Computer >> 컴퓨터 >  >> 프로그래밍 >> HTML

WooCommerce 보안: 온라인 스토어를 안전하게 지키는 15가지 핵심 팁

전 세계 전자상거래 사이트 가운데 약 30%의 시장 점유율을 차지하며 WooCommerce는 업계를 선도하고 있습니다. Squarespace, Shopify, Magento 같은 다른 플랫폼들을 크게 앞서고 있는데, 여기에는 분명한 이유가 있습니다. WordPress와 WooCommerce를 함께 사용하면 온라인 스토어에 높은 수준의 기능성, 커스터마이징 자유도, 그리고 보안성을 동시에 얻을 수 있기 때문입니다.

하지만 불행히도 플랫폼의 인기가 높다는 것은 해커들에게도 매력적인 표적이 된다는 의미입니다. WooCommerce 사이트가 해킹당하면 일반 사이트보다 피해가 훨씬 심각해집니다. 단순히 트래픽과 검색 엔진 순위만 잃는 것이 아니라, 고객과 매출까지 잃게 되어 온라인 비즈니스 전반에 치명타가 될 수 있기 때문입니다.

따라서 기본적으로 제공되는 보안 기능 외에도, 나와 이용자 모두를 위해 WooCommerce 스토어를 안전하게 만들기 위한 별도의 조치가 반드시 필요합니다. 또한 만약의 사태에 대비해 다운타임을 최소화할 수 있는 체계를 갖춰두어야 비즈니스가 영향을 받지 않습니다.

이 글에서는 WooCommerce 웹사이트에 존재하는 보안 취약점과 사이버 위협에 한 발 앞서 대응하기 위한 구체적인 방법을 살펴봅니다.

핵심 요약: WooCommerce 사이트의 보안 요구사항은 일반 사이트와 다릅니다. 이러한 추가 요구사항을 처리할 수 있도록 설계된 WordPress 보안 플러그인이 필요합니다. MalCare를 설치해 선제적으로 웹사이트를 보호하세요. 정기적으로 사이트를 스캔하고 맬웨어를 즉시 제거할 수 있습니다.

WooCommerce 보안을 위한 15가지 핵심 팁

WordPress 기반 사이트를 안전하게 유지하려면 여러 단계의 보안 조치를 적용해 해커가 침입할 틈을 없애야 합니다. 아래에서 세 가지 수준으로 나누어 설명합니다.

보안 레벨 1

1. 기본 사용자 이름 'admin' 변경하기

해커들은 무차별 대입 공격(brute force attack)이라는 기법을 사용해 사용자 이름과 비밀번호 조합을 추측합니다. 특히 사이트에 대한 모든 권한을 가진 관리자 계정을 주요 표적으로 삼습니다.

사용자 이름을 admin으로 그대로 두면 해커 입장에서는 마치 문에 열쇠를 꽂아둔 것처럼 침입이 쉬워집니다.

따라서 추측하기 어려운 고유한 사용자 이름을 새로 만드세요. WordPress 관리자 이름을 변경하려면 사용자 > 새로 추가(User > Add New)로 이동합니다.

WooCommerce 보안: 온라인 스토어를 안전하게 지키는 15가지 핵심 팁

필수 정보를 모두 입력하되, 반드시 고유한 사용자 이름을 사용하세요. 새 계정을 생성한 후 WordPress 사용자 역할 목록에서 '관리자(Administrator)'를 선택합니다.

WooCommerce 보안: 온라인 스토어를 안전하게 지키는 15가지 핵심 팁

완료했다면 wp-admin에서 로그아웃한 뒤 새 계정으로 다시 로그인하세요. 그다음 기존 'admin' 계정을 삭제하면 됩니다. 기존 'admin' 계정과 연결된 모든 게시물은 새 계정으로 자동 이전됩니다.

2. 강력한 비밀번호 사용하기

약한 비밀번호는 해킹의 가장 흔한 원인 중 하나입니다. 무차별 대입 공격에 맞서려면 강력한 비밀번호를 사용해야 합니다. wp-admin에는 다른 어떤 계정에도 사용하지 않는 비밀번호를 설정하세요. 이 계정 전용으로만 쓰이는 고유한 비밀번호를 유지하는 것이 중요합니다.

비밀번호를 더욱 강력하게 만드는 세 가지 보안 팁은 다음과 같습니다.

  • 패스프레이즈(passphrase)를 활용하세요. 패스프레이즈는 단어 하나가 아닌 여러 단어를 연결한 형태입니다. 예를 들어 'computer' 대신 'thisismycomputer'처럼 설정하는 것이 좋습니다.
  • 머리글자어(acronym)를 사용하는 방법도 있습니다. 예를 들어 BlogVault의 John F Kennedy라면 jfk@bv가 됩니다. 하지만 이 정도로는 여전히 약한 편입니다.
WooCommerce 보안: 온라인 스토어를 안전하게 지키는 15가지 핵심 팁
  • 그다음에는 알파벳, 숫자, 특수문자를 조합하세요. 예를 들어 Jfk@Bv123$ 같은 형태입니다. 하지만 역시 충분히 강력하지 않습니다.
WooCommerce 보안: 온라인 스토어를 안전하게 지키는 15가지 핵심 팁

위 세 가지 팁을 결합하면 'ThisisJfk@Bv123$'처럼 초강력한 비밀번호를 만들 수 있습니다. 문구, 머리글자어, 대문자, 소문자, 숫자, 특수문자가 규칙 없이 섞여 있어 추측하기 어렵습니다.

WooCommerce 보안: 온라인 스토어를 안전하게 지키는 15가지 핵심 팁

이제 추측하기 어려운 진정한 강력한 비밀번호가 완성되었습니다.

보안 레벨 2

1. 웹사이트 백업하기

백업이 왜 보안 팁에 포함되는지 궁금할 수 있지만, 이는 모든 웹사이트에서 가장 중요하게 수행해야 할 작업 중 하나입니다. 일반 사이트가 다운되면 곤란하지만, WooCommerce 사이트가 다운되면 재난입니다. 고객, 주문, 매출을 잃을 수 있기 때문입니다.

사이트가 해킹당하더라도 빠르게 복원해 바로 영업을 재개할 수 있습니다. 단, 해킹 원인을 파악하고 수정해야 재발을 막을 수 있습니다.

백업의 중요성을 강조하는 이유는, WooCommerce 사이트 운영 시 민감한 고객 정보를 다루기 때문입니다. 이런 사이트에는 고객 개인 데이터, 거래 내역, 신용카드 정보, 결제 및 주문 정보가 담겨 있습니다.

이런 정보를 잃지 않으려면 웹사이트 백업 유지는 절대적으로 필수입니다.

WooCommerce는 고객과 주문이 끊임없이 발생하므로 실시간 백업 솔루션을 도입해야 합니다. 그러면 사이트에서 새로운 데이터가 생성될 때마다 즉시 백업됩니다.

나아가 백업 파일은 반드시 암호화된 상태로 안전하게 보관하세요. 우연히 해커의 손에 넘어가더라도 아무것도 할 수 없도록 말입니다.

WooCommerce 데이터를 잃으면 고객 신뢰가 심각하게 훼손되며, 회복 비용이 크고 여러 부작용을 동반하는 중대한 보안 사고로 번질 수 있습니다.

2. 보안 플러그인 설치하기

다음은 해커로부터 사이트를 보호하기 위해 WooCommerce 사이트에 보안 플러그인을 설치하는 것입니다. 앞서 언급했듯이 WooCommerce 사이트가 해킹당하면 일반 사이트보다 훨씬 심각한 결과를 겪게 됩니다.

Google로부터 블랙리스트에 올라 검색 노출이 차단되고, 호스팅 업체로부터 서비스가 정지되며, 고객과 매출을 잃을 수 있습니다. 게다가 고객 데이터가 유출되면 법적 문제에 직면할 수도 있습니다.

좋은 플러그인이라면 웹사이트를 정기적으로 꼼꼼히 스캔하여 해킹, 맬웨어, 의심스러운 활동 여부를 점검합니다.

시장에는 WordPress용 보안 플러그인이 많지만, 모든 플러그인이 동일한 수준의 보안을 제공하지는 않습니다.

많은 플러그인이 구식 방식의 맬웨어 스캔과 클린 방법에 의존합니다. 그 결과 실제로는 깨끗한 사이트에 맬웨어가 있다고 잘못 경고하기도 하고, 반대로 변장했거나 숨겨진 맬웨어가 있어도 탐지하지 못해 사이트가 깨끗하다고 착각하게 되는 경우도 있습니다.

