웹사이트가 DDoS 공격의 표적이 되면 단 몇 분 만에 사이트가 마비될 수 있습니다. 해커는 여러분의 웹사이트를 겨냥해 네트워크와 서버에 과부하를 일으키고, 그 결과 사용자들은 사이트에 접속할 수 없게 됩니다.
결국 비즈니스는 멈추고, 방문자와 고객을 잃으면서 매출도 급락하게 됩니다.
DDoS 공격에서 복구하는 데 소규모 기업은 수억 원에 달하는 비용이 들 수 있으며, 대기업의 경우 복구 비용이 더욱 기하급수적으로 늘어날 수 있습니다.
따라서 이러한 공격에 미리 대비하는 것은 비즈니스에 매우 중요한 투자입니다. 다행히도 웹사이트를 보호하고 DDoS 공격을 예방할 수 있는 방법들이 존재합니다.
이 글에서는 DDoS 공격의 작동 원리를 설명하고, 여러분의 사이트에서 이러한 공격을 예방하는 구체적인 방법까지 안내해 드립니다.
핵심 요약 – DDoS 공격에서 해커는 막대한 양의 트래픽을 웹사이트로 전송해 서버를 마비시킵니다. 이를 방지하려면 악성 트래픽을 차단할 강력한 방화벽이 필요합니다. 워드프레스 사이트에 MalCare 보안 플러그인을 설치하면 능동형 방화벽 자동 설치와 트래픽 모니터링을 통해 DDoS 공격 위험을 크게 줄일 수 있습니다.
DDoS 공격이란 무엇인가?
여러분이 사이트에 가능한 모든 보안 조치를 취했고, 이제 해커가 침입할 수 없다고 확신한다고 상상해 보세요. 하지만 그럼에도 불구하고 해커는 웹사이트를 다운시키고 비즈니스에 피해를 입힐 수 있습니다.
바로 DDoS 공격 때문입니다. 충분한 보안 조치를 취한 후에도 발생할 수 있다는 점에서 답답함을 주며, 그 결과 또한 파괴적입니다.
DDoS(Distributed Denial of Service, 분산 서비스 거부) 공격은 비침투성 공격입니다. 즉, 해커가 사이트에 접근할 필요 없이 원격으로 공격을 실행할 수 있습니다. 웹사이트에 침입하지 않고도 해킹을 수행하는 것이죠.
대신 웹사이트 서버에 과부하를 일으켜 정상 작동을 방해합니다. 대부분의 방문자는 사이트에 접속조차 할 수 없고, 간신히 접속한 소수의 방문자 역시 느리고 반응 없는 사이트만 마주하게 됩니다.
그렇다면 해커는 왜 DDoS 공격을 감행할까요? 이유는 다양합니다. 일반적으로 해커는 로그인 페이지에 수많은 요청을 보내 다양한 아이디와 비밀번호 조합을 시도하며 사이트 진입을 시도합니다. 이 과정에서 발생하는 요청들이 사이트에 과부하를 일으킬 수 있습니다.
더 큰 규모의 DDoS 공격은 대형 브랜드를 무너뜨리고 그들의 비즈니스를 교란하기 위해 실행되기도 합니다. 또한 해커는 몸값을 요구하기 위해 DDoS 공격을 활용하기도 하는데, 웹사이트 소유자가 돈을 지불하면 공격을 중단하는 방식입니다.
DDoS 공격은 어떻게 작동하는가?
DDoS 공격의 작동 원리를 이해하려면 먼저 방문자가 페이지를 열람할 때 웹사이트가 어떻게 작동하는지 알아야 합니다. 그 과정은 다음과 같습니다.
- 방문자가 웹사이트에 접속하면, 브라우저(예: 크롬)가 웹사이트 서버에 요청을 보냅니다.
- 서버는 이 요청을 처리하여 필요한 데이터를 가져온 후 브라우저로 되돌려 보냅니다.
- 브라우저는 해당 데이터를 사용해 방문자에게 웹사이트 콘텐츠를 표시합니다.
모든 서버는 웹사이트를 운영할 수 있는 제한된 리소스만 보유하고 있습니다. 이 한도는 일반적으로 호스팅 플랜에 따라 웹 호스팅 업체가 정해줍니다.
방문자의 각 요청은 일정량의 서버 리소스를 소모합니다. 서버 리소스에는 한계가 있기 때문에 동시에 처리할 수 있는 브라우저 요청의 수도 정해져 있습니다. 요청이 너무 많아지면 서버에 부담이 되고 리소스가 고갈됩니다.
