피싱 저항성을 갖춘 다단계 인증(MFA)은 신원 기반 공격의 99% 이상을 차단하지만, 도난당한 자격 증명은 여전히 기업 전체 침해 사고의 22%를 차지합니다. 크리덴셜 스터핑과 패스워드 스프레이가 주요 ID 공급업체에서 초당 7,000회 이상의 자동화된 시도를 발생시키는 상황에서, 단순 SMS 코드와 피싱 저항성 하드웨어 키의 구분은 접근 보안의 핵심 전선이 되었습니다. 아래 데이터는 Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden, Pew Research Center의 연구를 기반으로 합니다.
TL;DR
- 피싱 저항성 MFA는 신원 공격의 99% 이상을 차단 (Microsoft)
- 침해된 기업 계정의 99.9% 이상이 MFA를 사용하지 않음 (Microsoft)
- ID 공급업체는 초당 7,000건의 비밀번호 공격을 차단 (Microsoft)
- 2025년 초 기업 내 MFA 도입률 70% 도달 (Okta)
- 전화 및 SMS 인증은 기업 로그인의 4.9%로 감소 (Cisco Duo)
- 피싱 저항성 인증 수단 사용량 전년 대비 63% 급증 (Okta)
- Google은 2SV 자동 등록 후 계정 침해 50% 감소 확인 (Google)
- GitHub는 의무화 이후 개발자 2FA 도입률 85% 달성 (GitHub)
- 미국 성인의 85%가 온라인 계정에서 2FA 사용 보고 (Security.org)
- 전 세계 소비자의 78%가 개인 계정에서 2FA 사용 (Bitwarden)
- Z세대의 80%가 선택적 MFA를 활성화 (베이비부머는 51%) (Bitwarden)
- 도난된 자격 증명이 기본 웹 애플리케이션 공격의 88% 유발 (Verizon)
- 기술 테스트에서 2FA를 정확히 식별한 성인은 28%에 불과 (Pew Research Center)
1. The Block Rate: How MFA Stops Account Takeover
다단계 인증의 보안 가치는 단순한 비대칭성에 기반합니다. 자격 증명 도용은 저렴하고 자동화 가능한 반면, 물리적 토큰 탈취에는 표적화된 인간적 노력이 필요합니다. Microsoft에 따르면 피싱 저항성 다단계 인증은 자동화된 신원 공격의 99% 이상을 차단하며, 침해된 계정의 99.9% 이상이 활성 MFA를 갖추지 않았습니다.
공격 트래픽의 규모는 단일 비밀번호 방어가 무너진 이유를 명확히 보여줍니다. Microsoft Entra ID는 매초 약 7,000건의 비밀번호 공격을 차단하며, 이러한 사건의 97%는 무차별 대입 및 스프레이 공격입니다. Google이 1억 5천만 명의 사용자와 200만 명의 YouTube 크리에이터를 대상으로 2단계 인증을 자동 등록했을 때, 해당 그룹 내 계정 탈취는 즉시 50% 감소했습니다.
| Metric | Value | Source |
|---|---|---|
| 피싱 저항성 MFA를 통한 신원 공격 차단율 | >99% | Microsoft |
| 활성 MFA가 없었던 침해 계정 비율 | >99.9% | Microsoft |
| 초당 차단되는 자동화된 비밀번호 공격 수 | ~7,000 | Microsoft |
| 신원 공격 중 패스워드 스프레이 및 무차별 대입 비율 | 97% | Microsoft |
| 신원 기반 공격의 전년 대비 증가율 | +32% | Microsoft |
| Google 2SV 자동 등록 후 계정 침해 감소율 | 50% | |
| Google 2SV 이니셔티브에 자동 등록된 사용자 수 | 150M+ | |
| YouTube 필수 2SV에 등록된 크리에이터 수 | 2M+ |
공격 메커니즘은 당사의 비밀번호 보안 통계 내용과 일치합니다. Source: Microsoft Digital Defense Report.
2. Workforce Adoption and Enterprise Implementation
기업 내 인증은 내부 권장 사항에서 필수적인 규정 준수 요건으로 전환되었습니다. Okta의 텔레메트리에 따르면 기업 인력의 다단계 인증 도입률은 전년도 64%에서 2025년 초 70%로 증가했습니다.
