Google Workspace 조직 전체에 MFA를 강제하는 방법
다중 인증(MFA)은 대부분의 조직이 도입할 수 있는 가장 높은 투자 대비 효과를 가진 보안 통제이며, Google Workspace에서는 이를 2단계 인증(2SV)이라고 부릅니다. 문제는 *강제(enforce)*라는 단어에 있습니다. MFA를 사용 가능하게 만드는 것은 쉽지만 대체로 무용지물입니다 — 공격받을 가능성이 가장 높은 계정일수록 자발적으로 가입할 가능성이 가장 낮기 때문입니다. 진정한 보호는 강제 적용에서 나옵니다. 즉, 조직 전체에 걸쳐 필수로 요구하고, 올바른 인증 수단을 사용하며, 아무도 잠기지 않는 롤아웃을 진행하는 것입니다. 이 글은 바로 그 롤아웃 계획을 다룹니다.
"사용 가능"과 "강제 적용"은 다릅니다
2SV가 선택 사항이라면, 도입은 저항이 가장 적은 경로를 따르게 됩니다. 즉, 기술에 능숙하고 보안 의식이 높은 직원은 가입하지만, 바쁜 임원과 서비스에 준하는 계정은 그렇지 않습니다. 공격자는 이 사실을 알고 있습니다. 자격 증명 피싱 및 비밀번호 재사용 공격은 바로 이렇게 가입을 건너뛴 계정을 정확히 노립니다. 선택 사항인 통제는 정작 가장 보호가 덜 필요한 사람들을 보호하게 됩니다.
강제 적용은 이 상황을 뒤집습니다. 2SV가 필수로 요구되면, 탈취된 비밀번호만으로는 계정을 장악할 수 없게 되며 — 이는 가장 흔한 계정 침해 경로를 단번에 무력화합니다.
인증 수단을 신중하게 선택하십시오
모든 두 번째 인증 수단이 동등한 것은 아닙니다. 강한 순서부터 약한 순서로 나열하면 다음과 같습니다:
- 패스키 및 하드웨어 보안 키(FIDO2). 피싱에 강한 방식입니다. 정당한 사이트에 암호학적으로 결속되어 있어, 피싱 페이지가 이를 중계할 수 없습니다. 최상의 표준이며, 관리자 및 기타 고가치 계정에 강력히 권장됩니다.
- Google 알림 / 인증 앱(TOTP). 비밀번호 대비 상당한 개선이지만, 집요한 실시간 피싱 키트는 일회용 코드를 중계할 수 있습니다. 일반 사용자에게는 적합합니다.
- SMS 코드. 없는 것보다는 낫지만, SIM 스와핑 및 가로채기에 취약합니다. 대체 수단으로는 허용되나, 주 인증 수단으로는 사용해서는 안 됩니다.
건전한 정책은 다음과 같습니다: 관리자 및 민감한 그룹에는 피싱에 강한 강력한 인증 수단을 요구하고, 나머지 모든 사용자에게는 앱 기반 코드를 허용하며, SMS 사용은 최소화하십시오.
잠금을 방지하는 단계별 롤아웃
MFA 강제 적용을 주저하게 만드는 두려움은 사람들을 계정에서 잠그게 될지도 모른다는 것입니다. 다음과 같이 단계를 나누어 롤아웃하면 이 위험을 제거할 수 있습니다:
- 먼저 알리십시오. 무엇이 바뀌는지, 왜 바뀌는지, 언제까지인지 조직에 알리십시오. 가입 안내를 제공하십시오. 예고 없는 강제 적용은 헬프데스크 티켓과 불만을 야기합니다.
- 가입 기간을 여십시오. 2SV를 사용 가능 상태로 켜고 마감일을 설정하십시오. 가입 진행 상황을 추적하여 아직 가입하지 않은 사람을 확인할 수 있도록 하십시오.
