다중 인증(MFA)은 로그인하거나 특정 거래를 수행할 때 두 가지 이상의 방법으로 사용자의 신원을 확인하는 방식이다. 사용자 이름과 비밀번호를 입력한 뒤 인증 코드를 추가로 요구하는 것이 한 예다.[2] 이는 비밀번호만으로 확인하는 대신 여러 인증 요소를 겹쳐 사용해 계정에 대한 무단 접근 가능성을 낮춘다.[4]

1. 개요

시스템이 기기를 새것으로 인식하거나 평소와 다른 행동을 감지하면 추가 확인을 요구할 수 있다.[2] 이때 코드를 입력하거나 앱에서 로그인을 승인하는 방식으로 본인 여부를 확인한다.[4]

추가 인증 수단으로 문자·전화·이메일 코드, 인증 앱, 푸시 알림, 하드웨어 토큰 등이 쓰인다.[2][4] 이들 방식은 코드가 전달되거나 생성되는 방법과 사용자가 확인하는 절차가 서로 다르다.

2. 인증 요소의 종류와 조합

사용자 인증 요소는 사용자가 아는 것, 소유한 것, 사용자 본인인 것, 사용자가 하는 행동에 기반한 것으로 나눌 수 있다.[3] 다중 인증은 이 가운데 서로 다른 유형을 둘 이상 조합한다. 2단계 인증(2FA)은 그중 두 요소를 사용하는 방식이므로 모든 MFA가 2FA인 것은 아니다.[4]

온라인 포털, 전자 거래, 금융 서비스, 전자정부처럼 서비스 환경이 다양해지면서 인증 방식도 여러 형태로 쓰인다.[3] 한 연구는 각 방식의 특성과 문제를 분석하고, 온라인 서비스에 적합한 인증 수준 모델을 제시하는 것을 목표로 삼았다.[3]

3. 인증 수단과 코드 전달 방식

인증 코드는 등록된 휴대전화로 문자 메시지나 전화 통화를 통해 받을 수 있으며, 등록된 이메일 주소로 전달되기도 한다.[2][4] 인증 앱은 보통 30초마다 새로 바뀌는 일회용 코드를 생성한다. 앱에서 생성하는 시간 기반 일회용 비밀번호(TOTP)는 휴대전화 통신이 되지 않을 때도 사용할 수 있고, 문자 코드보다 안전한 수단으로 제시된다.[2][4]

푸시 알림 방식에서는 로그인 시도에 대한 승인 여부를 앱에서 선택한다.[4] 하드웨어 토큰은 일회용 코드를 생성하거나 USB·NFC로 컴퓨터에 직접 연결해 인증할 수 있으며, 피싱에 강한 특성이 있지만 분실하거나 잊어버릴 수 있다.[4]

4. 로그인과 거래에서의 추가 확인

로그인 시스템이 기기를 인식하지 못하거나 평소와 다른 행동을 감지하면 인증 코드를 요구할 수 있다.[2] 사용자는 비밀번호를 입력한 뒤 코드 입력이나 앱의 푸시 승인 같은 추가 단계를 거쳐 계정 접근을 완료한다.[4]

비밀번호를 피싱 사이트에 입력해 노출했더라도 공격자가 추가 인증 요소를 확보하지 못하면 계정 접근을 막을 수 있다.[4] 따라서 인증 요소를 여러 유형으로 조합하면 비밀번호 하나에만 의존하는 로그인과 다른 방어 단계를 더할 수 있다.[4]

5. 보안 효과와 위험 평가

추가 인증은 비밀번호의 탈취, 추측 또는 재사용만으로 계정에 접근할 가능성을 낮춘다.[4] 인증 방식마다 작동 조건과 위험도는 다르다. 인증 앱은 문자 메시지보다 안전한 수단으로 제시되며, 하드웨어 토큰은 피싱에 강하지만 분실 위험이 있다.[4]

한 연구는 여러 온라인 환경의 인증 방식이 지닌 특성과 문제를 분석하고, 서비스별로 적합한 인증 수준을 제안하는 모델을 다뤘다. 연구 방법의 결과는 위험 평가를 통해 확인했으며, OWASP와 NIST SP 800-63이 제시한 시험 방법으로 안전성을 검증했다.[3]

6. 도입 사례와 운영상 고려

JAMS 개인정보 유출 사건에서는 조사 중이던 6월 17일 피해자 1,559명의 명의로 특정 학회에 무단 가입된 사실이 확인됐다.[1] 보도자료는 회원 가입에 이중 인증을 적용하지 않은 채 시스템을 재개한 것이 2차 피해의 결정적 원인으로 보인다고 밝혔다.[1]

재단은 6월 20일 이중 인증 기능을 도입해 본인 확인 절차를 강화했다.[1] 이 사례는 개인정보 유출 이후의 시스템 운영과 회원 가입 과정에서 추가 인증이 어떤 확인 단계로 사용될 수 있는지를 보여준다.[1]

7. 관련 문서

8. 인용 및 각주

[1] Wwww.nars.go.kr(새 탭에서 열림)

[2] Wwww.firstflorida.org(새 탭에서 열림)

[3] Wwww.dbpia.co.kr(새 탭에서 열림)

[4] Wwww.rapid7.com(새 탭에서 열림)