WooCommerce는 매우 민감한 데이터를 다루므로 신뢰할 수 없는 플러그인을 사용할 위험은 감수할 수 없습니다. 사이트를 보호하려면 해커를 선제적으로 막아내는 방화벽이 필요합니다. 해커들이 순간마다 공격 기법을 진화시키고 있으므로, 변형되거나 숨겨진 맬웨어까지 감지할 수 있는 스캐너 역시 필요합니다.

그렇기 때문에 사이트를 깨끗하게 유지한다고 신뢰와 보증을 받는 MalCare 같은 프리미엄 플러그인 사용을 강력히 권장합니다. 오탐(false positive) 없이 어떤 형태의 맬웨어든 발견하고, 해킹당한 웹사이트도 순식간에 복구할 수 있다는 확신을 가질 수 있습니다.

3. SSL 인증서 발급받기

웹사이트에 반드시 적용해야 하는 가장 기본적인 단계입니다. SSL 인증서는 이용자와 웹사이트 사이에 전송되는 민감한 정보를 암호화합니다. 이를 통해 해커가 해당 정보를 탈취할 가능성을 없앱니다.

사이트에 SSL을 적용하면 주소창의 사이트 이름이 http에서 https로 바뀌고, 왼쪽에 자물쇠 아이콘이 표시됩니다.

WooCommerce 보안: 온라인 스토어를 안전하게 지키는 15가지 핵심 팁

예전에는 SSL 인증서를 발급받는 데 많은 비용과 긴 절차가 필요했습니다. 요즘은 대부분의 WooCommerce 호스팅 플랫폼에서도 SSL 인증서를 제공하며, LetsEncrypt 같은 서비스 덕분에 무료로 빠르게 발급받을 수 있습니다.

WooCommerce 사이트라면 SSL 인증서를 받은 후 WooCommerce > 설정 > 고급(Settings > Advanced)으로 이동하세요. 여기서 '보안 결제 강제(Force Secure Checkout)' 옵션을 활성화할 수 있습니다.

WooCommerce 보안: 온라인 스토어를 안전하게 지키는 15가지 핵심 팁

이제 WooCommerce 사이트를 안전하게 유지하기 위한 또 하나의 필수 조치를 완료했습니다. 하지만 아직 해야 할 일이 더 남아 있습니다!

4. 웹사이트를 항상 최신 상태로 유지하기

모든 소프트웨어는 새로운 기능 추가, 버그 수정, 보안 취약점 패치를 위해 수시로 업데이트를 배포합니다. 소프트웨어 업데이트는 필수적이며 피할 수 없는 작업입니다. 최신 버전의 소프트웨어로 웹사이트를 운영한다는 것은 최신 보안 업데이트도 함께 적용하고 있다는 의미입니다.

WooCommerce 사이트는 WordPress 코어 소프트웨어와 테마, 플러그인으로 구성됩니다. 해커가 악용할 취약점을 남기지 않으려면 세 가지 요소 모두를 최신 상태로 유지해야 합니다.

WordPress 사이트를 안전하게 업데이트하는 방법은 BlogVault의 상세 가이드를 참고하세요.

보안 레벨 3

1. 로그인 시도 횟수 제한하기

무차별 대입 공격을 좀 더 깊이 들여다보면, 해커들은 봇(bot)을 이용해 작업을 수행합니다. 즉, 초당 수천 가지 조합을 시도할 수 있는 것입니다. 앞서 강력한 사용자 이름과 비밀번호를 설정하는 방법을 알려드렸는데, 그럼에도 왜 로그인 시도 횟수 제한이 필요할까요?

WooCommerce 사이트는 혼자 운영하는 경우가 드뭅니다. wp-admin 대시보드에는 다양한 역할을 가진 여러 사용자가 등록되어 있습니다. 사용자가 많을수록 해커에게 침입 기회도 그만큼 늘어납니다. 기본값으로 WordPress는 로그인 시도 횟수를 무제한 허용합니다.

권장되는 보안 조치는 WordPress 대시보드에 로그인할 수 있는 시도 횟수를 제한하는 것입니다. 사용자에게 사용자 이름과 비밀번호를 맞힐 기회를 3회까지만 주고, 실패하면 '비밀번호 찾기' 옵션을 제공하거나 계정을 잠그도록 설정할 수 있습니다.

MalCare 플러그인을 설치했다면 WooCommerce 사이트에 로그인 보호 기능이 자동으로 적용됩니다.

