Skip to main content
ID 보안

비밀번호 보안이란 무엇인가요? 중요성과 팁

비밀번호 보안은 민감한 정보를 보호하는 데 매우 중요합니다. 조직의 비밀번호 정책을 강화하기 위한 모범 사례를 알아보세요.

작성자 SentinelOne
비밀번호 보안이란 무엇인가요? 중요성과 팁

비밀번호 보안은 조직의 사이버보안에서 중요한 구성 요소입니다. 이 가이드는 비밀번호 관리자 및 다중 인증 사용을 포함하여 강력한 비밀번호를 생성하고 관리하기 위한 필수 팁을 제공합니다.

일반적인 비밀번호 취약점과 직원에게 비밀번호 보안을 교육하기 위한 모범 사례를 알아보십시오. 비밀번호 보안을 이해하는 것은 민감한 정보를 보호하고 무단 액세스를 방지하는 데 매우 중요합니다.

사용자의 비밀번호는 해당 계정의 문을 여는 열쇠입니다. 시스템 내부에 들어간 후 그 사용자 계정이 어떤 종류의 권한을 가지고 있는지에 따라, 그 열쇠는 실제로 매우 강력할 수 있습니다. 제가 귀하의 온라인 뱅킹 비밀번호를 가지고 있다면, 귀하의 계정과 그 안에 포함된 모든 데이터에 액세스할 수 있을지도 모릅니다. 이는 귀하에게 큰 문제가 될 것입니다. 하지만 서버 수준에서 온라인 은행의 시스템 관리자 비밀번호를 얻을 수 있다면, 귀하의 정보뿐 아니라 다른 모든 사용자의 정보에도 접근할 수 있습니다. 놀랍도록 많은 수의 데이터 침해가 이런 방식으로 발생합니다.

강력한 비밀번호 보안이 중요한 이유는 이것입니다. 누군가의 비밀번호를 손에 넣은 뒤 이를 악용하는 데 특별히 높은 기술적 이해도가 필요한 것은 아닙니다. 다른 유형의 보안 침해—백도어, malware의 원격 설치, 또는 웹 서버에서의 악성 코드 삽입과 같은 것들—는 상당한 수준의 전문 지식을 요구합니다. 하지만 비밀번호는 어떨까요? 그것은 자신에게 속하지 않은 데이터에 들어가는 가장 쉬운 방법입니다. 이것이 바로 다크 웹에 비밀번호 시장이 존재하는 이유이며, 어려운 부분(침입)은 방법을 아는 사람들에게 맡기고, 실제 혼란을 일으키는 일은 악의만 가진 사람에게 넘겨집니다. Credential stuffing, password spraying 및 기타 유형의 비밀번호 기반 공격은 단지 우수한 비밀번호 보안을 적용하는 것만으로도 종종 막을 수 있습니다.

NIST의 비밀번호 보안 권장 사항

미국 국립표준기술연구소(NIST)는 연방 차원의 보안을 강화하기 위해 이 문제를 연구해 왔습니다. 이들은 연방 정부 시스템의 보안을 더욱 강화하기 위해 국가의 비밀번호 보안 정책 변경 초안을 발표했습니다. 이러한 정책이 시행되면 연방 기관에서 근무하는 사용자에게만 영향을 미칩니다. 그러나 IT 인프라(또는 개인 계정)의 보안을 책임지는 사람이라면 누구나 이를 진지하게 받아들여야 합니다.

일부 권장 사항은 비밀번호 보안에 대한 오랜 통념에 반합니다:

1. 사용자가 기억할 수 있는 비밀번호를 더 쉽게 만들 수 있도록 하십시오

비밀번호 형식에 제한을 두지 마십시오. 최소 하나의 대문자, 숫자 하나, 특수 문자 사용을 요구하거나 비밀번호가 너무 길다고 말하는 등의 규칙을 강제하면, 사람들은 쉽게 빠져나갈 방법을 찾게 되어 오히려 좌절하게 됩니다. John Smith가 자신의 비밀번호를 “johnsmith”로 정한다면, 그것은 허용될 수 없습니다. 하지만 특정 형식을 요구하면 “J0hnsm1th!”와 같은 것을 만들도록 유도하게 되는데, 이는 실제로 그다지 더 나은 것도 아닙니다. 비밀번호 해독/복호화에 능숙한 사람이라면 이런 변형을 빠르게 알아낼 수 있습니다.