- 미가입자를 독려하십시오. 마감일이 다가오면 아직 가입하지 않은 계정에 알림을 보내십시오. 대부분의 후발 가입자가 이 단계에서 가입합니다.
- 신규 사용자 유예 기간을 두고 강제 적용하십시오. 강제 적용을 켜되, 새로 생성된 계정에 대해서는 유예 기간을 설정하여 첫 로그인 시 온보딩이 막히지 않도록 하십시오.
- 백업 수단을 배포하십시오. 사용자에게 백업 코드나 등록된 두 번째 인증 수단이 있는지 확인하여, 휴대폰 분실이 잠금이 아니라 사소한 불편에 그치도록 하십시오.
- 예외는 좁게 다루십시오. 일부 서비스 계정이나 공유 계정은 대화형 2SV에 실제로 어려움을 겪을 수 있습니다. 사용자 정책에 폭넓은 예외를 넣기보다는, 이러한 계정을 더 적절한 인증 모델(서비스 계정 키, 전용 처리 방식)로 전환하십시오.
Admin 콘솔은 조직 단위(organizational unit) 수준에서 강제 적용을 지원하므로, IT 부서를 시작으로 한 부서, 그다음 전체 조직 순으로 시범 적용하여 롤아웃의 위험을 더욱 줄일 수 있습니다.
흔히 저지르는 실수
- 임원을 "편의상" 예외 처리하는 것. 가장 가치가 높은 계정일수록 예외 처리를 해서는 안 되는 계정입니다. 오히려 *가장 강력한* 인증 수단을 요구해야 합니다.
- SMS만 허용하는 것. 형식적인 요건은 충족하지만 SIM 스와핑이라는 취약점을 그대로 열어둡니다. 앱 기반 또는 하드웨어 인증 수단을 적극 권장하십시오.
- 서비스 계정 및 공유 계정을 잊는 것. 이러한 계정은 종종 상당한 접근 권한을 가지면서도 대화형 인증을 건너뜁니다. 이를 신중하게 관리하십시오 — 위험한 AI 에이전트 및 서비스 계정 탐지하기를 참고하십시오.
- 일회성 작업으로 취급하는 것. 새로운 계정, 새로운 예외, 정책 드리프트로 인해 강제 적용은 한 번의 스위치 조작이 아니라 주기적인 검증이 필요합니다.
강제 적용을 확인하십시오 — 가정하지 마십시오
정책을 켜는 것과 그것이 *실제로 모든 계정에 적용되고 있는지* 확인하는 것은 서로 다른 문제입니다. 정책 시행 이전에 생성된 계정, 예외 처리된 조직 단위에 속한 계정, 유예 기간에 걸려 있는 계정은 조용히 강제 적용 범위에서 벗어날 수 있습니다. 건전한 Google Workspace 보안 체계의 일부이자, SOC 2 감사인이 CC6.1 항목에서 특별히 검토하는 통제는 토글이 켜져 있다는 사실뿐 아니라 MFA 강제 적용이 조직 전체에 걸쳐 유지되고 있는지를 확인하는 것입니다.
이는 정확히 설정이 드리프트되기 쉬운 영역이며, 감사인이 증거로 요구하는 종류의 것입니다. 조직 전체 설정을 점검하는 보안 태세 점검 도구는 (관련 관리자 가시성이 확보되어 있는 경우) 2SV가 강제 적용되지 않은 부분을 표시해 주므로, "우리는 MFA를 강제 적용하고 있습니다"라는 말이 가정이 아니라 검증된 사실이 될 수 있습니다.
까다로운 사례 다루기
대부분의 계정은 별다른 문제 없이 가입됩니다. 다만 몇몇 범주는 신중한 처리가 필요하며, 이를 어떻게 다루느냐가 강제 적용이 실제로 유지되는지 여부를 좌우하는 경우가 많습니다:
- 임원 및 VIP. 이들은 주요 피싱 표적이자 예외를 요청할 가능성이 가장 높은 대상입니다. 예외 처리 대신 가장 강력한 인증 수단을 적용하십시오. 임원 계정 침해는 최악의 결과 중 하나이며, 편의성은 그런 위험을 감수할 만한 가치가 없습니다.
