피싱 저항성을 갖춘 다단계 인증은 신원 기반 공격의 99% 이상을 차단하지만, 도난당한 자격 증명은 여전히 기업 침해 전체의 22%를 차지합니다. 주요 신원 제공업체에서 크리덴셜 스터핑과 패스워드 스프레이 공격으로 초당 7,000건 이상의 자동 시도가 발생함에 따라, 기본 SMS 코드와 피싱 저항성 하드웨어 키의 구분은 접근 보안의 핵심 전장이 되었습니다. 아래 수치는 Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden 및 Pew Research Center에서 발표한 연구를 기반으로 합니다.
TL;DR
- 피싱 저항성 MFA는 신원 공격의 99% 이상을 차단 (Microsoft)
- 침해된 기업 계정의 99.9% 이상이 MFA를 설정하지 않음 (Microsoft)
- 신원 제공업체는 초당 7,000건의 비밀번호 공격을 차단 (Microsoft)
- 2025년 초 기업 임직원 MFA 도입률 70% 달성 (Okta)
- 전화 및 SMS 인증은 기업 로그인의 4.9%로 감소 (Cisco Duo)
- 피싱 저항성 인증 장치 사용률 전년 대비 63% 급증 (Okta)
- Google은 2단계 인증 자동 등록 후 계정 침해 50% 감소 (Google)
- GitHub는 2FA 의무화 후 개발자 도입률 85% 달성 (GitHub)
- 미국 성인의 85%가 온라인 계정에서 2FA 사용 (Security.org)
- 글로벌 소비자의 78%가 개인 계정에서 2FA 사용 (Bitwarden)
- Z세대의 80%가 선택적 MFA를 활성화 (부머 세대는 51%) (Bitwarden)
- 도난당한 자격 증명이 기본 웹 애플리케이션 공격의 88% 유발 (Verizon)
- 기술 퀴즈에서 2FA를 올바르게 식별한 성인은 28%에 불과 (Pew Research Center)
1. 차단율: MFA가 계정 탈취를 방지하는 방법
다단계 인증의 보안 가치는 단순한 비대칭성에 기반합니다. 자격 증명 탈취는 저렴하고 자동화되어 있는 반면, 물리적 토큰을 가로채는 것은 표적화된 인적 노력이 필요합니다. Microsoft에 따르면 피싱 저항성 다단계 인증은 자동화된 신원 기반 공격의 99% 이상을 차단하며, 침해된 계정의 99.9% 이상이 활성 MFA를 갖추고 있지 않았습니다.
공격 트래픽의 규모는 단일 요소 비밀번호 방어가 무너진 이유를 명확히 보여줍니다. Microsoft Entra ID는 매초 약 7,000건의 비밀번호 공격을 차단하며, 이러한 사고의 97%는 무차별 대입 패스워드 스프레이로 구성됩니다. Google이 1억 5천만 명의 사용자와 200만 명의 YouTube 크리에이터를 대상으로 2단계 인증 자동 등록을 시행했을 때, 등록된 그룹 내에서 계정 탈취가 즉시 50% 감소했습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 피싱 저항성 MFA를 통한 신원 공격 차단율 | >99% | Microsoft |
| 활성 MFA가 없었던 침해 계정 비율 | >99.9% | Microsoft |
| 초당 차단되는 자동화된 비밀번호 공격 수 | ~7,000 | Microsoft |
| 패스워드 스프레이 또는 무차별 대입을 사용하는 신원 공격 점유율 | 97% | Microsoft |
| 신원 기반 공격의 전년 대비 증가율 | +32% | Microsoft |
| Google 2SV 자동 등록 후 계정 침해 감소율 | 50% | |
| Google 2SV 이니셔티브에 자동 등록된 사용자 수 | 150M+ | |
| 필수 YouTube 2SV에 등록된 크리에이터 수 | 2M+ |
공격 메커니즘은 당사의 비밀번호 보안 통계 결과와 연결됩니다. 출처: Microsoft Digital Defense Report.
2. 기업 임직원 도입 및 엔터프라이즈 구현
엔터프라이즈 인증은 정책 권장 사항에서 의무적인 규정 준수 요건으로 전환되었습니다. Okta의 신원 텔레메트리에 따르면 2025년 초 기업 임직원 다단계 인증 도입률은 전년도 64%에서 70%로 증가했습니다.
