• 기술적 SEO

보안 취약점이 SEO에 미치는 악영향: 웹사이트 순위에 있어 침투 테스트가 중요한 이유

  • Felix Rose-Collins
  • 5 min read

소개

대부분의 SEO 감사에서는 크롤링 가능성, 페이지 속도, 내부 링크 및 콘텐츠 품질을 확인합니다. 사이트가 해킹당할 위험이 있는지 확인하는 경우는 거의 없습니다. 이러한 간극은 매우 중요합니다. 단 한 번의 보안 침해만으로도 수년간 쌓아온 검색 순위 성과를 2주도 채 되지 않아 무너뜨릴 수 있으며, 회복 기간은 며칠이 아닌 몇 달 단위로 측정되기 때문입니다.

이 글에서는 보안 결함이 어떻게 순위 하락으로 이어지는지, 구글이 해킹당한 사이트를 감지했을 때 실제로 어떤 조치를 취하는지, 그리고 SEO 프로그램에서 보안 테스트가 어떤 위치를 차지해야 하는지에 대해 다룹니다.

왜 이것이 단순한 IT 문제가 아닌 SEO 문제인가

공격자들은 기존 웹사이트를 무작위로 표적으로 삼지 않습니다. 제약, 도박 또는 위조 상품 관련 키워드로 완전히 새로운 도메인의 순위를 올리는 데는 수년이 걸리는 반면, 신뢰받는 도메인에 스팸 페이지를 삽입하면 해당 사이트가 이미 쌓아온 권위를 빌려 그 콘텐츠가 거의 즉시 순위에 오를 수 있기 때문입니다.

이 내용을 SEO 관점에서 다시 한 번 생각해 보십시오. 여러분의 도메인 권위는 도둑맞는 자산입니다. 권위가 높을수록 타인의 스팸을 호스팅하는 데 있어 사이트의 가치가 높아지는데, 이는 SEO 성공이 오히려 노출 위험을 증가시킨다는 것을 의미합니다. 잃을 것이 가장 많은 사이트일수록 가장 매력적인 표적이 됩니다.

공격자는 제휴 수수료를 챙기거나 트래픽을 판매합니다. 반면 귀하는 순위 하락, 수동 조치, 그리고 복구 비용을 감당해야 합니다.

해킹이 순위를 파괴하는 5가지 방법

1. 구글이 검색 결과 페이지(SERP)에서 귀하의 사이트를 표시합니다

구글이 해킹된 콘텐츠를 감지하면, 검색 결과 목록 아래에 “이 사이트는 해킹되었을 수 있습니다”라는 문구를 추가할 수 있습니다. 그 결과는 즉각적이고 가혹합니다. 이러한 사례를 처리하는 전문가들에 따르면, 경고가 표시된 당일에 클릭률이 70~90%나 급감한다고 합니다. 검색 사용자들이 해당 라벨을 보고 다른 결과를 선택하기 때문입니다.

이 경고의 잔인한 점은 직접 URL을 입력할 때는 나타나지 않고, 오직 검색 결과에서만 표시된다는 것입니다. 사이트 소유자들은 트래픽이 조용히 유출되는 동안 몇 주 동안이나 이를 눈치채지 못하는 경우가 흔합니다.

더 심각한 보안 침해의 경우 크롬, 파이어폭스, 사파리에서 ‘안전한 브라우징’ 중간 화면, 즉 붉은색 경고 화면 전체가 표시됩니다. 이 시점이 되면 자연 검색 클릭률은 사실상 0으로 떨어집니다.

2. SEO 스팸 삽입은 주제 관련성을 희석시킵니다

일본어 키워드 해킹이 가장 잘 알려진 사례이지만, 제약, 카지노, 위조 상품 등 다양한 분야에서 동일한 패턴이 나타납니다. 공격자는 취약점(대개 구형 플러그인)을 악용한 뒤, 귀하의 도메인 아래에 수천 개의 스팸 페이지를 자동 생성하여 검색 엔진에 색인되도록 만듭니다.

