Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

NIST 비밀번호 가이드라인: SP 800-63B 설명

NIST 비밀번호 가이드라인: SP 800-63B 설명

Feb 23, 2026

NIST 비밀번호 가이드라인(SP 800-63B)은 복잡성 규칙보다 비밀번호 길이와 현실 세계에서의 보안을 우선시합니다. NIST는 최소 8자 이상을 요구하고, 단일 요소 인증(싱글 팩터 인증)에는 더 긴 비밀번호 또는 패프레이즈 사용을 권장하며, 시스템은 최소 64자까지 지원해야 한다고 명시합니다. 또한 강제적인 비밀번호 주기적 변경을 권장하지 않고, 비밀번호 힌트 및 지식 기반 보안 질문은 피하도록 조언합니다. 비밀번호는 유출되었거나 널리 사용되는 자격 증명과 대조하여 점검해야 하며, 다중 요소 인증(MFA)은 강력히 권장됩니다. 이러한 근거 기반 실천은 PCI DSS, HIPAA, SOX, ISO 27001 같은 현대적 컴플라이언스 프레임워크와 일치합니다.

국립표준기술연구소(NIST)는 글로벌 사이버 보안 가이드에서 잘 알려진 이름입니다. SP 800-63 디지털 신원 지침, 특히 SP 800-63B는 조직이 비밀번호, 다단계 인증 및 자격 증명 수명 주기 관리를 포함하여 인증을 관리하는 방법을 정의합니다. 원래 미국 연방 기관을 위해 개발되었지만, 이러한 지침은 경험적 연구와 실제 공격 데이터를 기반으로 하기 때문에 민간 기업, 규제 기관 및 보안 공급업체에 의해 널리 채택되고 있습니다.

Netwrix Password Policy Enforcer의 무료 평가판을 시작하세요. 더 강력한 비밀번호 정책을 시행하고 Active Directory에서 약하고 재사용되며 손상된 자격 증명을 차단하세요.

비밀번호 가이드가 진화하는 이유

Password guidance evolves because threats evolve. Decades ago, security policies emphasized frequent password changes and complexity requirements. Research has shown that these rules can make security worse by pushing users toward weak patterns, password reuse, and insecure workarounds. NIST updates its recommendations to reflect how attackers operate today and what attack methods they employ, while also accounting for how users realistically create and manage passwords.

기업 정책의 기초

NIST 비밀번호 가이드라인은 산업 전반에 걸쳐 기업 보안 정책의 기초 역할을 합니다. 이들은 PCI DSS, HIPAA, SOX 및 ISO 정렬 프로그램과 같은 프레임워크에서 준수 요구 사항 및 모범 사례에 영향을 미칩니다. 비밀번호 정책을 NIST 가이드라인에 맞게 조정함으로써 조직은 보안, 사용성 및 운영 효율성을 균형 있게 유지하는 규제 기준을 충족할 수 있습니다.

NIST 비밀번호 가이드라인은 무엇인가요?

NIST 비밀번호 가이드라인은 디지털 신원 시스템 내에서 비밀번호가 어떻게 생성, 저장, 전송 및 검증되어야 하는지를 정의하는 증거 기반 권장 사항입니다. 이러한 가이드라인은 미국 연방 기관 및 그 계약자에게 의무적입니다. 입증된 보안 관행을 구현하려는 민간 부문 조직도 자발적으로 이를 채택합니다.

NIST SP 800-63B: 디지털 신원 지침

NIST 특별 간행물(SP) 800-63B, 제목 "디지털 신원 지침: 인증 및 생애 주기 관리,"는 NIST 비밀번호 지침의 주요 출처입니다. 이는 인증 메커니즘에 중점을 두며, 더 넓은 NIST 디지털 신원 지침(SP 800-63)의 일부입니다. 800-63B가 계층 구조에서 어떻게 적합한지 이해하려면:

  • SP 800-63 (핵심): 고위험 평가를 다루고 어떤 "보증 수준"이 필요한지 선택하는 방법을 설명합니다.
  • SP 800-63A (등록): "신원 확인"에 초점을 맞추고 있으며, 계정을 부여하기 전에 사람이 자신이 주장하는 사람인지 확인하는 방법입니다.
  • SP 800-63B (인증): "기억된 비밀"(NIST의 비밀번호 용어)에 대한 요구 사항을 정의하는 비밀번호 지침의 출처입니다. 또한 속도 제한, 위반 감지 및 MFA와의 통합과 같은 관련 제어를 다룹니다.
  • SP 800-63C (연합): 단일 로그인(SSO) 및 다양한 시스템 간에 신원이 어떻게 전달되는지에 중점을 둡니다.

SP 800-63B는 비밀번호 보안을 혁신한 것으로 유명하며, 사용자에게 특수 문자를 사용하거나 90일마다 비밀번호를 변경하도록 강요하는 전통적인 규칙에서 더 효과적인 조치로 전환하는 것을 의미합니다. 예를 들어 더 긴 비밀번호를 요구하고, 일반적으로 사용되거나 유출된 비밀번호를 금지하며, MFA를 구현하는 것입니다.

누가 이 지침을 따라야 합니까?

연방 기관은 준수해야 합니다. 민간 조직은 NIST 표준을 채택함으로써 혜택을 받으며, 이는 현재의 모범 사례를 나타내고 규제 준수를 지원합니다.

NIST 비밀번호 정책의 진화

자격 증명 기반 공격이 자동화되고 사용자 행동이 더 예측 가능해짐에 따라 NIST는 실제 연구와 위협 분석을 기반으로 비밀번호 가이드라인을 재평가했습니다.

오래된 규칙: 복잡성과 강제 회전

전통적인 비밀번호 정책은 복잡성과 빈번한 변경을 주요 보안 통제로 삼았습니다. 사용자는 비밀번호에 대문자, 소문자, 숫자 및 특수 문자를 포함하고 30일에서 90일마다 비밀번호를 변경해야 했습니다. 실제로 이러한 규칙은 예측 가능한 패턴으로 이어졌습니다. "Password1!"은 다음 회전에서 "Password2!"가 되었습니다. 사용자는 숫자를 증가시키고, 기본 단어를 재사용하며, 비밀번호를 적어 두어 보안이 감소하고 불만이 증가했습니다.

