[2026 주요정보통신기반시설] PC-01 비밀번호의 주기적 변경

최대암호사용기간이'90일'이하설정여부점검

·

비밀번호의 주기적 변경

가이드라인 원문

항목내용
항목코드PC-01
점검내용최대암호사용기간이'90일’이하설정여부점검
점검대상Windows 10, Windows 11
양호기준최대암호사용기간이'90일’이하로설정된경우
취약기준최대암호사용기간이’제한없음’이거나'90일을’을초과하여설정된경우
조치방법최대암호사용기간'90일’설정, 최소암호사용기간'1일’설정, 최근암호기억설정(권장:24개의비밀번호기억)

기준의 범위: 위 표는 이 글이 인용한 점검 항목의 90일 기준입니다. 해당 원전의 판본·페이지와 조직에 실제 적용되는 심사 의무는 여기서 확인되지 않았습니다. 아래의 90일 설정 예시는 적용 범위를 먼저 확인해야 하는 조건부 준수 절차이지 일반 사용자 비밀번호의 보편적 보안 권고가 아닙니다. 현행 NIST SP 800-63B-4 비밀번호 검증기 요건은 침해 증거 없는 주기적 변경을 요구하지 않으며, 침해 정황이 있으면 즉시 변경하도록 합니다.

상세 설명

1. 판단 기준

인용된 점검 기준(적용 대상인 경우에만)

  • 원문상 양호: 최대 암호 사용 기간이 90일 이하
  • 원문상 취약: 제한 없음 또는 90일 초과

경계 케이스 (Edge Case) 처리 방법

  • 만료 주기를 요구하는 기준이 실제로 적용된다면, 0(제한 없음)과 계정별 만료 예외를 함께 점검
  • 정기 변경을 요구하지 않는 환경에서는 긴 암호 구문, 흔하거나 유출된 비밀번호 차단, 로그인 시도 제한과 MFA를 우선

설정값 구분

  • 90일·최소 1일·최근 24개 기억: 위에 인용된 점검 예시로, 별도 적용 근거가 있을 때만 설정
  • 일반 보안 권고: 임의의 만료 일수를 추가하지 않고 침해 정황 시 비밀번호 교체

2. 점검 방법

Windows 10, 11에서의 점검

방법 1: 계정별 비밀번호 기간 설정 확인

1
2
3
Step 1) 시작 > 실행 > LUSRMGR.MSC
Step 2) 사용자 > 계정별 속성
Step 3) '암호 사용 기간 제한 없음(P)', '계정 사용 안함(B)' 적용 해제 여부 확인

방법 2: 비밀번호 정책 설정 확인

1
2
3
4
5
6
Step 1) 시작 > Windows 관리 도구 > 로컬 보안 정책
Step 2) 보안 설정 > 계정 정책 > 암호 정책
Step 3) 다음 항목 확인
        - 최대 암호 사용 기간
        - 최소 암호 사용 기간
        - 최근 암호 기억

PowerShell 명령어로 확인:

1
net accounts

3. 조치 방법(90일 기준이 실제로 적용되는 경우)

기관에 적용되는 원전 판본·범위를 확인하고 사용자 공지와 복구 계획을 수립한 후에만 아래 로컬 계정 명령을 실행하세요. 도메인 계정·연동 인증은 중앙 정책을 별도로 확인합니다.

1. 최대 암호 사용 기간 설정

GUI 설정:

1
2
3
4
Step 1) 로컬 보안 정책 > 계정 정책 > 암호 정책
Step 2) '최대 암호 사용 기간' 더블클릭
Step 3) 값을 '90'으로 설정
Step 4) 적용 > 확인

명령 프롬프트 설정:

1
net accounts /maxpwage:90

PowerShell 설정:

1
2
3
4
# 관리자 권한 PowerShell 실행
# 적용되는 별도 심사 기준에서 최대 암호 사용 기간 90일을 확인한 경우에만 실행
$maxPwAge = 90
net accounts /maxpwage:$maxPwAge

2. 최소 암호 사용 기간 설정

GUI 설정:

1
2
3
4
Step 1) 로컬 보안 정책 > 계정 정책 > 암호 정책
Step 2) '최소 암호 사용 기간' 더블클릭
Step 3) 값을 '1'으로 설정
Step 4) 적용 > 확인

명령 프롬프트 설정:

1
net accounts /minpwage:1

3. 최근 암호 기억 설정

GUI 설정:

1
2
3
4
Step 1) 로컬 보안 정책 > 계정 정책 > 암호 정책
Step 2) '최근 암호 기억' 더블클릭
Step 3) 값을 '24'로 설정
Step 4) 적용 > 확인

명령 프롬프트 설정:

1
net accounts /uniquepw:24

4. 참고 자료

기간 만료와 침해 대응 구분

주기적으로 변경하지 않는다는 이유만으로 비밀번호가 자동으로 노출되거나 크래킹되는 것은 아닙니다. 검증된 탈취 정황에는 즉각적인 비밀번호 변경·세션 철회가 필요하며, 평소에는 충분한 길이, 유출 비밀번호 차단, 시도 제한과 MFA를 적용합니다. 상단의 90일 설정 예시는 기관에 해당 점검 항목이 적용되는 경우의 절차입니다.

5. 스크립트

  • 취약점 점검 스크립트
    • 이 스크립트는 KISA 주요정보통신기반시설 기술적 취약점 분석·평가 가이드라인(2026)을 준수하여 제작된 자동 점검 도구입니다. 복잡한 단일 파일 방식이 아닌 모듈화된 구조로 설계되어 유지보수가 쉽고 확장이 용이합니다.
    • 다양한 환경에서 테스트를 진행했으나, 혹시 점검 로직에 이슈가 발견되거나 개선이 필요한 경우 적극적인 제보를 부탁드립니다.
마지막 수정: 2026년 9월 23일 수요일
이 글은 AI를 사용해 생성 또는 보조 작성되었습니다. 보안·기술 정보는 인용된 원문과 공식 자료에서 다시 확인하세요.