TL;DR
-
전송 잠금을 활성화하세요 (또한 "domain lock" 또는 "registrar lock"라고도 함) 승인되지 않은 도메인 전송을 방지합니다.
-
레지스트라 계정에 SMS 코드가 아닌 인증기 앱 2FA를 사용하세요
-
유효한 결제 방법으로 자동 갱신을 설정하세요—만료된 도메인은 유예 기간 동안 있게 되지만 취약해질 수 있습니다.
-
도메인 레지스트라 연락처 주소로 (도메인에 호스팅되지 않은) 별도의 이메일을 사용하세요.
-
비밀번호 관리자는 도메인 레지스트라 로그인을 대상으로 하는 자격 증명 재사용 공격을 방지합니다.
범위 주의사항: 이 문서는 레지스트라 수준의 도메인 보안을 다룹니다. DNS 공격, 웹사이트 해킹 또는 도메인 분실 후 법적 복구 절차는 다루지 않습니다.
도메인 하이재킹은 누군가가 귀하의 도메인 이름에 대한 무단 제어권을 얻는 경우 발생합니다. 대부분의 도메인 도난은 소유자가 등록업체의 기본 보안 설정을 간과하기 때문에 발생합니다. 도메인을 보호하기 위해 프리미엄 서비스나 기술 전문 지식이 필요하지 않습니다—대부분의 등록업체가 제공하는 무료 보안 기능만 있으면 됩니다.
지금 도메인을 보호하세요

도메인 레지스트라 계정에 로그인하여 다음 여섯 가지 설정을 확인하세요. 비활성화되었거나 잘못 구성된 설정이 있으면 더 읽기 전에 수정하세요.
1. 전송 잠금을 활성화하세요
귀하의 등록 기관은 이를 "도메인 잠금," "등록 기관 잠금," 또는 "전송 보호"라고 부를 수 있습니다—모두 같은 의미입니다. 이 설정은 명시적으로 잠금을 해제하지 않는 한 누구도 도메인을 다른 등록 기관으로 전송할 수 없게 합니다. 도메인 관리 대시보드의 "보안" 또는 "도메인 설정"에서 찾아보세요. "잠금" 또는 "활성화"로 표시되어야 합니다.
2. 2단계 인증(2FA) 켜기
도메인뿐만 아니라 등록 기관 계정에 2FA를 활성화하세요. Google Authenticator나 Authy 같은 인증 앱을 사용하고—SMS 코드는 SIM 스와핑 공격을 통한 가로채기에 취약하므로 피하세요. 이 설정은 도메인별 설정과 별도로 계정 보안 기본 설정에 있습니다. 계정 수준 2FA는 무단 로그인을 보호하고, 전송 잠금은 도메인 자체를 보호합니다.
3. 자동 갱신을 활성화하세요
도메인이 만료되면 자동 갱신 유예 기간에 들어갑니다 (일반적으로 최대 45일), 그 후 30일의 갱신 유예 기간을 거쳐 공개적으로 이용 가능해집니다. 이 유예 기간이 완충 장치를 제공하지만, 그것에 의존하는 것은 위험합니다—도메인이 이 기간 동안 취약할 수 있고 복구 수수료가 상당할 수 있습니다. 자동 갱신을 설정하고 적극적으로 모니터링하는 결제 수단에 연결하세요. 만료 최소 30일 전에 갱신 알림 이메일을 받고 있는지 확인하세요.
4. 별도의 연락 이메일 사용하기
레지스트라 연락 이메일로 도메인에서 호스팅되는 이메일 주소(예: [email protected])를 사용하지 마세요. 누군가 도메인을 탈취하면 그 이메일을 제어하고 자신의 전송 요청을 승인할 수 있습니다. Gmail, Outlook 또는 도메인과 독립적인 다른 서비스를 사용하세요.
5. EPP/인증 코드 보호하기
이 코드("auth code" 또는 "transfer code"라고도 함)는 도메인 전송을 승인합니다. ICANN은 등록 기관이 요청 시 5일 이내에 이를 제공하도록 요구합니다. 일부 등록 기관은 자동 생성하고, 다른 곳은 요청해야 합니다. 계정을 통해 접근할 수 있는지 확인하세요. 하지만 공유하지 마세요. 비밀번호처럼 취급하세요.