현재 권장 사항: 복잡성보다 길이

현대 NIST 가이드는 복잡성에서 비밀번호 길이와 기억 가능성으로 초점을 이동합니다. 연구에 따르면 더 긴 비밀번호나 구문은 짧고 복잡한 비밀번호보다 무차별 대입 및 추측 공격에 훨씬 더 저항력이 있습니다. "correct-horse-battery-staple"과 같은 여러 단어로 구성된 긴 구문은 "P@ssw0rd!"보다 해독하기 더 어렵고 사용자가 기억하기 더 쉽습니다.

NIST 지침의 주요 변화

2017년, NIST는 SP 800-63B를 포함한 디지털 신원 지침을 개정했습니다. 그런 다음 2025년 7월, NIST는 최신 인증 지침이 포함된 SP 800-63의 개정판 4를 발표했습니다. 주요 요점:

  • 특수 문자 및 대소문자 혼합 사용과 같은 필수 복잡성 규칙이 제거되었습니다.
  • 주기적인 비밀번호 변경은 침해 증거가 없는 한 필요하지 않습니다.
  • 비밀번호 힌트와 지식 기반 보안 질문을 사용하지 말라고 권장합니다. 이러한 질문은 추측하거나 조사할 수 있습니다.
  • 비밀번호는 일반적으로 사용되며 이전에 유출된 자격 증명 목록과 비교해야 합니다.
  • 다단계 인증(MFA)은 비밀번호에 대한 의존도를 줄이기 위해 강력히 권장됩니다.

NIST 비밀번호 주요 요구 사항

NIST 비밀번호 요구 사항은 비밀번호를 공격자가 추측하거나 재사용하기 어렵게 만드는 데 중점을 두고, 사용자가 안전하게 생성하고 관리하기 쉽게 만드는 데 중점을 둡니다:

최소 길이: 8자

NIST SP 800-63B 개정판 4에 따르면 최소 비밀번호 길이는 8자입니다. 이것은 바닥이 아니라 천장입니다. 더 긴 것이 항상 더 좋습니다.

더 긴 비밀번호

NIST는 최소 8자 이상을 요구하며, 특히 비밀번호가 유일한 인증자인 경우 더 긴 비밀번호나 패스프레이즈를 권장합니다. 많은 조직이 내부 표준으로 15자 이상을 설정합니다. 시스템은 패스프레이즈를 수용하기 위해 최소 64자까지 비밀번호를 지원해야 합니다. 사용자가 비밀번호 대신 패스프레이즈를 생각하도록 권장합니다.

허용된 문자

인증 시스템은 공백을 포함한 모든 ASCII 인쇄 가능 문자와 유니코드 문자를 허용해야 합니다. 사용자가 포함할 수 있는 특수 문자를 제한하지 마십시오.

필수 복잡성 규칙 없음

NIST는 특정 패턴에서 대문자, 소문자, 숫자 및 특수 문자를 요구하는 것을 명시적으로 권장하지 않습니다. 이러한 규칙은 보안을 개선하지 않으며 사용자가 더 약한 비밀번호를 선택하도록 유도합니다.

차단 목록 확인

새로운 비밀번호는 일반적으로 사용되는 비밀번호 목록, 사전 단어, 맥락에 특정한 용어(회사 이름, 사용자 이름) 및 이전 유출의 비밀번호와 대조해야 합니다.

비밀번호 힌트나 보안 질문 없음

NIST는 비밀번호 힌트와 지식 기반 보안 질문(예: "당신의 첫 번째 애완동물의 이름은 무엇이었나요?")의 사용을 권장하지 않습니다. 이러한 방법은 답변이 조사되거나 추측될 수 있기 때문에 보안이 약합니다.

손상된 경우에만 변경

조직은 주기적인 비밀번호 변경을 강요해서는 안 됩니다. 타협의 증거가 있거나 사용자가 변경을 요청할 때만 새 비밀번호를 요구하십시오.

강력한 비밀번호 vs. 복잡한 비밀번호

강력한 비밀번호는 공격자가 추측하거나 해킹하기 얼마나 어려운지에 의해 정의되며, 복잡해 보이는 정도에 의해 정의되지 않습니다. 보안 연구에 따르면 비밀번호의 길이와 예측 불가능성이 강제 복잡성 규칙보다 훨씬 더 큰 보호를 제공합니다.

길이 기반 강도

비밀번호의 강도는 길이에 따라 기하급수적으로 증가합니다. 비밀번호에 문자 하나를 더 추가하면 가능한 조합의 수가 곱해집니다. 이는 무차별 대입 공격 및 추측 공격에 필요한 노력을 증가시킵니다. 기술적으로, 소문자만 포함된 20자 비밀번호는 모든 문자 유형이 포함된 8자 비밀번호보다 강합니다.

암호 구문 접근 방식

암호구문은 비밀번호로 사용되는 단어의 연속 또는 완전한 문장입니다. 현대의 지침은 "correct-horse-battery-staple" 또는 "MyCatLovesWalkingInTheRain"과 같은 더 길고 기억하기 쉬운 암호구문을 권장합니다. 암호구문은 길이와 예측 불가능성에서 강점을 얻습니다. 연구에 따르면 사용자는 복잡한 문자 문자열을 기억하는 데 어려움을 겪지만 개인적인 의미나 시각적 이미지를 가진 구문은 쉽게 기억할 수 있습니다.

복잡성 규칙이 실패하는 이유

필수 복잡성 규칙은 예측 가능한 사용자 행동으로 이어집니다. 사용자는 첫 글자를 대문자로 작성하고, 끝에 숫자(일반적으로 1, 123 또는 현재 연도)를 추가하고, ! 또는 @와 같은 기호를 사용하는 경향이 있습니다. "Password123!" 및 "Welcome2026!"와 같은 비밀번호는 거의 모든 침해 데이터베이스에 나타납니다. 복잡한 비밀번호를 기억해야 하는 부담은 해로운 행동으로 이어집니다. 사용자는 비밀번호를 포스트잇에 적거나, 암호화되지 않은 파일에 저장하거나, 약간의 변형을 주어 여러 시스템에서 같은 비밀번호를 재사용합니다. 공격자는 이러한 습관을 알고 있으며 그에 맞게 공격을 조정합니다.

조직을 위한 비밀번호 정책 모범 사례

비밀번호 정책은 보안, 사용성 및 운영 효율성을 균형 있게 유지해야 합니다. NIST 지침과 증거 기반 관행을 따르면 조직은 자격 증명 기반 위험을 줄이고 보안을 강화하며 사용자 경험을 개선할 수 있습니다. 효과적인 기업 비밀번호 정책을 위한 몇 가지 권장 사항은 다음과 같습니다.

NIST 준수 정책 구축

NIST 기반 비밀번호 정책은 길이를 통한 강도를 강조하고, 알려진 약한 비밀번호에 대한 검사를 수행하며, 오래된 규칙을 제거합니다. 정책의 핵심 요소는 다음과 같습니다:

  • 최소 비밀번호 길이를 8자로 설정하되, 사용자 교육 및 인터페이스 디자인을 통해 사용자가 15자 이상의 비밀번호를 사용하도록 권장합니다.
  • 강제 기호 및 대소문자 규칙과 같은 필수 복잡성 요구 사항을 제거하십시오.
  • 일반적으로 사용되며 예측 가능하고 손상된 비밀번호 목록에 대한 자동 검사를 구현합니다.
  • Eliminate routine password expiration. Require changes only after compromise or risk events.
  • 비밀번호 힌트와 지식 기반 보안 질문을 제거하십시오.

비밀번호 관리자

비밀번호 관리자는 보안과 사용성 사이의 긴장을 해결합니다. 그들은 모든 계정에 대해 길고 무작위이며 고유한 비밀번호를 생성하고 이를 단일 강력한 마스터 비밀번호 또는 구문 뒤에 저장합니다. NIST는 비밀번호 관리자의 사용을 명시적으로 지원하며, 조직은 직원들이 이를 채택하도록 권장해야 합니다.

다단계 인증 (MFA)

MFA는 자격 증명 손상에 대한 가장 효과적인 방어 중 하나입니다. NIST는 특히 특권 계정, 원격 액세스 및 고위험 시스템에 대해 MFA를 강력히 권장합니다. 공격자가 피싱이나 데이터 유출을 통해 비밀번호를 얻더라도 두 번째 요소 없이는 계정에 접근할 수 없습니다. 현대 MFA 구현은 SMS 코드 대신 인증자 앱, 하드웨어 토큰 및 생체 인식을 사용합니다. SMS 코드는 SIM 스와핑 공격에 취약합니다.

안전한 저장소

조직은 절대 평문으로 비밀번호를 저장하거나 가역 암호화를 사용해서는 안 됩니다. 대신 강력하고 소금이 추가된 단방향 암호화 해시를 사용하여 저장해야 합니다. NIST 가이드는 Argon2, bcrypt 및 scrypt와 같은 현대적이고 적응형 해시 알고리즘을 지원합니다. 이러한 알고리즘은 의도적으로 느리고 자원을 많이 소모하여 비밀번호 해시가 도난당하더라도 무차별 대입 공격이 계산적으로 비쌉니다.

Netwrix Password Policy Enforcer 는 조직이 약하고 손상된 비밀번호를 식별하고, 자격 증명 노출을 감지하며, Active Directory 및 기타 ID 공급자 전반에 걸쳐 사용자 정의 비밀번호 정책 요구 사항을 시행하여 NIST 준수 비밀번호 정책을 시행하도록 돕습니다.

비밀번호 회전 및 만료에 대한 NIST 지침

수십 년 동안 조직은 일반적으로 60일 또는 90일마다 정기적인 비밀번호 변경을 요구했습니다. 그러나 NIST의 특별 간행물 800-63B는 이러한 전통적인 지혜에 도전합니다. 위험 기반 트리거 또는 손상 증거가 없는 한 비밀번호를 주기적으로 만료시키지 말 것을 권장합니다.

NIST가 강제 회전을 권장하지 않는 이유

NIST의 연구에 따르면, 의무적인 비밀번호 변경은 해결하는 것보다 더 많은 보안 문제를 일으킵니다. 비밀번호를 자주 변경해야 할 때, 사용자는 예측 가능한 패턴을 개발합니다:

  • 점진적인 변경 사항: 사용자는 기존 비밀번호를 최소한으로 수정합니다 (Password1이 Password2가 됩니다).
  • 물리적 저장소:불만을 품은 사용자는 비밀번호를 포스트잇에 적거나 파일에 안전하지 않게 저장합니다.
  • 더 간단한 비밀번호: 잦은 변경 사항을 기억하기 위해 사용자는 더 약하고 기억하기 쉬운 비밀번호를 선택합니다.
  • 패턴 재사용: 사용자는 소규모의 비밀번호 변형 세트를 순환합니다.

비밀번호 변경을 요구해야 할 때

NIST는 특정 비밀번호 변경 빈도를 권장하지 않습니다. 보안 또는 운영상의 이유가 있을 때만 비밀번호 변경을 요구할 것을 조직에 권장합니다:

  • 타협의 증거: 의심스러운 로그인 시도, 자격 증명 노출, 비정상적인 계정 활동
  • 사용자 주도 요청: 비밀번호 분실 또는 사용자가 침해를 의심함
  • 확인된 데이터 유출: 비밀번호가 알려진 유출 데이터베이스에 나타납니다
  • 중요한 역할 변화: 직원이 다른 부서로 이동하거나 계정 권한이 증가함

비밀번호 관리 및 계정 보안

강력한 비밀번호만으로는 충분하지 않습니다. NIST 지침은 안전한 비밀번호 확인, 공격에 대한 저항 및 추가 인증 통제를 강조합니다.

