0Pricing
Cyber Security Academy · 강의

다중 요소 인증

TOTP, 하드웨어 키, 푸시 알림을 살펴보고 MFA가 계정 탈취 위험을 크게 줄이는 이유를 알아보세요.

다중 요소 인증은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

MFA란 무엇입니까

다중 요소 인증(MFA)은 사용자가 서로 다른 범주에 속하는 독립적인 요소를 두 개 이상 사용하여 신원을 증명하도록 요구합니다. 한 요소가 침해되더라도(예: 비밀번호 도난) 계정은 계속 보호됩니다.

세 가지 인증 요소 범주

인증 요소:

  • 알고 있는 것 — 비밀번호, PIN, 보안 질문
  • 가지고 있는 것 — 휴대전화, 하드웨어 토큰, 스마트 카드
  • 본인인 것 — 지문, 얼굴, 음성(생체 인식)

진정한 MFA는 서로 다른 범주를 두 개 이상 사용해야 하며, 비밀번호 두 개를 사용하는 것은 해당하지 않습니다.

TOTP: 시간 기반 일회용 비밀번호

TOTP는 공유된 비밀 값과 현재 시간(RFC 6238)을 사용하여 30초마다 변경되는 6자리 코드를 생성합니다. 사용 앱: Google Authenticator, Authy, Microsoft Authenticator.

TOTP는 재전송 공격에는 안전하지만 실시간 피싱에는 취약합니다.

SMS OTP의 취약점

SMS 기반 OTP는 편리하지만 다음과 같은 심각한 약점이 있습니다:

  • SIM 스와핑 — 공격자가 사회공학으로 통신사를 속여 피해자의 전화번호를 이전합니다
  • SS7 공격 — 국가 단위 공격자가 통신망 수준에서 SMS를 가로챕니다
  • 실시간 피싱 — 공격자가 피해자의 OTP를 대상 사이트로 즉시 전달합니다

SMS OTP는 MFA를 전혀 사용하지 않는 것보다는 낫지만 가장 취약한 방식입니다.

하드웨어 보안 키(FIDO2)

하드웨어 보안 키(YubiKey, Google Titan)는 공개 키 암호화를 사용합니다. 장치가 특정 웹사이트에 연결된 문제에 서명하므로 피싱에 강하며, 가짜 사이트에서는 작동하지 않습니다.

이는 MFA의 최고 수준으로 간주됩니다.

푸시 알림 MFA

인증 앱이 푸시 알림을 보냅니다: "뉴욕에서 로그인을 승인하시겠습니까?" 사용자는 승인을 누르거나 거부합니다. 편리하지만 MFA 피로 공격에 취약합니다. 공격자가 승인 요청을 계속 보내 지친 사용자가 실수로 승인하도록 유도하기 때문입니다.

MFA 피로 공격

푸시 폭격이라고도 합니다. 공격자가 비밀번호를 알고 수십 개의 MFA 푸시 알림을 보내 사용자가 좌절감이나 혼란 때문에 그중 하나를 승인하기를 기다립니다. 대응 방법은 푸시 알림에서 번호 일치 확인을 요구하는 것입니다(사용자가 로그인 화면에 표시된 코드를 입력해야 합니다).

패스키: 비밀번호 없는 MFA

패스키(FIDO2/WebAuthn)는 "가지고 있는 것"(장치 키)과 "본인인 것"(생체 인식 잠금 해제)을 하나의 피싱 방지 자격 증명으로 결합합니다. 비밀번호가 필요하지 않습니다. 주요 플랫폼에서 지원됩니다.

조건부 접근 정책

최신 신원 플랫폼은 조건부 접근을 지원합니다. 익숙하지 않은 위치, 새 장치 또는 민감한 리소스와 같은 위험 신호가 나타날 때만 MFA를 요구하는 방식입니다. 단계적 인증을 사용하면 보안을 유지하면서 사용자 경험을 향상할 수 있습니다.

MFA 우회 기법

공격자는 다음과 같은 방법으로 MFA를 우회합니다:

  • 실시간 피싱(AiTM) — 프록시가 MFA 이후의 세션 쿠키를 탈취합니다
  • SIM 스와핑 — SMS 코드를 가로챕니다
  • MFA 피로 — 푸시 알림을 대량으로 보냅니다
  • 헬프데스크 사회공학 — 지원 요청을 통해 MFA를 비활성화합니다

MFA 구현

MFA를 구현할 때:

  • 기본적으로 모든 사용자에게 MFA를 요구합니다
  • 여러 MFA 옵션을 제공하되 하드웨어 키와 TOTP를 사용할 수 있게 합니다
  • MFA 피로에 대해 사용자를 교육합니다 — 로그인을 시작하지 않았다면 푸시 알림을 거부해야 합니다
  • 인증 로그에서 MFA 우회 패턴을 모니터링합니다

빠른 확인: MFA

인증을 특정 웹사이트에 암호학적으로 연결하기 때문에 피싱에 강한 MFA 방식은 무엇입니까?

학습 내용 요약

MFA는 서로 다른 범주(알고 있는 것, 가지고 있는 것, 본인인 것)에서 두 가지 요소를 요구합니다. TOTP 앱은 좋은 방식이고, 하드웨어 키(FIDO2)는 피싱에 강하므로 가장 좋습니다. SMS OTP는 가장 취약하며 SIM 스와핑에 노출됩니다. MFA 피로 공격은 푸시 알림을 대량으로 보내며, 번호 일치 확인으로 이를 완화할 수 있습니다. 패스키는 하드웨어와 생체 인식을 하나의 원활한 자격 증명으로 결합합니다.

자주 묻는 질문

“다중 요소 인증” 강의는 무료인가요?

네 — “다중 요소 인증” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“다중 요소 인증”에서 뭘 배우나요?

TOTP, 하드웨어 키, 푸시 알림을 살펴보고 MFA가 계정 탈취 위험을 크게 줄이는 이유를 알아보세요. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“다중 요소 인증” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 비밀번호 강도와 정책
  2. 비밀번호 해싱: bcrypt, Argon2, PBKDF2
  3. 다중 요소 인증
  4. 자격 증명 대입과 비밀번호 스프레이
← Cyber Security Academy(으)로 돌아가기