CA-04 클라우드계정비밀번호정책관리
가이드라인 원문
| 항목 | 내용 |
|---|---|
| 항목코드 | CA-04 |
| 점검내용 | 비밀번호 설정 정책의 복잡성 만족 여부 점검 |
| 점검대상 | 클라우드 플랫폼 |
| 판단기준 | 양호: 복잡성을 만족하는 비밀번호 정책을 설정하고 로그인 시도 제한을 설정한 경우 |
| 판단기준 | 취약: 복잡성을 만족하지 않는 비밀번호를 사용하거나 로그인 시도 제한을 설정하지 않은 경우 |
| 조치방법 | 비밀번호 정책을 해당 기관의 보안 정책에 적합하게 설정 |
상세 설명
1. 항목 개요
클라우드 계정 비밀번호 정책 관리는 강력한 비밀번호 정책을 수립하고 로그인 시도 제한을 설정하여 비밀번호 추측 공격을 방지하는 것을 목적으로 합니다. 약한 비밀번호는 해커들이 가장 먼저 시도하는 침입 경로입니다.
2. 왜 이 항목이 필요한가요?
비밀번호 추측 공격의 위험
공격자는 유출된 비밀번호·자주 쓰는 문자열·개인정보를 조합해 로그인을 시도합니다. 특정 길이의 해독 시간이나 특정 연도의 비밀번호 순위를 보편적인 수치로 단정하지 말고, 침해 비밀번호 목록 차단과 로그인 시도 제한이 실제 작동하는지 확인해야 합니다.
3. 점검 대상
- 모든 클라우드 플랫폼 계정 비밀번호 정책
- 비밀번호 복잡성 요구사항
- 로그인 시도 제한 설정
4. 판단 기준
| 구분 | 기준 |
|---|---|
| 양호 | 복잡성을 만족하는 비밀번호 정책을 설정하고 로그인 시도 제한을 설정한 경우 |
| 취약 | 복잡성을 만족하지 않는 비밀번호를 사용하거나 로그인 시도 제한을 설정하지 않은 경우 |
보안 권고와 심사 기준 구분 위의 가이드라인 원문에는 비밀번호 복잡성 평가가 포함되어 있습니다. 별도 적용 심사 기준에서 문자 조합이나 만료 기간을 요구한다면 판본·적용 대상을 확인하세요. 일반 비밀번호 보안 권고인 NIST SP 800-63B-4는 문자 종류 조합 강제와 침해 근거 없는 주기적 변경을 요구하지 않습니다.
5. 점검 방법
Step 1: 비밀번호 정책 확인
| |
Step 2: 로그인 시도 제한 설정 확인
| |
Step 3: 비밀번호 복잡성 검증
| 검증 항목 | 확인 내용 |
|---|---|
| 길이 | NIST 기준: 단일 요소 최소 15자, MFA와 함께 쓰는 비밀번호 최소 8자; 가능한 한 긴 암호 구문 허용 |
| 유출 비밀번호 | 흔히 쓰는 값·유출된 값·예측 가능한 값은 차단 |
| 시도 제한 | 반복 인증 시도를 제한하고 관리자에게 MFA 적용 |
| 변경 시점 | 침해 증거 또는 기관에 실제 적용되는 별도 정책을 확인해 결정 |
6. 조치 방법
Step 1: 클라우드 콘솔 계정에 대한 비밀번호 정책 설정
AWS IAM 비밀번호 정책 설정 예시(로컬 IAM 사용자가 불가피한 경우)
아래 예시는 운영 환경과 조직 정책을 검토한 후에만 사용하세요. 사람의 콘솔 접근은 가능하면 연동 인증과 임시 자격 증명을 우선 사용합니다.
| |
이 설정만으로 유출 비밀번호 차단이나 로그인 시도 제한이 구현되지는 않습니다. 기존 계정 정책에 만료·문자 조합 강제가 남아 있는지도 확인하세요. 해당 기능은 사용하는 IdP/인증 서비스의 정책을 별도로 확인하고 적용하세요. 자동 만료를 설정하지 않았다는 이유만으로 이전 만료 정책이 해제되는 것도 아닙니다.
Step 2: 로그인 시도 제한 설정
무차별 대입 공격 방지를 위한 설정
| 설정 항목 | 확인 내용 |
|---|---|
| 시도 제한 | 인증 서비스의 기본 보호 및 속도 제한 기능이 실제 적용되는지 확인 |
| 관리자 인증 | MFA, 가능하다면 피싱 저항성 수단 사용 |
| 경보 | 반복 실패나 이상 지역 접속을 조사할 수 있도록 로그·경보 설정 |
로그인 시도 탐지와 차단은 구별해야 합니다. CloudTrail의 로그인 실패 로그는 조사·경보에 도움이 되지만, 로그를 확인하는 예시만으로 로그인을 차단할 수는 없습니다. 인증 제공자의 기본 속도 제한·위험 기반 차단 기능을 실제로 설정하세요.
Step 3: 비밀번호 정책 정기 검토
| |
7. 조치 시 주의사항
| 주의사항 | 설명 |
|---|---|
| 사용자 편의성 고려 | 너무 복잡한 정책은 사용자가 비밀번호를 적어두게 됨 |
| 비밀번호 관리자 권장 | 복잡한 비밀번호를 안전하게 저장할 수 있는 도구 사용 권장 |
| 근거 없는 만료 주기 지양 | 침해 정황 시 즉시 변경하고, 별도 적용 규정이 있는 경우 판본과 범위를 확인 |
| 길이 > 복잡성 | 특수문자 강요보다는 길이를 늘리는 것이 보안에 더 효과적 |
| MFA와 병행 | 비밀번호 정책만으로는 부족, MFA와 함께 사용 |
8. 참고 자료
- NIST SP 800-63B-4: Password Verifiers
- CIS Controls: 4.4 (Use Unique Passwords)
- OWASP: Authentication Cheat Sheet
- Microsoft: Password Guidance (최신 가이드라인)
요약
클라우드계정비밀번호정책관리는 비밀번호 추측 공격을 줄이기 위한 조치입니다. 충분한 길이, 유출 비밀번호 차단, 인증 시도 제한을 확인하고 MFA를 병행하세요. 별도 적용 심사 기준의 문자 조합·만료 주기는 NIST의 일반 보안 권고와 구분해야 합니다.
핵심 액션 아이템
- 단일 요소 비밀번호에는 최소 15자, MFA와 함께 쓰는 경우 최소 8자 보장
- 흔하거나 유출된 비밀번호 차단
- 침해 정황 시 비밀번호 변경; 별도 규정은 판본·범위 확인
- 인증 서비스의 시도 제한 기능 확인
- MFA와 함께 사용하여 보안 강화