
다중인증을 켰다는 사실만으로 모든 피싱을 막을 수 있는 것은 아닙니다. 문자나 인증 앱의 일회용 코드는 가짜 로그인 화면에 입력하면 공격자가 실시간으로 재사용할 수 있으므로 관리자, 메일, 원격접속과 개인정보 처리 계정부터 패스키·FIDO 보안키처럼 접속 대상과 암호학적으로 연결되는 피싱 저항 인증을 적용하세요. 전환 전에는 지원 계정과 기기를 목록화하고, 예비 인증수단과 본인 확인 절차를 준비하며, 등록·복구·분실·퇴사 상황을 실제로 시험해야 합니다.
다중인증도 방식에 따라 피싱 저항성이 다릅니다
비밀번호 뒤에 문자나 인증 앱의 일회용 코드를 추가하면 비밀번호만 쓰는 것보다 안전하지만, 사용자가 가짜 로그인 화면에 코드를 직접 입력하면 공격자가 즉시 정상 사이트로 전달할 수 있습니다. 예상하지 못한 승인 알림을 반복해서 보내 사용자가 실수로 허용하도록 유도하는 방식도 있으므로 다중인증 사용 여부와 인증 방식의 특성을 나눠 봐야 합니다.
NIST의 중소기업 다중인증 안내는 일회용 번호와 문자 방식이 피싱에 노출될 수 있다고 설명하며, FIDO 인증기와 WebAuthn을 널리 이용할 수 있는 피싱 저항 인증으로 제시합니다. 피싱 저항성은 사용자의 주의력만 기대하지 않고 인증 결과가 실제 접속 대상에 묶이도록 설계해 가짜 사이트에서 얻은 값을 정상 사이트에 재사용하기 어렵게 만드는 성질입니다.
- 현재 계정별 인증 방식과 예외 사용자 목록화
- 문자·일회용 코드·푸시 승인과 피싱 저항 인증 구분
- 예상하지 못한 승인 요청은 거절하고 담당자에게 신고

관리자와 중요 업무 계정부터 전환합니다
모든 서비스와 사용자를 한 번에 바꾸기 어렵다면 침해 시 다른 계정까지 통제할 수 있는 관리자, 메일, VPN·원격접속, 클라우드, 백업, 인사·회계와 개인정보 처리 계정을 먼저 선정하세요. 서비스가 패스키나 FIDO 보안키를 지원하는지, 등록 가능한 수와 지원 브라우저·기기, 조직 계정에서 강제할 수 있는 정책을 확인합니다.
NIST는 민감정보를 보호하거나 높은 권한을 가진 사용자에게 피싱 저항 인증을 적용하거나 제공할 것을 권고합니다. KISA의 2026 기업 정보보호 실천수칙처럼 조직 차원의 계정 보호 기준을 세우고, 전환 대상·담당자·완료일과 임시 예외의 사유·만료일을 기록해야 일부 계정만 약한 방식으로 남는 상황을 줄일 수 있습니다.
- 관리자·메일·원격접속·백업 계정 우선 선정
- 서비스별 패스키·FIDO 보안키 지원과 강제 정책 확인
- 임시 예외는 사유·승인자·종료일 기록
등록할 때 기기 소유와 계정 귀속을 확인합니다
패스키나 보안키를 등록할 때는 사용자가 실제 본인인지, 기기가 개인 소유인지 조직 소유인지, 동기화 범위와 잠금 방식이 무엇인지 확인하세요. 공용 관리자 계정에 한 사람의 개인 기기만 등록하거나 보안키에 소유자 표시가 없으면 휴가·퇴사·분실 때 접근을 복구하기 어렵고 책임도 불명확해집니다.
조직 소유 보안키에는 자산번호와 담당자를 지정하되 키 자체에 계정명이나 비밀번호를 적지 않습니다. 고위험 계정은 가능한 경우 주 인증수단과 별도의 예비 수단을 서로 다른 안전한 위치에 보관하고, 등록 직후 정상 로그인과 기존 약한 인증수단의 해제 여부를 확인하세요.
- 개인·조직 소유와 동기화 범위 확인
- 보안키 자산번호·담당자·등록일 기록
- 주 인증수단과 독립된 예비 수단 준비
복구 절차가 약한 우회로가 되지 않게 합니다
강한 인증을 적용해도 헬프데스크가 전화 한 통으로 인증수단을 초기화하거나 개인 이메일로 복구 링크를 보내면 공격자는 그 절차를 노릴 수 있습니다. 분실·기기 교체·잠금·출장 상황별 본인 확인 자료와 승인 책임자를 정하고, 관리자가 대신 등록하는 경우에도 요청자와 승인자의 기록을 남기세요.
