어느 날, 여러분은 워드프레스 사이트를 위해 철저한 보안 감사(security audit)를 진행했습니다. 즐거운 작업은 아니었지만, 악의적인 해커들을 막기 위해 필요하다고 판단했기 때문입니다.
- 전문가들의 조언대로 워드프레스 보안 플러그인을 설치했습니다.
- 플러그인과 테마를 업데이트하지 않으면 어떤 일이 벌어지는지 잘 알기에, 모든 플러그인과 테마를 최신 버전으로 업데이트했습니다.
- 웹사이트 강화(hardening) 방법을 학습하고, 효과가 지속되는 보안 조치들을 실제로 적용했습니다.
요약하자면: 웹사이트가 해커로부터 100% 안전하다고 확신했습니다.
그런데 몇 달 후, 평소처럼 사이트가 운영될 것이라 기대하며 아침에 일어났는데…
웹사이트가 해킹당했다는 사실을 발견하게 됩니다.
원인은 무엇이든 가능합니다. 다른 사이트로 강제 이동시키는 악성 리디렉션일 수도 있고, 여러분의 비즈니스와 전혀 상관없는 상품을 파는 광고 팝업이 떠오르고 있을 수도 있습니다.
바로 그 순간, 웹사이트 보안에 실패했음을 깨닫게 되는 것입니다.
보안 감사는 '한 번으로 끝'이 아닙니다
이것은 대부분의 워드프레스 사이트 운영자가 겪는 시나리오입니다. 만약 지금 이런 상황에 직면해 있다면, 잘 찾아오셨습니다.
핵심은 이것입니다: 여러분의 유일한 실수는 워드프레스 보안 감사를 일회성 활동으로 생각한 것입니다. 체크리스트의 모든 항목에 체크 표시를 하고 나면, '이제 끝났다'고 안심하게 됩니다.
하지만 진실은 다릅니다. 웹사이트 보안은 광고와 마찬가지로 지속적으로 이루어져야 하는 활동입니다. 비즈니스 광고를 멈추지 않듯이 말입니다.
웹사이트 보안 도구와 예방 조치는 끊임없이 발전하지만, 해커들 역시 가만히 앉아서 여러분이 비즈니스를 장악하도록 내버려 두지 않습니다. 결국 매일 싸워서 지켜야 하는 것은 여러분의 비즈니스입니다.
워드프레스 보안 감사는 현재 어떤 보안 조치가 효과가 있고, 어떤 것이 제대로 작동하지 않는지 파악하는 가장 간단한 방법입니다. 여러분의 보안 대책이 시대에 뒤떨어져 있지는 않은가요?
3개월마다 정기적인 보안 감사를 수행하지 않으면, 해커가 웹사이트를 침입해 비즈니스에 피해를 입힐 확률이 훨씬 높아집니다.
워드프레스 보안 감사란 무엇인가?
대부분의 워드프레스 사이트는 sooner or later 보안 문제에 직면하게 됩니다. 예를 들어, 플러그인과 테마에서 취약점이 발견되면 해커가 이를 악용해 웹사이트에 침입할 수 있습니다.
일단 사이트에 접근 권한을 얻은 해커는 트래픽을 빼돌리고, 불법 콘텐츠와 광고를 표시하고, 고객을 기만하며, 개인 데이터를 탈취하는 등 수많은 악성 행위를 저지를 수 있습니다.
워드프레스 보안 감사는 이러한 문제를 조기에 발견하여, 사이트의 보안 허점을 신속하게 막을 수 있도록 도와줍니다. 보안 감사를 진행하면 현재 웹사이트에 적용된 보안 조치를 점검하고, 추가로 어떤 보안 대책을 도입해야 사이트를 안전하게 지킬 수 있는지 확인하게 됩니다.
전체 보안 감사는 여러 단계로 구성되며, 명확한 프로세스와 체크리스트가 없다면 복잡해질 수 있습니다.
이미 보안 감사를 해본 경험이 있을 것입니다. 이 글의 목적은 3개월마다 반복해서 실행할 수 있는 프로세스를 구축하도록 돕는 것입니다. 이상적으로는 보안 감사를 매일 수행하는 것이 좋지만, 현실적으로는 매월 또는 분기별 실시를 권장합니다.
지금부터 단계별 워드프레스 보안 감사 가이드를 소개합니다. 이 감사 절차를 따르면 웹사이트에 대한 완전하고 포괄적인 감사를 수행할 수 있습니다.
성공적인 보안 감사를 위한 8단계
이번 감사에서는 웹사이트의 보안을 철저히 점검합니다. 시작해 보겠습니다.