랭크트래커를 만나보세요

효과적인 SEO를 위한 올인원 플랫폼

모든 성공적인 비즈니스의 배후에는 강력한 SEO 캠페인이 있습니다. 하지만 선택할 수 있는 최적화 도구와 기법이 무수히 많기 때문에 어디서부터 시작해야 할지 알기 어려울 수 있습니다. 이제 걱정하지 마세요. 제가 도와드릴 수 있는 방법이 있으니까요. 효과적인 SEO를 위한 Ranktracker 올인원 플랫폼을 소개합니다.

드디어 랭크트래커에 무료로 등록할 수 있게 되었습니다!

무료 계정 만들기

또는 자격 증명을 사용하여 로그인

이로 인한 SEO상의 영향은 누적됩니다:

  • 구글이 도메인의 실제 내용을 재평가함에 따라 정상적인 페이지의 순위가 하락합니다
  • 크롤링 예산이 상업용 페이지가 아닌 스팸 URL을 색인화하는 데 소모됩니다
  • 도메인 권위가 수천 개의 쓰레기 URL로 분산됩니다.
  • 경쟁사들이 여러분이 비워둔 순위를 차지합니다

한 사례에 따르면, 사이트 소유자가 해킹 사실을 알아차리기도 전에 삽입 후 2주 만에 해당 사이트의 자연 검색 노출이 55%나 감소한 것으로 기록되었습니다.

3. 수동 조치는 재검토 요청이 필요합니다

Google Search Console은 ‘보안 문제’ 보고서와 ‘수동 조치’ 보고서를 별도로 구분하므로, 현재 어떤 상황에 처해 있는지 파악하는 것이 중요합니다. ‘보안 문제’는 악성코드, 해킹된 콘텐츠, 사회공학 공격과 같은 활성 침해 사례를 표시합니다. ‘수동 조치’는 Google 스팸 팀의 인간 검토자가 적용한 제재를 다룹니다.

해킹당한 사이트는 두 가지 모두에 해당될 수 있습니다. 중요한 점은, 사이트를 정리한다고 해서 수동 조치가 해제되는 것은 아니라는 것입니다. 사이트를 정리하고 재검토 요청을 제출한 후, 인간 검토자가 이를 승인해야만 해제됩니다. 검토에는 보통 며칠이 소요되지만, 스팸 건수가 많은 경우 2주 이상 걸리기도 하며, 정리가 불완전하면 처음부터 다시 시작해야 합니다.

4. 클로킹은 구축한 신뢰 신호를 파괴합니다

많은 악성 삽입 코드는 구글봇에게 인간 방문자와는 다른 콘텐츠를 제공합니다. 구글의 관점에서 이는 클로킹(cloaking)으로, 가장 명백한 스팸 정책 위반 사항 중 하나입니다. 귀하의 사이트는 이제 구글이 가장 강력하게 제재하는 행위를 정확히 저지르고 있는 셈이며, 이는 귀하가 의도한 것이 아닙니다.

5. 핵심 웹 바이탈 지표가 저하됩니다

해킹당한 사이트에는 삽입된 스크립트, 악성 리디렉션, 그리고 종종 암호화폐 채굴 프로그램이 포함되어 있습니다. 서버 응답 속도가 느려지고, 레이아웃 변동이 증가하며, 상호작용 지연 시간이 늘어납니다. 문제는 코드에 있는 것이 아니기 때문에, 아무리 이미지 최적화를 해도 해결할 수 없는 이유로 성능 지표가 악화됩니다.

복구에 실제로 소요되는 시간

이 부분이 바로 보안을 단순한 기술적 선호가 아닌 비즈니스적 타당성으로 만드는 핵심입니다.

단계 현실적인 일정
모니터링을 수행하지 않는 경우, 문제 감지 탐지되지 않은 트래픽 손실이 며칠에서 몇 주 동안 지속됨
정리 및 보안 강화 전문가의 도움을 받을 경우 1~7일 소요
Google 재검토 후 경고 해제 검증 후 24시간 이내
수동 조치 검토 3~14일, 스팸 양이 많은 경우 더 오래 소요됨
초기 순위 회복 경고 해제 후 3~7일 후에 시작됩니다
경쟁 조건에 따른 완전한 회복 2~6개월
CTR 정상화 사용자 신뢰가 회복됨에 따라 30~90일 소요

마지막 두 행을 주목하십시오. 빠르고 깔끔하게 복구하더라도 최대 3개월 동안 클릭률이 저하되고, 경쟁 순위를 다시 회복하는 데 반년이 걸립니다. 이를 예방하는 데 드는 비용과 비교해 보십시오.

