
업무 계정마다 길고 고유한 비밀번호를 쓰기 어렵다면 조직이 승인한 비밀번호 관리 도구로 생성·저장을 표준화하세요. 도입 전에는 저장 방식, 지원 기기, 다중인증, 관리자 권한과 복구 절차를 확인하고, 공용 금고는 팀·업무별로 나눠 필요한 사람에게만 접근을 허용해야 합니다. 개인 메모와 브라우저에 남은 비밀번호를 단계적으로 교체하며 이전하고, 관리자 부재·기기 분실·퇴직 상황에서 접근을 복구하거나 회수할 수 있는지 정기적으로 시험하세요.
개인 선택이 아니라 조직의 관리 대상으로 정합니다
직원이 각자 다른 메모 앱이나 브라우저에 업무 비밀번호를 저장하면 퇴직·기기 분실 때 계정을 찾거나 회수하기 어렵고, 같은 비밀번호의 재사용 여부도 확인하기 어렵습니다. 조직이 승인한 도구와 대상 계정, 금지할 저장 위치, 지원 담당자를 정해 비밀번호 생성과 보관 방식을 하나의 운영 절차로 관리하세요.
NIST의 중소기업용 사이버보안 안내는 직원이 강한 비밀번호를 생성하고 보호할 수 있도록 비밀번호 관리 도구를 고려하라고 안내합니다. 모든 비밀번호를 한곳에 모으는 만큼 도구 자체도 중요한 정보자산으로 등록하고 서비스 책임자, 계약 계정, 관리자와 점검 주기를 지정해야 합니다.
- 승인 도구·대상 계정·금지 저장 위치 명시
- 서비스 책임자와 관리자 역할 분리
- 개인 메모·문서·채팅에 저장된 비밀번호 이전 계획 수립

저장 방식과 보안 기능을 비교해 선택합니다
클라우드형과 로컬형은 접근 편의, 백업 책임과 장애 복구 방식이 다릅니다. CISA는 도구를 선택할 때 데이터베이스 저장 방식, 여러 기기와의 호환성, 마스터 비밀번호와 계정 복구 방식, 다중인증 지원과 개발사 신뢰성을 확인하도록 설명합니다.
계약 전에는 저장 데이터의 암호화와 관리 주체, 관리자도 사용자 비밀번호 원문을 볼 수 없는지, 접근·내보내기 기록을 제공하는지, 계정과 자료를 회수할 수 있는지 확인하세요. 무료 체험 계정에 실제 업무 비밀번호를 먼저 넣지 말고 검증용 계정으로 등록·공유·회수·내보내기 통제를 시험합니다.
- 저장 위치·암호화·백업·서비스 종료 시 반출 절차 확인
- 다중인증·접근기록·내보내기 제한 기능 점검
- 지원 기기·브라우저와 공급자 보안 공지 채널 검토
금고 접근권한은 업무와 팀별로 나눕니다
모든 직원이 하나의 공용 금고를 열 수 있게 하면 한 계정의 침해가 전체 업무 계정으로 번질 수 있습니다. 개인 항목, 팀 공유 항목과 관리자·회계·백업 같은 고위험 항목을 구분하고 직무에 필요한 금고만 허용하세요. 공유가 필요해도 비밀번호를 채팅으로 복사하지 말고 도구의 권한 부여 기능을 사용합니다.
관리자 권한은 일상 업무 계정과 분리하고 최소 두 명의 승인된 담당자가 비상 상황을 처리할 수 있게 하되 한 사람이 임의로 전체 금고를 내보내지 못하도록 통제하세요. 신규 입사, 부서 이동, 외부 협력 종료 때 금고 접근권한과 공유 항목을 함께 검토하고 변경 이력을 남깁니다.
- 개인·팀·고위험 금고를 분리하고 최소권한 부여
- 전체 내보내기와 관리자 변경에 승인 절차 적용
- 입사·이동·퇴직 때 공유 금고 권한 즉시 재검토
마스터 로그인과 복구 절차를 가장 강하게 보호합니다
비밀번호 금고의 마스터 로그인이 탈취되면 여러 업무 계정이 동시에 위험해질 수 있습니다. NIST는 비밀번호 관리 도구가 다중인증을 지원하는지 확인할 것을 권고합니다. 가능한 경우 피싱 저항 인증을 적용하고, 길고 고유한 마스터 암호를 사용하며 다른 서비스에서 재사용하지 마세요.
