비밀번호와 보안 용어 설명
팀이 실제로 마주치는 비밀번호 관리, 인증, 보안 용어를 쉬운 말로 정리했습니다. 이름으로 검색하거나 카테고리별로 살펴보세요.
99 개 용어
- 인증
2단계 인증 (2FA)
로그인할 때 비밀번호 외에 두 번째 확인 수단(TOTP 코드나 푸시 알림 등)을 요구하는 추가 보안 계층입니다.
설명 보기 - 컴플라이언스와 개인정보
거버넌스, 리스크, 컴플라이언스 (GRC)
조직의 거버넌스와 전사적 위험 관리, 규제 준수를 하나의 통합된 방식으로 다루는 프레임워크입니다.
설명 보기 - 사이버 보안
공격 표면
권한 없는 사용자가 시스템에 침입하거나 데이터를 빼내려 시도할 수 있는 지점의 총합입니다. 공격 표면을 줄이는 것은 기본적인 보안 목표입니다.
설명 보기 - 공격과 위협
권한 상승
공격자가 처음 부여받은 것보다 높은 권한을 얻는 기법입니다. 일반 사용자 계정에서 관리자나 root 권한으로 올라갑니다.
설명 보기 - 사이버 보안
내부자 위협
현직이나 전직 직원, 협력업체, 파트너처럼 조직 내부에 있는 사람이 허가된 접근 권한을 악용해 생기는 보안 위험입니다.
설명 보기 - 네트워크와 인프라
네트워크 분할
네트워크를 더 작고 격리된 구역으로 나누어 공격자의 내부 이동을 제한하고 침해를 한 구역에 가두는 것입니다.
설명 보기 - 인증
다중 요소 인증 (MFA)
계정 접근을 허용하기 전에 서로 독립적인 두 가지 이상의 확인 요소(아는 것, 가진 것, 자신인 것)를 요구하는 보안 장치입니다.
설명 보기 - 사이버 보안
다크웹 모니터링
회사 이메일 주소와 연결된 유출 자격 증명을 다크웹 포럼과 데이터베이스에서 찾아내고, 침해 사고에 등장하면 알려 주는 서비스입니다.
설명 보기 - 컴플라이언스와 개인정보
데이터 손실 방지 (DLP)
민감한 데이터가 조직 네트워크 밖으로 무단 전송되는 것을 탐지하고 차단하기 위한 기술과 정책입니다.
설명 보기 - 사이버 보안
데이터 침해
민감하거나 보호 대상인 데이터가 권한 없이 접근, 공개, 절취되는 사고입니다. 자격 증명 노출로 이어지는 경우가 많습니다.
설명 보기 - 네트워크와 인프라
디지털 인증서
전자 서명을 사용해 공개 키와 신원을 연결하는 전자 문서입니다. 암호화된 통신과 신원 확인을 가능하게 합니다.
설명 보기 - 공격과 위협
딥페이크 (보안)
AI로 만든 합성 미디어(특정 인물의 가짜 음성이나 영상 등)로, 공격자가 임원이나 직원을 사칭해 부정한 행위를 승인받는 데 사용합니다.
설명 보기 - 공격과 위협
랜섬웨어
피해자의 파일이나 시스템을 암호화하고 복호화 키를 대가로 금전을 요구하는 악성 소프트웨어입니다. 비밀번호 위생과 백업이 핵심 방어책입니다.
설명 보기 - 공격과 위협
레인보우 테이블
해시 값을 되돌리기 위해 미리 계산해 둔 표입니다. 솔트가 없는 해시에 대해 매우 빠른 비밀번호 해독을 가능하게 합니다.
설명 보기 - 비밀번호 관리
마스터 비밀번호
비밀번호 관리자의 금고를 여는 단 하나의 비밀번호입니다. 서버로 전송되지 않으며, 사용자가 기억해야 하는 유일한 자격 증명입니다.
설명 보기 - 인증
매직 링크
일회용 로그인 링크를 사용자의 이메일로 보내 비밀번호 없이 로그인하게 하는 인증 방식입니다.
설명 보기 - 공격과 위협
무차별 대입 공격
가능한 모든 문자 조합을 차례로 시도해 비밀번호를 알아내는 공격 방식입니다. 비밀번호의 길이와 복잡성이 왜 중요한지 보여 줍니다.
