운영 지식

웹사이트 출시 전 기본 보안 점검 체크리스트

웹사이트 출시 전 기본 보안 점검으로 관리자 페이지 보호, 계정 권한 분리, 백업 전략, 일반적인 취약점 점검을 통해 공격 위험을 낮추세요.

주제 연출 이미지

웹사이트를 출시하기 전에 많은 기업이 페이지 디자인과 콘텐츠 완성도에 집중하느라 보안 항목은 뒤로 미루기 쉽습니다. 하지만 출시된 웹사이트는 공개 네트워크에 지속적으로 노출되므로, 기본 보안 설정이 제대로 되어 있지 않으면 이후 유지보수가 잦아질 수 있습니다. 기업 웹사이트에 적합한 기본 보안 점검 체크리스트를 준비, 실행, 검토의 세 단계로 정리했습니다.

1. 준비 단계: 자산과 권한 파악

점검을 시작하기 전에 웹사이트의 진입점과 계정을 명확히 파악하세요. 일반적으로 웹사이트 관리자 페이지, 서버 관리 패널, 데이터베이스 관리 도구, FTP 또는 SSH 로그인 등이 포함됩니다. 각 진입점의 주소, 로그인 방식, 현재 권한을 표로 정리하여 항목별로 점검하기 쉽게 만드세요.

계정 권한 측면에서는 관리자, 편집자, 업로더 등의 역할을 구분하고, 각 직무에 필요한 최소한의 권한만 부여해야 합니다. 예를 들어 일반 편집자는 서버 관리 권한이 필요 없고, 고객 서비스 담당자는 데이터베이스 조작 권한이 필요 없습니다. 퇴사한 직원이나 외주 업체가 시스템에 접근한 적이 있다면, 출시 전에 해당 계정을 삭제하거나 비밀번호를 재설정하세요.

웹사이트 출시 전 기본 보안 점검 체크리스트配图

2. 실행 단계: 핵심 보안 항목 점검

1) 관리자 페이지 주소 및 로그인 보호

관리자 페이지 로그인 주소는 기본 경로(예: /admin)를 사용하지 말고, 추측하기 어려운 경로로 변경하세요. 또한 로그인 시 보안 문자나 2차 인증을 활성화하여 무차별 대입 공격을 방지하세요. 웹사이트 프로그램이 지원한다면 로그인 실패 횟수를 제한하고, 일정 횟수 이상 실패 시 IP를 일시적으로 차단하는 것을 권장합니다.

2) 파일 업로드 및 디렉토리 권한

업로드 디렉토리에서 스크립트 실행을 금지했는지 확인하세요. 예를 들어 이미지 업로드 디렉토리는 읽기 전용으로 설정하여 PHP나 ASP와 같은 프로그램이 실행되지 않도록 해야 합니다. 웹사이트에 파일 관리 기능이 있다면 일반 사용자가 시스템 구성 파일에 접근할 수 없는지 확인하세요.

3) 데이터베이스 및 백업 전략

데이터베이스 계정은 root나 admin을 사용하지 말고, 비밀번호는 충분히 복잡하게 설정하세요. 또한 데이터베이스 백업 계획을 확인하세요. 자동 백업이 구성되어 있는지, 백업 파일이 웹사이트 디렉토리 외부에 저장되는지 확인하세요. 최소 최근 7일간의 백업을 유지하고, 복구 절차를 정기적으로 테스트하는 것이 좋습니다.

웹사이트 출시 전 기본 보안 점검 체크리스트配图

4) 일반적인 취약점 점검

웹사이트가 알려진 취약점이 있는 플러그인이나 구성 요소를 사용하고 있는지 확인하세요. 특히 오픈소스 CMS(예: WordPress, DedeCMS 등)를 사용하는 경우 최신 버전으로 업데이트하고, 사용하지 않는 플러그인과 테마는 삭제하세요. 또한 SQL 인젝션과 XSS 취약점이 있는지 확인하세요. 폼 제출 시 특수 문자를 입력하여 테스트할 수 있지만, 실제 데이터에 영향을 주지 않도록 주의하세요.

5) HTTPS 및 민감 정보 보호

웹사이트가 HTTPS를 사용하는지 확인하세요. 특히 로그인 페이지와 결제 페이지는 반드시 HTTPS를 사용해야 합니다. 관리자 페이지 로그인이 HTTPS를 강제하는지 확인하여 비밀번호가 평문으로 전송되지 않도록 하세요. 또한 웹사이트 소스 코드에 데이터베이스 연결 정보, API 키 등 민감한 내용이 노출되지 않는지 확인하세요.

3. 검토 단계: 점검 및 백업 유효성 확인

점검이 끝나면 실제로 테스트를 수행하세요. 예를 들어 비관리자 계정으로 관리자 페이지에 로그인하여 권한 범위 내 기능만 볼 수 있는지 확인하고, 관리자 페이지 주소에 접근을 시도하여 차단되거나 인증이 필요한지 확인하세요. 또한 백업 복구 훈련을 수동으로 한 번 수행하여 백업 파일이 사용 가능하고 복구 절차가 명확한지 확인하세요.

웹사이트 출시 전 기본 보안 점검 체크리스트配图

보안은 일회성 작업이 아니라 출시 후에도 정기적으로 재점검해야 합니다. 분기별로 계정 권한과 백업 상태를 점검하고, 웹사이트 프로그램을 업데이트할 때마다 파일 권한과 취약점을 다시 확인하는 것이 좋습니다. 웹사이트가 사용자 데이터나 거래를 처리한다면 보안 투자를 더 강화해야 하며, 필요시 전문 보안 팀에 침투 테스트를 의뢰할 수 있습니다.

위 체크리스트는 대부분의 기업 홍보용 웹사이트에 적용됩니다. 온라인 거래나 사용자 개인정보 수집이 포함된 경우에는 등급 보호 등 더 엄격한 요구 사항을 고려해야 하며, 이 경우 실제 상황에 맞춰 전문 서비스 제공업체에 문의하세요.

03 /

이해에서 실무까지

콘텐츠 기획
01

콘텐츠 기획

반응형 페이지
02

반응형 페이지

지속적인 운영
03

지속적인 운영