안전한 비밀번호 확인

Password verification must never expose the actual password value at any point during the authentication process. NIST requires that passwords are never stored or transmitted in plaintext. Use HTTPS/TLS encryption for authentication endpoints. When a user submits a password, the system should hash the submitted password server-side, compare the newly generated hash against the stored hash, and use constant-time comparison to prevent timing attacks.

요금 제한 및 계정 잠금

Automated credential stuffing attacks can test thousands of password combinations in a minute. Rate limiting slows these attacks without completely blocking legitimate users. NIST suggests a balanced approach: progressive delays after failed attempts, high lockout thresholds (NIST recommends limiting to about 100 consecutive failures using throttling rather than immediate lockout), IP-based throttling, and CAPTCHA challenges after several failures.

다단계 인증 옵션

MFA는 약하거나 도난당한 비밀번호로도 계정이 손상될 위험을 줄입니다. 조직은 여러 MFA 옵션을 제공해야 합니다:

MFA Option

Description

Hardware security keys

Physical devices like YubiKeys use cryptographic protocols (FIDO2) that bind authentication to the legitimate website, preventing phishing attacks.

Authenticator apps

Applications like Google Authenticator and Microsoft Authenticator generate time-based one-time passwords (TOTP) that change every 30 seconds.

Push notifications

Services send authentication requests to a registered device. Users approve or deny with a single tap.

SMS and voice calls

NIST allows these methods but notes their vulnerabilities. SMS is susceptible to SIM-swapping and interception attacks.

Biometrics

Fingerprints, facial recognition, and other biometric data can supplement but should not replace other factors.

Recovery codes

Provide single-use backup codes that users can store securely for account recovery when other factors are unavailable.

NIST 지침 및 규제 준수

NIST 비밀번호 가이드라인은 규정이 아니지만 조직은 이를 규제 준수를 위한 기준으로 채택합니다. 많은 산업 및 법적 프레임워크는 NIST를 직접 참조하거나 인증 및 접근 제어 원칙과 밀접하게 일치합니다.

다른 프레임워크 지원

NIST에 맞춘 비밀번호 정책은 조직이 규제 및 표준 프레임워크 전반에 걸쳐 인증 및 접근 제어 요구 사항을 충족하는 데 도움을 줍니다:

Control

Description

Control IA-5 (Authenticator Management)

Governs how organizations manage authenticators, including password complexity, lifetime, and protection requirements.

Control IA-2 (Identification and Authentication)

Specifies requirements for uniquely identifying and authenticating users before granting access to systems.

Documentation and Audit Requirements

NIST 800-53 requires comprehensive documentation of security controls, policies, and procedures with regular assessments.

Risk-Based Implementation

NIST 800-53 uses a risk-based approach with control baselines (Low, Moderate, High) that determine which controls apply based on system impact level.

NIST 비밀번호 권장 사항 구현

NIST SP 800-63B 비밀번호 권장 사항을 구현하기 위해 조직은 기존 통제를 평가하고 기술 요구 사항을 실행하며 사용자에게 그 이유를 전달해야 합니다.

평가 및 격차 분석

현재 비밀번호 정책이 NIST 지침과 어떻게 비교되는지 이해하는 것부터 시작하십시오. 기존 비밀번호 정책을 감사하고 현재 시행 중인 모든 요구 사항을 문서화하십시오. 이러한 기존 정책을 NIST 요구 사항과 비교하고 필수 복잡성 규칙, 정기 만료, 비밀번호 힌트 및 보안 질문, 지원되지 않는 비밀번호 길이와 같은 격차를 식별하십시오. 시스템 위험, 사용자 영향 및 구현 노력을 기준으로 수정 우선 순위를 지정하십시오.

기술 구현

Once gaps are identified and priorities set, implement changes across identity platforms and applications:

  • Active Directory 및 기타 ID 제공자의 비밀번호 정책을 업데이트하십시오. 8자 최소 요구 사항을 유지하면서 복잡성 요구 사항을 제거하려면 기본 도메인 정책을 수정하십시오.
  • 침해된 비밀번호 및 블랙리스트 확인을 위해 침해 데이터 세트(예: Have I Been Pwned)를 사용하여 구현합니다.
  • 특권 계정부터 시작하여 모든 사용자에게 MFA를 배포한 다음 모든 사용자로 확장합니다.
  • 즉각적인 잠금을 피하고 점진적인 지연으로 속도 제한 및 계정 잠금 정책을 구성하십시오.

사용자 커뮤니케이션

효과적인 커뮤니케이션은 혼란스러운 정책 변경을 긍정적인 사용자 경험으로 바꿀 수 있습니다. 여러 채널을 통해 사전에 변경 사항을 발표하세요. 비밀번호 정책이 변경되는 이유와 레거시 복잡성 규칙이 제거되는 이유를 설명하세요. 더 긴 패스프레이즈의 이점을 강조하고, 특정 비밀번호 관리자를 추천하며, 스크린샷이나 비디오 튜토리얼과 함께 MFA 설정 지침을 제공하세요.

Netwrix가 NIST 비밀번호 가이드라인을 시행하는 데 어떻게 도움이 되는지

조직은 NIST 비밀번호 표준을 구현하는 데 어려움을 겪고 있으며, 특히 기본 Active Directory 기능이 현대 보안 요구 사항을 충족하지 못할 때 더욱 그렇습니다.Netwrix 솔루션은 Active Directory 및 하이브리드 아이덴티티 환경에서 NIST 비밀번호 지침을 구현하고, 시행하며, 준수를 입증하는 데 도움을 줍니다.

약한 비밀번호 감지

Netwrix Password Policy Enforcer는 Active Directory 환경을 적극적으로 스캔하여 NIST 요구 사항을 위반하는 비밀번호를 가진 계정을 식별합니다. 권장 길이보다 짧은 비밀번호를 감지하고 위반 데이터베이스에 나타나는 비밀번호가 있는 계정을 표시합니다. 이를 통해 조직은 공격자가 이를 악용하기 전에 약한 자격 증명을 감지하고 수정할 수 있습니다.

