피싱 방지 MFA
피싱 방지 MFA의 정의
피싱 방지 다단계 인증(MFA)은 ID 도용으로부터 사용자 계정을 보호하는 데 있어 중요한 진전입니다. 기존 MFA는 효과적이고 많은 전문가가 여전히 안전하다고 믿고 있지만, 피싱 시도에 당할 수 있습니다. 공격자는 사용자를 속여 자격 증명(보통 첫 번째 인증 요소)을 넘기게 하거나, 인증 앱에서의 단순한 승인이나 그 안에서 생성되는 일회용 암호일 수 있는 두 번째 요소를 탈취하는 기법을 개발해 왔습니다.현재 편리하면서도 피싱 공격에 취약하지 않은 두 번째 인증 요소의 선택지는 많지 않습니다. FIDO2 키와 Windows Hello for Business(WHfB) 같은 벤더별 방식을 제외하면 인증서만이 진정으로 안전한 두 번째 요소를 제공합니다. 인증서 기반 인증은 성숙한 기술이며, 다양한 플랫폼(운영 체제와 브라우저)과 ID 공급자(IDP)에서 바로 사용할 수 있습니다.
조직에 중요한 이유
보안과 데이터 유출: 모든 것이 연결된 오늘날 사이버 위협은 만연해 있습니다. 기업은 데이터 유출, 무단 액세스, ID 도용의 위험에 직면해 있습니다. 임직원과 고객의 ID를 보호하면 민감한 정보가 기밀로 유지됩니다.재무적 영향: 보안 침해는 상당한 재무 손실로 이어질 수 있습니다. 기업은 법률 비용, 규제 과징금, 피해 수습에 따른 비용을 부담할 수 있습니다. 나아가 평판 훼손은 고객의 신뢰와 충성도에 영향을 미칩니다.
규정 준수와 법적 의무: 많은 산업에는 엄격한 규정 준수 요건이 있습니다 (GDPR, HIPAA, PCI DSS 등). ID를 보호하지 못하면 법적 결과가 따를 수 있습니다. 규정 준수는 기업이 개인 데이터를 책임 있게 다루도록 보장합니다.
비즈니스 연속성: ID 도용이나 자격 증명 침해는 업무 운영을 중단시킬 수 있습니다. 핵심 시스템과 애플리케이션에 대한 안전한 액세스를 보장하는 일은 중단 없는 생산성을 위해 반드시 필요합니다.
ID 보호의 중요성을 고려해 Microsoft 같은 IDP와 미국 정부를 비롯한 각국 정부는 적극적인 권장을 넘어 의무화 조치까지 시행하고 있으며, 관리자에게 자사 테넌트에서 피싱 방지 MFA를 적용하도록 요구합니다.
인증서를 활용한 피싱 방지 MFA의 작동 방식
피싱 방지 MFA는 조직의 ID 관리 솔루션, 예를 들어 Microsoft Entra ID에서 활성화해야 하는 인증 메커니즘입니다. 활성화하면 애플리케이션이 신뢰할 수 있는 디지털 인증서 등을 근거로 사용자 ID를 검증하고 확인합니다. 이러한 디지털 인증서는 MDM 솔루션을 사용해 신뢰할 수 있는 회사 디바이스에 배포하거나, 해당 사용자에게 지급되는 하드웨어 토큰 또는 YubiKey 같은 스마트카드 장치에 등록할 수 있습니다.SCEPman이 조직의 피싱 방지 MFA 구현을 돕는 방법
SCEPman은 Microsoft Intune이나 Jamf Pro처럼 널리 쓰이는 MDM 솔루션과 매끄럽게 통합되는 클라우드 태생의 인증 기관(CA)으로, 조직이 신뢰하는 엔드포인트에 MFA에 적합한 인증서를 손쉽게 등록하고 갱신하며 해지할 수 있게 해 줍니다.보안을 한층 강화하기 위해 SCEPman은 ID 인증서를 간편하게 등록할 수 있도록 지원하며, 대상 장치에는 YubiKey 같은 스마트카드 장치가 포함됩니다. 스마트카드 장치는 주로 관리자가 Azure Portal(Entra ID CBA 이용)이나 권한 있는 액세스 워크스테이션(PAW) 같은 특권 포털 및 시스템에 원격 데스크톱 프로토콜(RDP) 등으로 접근해야 하는 시나리오에서 사용됩니다.