이렇게 되면 웹사이트가 느려지고 반응하지 않게 됩니다. 서버 부하가 너무 심하면 웹사이트가 충돌하여 오프라인 상태가 될 수도 있습니다.
이제 브라우저와 오리진 서버 간의 통신 방식을 이해했으니, DDoS 공격이 실제로 어떻게 진행되는지 살펴보겠습니다.
DDoS 공격의 진행 과정
해커는 DDoS 공격을 미리 치밀하게 계획합니다. 마치 해커가 여러분의 사이트를 공격할 군대를 준비하는 것과 같습니다.
1. 디바이스 네트워크를 구축합니다
보통 해커는 컴퓨터와 휴대폰에 침입해 악성코드를 심습니다. (실제로 CCTV나 DVR 카메라를 이용해 DDoS 공격을 감행한 사례도 있었습니다.)
악성코드는 나중에 감염된 디바이스에서 표적 웹사이트로 요청을 전송할 수 있게 해줍니다. 이렇게 구성된 기기들의 네트워크를 봇넷(botnet), 즉 해커의 '군대'라고 부릅니다. 해커는 이 단계를 건너뛰고 다크웹에서 판매되는 봇넷을 임대하기도 합니다.
2. 수천 개의 '가짜' 요청을 발생시킵니다
해커는 봇넷 내 모든 디바이스에 설치된 악성코드를 이용해 기기들에게 웹 서버로 요청을 보내도록 명령합니다.
3. 서버가 감당할 수 있는 수준을 넘어서는 요청으로 범람시킵니다
모든 요청은 일정량의 리소스를 소모합니다. 요청이 계속 밀려오면 리소스가 고갈되고, 결국 서버가 충돌하면서 웹사이트가 오프라인 상태가 됩니다.
만약 해커가 성공적으로 범람 공격을 감행하지 못해 사이트를 완전히 오프라인으로 만들지 못하더라도, 공격은 사이트의 속도와 성능에 상당한 영향을 미칩니다. 방문자들은 사이트를 열람하거나 탐색하는 것조차 어려워집니다.
DDoS 공격은 그 수가 계속 증가하고 있으며 워드프레스 사이트에 심각한 위협이 되고 있습니다. 미리 대비하세요!
사이트가 DDoS 공격을 받고 있다면 신속하게 대응해야 합니다. 사이트가 다운된 시간이 길어질수록 고객과 매출 손실도 커집니다.
워드프레스 사이트의 DDoS 공격, 어떻게 감지할까?
DDoS 공격이 까다로운 이유는 사전 경고가 전혀 없다는 점입니다. 해커는 언제든지 대규모 트래픽 공격을 개시할 수 있으며, 대부분의 워드프레스 사이트 소유자는 자신의 사이트를 상시 확인하지 않기 때문에 공격을 받고 있다는 사실 자체를 알아차리기 어렵습니다.
많은 경우 사이트 소유자는 고객이나 방문자가 "사이트를 이용할 수 없다"고 불만을 제기하기 시작할 때까지 아무것도 모른 채 지나갑니다. 그제야 사이트에 문제가 있음을 인식하게 되죠. 처음에는 서버나 호스팅 업체에 문제가 있다고 생각하거나, 플러그인이나 테마가 원인이라고 의심하기도 합니다.
DDoS 공격임을 깨달았을 때는 이미 소중한 몇 시간이 흘러간 후일 수 있습니다. 이는 곧 몇 시간의 다운타임, 그리고 그만큼의 방문자와 매출 손실을 의미합니다.
DDoS 공격을 완화하는 최선의 방법은 조기에 징후를 포착하는 것입니다. DDoS 공격을 시사하는 단서들을 살펴보겠습니다.
1. 사이트 트래픽 확인하기
DDoS 공격 시 해커는 수천 개의 요청을 웹사이트로 전송합니다. 따라서 트래픽이 갑자기 급증하는 현상이 나타납니다.
구글 애널리틱스(Google Analytics)로 웹사이트 트래픽을 확인할 수 있습니다. 기본적으로 실시간 데이터가 반영되지 않지만, 설정을 통해 실시간 조회를 활성화할 수 있습니다.
- Google Analytics에 로그인합니다.
- 해당 보기(View)로 이동합니다.
- 보고서(Reports)를 엽니다.
- 실시간(Real-Time)을 클릭합니다.
또는 MalCare 같은 웹사이트 보안 플러그인을 사용해 유입되는 트래픽 요청을 확인할 수도 있습니다. 플러그인을 설치한 후 대시보드에 접속하여 보안(Security) > 트래픽 요청(Traffic requests) 메뉴로 이동하세요.
