강력한 비밀번호 정책은 침입자로부터 중요한 데이터와 시스템을 보호하기 위한 모든 조직의 첫 번째 방어선입니다. 이 문서에서는 강력한 비밀번호 보안을 위한 모범 사례와 기타 권장 사항을 자세히 설명합니다.
Active Directory 환경에서 암호 정책 설정
Microsoft Active Directory 환경에서는 그룹 정책을 사용하여 복잡성, 길이, 유효 기간 같은 암호 요구 사항을 강제하고 제어할 수 있습니다. 기본 도메인 암호 정책은 다음 그룹 정책 개체(GPO)에 있습니다:
컴퓨터 구성 → 정책 → Windows 설정 → 보안 설정 → 계정 정책 → 암호 정책
Windows Server 2008 도메인 기능 수준부터는 Active Directory 관리 센터(DSAC) 또는 PowerShell을 사용하여 서로 다른 조직 구성 단위에 대해 세분화된 정책을 정의할 수 있습니다.
NIST 암호 지침
미국 표준기술연구소(National Institute of Standards and Technology, NIST)는 Digital Identity Guidelines 건전한 비밀번호 정책을 위한 지침으로, 다음 내용을 포함합니다:
비밀번호 복잡성 모범 사례
많은 조직에서는 비밀번호에 최소 1개의 숫자, 대문자와 소문자, 그리고 하나 이상의 특수 문자 등 다양한 기호를 포함하도록 요구합니다. 그러나 이러한 규칙은 사용자가 비밀번호를 기억하고 입력하기 훨씬 더 어렵게 만들어, 비밀번호를 적어두는 것과 같은 보안이 취약한 관행을 초래할 수 있으며, 비밀번호 재설정을 위한 헬프데스크 문의도 증가시킬 수 있습니다.
이에 따라 NIST는 더 이상 강력한 비밀번호 복잡성을 권장하지 않고, 대신 비밀번호 길이에 집중합니다. 다만 한 가지 염두에 둘 점은, 사용자에게 password manager 를 제공하면 보안이나 생산성에 악영향을 주지 않으면서도 복잡성 요구 사항을 유지할 수 있다는 것입니다.
비밀번호 길이를 위한 모범 사례
비밀번호 길이는 비밀번호 강도에 영향을 주는 가장 중요한 요소 중 하나입니다. 실제로, 여러 유형의 문자를 사용하는 짧은 비밀번호보다 길고 일관된 구문이 더 효과적입니다. 짧은 비밀번호는 훨씬 빠르게 추측되거나 해독될 수 있기 때문입니다. 또한 긴 암구문(passphrase)은 의미 없는 짧은 문자열보다 기억하기 쉬워, 사용자가 이를 적어 두는 위험이나 계정 잠금(lockout) 문제를 겪을 위험을 줄여줍니다.
이에 따라 NIST의 비밀번호 길이 권장 사항에서는 비밀번호가 최소 64자 의 길이를 가져야 한다고 명시합니다.
비밀번호 만료 모범 사례
이전의 NIST 비밀번호 변경 정책 모범 사례에서는 사용자에게 90일마다(암구문은 180일마다) 비밀번호를 변경하도록 강제할 것을 권장했습니다. 하지만 NIST는 더 이상 이 정책을 권장하지 않습니다. 사용자가 항상 비밀번호를 변경해야 하도록 요구하면 사용자가 약한 비밀번호를 선택하거나 비밀번호를 적어 두는 등의 결과로 이어질 수 있고, 이는 정보 보안 수준을 저하시킬 수 있기 때문입니다.
대신 NIST는 의심되는 무단 액세스 또는 개인 인증 정보가 다크 웹(dark web)에 게시되어 향후 사이버 공격에 악용될 수 있는 침해가 발생한 경우에만, 사용자가 새 비밀번호를 생성하도록 요구할 것을 권장합니다.
비밀번호 관리자
NIST는 비밀번호 관리자의 사용을 명시적으로 권장하지는 않지만, 그 이점을 인정합니다. 비밀번호 관리자를 사용해 자격 증명을 생성하고, 저장하며, 입력하면 사람들이 자신의 비밀번호를 알 필요조차 없으므로 강력한 비밀번호 관리 정책을 더 쉽게 적용할 수 있습니다.
