메인 콘텐츠로 건너뛰기
미래는 패스워드리스
관점

미래는 패스워드리스

많은 주요 기술 기업들이 (드디어) 평범한 사용자 이름과 비밀번호를 버리고 있다. 어딘가에서 빌 게이츠가 “내가 그랬잖아”라고 말하고 있을 것이다.

해커들은 단순히 침입만 하는 것이 아닙니다. 때로는 그저 로그인하기만 하면 됩니다. 오늘날의 비밀번호 보안 상황을 고려하면 이는 쉬운 일입니다.

의 신원 및 접근 관리(IAM) 분야에서 가장 널리 사용되는 방식인 ‘사용자 이름과 비밀번호’는 오랫동안 제대로 기능하지 못하고 있습니다. Hackers launch an average of 50 million password attacks every day, or about 580 per second. 버라이즌에 따르면, 데이터 유출 사고의 약 60% 는 인증 정보 유출이 원인으로 지목되고 있다.

The average cost of a data breach is estimated at $4,2 million, with compromised credentials taking top honors for the most common attack vector, accounting for 20% of all breaches. 게다가, 포레스터(Forrester)의 추산에 따르면, 비밀번호 재설정은 직원들이 IT 헬프데스크에 문의하는 가장 큰 이유 중 하나이며, 이로 인해 기업은 문의 건당 최대 70 달러의 비용을 부담하고 있다. 미국의 대규모 기업들은 매년 비밀번호 재설정을 위해 100만 달러 이상 을 지출하고 있다.

빌 게이츠는 18 년 전, 에서 비밀번호의 종말을 예견한 것으로 유명합니다. 그러나 업계에서 더 나은 대안을 찾기 위해 여러 차례 노력했음에도 불구하고, 대부분의
IT 조직에서는 여전히 사용자 이름과 비밀번호가 사용되고 있다.

하지만 기업 경영진들이 비밀번호 보안의 한계를 인식하기 시작하면서, 이제 드디어 상황이 바뀌고 있을지도 모릅니다. 인증 도구가 발전하고 제로 트러스트 가 사이버 보안의 주류 모델로 자리 잡으면서, 점점 더 많은 조직이 다중 요소 인증(MFA), 생체 인식, 싱글 사인온(SSO) 도구와 같은 비밀번호 없는 접근 방식을 도입하기 시작하고 있습니다.

또한 러시아의 우크라이나 침공 이후 미국 기업과 핵심 인프라를 겨냥한 사이버 공격이 더욱 심화될 것으로 예상됨에 따라, 백악관 국가안보회의( , )와 , 사이버보안·인프라보안국(Cybersecurity and Infrastructure Security Agency, )은 공공 및 민간 부문 기관들에 비밀번호에 의존하지 않는 인증 방식을 의무화할 것을 강력히 촉구하고 있다.

IDC의 사이버보안 및 신뢰 연구 부문 프로그램 부사장인 프랭크 딕슨은 “비밀번호 없는 보안으로의 전환 추세는 매우, 매우 현실적이다”라고 말했다. “조직들이 비밀번호를 하룻밤 사이에 없애버리지는 않을 것입니다. 그렇게 하는 것이 복잡하기 때문입니다.” “하지만 많은 이들이 그 길을 걷고 있으며, 여기에는 기술 업계의 거물급 인사들도 포함되어 있습니다.”

비밀번호 보안 분야의 새로운 전략적 우선 과제

대형 기술 기업들 사이에서는 비밀번호가 없는 미래를 향한 추세가 나타나고 있다. 마이크로소프트는 기업용 사용자들이 비밀번호 없이 계정에 로그인할 수 있도록 허용했으며, 심지어 사용자에게 비밀번호를 완전히 없애라고 권고하기도 했습니다.  구글 역시 구글 계정의 기본 설정으로 휴대폰을 이용한 2단계 인증을 적용함으로써 비밀번호를 단계적으로 폐지하는 조치를 취했다. 또한 애플은 자사의 컴퓨터와 스마트폰
에 얼굴 인식 기능을 탑재하고, 팬데믹이 본격화되던 시점인 2020년에 비밀번호를 없애겠다고 약속했습니다.

“이 일이 제대로 궤도에 오르면, 정말 판도를 바꿀 것입니다.”
커트 존, 지멘스 미국 법인 최고 사이버보안 책임자

앞장서고 있는 것은 그 거대 기술 기업들뿐만이 아닙니다. 실제로 엔터프라이즈 전략 그룹(ESG)의 보고서에 따르면, IT 및 사이버 보안 전문가의 85% 가 비밀번호 없는 보안 방식의 도입을 최우선 전략적 과제로 꼽고 있다고 한다.

이러한 리더 중 한 명은 지멘스 USA의 최고 사이버보안 책임자(CSO)인 커트 존으로, 그는 미국 내 40.000 명의 직원에 대한 보안 정책을 총괄하고 있다. 존은 ‘ ’의 엔드포인트(Endpoint) 에, 자신의 조직도 다른 많은 조직과 마찬가지로 사용자 이름과 비밀번호 관리에 드는 비용과 복잡성 때문에 어려움을 겪어왔다고 말했다. 직원과 고객에게 정기적으로 인증 정보를 변경하도록 요구하는 것은 사용자 경험 저하로 이어지기도 합니다.

