상담 신청을 받는 학원 홈페이지를 운영하고 계신가요? 이번 달에는 교육 분야 개인정보 유출 소식이 연달아 나왔습니다.
결론부터 말씀드리면, 작은 학원도 지금 홈페이지 보안 점검을 한 번 해 두셔야 합니다. 이 글에서는 이번 사고에서 배울 점과 학원이 자주 하는 실수 3가지, 오늘 할 점검 순서를 알려 드립니다.
9월 교육 분야 유출 사고, 무슨 일이 있었나요?
9월 15일부터 21일 사이, 국내 교육 분야 4곳이 개인정보 유출을 알렸습니다. 보안뉴스 9월 25일 보도에 따르면 네 곳 모두 웹사이트에 허가받지 않은 외부 접근이 있었습니다.
새어 나간 정보는 곳마다 다르지만, 보도 내용을 정리하면 아래와 같습니다.
| 항목 | 내용 |
|---|---|
| 알려진 시기 | 2026년 9월 15일~21일 |
| 피해를 알린 곳 | 국내 교육 분야 4곳 |
| 유출 경로 | 웹사이트에 대한 외부 접근 |
| 유출 정보 | 학생·학부모 이름, 전화번호, 주소, 생년월일, 이메일 등 |
| 함께 보도된 통계 | 2025년 교육기관 악성코드 공격 8만6738건, 전년보다 36% 증가 |
마지막 통계는 기사에서 교육학술정보원 통계를 인용한 것입니다. 한 곳에서는 학부모 커뮤니티에 2차 피해를 주장하는 글도 올라왔다고 합니다.
한 줄 정리: 이번 사고의 공통점은 '웹사이트를 통한 외부 접근'이었습니다.
그래서 우리 학원에는? 작은 학원도 노리는 이유
학원 홈페이지에는 쓸모 있는 정보가 한곳에 모여 있기 때문입니다. 상담 신청서 한 장에 학부모 이름, 휴대폰 번호, 자녀 학년이 다 들어 있습니다.
금고에 비유하면 이렇습니다. 큰 은행 금고는 지키는 사람이 많습니다. 동네 가게 금고는 자물쇠 하나뿐이라 더 쉽게 열립니다. 공격하는 쪽은 규모보다 '열기 쉬운 곳'을 찾습니다.
예를 들어, 원생 80명인 동네 수학 학원이 3년 동안 상담 신청을 홈페이지로 받았다고 해 볼게요. 쌓인 신청이 수백 건일 수 있습니다. 그러면 지금 원생보다 훨씬 많은 가족의 연락처가 남아 있게 됩니다.
이 글에서 자주 나오는 말은 아래 표로 먼저 풀어 드릴게요.
| 용어 | 쉬운 뜻 | 비유·예시 |
|---|---|---|
| 개인정보처리방침 | 개인정보를 어떻게 모으고 언제 지우는지 적은 안내문 | 가게 입구에 붙은 이용 안내 |
| 2단계 인증 | 비밀번호에 더해 휴대폰으로 한 번 더 확인하는 방식 | 현관 비밀번호에 지문 인식 추가 |
| 2차 피해 | 새어 나간 연락처로 가짜 문자나 사기 전화가 오는 것 | 잃어버린 열쇠로 다른 문이 열리는 일 |
| 관리자 페이지 | 홈페이지 신청 내역과 내용을 관리하는 전용 화면 | 가게 계산대 뒤 사무실 |
한 줄 정리: 학원 규모가 작아도 쌓인 신청서가 많으면 노릴 이유가 생깁니다.
학원 홈페이지 보안 실수 1: 오래된 신청 내역을 그대로 쌓아 둡니다
다 끝난 상담 신청은 정해 둔 기간이 지나면 지우세요. 지운 정보는 새어 나갈 수도 없습니다.
많은 학원이 "혹시 몰라서" 몇 년 치 신청서를 그대로 둡니다. 하지만 창고에 안 쓰는 물건을 쌓아 두면 도둑이 가져갈 것도 많아집니다.
| 상황 | 추천 행동 |
|---|---|
| 등록으로 이어진 신청 | 원생 관리 장부로 옮기고 홈페이지 신청 내역은 정리 |
| 등록하지 않은 신청 | 개인정보처리방침에 적은 보관 기간이 지나면 삭제 |
| 엑셀로 내려받은 파일 | 직원 PC와 메일함에 흩어진 파일까지 함께 삭제 |
보관 기간은 학원 개인정보처리방침에 적혀 있습니다. 정확한 기준이 헷갈리면 개인정보보호위원회 안내나 전문가에게 미리 확인해 보세요.
한 줄 정리: 지운 신청서는 새어 나갈 수 없으니, 정리가 가장 싼 보안입니다.
학원 홈페이지 보안 실수 2: 관리자 계정 하나를 여럿이 씁니다
관리자 계정은 사람마다 따로 만들고 2단계 인증을 켜세요. 원장님, 실장님, 강사님이 아이디 하나를 같이 쓰면 누가 언제 들어왔는지 알 수 없습니다.
2단계 인증을 켜 두면 비밀번호가 새도 휴대폰이 없는 사람은 들어올 수 없습니다. 현관문에 잠금장치를 하나 더 다는 것과 같습니다.
