비밀번호는 컴퓨터 시스템이 등장한 이래로 우리 곁에 있어 왔습니다. 하지만 우리가 보안 조치를 취해야 하는 계정, 웹사이트, 앱의 수가 늘어남에 따라 이러한 인증 정보를 관리하기가 점점 더 어려워지고 있습니다.
오늘날 미국인의 절반 이상(57%) 은 여전히 업무 관련 비밀번호 를 포스트잇에 적어두고 있습니다. 놀랐나요? 글쎄요, 인간 본성에 대해 우리가 알고 있는 바를 생각하면, 그렇게 생각해서는 안 될지도 모르겠네요.
종종 이러한 문제들은 복잡하고 기억하기 어려운 인증 정보를 요구하거나 정기적인 비밀번호 변경을 의무화하는 지나치게 엄격한 정책들로 인해 더욱 악화되곤 합니다. 보안과 편의성 사이의 적절한 균형을 맞추는 것이 핵심입니다.
그래서, 이번 ‘세계 비밀번호의 날’을 맞아 여러분께 도움이 되도록, 비밀번호 보안과 관련해 흔히 있는 오해 몇 가지를 살펴보겠습니다. 그리고 좋은 정책이 어떤 모습인지 설명해 주세요.
타늄(Tanium)의 전문가 두 명, 미주 지역 최고정보보안책임자(CISO)인 크리스 할렌벡(Chris Hallenbeck)과 EMEA 지역 최고 IT 아키텍트인 올리버 크론크(Oliver Cronk)가 출연하는 “To the Point”의 이번 에피소드를 시청해 보세요.
https://youtu.be/0ri1bQsobig
비밀번호에 관한 4가지 오해 바로잡기
오해 1 — 비밀번호는 보안성을 높이려면 복잡해야 한다.
꼭 그렇지만은 않습니다. 연구 결과에 따르면, 비교적 기억하기 쉬운 긴 문장이나 구는 짧고 복잡한 단어보다 공격자가 해독하거나 추측하기 더 어려울 수 있는 것으로 나타났다.
오해 #2 — 비밀번호는 자주 변경해야 한다.
기업의 비밀번호 정책은 위험 수준 에 따라 동적으로 조정되어야 합니다 . 관리자 계정이나 높은 수준의 권한을 가진 계정의 경우, 비밀번호를 꽤 자주 변경해야 합니다. 하지만 최종 사용자 계정인 경우, 잦은 강제 업데이트는 앞서 언급한 포스트잇 예시와 같은 비효율적인 관행을 초래할 뿐입니다. 이는 IT 부서가 신중하게 검토해야 하는 줄타기 같은 작업입니다.
오해 #3 — 의 다단계 인증(MFA) 과 강력한 비밀번호를 사용한다면, 어떤 공격도 막을 수 있다.
안타깝게도 사이버 보안 분야에서 100%의 보호라는 것은 존재하지 않습니다. 효과적인 사용자 인증을 통해 한 가지 경로를 차단했다 하더라도, 공격자가 시도해 볼 수 있는 다른 경로들이 있을 수 있습니다. 예를 들어, 인증 정보가 포함된 브라우저 쿠키를 탈취하는 방법 등이 있습니다. 하지만 목표는 상대방에게 최대한 큰 어려움을 주는 것입니다. 또한 조직 전체에 걸쳐 다단계 인증(MFA)과 강력한 비밀번호 사용이 의무화된다면, 특히 이를 ‘ ’의 제로 트러스트(Zero Trust) 접근 방식의 일환으로 구현할 경우, 탄탄한 출발을 할 수 있을 것입니다.
오해 #4 — 내 계정이 해킹당했다면, 누군가가 나를 노리고 있는 것이다.