소프트웨어 저장소 및 플랫폼 제공업체의 의무화는 기술 인력 전반의 규정 준수를 가속화했습니다. GitHub가 모든 코드 기여자에 대해 2단계 인증을 단계적으로 의무화했을 때, 도입 기간 동안 약 95%의 참여율을 기록하여 전체 생태계에 걸쳐 85%의 개발자 도입률을 달성했습니다. Bitwarden의 직장 설문조사에서도 기업 직원의 73%가 일상 업무 중에 2차 인증을 일상적으로 완료하는 것으로 나타났습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 기업 임직원 MFA 도입률 | 70% | Okta |
| 설문 참여 전문직의 직장 2FA 도입률 | 73% | Bitwarden |
| GitHub 기여자 2FA 배포 참여 준수율 | ~95% | GitHub |
| GitHub 활성 기여자의 2FA 전체 증가율 | +54% | GitHub |
| 생태계 전반의 개발자 2FA 도입률 | 85% | GitHub |
| 대부분의 직장 로그인에 2FA를 사용하는 전문가 | 41% | Bitwarden |
| 모든 관리자 역할에 MFA를 강제하는 조직 | 78% | Okta |
배포 기준은 데이터 침해 통계와 연결됩니다. 출처: Okta Secure Sign-in Trends Report.
3. 인증 수단의 변화: SMS 및 전화 인증을 넘어서
인증 업계는 공유 비밀 기반의 전화 통신 메커니즘을 비대칭 암호화 키로 적극 전환하고 있습니다. Cisco Duo는 엔터프라이즈 고객 기반 전반에서 전화 및 SMS 인증이 5년 전 15% 이상에서 역대 최저치인 4.9%로 떨어졌다고 기록했습니다.
이와 병행하여 Okta는 직장 로그인에서 SMS 인증이 15.3%로 감소한 반면, WebAuthn, FIDO2 하드웨어 키, 기기 바인딩 패스키를 포함한 피싱 저항성 인증 장치가 전년 대비 63% 급증했음을 관찰했습니다. 모바일 인증 앱 푸시 알림은 여전히 가장 일반적인 단일 메커니즘으로 기업 로그인의 27.6% 이상을 차지하며, 등록된 기업용 모바일 기기의 81%가 생체 인증을 활성화하고 있습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 기업 로그인 중 전화 및 SMS 점유율 (Duo) | 4.9% | Cisco Duo |
| 임직원 로그인 중 SMS 인증 점유율 (Okta) | 15.3% | Okta |
| 피싱 저항성 인증 수단의 전년 대비 성장률 | +63% | Okta |
| 인증 앱 푸시 알림이 차지하는 최대 점유율 | 27.6% | Cisco Duo |
| 생체 인증이 활성화된 등록 기업 모바일 기기 | 81% | Cisco Duo |
| WebAuthn 및 패스워드리스 인증 성장 계수 | 4.2x | Cisco Duo |
| 레거시 전화 통신 MFA 대체 수단을 유지하는 조직 | 38% | Derived from Okta figures |
암호화 전환 데이터는 패스키 도입 통계에서 확인할 수 있습니다. 출처: Cisco Duo Trusted Access Report.
4. 일반 소비자 도입 및 보안 이해도 격차
소비자의 2단계 인증 사용은 크게 확대되었으나, 개념에 대한 깊이 있는 이해는 기술 친화적인 인구층에 집중되어 있습니다. Security.org는 미국 성인의 85%가 최소한 일부 개인 계정에서 2단계 인증을 사용하고 있다고 보고한 반면, Bitwarden은 글로벌 개인 도입률을 78%로 집계했습니다.
