티스토리 뷰

카테고리 없음

MFA의 인증 구조와 비밀번호만 사용하는 방식의 한계

qweasd1 2026. 10. 8. 07:11

목차


    기업 시스템에서 사용자 인증은 오랫동안 아이디와 비밀번호를 중심으로 운영되어 왔다. 하지만 비밀번호는 사용자가 기억해야 하는 하나의 정보에 의존하기 때문에 피싱, 비밀번호 재사용, 크리덴셜 스터핑, 패스워드 스프레이와 같은 공격에 반복적으로 노출될 수 있다.

    비밀번호 단독 인증과 스마트폰·보안 키를 함께 사용하는 다중요소 인증 구조를 비교

    MFA(Multi-Factor Authentication)는 이런 비밀번호 중심 인증의 한계를 보완하기 위해 서로 다른 종류의 인증 요소를 결합하는 방식이다. 중요한 점은 단순히 인증 단계를 두 번 수행하는 것이 아니라, 서로 다른 인증 요소를 조합해야 한다는 것이다.

    1. 비밀번호만 사용하는 인증의 구조와 한계
    2. MFA를 구성하는 인증 요소
    3. MFA 인증은 어떤 순서로 동작하는가
    4. MFA 방식마다 보안 수준이 다른 이유
    5. 기업 환경에서 MFA를 적용할 때 고려할 사항
    6. 실무자 관점에서 본 MFA의 한계와 운영 포인트
    7. 결론

    1. 비밀번호만 사용하는 인증의 구조와 한계

    비밀번호 인증의 기본 구조는 단순하다. 사용자가 아이디와 비밀번호를 입력하면 인증 서버가 저장된 자격 증명 정보와 비교하고, 조건이 맞으면 로그인을 허용한다.

    문제는 공격자가 비밀번호를 확보했을 때 사용자와 공격자를 구별하기 어렵다는 점이다. 서버 입장에서는 정상 사용자가 입력한 비밀번호와 피싱이나 정보 유출을 통해 공격자가 확보한 비밀번호가 동일한 인증 정보로 보일 수 있다.

    특히 여러 서비스에서 동일하거나 유사한 비밀번호를 사용하는 경우 한 서비스에서 유출된 계정 정보가 다른 서비스 공격에 재사용될 수 있다. 이를 이용하는 대표적인 공격이 크리덴셜 스터핑이다. 반대로 여러 계정에 자주 사용되는 비밀번호를 조금씩 대입하는 패스워드 스프레이도 비밀번호 기반 환경에서 문제가 될 수 있다.

    따라서 복잡한 비밀번호 정책만으로 계정 탈취 위험을 충분히 제거하기는 어렵다. 비밀번호 길이와 관리 정책도 중요하지만, 인증 구조 자체가 하나의 인증 요소에만 의존한다면 그 요소가 탈취됐을 때 방어 계층이 부족하다.

    2. MFA를 구성하는 인증 요소

    MFA는 일반적으로 다음과 같은 서로 다른 인증 요소 가운데 둘 이상을 조합한다.

    인증 요소 의미 대표적인 예
    지식 요소 사용자가 알고 있는 것 비밀번호, PIN
    소유 요소 사용자가 가지고 있는 것 휴대전화, OTP 토큰, 보안 키, 스마트카드
    생체 요소 사용자의 신체적 특성 지문, 얼굴, 홍채 등

    여기서 중요한 것은 인증 단계의 수가 아니라 요소의 독립성이다. 예를 들어 비밀번호 입력 후 다시 PIN을 입력하게 하는 방식은 두 번의 입력 과정이 존재하지만 두 정보 모두 '알고 있는 것'이라는 동일한 지식 요소에 속한다. 따라서 일반적으로 이를 진정한 의미의 MFA라고 보기는 어렵다.

    반면 비밀번호 입력 후 사용자의 스마트폰이나 보안 키를 이용해 추가 인증을 수행한다면 지식 요소와 소유 요소를 결합하기 때문에 MFA 구조가 된다.

    생체 인증 역시 주의해서 볼 필요가 있다. 스마트폰에서 지문이나 얼굴로 인증 앱 또는 패스키를 활성화하는 경우 생체 정보 자체를 서버로 보내는 방식이 아니라, 단말기 내부에 보호된 인증 수단을 사용자가 활성화하는 구조가 많이 사용된다.

    3. MFA 인증은 어떤 순서로 동작하는가

    기업 환경의 일반적인 MFA 인증 흐름은 다음과 같이 이해할 수 있다.