비밀번호 정책 시행

Netwrix Password Policy Enforcer는 NIST 준수 비밀번호 규칙을 시행하여 Active Directory의 기본 기능을 확장합니다. 이를 통해 조직은 일반적이고 손상된 비밀번호를 차단하고, 최소 및 최대 길이 요구 사항을 시행하며, 비밀번호 재사용을 방지하고 비밀번호 생성 및 재설정 이벤트 동안 실시간 비밀번호 유효성을 검사할 수 있습니다. 조직은 또한 서로 다른 사용자 그룹에 대해 서로 다른 정책 규칙을 구성할 수 있으며, 특권 계정에 대해 더 엄격한 요구 사항을 적용할 수 있습니다.

손상된 자격 증명 모니터링

Netwrix Password Policy Enforcer는 조직의 비밀번호를 침해 데이터베이스와 지속적으로 확인합니다. 사용자 자격 증명이 새로 공개된 침해에 나타나면 시스템은 보안 팀에 경고하여 영향을 받는 계정에 대한 비밀번호 재설정을 강제하는 등의 조치를 취할 수 있도록 합니다. 이는 자격 증명 스터핑 공격에 대한 노출을 줄입니다.

준수 보고

NIST 준수를 감사인에게 입증하려면 포괄적인 문서가 필요합니다. Netwrix Auditor 및 Password Policy Enforcer는 현재 비밀번호 정책 구성, 시행 통계 및 수정 활동을 보여주는 준수 보고서를 생성합니다. 보고서는 길이 요구 사항을 충족하는 계정의 비율, 식별되고 해결된 약한 비밀번호의 수, 감사 및 준수 검토를 지원하는 증거(예: 정책 설정 및 인증 관련 이벤트가 가능한 경우)를 문서화합니다.

비밀번호의 미래

비밀번호는 더 이상 유일한 인증 방법이 아닙니다. 피싱, 자격 증명 채우기 및 비밀번호 재사용이 계속해서 보안 침해를 유발함에 따라 조직은 비밀번호 없는 인증 및 MFA로 전환하고 있습니다.

비밀번호 없는 인증

Passwordless authentication replaces knowledge-based credentials with possession-based or inherence-based factors. Technologies such as FIDO2, WebAuthn, and platform-native passkeys enable users to authenticate through biometrics (fingerprints, facial recognition) or hardware security keys. Unlike passwords that can be guessed, stolen, or phished, these authentication methods rely on cryptographic protocols where private keys never leave the user's device.

패스키

Passkeys are FIDO2-based cryptographic credentials that can be securely synced across a user's devices through encrypted cloud services. Major platforms like Apple, Google, and Microsoft support passkeys natively. When a user creates a passkey for a website, their device generates a unique cryptographic key pair where the private key remains securely stored on their devices and the public key registers with the service. Authentication occurs through biometric verification or device PIN.

MFA 채택

완전한 비밀번호 없는 배포를 아직 준비하지 않은 조직은 MFA를 구현하여 계정 손상을 극적으로 줄일 수 있습니다. 비밀번호와 SMS 코드 또는 인증 앱을 결합한 전통적인 MFA는 비밀번호만 사용하는 것에 비해 계정 손상을 극적으로 줄일 수 있습니다. 하드웨어 보안 키 또는 플랫폼 인증기를 사용하는 피싱 저항 MFA는 가장 강력한 보호를 제공합니다.

비밀번호 없는 NIST 정렬

NIST 지침은 Authenticator Assurance Level (AAL) 프레임워크를 통해 비밀번호 없는 인증을 지원합니다. SP 800-63B는 암호화 인증자와 피싱 저항 인증 방법을 명시적으로 수용합니다. AAL1은 기본 단일 요소 인증을 허용하고, AAL2는 다중 요소 인증을 요구하며, AAL3는 하드웨어 기반의 다중 요소 암호화 인증자를 요구합니다.

결론: 안전한 비밀번호 문화를 구축하기

비밀번호 보안은 세 가지 기둥에 기반합니다: 사용자 행동(긴 비밀번호와 비밀번호 관리자), 조직 정책(NIST에 맞춘 요구 사항), 그리고 지원 기술(MFA 및 침해 모니터링). 이러한 요소들이 함께 작동할 때, 조직은 사용자에게 불필요한 마찰을 일으키지 않으면서 자격 증명 기반 위험을 줄일 수 있습니다.

NIST 지침은 실제 공격 패턴과 인간 행동을 기반으로 한 현대 인증을 위한 증거 기반 프레임워크를 제공합니다. 이러한 원칙을 채택하고 적절한 도구로 이를 시행함으로써 조직은 보안을 개선하고 규정을 지원하며 비밀번호 없는 미래를 준비하는 비밀번호 문화를 구축할 수 있습니다.

주요 요점:복잡성보다 길이를 우선시하십시오. 회전을 강제하는 것을 중단하십시오. 위반 확인을 구현하십시오. 모든 곳에 MFA를 배포하십시오.

NIST 지침에 맞춰 비밀번호 정책을 조정할 준비가 되셨습니까? 어떻게 Netwrix Password Policy Enforcer 가 약한 비밀번호를 식별하고, 준수 정책을 시행하며, 손상된 자격 증명을 모니터링하는 데 도움이 됩니다.

NIST 비밀번호 가이드라인(SP 800-63B)은 복잡성 규칙보다 비밀번호 길이와 현실 세계에서의 보안을 우선시합니다. NIST는 최소 8자 이상을 요구하고, 단일 요소 인증(싱글 팩터 인증)에는 더 긴 비밀번호 또는 패프레이즈 사용을 권장하며, 시스템은 최소 64자까지 지원해야 한다고 요구합니다. 또한 강제적인 비밀번호 주기적 변경을 권장하지 않고, 비밀번호 힌트 및 지식 기반 보안 질문을 피하도록 권고합니다. 비밀번호는 유출되어 손상된 것과 널리 사용되는 자격 증명과 대조해 확인해야 하며, 다중 요소 인증(multi-factor authentication)은 강력히 권장됩니다.

