메인 콘텐츠로 건너뛰기
비밀번호 보안에 대한 새로운 관점은 여러분을 놀라게 할지도 모릅니다
관점

비밀번호 보안에 대한 새로운 관점은 여러분을 놀라게 할지도 모릅니다

미국 국립표준기술연구소(NIST)는 IT 팀들이 비밀번호의 복잡성과 변경 주기를 재고해 주기를 바라고 있다. 왜요? 그 모든 비밀번호 재설정과 글자, 숫자, 기호가 뒤섞인 복잡한 조합도 소용이 없었던 것 같습니다.

우리가 알고 있는 형태의 비밀번호 복잡성 시대는 이제 끝이 났습니다.

수년 동안 기업들에게 비밀번호를 자주 변경하도록 하고, 직원들에게 영문자, 숫자, 기호가 포함된 복잡한 비밀번호를 사용하도록 요구해 온 NIST(미국 국립표준기술연구소)가 놀랍게도 새로운 지침을 발표했습니다. 알고 보니, 그동안의 방식은 하나도 효과가 없었기 때문입니다.

최근 에서 업데이트된 NIST 권고안 에 따르면, 비밀번호 길이는 15 ~64 자 사이여야 하며, 기업들은 비밀번호를 안전하게 관리하기 위해 무작위 비밀번호 생성기와 비밀번호 관리 도구를 사용할 것을 권장하고 있습니다.

이 새로운 지침은 업계 일부에 놀라움을 안겨주었지만, NIST 위원들은 이미 몇 년 전부터 이 방향으로 움직여 왔으며. 사실, 사람들에게 복잡한 비밀번호를 사용하라고 권고한 NIST 2003 호 논문의 저자인 중간 관리자 빌 버(Bill Burr)는 그 조언이 틀렸음을 인정했다. “제가 했던 일 중 상당수는 지금 생각하면 후회스럽습니다.” 은퇴한 버르는 2017년 《월스트리트저널》과의 인터뷰에서 이같이 말했다.

KnowBe4 소속의 저명한 인증 전문가 로저 그라임스는, 기업들이 비밀번호의 복잡성에 관한 지침을 준수해 왔음에도 불구하고, 특정 방식으로 비밀번호를 설정한다고 해서 해킹을 막을 수 있다는 증거는 거의 없거나 아예 없다고 말합니다.

“해커들은 오늘날, 진정으로 무작위적이지 않은 18자짜리 복잡한 비밀번호조차도 해독할 수 있다”고 그는 설명한다. "복잡성은 안전하다는 착각을 불러일으키지만, 실제로는 종종 예측 가능한 패턴을 만들어내거나 심지어 여러 사이트에서 동일한 비밀번호가 재사용되는 결과를 초래하기도 합니다."

이러한 관점이 NIST의 새로운 지침의 핵심으로 보이며, 이 지침은 “OfficeLunchOrder2024”과 같은 간단한 19자 패스프레이즈가 “P@ssw0rd1!”와 같은 복잡한 10자 비밀번호보다 더 안전할 것이라고 제안하고 있다. 무차별 대입 방식으로 해독하는 데 더 오랜 시간이 걸리기 때문이다.

[관련 기사: 빌 게이츠는 이미 오래전부터 이 간단한 진실을 알고 있었다 – 미래는 비밀번호가 없는 세상이다]

NIST의 제안서에는 “매우 복잡한 비밀번호는 새로운 잠재적 취약점을 야기한다. 이러한 비밀번호는 기억하기 어려울 뿐만 아니라, 안전하지 않은 방식으로 적어 두거나 전자적으로 저장될 가능성이 더 높기 때문이다”라고 명시되어 있다.

비밀번호 변경을 강제로 요구하지 마세요

NIST가 제시한 새로운 권고 사항 중 특히 눈길을 끄는 것은, 기관들이 정기적인 비밀번호 변경을 의무화하는 관행을 중단해야 한다는 점이다. 수년 동안 많은 IT 팀은 비밀번호 도용의 위협을 최소화할 수 있을 것이라고 믿으며 60일 또는 90일 주기의 비밀번호 변경 정책을 시행해 왔습니다.

