[2026 주요정보통신기반시설] CA-04 클라우드계정비밀번호정책관리

비밀번호 설정 정책의 복잡성 만족 여부 점검

·

CA-04 클라우드계정비밀번호정책관리

가이드라인 원문

항목내용
항목코드CA-04
점검내용비밀번호 설정 정책의 복잡성 만족 여부 점검
점검대상클라우드 플랫폼
판단기준양호: 복잡성을 만족하는 비밀번호 정책을 설정하고 로그인 시도 제한을 설정한 경우
판단기준취약: 복잡성을 만족하지 않는 비밀번호를 사용하거나 로그인 시도 제한을 설정하지 않은 경우
조치방법비밀번호 정책을 해당 기관의 보안 정책에 적합하게 설정

상세 설명

1. 항목 개요

클라우드 계정 비밀번호 정책 관리는 강력한 비밀번호 정책을 수립하고 로그인 시도 제한을 설정하여 비밀번호 추측 공격을 방지하는 것을 목적으로 합니다. 약한 비밀번호는 해커들이 가장 먼저 시도하는 침입 경로입니다.

2. 왜 이 항목이 필요한가요?

비밀번호 추측 공격의 위험

공격자는 유출된 비밀번호·자주 쓰는 문자열·개인정보를 조합해 로그인을 시도합니다. 특정 길이의 해독 시간이나 특정 연도의 비밀번호 순위를 보편적인 수치로 단정하지 말고, 침해 비밀번호 목록 차단과 로그인 시도 제한이 실제 작동하는지 확인해야 합니다.

3. 점검 대상

  • 모든 클라우드 플랫폼 계정 비밀번호 정책
  • 비밀번호 복잡성 요구사항
  • 로그인 시도 제한 설정

4. 판단 기준

구분기준
양호복잡성을 만족하는 비밀번호 정책을 설정하고 로그인 시도 제한을 설정한 경우
취약복잡성을 만족하지 않는 비밀번호를 사용하거나 로그인 시도 제한을 설정하지 않은 경우

보안 권고와 심사 기준 구분 위의 가이드라인 원문에는 비밀번호 복잡성 평가가 포함되어 있습니다. 별도 적용 심사 기준에서 문자 조합이나 만료 기간을 요구한다면 판본·적용 대상을 확인하세요. 일반 비밀번호 보안 권고인 NIST SP 800-63B-4는 문자 종류 조합 강제와 침해 근거 없는 주기적 변경을 요구하지 않습니다.

5. 점검 방법

Step 1: 비밀번호 정책 확인

1
2
3
4
5
6
7
8
# AWS 계정 비밀번호 정책 확인
aws iam get-account-password-policy

# Azure AD 비밀번호 정책 확인
az ad policy show --policy-id password-policy

# Google Workspace 비밀번호 정책 확인
gsuite admin에서 확인 필요

Step 2: 로그인 시도 제한 설정 확인

1
2
3
4
5
6
# AWS에서 로그인 시도 제한 확인
# CloudTrail 로그를 통해 로그인 실패 패턴 확인
aws cloudtrail lookup-events --lookup-attributes AttributeKey=EventName,AttributeValue=ConsoleLogin

# Azure에서 로그인 시도 제한 확인
az monitor activity-log list --caller user@domain.com

Step 3: 비밀번호 복잡성 검증

검증 항목확인 내용
길이NIST 기준: 단일 요소 최소 15자, MFA와 함께 쓰는 비밀번호 최소 8자; 가능한 한 긴 암호 구문 허용
유출 비밀번호흔히 쓰는 값·유출된 값·예측 가능한 값은 차단
시도 제한반복 인증 시도를 제한하고 관리자에게 MFA 적용
변경 시점침해 증거 또는 기관에 실제 적용되는 별도 정책을 확인해 결정

6. 조치 방법

Step 1: 클라우드 콘솔 계정에 대한 비밀번호 정책 설정

AWS IAM 비밀번호 정책 설정 예시(로컬 IAM 사용자가 불가피한 경우)

아래 예시는 운영 환경과 조직 정책을 검토한 후에만 사용하세요. 사람의 콘솔 접근은 가능하면 연동 인증과 임시 자격 증명을 우선 사용합니다.

1
2
3
aws iam update-account-password-policy \
  --minimum-password-length 15 \
  --allow-users-to-change-password

이 설정만으로 유출 비밀번호 차단이나 로그인 시도 제한이 구현되지는 않습니다. 기존 계정 정책에 만료·문자 조합 강제가 남아 있는지도 확인하세요. 해당 기능은 사용하는 IdP/인증 서비스의 정책을 별도로 확인하고 적용하세요. 자동 만료를 설정하지 않았다는 이유만으로 이전 만료 정책이 해제되는 것도 아닙니다.

Step 2: 로그인 시도 제한 설정

무차별 대입 공격 방지를 위한 설정

설정 항목확인 내용
시도 제한인증 서비스의 기본 보호 및 속도 제한 기능이 실제 적용되는지 확인
관리자 인증MFA, 가능하다면 피싱 저항성 수단 사용
경보반복 실패나 이상 지역 접속을 조사할 수 있도록 로그·경보 설정

로그인 시도 탐지와 차단은 구별해야 합니다. CloudTrail의 로그인 실패 로그는 조사·경보에 도움이 되지만, 로그를 확인하는 예시만으로 로그인을 차단할 수는 없습니다. 인증 제공자의 기본 속도 제한·위험 기반 차단 기능을 실제로 설정하세요.

Step 3: 비밀번호 정책 정기 검토

1
2
3
4
5
6
비밀번호 정책 검토 체크리스트:
  - 길이: 단일 요소와 MFA 적용 여부에 맞는 최소 길이
  - 알려진 유출/흔한 비밀번호 차단
  - 비정상 인증 시도 제한과 MFA
  - 침해 정황 발견 시 비밀번호 변경과 세션 철회
  - 별도 적용 규정의 판본과 요구사항 확인

7. 조치 시 주의사항

주의사항설명
사용자 편의성 고려너무 복잡한 정책은 사용자가 비밀번호를 적어두게 됨
비밀번호 관리자 권장복잡한 비밀번호를 안전하게 저장할 수 있는 도구 사용 권장
근거 없는 만료 주기 지양침해 정황 시 즉시 변경하고, 별도 적용 규정이 있는 경우 판본과 범위를 확인
길이 > 복잡성특수문자 강요보다는 길이를 늘리는 것이 보안에 더 효과적
MFA와 병행비밀번호 정책만으로는 부족, MFA와 함께 사용

8. 참고 자료


요약

클라우드계정비밀번호정책관리는 비밀번호 추측 공격을 줄이기 위한 조치입니다. 충분한 길이, 유출 비밀번호 차단, 인증 시도 제한을 확인하고 MFA를 병행하세요. 별도 적용 심사 기준의 문자 조합·만료 주기는 NIST의 일반 보안 권고와 구분해야 합니다.

핵심 액션 아이템

  1. 단일 요소 비밀번호에는 최소 15자, MFA와 함께 쓰는 경우 최소 8자 보장
  2. 흔하거나 유출된 비밀번호 차단
  3. 침해 정황 시 비밀번호 변경; 별도 규정은 판본·범위 확인
  4. 인증 서비스의 시도 제한 기능 확인
  5. MFA와 함께 사용하여 보안 강화
마지막 수정: 2026년 9월 23일 수요일
이 글은 AI를 사용해 생성 또는 보조 작성되었습니다. 보안·기술 정보는 인용된 원문과 공식 자료에서 다시 확인하세요.