지멘스는 정보 기술(IT), 운영 기술(OT) 및 제품을 대상으로 한 제로 트러스트 프로그램의 일환으로 비밀번호 없는 인증 방식을 검토하고 있다. 제로 트러스트는 반증이 없는 한 모든 사람과 기기가 잠재적인 위협이라고 간주합니다.

[관련 기사: 이제 VPN을 버리고 제로 트러스트로 전환할 때입니다]

존은 직원들에게 네트워크 접근 권한을 부여하기 전에 생체 인식 기술(예: Windows Hello), 분석 기술, 인공지능을 결합한 방식을 활용해 신원을 확인할 계획이라고 전망했다.

“아직 갈 길이 멀지만, 일단 이 분야에서 제대로 궤도에 오르면 정말 판도를 바꿀 만한 일이 될 것”이라고 그는 말한다.

실무 현장에서 얻은 단일 로그인 및 기타 조언

시간을 충분히 갖는 것은 비밀번호 없는 보안으로의 전환을 검토 중인 조직들에게서 흔히 볼 수 있는 공통된 주제입니다.

대부분의 전문가들은 ‘
’라는 비밀번호 없는 전략을 도입할 때 너무 서둘러 너무 많은 것을 시도하지 말라고 경고합니다. 오히려 그들은
와 같은 소규모 시범 프로젝트를 먼저 시작하고, 기존 시스템(
)은 물론 직원, 고객, 파트너와 함께 어떤 방식이 효과적인지 테스트해 볼 것을 제안합니다. 이들의 피드백을 바탕으로 프로그램을 재구성할 수 있기 때문입니다.

“문제는 모든 업체가 당신을 자사의 생태계에 묶어두려고 한다는 점입니다.”
더그 카빗, Containn 최고정보보안책임자(CISO)

“이 기술이 어떻게 작동하는지 파악하고, 가입 절차와 일상적인 사용 과정에서 최종 사용자가 어떤 경험을 하는지 체감하고 싶습니다.”라고 샤우펜부엘은 말합니다. “그런 다음 본격적인 배포에 착수할 만큼 충분히 자신감이 생길 때까지 시범 운영을 서서히 확대해 나가세요.”

알고 보니, 이 과도기 동안 비밀번호 사용을 강화할 수 있는 몇 가지 신중한 방법이 있습니다. IDC의 딕슨은 비밀번호 없는 프로젝트를 단계별로 추진하는 방안을 제시했다. 먼저, 그는 조직 내의 “비밀번호 혼란”을 통제할 수 있는 관리 도구를 사용자에게 제공할 것을 제안합니다. 이는 비밀번호 없는 방식과는 정반대로 보일 수도 있습니다. 하지만 그는 자격 증명을 없애기 위해서는 우선 이를 한곳에 모아두는 것이 필요하다고 믿는다.

디킨슨은 이어, 조직이 비밀번호를 저장해 두어 직원들이 비밀번호를 계속해서 업데이트하고 관리할 필요가 없도록 해주는 싱글 사인온(SSO) 도구를 도입해야 한다고 말합니다. 그는 SSO가 특히 기업용 및 소비자용 SaaS(Software-as-a-Service) 애플리케이션에 접속할 때 유용하다고 덧붙였습니다.

“우리는 혼란스러운 상태에서 비밀번호 보관소를 거쳐, 이제 2단계 인증이 적용된 단일 로그인 시스템으로 발전했습니다.”라고 딕슨은 말합니다. “그리고 어느새 우리의 경험이 점점 더 좋아지고 있습니다.”

[관련 기사: 디지털 직원 경험 개선]

세 번째 단계는 신원 및 접근 규칙을 검토하는 것입니다. 그는 모든 직원이 기업 네트워크의 구석구석까지 접근할 필요가 있는 것은 아니라고 지적한다. 어떤 사람들은 업무를 수행하는 데 ‘Office 365 ’과 몇 가지 재무 및 인사 관리 도구(
)를 다운로드할 수 있는 능력만 있으면 충분합니다. 따라서 조직은 IT 자산을 “필요에 따라” 배분해야 합니다.

딕슨은 마지막으로 비밀번호를 삭제하는 것이라고 말합니다. 결국 해당 조직의 IT 시스템, 직원 및 기기는 대부분 비밀번호를 입력할 필요 없이 작동하게 될 것입니다.

비밀번호 보안에 대한 안일한 해결책에 주의하세요

현재 많은 공급업체들이, 가능한 한 빨리 전면적으로 도입하고자 하는 기업들을 대상으로, 원스톱 다단계 인증(MFA)이나 제로 트러스트 기능을 제공한다고 주장하는 비밀번호 없는 솔루션을 내세우고 있다. 실제로, 일부 유망한 스타트업들은 이러한 가속화된 접근 방식을 바탕으로 눈부신 규모의 벤처 캐피털 투자를 유치하고 있습니다.

