요즘 "또 해킹"이라는 뉴스가 자주 보입니다. 큰 회사 이야기 같지만 작은 가게 홈페이지도 같은 방식으로 뚫립니다. 홈페이지 보안 강화는 비싼 장비보다 "안 쓰는 것 치우기"와 "계정 정리"에서 시작합니다. 이 글에서는 KISA 권고 내용을 사장님 말로 풀고, 오늘 바로 확인할 세 가지 실수를 정리합니다.
10월 KISA 홈페이지 보안 강화 권고, 무슨 내용인가요?
KISA는 최근 금융기관과 민간 기업 침해 사고를 이유로, 추가 공격 전에 미리 점검하라고 권고했습니다.
KISA는 해킹 사고 대응을 맡는 정부 기관입니다. 2026년 10월 3일 최근 사이버공격 대비 기업 보안강화 권고를 냈습니다. 핵심은 웹 취약점(홈페이지의 허술한 틈)과 노출된 계정 정보를 먼저 점검하라는 것입니다.
권고는 다섯 분야로 나뉩니다. 기술 용어가 많아서 사장님 기준으로 바꿔 정리했습니다.
| 권고 분야 | 원래 뜻 | 사장님 말로 바꾸면 |
|---|---|---|
| 외부 시스템 | 인터넷에 열린 자산 점검 | 안 쓰는 페이지, 옛 관리자 주소 닫기 |
| 웹·API 보안 | 요청마다 권한 확인 | 내 주문만 보이고 남의 주문은 안 보이게 |
| 계정·인증 | 2단계 인증, 외부 계정 정리 | 비밀번호 외에 휴대폰 확인 한 번 더 |
| 서버·내부망 | 업로드 폴더 실행 차단 등 | 올린 파일이 프로그램처럼 돌지 않게 |
| 데이터·모니터링 | 대량 다운로드 제한, 기록 보관 | 누가 고객 명단을 받아 갔는지 남기기 |
알아두면 좋은 용어
| 용어 | 쉬운 뜻 | 비유·예시 |
|---|---|---|
| 웹 취약점 | 홈페이지에 생긴 허술한 틈 | 잠금장치가 헐거운 창문 |
| API | 프로그램끼리 정보를 주고받는 통로 | 주방과 홀 사이 주문 창구 |
| 2단계 인증 | 비밀번호 뒤에 휴대폰 확인을 한 번 더 받는 것 | 열쇠에 지문 확인을 더한 문 |
| 백업 파일 | 홈페이지를 통째로 복사해 둔 파일 | 금고 안 서류의 복사본 |
한 줄 정리: 권고의 핵심은 "열려 있는 문을 줄이고, 열쇠를 가진 사람을 정리하라"입니다.
그래서 우리 가게에는? 작은 홈페이지도 대상인 이유
자동으로 돌아가는 공격 도구는 회사 규모를 보지 않고 허술한 곳부터 찾습니다.
해커가 우리 가게를 콕 집어 노리는 경우는 드뭅니다. 대신 인터넷에 열린 홈페이지를 기계로 훑으며 틈을 찾습니다. 그래서 손님이 적은 홈페이지도 똑같이 두드려집니다.
비유하자면 도둑이 골목의 모든 문고리를 한 번씩 돌려 보는 것과 같습니다. 문이 큰지 작은지는 상관없고, 잠겨 있는지만 봅니다.
예를 들어, 직원 4명인 동네 꽃집이 쇼핑몰로 꽃바구니를 판다고 해 보겠습니다. 이 홈페이지에는 손님 이름, 전화번호, 배송 주소가 쌓입니다. 규모는 작아도 지켜야 할 개인정보는 큰 회사와 같은 종류입니다.
한 줄 정리: 작은 홈페이지도 고객 정보를 갖고 있다면 점검 대상입니다.
실수 1: 안 쓰는 페이지와 백업 파일을 그대로 둔다
지난 이벤트 페이지, 시험용 페이지, 백업 파일은 지금 바로 닫거나 지워야 합니다.