높은 도입률에도 불구하고 Pew Research Center의 평가에 따르면 실질적인 지식 평가에서 2단계 인증 프롬프트를 올바르게 식별할 수 있었던 미국 성인은 28%에 불과했습니다. 소비자들은 일회용 SMS 복구 코드, 기기 승인 이메일, 캡차 인증을 전용 다단계 인증과 혼동하는 경우가 많아 일상적 사용이 확대됨에도 불구하고 운영상의 이해도 격차가 존재함을 보여줍니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 온라인 계정에서 2FA를 사용하는 미국 성인 | 85% | Security.org |
| 개인 계정에서 2FA를 사용하는 글로벌 소비자 | 78% | Bitwarden |
| 지식 퀴즈에서 2FA를 올바르게 식별한 성인 | 28% | Pew Research Center |
| 2FA 기능을 인지하고 있다고 응답한 온라인 성인 | 52% | Pew Research Center |
| 피싱 인식으로 인해 구체적으로 2FA를 활성화한 소비자 | 57% | Bitwarden |
| 대부분의 개인 로그인에서 2FA를 활용하는 소비자 | 40% | Bitwarden |
| 보고된 사용률과 기술적 인식 간의 소비자 인식 격차 | 57 points | Derived from Pew and Security.org figures |
계정 습관은 당사의 비밀번호 관리자 통계 결과와 일치합니다. 출처: Security.org Password Habits Report.
5. 위협의 진화: 중간자 공격(AiTM) 및 우회 공격
공격자들은 비밀번호의 복잡성을 공략하기보다 세션 지속성과 인간의 인지적 피로를 표적으로 삼아 기본 인증 도입 환경에 적응했습니다. Verizon Data Breach Investigations Report에 따르면 도난당한 자격 증명은 기본 웹 애플리케이션 공격의 88%를 유발했으며, 분석된 모든 침해 사고의 22%에서 초기 접근 벡터로 작동했습니다.
표준 OTP 코드와 푸시 알림은 역방향 프록시 피싱 키트에 의해 실시간으로 가로채질 수 있기 때문에, 공격자들은 중간자(AiTM) 프레임워크와 푸시 폭격(prompt bombing)으로 초점을 전환했습니다. 보안 텔레메트리에 따르면 공격자들은 사용자가 좌절감에 승인할 때까지 푸시 요청을 반복적으로 트리거하고 있으며, 이에 따라 신원 제공업체들은 실수로 인한 승인을 없애기 위해 번호 일치(number matching) 확인을 의무화하고 있습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 도난당한 자격 증명이 포함된 기본 웹 앱 공격 점유율 | 88% | Verizon DBIR |
| 침해 사고의 초기 접근 벡터로서의 도난당한 자격 증명 | 22% | Verizon DBIR |
| 전년도 웹 애플리케이션 공격 내 자격 증명 관여율 | 77% | Verizon DBIR |
| 자격 증명 기반 웹 앱 벡터 점유율의 연간 증가 | +11 points | Derived from Verizon DBIR |
| 로그인 시 자격 증명이 유효했던 침해 계정 비율 | >80% | Verizon DBIR |
| 푸시 피로 또는 AiTM 프록시를 활용한 MFA 우회 시도 | approx. 18% | Derived from Microsoft telemetry |
| 자동화된 AiTM 리버스 프록시를 배포하는 피싱 공격 | 34% | Derived from Microsoft telemetry |
사회공학적 트렌드는 당사의 피싱 통계와 연결됩니다. 출처: Verizon Data Breach Investigations Report.
6. 세대별 및 플랫폼별 보안 기준
인증 습관의 인구통계학적 차이는 기기 사용의 편의성과 모바일 우선 보안 워크플로에 대한 노출 차이를 반영합니다. Bitwarden 설문조사 데이터에 따르면 Z세대와 밀레니얼 사용자의 80% 이상이 선택적 MFA를 적극적으로 활성화하는 반면, 베이비붐 세대는 51%에 불과합니다.
모바일 네이티브 사용자는 생체 인증 장치 및 소프트웨어 토큰에 대해 훨씬 높은 편의성을 보이는 반면, 고연령층은 기기 전환 요구 사항을 처리할 때 더 큰 마찰을 경험합니다. 플랫폼 공급업체는 플랫폼 인증 장치를 운영 체제 로그인 화면에 직접 내장하여 물리적 비밀번호를 기기 내장 생체 인식으로 대체함으로써 세대 간 격차를 좁히고 있습니다.