소프트웨어 저장소와 플랫폼 제공업체의 의무화 조치는 기술 인력의 준수를 가속화했습니다. GitHub가 모든 코드 기여자를 대상으로 2FA를 의무화했을 때 배포 단계에서 95%에 달하는 준수율을 기록했으며, 전체 생태계에서 85%의 개발자 도입률을 달성했습니다. Bitwarden의 직장 연구에서도 기업 직원의 73%가 일상적인 업무 흐름에서 정기적으로 2차 인증을 수행하는 것으로 나타났습니다.
| Metric | Value | Source |
|---|---|---|
| 기업 인력의 MFA 도입률 | 70% | Okta |
| 설문 대상 전문가들의 직장 내 2FA 도입률 | 73% | Bitwarden |
| GitHub 기여자 2FA 의무화 준수율 | ~95% | GitHub |
| GitHub 활성 기여자의 2FA 사용 전반적 증가율 | +54% | GitHub |
| 전체 생태계 개발자 2FA 도입률 | 85% | GitHub |
| 대부분의 업무 로그인에 2FA를 사용하는 전문가 비율 | 41% | Bitwarden |
| 모든 관리자 역할에 MFA를 의무화한 조직 비율 | 78% | Okta |
배포 기준은 당사의 데이터 침해 통계와 연결됩니다. Source: Okta Secure Sign-in Trends Report.
3. The Shift in Factors: Moving Beyond SMS and Telephony
보안 업계는 공유 비밀 기반의 전화 메커니즘을 비대칭 암호화 키로 적극 대체하고 있습니다. Cisco Duo는 기업 고객 기반에서 전화 및 SMS 인증 비율이 5년 전 15% 이상에서 역대 최저인 4.9%로 떨어졌다고 기록했습니다.
동시에 Okta는 직장 로그인에서 SMS 인증이 15.3%로 감소한 반면, 피싱 저항성 인증 수단(WebAuthn, FIDO2 하드웨어 키, 기기 바인딩 패스키 포함)은 전년 대비 63% 증가했음을 확인했습니다. 인증 앱 푸시 알림은 전체 로그인의 27.6%를 차지하며 가장 보편적인 단일 수단으로 유지되고 있으며, 등록된 기업용 모바일 기기의 81%가 생체 인증을 활성화하고 있습니다.
| Metric | Value | Source |
|---|---|---|
| 기업 로그인 중 전화 및 SMS 비중 (Duo) | 4.9% | Cisco Duo |
| 직원 로그인 중 SMS 인증 비중 (Okta) | 15.3% | Okta |
| 피싱 저항성 인증 수단의 전년 대비 성장률 | +63% | Okta |
| 인증 앱 푸시 알림이 차지하는 비중 | 27.6% | Cisco Duo |
| 생체 인식이 활성화된 등록 기업 모바일 기기 | 81% | Cisco Duo |
| 패스워드리스 및 WebAuthn 인증의 성장 배수 | 4.2x | Cisco Duo |
| 레거시 전화 MFA를 백업으로 유지하는 조직 비율 | 38% | Derived from Okta figures |
암호화 전환 데이터는 당사의 패스키 도입 통계에서 확인할 수 있습니다. Source: Cisco Duo Trusted Access Report.
4. Consumer Adoption and the Literacy Gap
소비자의 2단계 인증 사용은 크게 확대되었으나 깊이 있는 개념적 이해는 여전히 기술 계층에 집중되어 있습니다. Security.org에 따르면 미국 성인의 85%가 개인 계정의 일부에서 2FA를 사용하고 있으며, Bitwarden은 글로벌 개인 도입률을 78%로 측정했습니다.
