웹사이트 보안 기본 점검을 해야 하는 이유
기업 웹사이트가 장기간 운영되면 프로그램 취약점, 약한 비밀번호, 오래된 플러그인 등의 위험이 점차 축적됩니다. 정기적으로 보안 기본 점검을 수행하면 일반적인 위험을 조기에 발견하여 웹사이트 변조나 악성 코드 삽입을 방지할 수 있습니다. 이 점검 목록은 대부분의 CMS(예: WordPress, DedeCMS, Empire CMS 등)를 사용하는 기업 웹사이트와 맞춤형 개발 사이트에 적용됩니다.
점검 목록 상세 단계
1. 로그인 및 계정 보안
- 기본 관리자 계정(예: admin)을 여전히 사용 중인지 확인하고, 사용자 지정 이름으로 변경하는 것이 좋습니다.
- 모든 사용자 비밀번호 강도를 점검하고, 약한 비밀번호는 영문+숫자+특수문자 조합으로 8자리 이상 재설정합니다.
- 최근 로그인 기록을 확인하여 비정상적인 IP나 알 수 없는 장치 로그인이 있는지 살펴봅니다.
- 사용하지 않는 계정을 비활성화하고, 특히 퇴사자의 계정은 즉시 삭제하거나 비활성화합니다.
- 관리자 로그인 주소가 변경되었는지 확인하고, 변경되지 않았다면 사용자 지정 경로로 변경하는 것을 고려합니다.
2. 핵심 프로그램 및 플러그인 업데이트
- 웹사이트 관리자 페이지에 로그인하거나 버전 정보를 확인하여 CMS 메인 프로그램이 최신 안정 버전인지 확인합니다.
- 설치된 모든 플러그인, 테마 또는 모듈을 나열하고 각각 새 버전이 있는지 확인합니다. 사용하지 않는 플러그인은 즉시 제거합니다.
- 공식 보안 공지를 주시하고, 이미 취약점이 보고된 구성 요소는 우선 업데이트합니다.
- 타사 플러그인을 사용하는 경우 지속적으로 유지 관리되고 활발히 업데이트되는 소스를 선택합니다.

3. 파일 및 디렉터리 권한
- 웹사이트 루트 디렉터리 및 업로드 디렉터리의 쓰기 권한을 점검합니다. 일반적으로 쓰기 권한이 필요 없는 디렉터리는 755로 설정하고, 쓰기 권한이 필요한 디렉터리(예: upload, cache)는 755 또는 777로 설정하되 보안 정책 제한이 있는지 확인합니다.
- 설정 파일(예: config.php, wp-config.php)의 권한이 644 이하로 설정되어 외부에서 직접 접근할 수 없도록 합니다.
- 필요 없는 파일(예: 설치 스크립트, 샘플 파일, 테스트 페이지 등)을 제거합니다.
4. 데이터 백업 전략
- 백업이 웹사이트 파일과 데이터베이스를 모두 포함하는지, 백업 빈도가 적절한지(일반적으로 매일 자동 백업 권장) 확인합니다.
- 백업 파일이 정상적으로 복원될 수 있는지 테스트합니다. 백업 작업 성공 여부만 확인해서는 안 됩니다.
- 백업 파일이 웹사이트 루트 디렉터리가 아닌 별도의 위치에 저장되어 URL을 통해 직접 다운로드되지 않도록 합니다.
5. HTTPS 및 SSL 인증서
- 웹사이트 전체에 HTTPS가 활성화되어 있는지 확인하고, 브라우저 주소 표시줄에 보안 자물쇠 아이콘이 표시되는지 확인합니다.
- SSL 인증서 유효 기간을 점검하고, 만료 30일 전에 갱신하거나 교체합니다.
- HTTPS 설정이 올바르게 구성되어 혼합 콘텐츠 경고가 없는지 확인합니다.
6. 로그 및 모니터링
- 웹사이트 접근 로그와 오류 로그를 활성화하고, 최소 30일 이상 보관합니다.
- 정기적으로 로그에서 스캐닝, 무차별 대입 공격, SQL 인젝션 시도 등의 비정상적인 기록이 있는지 확인합니다.
- 가능하다면 파일 무결성 검사, 로그인 실패 알림 등 간단한 보안 모니터링 도구를 배포합니다.

점검 주기 권장 사항
기본 점검은 분기별로 한 번 수행하는 것이 좋지만, 다음 상황에서는 즉시 수행해야 합니다:
· 프로그램의 중요한 보안 업데이트가 발표된 후
· 웹사이트에 이상이 발생한 경우(예: 페이지 변조, 비정상적인 광고 표시)
· 서버 또는 호스팅 환경이 변경된 후
· 타사 플러그인 또는 기능 모듈이 추가된 후
자주 묻는 질문(FAQ)
질문: 전담 보안 팀이 없는데, 이 목록대로 점검하는 것만으로 충분합니까?
답변: 기본 점검 목록은 대부분의 일반적인 위험을 예방할 수 있습니다. 웹사이트가 사용자 정보나 거래를 다루는 경우 정기적으로 전문 보안 서비스를 통해 취약점 스캔을 의뢰하는 것이 좋습니다.
질문: 점검 중 파일이 변조된 것을 발견하면 어떻게 해야 합니까?
답변: 즉시 웹사이트를 오프라인으로 전환하고, 백업에서 파일을 복원합니다. 이후 변조 경로를 조사하고 로그인 및 플러그인 업데이트 관리를 강화합니다.

질문: 일부 점검 항목을 자동화할 수 있습니까?
답변: 가능합니다. 일부 CMS에는 파일 권한을 자동으로 감지하고 업데이트를 알리는 보안 플러그인이 있지만, 로그인 로그 및 백업 복원 테스트는 여전히 수동 확인이 필요합니다.
요약 및 다음 단계
정기적으로 보안 기본 점검을 수행하는 것은 기업 웹사이트의 안정적인 운영을 보장하는 기본 작업입니다. 목록에 따라 항목별로 확인하면 대부분의 낮은 수준의 취약점이 악용되는 것을 방지할 수 있습니다. 점검 완료 후 결과를 문서화하고 개선 사항을 기록하여 다음 점검 시 비교할 수 있도록 합니다. 복잡한 문제를 처리할 기술적 역량이 부족하다고 판단되면 보안 유지보수 작업을 전문 웹사이트 운영 서비스 업체에 위탁하는 것을 고려하십시오.