KISA 권고의 첫 항목이 "안 쓰는 서비스 비활성화"입니다. 쓰지 않는 페이지는 아무도 관리하지 않습니다. 그래서 업데이트가 멈춘 채 틈으로 남기 쉽습니다.
백업 파일(홈페이지를 통째로 복사해 둔 압축 파일)이 누구나 받을 수 있는 위치에 있으면 더 위험합니다. 그 안에 데이터베이스 비밀번호가 들어 있을 수 있기 때문입니다.
| 확인할 것 | 어디서 보나요 | 이렇게 하세요 |
|---|---|---|
| 지난 이벤트 페이지 | 메뉴에 없는데 주소로 열리는 페이지 | 제작사에 비공개 또는 삭제 요청 |
| 시험용 페이지 | test, dev 같은 주소 | 오픈 후에는 닫기 |
| 백업 파일 | 홈페이지 폴더 안 압축 파일 | 서버 밖 안전한 곳으로 옮기기 |
| 관리자 주소 | 누구나 접속되는 로그인 화면 | 허용된 곳에서만 열리게 제한 |
한 줄 정리: 쓰지 않는 문은 잠그는 것보다 아예 없애는 쪽이 안전합니다.
실수 2: 주소 숫자만 바꾸면 남의 주문이 보인다
주문 조회 주소의 숫자를 바꿨을 때 다른 손님 정보가 보이면 바로 고쳐야 합니다.
권고의 두 번째 분야는 "요청마다 서버에서 권한 확인"입니다. 쉽게 말해 로그인한 사람이 자기 정보만 볼 수 있게 막으라는 뜻입니다.
예를 들어 내 주문 조회 주소 끝이 1001이라고 해 보겠습니다. 이 숫자를 1002로 바꿨는데 다른 손님 주소가 보인다면 큰 문제입니다. KISA도 요청 값을 바꿔 남의 정보가 열리는지 점검하라고 안내합니다.
사장님이 직접 확인하는 방법은 간단합니다.
- 테스트용 회원 계정 두 개를 만듭니다.
- 계정 A로 주문을 하나 넣고 주문 조회 주소를 복사합니다.
- 계정 B로 로그인한 뒤 그 주소를 붙여 넣어 봅니다.
- 계정 A의 주문이 보이면 제작사에 바로 수정 요청합니다.
한 줄 정리: 내 주소로 남의 정보가 열리면, 손님 정보가 이미 새고 있을 수 있습니다.
실수 3: 외주 업체 계정과 관리자 비밀번호를 그대로 둔다
작업이 끝난 외주 계정은 지우고, 관리자 계정에는 2단계 인증을 켜세요.
KISA는 "외부 유지보수 계정은 사용 후 삭제", "관리자 계정에 다중 인증 적용"을 권고했습니다. 2단계 인증(비밀번호 뒤에 휴대폰 확인을 한 번 더 받는 방식)을 켜 두세요. 비밀번호가 새도 문을 한 번 더 막아 줍니다.
비유하자면 공사가 끝난 인테리어 업체에 가게 열쇠를 그대로 맡겨 두는 것과 같습니다. 업체를 믿더라도 열쇠는 돌려받는 게 맞습니다.
| 계정 종류 | 흔한 실수 | 바로 할 일 |
|---|---|---|
| 외주 업체 계정 | 작업 끝나도 남아 있음 | 작업 종료일에 삭제 |
| 퇴사 직원 계정 | 비밀번호만 바꾸고 유지 | 계정 자체를 삭제 |
| 대표 관리자 계정 | 여러 명이 같이 씀 | 사람마다 계정 따로 만들기 |
| 서버·호스팅 계정 | 2단계 인증 꺼짐 | 휴대폰 인증 켜기 |
업로드 폴더 실행 차단 같은 서버 설정은 사장님이 직접 하기 어렵습니다. 이런 항목은 제작사나 홈페이지 유지보수 업체에 점검을 요청하세요.