미국 상무부 산하의 연방 기관인 National Institute of Standards and Technology (NIST)는 연방 시스템을 위한 표준과 지침을 개발합니다.

비밀번호에 관한 지침은 Special Publication 800-63B "Digital Identity Guidelines"에 체계적으로 정리되어 있으며, 연방 기관에는 이를 준수하는 것이 의무입니다. 또한 근거 기반 비밀번호 정책을 찾는 민간 조직에서 사실상의 표준(de facto standard)으로 자리 잡았습니다.

HIPAAHIPAA, PCI DSS, SOC 2, 및 ISO 27001 같은 주요 준수(컴플라이언스) 프레임워크는 NIST SP 800-63B의 요구사항을 직접 기반으로 삼습니다.

NIST 비밀번호 지침의 발전

NIST의 비밀번호 지침은 연구자들이 사용자가 서로 다른 정책 제약에 실제로 어떻게 반응하는지 살펴보면서 여러 차례 개정되어 왔습니다. NIST Cybersecurity Framework는 조직 전반에 걸친 더 폭넓은 위험 관리 구조를 제공하는 반면, SP 800-63B는 신원 및 인증 요구사항에 대해 특히 초점을 맞춥니다.

NIST는 SP 800‑63의 개정 3을 2017년에 발표했으며 SP 800‑63B는 2020년에 업데이트했습니다. 개정 4는 2025년 7월에 최종 확정되었고, 그 기반 위에 구축하여 피싱에 강한 인증, 패스키, 그리고 지식 기반 인증을 명시적으로 금지하는 내용을 다루도록 설계되었습니다.

모든 개정판에서 일관되게 강조되는 핵심은 동일합니다. 복잡성 규칙과 강제적인 로테이션은 사용자들이 예측 가능한 편법을 만들게 하므로, 보안 결과가 오히려 더 나빠집니다.

핵심 용어

NIST 특별 간행물의 각 섹션은 정보성, 규범성 또는 둘 다의 형태로 제시됩니다. 정보성 자료는 독자가 개념을 이해하는 데 도움이 되도록 의도되었습니다. 규범성 콘텐츠는 기업이 비밀번호 정책을 수립할 때 사용할 수 있는 권고사항을 제공합니다. 다음의 핵심 용어에 특히 주의하십시오:

  • Shall 그리고 shall not: 요구되는 조치
  • 해야 함해서는 안 됨: 권장되거나 비권장되는 작업
  • 할 수 있음할 수 없음: 허용되거나 허용되지 않는 작업
  • 할 수 있음할 수 없음: 가능한 또는 불가능한 작업

Netwrix Auditor는 하이브리드 Microsoft 환경 전반에서 Active Directory의 인증 이벤트와 비밀번호 변경을 지속적으로 모니터링합니다. 무료 체험을 다운로드하세요

SP 800-63B Rev. 4에서 무엇이 바뀌었나요?

개정 4는 개정 3에서 여러 가지 규범적 변경 사항을 도입했습니다. 무엇이 바뀌었는지 이해하면 조직이 기존 정책의 공백(gap)을 식별하는 데 도움이 됩니다.

대부분의 조직에 가장 큰 영향을 미치는 변화는 SMS OTP로의 전환입니다. 많은 조직이 개정 3 시기에 SMS 기반 MFA를 배포했습니다.

개정 4에서는 SMS OTP가 더 이상 Authenticator Assurance Level 2 (AAL2) 요구 사항을 충족하지 못합니다. 따라서 민감한 데이터를 보호하는 시스템은 FIDO2/WebAuthn 인증기, 하드웨어 토큰 또는 인증기 앱으로 업그레이드해야 합니다.

NIST 비밀번호 가이드라인: 구성과 관리

SP 800-63B Rev. 4는 여러 핵심 구성 요소 전반에 걸쳐 비밀번호 요구 사항을 다룹니다. 각 구성 요소는 서로 다른 일련의 정책 결정과 기술적 통제 사항에 매핑됩니다.

비밀번호 구성

SP 800-63B는 비밀번호 정책을 복잡성 중심에서 길이 중심으로 전환합니다. 길고 기억하기 쉬운 암구문은 짧고 복잡한 비밀번호보다 더 나은 엔트로피를 제공하며, 사용자가 안전하지 않은 임시방편을 찾게 만드는 마찰을 줄여줍니다.

구체적인 구성 요구 사항은 다음과 같습니다:

  • 최소 길이: 사용자가 선택한 비밀번호는 최소 8자 이상이어야 합니다. NIST는 단일 인증 요소에 의존하는 시스템의 경우 최소 15자를 권장합니다. 또한 Revision 4 기준으로 기계 생성 비밀번호도 최소 8자 이상이어야 합니다.
  • 최대 길이: 시스템은 최소 64자 이상의 비밀번호를 지원해야 합니다. 최대 길이를 더 낮게 설정하면 사용자가 긴 암구문을 선택하지 못하게 됩니다.
  • 비밀번호 복잡성: SP 800-63B Rev. 4는 필수 복잡성 규칙을 금지합니다. 시스템은 모든 인쇄 가능한 ASCII 문자, 유니코드 문자 및 공백을 허용해야 합니다. 대문자, 숫자 또는 특수 문자를 요구하면 엔트로피가 의미 있게 향상되지 않으면서도 예측 가능한 치환 패턴만 생성되므로, 이러한 지침은 길이 요구사항을 우선하는 형태로 해당 의무를 제거합니다.

Active Directory 비밀번호 정책을 관리하는 조직의 경우 Active Directory 비밀번호 정책 이러한 요구사항은 특정 그룹 정책 설정(최소 길이, 최대 길이 지원, 복잡성 규칙 제거)으로 구체화되며, SP 800-63B 기준(베이스라인)에 대해 반드시 검토해야 합니다.