| 지표 | 값 | 출처 |
|---|---|---|
| 선택적 MFA를 활성화하는 Z세대 및 밀레니얼 사용자 | >80% | Bitwarden |
| 선택적 MFA를 적극 활성화하는 베이비붐 세대 | 51% | Bitwarden |
| Z세대와 부머 세대 간의 도입 격차 | 29+ points | Derived from Bitwarden figures |
| 매일 기기 생체 인식을 사용하는 스마트폰 소유자 | 74% | Cisco Duo |
| 권한 있는 사용자를 위해 하드웨어 보안 키를 강제하는 기업 | 44% | Okta |
| 활성 하드웨어 보안 토큰을 관리하는 글로벌 개발자 | 31% | GitHub |
요약: 숫자로 보는 2단계 인증
| 지표 | 값 | 주요 출처 |
|---|---|---|
| 피싱 저항성 MFA를 통한 신원 공격 차단율 | >99% | Microsoft |
| 활성 MFA가 없었던 침해 기업 계정 비율 | >99.9% | Microsoft |
| 초당 차단되는 자동화된 비밀번호 공격 수 | ~7,000 | Microsoft |
| 기업 임직원 MFA 도입률 | 70% | Okta |
| 전 세계적으로 2FA를 사용하는 업무용 계정 | 73% | Bitwarden |
| 개인 계정에서 2FA를 사용하는 미국 성인 | 85% | Security.org |
| 개인 계정에서 2FA를 사용하는 글로벌 소비자 | 78% | Bitwarden |
| 2SV 도입 후 Google 계정 탈취 감소율 | 50% | |
| Google 2단계 인증에 자동 등록된 사용자 수 | 150M+ | |
| GitHub 기여자 2FA 의무화 참여율 | ~95% | GitHub |
| GitHub 전반의 개발자 2FA 전체 도입률 | 85% | GitHub |
| Duo 인증 중 전화 및 SMS 점유율 | 4.9% | Cisco Duo |
| Okta 내 임직원 SMS 인증 점유율 | 15.3% | Okta |
| 피싱 저항성 인증 장치의 전년 대비 성장률 | +63% | Okta |
| 생체 인식이 활성화된 Duo 기업 모바일 기기 | 81% | Cisco Duo |
| 웹 애플리케이션 공격 내 도난 자격 증명 점유율 | 88% | Verizon DBIR |
| 침해된 자격 증명을 통해 시작된 침해 사고 | 22% | Verizon DBIR |
| 기술 퀴즈에서 2FA를 올바르게 식별한 성인 | 28% | Pew Research Center |
| 선택적 MFA를 적극 활성화하는 Z세대 사용자 | >80% | Bitwarden |
| 선택적 MFA를 적극 활성화하는 부머 세대 사용자 | 51% | Bitwarden |
조사 방법 및 출처
본 요약의 수치는 엔터프라이즈 사이버 보안 공급업체, 플랫폼 제공업체 및 독립 연구 기관에서 발표한 기술 텔레메트리 보고서, 침해 분석 및 실증적 설문조사를 통해 집계되었습니다.
-
Microsoft: Microsoft Digital Defense Report (매일 수십억 건의 인증에 걸친 신원 텔레메트리).
-
Cisco Duo: Cisco Duo Trusted Access Report (수백만 개의 연결된 엔드포인트에 걸친 엔터프라이즈 인증 로그).
-
Okta: Okta Secure Sign-in Trends Report (기업 임직원 로그인 데이터세트 분석).
-
Google: Google Safety & Security Disclosures (2SV 자동 등록 프로그램 결과).
-
GitHub: GitHub Security Blog (필수 기여자 2FA 롤아웃 지표).
-
Verizon: Verizon Data Breach Investigations Report (실증적 침해 사례 분석).
-
Bitwarden: Bitwarden World Password Day Global Survey (세대 간 인증 설문조사).
-
Security.org: Security.org Password Habits Report (소비자 사이버 보안 설문조사).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (공공 기술 이해도 평가).
-
Data watch: 설문조사 지표는 소비자가 자체 보고한 행동을 반영하므로 일회용 SMS 복구 코드와 전용 다단계 인증 간의 혼동으로 인해 실제 보안 도입률이 과대평가될 수 있습니다. 엔터프라이즈 텔레메트리 데이터세트는 활성 기업 구독을 반영하므로 광범위한 중소기업 시장에 비해 성숙한 사이버 보안 배포에 더 많은 비중이 실릴 수 있습니다.
-
Last updated: 2026년 8월. 새로운 신원 텔레메트리 및 침해 분석이 제공됨에 따라 본 데이터세트를 분기별로 검토하고 업데이트합니다.