계정 보안 지키기

레토 계정 하나가 회사가 가진 모든 도메인의 관리 권한을 쥐고 있습니다. 2단계 인증, 계정 메일 보호, 공용 계정 대신 조직 기능, 퇴사자 접근 차단까지 순서대로 정리했습니다.

작성

레토 계정은 회사가 가진 모든 도메인의 관리 권한이 모이는 한 지점입니다. 이 계정에 들어올 수 있는 사람은 네임서버를 바꾸고, 인증코드를 확인해 도메인을 다른 업체로 옮기고, 연락처와 등록자 정보까지 건드릴 수 있습니다. 그래서 계정 보안은 도메인 보안의 출발점이고, 2단계 인증 하나를 켜는 것이 비용 대비 효과가 가장 큰 조치입니다.

가장 먼저 할 일
2단계 인증(TOTP) 활성화
설정 위치
Feather IT SSO 보안 탭 (대시보드에는 화면 없음)
두 번째로 할 일
계정 메일을 공용 주소로 전환
함께 켜야 하는 것
도메인의 이전 잠금과 정보 수정 잠금

계정이 털리면 무엇까지 넘어가는가

대시보드에 로그인한 사람이 도메인 상세에서 할 수 있는 일을 보면 위험의 크기가 분명해집니다.

  • 네임서버 변경 : 웹사이트와 메일이 다른 서버로 향합니다
  • DNS 레코드 편집 : MX 레코드만 바꿔도 메일이 조용히 가로채집니다
  • 기관 이전 인증 코드 확인 : 다른 등록기관으로 도메인을 옮기는 열쇠입니다
  • 연락처와 등록자 정보 수정 : 소유권 다툼의 근거가 흔들립니다
  • 계정 이전 : 도메인 관리 권한을 다른 레토 계정으로 넘깁니다
  • 결제수단과 결제 내역 열람

메일 경로가 넘어가면 다른 서비스의 비밀번호 재설정까지 연쇄적으로 뚫립니다. 공격자가 계정을 노리는 이유와 구체적인 시나리오는 도메인 탈취 예방에 정리했습니다.

2단계 인증과 계정 메일

2단계 인증은 SSO의 보안 탭에서 켭니다

2단계 인증은 Feather IT SSO(sso.feather-it.com)의 보안 탭에서 켭니다. TOTP 방식이므로 Google Authenticator 같은 인증 앱을 등록하면 됩니다. 비밀번호 변경과 계정 탈퇴도 같은 SSO 화면에 있고, 대시보드에는 계정 설정 화면이 없습니다.

인증 앱을 설정할 때 회사 계정이라면 두 가지를 함께 해두세요. 복구 코드를 출력해 인사나 재무 쪽 금고에 보관하는 것, 그리고 인증 앱을 담당자 한 사람의 개인 휴대폰에만 두지 않는 것입니다. 담당자 부재가 곧 계정 접근 불가가 되는 상태를 만들지 않아야 합니다.

계정 메일 자체도 함께 지킵니다

계정 메일은 비밀번호 재설정의 기준점입니다. 메일함이 뚫리면 2단계 인증을 제외한 나머지 방어선은 대부분 무력해집니다.

  • 계정 메일 계정에도 2단계 인증을 켭니다
  • 개인 메일 대신 domains@ 같은 회사 도메인의 공용 주소를 씁니다
  • 그 메일함을 실제로 읽는 사람을 최소 두 명 지정합니다
  • 계정 메일이 쓰는 도메인의 만료일을 따로 표시해 둡니다
  • 메일 전달 규칙이 퇴사자 주소로 걸려 있지 않은지 점검합니다

공용 계정 대신 조직 기능을 씁니다

여러 담당자가 같은 로그인 정보를 돌려 쓰는 방식은 편하지만 세 가지 문제를 만듭니다. 2단계 인증 수단을 공유해야 하니 인증의 의미가 사라지고, 누가 무엇을 바꿨는지 구분되지 않고, 한 명이 떠날 때마다 전체 비밀번호를 바꿔야 합니다.

