List

비밀번호 정책과 재설정 절차

#웹가이드

Web Guide비밀번호계정 보안재설정
비밀번호 정책과 재설정 절차
너무 복잡하게 만들면 메모지에 적어 둡니다.
보안과 편의의 균형을 잡아야 실제로 안전해집니다.
비밀번호 정책과 재설정 절차 관련 사진
01과도한 규칙은 오히려 위험
특수문자 필수, 3개월마다 변경 같은 규칙은 이용자가 규칙을 우회하게 만듭니다.
숫자를 하나씩 올리거나 메모에 적어두게 됩니다.
예전 방식
복잡한 조합 강제 · 주기적 변경 강제 · 짧은 길이 허용 · 실제로는 규칙을 우회하게 됨
권장 방식
충분한 길이 우선 · 유출된 비밀번호 차단 · 주기적 변경 강제하지 않음 · 2단계 인증 권장
02기본으로 지킬 것
규칙보다 중요한 것은 저장 방식과 공격 차단입니다.
1
암호화 저장
원문을 저장하면 안 됩니다. 되돌릴 수 없는 방식으로.
2
길이 우선
짧고 복잡한 것보다 긴 것이 안전합니다.
3
흔한 조합 차단
생일, 전화번호, 연속 숫자를 막습니다.
4
시도 횟수 제한
여러 번 틀리면 잠시 막습니다.
5
2단계 인증
관리자 계정에는 필수로 적용합니다.
03재설정 절차가 가장 취약하다
비밀번호를 강하게 만들어도 재설정 절차가 허술하면 소용없습니다. 공격자는 여기를 노립니다.
메일 발송 방식
등록된 메일로 재설정 링크를 보냅니다.
링크 유효시간
짧게 두고 한 번 쓰면 폐기합니다.
원문 발송 금지
새 비밀번호를 메일로 보내면 안 됩니다.
질문 방식 지양
어머니 성함 같은 질문은 쉽게 알아낼 수 있습니다.
계정 존재 노출 금지
가입 여부를 알려주지 않는 문구를 씁니다.
변경 알림
비밀번호가 바뀌면 본인에게 알립니다.
04관리자 계정 별도 관리
일반 회원보다 훨씬 강하게 보호해야 합니다. 관리자 계정 하나가 뚫리면 전체가 뚫립니다.
점검 항목
2단계 인증 필수
관리자에게는 예외를 두지 않습니다.
접속 IP 제한
가능하면 사무실에서만 접속하게 합니다.
공용 계정 금지
여러 명이 하나의 계정을 쓰지 않습니다.
퇴사자 정리
퇴사 즉시 계정을 비활성화합니다.
접속 기록
누가 언제 접속했는지 남깁니다.
기본 계정 변경
admin 같은 기본 아이디를 쓰지 않습니다.
CHECK POINT
□  비밀번호가 되돌릴 수 없는 방식으로 저장되는가
□  로그인 시도 횟수를 제한하는가
□  재설정 링크에 유효시간이 있는가
□  새 비밀번호를 메일로 보내지 않는가
□  비밀번호 변경 시 본인에게 알리는가
□  관리자 계정에 2단계 인증이 적용되는가
□  공용 관리자 계정을 쓰지 않는가
□  퇴사자 계정을 정리하는 절차가 있는가
너무 복잡한 규칙은 이용자가 메모지에 적게 만듭니다.
비밀번호를 강하게 만들어도 재설정 절차가 허술하면 소용없습니다.
#비밀번호#계정 보안#재설정#2단계 인증#관리자 계정#로그인 보안#개인정보#홈페이지 개발#웹비스타#홈페이지 제작
목록보기