NIST 새로운 안전한 비밀번호 가이드라인 개정
미국 국립표준기술원(NIST) 비밀번호 지침 의 최신 초안은 오래된 관행을 제거하고 모범 사례에 대한 명확한 지침을 제공하여 비밀번호 관리를 간소화하는 것을 목표로 하고 있습니다. 이번에 새롭게 변경된 내용을 정리했습니다.
비밀번호에는 다음과 같은 요구 사항이 적용됩니다.
- 검증 기관과 CSP는 비밀번호 길이가 최소 8자여야 하며, 비밀번호 길이가 최소 15자여야 한다고 요구해야 합니다 .
- 검증자와 CSP는 최소 64자의 최대 비밀번호 길이를 허용 해야 합니다 .
- 검증자와 CSP는 모든 인쇄용 ASCII [RFC20] 문자와 비밀번호의 공백 문자를 허용 해야 합니다 .
- 검증자와 CSP는 비밀번호에서 유니코드 [ISO/ISC 10646] 문자를 허용 해야 합니다 . 비밀번호 길이를 평가할 때 각 유니코드 코드 포인트는 단일 문자로 계산되어야 합니다 .
- 검증자와 CSP는 비밀번호에 대해 다른 구성 규칙(예: 다양한 문자 유형의 혼합 요구)을 부과해서는 안 됩니다 .
- 검증자와 CSP는 사용자에게 주기적으로 비밀번호를 변경하도록 요구해서는 안 됩니다 . 그러나 검증자는 인증자가 손상되었다는 증거가 있는 경우 변경을 강제 해야 합니다 .
- 검증자와 CSP는 인증되지 않은 청구자가 접근할 수 있는 힌트를 구독자가 저장하도록 허용해서는 안 됩니다 .
- 검증자와 CSP는 비밀번호를 선택할 때 구독자에게 지식 기반 인증(KBA)(예: “첫 번째 애완동물의 이름은 무엇입니까?”) 또는 보안 질문을 사용하도록 요구해서는 안 됩니다 .
- 검증자는 제출된 비밀번호 전체를 검증 해야 합니다 (즉, 비밀번호를 잘라내지 않아야 합니다).
한국어를 이용해서 비밀번호 생성도 가능하다고 합니다. 가장 중요한 점은 3가지인데
- 주기적으로 비밀번호 변경 요구 불필요
- 구성 규칙 부과 불필요
- 최소 15자 최대 64자 비밀번호 길이 요구
주기적인 비밀번호 변경 요구 삭제
3개월 6개월마다 비밀번호를 변경하는 것은 오히려 비밀번호의 작성등으로 인하여 유출의 위험성이 커집니다. 본인만 알고 있는 적당히 긴 비밀번호는 안전하며 변경할 필요가 없습니다. 회사나 인터넷 서비스업체에서 주기적으로 변경을 요청하기 때문에 오히려 비밀번호의 취약점이 높아지고 있습니다.
이번 개정에서는 주기적인 변경 요구가 삭제되어 안전한 비밀번호는 그대로 사용할 수 있습니다.
숫자와 영문자, 기호의 혼합 규칙 삭제
비밀번호 구성에 대한 규칙을 요구하면 다음과 같은 비밀번호가 탄생합니다. 1a2w3e4r. 해당 비밀번호는 기억하기도 어렵고 관리도 불편합니다. 기호, 문자 등의 혼합규칙이 이번 개정안에서 삭제되었습니다.
최소 15자 비밀번호 자리수 증가
기존에는 최소 8자리 최대 16자리의 비밀번호 자릿수를 제안했지만, 더 긴 비밀번호로 변경되었습니다. 최소 15자리 최대 64자리수의 비밀번호를 사용하세요.

스크린샷 2024 10 05 131026


