Bright Plugins가 WordPress 및 WooCommerce 플러그인을 인수하고 있습니다. 문의하기
보안 및 업데이트

WordPress 웹사이트 보안 프로토콜 표준 운영 절차(SOP)

WordPress 웹사이트 보안 프로토콜 표준 운영 절차(SOP)

WordPress 웹사이트를 관리할 때 고려해야 할 보안 조치

디지털 자산을 보호하고 웹사이트 보안을 강화하려는 지속적인 노력의 일환으로, 저희는 WordPress 웹사이트 관리를 위한 종합적인 보안 프로토콜을 도입하고 있습니다. 이러한 조치는 무단 접근을 방지하고 팀이 디지털 보안의 모범 사례를 준수하도록 하기 위해 마련되었습니다.

2단계 인증(2FA) 도입

핵심 보안 프로토콜은 2단계 인증(2FA)의 필수 사용입니다. 이 추가 보안 계층은 WordPress 백엔드에 대한 접근을 엄격히 통제하여 승인된 직원만 접근할 수 있도록 보장합니다. 두 번째 확인 절차를 요구하면 무단 접근의 위험을 크게 낮출 수 있습니다.

브라우저에 비밀번호 저장 금지

디지털 환경을 더욱 안전하게 보호하기 위해 브라우저에 비밀번호를 저장하지 않도록 하는 정책을 시행하세요. 편리하기는 하지만 이러한 관행은 보안상 위험을 초래합니다. 보안과 편의성을 모두 놓치지 않도록 안전한 비밀번호 관리자를 사용해 비밀번호를 저장하도록 권장하는 것이 가장 좋습니다.

안전한 웹 연결 필수 사용

공용 인터넷 연결과 관련된 취약점을 인식하고, WordPress 사이트를 관리할 때 모든 팀원이 안전한 웹 연결을 사용하도록 요구해야 합니다. 이는 VPN을 활용하고 공용 Wi-Fi 네트워크는 어떤 경우에도 피해야 함을 의미합니다. 이 정책을 위반할 경우 높은 보안 수준을 유지하기 위해 엄격한 징계 조치가 취해집니다.

상세한 웹사이트 문서화

각 팀원은 자신이 관리하는 모든 WordPress 사이트에 대해 상세한 문서를 작성하고 유지해야 합니다. 이 문서에는 설치된 플러그인 목록, 현재 사용자, 월별 수동 스캔 기록 등 중요한 정보가 포괄적으로 포함됩니다. 이러한 노력은 투명성을 유지하고 웹사이트를 효율적으로 관리하기 위한 것입니다.

플러그인 설치 및 관리

안전한 WordPress 환경을 유지하기 위한 노력의 일환으로, 이제 새 플러그인을 설치하거나 기존 플러그인을 제거하려면 명시적인 서면 승인이 필요합니다. 이 정책은 취약점을 유발할 수 있는 무단 변경을 방지합니다. 보안 위험으로 잘 알려진 파일 관리자 플러그인은 엄격히 금지됩니다.

보안에 대한 의지 다지기

이러한 WordPress 웹사이트 관리 프로토콜 개선은 보안에 대한 흔들림 없는 의지를 반영합니다. 이러한 조치를 시행함으로써 디지털 자산과 고객 및 팀원이 맡긴 정보의 무결성을 보호하는 것을 목표로 할 수 있습니다.

이러한 변화에 적응하는 데 일정한 시간이 필요할 수 있음을 이해해 주시기 바랍니다. 그러나 강화된 보안, 향상된 규정 준수, 더욱 견고한 디지털 인프라와 같은 장기적인 이점은 초기의 불편함을 훨씬 능가합니다.

저희는 WordPress 웹사이트 보안 프로토콜 템플릿을 위한 표준 운영 절차(SOP)를 작성했으며, 여기에서 PDF로 다운로드하실 수 있습니다.

복사해서 붙여넣고 싶으신 분들을 위해 아래에도 내용을 정리해 두었습니다.


WordPress 웹사이트 보안 프로토콜을 위한 표준 운영 절차(SOP)

문서 관리

  • 버전: 1.0
  • 날짜: 04/08/2024
  • 문서 소유자:
  • 승인:

목적

본 SOP는 무단 접근 및 잠재적 보안 위협으로부터 보호하기 위해 WordPress 웹사이트 관리에 필요한 보안 프로토콜을 규정합니다. 주요 초점은 2단계 인증(2FA) 활성화와 브라우저에 비밀번호가 저장되지 않도록 방지하는 데 있습니다.

적용 범위

본 절차는 WordPress 웹사이트 백엔드를 관리, 유지 보수 또는 접근하는 모든 직원에게 적용됩니다.

