비밀번호를 자주 바꾸는 것이 정말 보안에 더 도움이 될까요?

많은 사람이 보안을 위해 비밀번호를 주기적으로 변경해야 한다고 생각하지만, 최근에는 무조건 자주 바꾸는 것이 오히려 더 약한 비밀번호를 만들 수 있다는 의견도 있습니다. 그렇다면 비밀번호는 얼마나 자주 변경하는 것이 적절한지, 길이와 복잡성, 2단계 인증 중 무엇이 보안에 가장 큰 영향을 미치는지 궁금합니다

7개의 답변이 있어요!

  • 안녕하세요. 배현홍 경제전문가입니다.

    굳이 자주 바꿀 필요가 없습니다. 실제로 미국 국립 표준 기술연구소에서 디지털 인증 지침이라고 내려진게 있는데 여기에서 보게 되면 정기적인 비밀번호 변경을 강제하지 말라고 합니다. 그래서 최근의 외국계 소프트웨어나 외국계 관련 사이트들의 경우 보안기준에서 이런 주기적인 비밀번호 관리 정책을 삭제시키고 있습니다.
    그 이유는 90일마다 새비밀번호를 만들라고 강제하게 되면 대부분의 사람들은 예측가능한 패턴으로 살짝 바꾸는데 예를들어서 admin1234! 이렇게하면 admin1235! 이런형태로 한다는것입니다. 또한 자주 바꾸라고하니 비번을 어렵게 하는게 아니라 최대한 짧고 쉬운형태로 바꾼다는 문제가 발생합니다. 그렇기 때문에 오히려 보안이 더 약해지는 역효과를 보이는것으로 통계적으로 나타났다는 점입니다.
    그렇기 때문에 주기적으로 바꿀필요가 없고 특별한 이유가 있을때만 바꾸는게 좋은데 대표적으로 공용PC나 또는 어떤 특정 외부공간이나 해외나 놀러가서 접속할일이 생길경구가 있으면 바로 이후에 바꾸는 이런 특별한 이유나 사건이 있을때만 바꾸시면 됩니다.
    그리고 우선순위는 2단계 인증이 가장 효과가 크며 이경우 어떤 특정 공간이나 비밀번호 유출로 접속이 된다고해도 2단계 인증이 있으면 여기에서 막혀버리는 경우가 생기고 실제 이런 경우로 털리지 않은 경우가 많기 때문에 이 부분이 가장 중요합니다.

    채택 보상으로 96베리 받았어요.

    채택된 답변
  • 안녕하세요. 이지선 경제전문가입니다.

    개인적으로는 비밀번호를 자주 바꾸는 것보다 안전한 비밀번호를 사용하는 것이 더 중요하다고 생각합니다. 짧은 비밀번호보다는 길고 복잡하게 만든 비밀번호가 보안에 좀 더 도움이 될 수 있습니다. 특히 이름이나 생일, 전화번호처럼 쉽게 추측할 수 있는 정보는 피하는 것이 좋고 여러 사이트에 같은 비밀번호를 사용하는 것도 되도록 피하는 것이 좋습니다. 비밀번호를 너무 자주 바꾸면 기억하기 쉬운 단순한 비밀번호를 반복해서 사용할 수도 있기때문에 무조건 정해진 기간마다 변경할 필요는 없다고 생각합니다. 하지만 비밀번호가 유출됐거나 의심스러운 로그인 기록이 있다면 바로 변경하는 것이 좋습니다. 그리고 가능하다면 2단계인증을 반드시 설정하는 것이 좋다고 생각합니다. 비밀번호가 유출되더라도 추가 인증을 거치게 되어 계정을 보호하는데 도움이 되기때문이겠습니다.

  • 안녕하세요. 박호현 경제전문가입니다.