짧은 시간 안에 비정상적으로 많은 요청이 유입되는 것이 확인된다면, 특히 평소 정상 트래픽이 많지 않은 사이트라면 DDoS 공격을 의심해볼 수 있습니다.
2. 웹사이트 데이터 사용량 확인하기
DDoS 공격의 유일한 목적은 웹사이트의 리소스를 고갈시키는 것입니다. 웹사이트 리소스가 얼마나 사용되고 있는지 확인해 보세요.
대부분의 호스팅 업체는 대시보드에 웹사이트 통계를 표시합니다. 호스팅 계정에 접속해 '호스팅 관리'로 이동하면 사용량 통계를 확인할 수 있습니다.
일반적으로 웹사이트는 쉽게 리소스 한도에 도달하지 않습니다. 한도에 도달하려면 상당한 트래픽이 필요합니다.
CPU 사용률과 대역폭이 한도에 도달했다면 대부분 DDoS 공격의 징후입니다.
공격을 받고 있음을 확인했다면, 즉시 빠르게 대응하여 공격을 차단해야 합니다.
DDoS 공격, 어떻게 차단할까?
DDoS 공격은 서버를 표적으로 삼기 때문에 워드프레스 사이트 자체에 적용하는 일반적인 보안 조치로는 효과를 보기 어렵습니다. DDoS 공격 차단법을 다룬 많은 워드프레스 가이드들이 웹 애플리케이션 방화벽(WAF) 사용을 권장하지만, 모든 방화벽이 이 상황에서 도움이 되는 것은 아닙니다. 그 이유를 설명해 드리겠습니다.
방화벽으로 DDoS 공격을 차단할 수 있는가?
워드프레스 사이트에 방화벽 플러그인을 설치해 트래픽을 모니터링하고 악성 트래픽과 악성 봇을 차단할 수 있습니다. 대부분의 방화벽은 워드프레스 사이트에서 훌륭하게 작동하지만, 한계가 있습니다. 방화벽이 감지해야 할 요청에는 두 종류가 있기 때문입니다.
- 워드프레스를 통해 처리되는 요청: 예를 들어 누군가 example.com을 방문하면 사이트를 로드하기 위해 서버로 요청이 전송됩니다. 이런 요청은 워드프레스 설치 환경을 통해 처리됩니다.
- 워드프레스 없이 처리되는 요청: 해커는 example.com/readme.txt처럼 워드프레스를 거치지 않는 방식으로 요청을 보낼 수 있습니다. 이런 요청은 워드프레스가 필요하지 않습니다.
효과적인 방화벽은 두 종류의 요청을 모두 감지할 수 있어야 합니다. 하지만 대부분의 애플리케이션 방화벽은 워드프레스 위에서만 작동하므로 첫 번째 유형의 요청만 감지할 수 있습니다. 이런 플러그인은 DDoS 공격에 효과적이지 않습니다.
MalCare 플러그인은 두 종류의 요청을 모두 감지하는 새로운 내장 방화벽을 출시했습니다. 악성 트래픽을 식별해 사이트에 도달하기 전에 차단하므로 DDoS 완화에 큰 도움이 됩니다.
어떤 플러그인을 선택하든, 두 유형의 DDoS 공격 요청을 모두 차단할 수 있는지 반드시 확인하세요.
DDoS 공격 차단을 위한 추가 조치
방화벽 외에도 DDoS 공격을 차단하기 위해 취할 수 있는 조치들이 있습니다.
- 호스팅 업체에 연락하여 어떤 조치를 취할 수 있는지 문의하세요. 대부분 일시적으로 웹사이트를 내려 공격을 차단할 것입니다. 이후 방화벽 설치 등 예방 조치를 마친 후 사이트를 다시 오픈하면 됩니다.
- 전문 보안 서비스 업체를 고용해 공격 완화, DDoS 보안 조치 구현, 사이트 복구를 지원받으세요.
- 경우에 따라 해커는 DDoS를 '양동 작전'으로 활용해 웹사이트 침입을 시도하기도 합니다. 즉시 워드프레스 악성코드 스캐너를 설치해 사이트가 침해되었거나 악성코드에 감염되었는지 확인하세요.
모든 방법이 실패한다면 공격이 끝날 때까지 버텨야 할 수도 있습니다. DDoS 공격은 영원히 지속되지 않으며, 언젠가는 반드시 끝납니다. 다만 재무 손실과 복구 비용이 너무 큰 대기업이나 이커머스 사이트, 광고 수익으로 생계를 유지하는 블로거에게는 현실적인 선택이 아닐 수 있습니다.
