# 사이트 보안

Source: https://support.kapsulehost.com/ko-kr/site-security

보안(Security) 페이지는 단일 사이트에 대한 모든 보호 기능을 한 화면에 모아 보여줍니다: 인증서 상태, 악성코드 검사, 취약점 보고서, 로그인 강화, 국가 필터링, 핫링크 방지, IP 차단 목록까지 포함됩니다. 이 안내서는 각 카드와 그것으로 무엇을 해야 하는지를 차례로 살펴봅니다.

## KPanel에서 보안 기능이 있는 위치

접근 경로는 사이트 종류에 따라 다릅니다:

1. [KPanel](https://kpanel.kapsulehost.com)에 로그인합니다.
2. 왼쪽 사이드바에서 **웹사이트**를 클릭한 다음 해당 사이트를 클릭합니다.
3. WordPress 또는 WooCommerce 사이트의 경우 **WordPress**를 연 다음 **보안**를 엽니다. 정적 사이트, PHP, Node.js, Python 또는 Ruby 사이트의 경우 **설정**를 연 다음 **보안**를 엽니다.

어느 경로로 가든 `/websites/<site-id>/security`에 도착합니다.

![KPanel에서 사이트의 보안 페이지](https://support.kapsulehost.com/help/screenshots/site-security.62ee8e5b.webp)

## 보호 기능 요약

맨 위에는 활성화된 보호 기능의 수를 알려주는 한 줄과 각 점검 항목을 나타내는 알약 모양 표시가 있습니다. 점검 항목은 인증서, 악성코드 상태, 로그인 보호, 취약점이며, 각 표시는 정상일 때 녹색, 주의가 필요할 때 황색으로 표시됩니다.

이것을 한눈에 확인하는 용도로 사용하세요. 모든 표시가 녹색이라면 오늘은 이 페이지에서 따로 할 일이 없습니다.

## SSL 인증서

인증서 카드는 남은 일수, 주체, 발급자, 만료일, 그리고 해당 인증서가 적용되는 모든 도메인을 보여줍니다. 남은 일수 표시는 만료가 가까워지면 황색으로, 그다음 적색으로 바뀝니다.

인증서는 자동으로 갱신됩니다. **지금 갱신하기** 버튼은 자동 갱신이 실패한 경우를 위한 것이며, 대개 DNS가 변경되었거나 인증서에 포함된 도메인이 더 이상 해당 사이트로 연결되지 않을 때 발생합니다.

아래에는 두 가지 강화 스위치가 있습니다:

**HSTS**는 브라우저가 해당 도메인에 대해 항상 HTTPS를 사용하도록 지시하여 다운그레이드 공격과 스트리핑 공격을 방지합니다.

> **Warning:** HSTS는 브라우저에 오랫동안 기억되며, 이미 이를 본 방문자로부터 철회할 수 없습니다. 제공하는 모든 하위 도메인을 포함하여 사이트의 모든 부분이 HTTPS에서 올바르게 작동한다고 확신할 때만 활성화하세요. 혼합 HTTP 콘텐츠가 있는 사이트에서 활성화하면 원격으로 되돌릴 수 없는 문제가 발생합니다. 먼저 [혼합 콘텐츠 경고 해결하기](https://support.kapsulehost.com/ko-kr/ssl-mixed-content)를 참고하세요.

**OCSP 스테이플링**은 서버가 인증서의 폐기 상태를 직접 제공하도록 하여 TLS 핸드셰이크를 더 빠르고 더 비공개적으로 만듭니다. 이를 켜두는 데 따른 단점은 없습니다.

인증서 전반에 대해서는 [SSL 인증서](https://support.kapsulehost.com/ko-kr/ssl-certificates)를 참고하세요.

## 악성코드 검사

검사는 매일 밤 자동으로 실행됩니다. 이 카드는 가장 최근 검사 결과, 검사 이력, 그리고 즉시 실행을 위한 **지금 스캔** 버튼을 보여주며, 이 버튼은 완료될 때까지 상태를 조회합니다.

사이트가 깨끗한 경우, 검사된 파일 수와 완료 시각과 함께 그 사실을 알려줍니다.

