패스키
패스키는 피싱에 강한 인증 방식으로, 기존의 비밀번호를 사용자의 기기와 신원 제공자(Identity Provider)에 바인딩된 암호화 키 쌍으로 대체합니다. 패스키는 공개 키 암호화를 사용하며 생체인증이나 PIN 같은 기기 기반 인증 요소를 통해 공유 비밀을 없앱니다. 패스키는 자격 증명 탈취를 줄이고 재전송(Replay) 공격을 방지하며, FIDO2 및 WebAuthn 같은 최신 표준과도 부합하여 로그인 경험을 간소화합니다.
패스키란 무엇인가요?
패스키는 공개 키 암호화를 기반으로 한 비밀번호 없는 인증 자격 증명입니다. 비밀번호처럼 공유 비밀을 저장하는 대신, 패스키는 사용자의 기기에 안전하게 저장된 개인 키와, 서비스가 저장하는 이에 대응하는 공개 키로 구성됩니다.
사용자가 인증할 때, 기기는 암호화된 챌린지를 사용하여 개인 키를 소유하고 있음을 증명합니다. 이 과정은 비밀번호를 전송하거나 저장할 필요를 없애 피싱과 자격 증명 탈취에 대한 노출을 줄여줍니다.
패스키 인증은 어떻게 작동하나요?
패스키 인증은 비대칭 암호화와 기기에 바인딩된 자격 증명에 의존합니다:
- 사용자는 서비스에 등록하며, 공개/개인 키 한 쌍을 생성합니다.
- 공개 키는 서비스가 저장하고, 개인 키는 사용자의 기기에 그대로 남아 있습니다.
- 로그인하는 동안 서비스가 챌린지를 전송합니다.
- 장치는 개인 키(private key)를 사용하여 챌린지에 서명합니다.
- 서비스는 공개 키(public key)를 사용해 서명을 검증합니다.
인증은 보통 생체인식이나 기기 PIN으로 잠금 해제되며, 강력한 암호화와 사용자 친화적인 액세스 제어를 결합합니다.
패스키 vs 비밀번호: 뭐가 다를까요?
패스키와 비밀번호는 근본적으로 다른 인증 모델을 나타냅니다:
- 비밀번호: 재사용될 수 있고, 추측될 수 있으며, 또는 훔쳐갈 수 있는 공유 비밀
- 패스키: 기기를 떠나지 않는 고유한 암호화 자격 증명
핵심 차이점:
- 패스키는 피싱에 강하지만, 비밀번호는 그렇지 않습니다
- 패스키는 시스템 전반에서 자격 증명 재사용을 제거합니다
- 패스키는 기기 보안과 사용자의 존재를 기반으로 합니다
- 비밀번호는 사용자의 행동과 정책 적용에 달려 있습니다
이러한 전환은 공격자가 의존하는 주요 공격 경로인 손상된 자격 증명을 제거합니다.
패스키는 안전한가요?
패스키는 공유 비밀값을 제거하고 인증에 비대칭 암호화를 사용함으로써 보안을 크게 향상시킵니다. 네트워크를 통해 자격 증명을 전송하는 대신, 인증은 개인 키가 사용자의 기기 밖으로 절대 나가지 않는 챌린지-응답(challenge-response) 메커니즘을 통해 수행됩니다. 이러한 설계는 자격 증명 가로채기 또는 재사용에 의존하는 전체 유형의 공격을 제거합니다.
각 패스키는 특정 도메인과 암호화 키 쌍에 연결되어 있으므로 피싱 공격은 효과가 없습니다. 사용자가 악의적인 사이트로 유도되어 방문하더라도, 인증자(authenticator)는 다른 출처(origin)에 대해 유효한 서명을 생성하지 못합니다. 마찬가지로 credential stuffing 및 password spraying 공격은 서비스나 계정 전반에 걸쳐 재사용할 수 있는 비밀값이 존재하지 않기 때문에 실패합니다. 또한 각 인증 요청에는 재사용할 수 없는 고유하고 시간 제한이 있는 챌린지가 포함되므로 재생 공격(replay attacks)도 완화됩니다.
다만 패스키 보안은 절대적이지 않으며 여러 기반 통제에 달려 있습니다. 엔드포인트의 무결성(integrity)은 매우 중요합니다. 악성코드나 손상된 기기가 인증자 인터페이스를 통해 개인 키에 접근하거나 오용할 가능성이 있기 때문입니다. 키 추출을 방지하려면 보통 TPM 또는 보안 엔클레이브와 같은 하드웨어 기반 모듈을 통해 강제되는 안전한 키 저장이 필수입니다. 또한 신원(Identity) 라이프사이클 관리는 핵심 요구 사항으로 남아 있으며, 온보딩(Provisioning), 복구(Recovery), 폐기(Revocation), 디바이스 동기화(Device synchronization)를 포함합니다. 이는 사용자가 여러 기기와 여러 신원 제공자(identity providers)에서 작업하는 엔터프라이즈 환경에서 특히 중요합니다.
사용 사례
- 업무 인력 접근을 위한 비밀번호 없는 인증
- SaaS 및 클라우드 애플리케이션을 위한 안전한 로그인
- 웹 및 모바일 앱을 위한 소비자 인증
- 비밀번호 재설정으로 인한 헬프데스크 업무 부담 줄이기
- 더욱 강화하는 zero trust 및 아이덴티티 우선 보안 전략
Netwrix가 도와드릴 수 있는 방법
패스키는 점차 도입이 늘고 있지만, 대부분의 환경에서는 여전히 비밀번호가 널리 사용되고 있습니다.
조직은 여전히 service accounts, 레거시 애플리케이션, 하이브리드 ID 구성, 그리고 오프라인 시스템에 대해 비밀번호에 의존하고 있습니다. 이러한 영역은 현대화하기가 더 어렵고 공격자가 악용하기도 더 쉬워, 종종 가장 높은 위험을 제공합니다.
그렇기 때문에 강력한 비밀번호 정책 집행이 여전히 필수적입니다.
Netwrix Password Policy Enforcer 는 비밀번호가 여전히 필요한 환경의 영역을 보호함으로써 패스키 도입을 보완합니다.
Netwrix를 사용하면 다음을 수행할 수 있습니다:
- 사용되기 전에 약하거나 유출된 비밀번호를 차단합니다
- 하이브리드 Active Directory 및 Entra ID 환경 전반에 걸쳐 세분화된 정책을 적용합니다
- 비밀번호 스프레이 및 자격 증명 기반 공격에 대한 노출을 줄입니다
- 실시간 피드백을 제공하여 사용자가 첫 시도부터 규정을 준수하는 비밀번호를 만들 수 있게 합니다
- NIST 800-63B 및 PCI DSS와 같은 표준에 부합합니다
보안은 어디에나 있는 비밀번호를 모두 없애는 것에 관한 것이 아닙니다.
그것들이 여전히 존재하는 곳에서는 어디든지 비밀번호를 관리하는 것이 핵심입니다.
더 강력한 비밀번호 정책을 적용하세요. Active Directory 비밀번호 정책 소프트웨어로 약하고, 재사용되며, 이미 유출된 자격 증명을 차단하세요. 무료 체험판 다운로드.
자주 묻는 질문
공유하기