AxiPassAxiPass
블로그 목록으로
SSO·계정관리·약 4분

반복 승인에 속지 않는 MFA 운영: 푸시 폭탄 공격 대응 가이드

MFA 피로 공격과 푸시 폭탄의 원리를 이해하고, TOTP·접근 정책·감사 로그로 승인 실수를 줄이는 운영 방법을 정리합니다.

MFA를 켰다는 사실만으로 계정 탈취가 끝나는 것은 아닙니다. 공격자가 유출된 비밀번호로 로그인을 반복해 인증 요청을 계속 보내면, 사용자는 업무 알림으로 오해하거나 알림을 멈추기 위해 한 번쯤 승인할 수 있습니다. 이를 MFA 피로 공격(MFA fatigue) 또는 푸시 폭탄(push bombing)이라고 합니다.

최근 아이덴티티 보안은 MFA 적용률뿐 아니라 인증 수단의 피싱 저항성, 세션 보호, 이상 징후 대응까지 함께 봅니다. 모든 MFA가 같은 공격을 막는 것은 아니므로 방식별 한계를 이해하고 운영 통제를 겹쳐야 합니다.

푸시 승인은 왜 반복 요청에 취약할까요?

푸시 방식은 스마트폰에서 버튼만 누르면 되어 편리하지만, 요청이 실제 본인의 로그인인지 판단하는 책임이 사용자에게 남습니다. 공격자는 밤이나 회의 시간처럼 주의가 흐트러질 때 요청을 연속으로 보내거나, 헬프데스크를 사칭해 승인을 유도할 수 있습니다.

반면 TOTP는 사용자가 인증 앱의 일회용 코드를 로그인 화면에 직접 입력하므로 무작위 승인 버튼을 연속으로 누르게 만드는 공격에는 노출되지 않습니다. 다만 가짜 로그인 페이지가 비밀번호와 TOTP를 동시에 받아 즉시 재사용할 수 있으므로, TOTP 역시 피싱에 완전히 안전하다고 단정할 수는 없습니다. MFA의 기본 구조는 MFA와 TOTP 가이드에서 확인할 수 있습니다.

인증 방식보다 운영 절차를 먼저 단단하게 만드세요

1. 요청의 맥락을 확인하게 하세요

사용자가 시작하지 않은 인증 요청은 무조건 거부하고 보안 담당자에게 신고하도록 안내합니다. 로그인 시간, 대상 앱, 접속 위치처럼 판단에 필요한 맥락을 제공하고, 헬프데스크가 전화나 메신저로 MFA 코드나 승인을 요구하지 않는다는 원칙을 명문화하세요.

2. 관리자와 고위험 앱부터 통제를 강화하세요

모든 사용자에게 같은 정책을 한 번에 적용하기보다 관리자, 인사·재무 시스템, 고객 데이터 접근 그룹부터 MFA를 의무화합니다. 민감한 작업에는 재인증을 요구하고, 그룹별 앱 접근은 최소 권한으로 제한하세요. 단계별 적용 방법은 MFA 적용 체크리스트를 참고할 수 있습니다.

3. 반복 실패를 탐지하고 세션까지 회수하세요

짧은 시간의 연속 로그인 실패, 평소와 다른 위치, MFA 초기화 직후의 접근을 함께 검토해야 합니다. 의심스러운 성공 로그인이 발견되면 비밀번호만 바꾸지 말고 활성 세션과 복구 수단도 폐기합니다. 세션 탈취 대응은 세션 토큰 탈취 방어 가이드와 연결해 운영하세요.

AxiPass로 인증 정책과 기록을 한곳에서 관리하세요

AxiPass는 고객사별 테넌트에서 OIDC/SAML SSO와 MFA 정책을 운영하고, 사용자·그룹별 앱 접근과 인증 기록을 중앙에서 확인하도록 돕습니다. SCIM으로 입사·이동·퇴사에 따른 계정 상태를 반영하고, SSO를 지원하지 않는 앱은 SWA로 연결할 수 있습니다. 인증 수단 하나에 의존하지 말고 정책, 수명주기, 감사 로그를 함께 관리해 반복 승인 공격의 틈을 줄이세요.

무료로 시작

AxiPass 알아보기

AxiPass를 무료로 시작하기

Free 플랜으로 SSO·SCIM·MFA·감사로그를 직접 확인해 보세요. 신용카드 없이 바로 시작할 수 있습니다.

무료로 시작

도입 상담이 필요하신가요?

회사 환경과 필요한 기능을 알려 주시면 담당자가 도입 방안을 함께 검토해 드립니다.

도입 상담
블로그 목록으로