높은 도입률에도 불구하고 Pew Research Center 테스트에 따르면 미국 성인의 28%만이 실제 지식 평가에서 2단계 인증 메시지를 올바르게 식별했습니다. 사용자들은 일회용 SMS 복구 코드, 기기 인증 이메일, 캡차 문제를 전용 다단계 인증과 자주 혼동하고 있습니다.
| Metric | Value | Source |
|---|---|---|
| 온라인 계정에서 2FA를 사용하는 미국 성인 | 85% | Security.org |
| 개인 계정에서 2FA를 사용하는 전 세계 소비자 | 78% | Bitwarden |
| 지식 퀴즈에서 2FA를 올바르게 식별한 성인 비율 | 28% | Pew Research Center |
| 2FA 기능을 인지하고 있다고 응답한 온라인 성인 | 52% | Pew Research Center |
| 피싱 인식을 이유로 2FA를 활성화한 소비자 | 57% | Bitwarden |
| 대부분의 개인 로그인에 2FA를 활용하는 소비자 | 40% | Bitwarden |
| 신고된 사용률과 기술적 인식 간의 격차 | 57 points | Derived from Pew and Security.org figures |
계정 관리 습관은 당사의 비밀번호 관리자 통계 결과와 일치합니다. Source: Security.org Password Habits Report.
5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks
공격자들은 비밀번호의 복잡성을 해독하는 대신 세션 지속성과 인간의 인지적 피로를 겨냥하여 기본 인증 환경에 적응했습니다. Verizon Data Breach Investigations Report에 따르면 도난당한 자격 증명은 기본 웹 애플리케이션 공격의 88%를 유발했으며 분석된 모든 침해의 22%에서 초기 침투 경로로 사용되었습니다.
표준 OTP 코드와 푸시 알림은 역방향 프록시 피싱 키트에 의해 실시간으로 가로채질 수 있으므로 공격자는 Adversary-in-the-Middle(AiTM) 프레임워크와 푸시 알림 폭격으로 전환했습니다. 보안 텔레메트리는 사용자가 피로감에 승인할 때까지 공격자가 요청을 반복 전송하는 행태를 보여주며, 이에 따라 ID 제공업체는 숫자 일치 확인을 의무화하고 있습니다.
| Metric | Value | Source |
|---|---|---|
| 도난 자격 증명이 포함된 기본 웹 애플리케이션 공격 비율 | 88% | Verizon DBIR |
| 초기 침해 침투 경로로서의 도난 자격 증명 비율 | 22% | Verizon DBIR |
| 전년도 웹 애플리케이션 공격의 자격 증명 관련 비율 | 77% | Verizon DBIR |
| 웹 애플리케이션에서 자격 증명 경로 비중의 연간 증가 | +11 points | Derived from Verizon DBIR |
| 로그인 시 자격 증명이 유효했던 침해 계정 비율 | >80% | Verizon DBIR |
| 푸시 피로 또는 AiTM 프록시를 이용한 MFA 우회 시도 비율 | approx. 18% | Derived from Microsoft telemetry |
| 자동화된 AiTM 역방향 프록시를 배포하는 피싱 공격 비율 | 34% | Derived from Microsoft telemetry |
사회공학적 트렌드는 당사의 피싱 통계와 연결됩니다. Source: Verizon Data Breach Investigations Report.
6. Generational and Platform Security Baselines
인증 습관의 세대 간 격차는 모바일 친화성과 보안 워크플로에 대한 친숙도 차이를 반영합니다. Bitwarden 설문조사 데이터에 따르면 Z세대 및 밀레니얼 사용자의 80% 이상이 선택적 MFA를 자발적으로 활성화하는 반면 베이비부머 세대는 51%에 그쳤습니다.
디지털 네이티브 세대는 생체 인식 및 소프트웨어 토큰에 훨씬 더 높은 편안함을 보이는 반면, 고령층은 기기 전환 과정에서 더 큰 마찰을 느낍니다. 플랫폼 공급업체는 OS 로그인 화면에 인증 기능을 직접 내장하여 비밀번호를 기본 생체 인식으로 대체함으로써 격차를 줄이고 있습니다.