하지만 지멘스의 존은 기업들이 이러한 제안을 너무 성급하게 받아들이지 말라고 경고한다. “마침내 등장한 첫 번째 비밀번호 없는 솔루션이라고 해서 무턱대고 선택해서는 안 됩니다,”라고 그는 말한다. “신중하게 검토하고 가능한 모든 선택지를 꼼꼼히 살펴봐야 합니다.” 그는 중장기 전략을 신중하게 검토할 것을 권고한다. “그러한 해결책 중 일부는 단기적인 이익을 가져다주겠지만, 궁극적인 목표에 있어서는 수익이 점차 줄어들게 될 것”이라고 그는 말한다.

조직이 안전한 멀티클라우드 인프라를 구축하고 배포할 수 있도록 지원하는 소프트웨어 기업 컨테인(Containn)의 최고정보보안책임자(CISO)인 더그 카빗(Doug Cavit) 역시 특정 공급업체의 생태계에 성급하게 편승하는 것에 대해 경계를 촉구했다. 네, 퍼즐 조각들이 같은 상자에서 나온 것일수록 더 잘 맞춘다는 주장은 여전히 타당합니다. 하지만 백엔드 레거시 시스템이 해당 인프라에 맞지 않는다면, 비밀번호 없는 플랫폼이 제대로 작동하지 않을 수도 있습니다.

“문제는 모든 업체가 당신을 자사의 생태계에 묶어두려고 한다는 점입니다,”라고 카빗은 말합니다. “하지만 조직의 구성원이 덜 동질적이라면—많은 기업에서 실제로 그렇듯이—그런 방향으로 나아가는 것에 대해 다시 생각해 볼 것입니다.”

 의 비밀번호 없는 인증 방식: 스마트폰을 로밍 키로 활용할 수 있을까?

많은 조직은 싱글 사인온(SSO), 접근 감사 및 기타 개선 조치를 넘어, 비밀번호 없는 보안의 미래가 스마트폰을 로밍 인증 수단으로 활용하는 데 있다고 믿고 있습니다. 보안 인증에 주력하는 산업 단체인 FIDO 얼라이언스는 지난 10 년 동안 이러한 기술을 개발해 왔습니다. 이 회사의 최신 FIDO2 및 WebAuthn 무비밀번호 표준 은 웹사이트, 기업 네트워크 및 기기에 안전하게 로그인할 수 있는 암호화 기능을 통합할 것입니다.

“더 나은 새로운 비밀번호 없는 기술과 접근 방식들이 등장하고 있습니다.”
리처드 스티엔논, IT-Harvest 수석 연구 분석가

사용자들은 얼굴 인식이나 지문 인식과 같은 생체 인증 방식을 통해 자신의 기기에 로그인하게 됩니다. 한편, 블루투스는 사용자가 물리적으로 가까이 있는지 여부를 확인해 줄 것이다. 스마트폰 사용자가 텍사스주 오스틴에 거주하고 있지만, 로그인 시도가 미시시피주 빌록시에서 이루어진 것으로 보일 경우, 해당 기기는 이러한 불일치를 감지하고 사이트 접속을 차단할 수 있습니다. 이론적으로 보면, 이는 피싱 위협을 최소화할 수 있을 것입니다. 피싱 공격은 대개 비밀번호를 탈취하는 방식에 의존하는데, 이러한 해킹 수단이 사라지게 되기 때문입니다.

물론, FIDO 방식에 회의적인 시각도 있다. 일부 보안 전문가들은 FIDO2 이 사용자로 하여금 네트워크에 로그인하기 위해 항상 기기를 휴대해야만 하게 만들 것이라고 불만을 제기하고 있다. Others, such as Richard Stiennon, IT-Harvest chief research analyst, note that if hundreds of digital certificates are stored on a device and a user loses it—and 70 million smartphones are reportedly lost every year—that makes things tricky.

[관련 기사: 이제 모든 직원이 사이버 보안 팀의 일원이 되어야 합니다]

“직장에서 사용하는 것이라면, 어떻게 하시나요?” 스티엔논이 묻는다. “모든 사람에게 보고하나요? 고용주에게요? 어쩌면 그건 문제가 아닐지도 몰라요. 하지만 만약 여러분이 통신사라면 어떨까요? “그렇다면 은행의 IP 주소가 저장된 휴대폰을 분실했을 때 은행에 알려야 하나요?”

전문가들은 비밀번호 없는 보안 방식이 하룻밤 사이에 주류 인증 방식으로 자리 잡기는 어려울 것이라고 말한다. 하지만 그들은 수십 년 동안 말만 해오던 조직들이 마침내 행동으로 옮기고 있다고 생각합니다.

“이제 비밀번호는 사라질 것이라고 말할 준비가 되었습니다,”라고 스티엔논은 선언한다. “그들이 완전히 나쁘기 때문에 그런 말을 하는 건 아닙니다. 그것들은 제 역할을 다했습니다. 제가 그렇게 말하는 이유는, 기존 방식보다 훨씬 더 뛰어난 새로운 비밀번호 없는 기술과 접근 방식들이 등장하고 있기 때문입니다. “그리고 시간이 지나면 로그인할 때 더 이상 비밀번호가 필요하지 않게 될 것입니다.”