SEO 프로그램에서 보안 테스트가 차지하는 위치

대부분의 팀이 간과하는 부분이 바로 여기입니다. 취약점 스캐너는 소프트웨어에 어떤 알려진, 공개된 취약점이 존재하는지 알려줍니다. 이는 정말 유용하며, 대외적으로 노출된 모든 시스템에 대해 매월 실행해야 합니다.

하지만 스캐너는 데이터베이스에 이미 존재하는 결함만 찾아낼 뿐입니다. 접근 제어 오류, 결함이 있는 인증 로직, 또는 세 가지 중등도 문제가 연쇄적으로 결합되어 공격자가 서버에 파일을 작성할 수 있게 만드는 상황 등은 찾아내지 못합니다. 이러한 문제를 파악하려면 공격자의 관점에서 사고하는 사람이 필요하며, 바로 이것이 침투 테스트가 제공하는 것입니다. 즉, 승인되고 통제된 침입 시도를 수행한 후, 무엇이 성공했는지와 수정 방법을 정확히 기술한 보고서를 제공하는 것입니다.

자연 검색을 통해 상당한 수익을 창출하는 사이트의 경우, 침투 테스트 서비스를 의뢰하는 것은 단순한 IT 비용이 아니라 자산을 보호하는 조치로 이해하는 것이 가장 적절합니다. 수년에 걸쳐 쌓아온 도메인 권위는 바로 공격자가 빌려가고 싶어 하는 것이며, 이 테스트를 통해 공격자가 실제로 그렇게 할 수 있는지 여부를 알 수 있습니다.

비용 지출이 가치 있는 경우

모든 사이트에 이 테스트가 필요한 것은 아닙니다. 정기적으로 관리되는 플랫폼에 구축된 5페이지 분량의 브로셔 사이트라면 필요하지 않습니다. 다음 상황에 해당된다면 테스트를 우선순위로 삼으십시오:

  • 자연 검색은 상당한 수익을 창출하므로, 순위 하락은 측정 가능한 비용을 초래합니다
  • 사이트에서 결제를 처리하거나, 고객 계정을 관리하거나, 개인 데이터를 저장하고 있습니다
  • 모든 것이 유지보수가 용이한 기성 구성 요소를 조합한 것이 아니라 맞춤형으로 제작되었습니다
  • 대규모 플러그인 또는 확장 기능 스택을 운영 중이며, 이것이 가장 흔한 공격 진입점입니다
  • 도메인이 실질적인 권위를 가지고 있어 스팸 호스팅으로 활용하기에 더 매력적인 대상이 됩니다
  • 이전에 보안 침해를 당한 적이 있으며, 동일한 취약점이 대개 여전히 존재합니다

서비스 제공업체 선정

테스트가 보고서 템플릿을 이용한 자동화된 스캔이 아닌, 수동으로 사람이 직접 수행하는 방식인지 확인하십시오. OWASP 애플리케이션 테스트 지침이나 NIST SP 800-115와 같은 공인된 방법론이 명시되어 있는지 확인하십시오. 검토 결과와 함께 실질적인 수정 조치가 제시되는지, 아니면 단순히 심각도 등급만 표시되는지 판단하기 위해 일부 정보가 삭제된 샘플 보고서를 요청하십시오. 검증되지 않은 수정 사항은 아무런 증거가 되지 않으므로, 문제 수정 후 재테스트가 포함되어 있는지 확인하십시오. 또한 마케팅 페이지에서 제시하는 것보다 실제 배정된 테스터의 경력 수준이 훨씬 더 다양할 수 있으므로, 해당 사항에 대해 문의하십시오.

