20. 워드프레스 보안 설정, 초보자가 꼭 해야 할 기본 설정 10가지
워드프레스 블로그를 만들면 디자인과 SEO에는 신경을 많이 쓰지만 보안은 뒤로 미루기 쉽습니다.
하지만 사이트가 정상적으로 운영될 때 기본 보안을 준비해 두는 것이 문제가 발생한 뒤 복구하는 것보다 훨씬 쉽습니다.
저도 웹호스팅으로 워드프레스를 운영하면서 업데이트와 백업, 계정 보안이 중요한 이유를 알게 됐습니다.
1) 강력한 관리자 비밀번호
다른 사이트에서 사용하는 비밀번호를 그대로 재사용하지 않는 것이 중요합니다.
길고 예측하기 어려운 비밀번호를 사용하고 사이트마다 다르게 설정하는 것이 좋습니다.
2) 다중 인증
비밀번호가 노출되더라도 추가 인증 단계가 있으면 계정 탈취 위험을 줄일 수 있습니다.
특히 최고 관리자 계정부터 적용하는 것이 좋습니다.
3) 워드프레스와 플러그인 업데이트
오래된 코어나 플러그인, 테마에는 알려진 취약점이 남아 있을 수 있습니다.
업데이트 전 백업을 만들고 적용 후 주요 기능이 정상인지 확인합니다.
4) 사용하지 않는 플러그인과 테마 삭제
비활성화된 플러그인도 서버에는 파일이 남아 있습니다.
더 이상 사용할 계획이 없다면 삭제를 검토합니다.
관리 대상이 줄면 업데이트해야 할 항목도 줄어듭니다.
5) 출처가 불분명한 플러그인 피하기
유료 플러그인을 무료로 제공한다는 비공식 사이트의 파일 등은 피하는 것이 좋습니다.
공식 저장소나 개발사의 공식 배포 경로를 이용합니다.
최근 업데이트와 유지보수 여부도 확인합니다.
6) HTTPS 적용
HTTPS는 방문자의 브라우저와 워드프레스 서버가 주고받는 데이터를 암호화합니다.
관리자 로그인과 문의 폼의 데이터 보호에도 중요합니다.
인증서의 자동 갱신이 정상인지 확인하는 것이 좋습니다.
7) 필요한 권한만 부여
단순히 글만 작성하는 사람에게 최고 관리자 권한까지 줄 필요는 없습니다.
사용하지 않는 사용자 계정을 정리하고 필요한 최소 권한만 제공합니다.
외부 업체의 임시 관리자 계정도 작업이 끝난 뒤 계속 필요한지 확인합니다.
8) 정기적인 백업
백업은 공격을 막는 기능은 아니지만 문제가 생겼을 때 복구할 수 있는 안전장치입니다.
워드프레스 파일뿐 아니라 데이터베이스도 함께 백업합니다.
백업을 같은 서버에만 보관하면 서버 장애 때 함께 문제가 생길 수 있으므로 가능하면 별도 위치에도 보관합니다.
저도 NAS를 사용하면서 RAID와 백업이 다른 개념이라는 것을 중요하게 생각했는데 워드프레스도 마찬가지입니다.
9) 로그인 시도와 이상 징후 확인
인터넷에 공개된 워드프레스에는 자동 로그인 시도가 들어올 수 있습니다.
보안 기능을 이용해 반복 로그인 실패와 이상 접속을 확인합니다.
알 수 없는 관리자 계정이 생겼다면 단순 비밀번호 변경만 하지 말고 전체 사이트를 점검해야 합니다.
10) 호스팅과 도메인 계정도 보호
워드프레스 관리자만 안전하다고 사이트 전체가 보호되는 것은 아닙니다.
웹호스팅 계정이 탈취되면 파일과 데이터베이스가 영향을 받을 수 있고 도메인 관리 계정이 탈취되면 DNS가 바뀔 수도 있습니다.
호스팅과 도메인, 등록 이메일에도 각각 강한 비밀번호와 다중 인증을 사용하는 것이 좋습니다.
보안 플러그인을 많이 설치하면 더 안전할까?
반드시 그렇지는 않습니다.
비슷한 기능의 보안 플러그인을 여러 개 사용하면 설정 충돌과 서버 부하가 생길 수도 있습니다.
필요한 기능을 제공하는 신뢰할 수 있는 도구를 선택하고 업데이트와 계정 관리, 백업, HTTPS를 기본으로 준비하는 것이 중요합니다.
저도 워드프레스를 운영하면서 문제가 발생한 뒤 기능을 급하게 추가하는 것보다 평소 업데이트와 변경 사항을 확인하는 습관이 중요하다고 느꼈습니다.
초보자라면 강력한 비밀번호 → 다중 인증 → 업데이트 → 불필요한 플러그인 삭제 → HTTPS → 최소 권한 → 백업 순으로 먼저 적용하면 좋습니다.
워드프레스 보안은 한 번 설정하고 끝나는 작업이 아니라 사이트를 운영하는 동안 계속 확인해야 하는 관리 과정입니다.