비밀번호 관리

SP 800-63B는 조직이 비밀번호 수명 주기 이벤트를 어떻게 처리해야 하는지 정의합니다:

  • 비밀번호 변경: 조직은 주기적인 비밀번호 회전을 요구해서는 안 됩니다. 사용자는 손상(compromise)의 증거와 같은 특정한 이유가 있을 때만 비밀번호를 변경합니다.
  • 비밀번호 이력: 시스템은 제안된 비밀번호를 이전 비밀번호와 비교하여 비밀번호 재사용을 방지해야 합니다.
  • 비밀번호 감사: 조직은 새로 변경된 비밀번호를 금지된 자격 증명(credential) 목록과 대조해 확인해야 합니다. 차단 목록에는 이전 침해 사고에서 유출된 비밀번호, 흔한 사전 단어, "12345" 또는 "aaaa"와 같은 연속적이거나 반복적인 패턴, 그리고 조직명이나 사용자의 사용자 이름처럼 상황에 특화된 용어가 포함되어야 합니다. 정기적으로 Active Directory에서 약한 비밀번호를 확인하면 이 요구 사항을 이미 준수하지 않는 계정을 식별합니다.
  • 계정 잠금: 시스템은 연속된 실패 인증 시도의 횟수를 제한해야 합니다. NIST는 잠금 전 실패 시도를 10회 이상으로 권장합니다. 이 임계값은 무차별 대입(브루트 포스) 공격패스워드 스프레이(Password spraying) 라는, 가장 흔한 자격 증명 기반 공격 기법 두 가지를 직접적으로 대응합니다.
  • 비밀번호 저장: 조직은 소금(salt)이 적용된 암호학적 해싱(salted cryptographic hashing) 방식으로 비밀번호를 저장해야 합니다. 승인된 알고리즘에는 PBKDF2, Argon2, bcrypt가 있으며, 모두 오프라인 크래킹이 계산적으로 매우 비싸지도록 설계되었습니다.
  • 비밀번호 힌트: 시스템은 인증되지 않은 사용자가 접근할 수 있는 비밀번호 힌트를 가입자가 저장할 수 있도록 허용해서는 안 됩니다. 힌트에 대한 정답은 종종 추측 가능하거나 공개 정보를 통해 얻을 수 있습니다.
  • 보안 질문: 시스템은 지식 기반 인증을 사용해서는 안 됩니다. SP 800-63B Rev. 4는 KBA를 명시적으로 금지하는데, 그 답은 사회공학을 통해 유출되거나 공개 데이터 소스에서 발견될 수 있기 때문입니다.

MFA 및 인증자 요구 사항

SP 800-63B는 세 가지 인증자 보증 수준(Authenticator Assurance Levels, AAL1, AAL2, AAL3)을 정의합니다. 민감한 데이터를 처리하는 시스템은 최소 AAL2를 충족해야 하며, 이는 두 가지의 서로 다른 인증 요소를 요구합니다.

Revision 4는 명확한 인증자 계층 구조를 정립합니다. FIDO2/WebAuthn 인증자와 하드웨어 보안 키는 AAL2 및 AAL3 요구 사항을 충족합니다. 시간 기반 일회용 비밀번호(Time-based one-time password, TOTP) 앱은 AAL2를 충족합니다. SIM 스와핑과 가로채기(인터셉션) 위험 때문에 SMS OTP는 더 이상 AAL2를 충족하지 못합니다.

생체인식은 MFA 내에서 "무엇인가(무엇인가에 해당)" 요소, 즉 "something you are" 요인으로 기능하지만, 단독 인증자(standalone authenticator)로는 자격을 갖추지 않습니다. Revision 3 시기에 SMS 기반 MFA를 도입한 조직은 피싱 저항 기능이 있는 옵션으로의 업그레이드 경로를 평가하고 계획해야 합니다.

비밀번호 관리자

SP 800-63B는 비밀번호 관리자 사용을 명시적으로 지원하며, 시스템이 붙여넣기 기능을 차단하지 않도록 요구합니다. 이는 개정 4(Revision 4)의 규범적 요구사항입니다. 비밀번호 입력란에서 붙여넣기를 차단하면 비밀번호 관리자가 정상적으로 작동하지 못해, 사용자가 기억할 수 있는 더 짧은 자격 증명을 선택할 가능성이 높아집니다.

조직은 자격 증명 보안 프로그램의 일부로서 엔터프라이즈 비밀번호 관리자를 제공하거나 승인해야 합니다. 그렇게 하면 길고 고유한 비밀번호에 대한 사람의 기억에 대한 의존도를 줄이고, 길이 요구사항을 준수하는 것이 가장 손쉬운 선택이 되도록 합니다. 실제 환경에서 강력한 자격 증명이 어떤 모습인지 더 자세히 보려면 Netwrix의 비밀번호 모범 사례를 참조하세요.

서비스 계정 비밀번호

표준 SP 800-63B의 비밀번호 요구사항은 대화형 방식으로 인증하는 사람 사용자에게 적용됩니다. 서비스 계정(애플리케이션과 자동화 프로세스가 사용하는 비인간 정체성)은 다른 접근 방식이 필요합니다. 서비스 계정의 대화형 비밀번호는 주기적으로 교체하기가 어렵고, 감사가 거의 이루어지지 않으며, 권한이 과도하게 부여되는 경우가 잦아 공격자에게 고가치 표적이 됩니다.

조직은 대화형 서비스 계정의 비밀번호를 관리형 서비스 계정, 인증서 기반 인증 또는 just-in-time(필요 시점) Privileged Access로 교체해야 합니다. Zero standing privileges 가 목표 최종 상태입니다. 서비스 계정은 필요할 때에 한해, 필요로 하는 만큼의 액세스만 부여받고, 그 액세스는 이후 자동으로 해지(철회)됩니다.

