🤖 AI 생성 콘텐츠 — 이 글은 AI가 자료를 수집하고 초안을 작성했으며, 발행 전 누슘 운영자가 검수했습니다.
비밀번호를 90일마다 바꾸라는 규칙은 오래된 보안 상식처럼 남아 있습니다. 하지만 NIST 최신 지침은 유출 증거가 없는데도 정기 변경을 강제하지 말라고 요구합니다.
비밀번호를 자주 바꾸면 더 안전할까요? 결론부터 말하면 무조건적인 정기 변경은 최신 NIST 기준과 반대입니다.
NIST SP 800-63B-4는 서비스 운영자가 사용자에게 비밀번호를 주기적으로 바꾸라고 요구해서는 안 된다고 명시합니다. 대신 유출 증거가 있을 때는 변경을 강제해야 합니다.
이 말은 “비밀번호를 평생 그대로 쓰라”가 아닙니다. 달력에 맞춰 억지로 바꾸는 것보다 길고 고유한 비밀번호, 유출 비밀번호 차단, 로그인 시도 제한, 다중인증을 우선하라는 뜻입니다.
목차
- NIST는 왜 정기 변경을 금지했나
- 최신 비밀번호 기준은 무엇인가
- 회사와 개인은 무엇을 바꿔야 하나
- 자주 묻는 질문
NIST는 왜 정기 변경을 금지했나
정기 변경 정책은 얼핏 그럴듯합니다. 공격자가 비밀번호를 알아도 90일 뒤에는 못 쓰게 만들겠다는 생각이죠.
근데 현실에서는 사용자가 완전히 새로운 비밀번호를 만들지 않습니다. Summer2026!을 Autumn2026!로 바꾸듯 숫자나 계절 이름만 살짝 바꾸기 쉽습니다.
NIST FAQ도 이 문제를 직접 짚습니다. 자주 바꾸도록 요구받은 사용자는 더 약한 비밀번호를 고르거나, 이전 비밀번호와 비슷한 형태로 바꾸는 경향이 있다는 설명입니다. 공격자도 이런 변형 규칙을 압니다.
그래서 최신 SP 800-63B-4는 기준을 뒤집었습니다.
- 정기적인 비밀번호 변경을 요구하지 말 것
- 비밀번호가 유출됐다는 증거가 있으면 변경을 강제할 것
- 흔하거나 이미 유출된 비밀번호 목록과 대조할 것
- 무차별 로그인 시도를 막는 속도 제한을 둘 것
“자주 갈아 끼우기”보다 “처음부터 추측하기 어렵게 만들고, 유출을 빨리 알아채기”에 무게를 둔 셈입니다.

최신 비밀번호 기준은 무엇인가
NIST는 복잡한 특수문자 퍼즐보다 길이와 유출 차단을 강조합니다.
| 항목 | NIST SP 800-63B-4 기준 |
|---|---|
| 단일요소 비밀번호 | 최소 15자 |
| 다중인증에 포함된 비밀번호 | 최소 8자 허용 가능 |
| 최대 길이 | 최소 64자까지 허용 권고 |
| 문자 조합 규칙 | 대문자·소문자·숫자·특수문자 혼합 강제 금지 |
| 정기 변경 | 강제 금지, 유출 증거가 있을 때 변경 |
| 비밀번호 관리자 | 사용과 자동채우기 허용 |
| 붙여넣기 | 허용 권고 |
여기서 단일요소는 비밀번호 하나만으로 로그인하는 방식입니다. 다중인증은 비밀번호에 인증 앱, 보안키 같은 두 번째 확인을 더하는 방식이고요.
비밀번호 관리자 허용도 중요한 변화입니다. 사용자가 사이트마다 길고 고유한 비밀번호를 만들려면 사람이 전부 외우는 것보다 도구를 쓰는 편이 현실적이기 때문입니다.
다만 NIST 문서는 미국 연방기관의 디지털 신원 서비스를 위한 기술 지침입니다. 모든 한국 사이트에 그대로 적용되는 법은 아닙니다. 그래도 서비스의 로그인 정책을 설계할 때 널리 참고되는 보안 기준이라는 점은 분명합니다.

