블로그로 돌아가기

Instagram 계정 보안 설정: 먼저 준비할 네 가지

계정을 시작할 때 2단계 인증, 로그인 기기, 복구 정보, 비즈니스 권한을 한 번에 설정해 두세요. 이 네 가지는 많은 계정 탈취와 강제 인증 문제를 줄여 주며, 의심스러운 로그인이 발생했을 때 정해진 순서대로 대응할 수 있게 합니다.

계정 탈취, 제한, 비활성화는 단순히 운이 나빠서 생기는 일이 아니라 몇 가지 중요한 설정을 한 번도 해 두지 않았기 때문에 발생하는 경우가 많습니다. 계정을 시작하자마자 실제로 끝내 두어야 할 것은 네 가지입니다. 2단계 인증, 로그인 활동과 승인된 기기, 복구 정보, 그리고 비즈니스 계정과 연결된 권한입니다. 이 네 가지를 정리해 두면 의심스러운 로그인이 발생해도 현장에서 당황하지 않고 정해진 순서대로 처리할 수 있습니다.

어떤 2단계 인증 방식을 선택해야 할까

플랫폼에는 여러 인증 방식이 있습니다. 선택할 때는 편리함보다 문제가 생겼을 때 스스로 접근 권한을 복구할 수 있는지를 봐야 합니다.

휴대전화에서 동적 코드를 생성하는 인증 앱은 가장 관리하기 쉬운 방식 중 하나입니다. SMS 경로에 의존하지 않기 때문에 기기, 지역, 전화번호를 바꿔도 바로 인증 수단이 끊기지 않습니다. SMS 인증 코드는 쓰기 편하지만 번호가 해지되거나 해당 지역에서 국제 문자를 받을 수 없으면 인증 자체가 장애물이 되고 복구 절차도 길어질 수 있습니다. 보안 키 같은 하드웨어 방식은 보안성이 가장 높아 소수의 핵심 계정에 적합하지만, 잘 보관해야 하며 분실하면 이의 제기나 복구 절차를 거쳐야 할 수 있습니다.

일반적인 방법은 인증 앱을 주된 방식으로 사용하면서 복구 코드가 생성되는 즉시 저장하고 오프라인 사본도 하나 보관하는 것입니다. 이 코드는 생성될 때 한 번만 표시되며 이후에는 다시 볼 수 없습니다.

여러 사람이 같은 계정을 관리할 때는 인증 코드를 단체 채팅방으로 전달해 함께 사용하는 것도 피해야 합니다. 인증 코드가 여러 사람에게 공유되면 2단계 인증은 형식만 남게 됩니다. 모두에게 같은 로그인 정보를 주는 대신 권한 체계를 이용해 사람마다 다른 수준의 작업 권한을 부여하는 편이 더 적절합니다.

로그인 활동과 승인된 기기

로그인 활동 페이지에는 최근 로그인에 사용된 기기와 대략적인 위치가 표시됩니다. 이 페이지는 정기적으로 확인할 가치가 있으며, 특히 두 가지를 봐야 합니다. 모르는 기기나 도시가 나타났는지, 오래전에 사용을 중단한 앱의 권한이 아직 남아 있는지입니다.

예전에 쓰던 분석 도구, 이벤트 플러그인, 대행 게시 도구는 사용을 중단한 뒤에도 권한이 남아 있는 경우가 많습니다. 그 권한을 유지하는 것은 계정으로 들어오는 또 하나의 통로를 남기는 것뿐이므로 쓰지 않는다면 해제해야 합니다.

문제가 생긴 뒤에야 복구 정보를 설정하지 말 것

복구 이메일과 복구 전화번호는 문제가 생긴 뒤 계정을 스스로 되찾을 수 있는지를 좌우합니다. 특히 두 가지가 쉽게 빠집니다.

이메일은 장기간 정상적으로 로그인할 수 있는 주소여야 합니다. 임시 이메일이나 더 이상 쓰지 않는 이메일은 피하고, 해당 이메일의 비밀번호를 아직 알고 있는지도 확인하세요. 전화번호도 언제든 해지될 수 있는 번호, 특히 빌린 번호는 사용하지 않는 편이 좋습니다. 복구 정보가 무효가 되면 2단계 인증이 오히려 본인을 계정 밖에 가두는 장벽이 될 수 있습니다.

비즈니스 계정과 연결된 권한

Instagram 계정이 Facebook 페이지, 비즈니스 관리 플랫폼, 광고 계정과 연결되어 있다면 보안 경계는 Instagram 계정 자체를 넘어갑니다. 세 가지를 확인해야 합니다. 누가 관리자인지, 퇴사하거나 역할이 바뀐 사람이 제때 제거되었는지, 어떤 서드파티 앱과 광고 도구에 권한을 부여했는지, 누군가 개인 보조 계정으로 핵심 자산을 보유하고 있어 그 사람이 떠나면 아무도 인계받을 수 없는 상태인지입니다.

기본 원칙은 역할로 해결할 수 있는 일을 공유 비밀번호로 해결하지 않는 것입니다. 여러 사람이 같은 계정을 운영해야 한다면 구성원마다 독립된 신원을 부여하고 각자 별도의 브라우저 환경을 사용할 수 있습니다. 이렇게 하면 각자의 작업을 추적할 수 있고, 여러 사람이 서로 다른 지역에서 동시에 로그인해 추가 인증이 발생하는 문제도 줄일 수 있습니다. 이는 다계정 환경에서 PurpleMark가 자주 사용되는 방식 중 하나이기도 합니다.

의심스러운 로그인이 발생하면 이 순서대로 처리하기

  1. 아직 로그인할 수 있을 때 비밀번호를 바꾸고 보안 설정에서 다른 모든 기기를 로그아웃하는 옵션을 선택합니다;
  2. 2단계 인증이 변경되었는지 확인하고, 연결된 전화번호와 인증 앱이 여전히 본인의 통제 아래 있는지 확인합니다;
  3. 복구 이메일과 복구 전화번호를 확인해 다른 사람의 정보로 바뀌지 않았는지 봅니다;
  4. 모르는 승인된 기기와 승인된 앱의 권한을 취소합니다;
  5. 연결된 비즈니스 자산을 확인해 페이지나 광고 계정에 새로운 관리자가 추가되지 않았는지 봅니다;
  6. 처리 후 일정 기간 로그인 알림을 확인해 이상 활동이 다시 나타나지 않는지 확인합니다.

순서를 바꾸면 안 됩니다. 비밀번호 변경은 현재 세션만 내보낼 뿐이며, 복구 정보가 이미 바뀌었다면 상대방은 복구 절차를 통해 빠르게 다시 들어올 수 있습니다. 먼저 상대방이 계정에 남겨 둔 접근 경로를 끊고, 다음으로 복구 정보와 인증 정보가 모두 본인의 통제 아래 있는지 확인한 뒤, 마지막으로 비즈니스 자산을 정리합니다.

마지막에 가장 쉽게 빠뜨리는 항목은 무엇일까

네 가지 중 2단계 인증이 가장 눈에 띄기 때문에 대부분 설정합니다. 복구 정보와 비즈니스 권한은 평소에는 문제가 잘 드러나지 않아 쉽게 건너뜁니다. 하지만 실제 문제가 생기면 바로 이 두 항목이 계정을 되찾을 수 있는지를 결정합니다. 보안 설정의 진짜 가치는 계정에 문제가 생겨도 스스로 해결할 수 있는 상태를 만들어 두는 데 있습니다.