본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Identity Proofing; 신원 증명(신원 확인)
계정을 만들기 전에 신청자가 주장하는 신원이 실제로 존재하고 그 사람이 바로 그 당사자임을 확인하는 절차

인증은 "이 사람이 등록된 그 계정의 주인인가"를 확인할 뿐, 처음 계정을 만들 때 누가 등록했는지는 묻지 않는다. 등록 단계에서 남의 신원으로 계정을 만들어 버리면 이후 아무리 강한 다중 인증을 써도 엉뚱한 사람을 정확히 인증하게 된다. 그래서 신원 관리는 등록(registration), 신원 증명(proofing), 신원 확립(establishment)의 순서로 시작하며, CISSP 5.2 항목도 이 세 단계를 함께 묶어 다룬다.

신원 수명 주기의 첫 단계

편집 원본 편집
단계 하는 일 결과
등록(registration·enrollment) 신청자가 이름·생년월일·식별번호 등 신원 정보와 증빙을 제출한다. 신청 기록
신원 증명(proofing) 제출한 신원이 실존하고 유일하며, 신청자가 그 당사자인지 확인한다. 확인된 신원
신원 확립(establishment) 가입자 계정을 만들고 인증 수단(비밀번호, 보안 키, 인증서 등)을 발급·연결한다. 가입자 계정 + 인증기

신원 확립 뒤의 권한 부여·변경·회수는 계정 수명 주기 관리에서, 인증 수단 관리는 자격 증명 관리에서 이어진다.

신원 증명의 세 과정

편집 원본 편집

NIST SP 800-63A-4는 신원 증명을 다음 세 과정으로 설명한다.

과정 질문 방법 예
신원 판별(resolution) 주장한 신원이 서비스 대상 집단 안에서 한 사람으로 유일하게 특정되는가? 핵심 속성(이름, 생년월일, 주소, 정부 발급 식별자) 수집, 중복 가입 탐지
검증(validation) 제출한 증빙이 진짜이고 정확하며 유효한가? 신분증 위변조 검사, 발급 기관 데이터베이스 대조, 디지털 서명된 증빙의 서명 확인
확인(verification) 지금 신청한 사람이 그 증빙의 정당한 주인인가? 신분증 사진과 얼굴 비교, 등록 주소·전화로 확인 코드 전송, 소액 입금 확인

검증과 확인을 혼동하기 쉽다. 검증은 서류가 진짜인지, 확인은 사람이 그 서류의 주인인지를 본다.

신원 보증 수준

편집 원본 편집

NIST SP 800-63A는 신원 증명의 엄격도를 신원 보증 수준(IAL, Identity Assurance Level)으로 나눈다. 현행판은 2025년에 발행된 800-63A-4이며, 3판과 달리 신원 증명을 하지 않는 경우를 별도로 두고 IAL1부터 실제 증명을 요구한다.

수준 내용(800-63A-4 기준) 막으려는 위협
증명 없음 실존 인물과 연결할 필요가 없다. 자기 주장 속성만 받는다. 해당 없음
IAL1 핵심 속성을 권위 있는 출처와 대조해 검증하고, 신청자가 그 신원과 연관됨을 어느 정도 확인한다. 원격·대면, 상주 직원 유무와 관계없이 수행할 수 있다. 대량 자동 가입, 합성 신원, 유출된 개인정보 악용
IAL2 추가 증빙과 더 엄격한 검증·확인 절차로, 신청자가 증빙의 정당한 주인인지 강하게 확인한다. 원격·대면 모두 가능하다. 표적 공격, 기본적인 증빙 위조·도용, 사회공학
IAL3 훈련된 증명 담당자가 대면 현장 세션에서 직접 확인하고, 생체 특성을 하나 이상 수집한다. 정교한 위조, 도용, 부인, 고급 사회공학

신원 보증 수준(IAL)은 인증 강도(AAL, 다중 인증 참고), 연합 강도(FAL, 연합 신원 관리 참고)와 별개로 정한다. 예를 들어 익명 게시판은 IAL이 필요 없어도 AAL2를 요구할 수 있다.

