'90일마다 비밀번호 변경' 사라진다..."보안에 오히려 취약"
인터넷 사이트에서 요구하던 까다로운 비밀번호 변경 조건이 완화된다. 또 '90일이 지났으니 비밀번호를 변경해달라' 같은 주기적인 비밀번호 변경 요청도 금지될 전망이다.세계 각국이 참조하는 미국의 비밀번호(패스워드) 가이드라인에 '사용자에게 특수문자, 숫자 등 다양한 문자를 섞어 쓰도록 강요하거나 주기적으로 비밀번호를 바꾸도록 요구하는 행위'를 금지하는 조항이 마련됐기 때문이다.3일 외신 등에 따르면 미국 국립표준기술연구소(NIST)는 '디지털 신원 지침(가이드라인)' 개정안에 이런 조항을 추가했다.NIST는 이번 개정안에서 '여러 문자유형을 혼합해 사용하도록 요구하는 등 사용자에게 추가적인 비밀번호 규칙을 부과하는 행위', '정기적으로 비밀번호 변경을 요구하는 행위'를 금지 의무 항목으로 정했다.NIST는 복잡한 비밀번호 규칙이나 정기적인 비밀번호 변경 탓에 사용자가 오히려 기억하기 쉬운 단순한 비밀번호를 설정해 보안이 취약해진다는 점을 고려해 내린 결정이라고 밝혔다.NIST는 "유출된 비밀번호 데이터베이스를 분석한 결과, 숫자·문자·기호를 혼합해 구성한 비밀번호를 선택하는 규칙의 이점이 당초 예상보다 크지 않았다"며 "사용성과 기억력에 미치는 영향이 심각한 것으로 나타났다"고 설명했다.예를 들어 비밀번호를 'qwe1234!'나 '1q2w3e4r!' 등 자판 입력과 암기가 쉬운 것을 번갈아가며 설정해 보안이 약해진다는 것이다.NIST는 '비밀번호를 8자 이상으로 설정하도록 요구하라', '모든 유니코드 문자를' 비밀번호 1자'로 취급하라', '비밀번호 탈취 흔적이 있다면 사용자에게 변경을 요
2024-10-04 13:52:22