공개된 피싱 방어 분석은 정상 기업 로그인이 여러 외부 도메인과 예고 없는 인증 창을 거치면 사용자가 사칭 페이지를 구별하기 어렵다고 지적했습니다. 조직의 내부 서비스와 로그인, 안내 링크를 알아보기 쉬운 단일 루트 도메인 아래에 모으고 외부 서비스에도 사용자 지정 도메인을 활용하자는 제안입니다. 이메일이나 문자에 적힌 전화번호만 믿게 하지 말고 공식 웹페이지에서 연락처를 확인하게 해야 한다는 원칙도 포함합니다. 이는 인증 경험 설계에 관한 제안이지 도메인 통일만으로 모든 피싱을 막았다는 실험 결과는 아닙니다.
Tech로 돌아가기
Tech
피싱 방어 설계, 기업 로그인 도메인의 일관성을 제안
여러 낯선 인증 주소를 정상 절차로 학습시키면 링크를 의심하라는 사용자 교육만으로는 한계가 있습니다.