원격 증명과 대면 증명

편집 원본 편집

800-63A-4는 증명 장소와 담당자 참석 여부로 네 가지 유형을 나눈다.

유형 장소·기기 통제 담당자 예
원격 무인(remote unattended) 신청자 소유 없음(완전 자동) 앱으로 신분증 촬영 + 셀피 비교
원격 유인(remote attended) 신청자 소유 보안 화상 세션으로 참여 비대면 화상 상담 확인
현장 무인(on-site unattended) 기관이 통제 없음 무인 키오스크
현장 유인(on-site attended) 기관이 통제 대면 참석 창구 방문, IAL3

원격 무인 방식은 편리하지만 딥페이크 영상·위조 신분증 이미지를 이용한 공격에 노출된다. 생성형 AI로 신분증과 얼굴 영상을 만들어 내는 공격이 늘면서 생체 위장 탐지(PAD)와 디지털 서명된 신분증 검증의 비중이 커지고 있다.

지식 기반 인증의 약점

편집 원본 편집

지식 기반 인증(KBA)·지식 기반 확인(KBV)은 "첫 번째 자동차 모델은?", "지난달 카드 결제 금액은?"처럼 본인만 알 것으로 기대하는 질문으로 신원을 확인하는 방식이다. 문제는 답이 유출 정보, 공개 기록, 소셜 미디어에서 쉽게 수집된다는 점이다. 데이터 브로커와 대형 유출 사고 때문에 공격자가 본인보다 답을 더 잘 아는 경우도 생긴다. NIST SP 800-63A-4는 KBV를 신원 확인 방법으로 쓰지 말라고 명시하고, 800-63B-4는 비밀번호 설정 시 보안 질문을 쓰게 하지 말라고 정한다.

한국의 본인확인

편집 원본 편집

한국에서는 주민등록번호를 직접 받지 않고 본인을 확인하는 수단이 제도화되어 있다.

  • 「개인정보 보호법」 제24조의2는 법령 근거 등 예외가 없으면 주민등록번호 처리를 금지하고, 예외에 해당하더라도 인터넷 회원 가입 단계에서는 주민등록번호 없이 가입하는 방법을 제공하게 한다.
  • 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제23조의2는 정보통신서비스 제공자의 주민등록번호 수집·이용을 원칙적으로 금지하고, 제23조의3은 주민등록번호를 쓰지 않는 본인 확인 수단(대체수단)을 개발·제공·관리하는 본인확인기관을 지정하도록 한다. 지정 주체는 2025년 10월 개정으로 방송미디어통신위원회가 되었다.
수단 설명
휴대폰 본인확인 이동통신사에 등록된 명의와 입력 정보를 대조하고 문자로 확인 코드를 보낸다. 가장 널리 쓰인다.
아이핀(i-PIN) 주민등록번호 대신 쓰는 인터넷 개인 식별 수단이다.
인증서 금융·공동인증서 등 전자서명 인증서로 본인을 확인한다.
모바일 신분증 스마트폰에 저장한 신분증으로 대면·비대면 본인 확인에 쓴다.

휴대폰 본인확인은 명의와 기기 소유를 확인할 뿐 신청자 얼굴과 신분증을 대조하지는 않으므로, NIST 기준으로 보면 고위험 업무에는 추가 확인이 필요하다.

  • 신원 증명은 계정 생성 전에 한 번, 인증은 로그인할 때마다 한다. 순서를 묻는 문제에서는 등록 → 증명 → 확립(인증기 발급) → 인증 → 인가 순이다.
  • 검증(validation)은 증빙이 진짜인지, 확인(verification)은 신청자가 그 증빙의 주인인지를 본다.
  • 대면 증명과 생체 수집을 요구하는 수준은 IAL3이다.
  • KBA·보안 질문은 답이 공개·유출 정보로 쉽게 얻어지므로 신원 확인 수단으로 부적절하다. "가장 약한 방법"을 고르라면 KBA이다.
  • 계정 복구는 사실상 신원을 다시 증명하는 일이므로 최초 등록과 같은 수준의 확인을 거쳐야 한다.