전혀 그렇지 않습니다. 대부분의 경우, 침입은 상당히 무작위적이고 기회를 노리는 성격을 띱니다. 예를 들어, 크레덴셜 스터핑 공격은 사용자가 다른 사이트에서 사용했던 비밀번호를 재사용했고, 그 사이트가 이후 해킹당했을 때 발생할 수 있습니다. 그런 다음 위협 행위자들은 다크웹 마켓플레이스에서 이러한 인증 정보를 입수한 뒤, 사용자의 다른 계정 중 일부에 접근할 수 있기를 바라며 여러 사이트에 동시에 이를 시도합니다.
비밀번호 관리 모범 사례
다행히도, 조직과 개인이 비밀번호 보안을 강화하기 위해 취할 수 있는 조치는 많습니다. 게다가 꼭 많은 추가 시간과 노력이 필요한 것도 아닙니다. 다음 내용을 고려해 보십시오:
- 구글이나 마이크로소프트와 같은 신원 관리 서비스 제공업체들은 보안 점검 서비스를 제공하는데, 이는 여러 계정에서 취약하거나 중복된 비밀번호, 혹은 이전에 유출된 적이 있는 비밀번호를 사용하고 있는지 확인하는 데 유용한 방법이 될 수 있습니다. 결과가 너무 방대해 보인다면, 온라인 뱅킹이나 이메일처럼 본인이 “1순위”라고 생각하는 계정들만 집중해서 관리하세요. 후자는 서비스 제공업체에서 비밀번호 재설정 정보를 보내는 곳이기 때문에, 강력하고 고유한 비밀번호와 다단계 인증(MFA)을 통해 이를 안전하게 보호하는 것이 필수적입니다.
- 관리자 계정 및 높은 권한을 가진 기업 계정의 비밀번호는 일반 사용자 계정보다 더 자주 변경하십시오.
- 모든 사용자, 특히 관리자의 경우 MFA를 활성화해야 합니다.
- 비밀번호를 선택할 때는 길이를 길게 설정하세요. 전체 문장이 10~12자짜리 비밀번호보다 더 안전합니다.
- GitHub와 같은 사이트에 인증 정보가 저장되어 있는지 확인하여 정책이 준수되고 있는지 반드시 점검하십시오. 이러한 상황은 조직에 불필요한 추가 위험을 초래할 수 있습니다.
- 또한 다음 사이트에서 본인의 이메일 주소가 데이터 유출 사고에 연루되었는지 확인할 수 있습니다. — ‘Have I been pwned?’
- 기업들은 ‘세계 비밀번호의 날’과 같은 날을 활용해 인식을 제고할 수 있지만, 단순히 비밀번호에만 그쳐서는 안 됩니다. 또한 이들의 접근 프로토콜을 검토해 볼 좋은 시기이기도 합니다. 취약한 비밀번호를 해독하면 시스템에 접근할 수 있게 됩니다. 조직은 사이버 범죄자가 그러한 접근 권한을 이용해 무엇을 할 수 있는지에 주의를 기울여야 합니다.
Tanium이 어떻게 도움이 될 수 있는지
Tanium은 다음 두 가지 방식으로 이러한 노력을 뒷받침할 수 있습니다:
당사는 엔드포인트 기기에 글로벌 정책이 적용되도록 보장하기 위해, 귀사가 필요로 하는 가시성과 제어 기능을 신속하고 광범위하게 제공합니다. 예를 들어, 조직 전체에서 사용 중인 일반 텍스트 형식의 비밀번호 파일이 있는지 확인할 수 있게 해줌으로써.
당사는 기업 사용자가 로그인하기 전에 기기를 인증함으로써 모범 사례인 제로 트러스트(Zero Trust) 접근 방식을 지원합니다. 신원 관리 는 매우 중요한 단계입니다. 하지만 엔드포인트가 침해당한 경우, 공격자들이 여전히 기업의 방어 체계를 뚫고 침투할 수 있습니다.
를 통해 귀사의 조직에 비밀번호 보안 을 구현하는 방법에 대해 자세히 알아보시려면 당사 웹사이트를 방문하시거나 , 데모 요청을 위해으로 문의해 주십시오.

