18. 워드프레스 보안, 초보자가 복잡한 설정보다 먼저 해야 할 것
워드프레스 보안을 검색하면 로그인 주소 변경과 보안 플러그인, 서버 설정 등 수많은 방법이 나옵니다.
처음 운영하는 입장에서는 모두 적용해야 안전할 것처럼 느껴질 수 있습니다.
하지만 저는 홈서버와 워드프레스를 사용하면서 보안 역시 복잡한 기술보다 기본 관리가 먼저라고 생각하게 됐습니다.
관리자 비밀번호부터 다르게
다른 사이트에서 사용하는 비밀번호를 워드프레스에도 그대로 사용하면 한 사이트에서 정보가 노출됐을 때 다른 계정까지 위험해질 수 있습니다.
관리자 계정에는 충분히 길고 고유한 비밀번호를 사용하는 것이 좋습니다.
비밀번호 관리 도구를 이용하는 것도 방법입니다.
다중 인증
가능하다면 관리자 계정에 다중 인증을 적용하는 것이 좋습니다.
비밀번호가 노출되더라도 추가 인증 과정이 있기 때문에 계정 보호에 도움이 됩니다.
업데이트
워드프레스 코어와 테마, 플러그인은 계속 업데이트됩니다.
새로운 기능뿐 아니라 보안 문제를 해결하기 위한 업데이트도 포함될 수 있습니다.
사용하지 않는 플러그인을 그대로 방치하지 않는 것도 중요합니다.
백업
보안은 공격을 막는 것만 의미하지 않습니다.
문제가 발생했을 때 정상 상태로 돌아갈 수 있는 준비도 중요합니다.
따라서 백업은 보안 관리와 함께 생각할 필요가 있습니다.
HTTPS
관리자 로그인이나 문의 폼처럼 서버와 브라우저 사이에서 데이터가 오갈 때 HTTPS가 사용되는지 확인합니다.
다만 HTTPS가 있다고 관리자 계정과 플러그인까지 자동으로 안전해지는 것은 아닙니다.
출처가 불분명한 테마와 플러그인 피하기
유료 프로그램을 불법으로 수정해 무료로 배포하는 파일 등은 사용하지 않는 것이 좋습니다.
사이트 전체를 운영하는 프로그램에 출처를 알 수 없는 코드를 추가하는 것은 위험할 수 있습니다.
호스팅 계정도 중요하다
워드프레스 관리자만 보호하면 끝이 아닙니다.
웹호스팅 계정에 접근할 수 있다면 사이트 파일과 데이터베이스를 변경할 수 있는 경우가 있습니다.
도메인 계정이 탈취되면 DNS 설정이 바뀔 수도 있습니다.
그래서 워드프레스와 웹호스팅, 도메인 계정을 각각 보호해야 합니다.
보안 플러그인을 많이 설치한다고 안전한 것은 아니다
비슷한 기능을 하는 프로그램을 여러 개 설치하면 관리가 복잡해지고 충돌 가능성도 생깁니다.
무엇을 보호하기 위해 어떤 기능을 사용하는지 이해하는 편이 중요합니다.
저도 서버라는 개념을 처음 공부할 때는 보안을 특별한 전문가 기술처럼 생각했습니다.
하지만 직접 장비와 사이트를 운영하면서 가장 중요한 것은 업데이트를 미루지 않고, 계정을 잘 관리하고, 필요한 서비스만 사용하며, 백업을 준비하는 기본적인 습관이라는 생각이 강해졌습니다.