참고2026년 4월 24일· BleepingComputer
DORA와 운영 복원력: 금융 위험 통제로서의 자격 증명 관리
핵심 요약
EU의 디지털 운영 복원력법(DORA) 제9조는 금융 기관에 인증 및 접근 제어를 법적 의무로 규정하며, 이는 자격 증명 관리의 중요성을 강조합니다. 부적절한 자격 증명 관리는 무단 접근(Initial Access, TA0001) 및 권한 상승(Privilege Escalation, TA0004)으로 이어져 데이터 유출 및 시스템 침해의 근본 원인이 될 수 있으며, 이는 OWASP Top 10의 A07:2021 – 인증 및 식별 실패와도 밀접하게 관련됩니다. IT 감사인은 국내 금융·공공·IT 서비스 조직의 자격 증명 관리 정책 및 통제 현황을 점검하여 잠재적 보안 사고 및 컴플라이언스 위반 리스크를 조기에 식별해야 합니다.
💡 개선 권고안
- ✔기술적 조치모든 중요 시스템 및 서비스에 대해 다중 인증(MFA)을 의무화하고, 특히 피싱 저항성이 높은 FIDO2/WebAuthn 또는 PKI 기반 스마트카드와 같은 강력한 인증 수단 도입을 적극적으로 검토 및 적용해야 함을 권고함.
- ✔기술적 조치사용자 계정의 비밀번호는 최소 12자 이상의 길이, 대소문자, 숫자, 특수문자를 포함하는 복잡성 요건을 강제하고, 90일 이내 주기적 변경 정책을 수립 및 적용해야 함을 권고함. 또한, 계정 잠금 임계값을 5회 이내로 설정하고, 잠금 해제 절차를 강화할 것을 권고함.
- ✔관리적 조치DORA 제9조의 취지에 따라, 조직의 모든 중요 시스템 및 서비스에 대한 사용자 인증 및 접근 제어 정책을 최신 보안 위협 및 국내외 컴플라이언스 요구사항에 맞춰 재검토하고, 주기적인 정책 준수 여부 점검 및 개선 프로세스를 수립 및 시행할 것을 권고함.
- ✔관리적 조치임직원 및 외부 협력업체 직원을 대상으로 자격 증명 관리의 중요성, 피싱 공격 유형 및 대응 방안, 다중 인증 사용법 등에 대한 정기적인 보안 교육 및 인식 제고 프로그램을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →