
업무용 메일·클라우드·관리자 계정의 복구 이메일과 전화번호가 현재 담당자 또는 조직이 관리하는 주소인지 정기적으로 확인하세요. 복구코드는 일반 문서함이나 같은 계정의 클라우드에 두지 말고 승인된 오프라인 장소에 보관하며, 사용 후에는 폐기하고 새 코드로 교체해야 합니다. 퇴사·휴직·기기 교체 때는 비밀번호만 바꾸지 말고 복구 연락처, 등록 인증수단과 알림 수신처까지 함께 회수하세요.
복구수단도 로그인 권한처럼 관리합니다
비밀번호와 다중요소인증을 강화해도 계정 복구 경로가 오래된 개인 이메일이나 퇴사자의 전화번호로 연결돼 있으면 예상하지 못한 사람이 접근 절차를 시작할 수 있습니다. 업무용 메일, 클라우드, 쇼핑몰과 광고 계정처럼 업무 중단 영향이 큰 계정부터 복구 이메일·전화번호·신뢰 연락처·백업 인증수단을 목록으로 확인하세요.
NIST 디지털 신원 지침은 계정 복구 방법을 저장 복구코드, 발급 복구코드, 복구 연락처, 신원 재확인 등으로 구분합니다. 서비스마다 이름과 절차는 다르므로 설정 화면에 표시되는 수단을 실제 소유자, 관리 책임자와 연결해 기록하고 정기 점검 범위에 포함하는 것이 좋습니다.
- 중요 계정별 복구 이메일·전화번호·연락처 목록화
- 개인 연락처보다 조직이 통제하는 수신처 우선
- 서비스별 복구 절차와 담당 승인자 기록

퇴사와 역할 변경 때 복구 경로까지 회수합니다
담당자가 바뀔 때 비밀번호만 교체하면 이전 담당자의 휴대폰, 인증 앱, 복구 이메일과 신뢰 기기가 그대로 남을 수 있습니다. 인사 변경 체크리스트에 복구 연락처 삭제, 등록 인증수단 해제, 활성 세션 종료, 새 담당자 수신 확인을 함께 넣으세요.
한 사람이 단독으로 복구 설정을 바꾸기보다 계정 소유 부서와 관리자 두 사람이 대상 계정과 새 수신처를 확인하는 방식이 안전합니다. 변경 직후에는 새 연락처로 확인 메시지가 도착하는지 점검하고, 이전 연락처로 알림이 발송됐다면 해당 소유자와 보안 담당자에게 즉시 공유하세요.
- 퇴사·휴직·보직 변경 시 복구수단 동시 회수
- 관리자와 소유 부서의 이중 확인
- 변경 뒤 새 수신처와 이전 수신처 알림 확인
백업코드는 계정 밖의 승인된 장소에 둡니다
복구코드나 백업코드는 비상시에 계정 접근을 되찾는 비밀정보입니다. 같은 계정의 메일함, 클라우드 드라이브, 메신저 대화나 PC 바탕화면에 보관하면 계정이나 기기가 침해됐을 때 함께 노출될 수 있습니다. NIST는 저장 복구코드를 인쇄하거나 기록해 오프라인에서 안전하게 보관하도록 안내합니다.
조직에서 출력 보관한다면 코드가 보이지 않도록 밀봉하고 계정명, 발급일, 보관 책임자와 봉인 상태만 외부 표지에 남기세요. 잠금 캐비닛이나 승인된 비밀정보 보관함처럼 접근자를 제한할 수 있는 장소를 사용하고, 열람·반출·재봉인 이력을 기록해야 합니다.
- 같은 계정의 메일·클라우드·메신저에 저장하지 않기
- 밀봉 후 잠금 보관, 접근자와 반출 이력 기록
- 코드 자체가 드러나는 사진·복사본 생성 금지
사용하거나 노출된 코드는 바로 교체합니다
복구코드는 일반 비밀번호처럼 계속 재사용하는 값으로 생각하면 안 됩니다. 실제 복구에 사용했거나 촬영·전송·무단 열람 가능성이 생겼다면 서비스 설정에서 기존 코드를 무효화하고 새 코드를 발급해 보관 기록을 갱신하세요. 폐기 대상 출력물은 조직의 비밀문서 파쇄 절차로 처리합니다.
코드가 사라졌는데 사용 여부를 알 수 없을 때도 노출을 전제로 대응하는 편이 안전합니다. 새 코드를 발급하고 비밀번호와 등록 인증수단, 최근 로그인·복구 기록을 확인하며 의심 활동이 있으면 해당 서비스와 내부 보안 담당자에게 신고하세요.
- 사용·분실·노출 의심 즉시 기존 코드 무효화
- 새 코드 발급 뒤 보관대장 갱신
- 최근 로그인과 복구 기록에서 의심 활동 확인
복구 알림은 독립된 수신처에서 확인합니다
계정 복구나 새 인증수단 등록 알림은 무단 변경을 발견할 수 있는 중요한 신호입니다. NIST 지침은 복구 이벤트가 가입자에게 통지돼야 한다고 설명하며, 여러 알림 주소를 유지하도록 권고합니다. 가능하면 해당 계정 자체와 분리된 조직 관리 메일이나 보안 담당 연락처에서도 알림을 받으세요.
요청하지 않은 복구 알림이 오면 메시지 안의 링크를 바로 누르지 말고 서비스의 공식 주소를 직접 열어 로그인 기록과 복구수단을 확인하세요. 관리자 계정은 분기별로 복구 연락처와 인증수단을 검토하고, 담당자 변경이 잦거나 외부 협력사가 접근하는 계정은 더 짧은 주기로 확인하는 것이 좋습니다.
- 복구·인증수단 변경 알림을 독립 수신처로 받기
- 미요청 알림은 공식 주소에서 직접 상태 확인
- 관리자·공용 계정은 정기 검토와 결과 기록
이 주제로 함께 많이 찾는 안내
상담 전에 많이 묻는 내용
Q. 복구 이메일을 담당자 개인 메일로 등록해도 되나요?
업무 연속성과 회수 가능성을 위해 조직이 관리하고 접근자를 통제할 수 있는 주소가 우선입니다. 불가피하게 개인 연락처를 쓰면 승인, 사용 기한과 교체 조건을 기록하고 인사 변경 때 즉시 회수하세요.
Q. 백업코드를 비밀번호 관리자에 저장해도 되나요?
서비스와 조직 정책이 허용하는지 먼저 확인해야 합니다. 주 인증정보와 같은 저장소가 침해될 때 함께 노출되는 위험을 고려해, 중요한 관리자 계정은 별도 승인된 오프라인 보관이나 분리된 비밀정보 저장소를 검토하세요.
Q. 요청하지 않은 계정 복구 알림을 받으면 어떻게 하나요?
알림 속 링크를 사용하지 말고 서비스 공식 주소나 앱을 직접 열어 최근 활동과 복구수단을 확인하세요. 비밀번호와 인증수단을 점검하고 의심 기록이 있으면 내부 보안 담당자와 서비스 제공자에게 즉시 신고하세요.
참고 출처 및 업데이트
NIST, Digital Identity Guidelines: Authentication and Authenticator Management (SP 800-63B-4), 작성기관 미국 국립표준기술연구소(NIST), 작성자 David Temoshok 외, 작성일 2025-07, 수집일 2026-08-11CISA, Require Multifactor Authentication, 작성기관 미국 사이버보안 및 인프라 보안국(CISA), 작성자 미표기, 작성일 미표기, 수집일 2026-08-11최초 작성 2026-08-11 · 최종 수정 2026-08-11