설명 보기 - 네트워크와 인프라
방화벽
미리 정한 보안 규칙에 따라 들어오고 나가는 트래픽을 감시하고 통제하는 네트워크 보안 시스템입니다. 신뢰 구간과 비신뢰 구간 사이에 경계를 만듭니다.
설명 보기 - 공격과 위협
백도어
컴퓨터 시스템에서 정상적인 인증을 우회하는 숨겨진 경로입니다. 공격자가 설치하거나 유지 보수 목적으로 소프트웨어에 포함되기도 합니다.
설명 보기 - 컴플라이언스와 개인정보
보안 감사
조직의 정보 시스템과 정책, 관행을 공식적으로 평가해 취약점을 찾고 규정 준수를 확인하고 개선을 제안하는 활동입니다.
설명 보기 - 사이버 보안
보안 태세
위협에 맞서는 조직 전체의 보안 역량과 준비 상태입니다. 정책과 도구, 절차, 구성원의 인식까지 포함합니다.
설명 보기 - 공격과 위협
봇넷
공격자가 원격으로 조종하는, 침해된 컴퓨터("봇" 또는 "좀비")의 네트워크입니다. DDoS 공격, 스팸 배포, 크리덴셜 스터핑에 자주 쓰입니다.
설명 보기 - 비밀번호 관리
비밀번호 감사
조직의 비밀번호를 체계적으로 점검해 취약하거나 재사용되거나 유출된 자격 증명을 찾아내는 일입니다. 보통 비밀번호 관리자의 리포트 기능으로 수행합니다.
설명 보기 - 비밀번호 관리
비밀번호 관리자
웹사이트와 앱의 비밀번호를 안전하게 저장하고 생성하고 자동으로 채워 주는 소프트웨어입니다. 금고를 마스터 비밀번호로 암호화하므로 사용자는 하나만 기억하면 됩니다.
설명 보기 - 비밀번호 관리
비밀번호 금고
비밀번호 관리자 안에서 자격 증명을 보관하는 암호화된 공간입니다. 기업용 금고는 역할별 권한을 갖춘 공유 접근을 지원합니다.
설명 보기 - 비밀번호 관리
비밀번호 생성기
지정한 길이와 문자 조건을 만족하는 무작위의 높은 엔트로피 비밀번호를 만드는 도구입니다. 사람이 예측 가능한 비밀번호를 고르는 습관을 끊어 줍니다.
설명 보기 - 공격과 위협
비밀번호 스프레이 공격
흔히 쓰이는 소수의 비밀번호를 여러 계정에 시도하는 무차별 대입 공격의 한 형태입니다. 계정 잠금 기준을 건드리지 않도록 노립니다.
설명 보기 - 사이버 보안
비밀번호 암호화
평문 비밀번호를 암호 알고리즘으로 읽을 수 없는 형태로 바꾸어, 저장된 자격 증명이 탈취되어도 바로 읽히지 않게 하는 과정입니다.
설명 보기 - 컴플라이언스와 개인정보
비밀번호 정책
조직 안에서 비밀번호를 어떻게 만들고 관리하고 교체할지 정한 규칙입니다. 자격 증명 보안의 기준선을 세웁니다.
설명 보기 - 공격과 위협
비싱
음성 피싱입니다. 공격자가 신뢰할 수 있는 기관을 사칭해 전화로 민감한 정보를 빼내려 하는 사회공학 공격입니다.
설명 보기 - 컴플라이언스와 개인정보
사고 대응 계획
데이터 침해나 랜섬웨어 같은 보안 사고를 조직이 어떻게 탐지하고 대응하고 복구하는지 문서로 정리한 절차입니다.
설명 보기 - 컴플라이언스와 개인정보
사이버 보안 정책
조직이 디지털 자산을 어떻게 보호하고 접근을 관리하고 사고에 대응하고 직원을 교육하는지 정의한 규칙과 지침 문서입니다.
설명 보기 - 공격과 위협
사회공학
사람을 심리적으로 조종해 기밀 정보를 털어놓게 하거나 보안을 해치는 행동을 하게 만드는 기법입니다.