책임

  • 웹사이트 관리자: 보안 프로토콜 시행을 담당합니다.
  • IT 보안팀: 보안 조치 시행에 대한 지원과 감독을 제공합니다.
  • 모든 사용자: 보안 프로토콜을 준수합니다.

절차

  1. 2단계 인증(2FA)
    • 구현:
      1. “Two Factor Authentication” 또는 “Wordfence Security”와 같은 2FA 플러그인을 설치하고 활성화합니다.
      2. 플러그인 설정으로 이동하여 모든 사용자 역할에 대해 2FA를 활성화합니다.
      3. 원하는 2FA 방식(예: 이메일, SMS, 인증 앱)을 선택하고 그에 맞게 설정합니다.
    • 사용자 등록:
      1. 공식 공지를 통해 모든 사용자에게 2FA 요구 사항을 안내합니다.
      2. 2FA 설정에 대한 단계별 가이드 또는 교육 세션을 제공합니다.
      3. 모든 사용자가 계정에 2FA를 활성화해야 하는 기한을 정합니다.
    • 준수 여부 모니터링:
      1. 사용자 계정을 정기적으로 검토하여 2FA가 활성화되어 있는지 확인합니다.
      2. 준수 문제나 사용자 어려움을 신속하게 해결합니다.
  2. 브라우저에 비밀번호 저장 금지
    • 지침:
      1. 브라우저에 비밀번호를 저장하는 것의 위험성에 대해 사용자를 교육합니다.
      2. 비밀번호 저장을 위해 안전한 비밀번호 관리자 사용을 권장합니다.
      3. 가능한 경우 브라우저의 비밀번호 저장을 차단하는 기술적 솔루션을 도입합니다.
    • 준수:
      1. 본 정책 준수 여부를 확인하기 위해 정기적으로 감사를 실시합니다.
      2. 안전한 비밀번호 관리를 위한 지원과 대안을 사용자에게 제공합니다.

추가 모범 사례

  • 정기 업데이트: WordPress 코어, 테마, 플러그인을 정기적으로 업데이트합니다.
  • 강력한 비밀번호: 모든 계정에 강력한 비밀번호 사용을 의무화합니다.
  • 로그인 시도 제한: 로그인 시도를 제한하고 반복적인 실패 시 IP 주소를 차단하는 플러그인을 설치합니다.
  • 사용자 역할 관리: 사용자가 업무를 수행하는 데 필요한 최소한의 권한만 부여합니다.
  • SSL 인증서: SSL 인증서를 사용하여 웹사이트와 주고받는 데이터를 암호화합니다.
  • 웹사이트 백업: 웹사이트를 정기적으로 백업하고 안전하게 보관합니다.
  • 보안 감사: 정기적인 보안 감사와 침투 테스트를 실시하여 취약점을 파악하고 해결합니다.

웹사이트 문서화 요건

  • 정책 성명: 각 팀원은 자신이 관리하는 각 WordPress 사이트에 대해 상세한 문서를 유지해야 합니다. 이 문서는 다음을 포함하되 이에 국한되지 않는 정보를 담은 포괄적인 기록으로 사용됩니다.
    • 플러그인: 설치된 모든 플러그인 목록, 각 플러그인의 용도, 마지막 업데이트 날짜. 이 항목에는 플러그인 운영과 관련된 커스터마이징 사항이나 특정 설정도 함께 기록해야 합니다.
    • 현재 사용자: WordPress 백엔드에 접근 권한이 있는 모든 사용자의 현재 명단으로, 각 사용자의 역할과 추가된 날짜를 포함합니다. 승인된 사용자만 접근 권한을 갖도록 정기적인 감사를 실시해야 합니다.
    • 보안 조치: 2FA 설정, SSL 인증서, 사용자 지정 방화벽 규칙 등 사이트에 적용된 구체적인 보안 조치.
    • 월별 수동 스캔: Immunify 또는 유사한 도구를 사용하여 실시한 월별 수동 스캔 기록으로, 스캔 날짜와 그 결과로 발견된 사항 또는 취해진 조치를 포함합니다.
    • 변경 기록: 사이트에서 이루어진 업데이트, 수정 또는 주요 조치에 대한 상세한 변경 기록으로, 날짜와 담당자를 포함합니다.

플러그인 설치 및 관리

  • 정책 성명: 어떠한 경우에도 팀원은 조직 내 지정된 승인 권한자의 명시적인 서면 허가 없이 플러그인을 설치, 업데이트 또는 제거할 수 없습니다. 이 정책은 사이트 보안이나 기능을 저해할 수 있는 무단 변경을 방지하기 위한 것입니다.
    • 예외 처리 절차: 플러그인 설치 또는 업데이트 요청은 요청 사유와 잠재적 보안 영향에 대한 평가를 포함하여 지정된 승인 권한자에게 서면으로 제출해야 합니다.
    • 금지된 플러그인: 파일 관리자 플러그인이나 보안 취약점을 초래하는 것으로 알려진 플러그인의 사용은 엄격히 금지됩니다. 여기에는 WordPress 대시보드 내에서 파일을 직접 조작할 수 있는 플러그인이 포함되나 이에 국한되지 않습니다.