회사와 개인은 무엇을 바꿔야 하나
회사 운영자라면 “90일마다 변경” 한 줄만 없애고 끝내면 안 됩니다. 그 자리를 더 나은 방어로 채워야 합니다.
- 최소 길이를 충분히 늘립니다.
- 흔한 비밀번호와 유출된 비밀번호를 차단합니다.
- 로그인 실패 횟수에 속도 제한을 둡니다.
- 비밀번호 관리자와 붙여넣기를 막지 않습니다.
- 관리자·민감 계정에는 다중인증을 적용합니다.
- 실제 유출이 확인되면 해당 계정의 비밀번호를 강제로 재설정합니다.
개인 사용자는 사이트마다 서로 다른 비밀번호를 쓰는 게 먼저입니다. 한 사이트가 털렸을 때 같은 비밀번호를 쓴 다른 계정까지 줄줄이 뚫리는 걸 막아줍니다.
외우기 어렵다면 비밀번호 관리자를 쓰고, 가능하면 인증 앱이나 보안키를 추가하세요. 비밀번호는 피싱에 강한 인증수단이 아니기 때문에 다중인증이 피해 범위를 줄이는 데 도움이 됩니다.
자주 묻는 질문
Q. 비밀번호를 90일마다 바꾸면 안 되나요? A. 개인이 필요에 따라 바꾸는 것은 문제없습니다. NIST가 금지한 것은 유출 근거 없이 서비스가 모든 사용자에게 정기 변경을 강제하는 정책입니다.
Q. 비밀번호가 유출됐는지 모르겠으면 계속 써도 되나요? A. 유출 알림, 수상한 로그인, 계정 탈취 정황이 있으면 즉시 바꾸세요. 같은 비밀번호를 다른 사이트에도 썼다면 그 계정들도 서로 다른 비밀번호로 교체해야 합니다.
Q. 특수문자와 대문자는 필요 없나요? A. 섞어 쓰는 것 자체는 괜찮지만 특정 조합을 강제로 요구하는 정책은 NIST 최신 기준에서 금지합니다. 길고 고유하며 유출 목록에 없는 비밀번호가 더 중요한 기준입니다.
Q. 15자는 모든 비밀번호에 적용되나요? A. NIST는 비밀번호 하나만 쓰는 단일요소 인증에 최소 15자를 요구합니다. 다중인증 과정에 포함된 비밀번호는 최소 8자까지 허용할 수 있습니다.
Q. 패스키를 쓰면 비밀번호가 필요 없나요? A. 서비스가 패스키 로그인을 제대로 지원하면 비밀번호 없이 인증할 수 있습니다. 다만 복구 수단이 약하면 그 경로가 새 약점이 될 수 있으므로 계정 복구 설정도 함께 확인해야 합니다.
마치며
비밀번호 보안의 핵심은 “몇 달마다 바꿨는가”가 아닙니다. 길고 고유한 비밀번호를 쓰고, 유출을 차단하고, 로그인 시도를 제한하고, 다중인증을 더했는가입니다.
회사에서 아직도 90일 변경을 강제한다면 규칙만 없애기보다 대체 통제를 함께 제안해보세요. 누슘 IT·컴퓨터 게시판에서는 여러분 회사의 비밀번호 정책이 현실적으로 어떻게 운영되는지도 이야기해 주세요.
참고자료
- NIST SP 800-63B-4 Authentication and Authenticator Management
- NIST SP 800-63B-4 공식 발행 정보
- NIST Digital Identity Guidelines FAQ
태그: #비밀번호 #NIST #SP80063B4 #계정보안 #비밀번호관리자 #다중인증 #패스워드정책

댓글을 남기려면 로그인이 필요합니다.
로그인하고 댓글 남기기