설명 보기 - 인증
생체 인증
지문, 얼굴, 홍채, 음성 같은 고유한 신체 특징으로 신원을 확인하는 방식입니다. 기존 자격 증명을 대신하는 비밀번호 없는 대안이 됩니다.
설명 보기 - 사이버 보안
서드파티 데이터 침해
협력업체나 공급사, 파트너 조직에서 발생해 그 고객의 데이터가 노출되는 침해입니다. 피해를 입는 쪽이 직접 통제할 수 없는 영역에서 일어납니다.
설명 보기 - 공격과 위협
세션 하이재킹
유효한 세션 토큰을 훔치거나 추측해 비밀번호를 모르는 상태로 인증된 사용자를 사칭하는 공격입니다.
설명 보기 - 공격과 위협
스미싱
SMS를 이용한 피싱입니다. 악성 링크나 급한 요청을 담은 문자 메시지로 자격 증명을 빼내려 합니다.
설명 보기 - 공격과 위협
스피어 피싱
특정 개인이나 조직을 겨냥해 실제 정보를 활용해 맞춤 제작한 피싱입니다. 일반적인 피싱 메일보다 훨씬 그럴듯합니다.
설명 보기 - 공격과 위협
쓰레기통 뒤지기
버려진 자료(물리적이든 디지털이든)를 뒤져 비밀번호나 자격 증명, 민감한 정보를 찾아내는 사회공학 기법입니다.
설명 보기 - 공격과 위협
악성코드
컴퓨터 시스템에 손상을 주거나 업무를 방해하거나 무단 접근하기 위해 만든 악성 소프트웨어입니다. 바이러스, 트로이 목마, 랜섬웨어, 스파이웨어, 웜을 포함합니다.
설명 보기 - 사이버 보안
엔드포인트 보안
네트워크에 연결되는 개별 기기(노트북, 휴대폰, 태블릿)를 보호하는 조치입니다. 백신, 암호화, 기기 관리 등을 포함합니다.
설명 보기 - 공격과 위협
워터링 홀 공격
표적 집단이 자주 방문하는 웹사이트를 침해해 방문자에게 악성코드를 감염시키거나 자격 증명 수집 페이지로 보내는 공격입니다.
설명 보기 - 사이버 보안
위협 모델링
발생 가능한 위협과 공격 경로, 보호해야 할 자산을 분석해 보안 위험을 체계적으로 찾아내고 우선순위를 정해 대응하는 접근법입니다.
설명 보기 - 네트워크와 인프라
인증 기관 (CA)
디지털 인증서를 발급해 웹사이트의 신원을 검증하고 암호화된 HTTPS 연결을 가능하게 하는 조직입니다.
설명 보기 - 인증
일회용 비밀번호 (OTP)
한 번의 세션이나 거래에만 유효한 비밀번호입니다. 자동으로 생성되어 보통 SMS나 이메일, 인증 앱으로 전달됩니다.
설명 보기 - 비밀번호 관리
일회용 시크릿
한 번 열람하면 스스로 사라지는 링크로 비밀번호 같은 민감한 정보를 안전하게 공유하는 방법입니다. 반복 접근을 막습니다.
설명 보기 - 컴플라이언스와 개인정보
입사 보안
새 직원의 접근 권한을 마련할 때 따르는 보안 실무입니다. 계정 발급, 역할 배정, 최소 권한 원칙에 맞는 자격 증명 처리를 포함합니다.
설명 보기 - 비밀번호 관리
자동 완성
저장된 사용자 이름과 비밀번호를 인식된 로그인 페이지에 자동으로 채워 주는 브라우저 또는 비밀번호 관리자 기능입니다. 입력 시간과 오타를 줄여 줍니다.
설명 보기 - 공격과 위협
재전송 공격
정상적인 데이터 전송을 악의적으로 다시 보내거나 지연시키는 네트워크 공격입니다. 일회용 비밀번호와 세션 토큰이 대표적인 방어 수단입니다.
설명 보기 - 인증
적응형 인증
매번 같은 로그인 절차를 적용하는 대신 기기, 위치, 사용자 행동 같은 상황에 따라 필요한 인증 강도를 조정하는 보안 방식입니다.
