Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

정보 보안의 핵심, 다단계 인증(MFA)이란 무엇일까?

다단계 인증(Multi-Factor Authentication, MFA)은 사용자가 네트워크나 온라인 소프트웨어에 접근하기 전에 신원을 확인하도록 요구하는 보안 절차입니다. MFA는 지식 기반 정보, 물리적 장치의 소유, 또는 지리적·네트워크 위치 등을 활용해 사용자의 신원을 입증합니다.

다단계 인증은 정보와 애플리케이션을 보호하기 위한 계층화된 보안 방식으로, 시스템이 로그인 과정에서 사용자에게 두 가지 이상의 자격 증명을 제시하도록 요구하여 신원을 확인합니다.

MFA는 보안을 크게 강화합니다. 하나의 자격 증명이 유출되더라도 비인가 사용자는 두 번째 인증 요건을 충족할 수 없기 때문에, 대상이 되는 물리적 공간, 컴퓨팅 기기, 네트워크 또는 데이터베이스에 접근할 수 없습니다.

왜 MFA가 필요한가?

기업은 내부 IT 시스템과 솔루션, 그리고 사용자 대면 서비스에 대한 접근을 통제하기 위해 MFA를 활용합니다. 금융 서비스 회사, 의료기관, 보험사, 클라우드 솔루션 제공업체 등은 데이터 유출, 사기, 악용 행위를 막기 위해 MFA를 요구하고 있습니다.

MFA는 기존 온프레미스 IT 인프라의 보안을 강화하는 동시에 클라우드 보안 강화에도 기여합니다. MFA는 비인가 사용자가 확보할 수 없는 검증 수단을 요구합니다. 비밀번호만으로는 신원을 확인하기에 부족하기 때문에, MFA는 여러 유형의 증거를 통해 신원을 검증합니다.

다단계 인증의 작동 원리

MFA의 대표적인 형태는 2단계 인증(Two-Factor Authentication, 2FA)입니다. 공격자가 한 가지 인증 요소만으로 사용자를 사칭할 수 있더라도, 두 가지 이상의 요소를 모두 충족하기는 어렵다는 개념에 기반합니다.

올바른 다단계 인증은 최소 두 가지 서로 다른 범주의 요소를 필요로 합니다. 같은 범주에서 두 가지를 조합하는 것은 MFA의 목적을 달성하지 못합니다. 예를 들어 널리 사용되는 '비밀번호 + 보안 질문' 조합은 둘 다 지식 기반 요소에 속하므로 진정한 의미의 다단계 인증으로 인정되지 않습니다.

반면 비밀번호와 일회용 임시 코드의 조합은 유효한 MFA입니다. 임시 코드는 소유 기반 요소로서 특정 이메일 계정이나 휴대전화의 소유권을 확인하기 때문입니다.

MFA와 단일 인증의 차이

다단계 인증은 여러 기술을 활용해 사용자의 신원을 인증합니다. 반면 단일 인증(single-factor authentication)은 하나의 기술만으로 사용자의 진위를 검증합니다.

MFA 환경에서 사용자는 최소한 서로 다른 두 그룹, 즉 서로 다른 인증 요소에 속한 검증 기술을 조합해야 합니다. 다단계 인증의 가장 큰 장점은 더 많은 보안 계층을 제공하여 사용자 신원이 도용될 가능성을 크게 줄인다는 점입니다.

신원 도용으로부터 데이터를 보호하는 필수 도구

MFA는 사용자 데이터를 신원 도용으로부터 보호하는 필수적인 보안 도구입니다. 이 조치를 적용하면 전통적인 아이디·비밀번호 로그인 방식에 추가 보호 계층이 더해져 전반적인 보안성이 향상됩니다.

사이버 범죄자들이 TOTP(Time-based One-Time Password, 시간 기반 일회용 비밀번호)를 해독하기란 매우 어렵습니다. TOTP는 SMS나 자동 응답 전화를 통해 전달되기 때문입니다. 사용자는 자신의 리소스에 접근하기 위해 두 가지 정보가 필요하며, MFA는 인증 과정에 한층 더 세심한 안전장치를 더해 줍니다.