22 12월 워드프레스 보안 취약, 진짜 문제는 CMS가 아니다
1. 업데이트가 멈춘 채 방치된 상태
해킹된 워드프레스 사이트를 살펴보면 코어, 테마, 플러그인 중 하나 이상이 수년간 업데이트되지 않은 경우가 대부분이다.
이미 공개된 취약점이 그대로 남아 있는 셈이다.
특히 기업 사이트에서는 “지금 잘 돌아가니까 건드리지 말자”라는 판단이 업데이트 중단의 가장 흔한 이유다. 하지만 보안 관점에서 ‘잘 돌아간다’는 말은 ‘아직 공격받지 않았을 뿐’이라는 의미에 가깝다.
2. 출처가 불분명한 확장 요소 사용
무료 테마, 크랙 플러그인, 더 이상 개발되지 않는 애드온은 해커 입장에서 가장 쉬운 침입 경로다. 이미 취약점이 공유된 상태이기 때문이다.
기능이 많다는 이유로 선택한 플러그인이 오히려 가장 큰 리스크가 되는 경우도 많다.
기업 사이트에서는 ‘기능 수’보다 ‘유지 여부’가 훨씬 중요하다.
일전에 어떤 클라이언트는 검증되지 않은 “플러그인”을 설치하여 바이러스처럼 사이트가 이상한 현상이 발생한 적이 있었다. 이때는 간단히 “플러그인”을 제거만 했어도 문제가 해결되었지만 앞으로 절대 “검증되지 않은” 것은 설치 하지 않기로 하고 무슨 일이 있을 때 빠르게 오픽셀에 도움을 요청하기로 하였다.
3. 관리자 권한과 접근 기록의 부재
관리자 계정이 여러 개고 누가 사용하는지도 모르는 상태, 퇴사자 계정이 그대로 남아 있는 구조는 외부 해킹보다 내부 사고에 더 취약하다.
기술적으로 잘 만든 사이트라도 권한 관리가 무너지면 보안은 무의미해진다.
보안 사고의 상당수는 해킹 기술보다 관리 실패에서 시작된다.
🍯Tips
관리자 권한은 최소화하고
콘텐츠 작업자는 편집자·작성자 권한으로 분리하는 것 만으로도 사고 확률은 눈에 띄게 줄어든다.
보안 사고를 키우는 잘못된 인식
1. 보안을 플러그인으로 해결하려는 태도
보안 플러그인은 만능 해결책이 아니다.
이는 문을 잠가주는 도구가 아니라 이상 징후를 알려주는 경보 시스템에 가깝다.
알림을 확인하지 않고, 로그를 보지 않는 순간 보안은 ‘설정된 상태’로만 존재하게 된다.
2. 보안을 기술 문제로만 보는 시각
기업 사이트의 보안은 IT팀만의 문제가 아니다.
운영 주체, 관리 범위, 책임 구조가 정리되지 않으면 어떤 기술도 제대로 작동하지 않는다.
📢 기업 사이트에 필요한 최소 보안 기준
1. 관리 주체가 명확할 것
내부 담당자든 외부 파트너든 누가 언제 무엇을 관리하는지가 정리돼 있어야 한다.
2. 검증된 요소만 사용할 것
기능이 많은 것보다 업데이트 이력과 개발 지속 여부가 우선이다.
3. 정기 점검 루틴을 가질 것
월 1회라도 업데이트, 권한, 로그, 백업 상태를 확인하는 고정 루틴이 필요하다.
4. 복구를 전제로 운영할 것
사고는 안 나는 게 목표가 아니라, 났을 때 바로 복구 되는 게 목표다.
워드프레스는 취약한 CMS라서 문제가 되는 게 아니다.
관리되지 않은 상태에서도 멀쩡하게 보이기 쉬운 구조이기 때문에 문제가 된다.
사이트는 만들어지는 순간보다 운영되는 시간 동안 더 많은 판단을 요구한다.
그리고 보안은 그 판단이가장 솔직하게 드러나는 영역이다.
워드프레스를 쓸 것인가 말 것인가보다 중요한 질문은 하나다.
이 사이트를 지금 누가 관리하고 있는가.
이 질문에 바로 답할 수 없다면, 문제는 이미 시작된 상태다.
No Comments