Web Guide무차별 대입로그인 공격계정 보호
무차별 대입 공격 차단
로그인 화면에는 매일 공격 시도가 들어옵니다.
방문자가 적은 사이트에도 자동화된 시도는 끊이지 않습니다.

01공격 방식
기계가 반복적으로 로그인을 시도합니다. 사람이 하는 것이 아닙니다.
01
조합 대입
가능한 비밀번호를 순서대로 시도합니다.
02
사전 공격
흔히 쓰이는 비밀번호 목록을 씁니다.
03
유출 계정 대입
다른 곳에서 유출된 조합을 시도합니다.
04
분산 시도
여러 주소에서 나눠 시도해 차단을 피합니다.
05
느린 시도
천천히 시도해 감지를 피하기도 합니다.
06
아이디 수집
먼저 존재하는 계정을 찾아냅니다.
02차단 방법
여러 장치를 함께 쓰는 것이 효과적입니다.
시도 횟수 제한
몇 번 실패하면 일정 시간 차단합니다.
지연 증가
실패할수록 응답을 느리게 합니다.
자동입력 방지
일정 횟수 실패 후 확인 절차를 넣습니다.
IP 차단
반복 시도하는 주소를 막습니다.
계정 잠금
일정 횟수 초과 시 잠그고 본인 확인.
2단계 인증
비밀번호가 맞아도 들어올 수 없게 합니다.
03정보 노출 주의
친절한 안내가 공격자에게 힌트가 됩니다.
위험한 안내
없는 아이디입니다 · 비밀번호가 틀렸습니다 · 계정 존재 여부를 알려줌
안전한 안내
아이디 또는 비밀번호가 일치하지 않습니다 · 어느 쪽이 틀렸는지 알려주지 않음
04탐지와 대응
차단만이 아니라 감지도 필요합니다.
로그인 실패를 기록합니다.
평소보다 시도가 급증하면 알립니다.
낯선 곳에서 로그인하면 본인에게 알립니다.
관리자 계정은 더 엄격히 감시합니다.
반복 공격 주소를 지속적으로 차단합니다.
실패 기록을 주기적으로 검토합니다.
CHECK POINT
□ 로그인 시도 횟수 제한이 있는가
□ 반복 실패 시 확인 절차가 나오는가
□ 로그인 실패 메시지가 정보를 흘리지 않는가
□ 관리자 계정에 2단계 인증이 있는가
□ 로그인 실패가 기록되는가
□ 시도 급증 시 알림이 오는가
□ 낯선 접속을 본인에게 알리는가
□ 실패 기록을 정기적으로 확인하는가
#무차별 대입#로그인 공격#계정 보호#시도 제한#2단계 인증#이상 탐지#관리자 보안#보안#웹비스타#홈페이지 제작