설명 보기 - 네트워크와 인프라
접근 제어 목록 (ACL)
어떤 사용자나 시스템 프로세스가 특정 객체, 디렉터리, 네트워크 리소스에 접근할 수 있는지 정의하는 권한 목록입니다.
설명 보기 - 사이버 보안
제로 지식 아키텍처
서비스 제공자가 암호화된 데이터만 보관하고 복호화할 키는 갖지 않는 보안 모델입니다. 자기 데이터를 읽을 수 있는 것은 사용자뿐입니다.
설명 보기 - 사이버 보안
제로 트러스트
네트워크 내부든 외부든 상관없이, 자원에 접근하려는 모든 사람과 기기에 엄격한 신원 확인을 요구하는 보안 프레임워크입니다.
설명 보기 - 사이버 보안
제로데이 취약점 공격
공급사가 패치를 내놓기 전에 알려지지 않은 소프트웨어 취약점을 악용하는 공격입니다. 그동안 시스템은 일시적으로 무방비 상태가 됩니다.
설명 보기 - 사이버 보안
종단간 암호화 (E2EE)
발신자의 기기에서 데이터를 암호화하고 의도한 수신자만 복호화할 수 있는 방식입니다. 서비스 제공자를 포함해 중간의 누구도 내용을 읽을 수 없습니다.
설명 보기 - 공격과 위협
중간자 공격 (MitM)
서로 직접 통신한다고 믿는 두 당사자 사이에서 공격자가 몰래 통신을 가로채고 필요하면 변조하는 공격입니다.
설명 보기 - 사이버 보안
최소 권한
업무를 수행하는 데 필요한 최소한의 접근 권한만 부여하는 보안 원칙입니다. 계정이 침해될 때의 피해를 제한합니다.
설명 보기 - 컴플라이언스와 개인정보
최소 권한 원칙 (PoLP)
사용자와 시스템에 업무 수행에 필요한 최소한의 접근 권한만 부여하는 보안 개념입니다. 침해 시 노출되는 범위를 줄입니다.
설명 보기 - 사이버 보안
취약점
시스템이나 애플리케이션, 업무 절차에 존재하는 약점으로, 공격자가 악용하면 무단 접근이나 피해로 이어집니다.
설명 보기 - 네트워크와 인프라
침입 탐지 시스템 (IDS)
네트워크 트래픽이나 시스템 활동에서 의심스러운 행위와 정책 위반을 감시하고, 잠재적 보안 사고를 관리자에게 알리는 시스템입니다.
설명 보기 - 사이버 보안
침투 테스트
허가를 받아 수행하는 모의 공격으로 시스템의 보안을 평가하는 일입니다. 실제 공격자가 악용하기 전에 취약점을 찾아냅니다.
설명 보기 - 인증
커버로스
티켓과 대칭 암호화를 사용해 비밀번호를 전송하지 않고도 안전하지 않은 네트워크에서 안전하게 인증할 수 있게 하는 네트워크 인증 프로토콜입니다.
설명 보기 - 사이버 보안
콘텐츠 보안 정책 (CSP)
브라우저가 신뢰할 콘텐츠 출처를 지정해 XSS와 데이터 주입 공격을 막는 데 도움을 주는 HTTP 보안 헤더입니다.
설명 보기 - 공격과 위협
큐싱 (QR 코드 피싱)
악성 URL을 QR 코드에 심는 피싱 변종입니다. 이메일 링크 검사에 의존하는 기존 보안 도구를 우회합니다.
설명 보기 - 공격과 위협
크리덴셜 스터핑
한 침해 사고에서 유출된 사용자 이름과 비밀번호 조합을 다른 서비스 로그인에 자동으로 시도하는 공격입니다. 비밀번호 재사용을 노립니다.
설명 보기 - 사이버 보안
클라우드 보안
클라우드 환경에 있는 데이터, 애플리케이션, 인프라를 침해와 무단 접근으로부터 보호하는 정책과 통제, 기술의 집합입니다.
설명 보기 - 공격과 위협
키로거
기기의 키 입력을 기록해 사용자가 모르는 사이에 비밀번호와 민감한 정보를 가로채는 악성 소프트웨어입니다.