6. WHOIS 프라이버시를 결정하세요
WHOIS 프라이버시는 공개 도메인 조회 데이터베이스에서 개인 연락처 정보를 숨깁니다. 공개 대면 비즈니스를 운영하여 신원이 이미 알려진 경우, WHOIS 프라이버시는 표적 공격에 대한 보안 가치가 거의 없습니다. 스팸을 피하거나 반익명으로 운영하려면 활성화하되, 이미 로그인 자격 증명을 가진 공격자의 도메인 도용을 막지 못한다는 점을 이해하세요.
비밀번호 관리자 설정
1Password, Bitwarden 또는 Last Pass와 같은 비밀번호 관리자를 사용하여 레지스트라 계정에 대한 고유하고 강력한 비밀번호를 만드세요. 사이트 간에 비밀번호를 재사용하지 마세요. 오래된 데이터 유출로 인한 수십억 개의 사용자 이름/비밀번호 조합 레지스트라 로그인 페이지에서 자격 증명을 테스트하는 공격자에 의해 적극적으로 사용됩니다.
도메인은 어떻게 도난당하나요?
공격 방법을 이해하면 올바른 방어 우선순위를 정하는 데 도움이 됩니다.
피싱 공격 → 2단계 인증
공격자는 귀하의 등록 기관에서 온 것처럼 보이는 가짜 이메일을 보내 "verify your account" 또는 "update payment information." 요청합니다. 링크를 클릭하면 가짜 로그인 페이지에서 사용자 이름과 비밀번호를 입력하게 되고, 공격자는 자격 증명을 탈취합니다. 2FA는 공격자가 시간 기반 인증 코드를 생성할 수 없기 때문에 이를 차단합니다.
사회 공학 → WHOIS 프라이버시
공격자들은 공개 WHOIS 데이터베이스에서 개인 연락처 정보를 찾아낸 다음, 등록 대행사 지원팀에 전화하여 당신인 척합니다. 그들은 "lost access" 상태라고 주장하며 도메인 이전에 도움이 필요하다고 말합니다. WHOIS 프라이버시는 전화번호와 주소를 공개적으로 숨김으로써 이러한 공격 표면을 제거합니다.
만료된 도메인 → 자동 갱신
공격자들은 만료 예정인 도메인을 주시하다가 유예 기간과 복구 기간이 끝나면 해당 도메인을 등록하려고 시도합니다. 자동 갱신은 가장 간단한 방어 수단입니다. 도메인이 취약한 상태에 빠지는 것을 막아주니까요. 만료되어 다시 등록된 도메인을 되찾는 것은 매우 어렵습니다.
자격 증명 재사용 → 비밀번호 관리자
데이터 유출로 수십억 개의 사용자 이름/비밀번호 조합이 노출됩니다. 공격자는 사용자가 같은 비밀번호를 재사용하기를 바라며 레지스트라 로그인 페이지에서 이러한 자격 증명을 테스트합니다. 비밀번호 관리자는 모든 계정에 고유한 비밀번호를 보장하므로 한 번의 유출로 모든 것이 손상되지는 않습니다.
고급 보호: 실제로 비용을 지불할 가치가 있는 것
레지스트라들은 프리미엄 보안 애드온을 적극적으로 마케팅합니다. 실제로 중요한 것은 다음과 같습니다.
레지스트리 잠금
이 레지스트라 수준의 잠금은 도메인을 잠금 해제하거나 이전하려면 수동 인증(보통 전화 통화)이 필요합니다. 레지스트리 잠금은 대부분의 소규모 비즈니스에는 일반적으로 필요하지 않습니다. 표준 전송 잠금과 2FA로 충분한 보호를 제공하기 때문입니다. 위험도가 높은 업종에서 운영하거나, 6자리 금액에 달하는 도메인을 관리하거나, 정교한 표적 공격에 직면한 경우 고려하세요. 금융 기관과 트래픽이 많은 전자상거래 사이트에서는 일반적으로 레지스트리 잠금을 배포합니다.
WHOIS 개인정보 보호
일부 등록대행자는 요금을 부과합니다 WHOIS 프라이버시; 다른 곳에서는 무료로 포함됩니다. 그 가치는 보안 요구가 아니라 비즈니스 모델에 따라 달라집니다. 공개적 가시성이 고객 신뢰에 중요하다면 건너뛰세요. 스팸과 냉담한 전화를 줄이고 싶다면 유용하지만—이미 로그인 자격 증명을 가진 공격자의 도메인 도용을 막지는 못합니다. 업계, 공개 프로필 또는 이전 표적에 따라 위험 허용 수준이 다를 수 있습니다.
