본문으로 건너뛰기
목차
보안

보안: 시작하기

기계 번역입니다. 영어 원문을 이용할 수 있습니다.

KapsuleHost가 제공하는 보안 제어, 직접 활성화해야 하는 것들, 그리고 문제가 이미 발생했을 때 해야 할 일.

호스팅 플랫폼의 보안은 공유되어 있습니다. KapsuleHost는 인프라, 네트워크, 플랫폼 계층 패칭 및 데이터 백업을 담당합니다. 여러분은 암호, 계정 접근, 그리고 선택한 애플리케이션 코드와 플러그인을 담당합니다. 대부분의 실제 사건은 두 번째 측면에서 시작되므로, 이 페이지는 주로 여러분이 제어할 수 있는 것들에 관한 내용입니다.

사이트 또는 계정이 지금 당장 손상되었다고 생각된다면, 개요를 읽지 말고 바로 사이트가 해킹된 경우로 가세요. 처음 한 시간에는 완성도보다 속도가 더 중요합니다.

계층 1: KapsuleHost 계정

KapsuleHost 계정은 DNS를 변경하고, 백업을 읽으며, 비용을 지출할 수 있습니다. 가장 중요한 보호 대상이며, 정확히 두 가지로 보호됩니다: 다른 사람이 모르는 암호와 이차 인증.

이중 인증을 활성화하세요. 설정, 보안 순서로 갑니다. 이는 전체 도움말 센터에서 가장 높은 가치의 10분입니다. 복구 코드를 휴대폰과 다른 곳에 저장하세요. 이중 인증과 계정 보안을 참조하세요.

고유한 암호를 사용하세요. 재사용된 암호는 다른 곳에서 발생한 위반으로 인해 대부분의 계정이 손실되는 방식입니다.

사람마다 자신의 로그인을 제공하세요. 동료, 개발자 또는 대행사가 접근해야 하는 경우, 자격 증명을 공유하는 대신 필요한 역할을 가진 팀 멤버로 초대하세요. 떠날 때는 여러분이 소유한 모든 암호를 변경하는 대신 한 계정만 제거합니다. 팀 멤버를 참조하세요.

무엇이 발생했는지 알아보세요. 감사 로그는 계정 활동을 기록하며, 이는 무언가가 여러분, 여러분의 개발자, 또는 다른 사람인지 파악하려고 할 때 필요한 것입니다. 감사 로그를 참조하세요.

필요하기 전에 복구 경로: 손실된 이중 인증 복구와 손실된 계정 이메일.

계층 2: 도메인

여러분이 빼앗긴 도메인은 결손된 사이트보다 더 나쁩니다. 왜냐하면 다른 모든 것이 도메인을 따르기 때문입니다: 웹사이트, 이메일, 암호 재설정.

  • 등록자 잠금은 기본적으로 활성화되어 있으며 무단 이전을 차단합니다. 의도적으로 이전할 때를 제외하고 활성화 상태로 유지하세요.
  • 등록 연락처를 유지 가능한 상태로 두세요. 레지스트리는 만료 및 검증 공지를 여기로 보내며, 반송된 검증 이메일은 도메인을 중지할 수 있습니다. 연락처 세부 정보를 참조하세요.
  • 자동 갱신은 도메인을 잃는 가장 일반적인 방법인 잊음을 제거합니다. 갱신 및 만료를 참조하세요.
  • DNSSEC는 DNS 응답에 서명하여 전송 중에 위조될 수 없도록 합니다. DNSSEC을 참조하세요.

잘못된 순서로 DNSSEC을 제거하면 도메인이 완전히 오프라인이 됩니다. DS 레코드는 등록자에서 제거되어야 하고 상위 영역에서 사라진 것이 확인된 후에 서명을 해제합니다. 건드리기 전에 가이드를 읽으세요.

계층 3: 전송 중 암호화

모든 KapsuleHost 사이트는 HTTPS를 통해 제공되어야 하며, DNS가 우리를 가리키면 인증서가 자동으로 발급되고 갱신됩니다. 두 가지가 잘못될 수 있습니다:

  • 인증서가 발급되지 않습니다. 거의 항상 DNS가 아직 우리를 해석하지 않거나 도메인의 CAA 레코드가 발급 기관을 금지하기 때문입니다. SSL 인증서를 참조하세요.
  • 작동하는 사이트의 자물쇠가 깨집니다. 혼합 콘텐츠: HTTPS 페이지가 이미지 또는 스크립트를 평문 HTTP를 통해 로드하고 있습니다. 혼합 콘텐츠 수정을 참조하세요.

사이트 앞에 타사 프록시를 배치하는 경우, 인증서 발급 및 당사가 보는 클라이언트 IP 주소에 미치는 영향을 전환하기 전에 이해하세요. 타사 프록시 또는 CDN 사용을 참조하세요.

계층 4: 사이트 및 코드

거의 모든 실제 침해가 여기서 발생하며, 거의 항상 다음 세 가지 중 하나를 통합니다: 만료된 플러그인, 약한 애플리케이션 암호, 또는 업로드할 수 없어야 하는 사람이 업로드한 파일.