설명 보기 - 공격과 위협
타이포스쿼팅
유명 웹사이트의 흔한 오타에 해당하는 도메인을 등록해, URL을 잘못 입력한 사용자에게서 자격 증명을 가로채는 수법입니다.
설명 보기 - 비밀번호 관리
퇴사 보안
퇴사하는 직원의 회사 시스템과 자격 증명, 데이터 접근 권한을 안전하게 회수해 퇴사 후 무단 사용을 막는 절차입니다.
설명 보기 - 인증
패스키
FIDO2를 기반으로 기기에 저장되는 비밀번호 없는 자격 증명입니다. 전통적인 비밀번호 대신 생체 인증이나 PIN으로 인증합니다.
설명 보기 - 비밀번호 관리
패스프레이즈
무작위 단어를 이어 붙여 비밀번호로 쓰는 것입니다. 복잡한 비밀번호보다 길고 기억하기 쉬우면서도 매우 안전합니다.
설명 보기 - 공격과 위협
프리텍스팅
그럴듯한 상황이나 신분을 꾸며내 상대를 조종해 정보를 얻거나 접근 권한을 받아내는 사회공학 기법입니다.
설명 보기 - 공격과 위협
피싱
공격자가 정상적인 기관을 사칭해(이메일, SMS, 가짜 웹사이트 등) 자격 증명을 입력하게 하거나 악성코드를 설치하도록 유도하는 사회공학 공격입니다.
설명 보기 - 사이버 보안
해시 함수
데이터를 고정 길이 문자열로 변환하는 수학적 알고리즘입니다. 안전한 해시 함수는 평문을 보관하지 않고 비밀번호를 저장하는 데 쓰입니다.
설명 보기 - 사이버 보안
허니팟
공격자를 끌어들여 탐지하기 위한 미끼 시스템입니다. 침입 시도를 조기에 경고하고 실제 자산에서 주의를 돌립니다.
설명 보기 - 공격과 위협
협박 이메일
곤란한 정보나 기기 접근 권한을 가졌다고 주장하며 폭로를 막으려면 돈을 내라고 요구하는 사기 메일입니다. 대개 두려움과 유출된 비밀번호 목록에 기댑니다.
설명 보기 - 컴플라이언스와 개인정보
활동 로그
로그인, 비밀번호 변경, 접근 이벤트처럼 시스템에서 이루어진 모든 작업의 기록입니다. 보안 감사와 컴플라이언스 모니터링에 필수적입니다.
설명 보기 - 사이버 보안
AES-256 암호화
256비트 키를 사용하는 고급 암호화 표준입니다. 저장된 자격 증명을 보호하기 위해 비밀번호 관리자가 채택하는 대칭 키 암호화의 사실상 표준입니다.
설명 보기 - 공격과 위협
AI 비밀번호 크래킹
머신러닝 모델을 이용해 기존 방식보다 훨씬 빠르게 비밀번호를 추측하거나 무차별 대입하는 기법입니다. 강력하고 재사용하지 않는 비밀번호가 그만큼 더 중요해졌습니다.
설명 보기 - 사이버 보안
API 키
API 요청을 인증하는 데 사용하는 고유 식별자입니다. 유출된 키는 서비스와 데이터에 대한 무단 접근을 허용하므로 안전하게 보관해야 합니다.
설명 보기 - 컴플라이언스와 개인정보
BYOD (개인 기기 업무 사용)
직원이 개인 기기를 업무에 사용하도록 허용하는 정책입니다. 데이터 분리와 자격 증명 관리 측면에서 보안 과제를 만듭니다.
설명 보기 - 인증
CAPTCHA
사용자가 사람인지 판별하기 위한 응답형 테스트입니다. 자동화된 봇이 로그인 폼을 무차별 대입하는 것을 막는 데 널리 쓰입니다.
설명 보기 - 공격과 위협
CSRF (크로스 사이트 요청 위조)
이미 로그인한 사이트에 인증된 사용자가 자기도 모르게 악성 요청을 보내도록 유도하는 웹 공격입니다.