    최근 보안 전문가들은 특별한 이유가 없다면 비밀번호를 주기적으로 강제 변경하는 방식이 반드시 더 안전하지는 않다고 보고 있습니다. 비밀번호를 자주 바꾸면 사람들이 기억하기 쉬운 패턴을 사용하거나 기존 비밀번호 끝에 숫자만 바꾸는 경우가 많아 오히려 보안이 약해질 수 있기 때문입니다. 실제로는 변경 주기보다 긴 비밀번호와 고유한 비밀번호 사용이 더 중요합니다. 또한 가장 큰 보안 효과를 주는 것은 2단계 인증(OTP, 인증 앱 등)입니다. 따라서 비밀번호는 길고 예측하기 어렵게 만들고, 사이트마다 다른 비밀번호를 사용하며, 정보 유출이나 계정 탈취 의심이 있을 때 즉시 변경하는 것이 권장됩니다. 즉, 보안 중요도는 일반적으로 2단계 인증 > 비밀번호 재사용 방지 > 비밀번호 길이와 강도 > 정기적인 비밀번호 변경 순으로 보는 경우가 많습니다.

  • 안녕하세요. 김승훈 경제전문가입니다.

    비밀번호를 주기적으로 바꾸는 것이 중요하다고 하지만,

    말씀하신 것처럼 너무 자주 바꿀 필요성도 없다고 생각합니다.

    처음부터 암호화를 잘 해두는 것이 더 중요할 수 있다고 생각하는데요.

    대소문자, 특수문자 등을 잘 조합하고, 공개된 정보를 최소화하는 것도 중요하며,

    2단계 인증은 당연히 활성화 해두시는 것이 좋습니다.

    또, 외부의 로그인시도가 있다면 알람을 해두고 접근차단을 하시는 것도 도움이 되겠습니다.

  • 안녕하세요. 김한 경제전문가입니다.

    그렇지 않다고 나온 연구들이 많습니다.

    이유는 자주 바꾸는 경우 인간은 귀찮아지고 기억을 하기 싫어하기때문에 짧게 암호화를 하고 긴경우 메모를합니다.

    이러면 사실 더 취약하게 되죠.

    해킹에서 관련 암호를 풀어내는 것보다 적혀져 있는 메모를 찾는 것 중 당연히 메모 찾는게 쉽기에 더욱 노출확률이 높아집니다.

    가끔씩 바꾸거나 권장 기간을 줄때 바꾸시는 것이좋겠습니다

  • 안녕하세요. 안동주 경제전문가입니다.

    오 아주 잘 지적해주신거 같은데, 보안은 진짜 어디까지나 본인이 가장 잘 지킬만 한 수단이 답입니다.

    비밀번호 자주 바꾸면 헷갈려서 잊어버리는 위험이 동시에 커져요. 그래서 자주 잃어 버릴 바에 차라리 안바꾸는게 더 좋은 보안 수단이 될수 있습니다.

    그래서 저는 개인적으로는 해당사이트에 보안적으로 이슈가 생겼을때 아니고서는 잘 안바꿉니다.

    그리고 복잡성보다는 길이가 더 중요해요.

    비번 4글자면은 뭐 이것저것 섞었다 해도 맞추는건 4개입니다. 근데 12개가 되면 확률이 확 낮아져요. 1개 1개 늘어날때마다 무작위성이 많이 늘어나니까 길이가 더 중요합니다.

  • 안녕하세요. 이명근 경제전문가입니다.

    개인적으로 비번 자주 바꾼다고 얼마나 보안에 도움이 될지 모르겠습니다

    오히려 더 번거롭져 제 생각에는 비번 유출이나 의심스러운 접속이 확인될 때만 바꾸는게 좋은 선택이라고 생각합니다

    보안에 중요한건 2단계 인증이 아닐까 싶어요

    보통 비번 유출되어도 휴대전화나 인증 앱 등으로 2단계 인증을 해야 접속이 됩니다

    그러니 비번 유출되어도 2단계 인증 못하면 로그인이 불가능하니 2단계 인증 중요도가 제일 높은거 같습니다