복구 코드를 공동 문서나 메신저에 저장하면 강한 로그인도 쉽게 우회될 수 있습니다. 복구 수단은 접근이 통제된 별도 위치에 보관하고 사용 기록과 재발급 절차를 정하세요. 관리자 부재, 기기 분실, 계정 잠금과 서비스 장애 상황을 가정해 승인된 담당자가 업무를 복구할 수 있는지 시험합니다.
- 금고 로그인에 다중인증과 고유한 마스터 암호 적용
- 복구 코드의 보관자·위치·사용 기록 통제
- 관리자 부재·기기 분실·잠금 상황 복구 훈련
이전 뒤에는 중복 비밀번호와 접근기록을 정리합니다
기존 비밀번호를 금고에 복사만 하면 이미 유출됐거나 여러 서비스에서 재사용한 값이 그대로 남습니다. 중요 계정부터 새로 생성한 길고 고유한 비밀번호로 교체하고, 기본 비밀번호와 사용하지 않는 계정을 없애며 지원되는 계정에는 다중인증을 함께 적용하세요.
도입 후에는 새 기기 등록, 관리자 변경, 대량 조회·내보내기, 반복된 로그인 실패와 낯선 위치의 접속 기록을 정기적으로 확인합니다. 퇴직자의 세션과 기기를 해제하고 개인 금고에 남은 업무 항목의 소유권을 이전하며, 의심스러운 접근이 발견되면 금고와 영향받은 각 서비스의 비밀번호·세션·복구수단을 함께 교체하세요.
- 중요 계정부터 고유 비밀번호로 교체하고 재사용 제거
- 관리자 변경·내보내기·실패·낯선 접속 기록 점검
- 퇴직 시 세션 해제·업무 항목 이전·공유권한 회수
이 주제로 함께 많이 찾는 안내
상담 전에 많이 묻는 내용
Q. 브라우저에 저장된 업무 비밀번호도 모두 옮겨야 하나요?
조직이 승인한 저장 방식과 브라우저 관리 정책에 따라 단계적으로 이전하세요. 먼저 관리자·메일·회계 같은 중요 계정의 비밀번호를 새 고유 값으로 교체해 금고에 저장하고, 이전이 끝난 항목은 기존 저장 위치에서 안전하게 제거해야 합니다.
Q. 마스터 비밀번호를 잊으면 관리자가 알려줄 수 있나요?
안전한 도구는 관리자가 기존 마스터 비밀번호 원문을 알 수 없도록 설계될 수 있습니다. 도입 전에 조직용 계정 복구, 비상 접근과 본인 확인 절차를 확인하고 복구가 약한 우회로가 되지 않도록 승인과 기록을 적용하세요.
Q. 여러 명이 쓰는 공용 계정은 비밀번호를 공유해도 되나요?
불가피하다면 채팅이나 문서로 값을 전달하지 말고 승인된 공유 금고에서 필요한 사람에게만 접근을 허용하세요. 가능하면 서비스의 개인별 계정과 역할 권한을 사용해 작업자를 구분하고 공용 계정 사용 기록을 남기는 편이 안전합니다.
참고 출처 및 업데이트
NIST, How Do I Create a Good Password?, 작성기관 미국 국립표준기술연구소(NIST), 작성자 NIST 사이버보안·개인정보 편집팀, 작성일 2024-09-27, 수집일 2026-08-26CISA Project Upskill, Use a Password Manager to Create and Remember Strong Passwords, 작성기관 미국 사이버보안 및 인프라 보안국(CISA), 작성자 CISA 교육콘텐츠 편집팀, 작성일 미표기, 수집일 2026-08-26NIST SP 1300, Cybersecurity Framework 2.0: Small Business Quick-Start Guide, 작성기관 미국 국립표준기술연구소(NIST), 작성자 Nelson Hastings 외, 작성일 2024-02, 수집일 2026-08-26최초 작성 2026-08-26 · 최종 수정 2026-08-26