    1차 인증과 2차 인증을 거쳐 기업 애플리케이션 접근이 허용되는 MFA 인증 흐름
    1. 사용자가 업무 시스템이나 SSO 로그인 화면에서 계정 정보를 입력한다.
    2. 인증 서버 또는 IdP(Identity Provider)가 1차 인증 정보를 확인한다. 비밀번호 기반 환경이라면 이 단계에서 사용자의 비밀번호가 검증된다.
    3. 정책에 따라 추가 인증이 요구된다. 인증 앱의 일회용 코드, 푸시 승인, 보안 키, 인증서 또는 패스키와 같은 인증 수단이 여기에 사용될 수 있다.
    4. 추가 인증까지 성공하면 인증 서버가 로그인 세션 또는 토큰을 발급하고 사용자는 대상 서비스에 접근한다.

    기업에서는 모든 로그인마다 동일한 MFA 정책을 적용하기보다 사용자 역할, 접속 위치, 단말기 상태, 관리자 권한, 애플리케이션 중요도 등에 따라 추가 인증을 요구하는 방식도 사용한다. 다만 위치나 위험도 같은 정보는 인증 판단을 보조하는 신호이며, 그 자체가 별도의 인증 요소가 되는 것은 아니다.

    4. MFA 방식마다 보안 수준이 다른 이유

    MFA를 사용한다고 해서 모든 인증 방식이 동일한 보안 수준을 제공하는 것은 아니다.

    방식 특징 주요 한계
    SMS 인증 휴대전화 문자로 인증 코드 전달 피싱, 통신망·번호 탈취 관련 위험
    TOTP 인증 앱이 일정 시간마다 일회용 코드 생성 사용자가 코드를 피싱 사이트에 입력할 수 있음
    Push 인증 등록된 단말기에서 로그인 승인 무분별한 승인 요청을 이용한 MFA 피로 공격 가능
    보안 키·FIDO 인증 공개키 기반으로 서비스와 인증 수행 도입·등록·복구 정책 설계 필요
    Passkey 공개키 기반의 비밀번호 대체 인증 기기·계정 복구와 기업 운영 정책 고려 필요

    NIST는 사용자가 직접 입력하는 OTP나 일부 대역 외 인증 방식은 인증 결과가 특정 인증 세션에 강하게 결합되지 않기 때문에 피싱 저항형 인증으로 보지 않는다. 공격자가 가짜 로그인 페이지를 운영하면서 사용자가 입력한 OTP를 실시간으로 실제 서비스에 전달하는 방식이 가능하기 때문이다.

    반면 FIDO2나 WebAuthn 계열 인증은 공개키 암호 방식을 사용하고 인증 대상 서비스와 자격 증명이 연결되는 구조를 사용한다. 이러한 특성 때문에 보안 키와 적절하게 구현된 패스키는 피싱 저항성을 제공할 수 있다.

    결국 기업이 MFA를 도입할 때는 'MFA를 사용한다'는 사실만 확인할 것이 아니라 어떤 인증 방식을 사용하고 있는지까지 평가해야 한다.

    5. 기업 환경에서 MFA를 적용할 때 고려할 사항

    중앙 IdP와 MFA를 통해 이메일·원격접속·클라우드·업무시스템 접근을 통제

    관리자 계정과 원격 접속을 우선 보호한다

    모든 시스템에 MFA를 한 번에 적용하기 어렵다면 관리자 계정, VPN·원격 접속, 이메일, 클라우드 관리 콘솔과 같이 계정 탈취 시 영향이 큰 영역부터 우선 적용하는 것이 현실적이다. 특히 관리자 계정은 일반 사용자 계정보다 높은 권한을 가지고 있기 때문에 비밀번호 하나만으로 인증하도록 두는 것은 위험하다.

    SSO와 MFA를 함께 설계한다

    기업이 여러 업무 시스템을 운영하는 경우 각 시스템마다 별도의 MFA 체계를 구축하는 것보다 중앙 IdP와 SSO를 중심으로 인증 정책을 통합하는 방식이 효율적일 수 있다. 사용자는 한 번의 중앙 인증 절차를 거쳐 여러 애플리케이션에 접근하고, 기업은 중앙에서 MFA 정책, 세션 정책, 위험 기반 인증 정책을 관리할 수 있다.

    다만 중앙 인증 시스템에 장애가 발생하면 여러 서비스의 로그인이 동시에 영향을 받을 수 있으므로 고가용성, 비상 인증 절차, 장애 대응 체계도 함께 설계해야 한다.