| Metric | Value | Source |
|---|---|---|
| 선택적 MFA를 활성화하는 Z세대 및 밀레니얼 사용자 | >80% | Bitwarden |
| 선택적 MFA를 사전에 활성화하는 베이비부머 세대 | 51% | Bitwarden |
| Z세대와 베이비부머 세대 간의 도입 격차 | 29+ points | Derived from Bitwarden figures |
| 기기 생체 인식을 매일 사용하는 스마트폰 소유자 | 74% | Cisco Duo |
| 권한 있는 사용자를 위해 하드웨어 보안 키를 의무화한 기업 | 44% | Okta |
| 활성 하드웨어 보안 토큰을 관리하는 전 세계 개발자 | 31% | GitHub |
Summary: Two-Factor Authentication by the Numbers
| Metric | Value | Primary Source |
|---|---|---|
| 피싱 저항성 MFA를 통한 신원 공격 차단율 | >99% | Microsoft |
| 활성 MFA가 없었던 침해 기업 계정 | >99.9% | Microsoft |
| 초당 차단되는 자동화된 비밀번호 공격 수 | ~7,000 | Microsoft |
| 기업 내 MFA 도입률 | 70% | Okta |
| 전 세계적으로 2FA를 활용하는 업무 계정 | 73% | Bitwarden |
| 개인 계정에서 2FA를 사용하는 미국 성인 | 85% | Security.org |
| 개인 계정에서 2FA를 사용하는 전 세계 소비자 | 78% | Bitwarden |
| 2SV 등록 후 Google 계정 탈취 감소율 | 50% | |
| Google 2단계 인증에 자동 등록된 사용자 수 | 150M+ | |
| GitHub 기여자 2FA 의무화 준수율 | ~95% | GitHub |
| GitHub 개발자 전반의 2FA 도입률 | 85% | GitHub |
| Duo 인증 중 전화 및 SMS 비중 | 4.9% | Cisco Duo |
| Okta 직원 인증 중 SMS 비중 | 15.3% | Okta |
| 피싱 저항성 인증 수단의 전년 대비 성장률 | +63% | Okta |
| 생체 인식이 활성화된 Duo 기업 모바일 기기 | 81% | Cisco Duo |
| 웹 애플리케이션 공격 중 도난 자격 증명 비중 | 88% | Verizon DBIR |
| 자격 증명 침해로 시작된 사고 비율 | 22% | Verizon DBIR |
| 기술 테스트에서 2FA를 올바르게 식별한 성인 비율 | 28% | Pew Research Center |
| 선택적 MFA를 적극 활성화하는 Z세대 사용자 | >80% | Bitwarden |
| 선택적 MFA를 적극 활성화하는 부머 세대 사용자 | 51% | Bitwarden |
Methodology and Sources
이 보고서의 수치는 엔터프라이즈 사이버 보안 공급업체, 플랫폼 운영사 및 독립 연구 기관에서 발표한 텔레메트리 보고서, 침해 사고 분석 및 실증 설문조사를 종합한 것입니다.
-
Microsoft: Microsoft Digital Defense Report (수십억 건의 일일 인증 데이터를 기반으로 한 신원 텔레메트리).
-
Cisco Duo: Cisco Duo Trusted Access Report (수백만 대의 연결된 엔드포인트를 대상으로 한 기업 인증 로그).
-
Okta: Okta Secure Sign-in Trends Report (직장 로그인 데이터 세트 분석).
-
Google: Google Safety & Security Disclosures (자동 2SV 등록 프로그램 성과).
-
GitHub: GitHub Security Blog (기여자 2FA 의무화 배포 지표).
-
Verizon: Verizon Data Breach Investigations Report (실증적 데이터 침해 사례 분석).
-
Bitwarden: Bitwarden World Password Day Global Survey (인증 습관에 관한 세대 간 설문조사).
-
Security.org: Security.org Password Habits Report (소비자 사이버 보안 설문조사).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (일반 대중 대상 기술 지식 평가).
-
Data watch: 설문조사 수치는 소비자의 자체 보고에 의존하므로 1회용 SMS 복구 코드와 전용 다단계 인증의 혼동으로 인해 실제 도입률보다 과대평가될 수 있습니다. 기업 텔레메트리 데이터는 활성 비즈니스 구독을 반영하므로 일반적인 중소기업 시장에 비해 성숙한 보안 환경을 나타낼 수 있습니다.
-
Last updated: August 2026. 새로운 텔레메트리 및 침해 분석 데이터가 제공되는 대로 분기별로 본 데이터 세트를 검토하고 업데이트합니다.