투팩터 인증 설정 방법: 계정 보안을 바로 올리는 실전 가이드

Photo of author

By 요담

투팩터 인증 설정 방법은 계정 비밀번호 뒤에 스마트폰 OTP 인증앱 코드를 한 번 더 확인하도록 보안 메뉴에서 Authenticator를 등록하는 절차입니다. Google이나 Microsoft 계정에서 2단계 인증을 켠 뒤 QR로 앱을 연결하고 백업 코드를 저장하면 바로 적용됩니다.

문자 인증만 남겨 두면 통신망에서 가로채기 위험이 남습니다. 앱 코드를 기본으로 두고 SMS는 끄거나 최후 수단으로만 두는 구성이 계정 보안 강화에 맞습니다. CISA도 SMS·음성 MFA는 최후의 수단으로만 쓰라고 권고합니다.

투팩터 인증이 필요한 이유와 동작 방식

멀티 팩터(2Factor/2Channel) 인증 솔루션 VFRONT
(사진 출처: Google)

비밀번호만 쓰는 계정은 유출 한 번에 통째로 넘어갑니다. 투팩터 인증은 알고 있는 값과 스마트폰이 만드는 짧은 수명을 가진 코드를 함께 확인합니다. 로그인 화면이 코드를 물을 때 인증앱이 표시한 숫자를 입력하면 접속이 끝납니다. 이 조합이 2단계 인증 설정의 기본 동작입니다.

Google Authenticator는 인터넷이나 모바일 서비스가 없어도 일회용 코드를 만듭니다. 다만 NIST는 사람이 OTP를 직접 입력하는 방식을 피싱 저항 인증으로 보지 않습니다. 가짜 로그인 페이지에 코드를 넣으면 그대로 넘어갈 수 있습니다.

스마트폰 인증앱으로 2FA 켜는 방법

(출처: 보안쟁이)

OTP 인증앱을 쓰려면 먼저 스마트폰에 Authenticator를 설치합니다. 계정 보안 화면에서 2단계 인증 설정을 켠 다음 앱 추가를 고르면 QR이 나옵니다. 카메라로 읽으면 해당 계정이 앱 목록에 붙습니다. 화면에 뜬 6자리 숫자를 사이트에 넣어 등록을 끝냅니다.

같은 앱에 Google·Microsoft·기타 서비스를 함께 넣을 수 있습니다. 시계가 틀리면 코드가 어긋나므로 스마트폰 자동 시간 설정을 켜 두는 것이 안전합니다. 등록이 끝나면 SMS만 남기지 말고 앱 코드를 기본 방법으로 두십시오. 설치와 QR 읽기는 공용 PC가 아니라 본인 스마트폰에서만 진행하십시오.

Google·Microsoft 계정에서 인증앱 연결

Google 계정은 보안 메뉴의 2단계 인증에서 Authenticator 앱을 고른 뒤 QR을 표시합니다. 앱이 읽은 뒤 표시한 코드를 입력하면 연결이 끝납니다. Microsoft 계정도 보안 정보의 추가 확인 방법에서 앱을 추가하는 순서가 같습니다. 연결 직후 백업 코드 저장을 빠뜨리지 마십시오.

앱이 여러 대면 주사용 스마트폰 하나만 먼저 등록합니다. 태블릿은 보조로 둘 수 있으나 분실 시 해복잡해집니다. 업무용과 개인 계정을 한 앱에 넣어도 동작은 같으나 잠금화면 암호는 반드시 걸어 두십시오. 연결 확인용 코드는30초 안팎으로 바뀌므로 만료되면 다음 숫자를 넣으십시오.

주요 서비스별 QR 등록 순서

네이버·카카오·애플·게임 런처처럼 로그인하는 서비스도 보안 설정에서 OTP 또는 2단계 인증 항목을 연 뒤 QR을 띄웁니다. 인증앱 카메라로 읽거나 표시된 비밀 키를 수동 입력합니다. 사이트에 현재 코드를 넣어 성공을 확인한 뒤에만 창을 닫으십시오.

중간에 닫으면 서버와 앱 시크릿이 어긋날 수 있습니다. 회사 메일이나 클라우드 저장소처럼 자료가 모인 서비스부터 등록하는 편이 피해를 줄입니다. QR을 캡처해 메신저로 보내지 말고 화면에서만 읽으십시오. 등록이 끝난 서비스 이름은 인증앱 항목 제목과 같게 수정해 두면 나중에 찾기 쉽습니다.

문자·이메일 대신 앱 기반 코드를 쓰는 이유

CISA는 SMS·음성 MFA를 최후의 수단으로만 쓰고 피싱 저항 MFA인 FIDO·WebAuthn을 우선하라고 권고합니다. 같은 안내에서 SMS를 두 번째 요소로 쓰지 말라고 하며 암호가 없어 통신망에서 가로채면 내용을 읽을 수 있다고 봅니다. 인증앱 코드는 SMS보다 낫지만 여전히 피싱에 취약합니다. 피싱 저항 인증은 패스키나 보안키 같은 FIDO입니다.