“지나치게 복잡한 비밀번호는 새로운 잠재적 취약점을 야기합니다. 기억하기 어려울 뿐만 아니라, 안전하지 않은 방식으로 적어 두거나 전자적으로 저장할 가능성이 더 높기 때문입니다.”
8월에 발표된 NIST의 새로운 비밀번호 지침

그러나 NIST는 권고 사항을 변경하면서, 비밀번호를 자주 변경하는 것이 문제를 해결하는 것보다 오히려 더 많은 문제를 야기할 수 있음을 인정했다. 시간이 부족하고 성급한 사용자들은 기존에 사용하던 취약하고 에서 쉽게 알아챌 수 있는 패턴을 반복하는 새로운 버전을 적용해 정기적으로 비밀번호를 변경하곤 합니다. – 예를 들어, Summer2024 을 Fall2024로 바꾸는 식입니다.

놀랍게도 NIST는 한 걸음 더 나아가, 보안 침해 사고가 발생하기 전까지는 조직이 비밀번호 재설정을 의무화할 필요가 없다고 밝히고 있다. NIST는 이러한 조치가 직원들의 인지적 부담을 줄여줄 뿐만 아니라, IT 부서가 임의적인 비밀번호 재설정 대신 진정한 보안 위협 에 집중할 수 있게 해줄 것이라고 주장합니다. 또한 이 두 가지 모두 의 전반적인 직원 경험을 크게 향상시키는 데 기여합니다..

[함께 읽어보세요: 현대 인력을 위한 직원 참여 전략 재고]

그라임스는 비밀번호의 취약성 자체가 보안 침해로 이어질 수 있다는 사실을 간과하고 있기 때문에, 그 조언이 지나치다고 생각합니다.

“대부분의 사람들은 자신의 비밀번호가 유출된 사실을 모르고 있다”고 그는 말한다. “사람들에게 ‘비밀번호를 변경하지 마세요’라고 말하면, 그들이 수년 동안 비밀번호를 변경하지 않게 되고, 결국 하나 이상의 비밀번호 패턴이 이러한 비밀번호 유출 목록에 포함되어 조직을 위험에 빠뜨리게 될 것입니다.”

다단계 인증: 안전한 기업 운영의 열쇠인가?

NIST는 비밀번호 지침을 개정하는 것 외에도, 기업 보안에 있어 다단계 인증(MFA) 의 중요성을 강조했습니다. 안타깝게도, 최근 ‘ ’ KnowBe4 설문조사()에 따르면, 대기업의 거의 97%가 비밀번호 정책을 시행하고 있지만, 전사적으로 다단계 인증(MFA)을 사용하는 곳은 38%에 불과한 것으로 나타났습니다.

”대부분의 사람들은 자신의 비밀번호가 유출된 사실을 모르고 있습니다. “[그들의] 비밀번호 패턴이 이러한 비밀번호 유출 목록에 포함되어 조직을 위험에 빠뜨립니다.”
로저 그라임스, 저명한 진품 감정 전문가, KnowBe4

물론, 그로 인해 한 가지 문제점이 드러나게 됩니다. 그러나 다단계 인증(MFA)을 사용하는 기업들 사이에서도 이러한 취약점은 여전히 존재할 수 있습니다. 기업들은 자각하지 못하고 있지만, 대다수가 SMS와 같은 구식 방식을 사용하고 있으며, 해커들은 이러한 시스템을 표적으로 삼아 점점 더 높은 성공률을 보이고 있기 때문입니다.. 그들이 사용하는 기법 중 하나는 ‘다단계 인증 피로감( , MFA fatigue)’으로, 사용자가 반복되는 다단계 인증 요청에 지쳐 좌절감이나 습관 때문에 사기성 요청을 승인하게 만드는 방식입니다. 보안 조치가 미흡한 기업을 해킹하여 기업에 다단계 인증(MFA) 서비스를 제공하는 것도 또 다른 사례입니다. 예를 들어, 올해 초 시스코의 MFA를 담당하던 한 공급업체가 ‘ ’라는 소셜 엔지니어링 공격을 통해 해킹당했습니다.