DDoS 공격과의 싸움은 쉽지 않지만 올바른 절차를 따르면 충분히 복구할 수 있습니다. 하지만 DDoS 공격에 대처하는 최선의 방법은 바로 예방입니다!
DDoS 공격, 어떻게 예방할까?
DDoS 공격을 차단하고 복구하는 것보다 웹사이트를 미리 보호하는 것이 훨씬 쉽고 저렴합니다. 안타깝게도 DDoS 공격을 완벽히 막아주는 만능 해결책은 존재하지 않습니다.
하지만 DDoS 공격을 차단하는 데 도움이 되는 웹 보안 조치들을 구현할 수는 있습니다. 단, 대부분의 조치는 한 번 설정하고 끝나는 것이 아니라, 사이트 활동을 모니터링하고 트래픽을 정기적으로 점검하며 DDoS 공격 징후를 포착해야 합니다.
사이트를 DDoS 공격으로부터 보호하려면 다음 조치들이 필요합니다.
- 방화벽 설치
- 활동 로그 유지
- 지오블로킹(국가 차단) 구현
- 악성코드 보안 스캐너 설치
이러한 조치들은 기술 전문성을 갖춘 상태에서 수동으로 구현하거나 여러 플러그인을 조합해 적용할 수 있습니다. 하지만 MalCare 보안 플러그인 하나로 이 모든 조치를 통합 관리할 수 있습니다. 사용이 간편하며 중앙 집중식 관리 콘솔에서 모든 기능에 접근할 수 있습니다.
다음 섹션에서는 각 조치가 왜 필요한지 자세히 설명하고, MalCare를 활용해 이를 구현하는 방법을 알려드리겠습니다.
MalCare는 어떻게 DDoS 공격으로부터 사이트를 보호하는가?
1. 강력한 방화벽을 구축합니다
방화벽은 DDoS 공격에 대한 첫 번째 방어선입니다. 앞서 언급했듯이 사이트로 들어오는 모든 트래픽과 요청을 검사하며, 침입을 감지하거나 사이트 접근을 시도하는 악성 봇을 식별하면 차단합니다.
MalCare를 설치하면 방화벽이 자동으로 사이트에 구축됩니다. 새로운 방화벽을 통해 MalCare는 사이트에 대한 DDoS 공격 위험을 효과적으로 줄일 수 있습니다.
MalCare 대시보드에서 방화벽에 접근할 수 있습니다. 사이트를 선택하고 보안(Security) 메뉴로 이동하세요.
여기에서 사이트의 트래픽 요청, 로그인 요청, 관리자 로그인, 봇 방문자 정보를 확인할 수 있습니다.
MalCare의 방화벽은 두 가지 방식으로 DDoS 공격으로부터 사이트를 보호합니다.
- 악성 트래픽 선제 차단 – 인터넷에 연결된 모든 기기는 IP 주소라는 고유 식별 코드를 가집니다. 특정 IP 주소가 악성 활동을 수행하면 플러그인이 이를 감지해 블랙리스트에 등록합니다. 방화벽은 이 블랙리스트 데이터베이스에 기반하여 작동하며, 방문자의 브라우저가 웹사이트 서버에 요청을 보내면 먼저 IP 주소를 데이터베이스와 대조합니다. 블랙리스트에 등록된 IP로 확인되면 자동으로 사이트 접근이 차단됩니다. 이렇게 해커가 사이트에 접근하기 전에 차단하는 것이죠. 만약 정상 트래픽이 실수로 차단되었다면 IP 화이트리스트 등록 가이드를 참고하세요.
- 수상한 활동 선제 차단 – 데이터베이스에 의존하는 것 외에도 방화벽은 IP 주소가 사이트에서 수행하는 활동 유형을 분석합니다. 예를 들어, 로그인 요청이 보통 미국에서 발생한다고 가정해 보겠습니다. 러시아의 해커가 잘못된 로그인 시도를 반복하면 방화벽은 이를 수상한 활동으로 표시하고 차단합니다.
2. 트래픽 요청 모니터링을 지원합니다
대부분의 웹사이트 목표는 더 많은 트래픽을 확보하는 것입니다. 하지만 수십만 명의 방문자가 갑자기 몰려든다면 이는 수상한 상황이며, DDoS 공격의 신호일 수 있습니다.