Netwrix Privilege Secure는 상시 Privileged 계정을 제거하고, 전체 세션 기록을 제공하는 just-in-time 액세스를 프로비저닝합니다. 무료 체험판을 다운로드하세요

NIST 비밀번호 가이드라인이 컴플라이언스 프레임워크에 어떻게 매핑되는가

SP 800-63B의 요구사항은 보안 팀이 마주하는 주요 컴플라이언스 프레임워크 전반에 걸쳐 직접적으로 또는 참고를 통해 나타납니다:

  • HIPAA: HIPAA Security Rule의 Technical Safeguards(§164.312)는 고유한 사용자 식별과 개인 인증 통제(person authentication controls)를 요구합니다. HIPAA 감사인은 의료기관을 위한 공인 표준인 최신 NIST 지침과 비밀번호 정책이 일치하는지 평가합니다.
  • PCI DSS v4.0: 요구사항 8은 카드 소유자 데이터(cardholder data)를 보호하는 계정에 대해 비밀번호 정책을 의무화하며, 여기에는 최소 길이 요구사항과 모든 비(非)콘솔 관리자 액세스에 대한 MFA가 포함됩니다. PCI DSS v4.0은 MFA 요구사항을 강화하고 적용 범위를 확대함으로써 NIST의 방향과 일치합니다.
  • SOC 2: Trust Services Criteria CC6.1은 논리적 및 물리적 액세스 제어를 요구합니다. SOC 2 감사자는 비밀번호 정책이 최신 모범 사례를 반영하는지 평가하며, NIST SP 800-63B가 승인된 기준선(accepted baseline)으로 사용됩니다.
  • ISO 27001: 부록 A의 제어 항목 A.9.4는 시스템 및 애플리케이션에 대한 액세스 제어를 다룹니다. 비밀번호 정책을 SP 800-63B에 맞추면 이 제어의 의도를 충족할 수 있으며, 인증 평가 중에 감사를 수행할 수 있는 증거(auditable evidence)도 제공합니다.

정부 조달 계약(government contracting) 요건의 적용을 받는 조직의 경우, NIST SP 800-171은 이러한 인증 요구사항을 비(非)연방 시스템에서의 통제된 비기밀 정보(Controlled Unclassified Information, CUI) 보호로까지 확장합니다.

NIST 비밀번호 가이드를 구현하기 위한 모범 사례

SP 800-63B Rev. 4에 맞추려면 정책, 도구, 인증 인프라에 변경이 필요합니다. 다음의 권장 사항은 기존(레거시) 정책에서 NIST를 준수하는 정책으로 전환할 때 조직이 가장 흔히 겪는 취약 지점을 해결합니다.

복잡성보다 길이를 우선하세요

복잡성 요구 사항은 비밀번호를 입력하고 기억하기 어렵게 만들지만, 최신 공격에 대한 저항력을 실질적으로 높이지는 못합니다. 키 입력 로깅, 피싱, 자격 증명 스터핑은 비밀번호에 특수 문자가 포함되어 있는지 여부와 관계없이 성공합니다. 단일 요소 인증 시나리오에는 최소 15자를 설정하고, 차단 목록을 구축하며, 복잡성 의무를 제거하세요.

비밀번호 관리자를 도입하세요

비밀번호 관리자를 제공하지 않고 15자 이상 비밀번호를 의무화하면 부담이 전적으로 사용자에게 전가되어, 시스템 전반에서 자격 증명이 재사용될 위험이 커집니다. 기업용 비밀번호 관리자를 제공하거나 의무화하면 이러한 장애물이 사라지고, 정책 준수가 훨씬 간단해집니다.

암호 요구 사항을 강화하기 전에 MFA를 먼저 업그레이드하세요

AAL2 요구 사항을 충족하기 위해 SMS OTP를 사용하는 조직은 FIDO2/WebAuthn 인증자 또는 TOTP 앱으로 마이그레이션해야 합니다. 인증자 마이그레이션을 먼저 계획하면, 어느 제어도 완전히 효과가 없는 공백 기간을 방지할 수 있습니다. identity and access management standards를 SP 800-63B와 함께 검토하면 인증 보증 모델에 대한 더 포괄적인 관점을 얻을 수 있습니다.

비밀번호 정책과 함께 최소 권한을 적용하세요

비밀번호 제어는 자격 증명이 생성되고 관리되는 방식에 대해서는 제한하지만, 침해된 자격 증명이 무엇에 접근할 수 있는지는 제한하지 않습니다. 모든 계정에 principle of least privilege를 적용하면 도난된 자격 증명의 영향 범위를 제한할 수 있습니다.

Netwrix가 NIST에 부합하는 비밀번호 정책을 적용하는 데 어떻게 도움이 되는지

Netwrix Auditor 하이브리드 Microsoft 환경 전반에서 인증 이벤트와 비밀번호 변경 활동을 지속적으로 가시화하여, NIST, HIPAA, PCI DSS, SOC 2 요구사항에 매핑되는 감사 준비 완료 보고서를 생성합니다.

Netwrix Privilege Secure 상시(standing) 권한 계정을 제거하고, 피싱에 강한 MFA와 전체 세션 녹화를 통해 정시(Just-in-time) 액세스를 강제합니다.

Netwrix Directory Manager 사용자 셀프서비스 워크플로를 통해 비밀번호를 재설정하고 계정을 잠금 해제할 수 있게 해, IT 개입 없이도 정책 집행을 유지합니다.

데모를 요청하세요 Netwrix가 비밀번호 정책을 NIST SP 800-63B에 맞추고, 상시 자격 증명을 제거하며, 감사자에게 컴플라이언스를 입증하는 데 어떻게 도움이 되는지 확인해 보세요.

NIST 비밀번호 가이드라인에 대한 자주 묻는 질문

공유하기

더 알아보기

저자 소개

Asset Not Found

Joe Dibley

보안 연구원

Netwrix의 보안 연구원이며 Netwrix Security Research Team의 일원입니다. Joe는 Active Directory, Windows 및 다양한 엔터프라이즈 소프트웨어 플랫폼과 기술 분야의 전문가로, 새로운 보안 위험, 복잡한 공격 기법, 그리고 이에 대한 대응(완화)과 탐지 방법을 연구합니다.