대시보드에는 이를 대신할 조직 기능이 있습니다. 아바타 메뉴의 조직 목록 에서 조직을 만들고 멤버를 초대하면 각자 자기 계정으로 로그인해 필요한 권한만 받습니다. 역할은 여섯 가지입니다.

역할범위
소유자조직 전체. 소유권 이전과 조직 삭제까지
관리자멤버 초대와 제거, 리소스 공유
멤버공유된 도메인 조회와 관리
읽기 전용공유된 리소스 조회만
결제결제 관리, 도메인은 조회만
DNSDNS와 네임서버, DNSSEC만. 이전과 결제는 불가

실무에서는 재무 담당자에게 결제, 개발자에게 DNS, 외주 업체에 읽기 전용 을 주는 식으로 나누면 사고 범위가 그만큼 줄어듭니다. 도메인 한 건씩 범위를 좁혀 공유하려면 도메인 상세의 공유 관리 탭에 있는 조직 공유 를 쓰고, 권한은 읽기 / 쓰기 / 관리 중에서 고릅니다.

퇴사자와 외주 업체의 접근을 끊습니다

인수인계가 끝난 시점에 다음 순서로 접근을 회수합니다.

  1. 조직 멤버 제거

    조직 목록 에서 해당 조직에 들어가 멤버를 제거합니다. 발송된 채로 남아 있는 초대가 있으면 초대 취소까지 함께 처리합니다.

  2. 도메인별 공유 해제

    도메인 상세의 공유 관리 탭에서 개별 공유가 남아 있지 않은지 확인하고 해제 합니다. 조직에서 제거했더라도 개별 공유가 남아 있을 수 있습니다.

  3. 계정 인증 수단 교체

    공용 계정을 쓰고 있었다면 비밀번호와 2단계 인증 수단을 모두 새로 발급합니다. 이 작업은 Feather IT SSO에서 합니다.

  4. 연락처에서 개인 정보 제거

    도메인 상세의 설정 및 이력 탭 연락처 카드에서 등록자, 관리 담당자, 기술 담당자, 청구 담당자 네 역할에 퇴사자 개인 메일이나 개인 휴대폰이 남아 있으면 모두 교체합니다.

  5. 인증 코드 노출 여부 판단

    퇴사자가 기관 이전 인증 코드 를 본 적이 있다면 그 코드가 외부에 남아 있다고 보아야 합니다. 인증코드에는 유효 기간이 없어서 시간이 지나도 스스로 무효가 되지 않고, 재발급을 해야 그 순간 기존 코드가 무효가 됩니다. 대시보드에는 재발급 버튼이 없으므로 문의로 재발급을 요청하고, 그 사이에는 이전 잠금을 켜 둡니다.

도메인 잠금과 함께 두 겹으로

계정 보안이 문을 잠그는 일이라면 도메인 잠금은 금고를 한 번 더 잠그는 일입니다. 도메인 상세의 설정 및 이력 탭 보안 설정 카드에 토글 세 개가 있습니다.

  • 이전 잠금 : 무단 이전을 방지합니다
  • 이전 자동 거부 : 이전 요청을 자동으로 거부합니다
  • 정보 수정 잠금 : 도메인 정보 수정을 제한합니다

도메인 목록에서 여러 개를 선택해 잠금 으로 일괄 설정할 수도 있습니다. 레지스트리가 직접 걸어 주는 레지스트리 잠금은 레토에서 제공하지 않으므로, 도메인 쪽에서 쓸 수 있는 것은 이 세 가지입니다. 도메인 잠금은 평소 켜 두고 이전할 때만 잠시 끄는 것이 원칙입니다. 동작 방식은 도메인 잠금과 인증코드를 참고하세요.

