Cyber Security Academy · 강의

비밀번호 강도와 정책

강력한 비밀번호의 조건과 비밀번호 정책이 위험을 줄이는 방식을 이해해보세요.

레슨 1/413개 단계

비밀번호 강도와 정책은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

비밀번호가 여전히 중요한 이유

MFA와 비밀번호 없는 인증이 확산되고 있지만, 비밀번호는 여전히 가장 일반적인 인증 요소입니다. 취약한 비밀번호는 침해 사고에서 최초 접근이 이루어지는 가장 흔한 지점입니다.

강력한 비밀번호란 무엇인가요

강력한 비밀번호는 다음과 같은 특성을 갖습니다.

  • 길이 — 16자 이상이면 엔트로피가 크게 증가함
  • 복잡성 — 대문자, 소문자, 숫자, 기호를 조합함
  • 예측 불가능성 — 사전 단어, 키보드 패턴, 개인 정보를 사용하지 않음
  • 고유성 — 계정마다 다른 비밀번호를 사용함

비밀번호 엔트로피

엔트로피는 예측 불가능성을 비트 단위로 측정합니다. 인쇄 가능한 ASCII 문자 94개를 사용하는 비밀번호는 문자 하나마다 약 6.5비트를 추가합니다. 16자 비밀번호의 엔트로피는 약 104비트이므로 무차별 대입으로는 사실상 해독할 수 없습니다.

복잡성보다 길이가 중요합니다: "correcthorsebatterystaple" > "P@ss1".

흔한 비밀번호 실수

공격자는 사용자가 다음과 같은 선택을 한다는 것을 알고 있습니다.

  • 간단한 치환을 적용한 사전 단어(p@ssw0rd)
  • 개인 정보(생년월일, 반려동물 이름)
  • 키보드 패턴(qwerty, 123456)
  • 회사 이름 + 연도
  • 어디서나 같은 비밀번호 사용

비밀번호 정책

효과적인 비밀번호 정책(NIST SP 800-63B 기준):

  • 최소 8자 이상(12자 이상 권장)
  • 알려진 침해 비밀번호 목록과 대조
  • 의무적인 잦은 변경을 요구하지 않음(취약한 비밀번호 사용을 부추김)
  • 사용자가 허점을 이용할 수 있는 임의의 복잡성 규칙을 요구하지 않음
  • 비밀번호 관리자를 사용할 수 있도록 붙여넣기 허용

비밀번호 관리자

비밀번호 관리자는 하나의 마스터 비밀번호로 보호되는 모든 계정에 대해 고유하고 강력한 비밀번호를 생성하고 저장합니다. 이를 통해 자격 증명 대입 공격의 근본 원인인 비밀번호 재사용을 없앨 수 있습니다.

널리 사용되는 선택지: Bitwarden(오픈 소스), 1Password, KeePass, Dashlane.

암호 문구 방식

암호 문구는 무작위 단어 네 개 이상을 사용하여 기억하기 쉬우면서도 높은 엔트로피를 제공합니다. "TrafficLampFrogBridge"는 "T!@#k7"보다 안전하며 기억하고 입력하기도 훨씬 쉽습니다.

기업 비밀번호 정책

기업 환경에서는 다음을 적용합니다.

  • 그룹 정책 / IdP를 통해 최소 길이 적용
  • 널리 사용되는 비밀번호 차단(상위 100,000개 목록)
  • 모든 계정에 MFA 활성화
  • 로그에서 비밀번호 스프레이 및 무차별 대입 패턴 모니터링
  • 로컬 관리자 비밀번호 변경에 LAPS 사용

침해 데이터베이스와 비밀번호 대조

HaveIBeenPwned (HIBP)는 Troy Hunt가 운영하며 수십억 개의 도난된 자격 증명을 포함하고 있습니다. 조직은 HIBP API를 사용하여 알려진 침해 사고에서 발견된 비밀번호를 차단할 수 있습니다.

사용자는 haveibeenpwned.com에서 자신의 이메일을 확인할 수 있습니다.

생체 인식과 비밀번호

생체 인식(지문, 얼굴)은 편리하지만 한계가 있습니다. 유출되었을 때 변경할 수 없기 때문입니다. 생체 인식은 비밀번호를 대체하기보다는 강력한 비밀번호와 함께 두 번째 인증 요소로 사용하는 것이 가장 좋습니다.

미래: 비밀번호 없는 인증

패스키(FIDO2/WebAuthn)는 암호화 키 쌍으로 비밀번호를 대체합니다. 개인 키는 장치를 절대 떠나지 않습니다. 훔칠 비밀번호가 없으므로 설계 단계부터 피싱에 강합니다. Apple, Google, Microsoft가 채택했습니다.

빠른 확인: 비밀번호 강도

NIST SP 800-63B에 따르면 비밀번호 보안을 강화하기 위해 권장되는 방법은 무엇인가요?

수업 요약

강력한 비밀번호는 복잡한 문자 규칙보다 길이와 고유성에 더 크게 의존합니다. 비밀번호 관리자는 재사용 문제를 해결합니다. NIST 지침은 비밀번호를 자주 변경하도록 강제하는 대신 침해 데이터베이스와 대조할 것을 권장합니다. 패스키(FIDO2)는 피싱에 강한 인증의 미래입니다.

무료로 시작

AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
76
레슨
303

자주 묻는 질문

“비밀번호 강도와 정책” 강의는 무료인가요?

네 — “비밀번호 강도와 정책” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“비밀번호 강도와 정책”에서 뭘 배우나요?

강력한 비밀번호의 조건과 비밀번호 정책이 위험을 줄이는 방식을 이해해보세요. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“비밀번호 강도와 정책” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 비밀번호 강도와 정책
  2. 비밀번호 해싱: bcrypt, Argon2, PBKDF2
  3. 다중 요소 인증
  4. 자격 증명 대입과 비밀번호 스프레이
← Cyber Security Academy(으)로 돌아가기