262
3
부
방어
물리적 토큰을 배포하고 관리하는 것은 관련자 모두에게 피곤한 일이다.
폰 앱이나
SMS
기반 이중 인증은 전용
USB
토큰만큼 안전하지는 못하더라도 이중 인증 없이
애플리케이션을 사용하는 것에 비하면 훨씬 더 안전하다.
이중 인증 앱 또는 메시징 프로토콜에 취약점이 없는 한 계정의 소유자가 아닌 사람이 원격 로
그인하는 것을 이중 인증을 통해 방지할 수 있다. 이중 인증 계정을 침해하는 유일한 방법은 계
정 패스워드와 이중 인증 코드를 가진 물리적 장치(일반적으로 스마트폰)에 둘 다 액세스하는
것이다.
메가몰에 대한 아키텍처 검토에서 우리는 메가몰 계정의 보안을 개선하기를 바라는 사용자에
게 이중 인증을 제공할 것을 강력히 제안했다.
18.3
개인 식별 정보와 금융 데이터
사용자에 대한 개인 식별 정보
personally
identifiable
information
(
PII
)를 저장할 때에는 그러한 저장이 우
리가 운영하는 국가의 법에 저촉되지 않는지 확인해야 하며 개인 식별 정보에 적용할 수 있는
법을 따르는지 확인해야 한다. 그뿐만 아니라 데이터베이스 유출이나 서버 보안 침해가 일어날
경우 쉽게 악용될 수 있는 개인 식별 정보가 노출되지 않음을 확실히 해야 한다. 신용 카드 번
호와 같은 금융 데이터에도 마찬가지 규칙이 적용된다 (국가에 따라서는 개인 정보 보호 법률
에 포함된다 ).
작은 회사에서는 개인 식별 정보와 금융 정보를 직접 저장하기보다는 그러한 유형의 데이터 저
장을 전문으로 하는 업체에 아웃소싱하는 것이 더 효과적인 ...