파일이 감염된 경우, 각 파일이 경로와 위협 이름과 함께 적색 배경에 나열됩니다. 일부는 **Auto-quarantined**로 표시되는데, 이는 해당 파일이 이미 격리되어 무력화되었음을 의미합니다. 나머지 파일에 대해서는 **Quarantine** 버튼으로 파일을 치울 수 있습니다.

> **Important:** 파일을 격리하면 사이트에서 제거됩니다. 감염된 파일이 변조된 테마나 플러그인의 정상적인 일부라면, 격리로 인해 사이트가 손상될 수 있습니다. 되돌릴 방법이 있도록 격리 전에 백업을 받아두세요. [백업하기](https://support.kapsulehost.com/ko-kr/taking-a-backup)를 참고하세요.

악성코드를 발견했다는 것은 무언가 침입했다는 뜻입니다. 파일을 정리하는 것은 작업의 절반에 불과합니다: 비밀번호를 변경하고, 모든 것을 업데이트하고, 공격자가 어떻게 침입했는지 파악하세요. 그렇지 않으면 다음 주에 또 당하게 됩니다.

자동 격리는 Managed WordPress에 포함된 요금제 혜택입니다. 다른 요금제에서는 탐지는 계속 실행되지만 직접 수동으로 격리해야 합니다.

## 취약점 검사

취약점 카드는 WordPress 코어, 테마, 플러그인에서 알려진 보안 문제를 나열하며, 매일 CVE 데이터베이스와 대조하여 점검합니다.

각 발견 항목에는 심각도 표시, 구성 요소와 그 버전, 해당하는 경우 CVE 식별자, 제목, 수정된 버전, 그리고 처음 발견된 시점이 표시됩니다. **Dismiss** 버튼은 이미 평가하고 받아들인 발견 항목을 숨깁니다.

카드 상단의 **resolved** 토글을 켜면 해결된 문제들을 해결 날짜와 함께 볼 수 있습니다.

**수정된 버전** 항목은 실제로 조치할 수 있는 부분으로, 업데이트해야 할 정확한 버전을 알려줍니다. 대부분의 발견 항목은 해당 구성 요소를 업데이트하면 해결됩니다. [WordPress 업데이트](https://support.kapsulehost.com/ko-kr/wordpress-updates)를 참고하세요.

> **Note:** 취약점 검사는 Managed WordPress에 포함된 요금제 혜택입니다. 다른 요금제에서는 이 카드 대신 기능 설명과 업그레이드 링크가 있는 패널이 표시됩니다.

## 로그인 무차별 대입 공격 방지

이 카드는 WordPress 로그인에 대한 로그인 시도를 모니터링하고, 반복적으로 실패하는 출처를 차단합니다. 10분 이내에 5회 이상 실패한 주소는 자동으로 1시간 동안 차단됩니다.

다섯 개의 카운터가 현재 차단된 주소, 아직 차단되지 않았지만 감시 중인 주소, 서비스가 마지막으로 재시작된 이후 총 차단 수, 총 실패 시도 수, 최근 로그인 요청을 보여줍니다. 현재 차단된 주소는 아래에 나열됩니다.

여기서 높은 수치는 정상이며 문제가 있다는 신호가 아닙니다. 모든 공개 WordPress 사이트는 지속적으로 시도 대상이 됩니다. 중요한 것은 차단 수가 증가하고 있다는 점이며, 이는 보호 기능이 작동하고 있다는 뜻입니다.

로그인 강화는 Managed WordPress에 포함된 요금제 혜택입니다. 이를 사용할 수 없는 경우 해당 카드는 표시되지 않습니다.

## 국가별 IP 필터링

요약 카드는 국가 필터링이 활성화되어 있는지, 그리고 몇 개 국가가 차단되거나 허용되고 있는지를 보여줍니다. 전체 국가 선택 도구를 열려면 **Configure**를 클릭하세요.

국가 필터링은 경계선이 아니라 대략적인 필터입니다. VPN을 사용하는 사람은 다른 곳에 있는 것처럼 보입니다. 허용 전용 모드 관련 안전장치를 포함한 전체 안내서는 [사이트별 국가 차단](https://support.kapsulehost.com/ko-kr/site-geo-blocking)에 있습니다.