항목을 업데이트하세요. 매력적이지 않지만 전부입니다. 자동화된 스캐너는 정확히 하나의 패치되지 않은 널리 설치된 플러그인을 찾습니다. WordPress 업데이트, 자동 업데이트 및 WordPress 플러그인을 참조하세요.

사용하지 않는 것을 삭제하세요. 비활성화된 플러그인도 여전히 디스크에 파일이 있으며, 디스크의 파일은 여전히 도달할 수 있습니다. 제대로 제거하세요.

사이트 보안 제어를 사용하세요. 각 사이트에는 해당 사이트에 대한 플랫폼 수준 강화 기능이 있는 보안 탭이 있습니다. 사이트 보안을 참조하세요.

적절한 경우 접근을 제한하세요. 암호 보호는 스테이징 또는 사전 출시 사이트 앞에 인증 벽을 놓습니다. 지역 차단은 서비스를 제공하지 않는 국가의 트래픽을 거부합니다. 둘 다 패칭을 대체하지 않지만 둘 다 여러분의 노출을 줄입니다. 암호 보호와 지역 차단을 참조하세요.

코드에서 비밀을 유지하세요. 데이터베이스 암호 및 API 키는 저장소에 커밋되지 않고 비밀 또는 환경 변수에 속합니다.

파일 접근에 주의하세요. SFTP 및 SSH는 키 기반이며 사이트로 범위가 지정됩니다. 취소할 수 없는 계약자에게 자격 증명을 제공하지 마세요. SFTP 접근 및 SSH 키 추가를 참조하세요.

계층 5: 이메일

이메일 보안은 주로 여러분이라고 주장하는 메일이 실제로 여러분이라는 것을 증명하는 것입니다.

  • SPF, DKIM 및 DMARC는 수신자가 메일을 확인하고 위조를 거부할 수 있도록 하는 세 가지 레코드입니다. 이 없으면 누구든지 여러분의 도메인으로 보낼 수 있고 여러분의 메일은 스팸으로 표시됩니다. SPF, DKIM 및 DMARC를 참조하세요.
  • 손상된 사서함은 도메인이 갑자기 모든 곳에서 차단되는 가장 일반적인 원인입니다. 도메인에서 보낸 스팸 및 블랙리스트 제거을 참조하세요.
  • 여러분 또는 당사를 가장하는 피싱은 삭제하지 말고 신고해야 합니다. 피싱 및 사칭을 참조하세요.

계층 6: 실행 취소 가능

다른 모든 계층은 실패할 수 있습니다. 이것은 그것을 견딜 수 있게 하는 것입니다.

자동 일일 백업이 실행되고 30일 동안 보존되며, 생성한 머신과 떨어진 곳에 저장됩니다. 더 긴 보존은 추가 기능으로 사용 가능합니다. 특정 시점 복구는 나쁜 변경이 얼마나 많은 작업이 들 수 있는지를 좁힙니다.

사람들이 건너뛰는 부분: 필요하기 전에 복원을 테스트하세요. 복원해본 적 없는 백업은 가설입니다. 백업 수행, 백업에서 복원 및 특정 시점 복구를 참조하세요.

이미 뭔가 발생한 경우

  1. 사이트가 해킹된 경우 - 즉시 순서.
  2. 악성 코드 정리 - 사이트를 깨끗하게 하고 깨끗하게 유지.
  3. 계정 중지됨 - 접근이 차단된 경우, 때로는 청구 문제가 아닌 보호 조치.
  4. 학대 신고 - 문제가 여러분이 아닌 다른 사람의 행동인 경우.
  5. 지원 티켓 열기 - 도메인, 타임라인, 이미 시도한 것과 함께.

관련 읽을거리

도움이 되었나요?

AI이신가요? 이 페이지를 Markdown으로 읽기

관련 문서

사이트가 해킹당했을 때 해야 할 일침해된 웹사이트에는 순서대로 세 가지가 필요합니다: 피해를 격리하고, 공격자가 어떻게 들어왔는지 파악한 다음, 깨끗하게 재구축하는 것입니다.…학대 신고KapsuleHost에서 호스팅되는 무언가가 스팸 발송, 피싱 페이지 호스팅, 악성코드 배포, 저작권 침해 또는 법률 위반에 사용되고 있다면 abuse@kapsulehost.com으로 신고하…Kapsule Protect 개요Kapsule Protect는 사이트를 프로덕션 수준으로 만들어 주는 다섯 가지 추가 제품을 아우르는 이름입니다: 확장 백업, Premium DNS, SSL, Kapsule Care, Pro Services.…피싱 및 사칭호스팅 계정은 가치가 높은 표적이므로, 누군가 비밀번호를 얻으려고 KapsuleHost를 사칭하려 할 것입니다.…

아직 해결되지 않았나요?

고객님의 계정을 잘 아는 Kora에게 물어보시거나 저희 팀에 문의하세요.

문의하기지원팀에 이메일