참고 자료 · 24

안전한 복구 기능을 갖춘 피싱 방지 인증을 배포합니다.

정품 서비스와 관련된 인증 요소를 사용하고 등록, 분실 및 해지를 보호합니다.

업데이트됨 · 3 min

데이터 센터의 서버 랙 일러스트 · 가상의 장면

이 가이드가 달성하는 목표

  • 접근 경로 매핑
  • 내성 프로토콜 선택
  • 등록 보호
  • 복구 연습

빠른 확인

  • 어떤 계정이 중요 데이터 또는 기능에 접근합니까?
  • 인증 요소가 실제 서비스와 암호화 방식으로 연결되어 있습니까?
  • 누가 새로운 인증자를 승인합니까?
  • 분실된 기기는 어떻게 취소됩니까?
  • 예외 사항에 담당자와 종료일이 있습니까?

단계별 방법

  1. 1

    접근 경로 목록 작성

    애플리케이션, 페더레이션, 관리자, 비상 계정 및 현재 사용 중인 방법을 나열합니다. 수동으로 입력한 코드를 여전히 허용하는 로그인 방식을 식별합니다.

    결과물: 계정, 애플리케이션 및 인증 요소 매트릭스

  2. 2

    필요한 내성 수준 선택

    애플리케이션에서 지원하는 경우 WebAuthn/FIDO2와 같이 채널 또는 검증자 이름에 연결된 암호화 프로토콜을 평가합니다. NIST는 가짜 사이트에서 수동으로 입력한 OTP를 전달할 수 있으므로 피싱 방지 기능으로 간주하지 않습니다.

    결과물: 방법 선택 및 알려진 제한 사항.

  3. 3

    민감 계정 시범 운영

    대표 그룹을 대상으로 브라우저, 장치, 위임, 오프라인 사용 가능성 및 접근성 테스트. 비활성 액세스 누적 없이 여러 개의 승인된 경로를 제공합니다.

    산출물: 파일럿 시나리오 및 성공 기준.

  4. 4

    등록 보호

    키 추가 전 신원 및 세션을 확인하고, 사용자에게 알림을 보내고 이벤트를 기록합니다. 의심스러운 상황에서 등록 요청이 거부되는 것을 테스트합니다.

    산출물: 등록 절차 및 이벤트 기록.

  5. 5

    분실 및 해지 계획.

    분실된 인증 장치에 대한 보고, 비활성화, 복구 및 신원 확인 절차를 문서화합니다. 취약한 채널을 통해 보호 기능을 우회하지 않고 전체 과정을 테스트합니다.

    산출물: 복구 및 해지 연습.

  6. 6

    확장 및 모니터링.

    그룹별로 배포하고, 적용 범위를 측정하고, 장애 및 예외 사항을 추적한 후, 테스트된 복구 프로세스가 허용되면 기존 방식을 폐기합니다.

    산출물: 마이그레이션 대시보드 및 예외 등록부.

관리 지표

지표측정 대상첫 번째 조치
범위민감한 계정 보호 및 보안 강화배포 확장
등록확인 및 알림을 통한 추가 기능취약한 경로 수정
복구우회 없이 해결된 모의 손실반복 연습
예외소유자 및 만료일을 포함한 잔여 액세스 권한기존 인증 요소 폐기

일반적인 실수

  • 모든 MFA 방식이 피싱 방지 기능을 갖추고 있다고 주장
  • 로그인 보안은 강화했지만 등록은 취약한 상태
  • 관리자 및 비상 계정 누락
  • 복구가 작동하기 전에 기존 방식을 폐기

자주 묻는 질문

일회용 코드로 충분한가?

NIST는 수동으로 입력한 코드는 사칭 서비스를 통해 전달될 수 있으며 피싱 방지 기능이 없다고 설명합니다.

모든 사용자에게 하드웨어 키가 필요한가?

선택은 보증 및 컨텍스트에 따라 달라집니다. 일부 동기화 가능한 WebAuthn 인증기는 적절한 복구 옵션을 통해 특정 용도에 적합할 수 있습니다.

기기 분실 시 어떻게 해야 할까요?

해당 인증기를 취소하고, 검증된 복구 프로세스를 따르고, 서비스 정책에 따라 사용자에게 알립니다.

공식 참조

참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.