## 핫링크 방지

핫링크 방지는 다른 웹사이트가 여러분의 이미지와 미디어를 직접 가져다 쓰는 것을 막아주며, 그렇지 않으면 다른 사람의 페이지를 서비스하는 데 여러분의 대역폭이 소모됩니다.

**켜기**로 이 기능을 활성화하세요. 직접 방문, 검색 엔진, 그리고 여러분 자신의 페이지는 평소대로 정상 작동합니다.

켜진 후에는 `example.com` 또는 `*.example.com` 형식으로 허용 도메인을 한 번에 하나씩 추가할 수 있습니다. 여러분 자신의 도메인은 항상 자동으로 허용되므로, 이 목록은 여러분의 미디어를 정당하게 가져다 쓰는 파트너 사이트만을 위한 것입니다. 항목 옆의 작은 엑스 표시로 제거할 수 있습니다.

## IP 차단 목록

차단 목록은 특정 주소나 CIDR 범위를 완전히 거부합니다.

1. IP 주소나 CIDR 범위를 입력합니다.
2. 선택적으로 사유를 추가할 수 있으며, 나중에 본인이 왜 차단했는지 알 수 있도록 작성해 두는 것이 좋습니다.
3. **Block**을 클릭합니다.

각 항목은 사유와 함께 나열되며, 제거를 위한 휴지통 아이콘이 있습니다.

이것은 정밀한 도구입니다. 문제를 일으키는 주소를 정확히 알고 있다면, 그 나라 전체를 차단하는 대신 여기서 해당 주소를 차단하세요.

## PCI-DSS 강화

관리형 WooCommerce 스토어에서는 SAQ-A 적격성을 목표로 한 강화 기능을 제공하는 추가 카드가 있습니다. 네 가지 점검 항목과 각각이 현재 적용되어 있는지를 보여줍니다:

- WordPress 파일 편집기가 비활성화되어 있습니다.
- 관리자에서의 파일 수정이 차단되어 있습니다.
- 관리자 세션에서 SSL이 강제 적용됩니다.
- XML-RPC가 웹 서버 단에서 차단됩니다.

**모든 강화 적용**은 이들을 모두 켜고, **강화 제거**는 이를 되돌립니다.

> **Warning:** 파일 수정을 비활성화하면 WordPress 관리자 내부에서 플러그인과 테마를 설치하거나 업데이트하는 것도 막힙니다. 그것이 바로 의도된 동작이지만, 작업 방식이 달라집니다. 이를 적용하기 전에 업데이트 절차를 미리 계획하세요. [WordPress 플러그인](https://support.kapsulehost.com/ko-kr/wordpress-plugins)을 참고하세요.

이 설정을 적용하는 것은 PCI-DSS SAQ-A를 향한 유용한 단계일 뿐, 인증 자체는 아닙니다. 실제 적격성은 결제 흐름과 여러분 자신의 운영 방식에 따라 결정됩니다.

## 합리적인 점검 루틴

- **매주:** 보호 기능 요약을 훑어보세요. 표시가 황색일 때만 조치하세요.
- **취약점이 나타났을 때:** 해당 구성 요소를 **수정된 버전**에 나열된 버전으로 업데이트하세요.
- **위험이 따르는 변경 전에:** 백업을 받아두세요.
- **인증서 경고가 나타났을 때:** DNS가 여전히 해당 사이트를 가리키는지 확인한 다음 **지금 갱신하기**를 사용하세요.
- **침해가 의심될 때마다:** 수동 악성코드 검사를 실행하고, 모든 비밀번호를 변경하고, 모든 것을 업데이트하세요.

## 관련 페이지

- 실질적인 접근 경계가 필요하다면 [사이트 비밀번호 보호하기](https://support.kapsulehost.com/ko-kr/site-password-protect).
- 지역 기반 필터링이 필요하다면 [사이트별 국가 차단](https://support.kapsulehost.com/ko-kr/site-geo-blocking).
- KapsuleHost 계정 자체를 위한 [2단계 인증](https://support.kapsulehost.com/ko-kr/two-factor-authentication).
- 이 페이지에서 무엇이든 변경하기 전에 [백업하기](https://support.kapsulehost.com/ko-kr/taking-a-backup).
