Skip to main content
QUICK REVIEW

[논문 리뷰] How effective is multifactor authentication at deterring cyberattacks?

Lucas Augusto Meyer, Sergio Calvo Romero|arXiv (Cornell University)|2023. 05. 01.
Privacy, Security, and Data Protection인용 수 5
한 줄 요약

이 연구는 마이크로소프트 Azure Active Directory에서의 이상 로그인 시도에 대한 벤치마크-승수 방법과 수동 검토를 통해 상용 계정 보안을 위한 다인자 인증(MFA)의 효과성을 평가한다. MFA는 전체적으로 계정 침해 위험을 99.22% 감소시키며, 유출된 자격 증명 조건에서도 98.56% 감소시킨다. 전용 앱인 마이크로소프트 인증기(Microsoft Authenticator)는 SMS보다 뛰어난 성능을 보인다.

ABSTRACT

This study investigates the effectiveness of multifactor authentication (MFA) in protecting commercial accounts from unauthorized access, with an additional focus on accounts with known credential leaks. We employ the benchmark-multiplier method, coupled with manual account review, to evaluate the security performance of various MFA methods in a large dataset of Microsoft Azure Active Directory users exhibiting suspicious activity. Our findings reveal that MFA implementation offers outstanding protection, with over 99.99% of MFA-enabled accounts remaining secure during the investigation period. Moreover, MFA reduces the risk of compromise by 99.22% across the entire population and by 98.56% in cases of leaked credentials. We further demonstrate that dedicated MFA applications, such as Microsoft Authenticator, outperform SMS-based authentication, though both methods provide significantly enhanced security compared to not using MFA. Based on these results, we strongly advocate for the default implementation of MFA in commercial accounts to increase security and mitigate unauthorized access risks.

연구 동기 및 목표

  • 실제 상용 계정에 대한 무단 접근으로부터 보호하기 위한 다인자 인증(MFA)의 실세계 효과성을 평가하는 것.
  • 대규모 기업 환경에서 SMS와 마이크로소프트 인증기(Microsoft Authenticator)와 같은 전용 앱을 포함한 다양한 MFA 방법 간의 보안 성능을 비교하는 것.
  • 사전에 유출된 사용자 자격 증명이 있는 경우, MFA의 효과성을 평가하는 것 — 이는 계정 침해에 대한 고위험 상황이다.
  • 통계적으로 탄탄한 표본 추출 방법론을 사용하여 상용 워크로드에서 MFA가 제공하는 위험 감소 정도를 정량화하는 것.
  • 실제 데이터에 기반한 높은 보호 효과를 입증함으로써, 상용 계정에서 기본 MFA 활성화를 권장하는 것.

제안 방법

  • 대규모 마이크로소프트 Azure Active Directory 사용자 집단에서의 계정 침해 총 수를 추정하기 위해 벤치마크-승수 방법을 사용하였다.
  • 의심스러운 활동로 분류된 1,525개 계정의 대표 표본을 활용하여 전체 집단의 침해 비율을 추정하였다.
  • 침해 계정 수와 총 계정 수 간 비율의 비선형성을 보정하기 위해 편향 보정 추정 기법을 적용하였다.
  • 각 카테고리별로 1,000회의 몬테카를로 시뮬레이션을 수행하여 추정된 침해 비율의 95% 신뢰구간을 산출하였다.
  • 기존 자격 증명 유출이 확인된 128,000개 계정에 대한 수동 검토를 수행하여 실제 공격 조건 하에서 MFA의 효과성을 검증하였다.
  • 백신 효과와 유사한 공식을 사용해 위험 감소를 계산하였다: 1 - (MFA 적용 시 침해 비율 / MFA 미적용 시 침해 비율).

실험 결과

연구 질문

  • RQ1실제 기업 환경에서 다인자 인증(MFA)이 상용 계정에 대한 무단 접근을 방지하는 데 얼마나 효과적인가?
  • RQ2자동화된 공격 및 표적 공격에 대해 SMS와 마이크로소프트 인증기(Microsoft Authenticator)와 같은 전용 모바일 애플리케이션 간의 상대적 효과성은 어떠한가?
  • RQ3데이터 유출로 자격 증명이 이미 폭로된 계정을 보호하는 데 MFA는 얼마나 효과적인가?
  • RQ4전체 상용 계정 집단 전반에서 MFA는 계정 침해의 총 위험을 어느 정도 감소시키는가?
  • RQ5MFA가 활성화되어 있었다면, 침해된 계정의 어느 비율이 보호받았을 것인가?

주요 결과

  • 전체 상용 계정 집단에서 MFA는 계정 침해 위험을 99.22% 감소시킨다.
  • 기존 자격 증명 유출가능성이 있는 계정들 중에서 MFA는 침해 위험을 98.56% 감소시키며, 고위험 조건에서도 강력한 내구성을 보여준다.
  • 조사 기간 동안 MFA가 활성화된 계정의 99.99% 이상이 안전하게 유지되었으며, 관찰된 위협 환경 하에서 거의 완벽한 보호를 의미한다.
  • 마이크로소프트 인증기(Microsoft Authenticator)와 같은 전용 MFA 애플리케이션은 0.97–0.99%의 실패율을 기록했으며, SMS는 1.66%의 실패율을 보여, 훨씬 뛰어난 성능을 보였다.
  • 자신의 자격 증명이 유출된 계정을 대상으로 한 공격 방지에서 SMS 기반 MFA는 마이크로소프트 인증기 대비 40.8% 효과가 떨어졌다.
  • 침해된 계정 중 MFA가 비활성화된 비율은 99.17%였으며, 이는 MFA가 실세계 유출 사례에서 주요 보안 조치임을 확인한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.