도메인 보안이 이미 침해되었음을 알리는 경고 신호
-
통제권을 완전히 잃기 전에 진행 중인 공격을 포착하세요. 대부분의 합법적인 보안 경고는 오경보이지만, 이러한 패턴은 즉각적인 주의가 필요합니다.
-
시작하지 않은 전송 요청에 대해 레지스트라에서 온 예상치 못한 이메일을 주의하세요.. WHOIS 정보를 매월 확인하세요—승인 없이 연락처 정보가 갑자기 변경된 경우, 누군가 계정에 접근한 것입니다.
-
레지스트라 계정 설정에서 로그인 알림을 활성화하세요. 익숙하지 않은 위치나 기기에서 로그인에 대한 알림을 받으면 즉시 비밀번호를 재설정하고 최근 계정 활동을 검토하세요.
-
요청하지 않은 비밀번호 재설정 이메일을 받은 경우, 누군가 귀하의 계정을 조사하고 있습니다. 이를 무작위 스팸으로 무시하지 마세요—그것은 정찰 시도입니다.
이러한 징후를 발견했을 때 해야 할 일
즉시 공식 지원 채널을 통해 등록업체에 문의하세요(의심스러운 이메일에 답장하지 마세요). 비밀번호를 변경하고 모든 계정 보안 설정을 검토하며 도메인 잠금 상태를 확인하세요. 24시간 이내에 조치하세요—도메인 이전은 ICANN 정책에 따라 시작되면 최소 5일 안에 완료될 수 있습니다.
자주 묻는 질문
전송 잠금과 레지스트리 잠금의 차이점은 무엇인가요?
Transfer Lock (또는 Registrar Lock)은 도메인 제공업체가 무단 전송을 방지하기 위해 적용하는 기본적이고 일반적으로 무료인 보안 조치입니다.
레지스트리 잠금은 상위 레지스트리와 직접 작동하는 더 높은 수준의, 종종 유료인 보안 기능입니다.
도메인이 하이재킹되면 복구할 수 있나요?
전송 과정에서 하이재킹을 감지하면 즉시 등록 기관에 연락하세요. ICANN 정책은 전송에 이의를 제기할 수 있는 5일 창을 제공합니다. 전송이 완료되면 복구가 훨씬 어려워지며 법적 조치나 ICANN의 전송 분쟁 해결 정책이 필요할 수 있습니다. 적절한 보안을 통한 예방이 복구를 시도하는 것보다 훨씬 효과적입니다.
2단계 인증에 SMS를 사용하면 안 되는 이유는 무엇인가요?
SMS 메시지는 SIM 스와프 공격에 취약합니다. 공격자는 이동통신사에 전화번호를 자신이 통제하는 새 SIM 카드로 이전하도록 설득합니다. 그러면 공격자가 사용자의 모든 2FA 코드를 받게 됩니다. 보안 당국은 2016년부터 SMS 기반 인증을 권장하지 않았습니다. 인증 앱(Google Authenticator, Authy, Microsoft Authenticator)은 기기에서 로컬로 코드를 생성하므로 SIM 스와프 공격에 취약하지 않습니다.
제 도메인 레지스트라가 적절한 보안 기능을 제공하는지 어떻게 알 수 있나요?
최소한 등록 대행사는 전송 잠금(무료), 계정 접근을 위한 2단계 인증(무료), 자동 갱신 설정, 그리고 연락처 정보에 도메인이 아닌 이메일을 사용할 수 있는 기능을 제공해야 합니다. 이러한 기능이 제공되는지 확인하려면 등록 대행사의 보안 문서를 확인하거나 지원팀에 문의하세요.
자동 갱신이 활성화되어 있어도 도메인이 만료되면 어떻게 됩니까?
결제 수단이 유효하지 않은 경우(신용카드 만료, 잔액 부족, 청구 주소 불일치) 자동 갱신이 실패할 수 있습니다. 따라서 갱신 알림 이메일을 모니터링하는 것이 중요하며, 일반적으로 만료 약 한 달과 일주일 전에 알림을 받습니다.
자동 갱신에 실패하고 도메인이 만료되면 유예 기간(최대 45일)에 들어가며, 이 기간 동안에는 표준 요금으로 갱신할 수 있습니다. 그 후에는 더 높은 수수료가 부과되는 30일의 복구 기간이 이어집니다. 결제 정보를 최신 상태로 유지하고 등록 대행사 연락 이메일로 갱신 알림을 받고 있는지 확인하세요.