복구 코드는 메신저나 공동 문서에 두지 말고 접근이 통제된 위치에 보관하며 사용 후 재발급합니다. 예비 보안키를 꺼낼 수 없는 상황, 담당자가 부재한 상황, 퇴사자 수단이 남아 있는 상황을 정기적으로 시험해 실제로 접근을 복구하고 불필요한 인증수단을 회수할 수 있는지 확인하세요.
- 인증수단 초기화의 본인 확인과 이중 승인 적용
- 복구 코드 접근 제한과 사용 후 재발급
- 분실·기기교체·퇴사 시나리오 복구 훈련
전환 뒤 등록·복구·로그인 기록을 관찰합니다
정책을 적용한 뒤에는 새 인증수단 등록, 기존 수단 삭제, 복구 요청, 반복된 실패와 낯선 위치의 로그인 기록을 확인하세요. 직원이 전환 과정에서 가짜 등록 안내를 받지 않도록 공식 시작 주소와 문의 채널을 미리 알리고, 메일이나 문자 링크보다 즐겨찾기나 직접 입력한 공식 주소에서 설정하게 합니다.
의심스러운 인증수단이 등록됐거나 승인한 기억이 없는 로그인이 발견되면 해당 계정의 세션을 종료하고 등록 수단, 복구 연락처와 권한 변경 기록을 보존한 뒤 내부 사고 대응 절차에 따라 조사하세요. 전환 완료율만 보지 말고 예외 계정 수, 복구 소요시간, 분실 키 회수와 신고 처리 결과를 함께 점검해야 운영 중 생긴 약한 지점을 찾을 수 있습니다.
- 인증수단 등록·삭제·복구·실패 로그 점검
- 공식 설정 주소와 내부 신고 채널 사전 안내
- 예외 계정·복구시간·분실 수단 회수 결과 검토
이 주제로 함께 많이 찾는 안내
상담 전에 많이 묻는 내용
Q. 인증 앱의 숫자 코드도 모두 없애야 하나요?
당장 모든 계정에서 없앨 필요는 없지만 피싱 저항 인증을 지원하는 중요 계정부터 우선 전환하는 것이 좋습니다. 전환 전까지는 코드를 타인에게 전달하지 말고, 메일이나 문자 링크가 아닌 공식 주소에서만 로그인하세요.
Q. 패스키와 물리 보안키 중 무엇을 써야 하나요?
서비스 지원, 기기 소유 형태, 동기화 정책과 복구 요구에 따라 달라집니다. 조직이 관리하는 기기의 패스키와 별도 보관하는 보안키를 조합할 수 있으며, 어떤 방식을 택하든 소유자·예비 수단·회수 절차를 함께 정해야 합니다.
Q. 보안키를 잃어버리면 계정도 잃게 되나요?
사전에 독립된 예비 인증수단과 승인된 복구 절차를 마련하면 접근을 복구할 수 있습니다. 분실 즉시 해당 키의 등록을 해제하고 최근 로그인과 인증수단 변경 기록을 확인해야 합니다.
참고 출처 및 업데이트
KISA 2026 정보보호 인식제고 캠페인 정보보호 실천수칙(기업편), 작성기관 한국인터넷진흥원, 작성자 AI보안산업진흥팀, 작성일 2026-06-11, 수집일 2026-08-24NIST Small Business Cybersecurity Corner, Multi-Factor Authentication, 작성기관 미국 국립표준기술연구소(NIST), 작성자 Small Business Cybersecurity Corner 편집팀, 최초 작성일 2022-01-10, 최종 수정일 2026-01-05, 수집일 2026-08-24NIST SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management, 작성기관 미국 국립표준기술연구소(NIST), 작성자 David Temoshok 외, 작성일 2025-07, 수집일 2026-08-24NIST Cybersecurity Insights, Phishing Resistance – Protecting the Keys to Your Kingdom, 작성기관 미국 국립표준기술연구소(NIST), 작성자 Andrew Regenscheid, 작성일 2022-10-06, 수집일 2026-08-24최초 작성 2026-08-24 · 최종 수정 2026-08-24


