보안
보안: 시작하기
The security controls KapsuleHost gives you, the ones you have to switch on yourself, and what to do first if something has already gone wrong.
KapsuleHost가 제공하는 보안 제어, 직접 활성화해야 하는 보안 제어, 그리고 문제가 이미 발생했을 경우 먼저 해야 할 일들입니다.
호스팅 플랫폼의 보안은 공유되는 책임입니다. KapsuleHost는 인프라, 네트워크, 플랫폼 계층의 패치, 그리고 데이터 백업을 담당합니다. 사용자는 비밀번호, 계정 접근, 그리고 선택한 애플리케이션 코드와 플러그인을 관리합니다. 대부분의 실제 사건은 두 번째 부분에서 시작되므로, 이 페이지는 사용자가 제어하는 것들에 중점을 두었습니다.
현재 사이트나 계정이 손상되었다고 생각한다면, 개요를 읽지 말고 사이트가 해킹된 경우로 이동하세요. 처음 한 시간에는 완전성보다 신속성이 더 중요합니다.
레이어 1: KapsuleHost 계정
KapsuleHost 계정은 DNS를 변경하고, 백업을 읽으며, 비용을 지출할 수 있습니다. 이것은 보호해야 할 가장 중요한 것이며, 정확히 두 가지로 보호됩니다: 다른 사람이 모르는 비밀번호와 이중 인증입니다.
이중 인증을 활성화하세요. 설정에서 보안으로 이동합니다. 이것은 전체 도움말 센터에서 가장 가치 있는 10분입니다. 복구 코드를 휴대폰이 아닌 다른 곳에 저장하세요. 이중 인증 및 계정 보안을 참조하세요.
고유한 비밀번호를 사용하세요. 재사용된 비밀번호는 대부분의 계정이 손실되는 원인입니다. 다른 곳에서 발생한 위반 때문입니다.
사용자에게 자신의 로그인을 제공하세요. 동료, 개발자 또는 에이전시가 접근해야 한다면, 자격증명을 공유하는 대신 필요한 역할을 가진 팀 멤버로 초대하세요. 그들이 떠날 때, 모든 비밀번호를 변경하는 대신 하나의 계정만 제거하면 됩니다. 팀 멤버를 참조하세요.
무엇이 일어났는지 알아보세요. 감사 로그는 계정 활동을 기록하므로, 무언가가 사용자, 개발자, 아니면 다른 사람이 했는지 파악할 때 필요합니다. 감사 로그를 참조하세요.
복구 경로, 필요해지기 전에: 분실한 이중 인증 및 분실한 계정 이메일.
레이어 2: 도메인
도메인을 잃는 것은 사이트가 손상되는 것보다 더 나쁩니다. 왜냐하면 모든 것이 도메인을 따르기 때문입니다: 웹사이트, 이메일, 비밀번호 재설정.
- 레지스트라 잠금은 기본적으로 활성화되어 있으며 무단 전송을 차단합니다. 의도적으로 이전할 때를 제외하고는 활성화된 상태로 두세요.
- 등록 연락처를 연결 가능한 상태로 유지하세요. 레지스트리는 만료 및 확인 알림을 전송하며, 반송된 확인 이메일은 도메인을 중지시킬 수 있습니다. 연락처 세부정보를 참조하세요.
- 자동 갱신은 사람들이 도메인을 잃는 가장 일반적인 방법인 망각을 제거합니다. 갱신 및 만료를 참조하세요.
- DNSSEC은 DNS 답변에 서명하여 전송 중에 위변조될 수 없도록 합니다. DNSSEC을 참조하세요.
DNSSEC을 잘못된 순서로 제거하면 도메인이 완전히 오프라인이 됩니다. DS 레코드는 레지스트라에서 제거되어야 하며 상위 영역에서 사라진 것이 확인된 후에 서명을 해제해야 합니다. 건드리기 전에 가이드를 읽으세요.
레이어 3: 전송 중 암호화
모든 Kapsule 사이트는 HTTPS를 통해 제공되어야 하며, DNS가 KapsuleHost를 가리키면 인증서가 자동으로 발급되고 갱신됩니다. 두 가지가 잘못될 수 있습니다:
- 인증서가 발급되지 않습니다. 거의 항상 DNS가 아직 KapsuleHost로 확인되지 않거나 도메인의 CAA 레코드가 발급 기관을 금지하기 때문입니다. SSL 인증서를 참조하세요.
