관리자 MFA가 막혔을 때 쓰는 브레이크글래스 운영 런북
관리자 MFA 기기 분실이나 IdP 장애로 로그인이 막혔을 때, 예외 계정을 상시 우회 수단으로 만들지 않고 승인·시간 제한·사후 증적으로 복구하는 운영 런북입니다.
관리자 MFA가 막혔다고 해서 MFA를 꺼 버리면 안 됩니다. 브레이크글래스 계정은 평소 로그인에 쓰지 않고, 승인된 담당자가 짧은 시간 동안 한 가지 복구 작업만 수행한 뒤 즉시 잠그는 비상 절차로 운영해야 합니다. 이 글의 결과물은 호출 조건, 승인자, 임시 자격 증명, 작업 로그, 종료 확인이 한 장에 남는 런북입니다.
NIST SP 800-63B는 인증자 관리와 재인증을 위험에 맞춰 다루며, CISA는 관리자 계정에 강한 MFA와 피싱 저항성을 우선하도록 권고합니다. 이는 특정 제품의 인증 우회 방법이 아니라 운영 통제의 원칙입니다.NIST Digital Identity Guidelines

호출 조건과 금지선을 먼저 적습니다
호출 조건은 ‘급하면 사용’이 아니라 정상 인증 경로가 실패했고 업무 영향이 확인된 경우로 제한합니다. 예를 들면 등록된 보안 키가 모두 분실됐거나 IdP 장애로 모든 관리자가 로그인할 수 없는 상황입니다. 반대로 개인 기기 미설정, 승인자 부재, 단순 편의 요청은 브레이크글래스 사유가 아닙니다.
호출자와 영향받는 서비스, 시작 시각, 실패한 정상 경로를 티켓에 기록합니다.
서비스 소유자와 보안 담당자 중 두 명이 승인하고 만료 시각을 정합니다.
비상 계정은 개인 계정이 아닌 별도 식별자이며 평소 비활성 상태인지 확인합니다.
접근은 최소 범위와 짧은 시간으로 발급합니다
승인 후에는 새 영구 비밀번호를 공유하지 말고, 금고에서 일회성 자격 증명을 꺼내 필요한 역할만 부여합니다. 가능하면 읽기 전용 진단으로 원인을 확인하고, 변경 권한은 복구 작업의 대상 리소스로 제한합니다. 세션 시작·명령·대상·결과를 중앙 로그에 남기며 로그를 남길 수 없는 상태라면 접근을 중단합니다.
샘플: IdP 장애로 관리자 콘솔이 열리지 않는 경우
샘플 입력은 ‘관리자 3명이 15분 동안 SSO 로그인 실패, 결제 서비스의 배포 롤백 필요’입니다. 결정은 서비스 소유자와 보안 담당자가 30분짜리 비상 세션을 승인하는 것입니다. 중간 산출물은 장애 티켓 ID, 승인 두 건, 대상 배포 ID, 만료 시각이 포함된 접근 기록입니다. 예상 결과는 롤백 완료와 세션 잠금이며, SSO가 회복되면 비상 계정을 다시 비활성화하고 정상 MFA로 재인증합니다.

실패와 복구 경로를 분리합니다
실패 사례는 비상 계정을 먼저 공유하거나 만료 시각 없이 세션을 여는 것입니다. 이 방식은 누가 무엇을 했는지 입증하기 어렵고, MFA 장애가 계정 상시 우회로 변합니다. 복구는 즉시 세션을 중지하고 자격 증명을 폐기한 뒤, 로그와 승인 기록을 보존하고 정상 인증 경로 또는 공급자 지원으로 전환하는 순서입니다. 감사 로그가 누락됐으면 작업 완료로 처리하지 말고 보안 담당자에게 에스컬레이션합니다.
운영자가 남길 완료 기록
원인과 정상 MFA 경로의 복구 여부를 확인합니다.
비상 세션 종료, 토큰 폐기, 계정 비활성화를 로그에서 확인합니다.
수행한 변경과 되돌림 여부를 대상 리소스의 기록과 대조합니다.
다음 분기 전에 복구 리허설 날짜와 개선 항목을 티켓에 남깁니다.
완료 조건은 ‘로그인됐다’가 아닙니다. 정상 MFA 경로가 재현되고, 비상 계정이 비활성화됐으며, 승인·세션·변경 로그를 다른 담당자가 확인해 기록으로 남긴 때를 검증 완료로 삼으세요.