AxiPassAxiPass
블로그 목록으로
SSO·계정관리·약 4분

MFA를 켰는데도 계정이 뚫리는 이유: 세션 토큰 탈취 방어 가이드

MFA 이후에도 남는 세션 토큰 탈취 위험을 이해하고, SaaS 기업이 세션 수명·재인증·권한 회수·감사 로그로 피해를 줄이는 방법을 정리합니다.

MFA를 적용하면 비밀번호가 유출돼도 두 번째 인증 수단이 공격을 막아 줍니다. 그러나 사용자가 인증을 마친 뒤 발급받은 세션 토큰이 탈취되면 이야기가 달라집니다. 공격자는 비밀번호나 TOTP 코드를 다시 입력하지 않고 이미 인증된 세션처럼 접근할 수 있습니다. 최근 아이덴티티 보안에서 “MFA 도입 여부”만큼 세션과 토큰의 수명주기를 함께 보는 이유입니다.

MFA가 무용하다는 뜻은 아닙니다. 로그인 관문은 MFA로 강화하고, 관문을 통과한 세션은 짧게 유지하며, 계정 상태가 바뀌면 즉시 끊는 다층 방어가 필요하다는 의미입니다.

세션 토큰은 왜 별도로 관리해야 할까요?

인증 결과를 일정 시간 대신 보여 주기 때문입니다

OIDC 기반 앱은 로그인 성공 후 토큰으로 사용자 신원을 확인하고, 브라우저는 세션 쿠키로 로그인 상태를 이어 갑니다. 이 값이 유효한 동안에는 매 요청마다 MFA를 다시 수행하지 않습니다. 편리하지만 토큰이 악성 확장 프로그램, 감염된 기기, 안전하지 않은 저장소를 통해 노출되면 공격자도 그 유효 시간을 이용할 수 있습니다.

먼저 SSO 세션 관리 가이드를 참고해 IdP 세션, 앱 세션, OIDC 토큰을 서로 다른 만료 대상으로 구분하세요. 한쪽 로그아웃이 다른 모든 세션을 자동으로 끝낸다고 가정해서는 안 됩니다.

긴 만료 시간은 공격자의 활동 시간도 늘립니다

세션을 지나치게 짧게 만들면 사용자가 반복 로그인에 지치지만, 무기한 유지하면 탈취 이후의 피해 시간이 길어집니다. 관리자와 일반 사용자, 공용 기기와 관리 기기, 일반 조회와 민감한 설정 변경을 같은 기준으로 다루지 않는 것이 핵심입니다.

MFA 다음에 적용할 네 가지 통제

1. 세션과 토큰의 수명을 역할별로 정합니다

관리자처럼 영향력이 큰 역할은 더 짧은 세션과 재인증 주기를 적용합니다. 만료 기준은 숫자 하나가 아니라 유휴 시간, 최대 지속 시간, 갱신 가능 조건으로 나누어 문서화하세요.

2. 중요한 작업 앞에서 다시 확인합니다

MFA 초기화, 관리자 권한 부여, 비밀값 변경 같은 작업은 오래된 세션만으로 허용하지 말고 최근 인증을 요구해야 합니다. TOTP의 역할과 한계는 MFA·TOTP 기초 가이드에서 확인할 수 있습니다.

3. 상태 변경과 세션 회수를 연결합니다

사용자 정지, 퇴사, 관리자 그룹 제거가 발생하면 새 로그인만 막는 데 그치지 말고 기존 IdP·앱 세션과 발급 토큰의 처리 범위를 확인하세요. 지원 프로토콜과 앱마다 로그아웃·폐기 방식이 다르므로 실제 테스트가 필요합니다.

4. 탐지와 대응에 필요한 기록을 남깁니다

로그인 성공·실패, MFA 변경, 토큰 발급·폐기, 그룹 및 앱 접근 변경을 같은 시간축에서 볼 수 있어야 합니다. 의심 상황의 조사 순서는 SSO 사고 대응과 감사 로그를 기준으로 미리 연습하세요. 모든 이상 징후가 침해를 뜻하지는 않으므로 자동 차단과 담당자 검토의 경계도 정해야 합니다.

AxiPass로 로그인 이후까지 관리하세요

AxiPass는 SaaS 기업용 멀티 테넌트 IdP로 고객사별 환경을 분리하고 OIDC·SAML SSO, TOTP MFA, SCIM 계정 수명주기, 그룹 기반 앱 접근, 비SSO 앱의 SWA와 감사 로그를 함께 제공합니다. MFA 체크에서 멈추지 않고 세션 정책, 권한 회수, 조사 기록을 하나의 운영 흐름으로 연결해 보세요.

무료로 시작

AxiPass 알아보기

AxiPass를 무료로 시작하기

Free 플랜으로 SSO·SCIM·MFA·감사로그를 직접 확인해 보세요. 신용카드 없이 바로 시작할 수 있습니다.

무료로 시작

도입 상담이 필요하신가요?

회사 환경과 필요한 기능을 알려 주시면 담당자가 도입 방안을 함께 검토해 드립니다.

도입 상담
블로그 목록으로