"우리 같은 작은 가게를 누가 노리겠어요." 홈페이지 보안 이야기를 꺼내면 대부분 이렇게 답하십니다. 결론부터 말씀드리면 공격하는 쪽은 회사를 고르지 않고, 뚫리는 곳을 고릅니다. 오늘 30분이면 끝나는 점검 세 가지를 정리해 드릴게요.
요즘 국내에서 무슨 일이 벌어지고 있나요
안랩 ASEC이 2026년 9월 3일 공개한 주간 리포트에는 국내 피해 사례가 실려 있습니다. 한국의 자동차 부품 제조기업이 랜섬웨어 공격을 받았고, 자산운용 분야 기업도 피해 목록에 올랐습니다.
랜섬웨어는 회사 파일을 통째로 잠가 놓고 돈을 요구하는 공격입니다. 뉴스에 나오는 곳은 이름이 알려진 회사지만, 실제로는 이름 없는 작은 사이트가 훨씬 많이 뚫립니다. 신고를 안 하니 기사에 안 나올 뿐이에요.
공격은 대부분 사람이 하나하나 고르지 않습니다. 프로그램이 인터넷을 훑으면서 오래된 버전이 켜져 있는 주소를 자동으로 찾아냅니다. 문이 열려 있는지만 보고 들어오는 셈입니다.
워드프레스로 만든 사이트라면 플러그인부터 보세요
워드프레스는 전 세계에서 가장 많이 쓰이는 홈페이지 제작 도구입니다. 기본 프로그램 위에 플러그인(기능을 하나씩 끼워 넣는 부품)과 테마(디자인 껍데기)를 얹어 쓰는 구조예요.
이 구조는 원하는 기능을 빨리 붙일 수 있다는 장점이 있습니다. 대신 부품이 늘어난 만큼 챙길 업데이트도 늘어납니다. 제작사가 보안 문제를 고쳐 새 버전을 내놓아도, 우리 사이트에서 업데이트 버튼을 누르지 않으면 옛날 버전 그대로 남습니다.
그러니 워드프레스로 만든 사이트라면 순서는 하나입니다. 관리자 화면에 들어가 업데이트 알림이 몇 개 쌓여 있는지 먼저 보세요. 안 쓰는 플러그인은 꺼 두지 말고 아예 지우는 편이 낫습니다. 쓰지 않는 부품이 가장 오래 방치됩니다.
새로 알려진 취약점은 사이버 보안 취약점 정보 포털에서 이름으로 검색해 확인하실 수 있습니다.
오늘 바로 할 수 있는 점검 3가지
기술을 몰라도 됩니다. 아래 세 가지는 사장님이 직접 확인하실 수 있어요.
- 관리자 비밀번호를 바꾸세요. 제작할 때 받은 초기 비밀번호를 그대로 쓰고 계신 경우가 많습니다. 아이디가 admin이면 그것도 함께 바꿔 주세요.
- 밀린 업데이트를 적용하세요. 관리자 화면의 업데이트 알림을 모두 처리합니다. 겁이 나면 제작사에 "업데이트 밀린 것 없는지 봐 달라"고 요청하시면 됩니다.
- 백업이 언제 돌아가는지 확인하세요. 백업은 사고가 났을 때 되돌릴 수 있는 유일한 수단입니다. 며칠 간격으로 저장되는지, 어디에 저장되는지 두 가지만 물어보세요.
| 점검 항목 | 확인 방법 | 걸리는 시간 |
|---|---|---|
| 관리자 비밀번호 | 관리자 화면에서 직접 변경 | 5분 |
| 프로그램 업데이트 | 업데이트 알림 개수 확인 | 10분 |
| 백업 주기 | 제작사·호스팅사에 문의 | 10분 |
주소창에 자물쇠가 떠 있는지도 함께 보세요. 자물쇠는 SSL 인증서(주고받는 정보를 암호로 바꿔 주는 보안 장치)가 켜져 있다는 표시입니다. 잇다웹은 이 인증서를 무료 제공 서비스로 반영구 무상 적용해 드리고 있습니다.
무료로 받을 수 있는 지원도 있습니다
혼자 감당하기 어렵다고 느끼셨다면 한국인터넷진흥원이 운영하는 보호나라 서비스를 보세요. 중소기업을 대상으로 세 가지를 지원합니다.
내서버돌보미는 서버를 원격으로 점검해 운영체제와 프로그램 업데이트 상태, 악성코드 감염 여부를 확인해 줍니다. 사이버대피소는 홈페이지로 몰려드는 공격 트래픽을 대신 막아 주는 서비스예요. 취약점 점검을 직접 배워 보고 싶다면 사이버 시큐리티 훈련 플랫폼도 있습니다.
신청 대상과 절차는 중소기업 홈페이지 보안강화 안내 페이지에 정리돼 있습니다. 지원 사업은 신청한 곳만 받습니다. 해당된다면 오늘 신청서부터 열어 보세요.
결론: 보안은 장비가 아니라 습관입니다
비싼 장비를 들이지 않아도 됩니다. 비밀번호를 바꾸고, 업데이트를 밀지 않고, 백업이 도는지 확인하는 것만으로 자동 공격의 대부분은 지나갑니다.
매번 챙기기 어렵다면 유지보수를 맡기는 방법도 있습니다. 잇다웹은 유지보수 안내 페이지에서 보안 이슈에 따른 버전 패치와 서버 장애 대응을 요금제별로 안내하고 있습니다.
자주 묻는 질문
홈페이지 해킹을 당하면 어떻게 하나요
먼저 사이트를 내리고 제작사나 호스팅사에 연락하세요. 감염된 상태로 계속 열어 두면 방문자에게까지 피해가 번집니다. 이후 백업본으로 되돌리고, 침해사고는 보호나라를 통해 신고하실 수 있습니다.
중소기업 홈페이지 보안 점검은 무료인가요
한국인터넷진흥원이 중소기업을 대상으로 지원 서비스를 운영하고 있습니다. 신청 대상과 지원 범위는 보호나라 안내 페이지에서 확인하셔야 정확합니다. 조건에 맞는지 먼저 확인해 보세요.
워드프레스 플러그인 업데이트를 안 하면 어떻게 되나요
이미 공개된 문제점이 우리 사이트에 그대로 남아 있게 됩니다. 공격 프로그램은 이렇게 공개된 목록을 보고 대상을 찾습니다. 업데이트는 늦어도 몇 주 안에는 적용하시는 편이 좋습니다.
보안 점검을 어디서부터 시작해야 할지 막막하시면 무료 견적 상담에 지금 쓰고 계신 홈페이지 주소만 남겨 주세요. 어떤 점검이 필요한지 함께 정리해 드립니다.
사진: Unsplash