전 세계가 비밀번호에 의존하는 관행을 없애기 위해 노력하는 글로벌 산업 컨소시엄인 FIDO 얼라이언스( ,)의 CEO 앤드류 시키아르(Andrew Shikiar)는, 이 조직의 ‘ FIDO2’( ) 프레임워크를 기반으로 한 패스키가 더 나은 대안이 될 것이라고 말합니다.

패스키(Passkey)는 비밀번호와 같은 공유 비밀 정보 대신 암호화 키 쌍을 기반으로 하며, 비밀번호의 경우 사용자가 (원칙적으로는) 알고 입력하는 코드가 해당 조직의 서버에도 저장되어 있습니다. 이로 인해 기존 다단계 인증(MFA) 방식을 무력화하기 위해 사용되던 무차별 대입 공격이나 사회공학적 공격에 훨씬 더 잘 견딜 수 있게 됩니다.

[함께 읽기: 사이버 보안에서 소셜 엔지니어링이란 무엇인가 – 종합 가이드]

패스키(Passkey)는 공개 키와 개인 키 쌍을 사용하기 때문에 피싱 공격을 당할 가능성이 거의 없습니다. 모든 인증 과정이 이 키들 간의 암호화된 통신을 통해 이루어지기 때문에, 공격자가 사용자를 속여 민감한 정보를 유출하도록 유도하는 것을 방지할 수 있습니다. 이 대화 상자는 사용자가 자신의 기기에서 로컬 인증을 완료한 후에만 표시됩니다. 로컬 인증은 일반적으로 기기 잠금을 해제할 때와 동일한 간단한 절차로 이루어지며, 예를 들어 휴대폰의 생체 인식(FaceID 등)이나 PIN 코드를 사용하는 방식이 있습니다.

NIST 지침이 비밀번호와 패스키, 그리고 귀사에 미치는 의미

패스키가 마침내 비밀번호를 대체하게 될까?

“패스키가 오늘날 가장 흔한 공격 경로인 피싱과 자격 증명 재사용 공격에 대해 더 강력한 방어 수단을 제공하기 때문에, 기업들의 관심이 점점 더 높아지고 있습니다.”
앤드류 시키아르, FIDO 얼라이언스 CEO

이들의 가장 열렬한 지지자 중 한 명인 시키아르조차도, 비밀번호가 기업 내에 너무 깊게 뿌리내려 있어 이를 완전히 없애기는 어려울 것이라고 인정한다. 그럼에도 불구하고 그는 애플, 구글, 마이크로소프트와 같은 주요 플랫폼 제공업체들의 지원을 바탕으로 비밀번호 없는 FIDO 프레임워크가 점차 확산되고 있다고 지적한다. 그는 현재 전 세계 상위 웹사이트의 20% 이상이 패스키를 지원하고 있으며, 수백만 명의 아마존과 뱅크 오브 아메리카 고객들이 이미 이를 이용해 로그인하고 있다고 덧붙였습니다.

"패스키가 오늘날 가장 흔한 공격 경로인 ‘’ 피싱 및 ‘credential stuffing’에 대해 더 강력한 방어 수단을 제공하기 때문에, 기업들의 패스키에 대한 관심이 점점 높아지고 있습니다."라고 그는 말합니다.