- 공유 메일함 및 역할 계정. 대화형 2SV는 개인에게 적합하지, 다섯 명이 사용하는 메일함에는 맞지 않습니다. 이러한 계정을 개별적으로 보호되는 계정에 대한 위임 접근 방식으로 재구성하여, 보호가 실제 사람을 따라가도록 하십시오.
- 서비스 및 자동화 계정. 이들은 애초에 대화형 로그인을 해서는 안 됩니다. 별도로 관리되는 서비스 계정 자격 증명으로 인증하고, 이들을 비인간 아이덴티티로서 그에 맞게 관리하십시오.
- 현장 직원 및 최전선 근무자. 스마트폰이 없거나 연결이 제한적인 사람들에게는 실행 가능한 인증 수단 — 하드웨어 키나 백업 코드 — 이 강제 적용일 이전에 미리 계획되어야 하며, 헬프데스크에서 즉흥적으로 처리해서는 안 됩니다.
이 모든 경우를 관통하는 원칙은 다음과 같습니다: 몇몇 예외 사례를 수용하기 위해 사용자 정책에 폭넓은 예외를 넣지 마십시오. 각 사례를 적절한 메커니즘으로 해결하여 기본 원칙이 훼손되지 않도록 하십시오.
롤아웃 이후: 강제 적용을 유지하십시오
강제 적용은 결승선이 아닙니다. 새로운 계정, 새로 생성된 조직 단위, 일회성 예외는 모두 보호 범위가 빠져나갈 수 있는 경로를 만듭니다. 정기적인 점검을 루틴에 포함시키십시오: 모든 조직 단위에서 2SV가 여전히 강제 적용되고 있는지, 어떤 예외도 조용히 영구화되지 않았는지, 요구했던 곳에서 여전히 강력한 인증 수단이 요구되고 있는지 확인하십시오. 아무리 강력한 통제라도 아무도 그것이 여전히 켜져 있는지 확인하지 않으면 무너집니다 — "우리는 MFA를 강제 적용하고 있습니다"는 여전히 사실이기를 바라는 말이 아니라 증명할 수 있는 진술이어야 합니다.
8200.dev는 2단계 인증 강제 적용, 공유 통제, 이메일 인증을 포함하여 Google Workspace 관리자 설정을 감사하고, 드리프트를 발견하면 해당 설정으로 바로 연결되는 링크와 함께 표시해 드립니다. 작동 방식 보기.
MFA가 실제로 모든 곳에 강제 적용되고 있는지 확인하고 싶으십니까? 무료 보안 감사를 시작하십시오 — Google Workspace 아이덴티티 및 설정 보안 태세에 대한 진단을 받아보실 수 있습니다.
관련 기사
- Google Workspace에서 위험한 AI 에이전트를 탐지하는 방법
AI 어시스턴트와 서비스 계정은 이제 Workspace 데이터에 상시 접근 권한을 보유하고 자율적으로 작동합니다. 위험한 것을 찾아내고 관리하는 방법을 안내합니다.
- Google Workspace 보안: IT 관리자를 위한 완벽 가이드 (2026)
Google Workspace 보안을 위한 실무 가이드: 자격 증명, Drive 공유, OAuth 앱, 관리자 설정, 그리고 이를 지속적으로 점검하는 모니터링까지.
- Google Workspace에서 타사 OAuth 앱을 감사하는 방법
Google Workspace에 연결된 OAuth 애플리케이션을 찾아내고, 평가하고, 정리하는 단계별 방법 — 눈에 잘 띄지 않는 곳에 숨어 있는 섀도우 IT를 다룹니다.