모던지 / 생활의 기술 / 디지털과 행정 2강. 털리는 경로는 정해져 있습니다

디지털과 행정 2강. 털리는 경로는 정해져 있습니다

계정이 뚫리는 사고의 대부분은 비밀번호가 약해서가 아니라, 다른 곳에서 유출된 비밀번호를 여기서도 썼기 때문입니다.

풀고 시작

문제 1. 실제 계정 탈취에서 가장 흔한 경로는 무엇일까요?
이것을 크리덴셜 스터핑이라고 부릅니다. 사람들이 비밀번호를 재사용하기 때문에 유출된 목록 하나가 여러 서비스의 열쇠가 됩니다. 그래서 복잡한 비밀번호 하나보다 서로 다른 비밀번호가 중요합니다.

복잡함보다 재사용이 문제입니다

오래 반복된 조언이 있습니다. 대문자와 특수문자를 섞고 주기적으로 바꾸라는 것이었죠. 그런데 이 조언은 부작용이 컸습니다. 사람이 기억할 수 있는 복잡한 문자열은 몇 개뿐이라서, 결국 하나를 만들어 모든 곳에 쓰거나 끝에 숫자만 바꾸게 됩니다.

지금의 권고는 방향이 바뀌었습니다. 길이를 늘리고, 서비스마다 다르게 하고, 정기 변경은 강제하지 않되 유출 징후가 있으면 즉시 바꿉니다. 여러 나라의 보안 지침이 비슷한 방향으로 개정되었습니다. 이유는 명확합니다. 길이는 추측 난이도를 지수적으로 올리는데, 특수문자 규칙은 사람의 예측 가능한 습관을 부르기 때문입니다.

그래서 실용적인 선택은 두 가지입니다. 비밀번호 관리자를 쓰거나, 긴 구절을 쓰는 것입니다. 관리자는 서비스마다 무작위 문자열을 만들어 저장하고 마스터 비밀번호 하나만 기억하게 합니다. 구절 방식은 서로 관련 없는 단어 네 개 정도를 이어 붙이는 방식으로, 기억하기 쉽고 길이는 충분합니다. 다만 유명한 문장이나 가사는 쓰지 않습니다.

2단계 인증의 종류가 다릅니다

비밀번호가 유출되어도 막아 주는 것이 2단계 인증입니다. 그런데 방식에 따라 강도가 크게 다릅니다.

방식 강도 약점
문자 메시지 낮음 유심 탈취와 문자 가로채기에 취약
인증 앱의 코드 중간 가짜 사이트에 코드를 입력하면 뚫림
푸시 승인 중간 반복 알림으로 실수 승인을 유도하는 공격
보안 키와 패스키 높음 사이트 주소를 확인하는 구조라 피싱에 강함

가장 널리 쓰이는 문자 방식이 가장 약합니다. 통신사에서 유심을 재발급받는 방식의 공격이 실제로 있었고, 악성 앱이 문자를 가로채는 경우도 앞 강에서 본 그대로입니다. 그래서 중요한 계정에는 인증 앱 이상을 쓰는 것이 권장됩니다.

최근에 늘어난 것은 패스키입니다. 비밀번호 없이 기기에 저장된 키와 생체 인증으로 로그인하는 방식인데, 핵심은 이 키가 특정 사이트 주소에 묶여 있다는 점입니다. 가짜 사이트에서는 애초에 작동하지 않으니 피싱이 통하지 않습니다. 원리는 컴퓨터과학 서가의 공개키 암호와 같은 뿌리입니다.

계정을 지키는 우선순위

모든 계정을 똑같이 관리할 필요는 없습니다. 무너지면 다른 것까지 함께 무너지는 계정이 있습니다. 그것을 먼저 지킵니다.

첫째는 이메일입니다. 대부분의 서비스가 비밀번호 재설정을 이메일로 처리하므로, 이메일이 뚫리면 나머지가 순차적으로 열립니다. 둘째는 휴대전화 계정입니다. 애플이나 구글 계정에는 사진과 연락처와 위치가 들어 있고 기기 잠금 해제와도 연결됩니다. 셋째는 금융과 인증서입니다. 넷째는 나머지입니다.

