[인프라진단] #CA-03 MFA(Multi-Factor Authentication) 설정
1. 항목 설명
클라우드 사용자 계정에 2차 인증이 설정되어 있는지 점검하는 항목입니다.
판단 기준은 각 계정별 2차 인증이 설정된 경우 양호, 각 계정별 2차 인증이 설정되지 않은 경우 취약입니다.
2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, CA-03, p.856.
본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
2. 점검 목적
비밀번호가 탈취되더라도 추가 인증 수단으로 무단 접근을 방지하여 계정 탈취, 데이터 유출과 로그 변조 위험을 줄이는 것이 목적입니다.
3. 실습 환경
- 클라우드: 개인 AWS Free plan 실습 계정
- 점검 대상: ca-lab-20260611-user
- MFA 유형: 개인 인증 앱을 사용하는 가상 MFA
- 점검 도구: AWS Management Console, AWS CloudShell, AWS CLI
- 주의사항: QR 코드와 일회용 인증 코드는 증적에 포함하지 않음
실습·비용·안전 고지
본 항목은 N/A 처리하지 않고 개인 실습 계정에서 실제 설정을 변경하여 진단했습니다. 과금 가능 리소스와 운영 환경은 사용하지 않았으며, 판정은 개인 실습 환경에 한정됩니다. 세부 원칙은 본 시리즈의 「AWS 실습 환경 구축 프롤로그」에 정리한 비용·안전 기준을 따릅니다.
4. 취약 상태 구성
신규 IAM 사용자를 생성한 뒤 MFA 디바이스를 할당하지 않아 2차 인증이 없는 계정을 재현합니다.
구성 및 확인 방법
IAM 사용자는 01_create_vulnerable_state.sh에서 생성하며, MFA는 의도적으로 등록하지 않습니다.
aws iam list-mfa-devices \
--user-name ca-lab-20260611-user \
--output json
결과의 MFADevices 배열이 비어 있으면 본 실습의 판단 기준에서 취약 상태입니다.
5. 최초진단 결과
- 최초진단 판정: 취약
- 판정 조건: MFADevices 배열이 비어 있는 경우
- 확인 명령: aws iam list-mfa-devices
- 실제 최초진단 증적: ca_initial_diagnosis.txt 기반 수집 완료

6. 조치 방법
개인 인증 앱을 이용하여 실습 사용자에 가상 MFA 디바이스를 할당합니다. MFA 등록에는 QR 코드 스캔과 연속된 인증 코드 입력이 필요하므로 AWS 콘솔에서 직접 수행합니다.
클라우드 콘솔 경로: IAM → 사용자 → ca-lab-20260611-user → 보안 자격 증명 → 다중 인증(MFA) → MFA 디바이스 할당
설정 절차:
- 디바이스 이름을 ca-lab-20260611-mfa로 지정합니다.
- 인증 앱을 선택하고 QR 코드를 개인 인증 앱으로 등록합니다.
- 연속된 MFA 코드 두 개를 입력해 할당을 완료합니다.
- QR 코드와 인증 코드는 캡처하거나 게시하지 않습니다.
확인 명령:
aws iam list-mfa-devices \
--user-name ca-lab-20260611-user \
--output json

현재 상태 재확인(2026-08-25): 실습 사용자에 MFA 장치 1개가 등록된 상태입니다. 디바이스 식별정보는 게시용 증적에서 노출하지 않습니다.
7. 이행진단 결과
- 이행진단 판정: 양호
- 판정 조건: 실습 사용자에 MFA 디바이스가 할당되어 MFADevices에 표시되는 경우
- 실제 이행진단 증적: ca_after_diagnosis.txt 기반 수집 완료

8. 실무 주의사항
MFA를 강제하기 전 분실·교체·퇴사 시 복구 절차와 비상 접근 계정을 마련해야 합니다. 인증 앱을 사용할 수 없는 상황에서 관리자가 모두 잠기지 않도록 비상 절차를 검증해야 합니다.
컨설턴트 조언
- 담당자 인터뷰에서 MFA 적용 범위, 예외 계정, 분실 대응, 복구 승인자와 비상계정 관리 절차를 확인합니다.
- 사용자별 MFA 할당 목록, 인증 정책, 예외 승인서와 MFA 미사용 로그인 탐지 기록을 증적으로 확보합니다.
- 루트 사용자와 관리자 권한 계정에는 MFA를 최우선으로 적용합니다.
- MFA 디바이스 이름이나 ARN은 게시 전 계정 ID를 마스킹하고, QR 코드·시드·OTP는 절대 증적에 포함하지 않습니다.
- 즉시 적용이 어려운 서비스 계정은 콘솔 로그인을 차단하고 단기 자격 증명과 사용처 제한을 보완 통제로 적용합니다.
9. 마무리
MFA는 비밀번호 탈취 이후의 무단 접근을 막는 핵심 통제입니다. 할당 여부뿐 아니라 실제 강제 정책과 분실 대응 절차까지 함께 점검해야 합니다.
'2026 주요정보통신기반시설 가이드 > Cloud(AWS)' 카테고리의 다른 글
| [인프라진단] #CA-05 인스턴스 서비스 정책 관리 (0) | 2026.08.26 |
|---|---|
| [인프라진단] #CA-04 클라우드 계정 비밀번호 정책 관리 (0) | 2026.08.26 |
| [인프라진단] #CA-02 사용자 정책 관리 (0) | 2026.08.26 |
| [인프라진단] #CA-01 사용자 계정 관리 (0) | 2026.08.26 |
| [인프라진단] AWS 실습 환경 구축 프롤로그 (0) | 2026.06.18 |