보안 / 소셜미디어

온라인 보안을 위한 2중 인증 체크리스트

Ian Paul | PCWorld 2013.04.26
트위터가 몇 주 내에 2중 인증(Two-factor authentication)을 시행할 것으로 알려졌다. 트위터의 현재 취약한 보안을 감안하면 다소 늦은 조치라고 할 수 있다.

지난 4월 23일(화) 해커들이 AP 통신 트위터 계정을 탈취해 백악관에 두 차례의 폭발이 발생했다는 거짓 소식을 보도하면서 트위터의 계정 보안 문제가 불거졌다.

이 AP 공격이 발생하기 불과 며칠 전에는 CBS 뉴스가 관리하는 트위터 계정(CBS 프로그램인 '60분', '48시간'용 계정, 그리고 덴버의 지국 계정 포함)이 탈취된 바 있다.

문제의 트위터 계정들이 2중 인증으로 보호되었더라면 이런 공격은 불가능했거나, 가능했더라도 훨씬 더 어려웠을 것이다. 와이어드(Wired)는 2중 인증이 몇 주에 걸쳐 점진적으로 트위터 계정에 적용될 것이라고 보도했다.

2중 인증은 사용자가 온라인 계정에 접근할 때 두 가지 로그인 토큰을 제시할 것을 요구한다. 첫 번째 토큰은 일반적인 암호이며(사용자가 아는 요소), 두 번째 토큰은 스마트폰 앱에서 무작위로 생성하거나 SMS/이메일을 통해 전송되는 로그인 코드다(사용자가 소유한 요소).

2중 인증은 드롭박스, 페이스북, 구글, 마이크로소프트를 포함한 여러 온라인 서비스에서 이미 일반적인 보안 기능으로 자리잡고 있다. 2중 인증을 사용하려면 조금 불편하긴 하지만 페이스북 또는 이메일 계정 탈취를 경험했던 사람이라면 부가적인 보안책이 약간의 불편함을 감수할 가치가 있음을 알 것이다.

매일 사용하는 주요 온라인 서비스에서 현재 2중 인증이 어떻게 작동하고 있는지 간단히 살펴보자.

구글
2중 인증을 처음 접한다면 가장 좋은 예는 구글이다. 구글 인증(Google Authenticator) 스마트폰 앱을 사용해 다양한 서비스를 위한 무작위 접속 코드를 생성할 수 있기 때문이다.

이 앱을 설치하려면 구글의 2단계 확인 시작 페이지를 방문해서 창의 오른쪽 상단에 있는 시작하기(Get Started) 버튼을 클릭한다. 그러면 2중 인증을 활성화하기 위한 절차가 시작된다. 스마트폰 사용자를 위한 구글 인증을 다운로드해서 설치하는 과정도 여기 포함된다.

구글 인증 앱은 안드로이드, iOS, 블랙베리 4.5-6.0 기기용으로 제공된다. 스마트폰이 없는 경우에도 SMS를 통해 접속 코드를 받는 방법으로 구글 2중 인증을 사용할 수 있다.

구글의 2중 인증이 활성화된 다음에는 구글 계정에 접속하는 다른 계정과 기기를 모두 다시 인증해야 한다. 구글 인증 사용법은 간단하다. 평소 사용하는 암호로 구글 계정에 로그인한 다음 구글 인증에서 무작위로 생성한 확인 코드를 입력하면 된다.

집에서 사용하는 랩톱과 같이 확실히 신뢰할 수 있는 PC에 대해서는 로그인할 때마다 매번 2중 인증을 거치지 않아도 되는 확인란을 선택할 수 있다. 구글 앱스 사용자는 한 번에 30일 동안만 신뢰할 수 있는 기기를 인증할 수 있다.

구글 2중 인증의 문제점은 예를 들어 G메일에 접속하는 스마트폰 이메일 클라이언트과 같은 일부 프로그램과 호환되지 않는다는 점이다.

이런 앱의 경우 일반 암호 대신 무작위로 생성되는 애플리케이션별 암호를 사용해야 한다. 이 암호는 2중 인증을 우회하며 언제든 해지할 수 있다. 애플리케이션별 암호는 서비스당 한 번만 입력하면 되며, 구글 계정에 로그인해서 여기를 클릭하면 만들 수 있다.

마이크로소프트 계정
마이크로소프트는 4월 초에야 온라인 계정에 2중 인증을 추가했다. 가장 쉽게 이 기능을 사용하는 방법은 계정에 로그인한 다음 계정 관리 페이지로 이동하는 것이다.

