해야 한다. 비밀번호 + OTP, 동기화형 패스키
AAL3 내보낼 수 없는 개인키를 가진 피싱 내성 암호 인증기와 두 요소가 필요하다. 동기화형 인증기는 쓸 수 없다. 하드웨어 보안 키 + PIN, PIV 스마트카드

4판에서 생체 정보는 그 자체로 인증기로 인정되지 않고, 물리적 인증기(소유 요소)와 함께 쓸 때만 존재 요소가 된다는 점도 명시했다.

비밀번호 없는 인증

편집 원본 편집

비밀번호 없는 인증(password-less authentication)은 사용자가 비밀번호를 기억하거나 입력하지 않고, 기기에 보관한 개인키로 로그인하는 방식이다. 서버에는 공개키만 저장되므로 서버가 털려도 재사용할 비밀이 나오지 않고, 키가 도메인에 묶여 있어 피싱에도 강하다. 기기의 PIN이나 생체 정보는 개인키를 꺼내 쓰기 위한 활성화 요소로만 쓰이고 서버로 전송되지 않으므로, 결과적으로 소유 + 지식 또는 소유 + 존재의 다중 인증이 된다.

구현 설명
FIDO2 FIDO 얼라이언스의 CTAP(인증기와 기기 간 프로토콜)과 W3C WebAuthn(브라우저 API)을 묶은 규격이다. 자세한 내용은 FIDO 인증 참고.
패스키 FIDO 자격 증명을 일반 사용자용으로 부르는 이름이다. 한 기기에만 묶인 기기 고정형(device-bound)과 클라우드 계정으로 여러 기기에 복제되는 동기화형(syncable)이 있다.
윈도우 헬로(Windows Hello) 마이크로소프트의 윈도우 로그인 방식이다. 기기별 비대칭 키 쌍을 TPM 같은 격리 환경에 만들고 PIN이나 생체 정보로 잠금을 푼다. 비즈니스용(Windows Hello for Business)은 이 키를 액티브 디렉터리나 Microsoft Entra ID 같은 신원 제공자에 묶는다.

비밀번호 없는 인증으로 바꿔도 계정 복구 절차가 비밀번호나 SMS에 의존하면 그 복구 경로가 가장 약한 고리가 된다. 복구 수단도 같은 강도로 설계해야 한다.

생체 인증 오류율

편집 원본 편집

생체 인증은 측정값이 매번 조금씩 달라 임계값으로 일치 여부를 판정하므로 두 종류의 오류가 생긴다.

  • 오수락률(FAR, False Acceptance Rate): 다른 사람을 본인으로 받아들이는 비율. 제2종 오류이며 보안상 더 위험하다.
  • 오거부율(FRR, False Rejection Rate): 본인을 거부하는 비율. 제1종 오류이며 사용성을 떨어뜨린다.
  • 교차 오류율(CER, Crossover Error Rate): 임계값을 바꾸면 FAR과 FRR이 반대로 움직이는데, 두 값이 같아지는 지점이다. 동일 오류율(EER)이라고도 하며 낮을수록 정확한 시스템이다. 서로 다른 생체 인증 제품을 비교할 때 쓴다.

NIST SP 800-63B-4는 FAR·FRR 대신 국제 표준 용어인 FMR(false match rate)·FNMR(false non-match rate)을 쓰며, 생체 시스템이 모든 인구 집단에서 FMR 1만분의 1 이하를 만족해야 한다고 정한다.

  • 두 요소가 같은 유형이면 다중 인증이 아니다. "비밀번호 + 보안 질문"은 단일 요소, "스마트카드 + PIN"은 2요소이다.
  • 가장 강한 다중 인증을 묻으면 피싱 내성 방식(FIDO2 보안 키, PKI 스마트카드)을 고른다. SMS OTP는 가장 약한 쪽이다.
  • 승인 요청이 반복해서 오는 상황은 MFA 피로 공격이며, 대책은 숫자 맞추기와 피싱 내성 인증으로 전환이다.
  • 생체 인증에서 보안이 중요한 곳은 FAR(제2종 오류)을 낮추고, 제품 비교 기준은 CER이다.
  • 비밀번호 없는 인증도 계정 복구 경로가 약하면 전체 강도가 그 수준으로 떨어진다.
  • 위치·행동 신호는 인증 요소를 대체하지 않고 추가 인증 여부를 정하는 위험 신호로 쓴다.