MFA로 비밀번호를 보완하기
다요소 인증(멀티팩터 인증, MFA)을 구현하면 탈취되거나 유출된(복호화된) 비밀번호가 공격자에게 훨씬 덜 유용해지므로 보안이 향상됩니다. 하지만 NIST는 기업이 Google Authenticator 또는 SMS를 사용하지 않는 다른 인증 절차를 적용할 수 있는 경우에만 MFA를 구현할 것을 권장한다는 점을 염두에 두세요. 않 SMS를 포함하지
무차별 대입 공격에 특히 취약한 비밀번호
다음 비밀번호는 사용을 권장하지 않거나 사용을 금지하는 것이 좋습니다:
- 추측하기 쉬운 비밀번호(특히 문자열 "password")
- “1234” 또는 “abcd”처럼 숫자나 문자를 순서대로 나열한 것
- “@#$%^&”처럼 키보드에서 표시되는 순서대로 입력한 문자 연속
- “zzzzzz”처럼 같은 문자를 여러 번 반복해서 입력한 경우
- 사용자의 이름(이름), 배우자나 자녀의 이름, 또는 기타 이름
- 주소, 전화번호, 차량 번호판 번호, 출신 학교(학부/대학교), 또는 가족 구성원의 생년월일 등 사용자를 쉽게 파악할 수 있는 기타 정보
- 사전에 나오는 단어
- 기본값 또는 권장 비밀번호(겉으로는 강해 보이더라도)
- 사용자 이름 또는 호스트 이름
- 위의 항목 중 어느 것이든 단일 숫자를 앞에 두거나 뒤에 두는 경우
- 이전 비밀번호의 처음 또는 끝에 있는 숫자나 문자를 단순히 1씩(또는 증가)시키기만 한 새 비밀번호
비밀번호 요구사항 모범 사례
관리자는 반드시 다음을 수행해야 합니다:
- 최소 비밀번호 길이를 설정합니다.
- 최소 10개의 이전 비밀번호를 기억하도록 비밀번호 이력 정책을 적용하세요.
- 최소 비밀번호 사용 기간을 3일로 설정하세요.
- 비밀번호가 복잡성 요구 사항을 충족하도록 요구하세요. 이 설정은 암호 구문에는 비활성화할 수 있지만, 권장되지 않습니다.
- 로컬 관리자 비밀번호를 180일마다 재설정하세요. 이는 무료 Netwrix Bulk Password Reset 도구로 수행할 수 있습니다.
- 유지보수 기간 동안 서비스 계정 비밀번호를 연 1회 재설정하세요.
- 도메인 관리자(Domain Admin) 계정에는 최소 15자 이상의 강력한 암구문(패스프레이즈)을 사용하세요.
- 모든 비밀번호 변경 사항을 추적하세요 예: Netwrix Auditor for Active Directory.
- 비밀번호 만료에 대해 이메일 알림을 생성하세요password expiration . 이는 무료 Netwrix Password Expiration Notifier 도구로 수행할 수 있습니다.
- 도메인 정책의 기본 설정을 편집하는 대신, 세분화된 비밀번호 정책 을 만들고 이를 특정 조직 단위에 연결하세요.
추가 비밀번호 및 인증 모범 사례
- 기업 애플리케이션은 그룹이 아니라 개별 사용자 계정에 대한 인증을 지원해야 합니다.
- 기업 애플리케이션은 저장 및 전송되는 비밀번호를 암호화로 보호하여 해커가 비밀번호를 해독(크래킹)하지 못하도록 해야 합니다.
- 사용자(및 애플리케이션)는 비밀번호를 평문으로 또는 쉽게 되돌릴 수 있는 어떤 형태로도 저장해서는 안 되며, 네트워크를 통해 비밀번호를 평문으로 전송해서도 안 됩니다.
- 도난되거나 부적절하게 처리된 비밀번호로 인한 보안 위험을 완화하기 위해 MFA를 신중하게 사용하세요.
- 직원이 조직을 퇴사하면 계정을 비활성화하더라도 해당 계정의 비밀번호를 변경해야 합니다.
- 사용자들의 불편을 줄이고 헬프데스크 업무량을 감소시키세요. 사용자가 새 비밀번호를 선택하도록 도와주며 요구사항을 충족하는 비밀번호를 선택하게 하고, 비밀번호 만료가 임박했을 때를 사전에 알림으로써 이를 미리 인지시켜 주며, 웹 브라우저에서 비밀번호를 직접 변경할 수 있게 해줍니다.
