워드프레스 관리자 보안: 워드프레스 웹사이트에는 하루에도 매분 약 9만 건 이상의 해킹 시도가 발생한다는 사실을 알고 계셨나요? 이는 사이트 규모와 무관하게 모든 워드프레스 사이트가 언제든 해킹 공격의 표적이 될 수 있음을 의미합니다. 따라서 보안은 웹사이트 운영에서 가장 중요한 과제 중 하나입니다.
해커들은 다양한 기법으로 워드프레스 사이트를 공격하는데, 그중 대표적인 것이 무차별 대입 공격(Brute Force Attack)입니다. 이 공격은 로그인 페이지에 흔히 사용되는 아이디와 비밀번호 조합을 자동으로 반복해서 대입하는 방식입니다.
무차별 대입 공격에 성공하면 해커는 워드프레스 관리자 영역에 접근할 수 있게 됩니다. 관리자 영역은 워드프레스 사이트의 행정 중심지로, 여기에 완전히 접근한 사람은 사이트 전체를 통제할 수 있습니다. 그렇기 때문에 워드프레스 관리자 페이지를 무차별 대입 공격으로부터 철저히 보호하는 것이 필수적입니다.
워드프레스 관리자 페이지를 안전하게 보호하는 방법
아래에서 해킹 시도로부터 워드프레스 관리자 영역을 지키는 데 도움이 되는 다양한 보안 기법을 소개합니다.
1. 강력한 비밀번호 사용하기
웹사이트 운영자들이 가장 흔히 저지르는 실수 중 하나가 바로 취약한 비밀번호를 사용하는 것입니다. 지난 몇 년간 비밀번호 크래킹 기술은 크게 발전했으며, 추측하기 쉬운 비밀번호는 몇 분 만에 뚫릴 수 있습니다. 강력한 비밀번호는 정교한 비밀번호 크래킹 기법으로부터 사이트를 방어하는 첫걸음입니다.
다만 강력한 비밀번호를 기억하는 것은 쉽지 않을 수 있습니다. 비밀번호 관리 도구를 활용하면 복잡한 비밀번호도 손쉽게 관리할 수 있습니다.
또한 많은 사람이 저지르는 또 다른 실수는 여러 사이트에서 동일한 비밀번호를 사용하는 것입니다. 하나의 비밀번호가 유출되면 해당 비밀번호를 사용하는 모든 계정이 위험해집니다. 따라서 계정마다 서로 다른 비밀번호를 사용하는 것이 좋습니다.
2. 흔한 사용자 이름 피하기
비밀번호를 강화하는 것과 함께 로그인 자격 증명의 또 다른 요소인 사용자 이름(아이디)도 신경 써야 합니다. 사용자 이름이 쉽게 추측 가능하다면 해커는 비밀번호만 집중적으로 공격하면 됩니다.
워드프레스에서 가장 널리 쓰이는 사용자 이름은 바로 "admin"입니다. 몇 년 전까지만 해도 워드프레스가 "admin"을 기본 사용자 이름으로 자동 제안하기도 했습니다. 현재는 더 이상 권장되지 않지만, 여전히 많은 사이트 운영자가 "admin"을 그대로 사용하고 있습니다. 이런 사이트들은 해커에게 손쉬운 표적이 되고 있습니다.
워드프레스는 고유한 사용자 이름 사용을 강제하지 않기 때문에, 기존 사용자 계정에 흔한 이름이 없는지 확인하고 새 계정 생성 시 "admin"을 사용하지 않도록 주의해야 합니다. 자주 사용되는 사용자 이름 목록을 참고하여 어떤 이름을 피해야 하는지 파악하세요.
3. 워드프레스 로그인 페이지 숨기기
워드프레스 사이트는 정해진 구조로 작동합니다. 모든 워드프레스 사이트는 "www.anysite.com/wp-admin"과 같은 기본 로그인 URL을 가지고 있는데, 이 때문에 해커는 여러 워드프레스 사이트를 대상으로 동시에 자동화 공격을 실행하기가 쉬워집니다. 하지만 로그인 페이지 URL을 변경하면 이러한 유형의 공격을 상당 부분 차단할 수 있습니다.
로그인 페이지를 변경해 주는 플러그인은 다양합니다. 다만 플러그인이 제안하는 기본 URL을 그대로 사용하면 같은 플러그인을 쓰는 다른 사이트와 동일한 URL 구조를 갖게 되어, 해커가 URL 패턴을 알 경우 숨긴 의미가 없어질 수 있습니다. 따라서 반드시 직접 커스텀 로그인 URL을 만들 수 있는 도구를 사용하세요.
4. HTTP 인증 적용하기
wp-admin 폴더 전체에 비밀번호 잠금을 설정하는 것도 효과적인 방법입니다. wp-admin 폴더에는 워드프레스 대시보드를 구동하는 관리 파일들이 들어 있어, 이 폴더에 접근할 수 있는 사람은 사이트 전체를 통제할 수 있습니다. 폴더에 비밀번호 보호를 적용하면 누군가 관리자 영역에 접속을 요청할 때마다 서버가 인증 절차를 시작하고, 브라우저가 HTTP 인증 비밀번호를 요구하게 됩니다. HTTP Auth, AskApache Password Protect 등 다양한 도구로 워드프레스 관리자 영역에 HTTP 인증을 적용할 수 있습니다.