- 보안 플러그인 평가하기
- 워드프레스 백업 솔루션 테스트하기
- 현재 관리자 설정 점검하기
- 사용하지 않는 플러그인 삭제하기
- 불필요한 테마 삭제하기
- 호스팅 업체 및 요금제 재평가하기
- FTP 접근 권한 사용자 확인하기
- 워드프레스 하드닝(Hardening) 조치 점검하기
1. 보안 플러그인 평가하기
웹사이트의 보안 플러그인은 첫 번째 점검 항목입니다. 아직 보안 플러그인을 사용하고 있지 않다면, 즉시 설치하는 것이 좋습니다. 보안 플러그인은 워드프레스 사이트를 해커와 봇으로부터 보호해 줍니다. 선택할 수 있는 옵션은 많지만, 모든 플러그인이 효과적인 것은 아니므로 신중하게 골라야 합니다. 보안 플러그인이 반드시 갖춰야 할 기능은 다음과 같습니다.
1) 악성코드 스캔 – 해커들은 취약한 플러그인을 항상 찾고 있습니다. 매일 자동으로 웹사이트 전체(파일, 폴더, 데이터베이스 포함)를 심층 스캔하는 플러그인을 사용하는 것이 좋습니다.
2) 외부 서버 스캔 – 스캔 작업은 많은 서버 리소스를 소모합니다. 플러그인이 여러분의 서버를 사용한다면 사이트가 과부하로 느려질 수 있습니다. 자체 서버를 통해 스캔하는 플러그인을 선택하세요.
3) 방화벽 – 해커와 악성 봇, 의심스러운 IP 주소의 침입 시도를 사전에 차단하는 방화벽이 필요합니다. 직접 구축하려면 기술적 전문 지식이 필요하지만, 자동으로 설치·활성화해 주는 보안 플러그인도 있습니다.
4) 로그인 보호 – 해커는 로그인 페이지를 공격하며 다양한 사용자명과 비밀번호 조합을 시도합니다(무차별 대입 공격). 보안 플러그인이 이러한 공격을 차단할 수 있어야 합니다.
5) 실시간 알림 – 사이트에서 의심스러운 활동이 감지되면 즉시 알림을 받아야 신속하게 대응할 수 있습니다.
6) 악성코드 제거 – 좋은 보안 플러그인은 감염된 사이트를 신속하고 완전하게 정화할 수 있어야 합니다.
7) 활동 로그 – 누가 로그인했는지, 실패한 로그인 시도 내역, 워드프레스 사용자들이 사이트에서 어떤 작업을 했는지 기록하는 활동 로그는, 해킹 경위나 오작동 원인을 추적할 때 매우 유용합니다.
현재 사용 중인 보안 솔루션이 부족하다고 느낀다면, 검증된 보안 플러그인으로 교체를 고려하세요. MalCare 사용을 권장합니다. 어떤 종류의 악성코드도 탐지할 수 있는 강력한 스캐너를 갖추고 있으며, 감염된 악성코드도 몇 분 안에 제거할 수 있습니다.
2. 워드프레스 백업 솔루션 테스트하기
워드프레스 사이트의 백업본이 있으면 문제가 생겼을 때 큰 도움이 됩니다. 백업을 복원하여 사이트를 정상 상태로 되돌릴 수 있기 때문입니다.
그런데 만약 백업이 실패한다면? 복원이 불가능하다면?
바로 이 때문에 백업 테스트가 필수입니다. 호스팅 업체의 백업을 사용 중이라면 복원 테스트 기능을 제공하지 않는 경우도 있습니다. 다음 방법을 권장합니다.
BlogVault 백업 플러그인을 워드프레스 사이트에 설치하면, 사이트 전체를 자동으로 백업합니다.
참고: 첫 백업은 웹사이트 전체를 자체 서버로 복사하기 때문에 시간이 다소 걸릴 수 있습니다. 이후에는 변경된 부분만 백업하는 증분(incremental) 방식을 사용하므로 훨씬 빠릅니다.
백업이 완료되면 BlogVault 대시보드에서 'Test Restore(복원 테스트)' 옵션을 실행하세요. 완료 후 복원 성공 여부를 알려주므로, 실제 복구 상황 전에 미리 백업의 신뢰성을 확인할 수 있습니다.
3. 현재 관리자 설정 점검하기
워드프레스는 여러 사람이 협업하여 사이트를 개발하고 관리할 수 있도록 지원합니다. 하지만 모든 사용자에게 전체 접근 권한이 필요한 것은 아닙니다. 예를 들어, 글쓴이는 콘텐츠 작성과 발행 권한만 있으면 되고, 플러그인 설치나 테마 변경 권한은 필요 없습니다.
