보안 전략에 대한 자세한 개요

목차

많은 워드프레스 관리형 호스팅 제공업체는 인프라를 설명하기 위해 '엔터프라이즈급 보안'을 홍보하지만, 사이트와 데이터를 보호하기 위해 취하는 구체적인 조치는 설명하지 않는 것이 일반적입니다. 반면 워드프레스닷컴은 투명성을 중요하게 생각하기 때문에 회원님의 웹사이트를 보호하기 위해 취하는 모든 단계와 조치를 간략하게 설명합니다. 또한 보안 설정은 몇 가지 조정만으로 거의 모든 워드프레스 설치 환경에 맞게 쉽게 조정할 수 있습니다. 워드프레스닷컴에서 호스팅하지 않는 경우 자체 서버에 자유롭게 복제할 수 있습니다.

더 이상 고민할 필요 없이 사이트의 안전과 신뢰성을 보장하기 위해 시행하는 포괄적인 조치에 대한 간단하고 명확한 개요를 소개합니다:

1. DNS: Cloudflare

DNS 관리는 모든 온라인 서비스의 기반이며, Cloudflare는 가장 빠르고 안정적인 공급업체로 손꼽힙니다. 사이트의 첫 번째 방어선 역할을 하는 이 서비스는 모든 액세스 시도를 차단합니다. 강력한 기본 설정 외에도 Cloudflare는 무료 관리형 규칙 세트가 포함된 DDoS 보호, 봇 완화, 웹 애플리케이션 방화벽(WAF)과 같은 중요한 기능을 제공합니다.

다음과 같은 기본값이 아닌 사용자 지정 설정을 구현합니다:

SSL/TLS(엣지 인증서):

  • 암호화 모드를 구성합니다: 전체(엄격)
  • HTTP 엄격한 전송 보안(HSTS): 켜짐
  • 인증서 투명성 모니터링: 켜짐

보안(WAF - 사용자 지정 규칙):

  • 관리형/JS 챌린지 wp-login.php;
  • 지역 잠금 /wp-admin 액세스하는 국가로 제한합니다;
  • (요금 제한) 유출된 비밀번호를 사용하는 인증 요청;

보안(봇):

  • AI 봇 차단하기: 켜짐

규칙(구성 규칙)을 클릭합니다:

  • 높은 보안 수준 켜기 /wp-admin;

스크래핑 쉴드:

  • 핫링크 보호: 켜짐

2. 데이터센터: Contabo

저희는 데이터 센터 제공업체로 Contabo를 독점적으로 사용합니다. 이 독일 회사는 20년 이상의 경험을 자랑하며, 회사 측의 설명에 따르면 '회사 전체에 걸쳐 RBAC 규칙, 24시간 연중무휴 감시, 여러 계층의 보안 조치'를 구현하고 있습니다. 가장 중요한 것은 다음과 같은 서비스를 제공한다는 점입니다. DDoS 보호 기능을 추가하여 스택에 또 하나의 중요한 보안 계층을 추가했습니다.

또한 워드프레스 설치 시마다 하나의 가상 머신을 배포합니다. 이 접근 방식은 적절한 격리를 보장하고 감염된 사이트 간에 오염이 확산될 위험을 제거합니다.

3. 서버: Ubuntu + WordOps

우분투 22.04는 기본 설치에 가장 선호하는 Linux 배포판입니다. 서버에서 널리 사용되고 있으며 수년에 걸쳐 매우 안정적인 것으로 입증되었으며 강력한 커뮤니티를 자랑합니다.

또한 워드프레스닷컴은 서버와 워드프레스 사이트를 관리하기 위해 WordOps를 활용합니다. 이 도구에는 기본적으로 다음과 같은 보안 지시어가 포함되어 있습니다:

  • SSH 강화비밀번호 및 루트 로그인 없음(WordOps에서는 실제로 비밀번호 없이 루트 로그인을 허용하지만 저희는 이를 허용하지 않음), 일부 사용자만 SSH 키를 사용하여 서버에 액세스할 수 있습니다;
  • 무차별 대입 방지: Fail2Ban는 계속 인증에 실패하는 침입자의 액세스를 차단합니다;
  • 방화벽: UFW는 웹 서버에서 사용하는 관련 포트에 대한 액세스만 허용하고 그 외 모든 포트에 대한 액세스를 차단합니다;
  • SSL: Cloudflare DNS API 또는 렛츠 인크립트 인증서, HTTP/3 QUIC을 사용한 TLS v1.3;
  • 바이러스 백신: 매주 데이터베이스가 업데이트되는 ClamAV. 우리는 실제로 클램드스캔 - 에 포함되어 있지 않은 크론은 매주 예약됩니다. (아직 작업 중)

또한 일상적인 서버 활동을 지원하기 위해 외부 도구를 활용합니다:

  • 가동 시간 모니터링: 다음의 도움으로 가동 시간 메트릭을 주시합니다. updown.io를 통해 다운타임이 발생하면 실시간 메시지로 알려줍니다.

4. 워드프레스

워드프레스닷컴은 항상 최신 워드프레스 버전을 설치하고 설치된 모든 플러그인을 자동으로 업데이트합니다.

WordOps는 모든 모범 사례를 통해 워드프레스 보안을 관리하며, 추가 조치를 통해 보안을 강화합니다:

  • 워드프레스 기본 구성 파일(wp-config.php)이 기본 위치(htdocs)에서 한 디렉터리 위로 이동합니다;
  • 인증 오류는 기본적으로 난독화되어 일반 오류를 반환합니다.