준수 및 시행

  • 모니터링 및 감사: 정기적인 감사를 통해 본 SOP 준수 여부를 확인합니다. 여기에는 웹사이트 문서의 완전성 검토, 설치된 플러그인의 승인 여부 확인, 필요에 따른 수동 스캔 실시 여부 확인이 포함됩니다.
  • 미준수: 본 SOP를 위반하는 사항은 즉시 해결됩니다. 미준수 시 웹사이트 접근 권한 박탈 및 고용 관계 종료를 포함한 징계 조치가 취해질 수 있습니다.

교육 및 인식 제고

  • 정기 교육: 모든 팀원은 웹사이트 관리에서 보안의 중요성, 플러그인 설치 요청 절차, 효과적인 수동 스캔 실시 방법 등 본 SOP에 관한 정기 교육을 받습니다.
  • 인식 제고 캠페인: 지속적인 인식 제고 캠페인을 통해 보안 프로토콜 준수와 웹사이트 관리 활동에 대한 상세한 문서화의 중요성을 강조합니다.

안전한 웹 연결 요건

정책 성명

최고 수준의 보안을 보장하고 무단 접근 및 잠재적 보안 침해로부터 보호하기 위해, 모든 팀원은 안전한 웹 연결을 통해서만 WordPress 백엔드에 접근하거나 웹사이트 관리 활동을 수행해야 합니다. 본질적으로 안전하지 않고 도청에 취약한 공용 인터넷 연결은 엄격히 금지됩니다.

안전한 연결 지침

  • VPN 사용: 웹사이트에 원격으로 접근할 때 사용자는 연결의 보안과 암호화를 보장하기 위해 가상 사설망(VPN)을 사용해야 합니다. IT 부서에서 승인된 VPN 서비스를 추천해 드릴 수 있습니다.
  • Wi-Fi 보안: 자택이나 사설 네트워크에서 사이트에 접근하는 경우, Wi-Fi 네트워크가 WPA2 또는 WPA3 암호화로 보호되어 있고 네트워크 비밀번호가 강력하고 고유한지 확인하십시오.
  • 공용 네트워크 사용 금지: 어떠한 경우에도 팀원은 카페, 도서관, 호텔 등 공용 Wi-Fi 네트워크를 통해 WordPress 대시보드에 접근하거나 업데이트를 수행하거나 콘텐츠를 관리해서는 안 됩니다. 여기에는 공용 Wi-Fi 네트워크를 통한 테더링도 포함됩니다.

준수 및 시행

  • 모니터링 및 탐지: IT 보안팀은 안전하지 않거나 공용 네트워크에서 웹사이트 관리 도구에 접근하려는 시도를 탐지하고 경고하는 모니터링 솔루션을 도입합니다.
  • 징계 조치: 본 정책을 위반한 것으로 확인된 팀원은 즉시 징계 조치를 받으며, 이는 고용 관계 종료까지 포함될 수 있습니다. 이러한 엄격한 시행은 저희 디지털 자산의 무결성과 보안을 보호하기 위해 반드시 필요합니다.

사용자 책임 및 보고

  • 개인 책임: 모든 사용자는 웹사이트 백엔드에 접근하는 동안 자신의 웹 연결 보안을 확보할 개인적인 책임이 있습니다. 정책을 몰랐거나 기술적인 어려움이 있었다는 것은 미준수에 대한 정당한 사유로 인정되지 않습니다.
  • 사고 보고: 사용자는 고의든 아니든 안전한 웹 연결 프로토콜이 위반되었을 가능성이 있는 사고를 보고할 것을 권장합니다. 신속한 보고는 잠재적인 보안 위험을 완화하는 데 도움이 됩니다.

교육 및 인식 제고

  • 지속적인 교육: 조직은 인터넷 연결을 안전하게 유지하는 방법, 공용 네트워크와 관련된 위험, VPN을 효과적으로 사용하는 방법에 대해 모든 팀원에게 지속적인 교육과 자료를 제공합니다.
  • 보안 인식 제고 캠페인: 본 정책의 중요성을 강조하고 안전한 웹 연결 유지를 위한 모범 사례를 모든 팀원에게 지속적으로 안내하기 위해 정기적인 인식 제고 캠페인을 실시합니다.

Subscribe to our newsletter

WooCommerce tips, plugin updates, and release notes. No spam.