비밀번호는 본인이 주장하는 신분을 증명하는 비밀 문자열입니다. 이는 가장 오래되고 가장 흔한 인증 방법이지만, 동시에 가장 취약한 방법이기도 합니다. 사람들은 여러 사이트에서 비밀번호를 재사용하고, 기억하기 쉽고 추측하기도 쉬운 단어를 선택하며, 포스트잇에 적어 동료와 공유하기도 합니다. 공격자들은 이러한 점을 잘 알고 있습니다. 대부분의 데이터 유출 사고는 계정 정보 도용으로 시작됩니다.
비밀번호 강도는 길이와 예측 불가능성에서 비롯됩니다. 무작위 단어로 구성된 12자리 암호문은 기호로만 이루어진 8자리 문자열보다 더 강력하고 기억하기 쉽습니다. 문제는 비밀번호 자체가 아니라 비밀번호를 둘러싼 시스템입니다. 비밀번호를 평문으로 저장하는 것은 부주의한 행위입니다. 빠른 해시 함수를 사용하여 저장하는 것 또한 거의 마찬가지로 위험합니다. 비밀번호는 솔트(salt)를 추가하고 bcrypt 또는 Argon2와 같은 느린 해시 알고리즘을 사용하여 저장해야 합니다. 속도 제한(rate limiting)은 무차별 대입 공격을 차단합니다. 유출 감지(breach detection)는 새로운 비밀번호를 알려진 유출 목록과 비교하여 확인합니다.
비밀번호 사용 모범 사례
- 비밀번호 관리자를 사용하세요. 고유한 비밀번호를 생성하고 저장하세요.
- 복잡함보다는 길이, 길수록 낫다 - 이상하기보다는 긴 편이 낫다
- 절대 재사용하지 마세요. 한 번의 보안 침해가 연쇄적으로 발생해서는 안 됩니다.
- 다단계 인증(MFA)을 활성화하세요. 비밀번호만으로는 충분하지 않습니다.
- 보안 침해 여부를 확인하고, 유출된 비밀번호는 즉시 변경하세요.
비밀번호는 당분간 사라지지 않겠지만, 더 이상 비밀번호만으로는 충분하지 않습니다. 비밀번호는 전체 보안 수단이 아니라 하나의 방어막으로 생각해야 합니다.
Comments
No comments yet. Be the first to share a thought.
Leave a comment