플러그인에서 제공하는 보안 기능:

  • 비밀번호 강화: WP 비밀번호 Bcrypt by 루츠 은 뮤 플러그인(플러그인 사용 필수)으로 설치되며 다음을 사용하여 비밀번호 암호화를 처리합니다. bcryptPHP에서 사용할 수 있는 가장 강력한 해싱 함수입니다;
  • 2단계 인증(2FA): Wordfence Login Security 는 모든 TOTP 기반 인증 앱을 사용하는 2FA에 대한 탁월한 지원을 제공합니다. 프런트엔드에만 액세스하는 고객을 포함한 모든 사용자가 사용할 수 있으며 관리자에게만 적용됩니다;
  • 세션 관리: 기본적으로 워드프레스에서는 '나를 기억하기' 옵션을 선택한 경우 48시간 또는 14일 후에 쿠키 만료에 따라 사용자를 로그아웃합니다. 관리자 계정의 경우 두 값을 모두 1일로 낮추고, 세션을 1개만 허용하며, 유휴 세션을 4시간 후에 종료하는 적절한 이름을 사용하여 세션 플러그인의 일부인 PerfOne 플러그인 제품군. 모든 사용자 역할은 세션 시간 제한의 조합을 가질 수 있습니다. 간편 로그인 알림 를 모든 계정에 사용하도록 설정하여 로그인 시 사용자에게 즉시 알려줍니다. 이 동작은 쿠키 하이재킹 시도가 발생할 수 있는 기회를 줄여줍니다;
  • 스팸 방지: 클라우드플레어 턴타일 와 호환되는 모든 입력에 적용됩니다. 간단한 Cloudflare 개찰구기본 로그인 및 등록 양식을 포함합니다;
  • 활동 모니터링: Simple History 는 워드프레스 내의 모든 활동을 추적하고 기록하여 멋진 인터페이스에 표시합니다;
  • 백업: 업드래프트플러스. 자세한 내용은 아래를 참조하세요;
  • 가상 패치 적용: Patchstack. 자세한 내용은 아래를 참조하세요.

5. 백업

저희는 백업에 3.5 계층 접근 방식을 사용합니다:

  • 데이터 센터: Contabo에 저장된 가상 머신의 주간 스냅샷. 사용 가능한 가장 최신 사본을 보관하며 다른 모든 옵션이 실패할 경우에만 사용됩니다;
  • 서버: 데이터베이스 및 내부 파일의 자동 백업 /var/www/ 은 WordOps를 통해 변경하기 전에 실행되며 로컬에 저장됩니다. 이 백업은 가장 다용도로 사용할 수 있으며 마이그레이션 또는 OS 수준에서 변경하는 동안 문제가 발생하는 경우에 사용됩니다;
  • 워드프레스/업드래프트 플러스:
    • IDrive: 데이터베이스와 파일의 매일 백업이 자동으로 실행되며 최근 7개 버전이 저장됩니다. 동시 증분 백업은 실시간으로 생성되며 일반적으로 사이트의 가장 최신 버전이 됩니다. 모든 파일은 미사용 시 암호화되며 다음에서 호스팅됩니다. IDrive를 통해 전 세계 5개 위치 중 하나를 선택할 수 있습니다. WP 대시보드에서 이러한 백업에 액세스할 수 있으며 언제든지 다운로드할 수 있습니다;
    • 당신: 또한 다음과 같이 원하는 백업 서비스를 별도로 설정하는 것이 좋습니다. 지원되는 백업 서비스 업드래프트. Google 드라이브 및 Dropbox와 같은 인기 있는 선택지를 사용할 수 있습니다. 이는 선택 사항이지만 적극 권장되는 기능으로, 당사가 폐업하는 경우에도 사이트를 안전하게 백업할 수 있습니다.

6. 가상 패치: Patchstack

워드프레스 플러그인과 테마는 종종 워드프레스 사이트에서 가장 취약한 부분이며 보안 침해의 주요 원인이 될 수 있습니다. 이러한 플러그인과 테마는 타사에서 개발하고 유지 관리하기 때문에 워드프레스닷컴이 보안 표준을 통제하는 데 한계가 있습니다.

가상 패치는 워드프레스 플러그인 및 테마의 취약점을 해결하는 매우 효과적인 접근 방식입니다. 사용자 정의 WAF와 유사하게 작동하지만 각 특정 상황에 맞는 규칙을 적용하여 훨씬 더 효과적입니다. 취약점이 감지되면 가상 패치 기술은 개발자가 수정 사항을 공개하기 전이라도 영향을 받는 플러그인이나 테마를 보호하는 "방패"를 만듭니다.

당사는 다음을 고용합니다. Patchstack 보호 기능을 모든 사이트에 적용하여 보안 침해의 위험을 크게 줄입니다. 또한 v패칭 외에도 다음 모듈과 보안 설정을 활성화합니다:

  • 고급 경화: 워드프레스 사이트에 대한 일반적인 악성 요청을 차단하는 보안 규칙을 포함합니다:
    • 테마 편집기 비활성화(PHP 파일 편집);
    • 비활성화된 사용자 열거;
    • 애플리케이션 비밀번호 차단;
    • 인증된 사용자로 XML-RPC 액세스 제한;
    • 5분 동안 로그인 시도 횟수 10회로 제한하기;
  • 커뮤니티 IP 차단 목록: 취약점을 악용하는 IP의 커뮤니티 목록입니다;
  • 일반 OWASP: OWASP 톱 10 가장 일반적인 공격 유형을 다루는 방화벽 규칙입니다.

결론

워드프레스는 보안을 우선시하며 지속적으로 시스템을 개선하기 위해 최선을 다하고 있습니다. 더욱 안전한 워드프레스 환경을 즐겨보세요, 지금 가입하기.

댓글

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다