Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

정보 보안에서 단일 요소 인증(SFA)이란 무엇인가?

인증 요소(Authentication Factor)란?

인증 요소란 보호된 네트워크, 시스템 또는 소프트웨어에 접근하려는 사용자의 신원과 권한을 확인하기 위해 사용되는 특정 보안 자격 증명 요소를 의미합니다. 접속을 시도하거나 정보를 요청하는 주체가 실제로 허가된 사용자인지 검증하는 핵심 수단입니다.

각 인증 요소는 동일한 유형의 보안 통제 수단을 정의합니다. 보안 담당자는 각 요소 내에서 접근성, 비용, 구현 난이도 등 조직의 필요에 맞는 기능을 설계하거나 선택할 수 있습니다.

시스템 접근에 필요한 인증 요소의 수를 늘리면 로그인 절차가 번거로워지고, 접근에 어려움을 겪은 사용자들의 지원 요청이 증가할 수 있습니다. 그럼에도 불구하고 다단계 인증 절차는 오직 승인된 사용자만 네트워크나 애플리케이션에 접근할 수 있도록 보장하는 중요한 역할을 합니다.

단일 요소 인증(SFA)의 정의

단일 요소 인증(Single-Factor Authentication, SFA)은 가장 간단한 형태의 인증 방식입니다. 사용자 이름과 비밀번호만으로 시스템 접근을 허용하며, 네트워크나 웹사이트와 같은 특정 시스템에 대한 접근을 단 하나의 자격 증명 요소만으로 요청자의 신원을 확인하여 보호하는 절차입니다.

SFA는 접근을 요청하는 주체(사람, 애플리케이션 또는 기기)가 자신의 신원과 연결된 단 하나의 식별자를 인증 주체에게 제시해야 하는 신원 확인 프로세스입니다. 일부 시스템에서는 구현이 간단하고 비용이 저렴하기 때문에 기본값으로 SFA를 사용하기도 합니다.

대표적인 단일 요소 인증 방식

가장 널리 알려진 단일 요소 식별자는 비밀번호입니다. 비밀번호 기반 인증이 대표적인 예이며, 이 외에도 다음과 같은 식별자들이 일반적으로 사용됩니다.

  • 등록된 모바일 기기로 전송되는 SMS 인증 코드
  • 물리적 하드웨어 장치 또는 모바일 기기·컴퓨터의 애플리케이션에서 생성되는 일회용 비밀번호(OTP)

비밀번호 보안은 계정을 생성한 시스템 관리자나 사용자의 성실성에 크게 좌우됩니다. 강력한 비밀번호를 생성하고, 아무도 그것에 접근할 수 없도록 관리하는 것이 핵심입니다.

단일 요소 인증의 한계와 위험성

SFA는 다중 요소 인증(MFA)에 비해 보안성이 현저히 떨어지는 것으로 평가됩니다. 특히 식별자가 취약한 비밀번호일 경우 그 위험이 더욱 커집니다. 사이버 보안 전문가들이 공통적으로 권고하는 사항 중 하나는 여러 계정에서 비밀번호를 재사용하지 않는 것입니다.

그러나 사용자들이 여러 계정마다 길고 복잡한 비밀번호를 기억해야 하는 상황에 놓이면, 비밀번호를 그대로 재사용하거나 아주 작은 변형만을 가해서 사용하는 경향이 나타납니다. 이는 하나의 계정이 유출될 경우 연쇄적으로 다른 계정까지 위험에 노출시키는 결과를 초래합니다.

단일 요소 인증으로 보호되는 시스템에는 공격자와 시스템 접근 권한 사이에 단 하나의 식별자만 존재합니다. 따라서 시스템의 보안 수준은 해당 식별자가 얼마나 쉽게 도난당하거나 위조될 수 있는지에 직접적으로 좌우됩니다.

수년간 많은 시스템에서 유일한 인증 수단으로 사용되어 온 비밀번호는 무차별 대입 공격(brute force attack), 사전 공격(dictionary attack) 등 다양한 방법으로 도난 및 위조에 취약한 것으로 드러났습니다. 이러한 이유로 현재 보안 업계에서는 두 개 이상의 인증 요소를 결합한 MFA 도입을 강력히 권장하고 있습니다.