강력한 비밀번호는 온라인 개인정보를 지키는 첫걸음입니다. 이 글에서는 나만 기억할 수 있고 누구도 추측할 수 없는 강력한 비밀번호와 패스프레이즈(passphrase)를 만드는 방법을 자세히 알려드립니다.
강력한 비밀번호란 무엇일까?
온라인 계정을 안전하게 보호하려면 비밀번호가 다음 조건을 충족해야 합니다.
- 진정한 의미의 무작위(random) 조합일 것
- 최소 17자 이상일 것
- 계정마다 서로 다른 비밀번호를 사용할 것
- 90일마다 주기적으로 변경할 것
반대로 다음과 같은 습관은 반드시 피해야 합니다.
- '단어 + 숫자' 형태의 뻔한 조합은 사용하지 마세요.
- 생일처럼 누구나 알 수 있는 개인정보는 절대 포함하지 마세요.
- 영문 'a'를 '@'로 바꾸는 식의 흔한 문자 치환도 이미 해커들이 알고 있는 방식입니다.
패스프레이즈(Passphrase)란?
일반적인 비밀번호가 숫자·영문자·특수문자의 조합이라면, 패스프레이즈는 무작위로 선택한 단어들을 이어 붙인 문장형 비밀번호입니다. 예를 들면 다음과 같습니다.
StingrayCobaltLyingStimulusLiquid
패스프레이즈는 일반 비밀번호보다 기억하기 쉬우면서도 추측하기 어렵다는 큰 장점이 있습니다. 각 단어의 첫 글자만 외우거나, 머릿속으로 노래처럼 연상하면 됩니다. 다만 사전 공격(Dictionary Attack)에 대비하려면 최소 5개 이상의 단어를 사용하고, 실제 문장처럼 매끄럽게 읽히지 않는 진짜 무작위 조합이어야 합니다.
비밀번호·패스프레이즈 생성기 활용하기
단어가 정말 무작위로 선정되었는지 확신하려면 Diceware나 Secure Passphrase Generator 같은 무료 패스프레이즈 생성기를 이용하세요. 무작위 영문자와 숫자 조합이 필요하다면 Norton Password Generator 또는 Avast Random Password Generator를 활용할 수 있습니다. 참고로 많은 온라인 서비스는 숫자, 특수문자, 대소문자 혼용 등 특정 규칙을 요구하므로 상황에 맞게 추가하는 것이 좋습니다.
복잡한 비밀번호, 어떻게 외울까?
생일이나 졸업 연도처럼 쉽게 떠올리는 정보를 비밀번호로 쓰는 것은 매우 위험합니다. 패스프레이즈조차 기억하기 어렵다면, 문장을 두문자어(acronym)로 바꾸는 방법을 시도해 보세요. 예를 들어 "1950년에는 우유 1갤런이 32센트였지"라는 문장은 다음과 같이 변환됩니다.
Agomutc$.32bi1950
비밀번호를 종이에 적어두는 것은 원래 좋지 않지만, 위와 같은 문장 자체를 메모해 두면 아무리 남이 봐도 그 의미를 알아채기 어렵습니다.
비밀번호 관리자 설정하기
모든 계정에 같은 아이디와 비밀번호를 쓰고 싶은 유혹이 들 수 있지만, 절대 그래서는 안 됩니다. 계정마다 고유하고 복잡한 비밀번호를 사용해야 하며, 다행히 모든 비밀번호를 일일이 외울 필요는 없습니다.
여러 온라인 계정을 사용한다면 비밀번호 관리자(Password Manager)로 로그인 정보를 관리하세요. 관리자의 기본 비밀번호 하나만 입력하면 어떤 계정이든 로그인할 수 있습니다. 최고 평가를 받는 비밀번호 관리자 대부분은 강력한 비밀번호 자동 생성 기능까지 내장하고 있습니다.
전문가 팁: 내 비밀번호가 얼마나 튼튼한지 궁금하다면 Password Meter 같은 비밀번호 강도 검사 도구를 활용해 보세요.
다단계 인증(MFA)으로 이중 잠금 걸기
비밀번호 강도와 무관하게, 가능한 곳이라면 2단계 인증(2FA)을 설정하는 것이 좋습니다. Gmail 등 주요 서비스에서 2FA를 켜면 로그인할 때마다 문자 메시지나 이메일로 인증 코드가 전송되어 보안이 한층 강화됩니다. 대부분의 은행 서비스와 소셜 미디어 플랫폼도 일부 형태의 2FA를 지원합니다.
온라인 계정뿐 아니라 노트북, 스마트폰 등 휴대하는 기기에도 강력한 비밀번호가 필요합니다. 더불어 대부분의 운영체제는 생체 인증 기능을 제공합니다. 예를 들어 Windows Hello는 얼굴 인식을, Apple Touch ID는 지문 스캐너를 통해 접근자를 확인합니다.
강력한 비밀번호가 중요한 이유
비밀번호는 같은 컴퓨터를 쓰는 다른 사람으로부터 계정을 지켜줍니다. 더 중요한 것은 개인정보를 노리는 해커로부터 여러분을 보호한다는 점입니다. 예컨대 이메일 비밀번호를 알게 되면 해커는 은행 거래처, 직장, 거주지까지 파악할 수 있습니다. 해커들은 탈취한 비밀번호를 암시장에 판매해 악용하기도 합니다.
해커가 비밀번호를 훔치는 대표적인 수법은 다음과 같습니다.
- 무차별 대입 공격(Brute Force): 자동화 프로그램으로 무작위 문자 조합을 대입해 비밀번호를 맞추는 방식입니다.
- 사전 공격(Dictionary Attack): 무차별 대입과 유사하지만, 실제 단어들의 조합을 이용해 비밀번호를 추측합니다.
- 피싱(Phishing): 피싱 이메일, 로보콜, 가짜 링크 등으로 사용자를 속여 비밀번호를 직접 넘겨 받습니다.
- 자격 증명 재사용(Credential Recycling): 한 계정의 아이디와 비밀번호를 확보하면, 다른 계정에도 동일한 정보가 쓰였는지 시도해 봅니다.
비밀번호가 유출되었다면 이렇게 대응하세요
비밀번호가 유출된 것으로 의심되면 즉시 다음 조치를 취해야 합니다.
- 더 강력한 새 비밀번호로 즉시 교체하기
- 해당 계정과 연동된 다른 계정들의 비밀번호도 함께 변경하기
- 계정 복구 정보(이메일, 전화번호 등) 업데이트하기
- 은행 계좌에 승인되지 않은 결제가 없는지 꼼꼼히 확인하기
내 비밀번호가 유출됐는지 확인하는 방법
본인의 잘못이 없어도 아이디와 비밀번호는 유출될 수 있습니다. 실제로 페이스북, 소니 등 세계적 기업들도 사용자 로그인 정보가 노출되는 데이터 유출 사고를 겪은 바 있습니다. Avast Hack Check 웹사이트에서 이메일 주소를 입력하면 내 정보가 유출되었는지 확인할 수 있습니다. 유출 사실이 확인되면 해당 이메일로 가입된 모든 계정의 비밀번호를 즉시 변경해야 합니다.
전문가 팁: 가능한 곳마다 보안 질문과 계정 복구 정보를 설정해 두면 계정 보호에 한층 도움이 됩니다.