여기에 하나 덧붙일 것이 복구 수단입니다. 백업 코드를 받아 종이에 적어 안전한 곳에 두는 것이 좋습니다. 휴대전화를 잃어버렸을 때 2단계 인증이 오히려 나를 막아 버리는 상황이 실제로 흔합니다. 그리고 등록해 둔 복구 이메일과 전화번호가 아직 살아 있는지 한 번 확인합니다. 오래된 번호가 남아 있는 계정이 많습니다.

유출을 확인하고 정리하는 법

내 계정 정보가 유출된 목록에 있는지 확인해 주는 서비스가 있습니다. 이메일 주소를 넣으면 알려진 유출 사고 목록과 대조해 줍니다. 결과가 나오면 그 서비스의 비밀번호를 바꾸고, 같은 비밀번호를 쓴 다른 서비스도 함께 바꿉니다.

정리할 것이 하나 더 있습니다. 오래된 연결과 권한입니다. 소셜 계정으로 로그인해 둔 앱 목록, 접근 권한을 준 서비스, 로그인된 기기 목록을 한 번씩 훑어 필요 없는 것을 끊습니다. 몇 년 전 한 번 써 본 서비스가 아직 내 계정에 접근 권한을 갖고 있는 경우가 많습니다.

공용 와이파이에 대해서는 예전의 공포가 다소 과장된 편입니다. 지금은 대부분의 사이트가 암호화된 연결을 쓰기 때문에 내용이 그대로 노출되지는 않습니다. 그래도 두 가지는 지킬 만합니다. 자동 연결을 꺼 두고, 이름이 비슷한 가짜 접속점을 조심하는 것입니다.

마지막으로 개인정보 쪽의 권리도 알아 둘 만합니다. 개인정보 보호법은 내 정보에 대해 열람과 정정과 삭제, 그리고 처리 정지를 요구할 권리를 정해 두고 있습니다. 어떤 서비스가 내 정보를 어디까지 갖고 있는지 물어볼 수 있고, 탈퇴한 뒤에도 남아 있는 정보의 삭제를 요구할 수 있습니다.

인출 문제

문제 1. 비밀번호 정책의 권고가 복잡성 강제에서 길이와 비재사용 쪽으로 바뀐 이유는 무엇일까요?
사람이 기억할 수 있는 복잡한 문자열은 몇 개뿐이라 하나를 여러 곳에 쓰게 됩니다. 길이는 추측 난이도를 크게 올리고 서비스마다 다른 비밀번호는 유출의 연쇄를 끊습니다.
문제 2. 2단계 인증 방식 중 문자 메시지가 가장 약한 것으로 평가되는 이유는 무엇일까요?
두 번째 요소가 통신 경로에 의존하는 구조가 약점입니다. 인증 앱이나 패스키는 이 경로를 거치지 않고, 특히 패스키는 사이트 주소에 묶여 피싱에 강합니다.
문제 3. 계정 보호의 우선순위에서 이메일 계정이 가장 먼저인 이유는 무엇일까요?
재설정 경로의 종착점이 이메일입니다. 그래서 이메일은 다른 모든 계정의 열쇠 보관함 역할을 하며, 여기에 가장 강한 인증을 걸어야 합니다.
문제 4. 휴대전화를 분실했을 때 2단계 인증이 오히려 장애가 되는 상황을 예방하는 방법은 무엇일까요?
복구 수단을 미리 확보하는 것이 해법입니다. 오래된 번호가 복구 수단으로 남아 있는 계정이 흔하므로 주기적으로 확인해 두는 것이 실질적인 대비입니다.

이전: 1강 스미싱과 보이스피싱 · 다음: 3강 병원비와 건강보험

모던지 · 궁금하면 모던지 GitHub · 2026-09-10