한 줄 정리: 열쇠는 쓸 사람에게만, 쓸 때만 주는 것이 계정 관리의 기본입니다.
해킹이 의심되면 어떻게 해야 하나요?
서버를 끄거나 파일을 지우지 말고, 먼저 118에 신고하세요.
KISA는 침해가 의심되면 바로 신고하고, 피해 시스템을 분리하되 증거는 그대로 두라고 안내합니다. 급한 마음에 파일을 지우면 원인을 찾기 어려워집니다.
- 이상한 화면, 모르는 관리자 계정, 갑자기 늘어난 접속을 캡처해 둡니다.
- 118(국번 없음) 또는 보호나라 누리집에 신고합니다.
- 제작사나 호스팅 업체에 연락해 서비스 분리를 요청합니다.
- 모든 관리자 비밀번호를 바꾸고 2단계 인증을 켭니다.
- 고객 정보가 빠져나갔을 수 있다면 개인정보 유출 신고 절차를 확인합니다.
한 줄 정리: 의심될 때는 "지우기"보다 "남기고 알리기"가 먼저입니다.
오늘 바로 할 수 있는 체크리스트
아래 여섯 가지는 오늘 30분 안에 확인할 수 있습니다.
- □ 관리자 페이지에 접속할 수 있는 계정 목록 적어 보기
- □ 작업이 끝난 외주·퇴사자 계정 삭제하기
- □ 관리자와 호스팅 계정에 2단계 인증 켜기
- □ 테스트 계정 두 개로 남의 주문이 보이는지 확인하기
- □ 지난 이벤트 페이지와 시험용 페이지 목록을 제작사에 보내기
- □ 휴대폰에 118 번호와 제작사 연락처 저장해 두기
한 줄 정리: 계정 정리와 2단계 인증만 해도 침입 경로 여러 개를 한 번에 줄일 수 있습니다.
자주 묻는 질문
KISA 보안 강화 권고는 꼭 따라야 하나요?
법적 의무가 아닌 권고입니다. 하지만 고객 정보를 다루는 홈페이지라면 따르는 것이 안전합니다. 권고 항목 중 계정 정리와 2단계 인증은 비용 없이 할 수 있습니다. 나머지 서버 설정은 제작사에 점검을 맡기세요.
2단계 인증은 어디서 켜나요?
보통 관리자 페이지나 호스팅 업체 계정의 보안 설정 메뉴에 있습니다. 메뉴가 보이지 않으면 제작사에 지원 여부를 물어보세요. 설정 자체는 보통 몇 분이면 끝납니다. 휴대폰을 바꿀 때는 인증 수단도 함께 옮겨야 합니다.
우리 홈페이지에 안 쓰는 페이지가 있는지 어떻게 아나요?
제작사에 "공개된 페이지 전체 목록"을 요청하는 것이 가장 빠릅니다. 직접 보려면 메뉴에 없는 지난 이벤트 주소를 하나씩 열어 보세요. 열리는 페이지가 있다면 닫을지 정합니다. 목록은 분기마다 한 번 다시 확인하세요.
해킹 신고하면 비용이 드나요?
118 상담과 보호나라 신고는 무료로 할 수 있습니다. 다만 복구 작업은 제작사나 유지보수 업체 비용이 들 수 있습니다. 신고를 먼저 하고 복구 범위는 그다음에 정하세요. 증거를 지우지 않는 것이 복구 비용도 줄입니다.
한 줄 정리: 무료로 할 수 있는 계정 정리부터 하고, 서버 설정은 전문가에게 맡기세요.
우리 홈페이지 보안 상태가 걱정된다면 무료 견적 상담에 홈페이지 주소와 궁금한 점을 남겨 주세요.
사진: Unsplash (photo-1557597774-9d273605dfa9, photo-1609770231080-e321deccc34c, photo-1526045612212-70caf35c14df)
