비밀번호의 주기적 변경
가이드라인 원문
| 항목 | 내용 |
|---|---|
| 항목코드 | PC-01 |
| 점검내용 | 최대암호사용기간이'90일’이하설정여부점검 |
| 점검대상 | Windows 10, Windows 11 |
| 양호기준 | 최대암호사용기간이'90일’이하로설정된경우 |
| 취약기준 | 최대암호사용기간이’제한없음’이거나'90일을’을초과하여설정된경우 |
| 조치방법 | 최대암호사용기간'90일’설정, 최소암호사용기간'1일’설정, 최근암호기억설정(권장:24개의비밀번호기억) |
기준의 범위: 위 표는 이 글이 인용한 점검 항목의 90일 기준입니다. 해당 원전의 판본·페이지와 조직에 실제 적용되는 심사 의무는 여기서 확인되지 않았습니다. 아래의 90일 설정 예시는 적용 범위를 먼저 확인해야 하는 조건부 준수 절차이지 일반 사용자 비밀번호의 보편적 보안 권고가 아닙니다. 현행 NIST SP 800-63B-4 비밀번호 검증기 요건은 침해 증거 없는 주기적 변경을 요구하지 않으며, 침해 정황이 있으면 즉시 변경하도록 합니다.
상세 설명
1. 판단 기준
인용된 점검 기준(적용 대상인 경우에만)
- 원문상 양호: 최대 암호 사용 기간이 90일 이하
- 원문상 취약: 제한 없음 또는 90일 초과
경계 케이스 (Edge Case) 처리 방법
- 만료 주기를 요구하는 기준이 실제로 적용된다면,
0(제한 없음)과 계정별 만료 예외를 함께 점검 - 정기 변경을 요구하지 않는 환경에서는 긴 암호 구문, 흔하거나 유출된 비밀번호 차단, 로그인 시도 제한과 MFA를 우선
설정값 구분
- 90일·최소 1일·최근 24개 기억: 위에 인용된 점검 예시로, 별도 적용 근거가 있을 때만 설정
- 일반 보안 권고: 임의의 만료 일수를 추가하지 않고 침해 정황 시 비밀번호 교체
2. 점검 방법
Windows 10, 11에서의 점검
방법 1: 계정별 비밀번호 기간 설정 확인
| |
방법 2: 비밀번호 정책 설정 확인
| |
PowerShell 명령어로 확인:
| |
3. 조치 방법(90일 기준이 실제로 적용되는 경우)
기관에 적용되는 원전 판본·범위를 확인하고 사용자 공지와 복구 계획을 수립한 후에만 아래 로컬 계정 명령을 실행하세요. 도메인 계정·연동 인증은 중앙 정책을 별도로 확인합니다.
1. 최대 암호 사용 기간 설정
GUI 설정:
| |
명령 프롬프트 설정:
| |
PowerShell 설정:
| |
2. 최소 암호 사용 기간 설정
GUI 설정:
| |
명령 프롬프트 설정:
| |
3. 최근 암호 기억 설정
GUI 설정:
| |
명령 프롬프트 설정:
| |
4. 참고 자료
기간 만료와 침해 대응 구분
주기적으로 변경하지 않는다는 이유만으로 비밀번호가 자동으로 노출되거나 크래킹되는 것은 아닙니다. 검증된 탈취 정황에는 즉각적인 비밀번호 변경·세션 철회가 필요하며, 평소에는 충분한 길이, 유출 비밀번호 차단, 시도 제한과 MFA를 적용합니다. 상단의 90일 설정 예시는 기관에 해당 점검 항목이 적용되는 경우의 절차입니다.
5. 스크립트
- 취약점 점검 스크립트
- 이 스크립트는 KISA 주요정보통신기반시설 기술적 취약점 분석·평가 가이드라인(2026)을 준수하여 제작된 자동 점검 도구입니다. 복잡한 단일 파일 방식이 아닌 모듈화된 구조로 설계되어 유지보수가 쉽고 확장이 용이합니다.
- 다양한 환경에서 테스트를 진행했으나, 혹시 점검 로직에 이슈가 발견되거나 개선이 필요한 경우 적극적인 제보를 부탁드립니다.