- 작동 중인 사이트에서 자물쇠가 깨집니다. 혼합 콘텐츠: HTTPS 페이지가 평문 HTTP를 통해 이미지나 스크립트를 로드합니다. 혼합 콘텐츠 수정을 참조하세요.
사이트 앞에 제3자 프록시를 배치한다면, 활성화하기 전에 인증서 발급과 고객 IP 주소에 미치는 영향을 이해하세요. 제3자 프록시 또는 CDN 사용을 참조하세요.
레이어 4: 사이트 및 코드
거의 모든 실제 손상이 일어나는 곳이며, 거의 항상 세 가지 방법 중 하나를 통합니다: 오래된 플러그인, 약한 애플리케이션 비밀번호, 또는 업로드할 수 없어야 할 누군가가 업로드한 파일입니다.
업데이트하세요. 화려하지는 않지만, 이것이 전부입니다. 자동 스캐너는 정확히 하나의 패치되지 않은 널리 설치된 플러그인을 찾습니다. WordPress 업데이트, 자동 업데이트, WordPress 플러그인을 참조하세요.
사용하지 않는 것을 삭제하세요. 비활성화된 플러그인도 디스크에 파일이 있으며, 디스크의 파일에도 접근할 수 있습니다. 제대로 제거하세요.
사이트 보안 제어를 사용하세요. 각 사이트에는 그 사이트를 위한 플랫폼 수준 강화 설정이 있는 보안 탭이 있습니다. 사이트 보안을 참조하세요.
합리적인 곳에서 접근을 제한하세요. 비밀번호 보호는 스테이징 또는 사전 출시 사이트 앞에 인증 벽을 놓습니다. 지역 차단은 서비스하지 않는 국가의 트래픽을 거부합니다. 둘 다 패칭을 대체하지 않지만, 둘 다 노출을 줄입니다. 비밀번호 보호 및 지역 차단을 참조하세요.
비밀을 코드에서 빼세요. 데이터베이스 비밀번호와 API 키는 저장소에 커밋되지 않고 비밀 또는 환경 변수에 있어야 합니다. 사이트 비밀 및 환경 변수를 참조하세요.
파일 접근에 주의하세요. SFTP와 SSH는 키 기반이며 사이트로 범위가 지정됩니다. 철회할 수 없는 계약자에게 자격증명을 주지 마세요. SFTP 접근 및 SSH 키 추가를 참조하세요.
레이어 5: 이메일
이메일 보안은 주로 사용자라고 주장하는 메일이 실제로 사용자라는 것을 증명하는 것입니다.
- SPF, DKIM, DMARC는 수신자가 메일을 확인하고 위조품을 거부할 수 있게 해주는 세 가지 레코드입니다. 이들 없이, 누구나 도메인으로 메일을 보낼 수 있으며 사용자의 자신의 메일은 스팸으로 표시됩니다. SPF, DKIM, DMARC를 참조하세요.
- 손상된 사서함은 도메인이 갑자기 어디서나 차단되는 가장 일반적인 원인입니다. 도메인에서 보낸 스팸 및 블랙리스트 제외를 참조하세요.
- 사용자 또는 KapsuleHost를 사칭하는 피싱은 삭제하지 말고 보고해야 합니다. 피싱 및 사칭을 참조하세요.
레이어 6: 실행 취소할 수 있는 능력
다른 모든 레이어가 실패할 수 있습니다. 이것이 생존 가능하게 만드는 것입니다.
자동 일일 백업이 실행되고 30일 동안 보관되며, 이를 생성한 머신에서 멀리 저장됩니다. 더 긴 보관 기간은 추가 기능으로 사용 가능합니다. 특정 시점 복구는 나쁜 변경이 발생할 수 있는 작업을 제한합니다.
사람들이 건너뛰는 부분: 필요하기 전에 복원을 테스트하세요. 복원해본 적 없는 백업은 가설일 뿐입니다. 백업 수행, 백업에서 복원, 특정 시점 복구를 참조하세요.
이미 무언가 일어난 경우
- 사이트가 해킹된 경우에서 즉각적인 순서를 확인하세요.
- 악성코드 정리에서 사이트를 깨끗이 하고 유지하세요.
- 계정 중지됨에서 접근이 차단된 경우, 때로 이것은 청구 문제가 아닌 보호 조치입니다.
- 신고 및 남용 보고에서 문제가 사용자의 행동이 아닌 다른 사람의 행동인 경우입니다.
- 지원 티켓 열기에서 도메인, 타임라인, 이미 시도한 것을 포함하세요.