이를 위해 워드프레스는 6가지 사용자 역할을 제공합니다: 슈퍼 관리자(Super Admin), 관리자(Administrator), 편집자(Editor), 작성자(Author), 참여자(Contributor), 구독자(Subscriber). 각 역할은 서로 다른 수준의 권한을 가집니다.
보안 감사 시 먼저 분석해야 할 것은 사이트에 등록된 사용자 목록입니다.
- 몇 명의 사용자가 관리자 권한을 가지고 있는지 확인합니다.
- 그중 실제로 관리자 권한이 필요한 사람이 몇 명인지 판단합니다.
- 관리자 권한이 불필요한 사용자의 역할을 하위 권한으로 변경합니다.
- 대시보드의 모든 사용자를 인식할 수 있는지 확인하고, 알 수 없는 계정은 삭제합니다. 해커가 생성한 은밀한 계정일 수 있기 때문입니다.
또한 관리자 계정의 사용자명이 'admin'이 아닌지 반드시 확인하세요. 'admin'은 워드프레스 관리자들이 가장 흔히 사용하는 사용자명이며, 해커들이 가장 먼저 시도하는 이름입니다.
사용자명을 변경하려면 새 사용자 계정을 생성하고, 기존 콘텐츠를 새 계정에 할당한 뒤, 기존 'admin' 계정을 삭제하는 방식으로 진행합니다.
4. 사용하지 않는 플러그인 삭제하기
워드프레스를 10년 넘게 다뤄온 경험에서, 취약한 플러그인으로 인해 웹사이트가 해킹당하는 사례를 수없이 보았습니다.
워드프레스 플러그인은 서드파티 개발자가 만들고 유지·보수합니다. 하지만 모든 소프트웨어와 마찬가지로 시간이 지나면 취약점이 드러납니다. 개발자들은 보통 신속하게 수정 패치를 배포하며, 이 업데이트가 취약점을 제거합니다.
업데이트를 미루면 사이트는 그만큼 오랫동안 취약한 상태로 노출됩니다.
- 감사 시점에 설치된 플러그인 목록을 점검하세요. 많은 사이트 운영자가 새로운 플러그인을 설치해 테스트한 후, 사용하지 않으면서도 삭제하지 않은 채 방치합니다. 사용하지 않는 플러그인은 삭제하여 불필요한 공격 표면을 줄이세요.
- 설치된 모든 플러그인을 인식할 수 있는지 확인하세요. 본인이나 팀이 모르는 플러그인이 있다면 삭제하는 것이 좋습니다. 해커는 사이트 침입 후 백도어(backdoor)가 포함된 자신들의 플러그인을 설치하는 경우가 있기 때문입니다.
- 불법 복제(nulled) 버전의 플러그인이 있다면 즉시 삭제하세요. 이런 소프트웨어에는 설치 시 사이트를 감염시키는 악성코드가 포함된 경우가 많으며, 해커들이 불법 소프트웨어를 통해 악성코드를 유포합니다.
실제 사용하는 플러그인만 남았다면, 개발자가 업데이트를 배포할 때마다 즉시 적용하세요.
5. 불필요한 테마 삭제하기
사이트 운영자들은 마음에 드는 테마를 찾기 위해 여러 테마를 설치하곤 합니다. 하지만 필요 없는 테마를 삭제하는 것을 잊기 쉽습니다. 플러그인과 마찬가지로 테마 역시 취약점이 발생할 수 있습니다.
현재 활성화된 테마 하나만 남기고 나머지는 모두 삭제하기를 권장합니다. 그리고 사용 중인 테마가 최신 버전인지도 반드시 확인하세요.
6. 호스팅 업체 및 요금제 재평가하기
공유 호스팅 덕분에 큰 비용 없이도 누구나 웹사이트를 만들 수 있게 되었습니다. 공유 호스팅은 저렴하고 소규모 워드프레스 사이트에 적합합니다.
초기에는 공유 호스팅으로 시작했더라도, 사이트가 성장하면 업그레이드가 필요한지 재평가해야 합니다.
공유 호스팅은 같은 서버를 다른 웹사이트들과 함께 사용한다는 의미입니다. 같은 서버를 공유하는 다른 사이트들이 어떤 행위를 하는지 통제할 수 없습니다. 그 사이트가 해킹당하면 서버 리소스를 과도하게 소모하여 여러분의 사이트도 느려지고 성능이 저하될 수 있습니다. 악성코드가 같은 서버의 다른 사이트로 확산될 가능성도 있습니다. 따라서 비용이 허락된다면 전용 서버(dedicated server)로 전환하는 것이 좋습니다.
현재 호스팅 업체의 서비스에 만족하지 못한다면, 여러 호스팅 업체를 비교하고 더 나은 곳으로 사이트를 이전하는 것도 고려해 보세요.