아래 세 가지는 오늘 바로 확인해 보세요.
- 관리자 계정 목록을 열어 그만둔 직원 계정을 지웁니다.
- 다른 사이트와 같은 비밀번호를 쓰고 있다면 바꿉니다.
- 2단계 인증 설정 메뉴가 있다면 켭니다.
한 줄 정리: 계정을 사람마다 나누면 문제가 생겨도 어디서 새었는지 바로 찾을 수 있습니다.
학원 홈페이지 보안 실수 3: 점검을 '누군가 하겠지' 하고 미룹니다
홈페이지를 누가 점검하는지 담당을 정해 두세요. 제작 업체, 호스팅 업체, 학원 중 누가 무엇을 맡는지 모르면 결국 아무도 안 하게 됩니다.
| 점검 항목 | 보통 맡는 쪽 | 학원이 확인할 것 |
|---|---|---|
| 보안 업데이트 | 제작·관리 업체 | 마지막 업데이트 날짜 물어보기 |
| 서버 백업 | 호스팅·관리 업체 | 백업 주기와 복구 방법 확인 |
| 관리자 계정 | 학원 | 계정 목록과 비밀번호 관리 |
| 신청 내역 정리 | 학원 | 보관 기간 지난 내역 삭제 |
역할이 정해지면 분기에 한 번, 짧게 점검하는 것으로 시작하면 됩니다. 관리 업체가 없다면 유지보수 비용 안내처럼 필요한 작업만 건별로 맡기는 방법도 있습니다.
한 줄 정리: 점검 담당자를 정하는 것이 학원 홈페이지 보안의 첫걸음입니다.
구글 서치콘솔로 해킹 신호를 확인하는 방법
구글 서치콘솔의 '보안 문제' 화면에서 구글이 찾은 해킹 경고를 볼 수 있습니다. 구글 서치콘솔은 우리 홈페이지가 구글 검색에서 어떻게 보이는지 알려 주는 무료 도구입니다.
- 구글 서치콘솔에 로그인하고 우리 홈페이지를 고릅니다.
- 왼쪽 메뉴에서 '보안 및 직접 조치'를 누릅니다.
- '보안 문제'를 눌러 경고가 있는지 봅니다.
- 경고가 있다면 화면을 캡처해 관리 업체에 바로 보냅니다.
아직 서치콘솔에 홈페이지를 등록하지 않았다면 이 화면이 보이지 않습니다. 등록해 두면 문제가 생겼을 때 알림 메일도 받을 수 있습니다.
한 줄 정리: 서치콘솔 등록은 홈페이지에 무료 경보기를 다는 것과 같습니다.
오늘 할 학원 홈페이지 보안 체크리스트
아래 6가지는 오늘 30분 안에 끝낼 수 있습니다.
- □ 관리자 계정 목록에서 그만둔 직원 계정 지우기
- □ 관리자 비밀번호를 다른 사이트와 다르게 바꾸기
- □ 2단계 인증 메뉴가 있으면 켜기
- □ 보관 기간이 지난 상담 신청 내역 지우기
- □ 직원 PC에 내려받은 신청서 엑셀 파일 정리하기
- □ 구글 서치콘솔 '보안 문제' 화면 확인하기
한 줄 정리: 오늘 30분 점검이 학부모 신뢰를 지키는 가장 빠른 방법입니다.
자주 묻는 질문
학원 홈페이지도 해킹 대상이 되나요?
네, 규모와 상관없이 대상이 됩니다. 학원 홈페이지에는 학부모 연락처와 학생 정보가 모여 있기 때문입니다. 9월에도 교육 분야 4곳이 웹사이트를 통한 유출을 알렸습니다.
학원 홈페이지 개인정보 유출이 의심되면 무엇부터 하나요?
관리자 비밀번호부터 바꾸세요. 그다음 관리 업체에 증상과 발견 시각을 알리세요. 신고 방법은 한국인터넷진흥원 118 상담센터에서 안내받을 수 있습니다. 파일을 직접 지우면 원인 흔적까지 사라지니 그대로 두세요.
상담 신청 내역은 얼마나 보관해야 하나요?
학원 개인정보처리방침에 적은 기간만큼만 두는 것이 기본입니다. 기간이 지나면 홈페이지와 직원 PC에서 모두 지우세요. 정확한 기준은 개인정보보호위원회 안내나 전문가에게 미리 확인해 보세요.
해킹 복구를 맡기면 비용이 얼마인가요?
잇다웹 기준 해킹·악성코드 감염 복구는 300,000원부터이고 1~3일이 걸립니다. 2026년 9월 공식 페이지 기준입니다. 감염 범위에 따라 달라지며, 재발 방지 조치가 함께 들어갑니다.
한 줄 정리: 의심되면 비밀번호 변경, 업체 연락, 118 문의 순서만 기억하세요.
우리 학원 홈페이지 보안 상태가 걱정되시면 무료 견적 상담에서 편하게 물어봐 주세요.
사진: Unsplash (photo-1757193714692-44cdf07a5377, photo-1612034834415-72a023db0303, photo-1616422403639-282145aa3e73)