사용자 교육
또한, 다음 사항에 대해 사용자에게 교육하는 것을 잊지 마세요.
- 비밀번호를 어딘가에 적어 두지 않고 기억하는 것이 매우 중요하므로, 쉽게 기억할 수 있는 강력한 비밀번호 또는 암호 문구를 선택하세요. 비밀번호 관리 도구를 사용하는 경우에는 강력한 마스터 키를 선택하고 이를 기억하세요.
- 비밀번호가 인터넷을 통해 어떻게 전송되는지에 유의하세요. “http://”이 아니라 “https://”로 시작하는 URL(웹 주소)은 비밀번호 사용에 더 안전할 가능성이 큽니다.
- 누군가가 현재 비밀번호를 알고 있을 수 있다고 의심되면 즉시 변경하세요.
- 누군가가 보고 있는 상태에서는 비밀번호를 입력하지 마세요.
- 민감한 정보가 포함된 여러 웹사이트에서 동일한 비밀번호를 사용하지 마세요.
Netwrix가 어떻게 도울 수 있는지
강력한 비밀번호 정책을 적용하세요
사용자 자격 증명이 높은 기준을 충족하고 안전하게 관리되도록 보장하는 것은 엔터프라이즈 보안의 기반이며, 따라서 많은 컴플라이언스 의무의 핵심 요구 사항입니다. Netwrix Password Secure 는 비밀번호를 안전하게 관리하고, 약한 비밀번호를 더 강력한 대안으로 교체하며, 팀별로 적절한 비밀번호 정책을 적용하고, 특권 액세스를 관리하고 비밀번호 사용을 감사할 수 있도록 지원합니다. 또한 플랫폼과 장치 전반에 걸쳐 비밀번호를 동기화하므로 사용자는 오프라인 상태에서도 어디에서나 비밀번호에 안전하게 액세스할 수 있고, 브라우저 확장 프로그램을 클릭하기만 하면 간편하게 로그인할 수 있어 우회 방법을 찾지 않아도 강력한 비밀번호 정책을 손쉽게 준수할 수 있습니다. 그 결과 보안과 컴플라이언스를 강화하면서도 생산성을 높일 수 있습니다.
복잡한 환경에서는 일반 사용자와 특권 사용자 모두에 대해 세분화된 비밀번호 정책을 적용할 것을 권장합니다. 그래야 IT 관리자가 새로운 요구 사항에 신속하게 대응하고, 약하거나 탈취된 비밀번호로 인해 발생할 수 있는 침해 위험을 최소화할 수 있습니다. Netwrix Password Policy Enforcer 는 관리자가 강력한 비밀번호 정책을 손쉽게 적용할 수 있도록 지원하며, 기술 담당자의 정책 관리 업무량을 크게 줄여줍니다.
비밀번호 정책과 관련된 활동 감사
이벤트를 정기적으로 감사하면 비밀번호 정책이 시스템을 공격으로부터 보호하고 있는지 확인하는 데 도움이 됩니다. Windows Server 비밀번호 정책과 관련된 이벤트는 기본 도메인 컨트롤러의 Security Event Log(보안 이벤트 로그)에 기록됩니다. 이러한 로그를 검토하면 시스템 관리자는 비밀번호 정책 설정이 누가 변경했는지, 그리고 각 변경이 언제 어디서(어떤 도메인 컨트롤러에서) 발생했는지를 확인할 수 있습니다. 비밀번호 정책 GPO를 감사하는 데 도움이 되는 추가 중요 팁은 다음을 참조하세요. Active Directory Group Policy Auditing Quick Reference Guide.
하지만 기본 제공 감사 도구는 비밀번호 정책이 변경된 그룹 정책 개체(GPO)의 이름이나 수행된 작업 유형 같은 가장 중요한 세부 정보는 표시해 주지 않습니다. 또한 어떤 정책이 어떤 그룹에 적용되는지 이해하고 불일치를 식별하는 것은 거의 불가능합니다. 효과적인 비밀번호 정책 관리를 위해서는 예를 들어 Netwrix Auditor for Active Directory.
공유하기