새 기기에서 온라인 계정에 로그인하면 비밀번호 다음에 앱 코드나 보안 키를 요구받을 수 있다. 로그인 단계가 하나 더 생긴 이유는 비밀번호가 유출되더라도 그것만으로 계정에 들어오지 못하게 하기 위해서다. 다중 요소 인증은 서로 다른 종류의 증거를 둘 이상 확인해 사용자의 신원을 확인하는 방식이다. 어떤 조합이 실제로 더 안전한지, 문자로 받은 숫자도 비밀번호와 다른 요소인지, 휴대전화를 잃어버리면 어떻게 되는지를 이해하면 인증 설정의 의미와 한계를 함께 볼 수 있다.[1][2]

1. 로그인 단계와 인증 요소의 차이

인증 요소는 사용자가 누구인지 확인하는 증거의 종류다. 대표적으로 기억하는 비밀번호나 PIN처럼 알고 있는 것, 등록된 휴대전화나 보안 키처럼 소지한 것, 지문이나 얼굴처럼 신체 특성이 있다. 로그인 절차에서 화면을 여러 번 넘기거나 코드를 두 번 입력하는 것만으로 다중 요소 인증이 되는 것은 아니다. 두 증거가 같은 종류라면 단계는 여럿이어도 독립된 요소를 조합한 것이 아닐 수 있다. 예를 들어 비밀번호와 PIN은 둘 다 ‘알고 있는 것’에 속한다.[2][3]

서비스에 따라 추가 단계는 매번 나타나지 않을 수 있다. 새 기기나 앱에서 처음 로그인하거나 계정 설정이 바뀌었을 때 추가 확인을 요구하고, 이미 신뢰하는 기기에서는 다시 묻지 않는 방식도 있다. 따라서 화면에서 두 단계를 매번 보지 않는다는 사실만으로 다중 요소 인증이 꺼져 있다고 단정할 수 없다. 실제 동작은 서비스의 위험 판단과 설정에 달려 있다.[2]

2. 서로 다른 증거가 함께 확인되는 원리

로그인할 때 비밀번호는 계정 주인이 기억하는 비밀을 증명하고, 인증 앱의 일회용 코드는 등록된 기기를 가진 사실을 추가로 증명한다. 시스템은 요구된 증거를 각각 확인한 뒤 모두 맞을 때 접근을 허용한다. 비밀번호가 다른 곳에서 새어 나가도 공격자가 등록된 휴대전화나 보안 키를 갖지 못하면 다음 확인을 통과하기 어렵다. 다중 요소 인증은 인증을 여러 층으로 나누어 한 자격 증명의 유출이 곧바로 로그인 성공으로 이어지는 위험을 줄인다.[1][3]

요소의 종류가 다른 조합이 중요한 까닭은 두 증거가 같은 방식으로 노출되지 않기 때문이다. 비밀번호와 PIN을 함께 요구하면 한 사람이 키보드 입력을 엿보거나 같은 비밀 저장소를 훔쳤을 때 두 증거가 함께 드러날 수 있다. 반면 비밀번호와 물리적 보안 키는 서로 다른 경로와 기기에 의존한다. 그렇다고 조합이 모든 공격을 막는다는 뜻은 아니다. 사용자가 가짜 로그인 화면에 코드를 직접 입력하도록 속거나, 이미 로그인된 기기를 빼앗기면 추가 요소가 있어도 계정이 위험해질 수 있다.[3][4]

3. 2단계 인증과 다중 요소 인증의 범위

2단계 인증은 로그인에서 두 번의 확인 단계를 두는 방식이고, 다중 요소 인증은 서로 다른 인증 요소를 두 종류 이상 요구하는 방식이다. 두 표현은 서비스 안내에서 비슷하게 쓰이기도 하지만 기준이 다르다. 2단계라는 말은 절차의 횟수를 가리키고, 다중 요소는 확인하는 증거의 종류를 가리킨다. 두 번째 단계가 첫 번째와 같은 종류의 비밀을 확인한다면 단계가 둘이어도 서로 다른 요소의 조합이라고 보기 어렵다. 반대로 세 종류의 증거를 요구하는 구성도 다중 요소 인증에 포함된다.[3]

현금자동입출금기에서 카드와 PIN을 함께 제시하는 사례는 소지한 것과 알고 있는 것을 확인한다. 온라인 서비스에서는 비밀번호 뒤에 인증 앱 코드, 생체 확인 또는 보안 키를 추가하는 식으로 대응한다. 생체 인식은 이 가운데 신체 특성을 확인하는 방법이다. 이 예시는 ‘두 번 입력했는가’보다 ‘어떤 종류의 증거를 결합했는가’가 핵심임을 보여준다. 다만 실제 보안성은 요소 이름만으로 정해지지 않고 구현, 기기 보호, 복구 절차에도 좌우된다.[2][3]