대신 John이 더 넓은 범위에서 비밀번호를 만들 수 있도록 하십시오. 더 긴 구문 사용을 권장하고(현재 권장 최대 길이는 16자가 아니라 64자입니다), 시스템이 ASCII 텍스트뿐 아니라 이모지를 포함한 모든 Unicode 문자까지 처리할 수 있도록 하십시오. 이는 시스템이 대조할 수 있는 알려진 취약 비밀번호 사전을 갖추고 있을 때 가장 효과적입니다. 그러면 John의 첫 번째 비밀번호 시도인 ”johnsmith”가 거부되었을 때, 그는 좌절감을 훨씬 더 안전한 무언가로 바꿀 수 있습니다. 예를 들어 다음과 같은 49자의 문구입니다: “Our system admin is an annoying pain in the ????.”

물론 이것은 거의 평이한 영어이지만, 비슷하게 생긴 숫자로 문자를 바꾸는 것보다 더 무작위적입니다.

또한 비밀번호를 만료시키고 사용자가 이를 변경하도록 강제하는 일을 중단하십시오. 그렇게 할 때마다 비밀번호가 더 쉽게 깨질 가능성이 높아집니다. 게다가 만료 기간이 30일이든, 6개월이든, 1년이든 상관없이 그 정도 기간 동안 비밀번호가 도난당하지 않았다면, 이는 무언가를 제대로 하고 있다는 뜻입니다.

추가 보호를 위해 매년 집의 자물쇠를 바꾸는 사람은 없습니다. 아무도 집에 들어오지 못했다면, 여전히 열쇠를 가진 사람은 당신뿐이라는 뜻입니다. 접근해서는 안 되는 누군가가 당신의 열쇠를 손에 넣었다는 것을 알게 되었을 때만 자물쇠를 바꿉니다. 비밀번호도 마찬가지입니다.

2. 비밀번호 힌트 사용을 중단하십시오

우리는 이런 방식을 너무 오랫동안 사용해 왔기 때문에 이를 없애는 것이 직관에 반하는 것처럼 보입니다. 하지만 생각해 보면, 비밀번호를 알아내거나 재설정하기 위한 힌트와 메커니즘을 설정하는 것이야말로 말이 되지 않습니다. 힌트의 핵심 목적은 답에 더 쉽게 도달하도록 만드는 것입니다.

Bill Gates가 계정을 가지고 있다는 것을 아는 은행에 들어가 100만 달러를 인출하려 한다고 상상해 보십시오. 창구 직원이 신분증을 요구하지만, 당신은 Bill Gates가 아니므로 그것을 가지고 있지 않습니다. 그런데 돌려보내는 대신 “음, 당신이 태어난 도시 이름이 무엇인가요?”라고 묻는다면 어떨까요? 그것은 훨씬 더 쉽게 얻을 수 있는 정보이며, 자산을 보호하는 방식으로는 매우 좋지 않아 보입니다.

강력한 비밀번호는 디지털 자산을 보호하는 첫 단계입니다(그리고 많은 경우 이러한 디지털 자산은 실제 자금에 대한 접근을 의미합니다). 누군가가 비밀번호를 모른다면, 도움을 주기보다 그럴 만한 이유가 있다고 가정하는 편이 낫습니다.

3. SMS 이중 인증 사용을 없애십시오

이중 인증, 또는 다중 인증은 분명 필수입니다. 하지만 지문이나 망막 스캔과 같은 생체 인식은 계정을 보호하는 훨씬 더 나은 방법이며, 예전처럼 미래의 공상과학 기술도 아닙니다. 미래는 이미 와 있습니다.