5. 구글 OTP(Google Authenticator) 활용하기
웹사이트 해킹 기법이 날로 정교해지면서, 강력한 로그인 자격 증명 외에 추가 보호 계층을 두는 것이 일반화되었습니다. 이것이 바로 2단계 인증(2FA)입니다. 이 방식은 본인의 스마트폰으로만 수신할 수 있는 인증 코드를 전송하고, 워드프레스 대시보드에 접근하기 전에 해당 코드를 입력하도록 요구합니다. 설령 해커가 아이디와 비밀번호를 알아내더라도, 오직 본인의 기기로 전송되는 코드가 없으면 접근할 수 없다는 것이 가장 큰 장점입니다.

2단계 인증을 지원하는 워드프레스 플러그인은 여러 가지가 있습니다. Mini Orange 플러그인으로 2단계 인증을 설정해 워드프레스 관리자 영역을 보호할 수 있습니다.
6. 로그인 실패 횟수 제한하기
무차별 대입 공격을 당하는 사이트에서는 수백 번의 로그인 실패가 연달아 발생합니다. 이런 끊임없는 공격을 막으려면 로그인 실패 허용 횟수를 제한하는 것이 좋습니다. 예를 들어 MalCare 보안 플러그인은 3회 로그인 실패 시 더 이상 로그인을 시도할 수 없도록 차단하고, 다시 로그인 페이지에 접근하려면 CAPTCHA를 먼저 해결해야 합니다. 이를 통해 실제 사람인지, 아니면 무차별 대입 공격을 실행하는 자동화 봇인지 판별할 수 있습니다.

7. SSL 인증서 설치하기
브라우저 주소창의 URL을 살펴보세요. "보안됨(Secure)"이라는 문구가 붙은 초록색 자물쇠 아이콘이 보이시나요? 이는 SSL 인증서가 설치되었다는 의미로, 제3자가 사용자의 로그인 정보를 엿보거나 읽을 수 없습니다. SSL 인증서가 없는 웹사이트는 민감한 정보가 자신도 모르게 노출될 위험에 처해 있습니다.

예전에는 SSL 인증서가 결제 페이지나 관리자 영역에만 적용되곤 했지만, 이제는 사이트 전체를 보호하는 데 사용됩니다. Google 역시 더 안전한 웹을 만들기 위해 SSL 인증서를 검색 순위 반영 요소로 명시했습니다. Comodo, Let's Encrypt 등에서 SSL 인증서를 발급받을 수 있으며, 대부분의 호스팅 업체가 사이트에 인증서를 설정하는 것을 도와줍니다.
8. 악성 IP 주소 차단하기
인터넷을 사용하는 모든 기기에는 IP 주소가 부여되며, 워드프레스 사이트를 공격하는 해커 역시 예외가 아닙니다. 이러한 IP 주소를 기록해두면 해당 주소의 사이트 접근을 차단할 수 있습니다. MalCare 같은 워드프레스 보안 플러그인은 로그인 실패 시도의 세부 정보(IP 주소 포함)를 제공합니다. 동일한 IP에서 비정상적으로 많은 로그인 실패가 반복된다면, .htaccess 파일에 아래 코드를 추가하여 해당 IP의 접근을 차단할 수 있습니다:
order allow,deny
deny from 192.168.20.10
allow from all
"192.168.20.10"은 차단하고자 하는 IP 주소 예시이며, 실제 사용 시 원하는 IP 주소로 교체하면 됩니다.
9. 보안 키 변경하기
사이트에 로그인할 때마다 아이디와 비밀번호를 입력하지 않아도 되는 이유가 궁금하신 적이 있나요? 로그인 후에는 로그인 정보가 암호화된 형태로 브라우저 쿠키에 저장되기 때문입니다. 여기서 보안 키(Security Keys)는 이 암호화를 강화하는 무작위 변수입니다. 사이트가 해킹당했다면 보안 키를 변경함으로써 기존 쿠키를 무효화하고 모든 활성 사용자를 강제로 로그아웃시킬 수 있습니다. 해커 역시 함께 로그아웃되어 관리자 영역에 대한 접근권을 잃게 됩니다.

마무리하며
워드프레스 관리자 영역을 보호하는 단 하나의 정답은 없습니다. 따라서 여러 가지 방법을 함께 사용하는 것이 좋습니다. 위에서 소개한 방법들은 가장 널리 권장되는 관리자 보안 전략들입니다. 다만 어떤 방법을 적용하기 전에 반드시 사이트를 백업하세요. 문제가 발생하더라도 백업본을 복원하면 금방 사이트를 정상화할 수 있습니다.
이 외에도 IP 차단, 로그인 페이지 보호, wp-config.php를 활용한 사이트 보안, 종합 워드프레스 보안 가이드 참고, MalCare 같은 워드프레스 보안 플러그인 설치 등 추가적인 보안 조치를 취할 수 있습니다.
MalCare는 위에서 언급한 여러 보안 조치를 손쉽게 적용하도록 도와줍니다. 예를 들어 MalCare 보안 플러그인은 보안 키 변경, 로그인 실패 횟수 제한, 웹사이트 최신 업데이트 유지 등 다양한 기능을 제공합니다.
지금 바로 MalCare 보안 플러그인을 사용해 보세요!