중요한 도메인이라면 WHOIS 등록정보가 실제 법인 정보와 맞는지도 함께 봐 두세요. 계정을 잃었을 때 소유권을 주장하는 근거가 결국 등록자 정보입니다. 정리 방법은 법인 도메인 관리 체크리스트에 있습니다.

의심스러운 활동을 발견했을 때

설정이 바뀌었을 때 알려 주는 알림 기능은 없으므로 이상은 대개 사람이 먼저 알아차립니다. 네임서버가 모르는 값으로 바뀌었거나, 신청하지 않은 이전 승인 안내가 왔거나, 로그인할 수 없게 되었다면 순서대로 움직입니다.

  1. 도메인 상태를 먼저 확인

    대시보드(https://app.leto.kr)에 들어가 도메인 목록의 상태와 만료일, 상세의 네임서버와 DNS 레코드가 알고 있는 값인지 확인합니다. 설정 및 이력 탭의 변경 이력 에서 최근 어떤 변경이 있었는지 봅니다.

  2. 잠금을 즉시 켠다

    이상이 있으면 보안 설정 에서 이전 잠금 과 정보 수정 잠금 을 켭니다. 추가 피해를 막는 것이 원상복구보다 먼저입니다.

  3. 계정 인증 수단 교체

    Feather IT SSO에서 비밀번호를 바꾸고 2단계 인증을 다시 설정합니다. 계정 메일 쪽 비밀번호도 함께 바꿉니다.

  4. 지원 채널로 알린다

    대시보드 지원 화면의 실시간 채팅(평일 09:00-18:00), 이메일, 전화 1844-2128 중 가장 빠른 경로로 알립니다. 웹에서는 문의로도 접수됩니다. 진행 중인 이전이 있으면 이 단계가 시간 싸움이 됩니다.

  5. 변경 내역을 기록으로 남긴다

    확인한 화면과 받은 메일을 날짜와 함께 보관합니다. 이후 분쟁 절차나 복구 요청에서 근거가 됩니다. 기준은 분쟁조정정책을 참고하세요.

자주 묻는 질문

Feather IT SSO(sso.feather-it.com)의 보안 탭에서 켭니다. TOTP 방식이라 Google Authenticator 같은 인증 앱을 등록하면 됩니다. 대시보드 안에는 2단계 인증 화면이 없습니다.

권하지 않습니다. 로그인 정보를 공유하면 2단계 인증이 사실상 무력해지고 누가 무엇을 바꿨는지 추적할 수 없습니다. 대시보드의 조직 기능으로 각자 자기 계정으로 들어와 필요한 역할만 받게 하세요.

조직에서 해당 멤버를 제거하고, 도메인 상세의 공유 관리 탭에서 공유가 남아 있지 않은지 확인합니다. 그다음 계정 비밀번호와 2단계 인증 수단을 교체하고, 도메인 연락처에 퇴사자 개인 메일이 남아 있으면 모두 바꿉니다. 인증 코드를 본 적이 있는 담당자가 떠났다면 도메인 잠금 상태도 함께 확인하세요.

계정 보안은 관리 화면에 들어오는 것 자체를 막는 장치이고, 도메인 잠금은 계정에 들어온 뒤에도 이전과 정보 수정을 한 단계 더 막는 장치입니다. 두 겹을 모두 켜야 의미가 있습니다. 계정이 털린 상태라도 이전 잠금이 켜져 있으면 도메인이 곧바로 빠져나가지는 않습니다.

도메인 상세의 설정 및 이력 탭에 있는 변경 이력에서 봅니다. 변경자 칸에는 사용자 ID가 나오고 본인이 한 작업만 나로 표시됩니다. 네임서버나 DNS가 바뀌었을 때 알려 주는 알림 기능은 없으므로 이 화면을 주기적으로 직접 열어야 합니다. 로그인 자체의 이력은 인증을 담당하는 SSO 영역이고 대시보드에는 화면이 없습니다.

관련 가이드