별도 보안 담당자가 없는 작은 회사가 웹사이트를 지키는 기본 다섯 가지

공유

작은 회사의 웹사이트는 대개 한두 사람이 서버, 홈페이지, 도메인, 결제까지 함께 챙깁니다. 문제가 생기기 전에는 보안을 따로 맡을 시간이 없고, 문제가 생긴 뒤에는 무엇부터 확인해야 할지 막막해지기 쉽습니다.

거창한 보안 체계를 한 번에 만들기보다, 반복해서 확인할 기본을 정해 두는 편이 현실적입니다. 아래 다섯 가지부터 시작해 보세요.

1. 관리자 계정과 접근 권한을 정리하세요

홈페이지 관리자, 서버, 도메인 등록기관, 결제·분석 도구에 누가 접근할 수 있는지 목록으로 적어 보세요. 퇴사자나 외주 작업이 끝난 계정은 바로 비활성화하고, 여러 사람이 하나의 관리자 계정을 함께 쓰지 않는 것이 좋습니다.

  • 관리자마다 개인 계정을 사용하기
  • 가능한 곳에는 다중 인증(MFA) 켜기
  • 서버 접속은 필요한 사람과 네트워크로 제한하기
  • 비밀번호를 메신저나 문서에 평문으로 남기지 않기

처음에는 계정 목록 하나만 만들어도 큰 도움이 됩니다. 계정 이름, 용도, 담당자, 마지막 확인일을 적고 한 달에 한 번 갱신해 보세요.

2. CMS·플러그인·서버를 미루지 말고 업데이트하세요

웹사이트의 운영체제, CMS, 테마, 플러그인은 오래될수록 알려진 취약점의 영향을 받을 가능성이 커집니다. 업데이트 알림을 받았을 때 무조건 바로 적용하기보다, 먼저 백업과 호환성을 확인한 뒤 정해진 시간에 적용하세요.

  • 사용하지 않는 플러그인과 테마는 삭제하기
  • 업데이트 전 현재 버전과 변경 내용을 기록하기
  • 업데이트 후 로그인, 문의 폼, 결제 등 핵심 기능 확인하기
  • 지원이 끝난 소프트웨어는 교체 계획 세우기

작은 사이트라서 공격 대상이 아니라고 가정하지 않는 것이 안전합니다. 자동화된 공격은 사이트 규모와 관계없이 취약한 버전을 찾아다닐 수 있기 때문입니다.

3. 백업보다 먼저 ‘복원’을 확인하세요

백업 파일이 있다는 사실만으로는 복구 준비가 끝난 것이 아닙니다. 파일이 손상됐거나, 필요한 데이터가 빠졌거나, 복원 방법을 아무도 모르면 사고 때 쓸 수 없습니다.

  • 웹 파일과 데이터베이스가 모두 백업되는지 확인하기
  • 운영 서버와 다른 위치에도 백업 한 부 보관하기
  • 백업 보관 기간과 삭제 시점을 정하기
  • 분기마다 테스트 환경에서 실제 복원해 보기

복원에 걸린 시간과 빠진 데이터를 기록해 두면, 장애가 났을 때 판단이 빨라집니다. 백업은 ‘만드는 일’과 ‘되돌리는 일’을 한 세트로 관리하세요.

4. 로그와 알림을 평소에 볼 수 있게 만드세요

침해가 발생한 뒤에 로그를 처음 찾기 시작하면 이미 필요한 기록이 사라졌을 수 있습니다. 관리자 로그인, 비밀번호 변경, 권한 변경, 파일 변경, 비정상적인 요청처럼 중요한 이벤트가 기록되는지 확인하세요.

  • 로그의 보관 기간을 정하기
  • 반복 로그인 실패나 갑작스러운 트래픽 증가를 알림으로 받기
  • 알림을 누가 어떤 시간에 확인할지 정하기
  • 정상적인 접속 패턴을 평소에 알아 두기

알림을 너무 많이 켜면 결국 아무도 보지 않게 됩니다. 실제로 대응할 수 있는 항목부터 시작하고, 알림이 왔을 때 확인할 순서를 짧게 문서로 남겨 두세요.

5. 웹사이트 앞단의 방어와 사고 대응 순서를 준비하세요

애플리케이션 자체의 취약점을 고치는 일과, 악성 요청·봇·대량 트래픽을 걸러내는 일은 서로 다릅니다. 웹 방화벽과 DDoS 보호 같은 앞단 방어를 검토하되, 이것이 애플리케이션 업데이트와 안전한 관리자 계정을 대신하지는 않는다는 점을 기억해야 합니다.

사고가 의심될 때의 순서도 미리 정해 두세요.

  • 담당자와 연락 가능한 외부 지원 창구 확인하기
  • 의심되는 시간, URL, 계정, 화면을 기록하기
  • 증거를 지우기 전에 로그와 상태를 보존하기
  • 필요하면 계정 잠금, 임시 차단, 복구 등 조치를 순서대로 검토하기
  • 고객과 관계 기관에 알릴 기준을 미리 정하기

중요한 것은 ‘모든 공격을 막는다’는 약속이 아니라, 무엇을 관찰하고 어떤 요청을 걸러내며 문제가 생겼을 때 누가 무엇을 할지 정해 두는 것입니다.

오늘 바로 해 볼 15분 점검

  • 관리자 계정 목록에서 지금도 필요한 계정만 남겨 보세요.
  • CMS와 플러그인의 마지막 업데이트 날짜를 확인하세요.
  • 가장 최근 백업으로 복원할 수 있는지 담당자에게 물어보세요.
  • 로그인 실패와 트래픽 이상 알림을 누가 받는지 확인하세요.
  • 사고가 났을 때 연락할 사람과 지원 창구를 휴대폰에 저장하세요.

아이언클래드 보안서비스

아이언클래드 보안서비스는 고객이 도메인의 네임서버를 변경하면 서버를 옮기지 않고 DDoS 보호, 엣지 웹 방화벽(WAF), SSL/TLS 인증서, 글로벌 위협 인텔리전스, 보안 이벤트 모니터링 및 알림을 함께 적용하는 서비스입니다. 웹 방화벽은 OWASP Top 10 기반 규칙과 레이트 리밋, 봇 챌린지, 머신러닝 기반 이상 탐지와 실시간 로그 분석을 조합합니다. 모든 공격의 100% 차단이나 고객 애플리케이션 자체의 취약점 해결을 보장하는 서비스는 아니므로, 앞의 기본 점검과 함께 검토해 주세요.

확인할 것: 보안서비스 구성과 개통 절차는 홈페이지 보안서비스 안내 기준으로 확인했습니다. 가격·약속 문구를 덧붙여 게시할 경우 게시일 기준 홈페이지와 다시 대조해 주세요.