왼쪽 탐색 창에서 보안 정보를 선택하고 페이지 상단의 2단계 본인 확인을 활성화한다. 그러면 해당 번호로 2중 인증을 사용하기 위한 승인 코드가 포함된 SMS가 전송된다.

구글과 마찬가지로 SMS를 통해서도 마이크로소프트 로그인 코드를 받거나, 구글 인증을 포함한 2단계 로그인 스마트폰 애플리케이션을 인증할 수도 있다.

구글 계정에서 구글 인증을 설정했으므로 마이크로소프트 계정에도 이것을 사용해 보도록 하자.

앞서 방문한 보안 정보 페이지의 인증자 앱 아래에 있는 설정을 클릭한다. 그러면 QR 코드가 표시되는데, 이 코드를 스캔해서 구글 인증에 등록하면 된다. 그 다음 앱에서 생성한 로그인 토큰을 입력해 잘 작동하는지 확인해야 한다.

2중 인증은 Outlook.com, 스카이드라이브, 윈도우 8 PC를 포함한 대부분의 마이크로소프트 서비스에서 사용 가능하다. 기기를 선호 기기로 설정하면 PC에 로그인할 때마다 2중 인증을 거치는 번거로움을 피할 수 있다. X박스 360을 포함한 일부 기기는 보안 로그인을 지원하지 않는다. 이 문제를 해결하려면 고유한 앱 암호를 사용하여 컴퓨터에 로그인하면 된다.

드롭박스
여기서 드롭박스 계정에 로그인하고 보안 탭을 클릭한다.

이 탭에서 가장 위에 표시되는 세 가지 옵션 가운데 2단계 인증 사용 안 함이 있다. 변경을 클릭해서 드롭박스의 2단계 인증을 활성화한다.

인증 과정에서 SMS를 통해 확인 코드를 받는 방법을 선택할 수도 있고, 구글 인증을 인증해서 무작위 로그인 코드를 생성하도록 할 수도 있다. 드롭박스는 AWS 버추얼 MFA(AWS Virtual MFA), 인증 포 윈도우 폰(Authenticator for Windows Phone)과 같은 다른 인증자 앱도 지원한다.

드롭박스의 2중 인증은 알려지지 않은 장치에서 드롭박스 웹 사이트에 로그인할 때만 사용되는 경우가 대부분이다. 드롭박스 데스크톱 앱을 설치할 때, 또는 이후 2중 인증을 설정할 때 이 앱을 인증하기만 하면 된다.

드롭박스의 모바일 앱은 앱에서 로그아웃 할 때마다 2중 인증을 요구한다. 태블릿 또는 스마트폰 전원을 끄거나 재부팅하는 경우도 여기에 포함된다.

페이스북
페이스북은 2중 인증(페이스북 용어로 '로그인 승인(Login Approvals)')에 구글 인증을 사용하지 않는다. SMS를 통해 로그인 코드를 받거나 페이스북 모바일 앱을 사용해 생성해야 한다.

시작하려면 페이스북에 로그인해서 보안 탭으로 이동한다. 로그인 승인이라는 메뉴를 찾아서 화면 맨 오른쪽의 편집(Edit)을 클릭한다. 그러면 페이스북이 SMS를 통해 사용자 스마트폰으로 보안 코드를 전송한다. 이 코드로 2중 인증 기능을 사용할 수 있다.

신호가 잡히지 않는 지역에 있는 경우에도 안드로이드/iOS용 페이스북 모바일 앱을 통해 왼쪽 탐색 모음을 열고 설정(Settings) 아래의 코드 생성기(Code Generator)를 선택해서 페이스북의 로그인 승인을 사용할 수 있다.

페이스북 로그인 승인은 서드 파티 모바일 앱과 페이스북 자체 앱을 포함해 페이스북 계정에 연결되는 거의 모든 항목과 호환된다.

이 기능이 필요한 다른 서비스들
지금까지 주요 온라인 서비스에서의 2중 인증을 설정했다. 이 외에도 유명 웹 호스트인 드림호스트(Dreamhost), 블리자드 엔터테인먼트의 Battle.net, 그리고 라스트패스(LastPass)와 같이 2중 인증을 지원하는 서비스는 상당히 많다.

보안에 신경을 쓴다면 이런 계정에서 2중 인증을 활성화하는 것만으로 온라인 생활을 훨씬 안전하게 즐길 수 있다. editor@itworld.co.kr 
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.