[관련 기사: CISO 성공 사례 – LA 카운티가 피싱에 대응하기 위해 직원들을 교육(및 재교육)하는 방법]

NIST의 지침은 그저 지침일 뿐입니다. IT 조직은 이를 도입할 수도 있고, 그렇지 않을 수도 있다. 그라임스는 애초에 많은 조직이 이전 지침을 따르지 않았다고 지적한다. 그럼에도 불구하고 전문가들은 기업들이 위험을 줄이고 보안 태세를 강화하기 위한 몇 가지 모범 사례와 함께, 최소한 새로운 권고 사항을 고려해 볼 것을 권장합니다. 여기에는 다음이 포함됩니다:

1. 비밀번호의 복잡성보다 길이를 더 중요하게 여겨야 합니다

직원들이 기억하기 쉬운 비밀번호나 비밀문구를 사용하도록 하되, 길이는 18 자 이상이어야 합니다. 목표는 “P@ssw0rd!”에서 벗어나는 것입니다. 그리고 "ProjectKiteboard2025" 같은 쪽으로.

2. 강제 비밀번호 변경 제한

특정 사건이나 보안 침해 사고가 발생한 경우가 아니라면, 직원들에게 지금까지처럼 빈번하게 비밀번호를 변경하도록 강요할 필요는 없습니다. 그라임스는 NIST의 권고 사항이 있더라도 보안 침해 사고가 발생하지 않은 이상 이를 반드시 따를 필요는 없으며, 1년에 한 번 정도 비밀번호를 변경하도록 의무화하는 것이 현명할 것이라고 말합니다.

3. 가능한 한 모든 경우에 다단계 인증(MFA)을 의무화하십시오

가능한 한 광범위하게 다단계 인증(MFA)을 활성화하고 의무화해야 하며, 특히 민감한 계정이나 핵심 비즈니스 시스템의 경우 더욱 그러해야 합니다. 세계 최대 규모의 의료 결제 처리 기업 중 하나인 체인지 헬스케어(Change Healthcare)는 그 교훈을 뼈저리게 깨달았다. Earlier this year, the UnitedHealth unit, which handles 15 billion medical claims each year, was knocked offline because it wasn’t using MFA. 추정에 따르면 미국인의 3분의 1 이 사건으로 인해 민감한 정보가 다크웹에 유출된 것으로 나타났습니다.

4. 직원들에게 비밀번호 관리 도구를 제공하십시오

Shikiar는 모든 비밀번호가 피싱 공격의 대상이 될 가능성이 있다고 지적합니다. 모든 비밀번호는 해킹당할 수 있습니다. “그러니 아직도 비밀번호에만 의존하고 있다면, 비밀번호 관리 프로그램을 통해 비밀번호를 보호하는 편이 낫습니다,”라고 그는 말합니다. 그들도 실수할 수 있습니다. 그것들도 해킹당할 수 있습니다. 그러나 사이트와 서비스마다 고유한 무작위 비밀번호를 생성하고 사용함으로써 피싱 위협을 줄이는 데 도움이 될 수 있습니다.

“피싱 방지 기능이 있는 다단계 인증(MFA)을 사용할 수 없다면 일반 MFA를 사용하세요. MFA를 사용할 수 없다면 비밀번호 관리 프로그램을 사용하세요,”라고 그라임스는 말합니다. “대부분의 사람들이 그렇게 한다면, 훨씬 더 나은 삶을 살 수 있을 것입니다.” “비밀번호 관리 프로그램을 사용하지 않는다면, 회사를 위험에 빠뜨릴 수도 있습니다.”

[관련 기사: 직원들이 AI 도구에 대해 약간의 호기심을 갖는 것만으로도 무심코 조직을 위험에 빠뜨리는 방법]

이러한 변화를 적극적으로 수용하는 조직은 공격 표면을 줄이고 팀의 보안 관리 업무를 간소화할 수 있을 것입니다. 한 마디로 말하자면, “비밀번호는 인터넷의 바퀴벌레와 같다. 없애기가 정말 어렵다.” 하지만 피싱을 방지할 수 있는 다단계 인증(MFA), 패스키, 비밀번호 관리자와 같은 도구를 활용하면 IT 부서는 마침내 사용자에게 불편을 주지 않으면서도 자체 직원들의 업무 부담을 가중시키지 않는 방식으로 보안을 강화할 수 있습니다.