이를 SMS로 수행하는 것은 상당히 좋지 않은 방식입니다. 장애물이라는 관점에서 보면, 문자 메시지로 휴대전화에 인증 코드를 보내는 것은 말에게 높이 6인치의 허들을 뛰어넘으라고 하는 것과 같습니다. 이 게시물 에서 보여주듯이, 귀하의 비밀번호를 손에 넣을 만큼 영리한 사람이라면 문자 기반 인증 코드를 우회할 방법도 충분히 알아낼 수 있습니다.

그리고 물론, 이제 모두가 이 방법의 비효율성을 알게 되었기 때문에 보안 블로거들은 다양한 방법으로 이러한 유형의 보호가 침해될 수 있다는 점을 생각하고 글로 쓰고 있습니다.

4. 관리자는 비밀번호 저장 방식에 대해 더 현명해야 합니다

2013년에 Naked Security 블로그는 세계 최대 소프트웨어 기업 중 하나인 Adobe가 비밀번호를 보호하기 위해 끔찍한 관행을 적용함으로써 1억 5천만 명의 사용자를 어떻게 실망시켰는지 자세히 설명했습니다.

이는 비밀번호 보안 힌트가 얼마나 무의미한지를 드러냈을 뿐 아니라, Adobe가 매우 기본적인 암호화를 사용했고 다른 보호 조치도 추가하지 않았다는 점을 분명히 보여주었습니다. 그 결과는 아이들이 장난감 스파이 키트에서 사용하던 것보다 크게 더 정교하지 않은 일종의 단순한 디코딩 과정이었습니다.

비밀번호로 보호되는 우리의 세계에서 보안은 결국 모두의 책임이라는 사실이 드러납니다. 정책은 신중하게 설계되어야 하고, 사용자는 이를 준수해야 하며, 관리자는 애초에 침입자가 비밀번호를 훔치기 위해 침입할 수 없다고 가정하지 않음으로써 사용자를 올바르게 보호해야 합니다. NIST의 새로운 권장 사항과 연구 결과는 분명 모두가 시작하기에 좋은 출발점입니다.

비밀번호 관리자: 장단점 비교

비밀번호 관리자는 개인과 조직이 비밀번호 사용 위험을 줄이기 위해 시도하는 또 다른 방법입니다. 다른 보안 도구와 마찬가지로 비밀번호 관리자는 도움이 될 수 있지만, 조직을 비밀번호 관련 위험으로부터 완전히 면제해 주는 완전한 해결책은 아닙니다. 고려해야 할 또 다른 측면은 대부분의 비밀번호 관리자가 수년간 취약점이 발견되었거나 심지어 침해를 겪었다는 점입니다.

팀에 비밀번호 관리자를 배포하면 보안을 이러한 도구에 맡기게 됩니다. 주목할 만한 몇 가지 보안 사고에는 LastPass, My1Login, KeePass, OneLogin, PasswordBox, MyPasswords, Avast Passwords, RoboForm이 포함됩니다. Google Project Zero의 Tavis Ormandy는 브라우저 플러그인의 취약점을 포함해 이러한 취약점 중 일부를 공개했습니다.

권장 사항은 무엇일까요? 비밀번호 관리자는 비밀번호 검색과 관련된 IT 운영 부담을 최소화하는 데 도움이 될 수 있지만, 동시에 조직에 또 다른 잠재적 supply chain attack을 초래하기도 합니다.

Callout Background Image Gradient

조직 전반의 ID 위험 감소

Active Directory 및 Entra ID를 위한 종합적인 솔루션으로 실시간으로 공격을 탐지하고 대응하세요.

결론

비밀번호로 보호되는 우리의 세계에서 강력한 보안 정책에는 모든 팀의 공급업체와 사람이 포함됩니다. 정책은 신중하게 설계되어야 하고, 사용자는 이를 준수해야 하며, 관리자는 애초에 침입자가 비밀번호를 훔치기 위해 침입할 수 없다고 가정하지 않음으로써 사용자를 올바르게 보호해야 합니다. NIST의 권장 사항과 연구 결과는 모두가 시작하기에 좋은 출발점입니다.

