26장. MFA와 step-up을 위험 작업에 맞춘다
모든 로그인에 같은 마찰을 주는 것과 모든 작업을 비밀번호 하나로 허용하는 것 사이에 step-up이 있다. 계약 승인, 지급 계좌 변경, API key 생성, 모든 세션 종료는 더 강한 인증을 요구한다. 정책은 auth_time, amr/acr, 기기 위험, 금액을 입력으로 사용한다.
if action=approve and amount>=10_000_000:
require phishing-resistant authentication within 10 minutes
SMS OTP는 전화망과 SIM swap 위험이 있어 유일한 고강도 수단으로 간주하지 않는다. TOTP는 공유 비밀 보호와 복구 코드가 필요하다. WebAuthn/passkey를 우선 검토하고 사용자 집단의 기기·접근성 제약을 지원한다.
MFA fatigue를 막기 위해 반복 push 요청을 제한하고 사용자가 요청 맥락을 확인하게 한다. 실패가 많으면 공격을 탐지하되 공격자가 타인 계정을 잠그는 DoS를 만들지 않게 계정, IP, device, ASN 신호를 조합한다.