영업 상담을 받기 전에 최종 후보 목록을 비교해 보면 시간을 절약할 수 있으며, ‘미국 최고의 침투 테스트 기업’과 같은 종합 순위는 제공업체의 범위, 방법론 및 가격 정책이 어떻게 다른지 파악하는 합리적인 방법입니다.

SEO 감사에 포함되어야 할 보안 체크리스트

이 항목들을 표준 감사 절차에 추가하십시오. 대부분 몇 분이면 충분합니다.

  • 서치 콘솔에서 ‘커버리지’ 및 ‘성능’뿐만 아니라 ‘보안 문제’ 보고서도 확인하십시오
  • '수동 조치' 보고서는 완전히 별개의 보고서이므로 별도로 확인하십시오
  • 'site:' 검색을 통해 스팸 URL을 찾아보고, 결과에 익숙하지 않은 언어의 문자가 포함되어 있는지 확인하세요
  • 색인된 페이지 수와 예상 페이지 수를 비교하십시오. 갑작스러운 증가는 콘텐츠 삽입을 시사하기 때문입니다
  • 플랫폼, 테마 및 모든 플러그인이 최신 버전인지 확인하고, 비활성화된 플러그인은 완전히 삭제하십시오
  • 모든 관리자 계정에서 2단계 인증이 설정되어 있는지 확인하고, 오래된 관리자 사용자를 삭제하세요
  • URL 검사 도구를 사용하여 렌더링된 콘텐츠가 Googlebot이 수신하는 내용과 일치하는지 확인하십시오
  • 백업이 자동으로 실행되고, 적어도 한 번은 성공적으로 복원되었는지 확인하십시오

마지막 점은 특히 강조할 필요가 있습니다. 아무도 복구해 본 적이 없는 백업은 단순한 가정에 불과하며, 복구 계획이 아닙니다. 이는 하루 만에 끝나는 정리 작업과 3주 동안의 재구축 작업의 차이를 의미합니다.

구글보다 먼저 문제를 발견할 수 있도록 모니터링하기

최악의 결과는 트래픽 그래프를 통해 침해 사실을 2주나 늦게 알게 되는 것입니다. 탐지 시스템을 구축하세요:

색인된 페이지의 갑작스러운 급증, 검색 콘솔(Search Console)에서 설명할 수 없는 노출 수 감소, 성과 보고서에 나타나는 낯선 검색어, 그리고 게시하지 않은 새 페이지가 있는지 주시하세요. 순위 추적도 여기서 도움이 됩니다. 관련 없는 키워드에서 동시에 순위가 하락하는 것은 알고리즘 업데이트보다는 사이트 전반의 문제를 나타내는 경우가 많기 때문입니다. 검색 결과 페이지(SERP)의 다른 요소는 변하지 않았는데 정상적인 페이지들의 순위가 일제히 떨어진다면, 콘텐츠를 다시 작성하기 전에 보안 상태를 확인하세요.

검색 콘솔 이메일 알림을 활성화하세요. 이는 가장 신속하게 받을 수 있는 무료 경고 수단입니다.

결론

보안 문제는 단순히 사고 대응 시간으로만 측정되는 것이 아니라 순위, 트래픽, 수익의 손실로 이어지기 때문에 SEO 논의에서 빼놓을 수 없는 요소입니다. 보안 침해 사고는 2주 만에 노출 수의 55%를 사라지게 할 수 있으며, 완전히 복구하는 데 6개월이 걸릴 수 있습니다. 반면 예방 조치로는 플러그인 업데이트 정책, 2단계 인증, 검증된 백업, 그리고 사용자 정의 기능에 대한 정기적인 테스트 등이 있습니다.

불편한 점은 SEO에서 성공할수록 더 큰 표적이 된다는 것입니다. 여러분이 쌓아온 도메인 권위는 공격자들이 노리는 자산입니다. 이를 보호하는 데는 구축하는 데 쏟는 것과 동일한 주의를 기울여야 합니다.

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

랭크트래커 사용 시작하기... 무료로!

웹사이트의 순위를 떨어뜨리는 요인이 무엇인지 알아보세요.

무료 계정 만들기

또는 자격 증명을 사용하여 로그인

Different views of Ranktracker app