비밀번호 보안 FAQ

비밀번호 보안은 공격자로부터 비밀번호를 안전하게 보호하는 관행과 도구를 의미합니다. 이를 승인되지 않은 액세스로부터 계정을 보호하는 디지털 잠금장치와 같다고 생각할 수 있습니다. 비밀번호 보안에는 강력한 비밀번호 생성, 안전한 저장, 그리고 다단계 인증과 같은 추가 보안 조치 사용이 포함됩니다.

적절한 비밀번호 보안이 없으면 공격자는 쉽게 계정에 침입하여 데이터나 금전을 탈취할 수 있습니다.

비밀번호 보안이 중요한 이유는 취약한 비밀번호가 데이터 침해의 주요 원인이기 때문입니다. 공격자가 비밀번호를 해독하면 개인 정보, 금융 데이터, 비즈니스 계정에 액세스할 수 있습니다. 잘못된 비밀번호 사용 관행은 신원 도용, 금전적 손실, 심각한 평판 손상으로 이어질 수 있습니다.

강력한 비밀번호 보안을 사용하면 사이버 범죄자가 사용자를 표적으로 삼기 훨씬 더 어렵게 만드는 장벽을 만들 수 있습니다.

다양한 비밀번호 강도 테스트 도구를 사용하여 비밀번호 보안을 확인할 수 있습니다. 이러한 도구는 비밀번호 길이와 복잡성을 분석하고, 데이터 침해에서 노출되었는지 확인합니다. 또한 무차별 대입 공격을 사용해 공격자가 비밀번호를 해독하는 데 얼마나 오래 걸릴지 알려줍니다. 이러한 검사 도구를 사용하여 기존 비밀번호를 테스트하고 취약한 비밀번호를 개선해야 합니다.

대문자, 소문자, 숫자, 기호를 조합하여 최소 12-15자의 비밀번호를 사용하면 비밀번호를 안전하게 만들 수 있습니다. 모든 계정에 대해 고유한 비밀번호를 만들고 여러 사이트에서 절대 재사용하지 마세요. 비밀번호 관리자를 사용하여 복잡한 비밀번호를 생성하고 안전하게 저장하세요.

가능한 경우 어디에서나 다단계 인증을 활성화하여 추가 보호 계층을 더하세요. 비밀번호에 개인 정보나 일반적인 단어를 사용하는 것은 피하세요.

복잡한 짧은 비밀번호 대신 더 긴 암호 구문으로 전환하여 비밀번호 보안을 강화할 수 있습니다. 비밀번호 관리자를 사용하여 모든 계정에 대해 고유하고 무작위적인 비밀번호를 생성하십시오. 모든 중요한 계정, 특히 은행 및 이메일 계정에 다중 인증을 설정하십시오.

SentinelOne, Have I Been Pwned와 같은 도구를 사용하여 데이터 유출로 인해 비밀번호가 손상되었는지 정기적으로 확인하십시오. 취약하거나 재사용된 비밀번호는 즉시 교체하고, 노출된 경우 업데이트하십시오.

최선의 비밀번호 보안 실천 방법에는 다양한 문자 유형을 포함하고 최소 12자 이상인 비밀번호를 사용하는 것이 포함됩니다. 서로 다른 계정에서 비밀번호를 절대 재사용하지 말고 각 서비스마다 고유한 비밀번호를 생성하십시오. 신뢰할 수 있는 비밀번호 관리자를 사용하여 비밀번호를 안전하게 생성, 저장 및 자동 입력하십시오.

지원되는 모든 계정에서 다중 인증을 활성화하십시오. 비밀번호를 적어 두거나 스프레드시트와 같은 안전하지 않은 장소에 저장하지 마십시오. 정기적으로 비밀번호를 점검하고 침해된 비밀번호는 모두 교체하십시오.

다음에 대해 더 알아보기 ID 보안

Decorative background gradient

보안 운영을 혁신할 준비가 되셨나요?

SentinelOne AI SIEM이 귀사의 SOC를 자율적으로 운영되는 강력한 조직으로 어떻게 전환할 수 있는지 알아보세요. 지금 문의하여 맞춤형 데모를 요청하고 보안의 미래를 직접 확인해 보세요.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text