참고 자료 · 24
안전한 복구 기능을 갖춘 피싱 방지 인증을 배포합니다.
정품 서비스와 관련된 인증 요소를 사용하고 등록, 분실 및 해지를 보호합니다.
업데이트됨 · 3 min
이 가이드가 달성하는 목표
- 접근 경로 매핑
- 내성 프로토콜 선택
- 등록 보호
- 복구 연습
빠른 확인
- 어떤 계정이 중요 데이터 또는 기능에 접근합니까?
- 인증 요소가 실제 서비스와 암호화 방식으로 연결되어 있습니까?
- 누가 새로운 인증자를 승인합니까?
- 분실된 기기는 어떻게 취소됩니까?
- 예외 사항에 담당자와 종료일이 있습니까?
단계별 방법
- 1
접근 경로 목록 작성
애플리케이션, 페더레이션, 관리자, 비상 계정 및 현재 사용 중인 방법을 나열합니다. 수동으로 입력한 코드를 여전히 허용하는 로그인 방식을 식별합니다.
결과물: 계정, 애플리케이션 및 인증 요소 매트릭스
- 2
필요한 내성 수준 선택
애플리케이션에서 지원하는 경우 WebAuthn/FIDO2와 같이 채널 또는 검증자 이름에 연결된 암호화 프로토콜을 평가합니다. NIST는 가짜 사이트에서 수동으로 입력한 OTP를 전달할 수 있으므로 피싱 방지 기능으로 간주하지 않습니다.
결과물: 방법 선택 및 알려진 제한 사항.
- 3
민감 계정 시범 운영
대표 그룹을 대상으로 브라우저, 장치, 위임, 오프라인 사용 가능성 및 접근성 테스트. 비활성 액세스 누적 없이 여러 개의 승인된 경로를 제공합니다.
산출물: 파일럿 시나리오 및 성공 기준.
- 4
등록 보호
키 추가 전 신원 및 세션을 확인하고, 사용자에게 알림을 보내고 이벤트를 기록합니다. 의심스러운 상황에서 등록 요청이 거부되는 것을 테스트합니다.
산출물: 등록 절차 및 이벤트 기록.
- 5
분실 및 해지 계획.
분실된 인증 장치에 대한 보고, 비활성화, 복구 및 신원 확인 절차를 문서화합니다. 취약한 채널을 통해 보호 기능을 우회하지 않고 전체 과정을 테스트합니다.
산출물: 복구 및 해지 연습.
- 6
확장 및 모니터링.
그룹별로 배포하고, 적용 범위를 측정하고, 장애 및 예외 사항을 추적한 후, 테스트된 복구 프로세스가 허용되면 기존 방식을 폐기합니다.
산출물: 마이그레이션 대시보드 및 예외 등록부.
관리 지표
| 지표 | 측정 대상 | 첫 번째 조치 |
|---|---|---|
| 범위 | 민감한 계정 보호 및 보안 강화 | 배포 확장 |
| 등록 | 확인 및 알림을 통한 추가 기능 | 취약한 경로 수정 |
| 복구 | 우회 없이 해결된 모의 손실 | 반복 연습 |
| 예외 | 소유자 및 만료일을 포함한 잔여 액세스 권한 | 기존 인증 요소 폐기 |
일반적인 실수
- 모든 MFA 방식이 피싱 방지 기능을 갖추고 있다고 주장
- 로그인 보안은 강화했지만 등록은 취약한 상태
- 관리자 및 비상 계정 누락
- 복구가 작동하기 전에 기존 방식을 폐기
자주 묻는 질문
일회용 코드로 충분한가?
NIST는 수동으로 입력한 코드는 사칭 서비스를 통해 전달될 수 있으며 피싱 방지 기능이 없다고 설명합니다.
모든 사용자에게 하드웨어 키가 필요한가?
선택은 보증 및 컨텍스트에 따라 달라집니다. 일부 동기화 가능한 WebAuthn 인증기는 적절한 복구 옵션을 통해 특정 용도에 적합할 수 있습니다.
기기 분실 시 어떻게 해야 할까요?
해당 인증기를 취소하고, 검증된 복구 프로세스를 따르고, 서비스 정책에 따라 사용자에게 알립니다.
공식 참조
참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.