    MFA 등록과 초기화 절차를 보호한다

    실제 운영에서는 로그인 과정뿐 아니라 MFA 등록과 초기화 과정이 중요한 공격 지점이 된다. 공격자가 헬프데스크를 속여 기존 MFA 수단을 초기화하고 자신의 단말기를 새 인증 수단으로 등록할 수 있다면 강력한 MFA 기술을 도입했더라도 계정 탈취가 가능하다.

    따라서 MFA 수단 변경, 분실 처리, 복구 코드 발급, 관리자에 의한 초기화와 같은 절차에도 충분한 본인 확인과 감사 기록이 필요하다.

    인증 로그를 보안 모니터링에 활용한다

    MFA는 단순한 로그인 기능이 아니라 보안 모니터링 데이터의 중요한 원천이기도 하다. 짧은 시간에 반복되는 MFA 실패, 사용자가 계속 거부하는 푸시 요청, 평소와 다른 국가나 단말기에서의 로그인, MFA 수단 변경 직후 발생한 관리자 로그인과 같은 이벤트는 계정 탈취의 징후가 될 수 있다.

    SIEM이나 보안 모니터링 체계를 운영한다면 로그인 성공·실패뿐 아니라 MFA 등록, 삭제, 초기화, 인증 방식 변경 이벤트도 함께 수집하는 것이 좋다.

    6. 실무자 관점에서 본 MFA의 한계와 운영 포인트

    MFA는 비밀번호만 사용하는 환경보다 계정 보안을 크게 강화할 수 있지만, MFA 자체가 계정 탈취를 완전히 차단하는 기술은 아니다.

    현장에서 자주 발생하는 문제는 'MFA가 적용돼 있으니 계정은 안전하다'고 판단하는 것이다. SMS나 OTP 방식도 피싱에 노출될 수 있고, 푸시 방식은 사용자가 반복되는 승인 요청을 실수로 허용할 수 있다. 예외 계정이나 레거시 인증 경로가 남아 있다면 공격자는 MFA가 적용되지 않은 경로를 우회적으로 찾을 수도 있다.

    또 하나의 핵심은 계정 복구 절차다. 로그인 인증은 강하게 구성해 놓고 비밀번호 초기화나 MFA 초기화를 전화 한 통으로 처리한다면 실제 보안 수준은 복구 절차의 수준까지 낮아질 수 있다.

    따라서 MFA 프로젝트는 인증 솔루션을 설치하는 작업으로 끝내기보다 다음 항목을 하나의 운영 체계로 보는 것이 적절하다.

    • MFA 적용 대상과 예외 계정 관리
    • 관리자 및 고권한 계정의 강화된 인증
    • 피싱 저항형 인증 방식 확대
    • MFA 등록·변경·초기화 절차 통제
    • 인증 및 정책 변경 로그 수집
    • 장기 미사용 계정과 퇴직자 계정 관리
    • 인증 시스템 장애 시 비상 접근 절차
    • 사용자 교육과 피싱 대응 체계

    특히 관리 권한이 높은 계정이나 중요 시스템부터 보안 키, FIDO2, 패스키와 같은 피싱 저항형 인증 방식을 검토할 필요가 있다. 모든 사용자를 한 번에 전환하기보다 위험도와 업무 영향을 기준으로 단계적으로 확대하는 방식이 현실적이다.

    7. 결론

    비밀번호는 여전히 많은 시스템에서 사용되고 있지만 하나의 지식 요소만으로 사용자를 인증하는 방식에는 구조적인 한계가 있다. 비밀번호가 공격자에게 노출되면 인증 서버는 정상 사용자와 공격자를 구별하기 어렵기 때문이다.

    MFA는 서로 다른 인증 요소를 결합해 비밀번호가 탈취된 이후에도 추가적인 방어 계층을 제공한다. 그러나 SMS, OTP, 푸시, 보안 키, 패스키 등 MFA 방식마다 피싱 저항성과 운영 특성이 다르므로 단순한 'MFA 적용 여부'만으로 보안 수준을 판단해서는 안 된다.

    기업에서는 관리자 계정과 중요 시스템을 우선 보호하고, 중앙 인증 체계와 MFA 정책을 연계하며, 인증 수단 등록·초기화·복구 절차까지 함께 관리해야 한다. 장기적으로는 단순한 비밀번호 보강을 넘어 피싱 저항형 인증으로 전환하는 것이 계정 보안을 강화하는 핵심 방향이다.

    참고자료