4. 인증 방식마다 다른 편의성과 위험

문자 메시지 코드는 설정이 간단하고 별도 장비가 필요하지 않다. 인증 앱은 휴대전화에 바뀌는 숫자 코드를 표시하며, Microsoft Support가 설명하는 예에서는 숫자가 30초마다 바뀐다. 물리적 보안 키는 USB나 근거리 통신으로 기기와 상호작용해 소지 여부를 확인한다. 지문이나 얼굴 인식은 기기에서 신체 특성을 확인하는 방식으로 쓰인다. 각 방식은 사용 환경과 복구 가능성이 다르므로 한 가지를 모든 계정에 똑같이 적용할 수는 없다.[2][3]

다중 요소 인증이라는 이름만으로 피싱 저항성까지 보장되지는 않는다. 사용자가 속아 가짜 웹사이트에 비밀번호와 일회용 코드를 차례로 입력하면 공격자가 이를 실제 서비스에 바로 전달할 수 있다. 그러므로 코드 입력 방식과 사이트에 결합된 보안 키 방식은 같은 보호 수준이라고 간주하지 않아야 한다. 이 문서에서 확인한 기관 자료는 다중 요소 인증이 계정 보호를 강화한다고 설명하지만 모든 공격을 차단한다고 말하지는 않는다. 안전한 선택은 해당 서비스가 제공하는 방식, 사용 기기, 계정의 중요도를 함께 고려해야 한다.[1][4]

5. 기기 분실과 계정 복구

두 번째 요소가 추가되면 비밀번호를 알아도 등록된 기기를 잃었을 때 로그인이 막힐 수 있다. 그래서 설정할 때 예비 인증 수단이나 복구 절차가 제공되는지 확인해야 한다. 예비 수단을 여러 개 마련하는 일은 편리하지만, 복구 코드를 쉽게 찾을 수 있는 곳에 두거나 신원을 충분히 확인하지 않는 복구 절차를 사용하면 보호가 약해질 수 있다. 복구 수단도 계정으로 들어가는 별도의 통로이므로 안전하게 보관하고 필요한 때만 사용해야 한다.[2][3]

계정에 다시 접근하는 과정은 새 기기를 등록하는 과정과 함께 살펴야 한다. 다른 전화번호로 코드를 보내거나 고객 지원을 통해 인증 수단을 재설정할 수 있는지는 서비스마다 다르다. 따라서 설정 전에 해당 서비스가 안내하는 복구 방법과 백업 코드의 보관 조건을 읽고, 실제 사용하는 기기에서 이용 가능한 수단을 등록하는 것이 좋다. 본인 확인을 우회하는 방법이나 보편적인 복구 절차가 있다고 가정할 근거는 없다.[2]

6. 다중 요소 인증의 보호 범위와 한계

비밀번호가 유출되었더라도 추가 증거까지 확보되지 않으면 로그인이 어려워진다는 것이 다중 요소 인증의 핵심적인 이점이다. CISA는 이를 데이터와 애플리케이션을 보호하는 여러 겹의 방어로 설명한다. 하지만 인증을 통과한 뒤 기기가 악성코드에 감염되거나, 사용자가 공격자에게 코드를 직접 알려주거나, 복구 절차가 허술하면 다른 경로로 계정이 침해될 수 있다. 따라서 다중 요소 인증은 비밀번호 관리나 기기 보안을 대체하는 만능 수단이 아니라 접근 통제의 한 층으로 이해해야 한다.[1][4]

무엇을 선택할지는 계정이 가진 정보와 손실의 크기에 따라 달라진다. 일회용 코드만 가능한 계정과 보안 키를 지원하는 계정은 제공 방식이 다를 수 있으며, 회사 계정에서는 관리자가 허용하는 인증 수단이 제한될 수도 있다. 중요한 계정은 가능한 인증 방식과 복구 경로를 함께 확인하고, 등록한 전화번호나 기기를 더 이상 사용하지 않게 되면 서비스의 공식 절차에 따라 갱신해야 한다. 설정 여부만 확인하는 데 그치지 않고 로그인과 복구가 실제로 어떻게 이루어지는지를 이해할 때 이 보호층이 제 역할을 한다.[2][3]

7. 관련 문서

8. 인용 및 각주

[1] Multi-Factor Authentication (MFA), Cybersecurity and Infrastructure Security Agency, Wwww.cisa.gov(새 탭에서 열림)

[2] What is: Multifactor Authentication, Microsoft Support, Ssupport.microsoft.com(새 탭에서 열림)

[3] What is MFA (Multifactor Authentication)?, IBM Think, Wwww.ibm.com(새 탭에서 열림)

[4] Multifactor Authentication, Cybersecurity and Infrastructure Security Agency, Wwww.cisa.gov(새 탭에서 열림)