Authenticator 기반 MFA를 등록해도 SMS 등록이 자동으로 빠지지 않아 약한 대체 수단으로 남을 수 있습니다. 앱을 기본값으로 바꾼 뒤 문자·이메일 코드를 끄거나 제한하십시오. 이메일은 메일함만 열리면 코드가 보이므로 두 번째 요소로 두지 않는 편이 안전합니다.

PC·노트북에서 백업 코드와 복구 수단 챙기기

Google 계정은 휴대폰 분실·번호 변경·Authenticator 사용 불가를 대비해 백업 코드를 만듭니다. 2단계 인증이 켜져 있어야 쓸 수 있고 사용한 코드는 즉시 무효로 바뀝니다. 새 10개 세트를 만들면 이전 세트는 더 이상 통하지 않습니다. 코드를 타인과 공유하지 말고 로그인 화면이 아닌 곳에서 코드를 묻는 메일은 무시하십시오.

PC·노트북 메모장 클라우드 동기화 폴더에 두면 같은 계정 침해 시 함께 드러납니다. 인쇄하거나 비밀번호 관리자의 안전한 메모에 두고 오프라인 사본을 하나 더 보관하십시오. Google은 로그인 시점 외에는 백업 코드를 요구하지 않는다고 명시합니다.

기기 분실·앱 재설치 후 로그인 안 될 때 대처

스마트폰을 바꾸거나 인증앱을 지우면 시크릿이 사라져 코드가 더 이상 맞지 않습니다. 미리 받아 둔 백업 코드로 들어가 새 기기에 Authenticator를 다시 등록하는 것이 2FA 복구 방법의 핵심입니다. 백업 코드도 없으면 각 서비스의 계정 복구 절차를 따라야 하고 수일이 걸릴 수 있습니다. 서비스가 보안키를 지원하면 복구용으로 하나 더 등록해 두면 앱 재설치 뒤에도 로그인할 수 있습니다.

분실 신고 후 원격 잠금으로 인증앱 접근을 먼저 끊으십시오. 중고로 넘긴 폰에 계정이 남아 있으면 코드가 계속 만들어집니다. 새 폰 개통 전에 백업 코드 보관 위치부터 확인하면 로그인 공백을 줄일 수 있습니다. 유심만 옮기는 것으로는 인증앱 계정이 따라오지 않습니다.

백업 코드로 임시 로그인하기

로그인 화면에서 코드를 받을 수 없다고 나온 뒤 다른 확인 방법 또는 백업 코드를 고릅니다. 종이·관리자에 적어 둔 8자리 안팎의 값 하나를 입력하면 임시로 통과합니다. 그 코드는 즉시 못 쓰게 되므로 목록에서 줄을 그으십시오. 들어간 뒤 새 Authenticator를 QR로 등록하고 남은 코드가 적으면 10개 세트를 다시 만드십시오.

코드 입력 칸에 공백이나 하이픈을 넣으면 오류가 나는 서비스가 있습니다. 한 줄로 붙여 넣고 실패하면 다음 코드를 쓰기 전에 자릿수를 확인하십시오. 공용 브라우저에서는 로그인 후 세션을 반드시 종료하십시오.

투팩터 인증 설정 체크리스트와 마무리

스마트폰 인증앱 등록, SMS 해제 여부, 백업 코드 오프라인 보관, 패스키 추가 여부를 순서대로 점검하면 투팩터 인증 설정 방법이 빈틈없이 끝납니다. 앱 코드만으로 만족하지 말고 가능한 서비스에는 패스키나 보안키를 더하십시오. 설정 직후 다른 PC에서 백업 코드 로그인을 한 번 시험하면 복구 경로를 확인할 수 있습니다.

기기 목록에 남은 옛 폰·옛 세션은 보안 화면에서 로그아웃하십시오. 인증앱 잠금과 폰 화면 잠금을 함께 켜야 코드 화면이 쉽게 열리지 않습니다. 점검이 끝나면 백업 코드 원본 화면은 닫고 다운로드 폴더의 사본도 지우십시오.

수단역할주의점
인증앱 OTP일상 로그인 확인가짜 페이지에 코드를 넣지 말 것
백업 코드기기 분실 시 복구1회용이며 타인과 공유 금지
SMS·음성최후 수단암호화되지 않으니 가능하면 해제
패스키·보안키피싱 저항 로그인서비스가 지원하면 우선 등록
요담

글쓴이

요담

정보보안 컨설턴트로 활동하며 IT 리뷰와 활용 가이드를 전합니다.