Multi-Factor Authentication
사용자의 신원을 확인할 때 서로 다른 종류의 인증요소 가운데 두 가지 이상을 결합해 검증하는 보안 방식을 말한다.
인증요소는 일반적으로 사용자가 알고 있는 정보인 지식요소(비밀번호·개인식별번호), 사용자가 보유한 것인 소유요소(휴대전화·보안토큰·인증 앱), 사용자에게 고유한 신체적 특징인 생체요소(지문·얼굴·홍채)의 세 가지로 구분한다. 비밀번호를 입력한 뒤 인증 앱의 일회용 비밀번호(OTP)나 보안키, 생체정보를 추가로 확인하는 방식이 대표적이다. 한 인증요소가 유출되더라도 다른 요소를 통과해야 하므로 계정 탈취 위험을 줄일 수 있다.
두 번 인증한다고 해서 반드시 MFA가 되는 것은 아니다. 비밀번호와 보안질문처럼 같은 지식요소를 두 차례 확인하는 것은 다단계 인증일 수 있지만 엄밀한 의미의 다중요소인증은 아니다. 두 가지 인증요소를 사용하는 방식은 이중요소인증(2FA)이라고 하며, 2FA는 MFA의 한 유형이다.
문자메시지로 인증번호를 받는 방식도 MFA에 해당할 수 있지만 유심(USIM) 바꿔치기, 통신망 가로채기, 피싱 등에 취약하다. 푸시 알림을 반복 전송해 사용자의 승인을 유도하는 공격에도 취약할 수 있어, MFA를 도입했다고 해서 계정 탈취 위험이 사라지는 것은 아니다. 이에 따라 보안키나 FIDO2·WebAuthn 기반 패스키처럼 피싱에 강한 인증수단의 사용이 확대되고 있다.
MFA는 접근 요청마다 신원을 검증하는 제로 트러스트 구현에서 흔히 쓰이는 수단이다. 인증을 한 번 통과했다고 계속 신뢰하는 것이 아니라 접속 위치, 기기 상태, 이용행태, 작업의 중요도 등에 따라 추가 인증을 요구하는 적응형 인증과 함께 쓰이기도 한다.
금융용어사전
금융용어사전