설명 보기 - 공격과 위협
DNS 하이재킹
DNS 질의를 악성 서버로 돌리는 공격입니다. 올바른 URL을 입력해도 자격 증명을 수집하는 가짜 사이트로 이동하게 됩니다.
설명 보기 - 인증
FIDO2
하드웨어 보안 키나 지문 센서, 얼굴 인식 같은 플랫폼 인증기를 사용해 비밀번호 없는 로그인을 가능하게 하는 공개 인증 표준입니다.
설명 보기 - 사이버 보안
Have I Been Pwned (HIBP)
내 이메일 주소나 비밀번호가 공개된 데이터 침해 데이터베이스에 등장했는지 확인할 수 있는 무료 온라인 서비스입니다.
설명 보기 - 인증
HOTP (HMAC 기반 일회용 비밀번호)
시간이 아니라 카운터 값에 기반한 일회용 비밀번호 알고리즘입니다. 카운터가 올라갈 때마다 새 코드를 만듭니다. TOTP의 전신입니다.
설명 보기 - 인증
IDaaS (서비스형 아이덴티티)
클라우드로 제공되는 신원 및 접근 관리입니다. 자체 설비 없이 인증과 SSO, 디렉터리 서비스를 이용할 수 있습니다.
설명 보기 - 네트워크와 인프라
IP 화이트리스트
미리 승인된 IP 주소에서만 시스템 접근을 허용하고 나머지 연결 시도는 모두 차단하는 보안 관행입니다.
설명 보기 - 인증
OAuth 2.0
사용자의 비밀번호를 노출하지 않고 서드파티 애플리케이션이 다른 서비스의 사용자 데이터에 접근할 수 있게 하는 공개 인가 프레임워크입니다.
설명 보기 - 네트워크와 인프라
PKI (공개 키 기반 구조)
안전한 통신을 위해 디지털 인증서를 만들고 관리하고 배포하고 폐기하는 하드웨어, 소프트웨어, 정책, 표준의 체계입니다.
설명 보기 - 컴플라이언스와 개인정보
RBAC (역할 기반 접근 통제)
조직 내 역할에 따라 시스템 접근을 제한하는 방식입니다. 각자 자기 업무와 관련된 데이터만 다루도록 보장합니다.
설명 보기 - 공격과 위협
SIM 스와핑
공격자가 통신사를 설득해 피해자의 전화번호를 자신이 통제하는 SIM으로 옮기고, SMS로 오는 2단계 인증 코드를 가로채는 사기입니다.
설명 보기 - 컴플라이언스와 개인정보
SOC 2 컴플라이언스
AICPA가 만든 서비스 조직용 보안 프레임워크입니다. 고객 데이터의 보안과 가용성, 기밀성, 개인정보 보호에 관한 통제를 요구합니다.
설명 보기 - 인증
SSO (단일 인증)
하나의 자격 증명으로 한 번 로그인하면 연결된 여러 시스템을 다시 인증하지 않고 이용할 수 있게 하는 인증 방식입니다.
설명 보기 - 인증
TOTP (시간 기반 일회용 비밀번호)
인증 앱(예: Google Authenticator)이 만들어 내는 임시 코드로, 30초마다 바뀌며 2단계 인증의 두 번째 요소로 쓰입니다.
설명 보기 - 사이버 보안
VPN (가상 사설망)
연결을 안전한 서버로 우회시켜 인터넷 트래픽을 암호화하고 IP 주소를 감추는 기술입니다. 공용 네트워크에서 데이터를 보호합니다.
설명 보기 - 인증
WebAuthn
공개 키 암호화를 사용해 웹 브라우저에서 비밀번호 없는 인증을 가능하게 하는 W3C 표준입니다. 패스키와 FIDO2의 토대입니다.
설명 보기 - 공격과 위협
XSS (크로스 사이트 스크립팅)
신뢰된 웹사이트에 악성 스크립트를 주입해 다른 사용자의 브라우저에서 실행시켜 세션 토큰이나 자격 증명을 훔치는 웹 취약점입니다.
설명 보기
스프레드시트로 비밀번호를 공유하지 마세요
TeamPassword는 팀의 자격 증명을 종단간 암호화하여 저장하고 공유하고 교체합니다.
전 세계 900개 이상의 에이전시와 소규모 팀이 사용합니다