MalCare의 보안(Security) 섹션에서 사이트로 유입되는 트래픽 요청 수준을 모니터링할 수 있습니다. 뚜렷한 이유 없이 사이트 속도와 성능이 느려졌다면 이 트래픽 요청 로그를 확인해 보시길 권장합니다.
이 보안 플랫폼은 유입되는 요청 수를 보여주고, IP 주소와 국가 정보도 함께 표시합니다. 이를 통해 DDoS 공격의 조짐을 파악할 수 있으며, 공격이 악화되기 전에 사이트를 일시적으로 오프라인으로 전환하거나 유지보수 모드로 설정하는 등 즉각적인 대응이 가능합니다.
3. 지오블로킹(국가 차단)을 지원합니다
참고: 다른 선택지가 없는 경우가 아니라면 이 방법은 권장하지 않습니다. 국가 차단은 꼭 필요한 경우에만 사용하세요.
앞서 말씀드린 것처럼 MalCare는 사이트에서 발생한 모든 로그인 시도와 트래픽 요청 데이터를 제공합니다.
이 로그들을 살펴보다 보면, 악성 트래픽이 특정 몇몇 국가에서 주로 발생한다는 패턴을 발견할 수 있습니다. 아래 이미지는 MalCare의 로그인 요청 로그 스크린샷으로, 루마니아에서 발생한 실패 및 차단된 로그인 시도가 다수 보입니다.
여러분의 웹사이트가 루마니아를 대상으로 하지 않는다면 해당 국가의 트래픽은 필요 없습니다. 이 경우 루마니아에서 발생하는 모든 IP 주소를 차단할 수 있습니다. 이를 국가 차단(country blocking) 또는 지오블로킹(geoblocking)이라고 합니다.
MalCare를 사용하면 클릭 몇 번으로 특정 국가 전체의 사이트 접근을 차단할 수 있습니다. 대시보드에서 사이트를 선택하고 '관리(Manage)'를 클릭하면 지오블로킹 옵션을 찾을 수 있습니다.
차단하려는 국가를 선택하고 '국가 차단(Block Countries)'을 클릭하세요. 나중에 필요할 때 같은 방법으로 차단을 해제할 수도 있습니다.
주의할 점은, DDoS 공격에 사용되는 봇넷은 전 세계에 분산된 수천 대의 기기로 구성된다는 사실입니다. 따라서 지오블로킹만으로 DDoS 공격을 완전히 예방할 수는 없습니다. 그럼에도 불구하고 공격 가능성을 줄이는 데 효과적이며, 다른 조치들과 함께 사용할 때 특히 유용합니다.
4. 스마트 악성코드 보안 스캐너가 내장되어 있습니다
해커는 때때로 DDoS 공격을 다른 공격과 결합해서 사용합니다. 이 경우 추가 공격을 용이하게 하기 위해 사이트에 악성코드를 심습니다.
사이트가 DDoS 공격을 받고 있다면 악성코드 감염 여부를 검사할 웹 보안 스캐너가 필수입니다.
MalCare는 매일 사이트를 스캔하고 수상하거나 유해한 요소를 감지하면 즉시 알려줍니다. 해커가 사이트에 악성코드를 심었다면 MalCare로 신속히 제거하여 추가 피해를 막을 수 있습니다.
지금까지 DDoS 공격으로부터 사이트를 보호하는 방법을 알아보았습니다. 위의 조치들을 사이트에 적용하면 공격 가능성이 크게 줄어듭니다. 또한 공격이 발생하더라도 대응 계획을 갖춘 상태로 준비할 수 있습니다.
DDoS 공격에서 복구하기란 쉽지 않습니다. 이런 공격과 싸우는 최선의 방법은 예방입니다!
마무리 thoughts
DDoS 공격은 과거에는 단순한 성가신 존재였지만, 이제는 심각한 사이버 위협으로 성장했습니다. 해커가 여러분의 사이트에 대한 DDoS 공격에 성공하면 고통스럽고 값비싼 대가를 치러야 할 수 있습니다.
그렇기 때문에 이러한 공격에 대한 예방 조치를 취하는 것이 무엇보다 중요합니다. 이 가이드를 따라 워드프레스 사이트에 MalCare를 설치했다면, DDoS 위협을 예방하고 대응할 충분한 조치를 마련한 것입니다.
MalCare가 자동으로 사이트를 모니터링하지만, MalCare가 제공하는 유용한 도구들을 활용해 사이트 활동, 트래픽, 로그인 기록을 정기적으로 점검하시길 권장합니다. 이는 사이트의 DDoS 공격 예방에 큰 도움이 됩니다.
지금 바로 MalCare 보안 플러그인을 사용해 보세요!