7. FTP 접근 권한 사용자 확인하기
FTP(File Transfer Protocol, 파일 전송 프로토콜)는 로컬 컴퓨터를 웹사이트 서버에 연결하여 파일과 폴더에 접근하고 수정할 수 있게 해주는 프로토콜입니다.
FTP로는 워드프레스 사이트의 파일을 추가·수정·삭제할 수 있으므로, 접근 권한은 신뢰할 수 있고 반드시 필요한 사람에게만 부여해야 합니다.
FTP 사용자 목록을 점검하고, 필요하다면 FTP 비밀번호를 재설정하기를 권장합니다. 호스팅 계정 > cPanel > FTP 계정 메뉴로 이동하면, 해당 웹사이트에 생성된 모든 FTP 계정 목록을 확인할 수 있으며, 접근이 필요 없는 계정은 삭제할 수 있습니다.
8. 워드프레스 하드닝(Hardening) 조치 점검하기
워드프레스 공식 문서에서도 웹사이트를 더 안전하게 만드는 하드닝 조치들을 권장하고 있습니다. 주요 항목은 다음과 같습니다.
- 플러그인·테마 파일 에디터 비활성화
- 플러그인 설치 비활성화
- 워드프레스 키(Keys)와 솔트(Salts) 재설정
- 강력한 비밀번호 강제 적용
- 로그인 시도 횟수 제한
- 2단계 인증(2FA) 구현
더 자세한 내용이 필요하다면 워드프레스 하드닝 종합 가이드를 참고하기 바랍니다.
보안 감사 시 이러한 조치들이 여전히 적용되어 있는지 확인하세요. 예를 들어, 로그인 시도 제한이나 2단계 인증을 위해 플러그인을 사용 중이라면, 해당 플러그인이 정상 작동하고 최신 상태인지 점검하고, 더 나은 대안이 있는지도 살펴보세요.
많은 하드닝 조치는 기술적 전문 지식을 요구하지만, MalCare 보안 플러그인을 사용하면 클릭 몇 번으로 워드프레스 하드닝을 적용할 수 있습니다.
워드프레스 보안 감사 체크리스트 요약
정기적으로 수행해야 할 8가지 핵심 작업을 체크리스트로 정리하면 다음과 같습니다.
1. 보안 플러그인 – 보안 플러그인의 효과를 평가하세요. MalCare 사용을 권장합니다.
2. 워드프레스 백업 – 백업 복원이 실제로 가능한지 테스트하세요. BlogVault의 복원 테스트 기능을 활용해 보세요.
3. 관리자 계정 – 관리자 설정을 점검하고, 꼭 필요한 사람에게만 관리자 권한을 부여하세요. 비활성 계정은 삭제합니다.
4. 플러그인 – 사용하지 않는 플러그인은 삭제하고, 실제 사용하는 플러그인만 정기적으로 업데이트하세요.
5. 테마 – 불필요한 테마는 삭제하고, 활성 테마만 최신 버전으로 유지하세요.
6. 웹 호스팅 – 호스팅 업체와 요금제를 재평가하세요. 신뢰할 수 있는 업체와 전용 서버 플랜을 권장합니다.
7. FTP – FTP 접근 권한이 있는 사용자를 확인하고, 꼭 필요한 사람에게만 접근을 허용하세요.
8. 하드닝 – 워드프레스 하드닝 조치가 그대로 유지되고 최신 상태인지 확인하세요.
마치며
이 글이 반복 실행 가능한 워드프레스 보안 감사 프로세스를 구축하는 데 도움이 되기를 바랍니다. 이 프로세스를 꾸준히 실행한다면, 해커가 사이트 보안을 우회하는 것을 충분히 막을 수 있다고 확신합니다.
물론 전체 보안 감사는 길고 지루한 작업입니다. 하지만 장기적으로 비즈니스를 보호하는 데 큰 도움이 된다는 것은 분명한 사실입니다.
만약 보안 감사가 너무 번거롭게 느껴진다면, MalCare 플러그인을 설치하여 프로세스를 자동화할 수 있습니다. 대부분의 웹사이트 보안 플러그인과 달리, MalCare는 보안 감사 이상의 포괄적인 보안 도구 세트를 제공합니다.
MalCare는 악성코드 스캔·제거, 정기 백업, 방화벽과 봇 보호 설치, 워드프레스 하드닝 같은 번거로운 수동 보안 작업들을 자동화해 줍니다.
최신형이면서도 사용하기 쉬운 대시보드에서 클릭 몇 번으로 모든 것을 처리할 수 있습니다.
지금 MalCare로 워드프레스 사이트를 안전하게 보호하세요!