← 문제 라이브러리
Security 입문 SECURITY-016 · 14분

모든 관리자에게 MFA를 강제했는데 옛 관리자 주소로 비밀번호만으로 로그인됨

지난달 모든 관리자 로그인에 MFA를 강제하도록 SSO를 설정했습니다.

검수된 문제IAM무료
시나리오

지난달 모든 관리자 로그인에 MFA를 강제하도록 SSO를 설정했습니다. 그런데 이번 주 감사에서, 유출된 것으로 보이는 관리자 비밀번호로 누군가 새벽에 관리자 기능을 쓴 기록이 나왔습니다. SSO 로그에는 그 시각에 해당 관리자의 로그인 기록이 없습니다. 이 서비스에는 SSO 도입 전부터 쓰던 옛 관리자 화면이 아직 남아 있습니다. 담당자는 MFA가 고장 난 것 같다며 SSO 업체에 문의하려고 합니다. 그 관리자 계정으로 고객 목록 내보내기까지 실행된 것으로 보입니다.

단서
앱 감사 로그
2026-09-25 03:12:44 admin=park.s login path=/admin-legacy/login method=password mfa=false ip=185.220.101.47
2026-09-25 03:15:02 admin=park.s action=EXPORT_CUSTOMERS rows=48210
라우트 목록 (일부)
/admin/*          → SSO(OIDC) 로그인, MFA 필수
/admin-legacy/*   → 앱 자체 로그인(비밀번호), 2019년 이후 수정 없음

과제 원인을 좁히고, 서비스를 되살리는 순서(검증 포함)와 재발 방지책을 적어 보세요.

먼저 볼 것
  • MFA가 적용되는 경로와 적용되지 않는 경로
  • 보안 강화를 적용한 범위가 모든 입구를 덮는지
점검 체크리스트
  1. 감사 로그의 로그인 경로와 인증 방식(mfa 여부)
  2. 관리자 기능에 들어가는 모든 로그인 경로 목록
  3. 옛 경로가 아직 쓰이는지와 막을 수 있는지