[인프라진단] #CA-03 MFA(Multi-Factor Authentication) 설정
1. 항목 설명
클라우드 사용자 계정에 2차 인증이 설정되어 있는지 점검하는 항목입니다.
각 계정에 대해 2차 인증이 설정되고 실제 사용 중인 경우 양호, 선택 사항이거나 인증 수단이 등록되지 않은 경우 취약으로 판단합니다.
2026 가이드 근거

2. 점검 목적
비밀번호가 탈취되더라도 추가 인증 수단으로 무단 로그인을 차단하여 계정 탈취, 데이터 유출과 로그 변조 위험을 줄이는 것이 목적입니다.
3. 실습 환경
- 클라우드: NAVER Cloud Platform 개인 실습 계정
- 대상 서브 계정: ca-lab-unused-20260827
- 최초 2차 인증 옵션: 선택
- 최초 2차 인증 사용 여부: 사용 안 함
- 조치 범위: 서브 계정의 2차 인증 옵션을 필수로 변경
실습·비용·안전 고지
MFA 옵션 변경은 과금되지 않습니다. QR 코드, 시드 값, OTP 코드와 개인 연락처는 증적에 포함하지 않았습니다.
4. 취약 상태 구성
서브 계정 생성 시 2차 인증 옵션을 선택으로 두고 별도 인증 수단을 등록하지 않았습니다. Sub Accounts 목록에서 2차 인증 옵션: 선택, 2차 인증 사용 여부: 사용 안 함을 확인했습니다.
5. 최초진단 결과
- 최초진단 판정: 취약
- 판정 근거: 2차 인증이 선택 사항이고 실제 인증 수단이 등록되지 않음
- 확인 항목: 2차 인증 옵션, 2차 인증 사용 여부

6. 조치 방법
Sub Account 수정 화면에서 2차 인증 옵션을 필수로 변경했습니다.
콘솔 경로: Sub Account → Sub Accounts → 대상 계정 → 수정 → 2차 인증 옵션 → 필수
활성 계정으로 운영할 경우에는 여기서 끝나지 않고, 해당 서브 계정이 첫 로그인 시 실제 2차 인증 수단을 등록해야 합니다.

7. 이행진단 결과
- 이행진단 판정: 보완 필요
- 확인 결과: 2차 인증 옵션은 필수로 변경됨
- 남은 사항: 2차 인증 사용 여부는 사용 안 함으로 표시되어 인증 수단 등록이 완료되지 않음
- 위험 제어: 실습 계정은 최종적으로 정지 처리하여 로그인을 차단함

8. 실무 주의사항
MFA 강제 전에 단말 분실·교체, 퇴직, 인증 앱 사용 불가 상황에 대한 복구 절차와 비상 접근 계정을 마련해야 합니다.
컨설턴트 조언
- MFA 필수 설정만으로 양호 판정하지 말고 계정별 실제 등록·사용 여부를 확인합니다.
- 메인 계정과 관리자 권한 서브 계정에 MFA를 우선 적용합니다.
- 예외 계정은 승인 사유와 기간을 기록하고 콘솔 로그인 차단·접근 IP 제한·로그 모니터링을 보완 통제로 적용합니다.
- QR 코드, 시드, OTP, 복구 코드는 캡처하거나 게시하지 않습니다.
9. 마무리
MFA는 비밀번호 탈취 이후의 무단 접근을 막는 핵심 통제입니다. NCP에서는 필수 정책과 실제 2차 인증 수단 등록 여부를 구분해 점검해야 합니다.
'2026 주요정보통신기반시설 가이드 > Cloud(NCP)' 카테고리의 다른 글
| [인프라진단] #CA-06 네트워크 서비스 정책 관리 (0) | 2026.08.27 |
|---|---|
| [인프라진단] #CA-05 인스턴스 서비스 정책 관리 (0) | 2026.08.27 |
| [인프라진단] #CA-04 클라우드 계정 비밀번호 정책 관리 (0) | 2026.08.27 |
| [인프라진단] #CA-02 사용자 정책 관리 (0) | 2026.08.27 |
| [인프라진단] #CA-01 사용자 계정 관리 (0) | 2026.08.27 |