2. 2단계 인증(2FA) 사용하기

해커의 침입을 더 어렵게 만드는 또 다른 방법은 2단계 인증(2-factor authentication)을 도입하는 것입니다.

이를 통해 WordPress 대시보드에 로그인하려는 모든 사람은 자격 증명 외에 실시간으로 생성된 추가 인증 코드도 입력해야 합니다. 휴대폰 번호로 전송되는 일회용 비밀번호(OTP)나 Google Authenticator 같은 앱에서 생성된 코드가 그 예입니다.

이렇게 하면 해커가 비밀번호 조합을 추측하거나 불법적으로 입수한 데이터를 악용할 가능성을 차단할 수 있습니다.

3. 웹사이트 하드닝(Hardening)하기

WordPress는 사이트를 더욱 안전하게 만드는 일종의 '하드닝(hardening)' 조치를 권장합니다.

반드시 적용해야 할 세 가지 핵심 조치는 다음과 같습니다.

플러그인·테마의 파일 에디터 비활성화 – 해커가 웹사이트에 접근 권한을 얻으면, 대시보드의 플러그인·테메 메뉴에 있는 파일 에디터를 통해 맬웨어를 삽입할 수 있습니다.

WooCommerce 보안: 온라인 스토어를 안전하게 지키는 15가지 핵심 팁

WooCommerce 사이트 운영자가 이 에디터를 직접 사용하는 경우는 드물므로 비활성화하는 것이 좋습니다.

신뢰할 수 없는 폴더에서 PHP 실행 차단 WordPress 웹사이트는 파일과 폴더로 구성되어 있으며, 그중 일부만 PHP 함수를 사용합니다. 해커가 사이트에 침입하면 기존 파일과 폴더에 자신만의 함수를 삽입하거나 아예 새로 만들어 넣을 수 있습니다.

이러한 행위를 막으려면 신뢰할 수 없는 폴더에서 PHP 함수 실행을 비활성화해야 합니다.

보안 키(Security Keys) 변경 WordPress는 로그인 상태를 편리하게 유지하기 위해 로그인 자격 증명을 자동 저장합니다. 이때 보안 키(security keys)와 솔트(salts)를 사용해 데이터를 암호화해 보관합니다.

해커가 보안 키와 솔트를 알아내면 코드를 해독해 계정에 침입할 수 있습니다.

이를 방지하려면 키와 솔트를 정기적으로 교체하는 것이 좋습니다.

이러한 조치를 수동으로 적용하려면 어느 정도의 기술적 지식이 필요합니다. 참고 자료: WordPress 웹사이트 보안 강화 12가지 방법. 다만 MalCare 고객이라면 웹사이트 하드닝이 자동화되어 몇 번의 클릭만으로 적용할 수 있습니다.

WooCommerce 보안: 온라인 스토어를 안전하게 지키는 15가지 핵심 팁

결론: WooCommerce 사이트를 항상 보호하세요!

보안은 모든 WordPress 사이트에 중요하지만, WooCommerce 사이트라면 그 중요성이 배가됩니다! 영업 시간이 정해져 있던 매장 시대는 끝났습니다. 전자상거래의 등장으로 매장은 24시간 연중무휴로 열려 있으며, 하루 종일 수익이 발생할 수 있습니다. 따라서 웹사이트 다운타임은 비즈니스에 치명적인 영향을 미칠 수 있습니다.

또한 전자상거래 비즈니스는 외부에 노출되어서는 안 되는 민감하고 기밀인 회사 정보를 다룹니다. 더 중요한 것은 고객 개인 식별 정보(PII)라는 고객 고유의 데이터도 함께 취급한다는 점입니다. 이것이 유출되면 고객 신뢰가 깨지고 브랜드 평판이 무너질 수 있습니다. 더 나아가 법적 제재, 소송, 데이터 유출 복구에 따른 막대한 비용까지 감당해야 할 수 있습니다.

걸려 있는 판돈이 그만큼 크기 때문에 보안에 어떠한 빈틈도 허용할 수 없습니다.

WooCommerce 사이트에 높은 수준의 보안을 구현하려면 MalCare 보안 플러그인을 설치해 공격을 차단하고, 맬웨어를 제거하고, 완벽한 WooCommerce 보안을 확보하세요.

WordPress 보안에 대해 더 알고 싶다면 저희의 가장 완벽한 웹사이트 보안 가이드를 참고하시기 바랍니다.