Mājaslapas drošība: 10 lietas, kas jāsakārto vispirms
Lielākā daļa uzlauztu vietņu nekrīt izsmalcināta uzbrukuma dēļ. Tās krīt tāpēc, ka spraudnis palicis 14 versijas atpakaļ. Lūk, 10 lietas, ko sakārtot vispirms, un ko katra no tām novērš.
Vietne, kas nokrīt piektdienas vakarā, reti krīt ģeniāla uzbrukuma dēļ. Tā krīt tāpēc, ka kāds spraudnis pusgadu nav atjaunināts un automātisks skeneris to atrada ātrāk nekā jūs.
Mēs vienlaikus uzturam 600-700 vietnes, un pēdējos 18 mēnešos esam paveikuši 5000+ atbalsta uzdevumu. Dārgie gadījumi gandrīz vienmēr sākas vienādi: nevis ar izsmalcinātu uzbrukumu, bet ar mēnešiem izlaistu uzturēšanu, par kuru kāds ir izrakstījis rēķinu ar nosaukumu “drošības pakalpojums”.
Šis saraksts ir sakārtots pēc tā, cik daudz katra lieta pasargā attiecībā pret ieguldīto laiku, nevis pēc tā, cik tehniski tā izklausās. Pirmās trīs pozīcijas novērš lielāko daļu reālo incidentu.
1. Atjauniniet kodolu, tēmu un spraudņus - bet uz staging
Kad WordPress spraudnim iznāk drošības labojums, kopā ar to tiek publiskots arī apraksts par to, ko tieši tas labo. No tā brīža ievainojamība ir zināma visiem, un skeneri sāk meklēt vietnes, kas vēl nav atjauninātas. Tāpēc atjaunināšana nav uzkopšana - tā ir sacīkste.
Otra galējība ir tikpat slikta. Ieslēgt automātisku visa atjaunināšanu un cerēt uz labāko nozīmē, ka kādu rītu vietne būs salauzta, un neviens to nepamanīs, kamēr klients nepiezvanīs. Pareizais vidusceļš ir staging kopija: atjauninājumi vispirms nonāk uz tās, tiek pārbaudīti, un tikai tad skar reālo vietni.
2. Rezerves kopijas, kuras kāds tiešām ir atjaunojis
Rezerves kopija, kas nekad nav pārbaudīta, ir cerība, nevis plāns. Mēs esam redzējuši pietiekami daudz gadījumu, kur kopijas gadiem veidojās kārtīgi un atjaunot tās nebija iespējams: kopēti tikai faili bez datubāzes, kopijas glabātas tajā pašā serverī, kas tika uzlauzts, vai arhīvs, kas jau mēnešiem klusi bija tukšs.
Trīs prasības, kas atrisina lielāko daļu no tā:
- Kopija ietver gan failus, gan datubāzi.
- Kopija glabājas ārpus tā paša servera.
- Kāds reizi ceturksnī tiešām atjauno vienu kopiju un pārbauda, ka vietne strādā.
3. Divu faktoru autentifikācija administratoriem
Ja jums ir laiks tikai vienai lietai no šī saraksta pēc atjauninājumiem, dariet šo. Parole var noplūst simts veidos, kurus jūs nekontrolējat - citas vietnes datu noplūde, atkārtoti lietota parole, viens pārliecinošs pikšķerēšanas e-pasts. Otrais solis pieteikšanās brīdī padara visus šos ceļus nederīgus.
Ieslēdziet to visiem, kam ir administratora tiesības, ne tikai sev.
4. Noņemiet to, ko nelietojat
Katrs spraudnis un katra tēma ir kods, ko kāds cits raksta un kādreiz pārstāj uzturēt. Deaktivizēts spraudnis joprojām ir vietnes failos, un dažas ievainojamības ir izmantojamas arī tad, ja spraudnis nav ieslēgts.
Reizi gadā izejiet cauri sarakstam un izdzēsiet visu, kas netiek lietots. Pievērsiet uzmanību spraudņiem, kas gadu nav saņēmuši atjauninājumu - tas parasti nozīmē, ka autors tos ir pametis, un nākamo ievainojamību neviens nelabos.
5. Beidziet lietot lietotājvārdu “admin”
“admin” ir pirmais lietotājvārds, ko izmēģina katrs automātiskais uzbrukums. Ja tas pastāv, uzbrucējam jāuzmin tikai parole, nevis abas puses.
Izveidojiet jaunu administratora kontu ar citu vārdu, pārceliet uz to saturu un dzēsiet veco. Paroles glabājiet paroļu pārvaldniekā, nevis e-pastā un ne dokumentā ar nosaukumu “paroles.docx”.
6. Ierobežojiet pieteikšanās mēģinājumus
Pēc noklusējuma WordPress ļauj minēt paroli bezgalīgi. Ierobežojums pēc pieciem neveiksmīgiem mēģinājumiem no vienas IP adreses padara automātisku paroļu minēšanu praktiski bezjēdzīgu un vienlaikus noņem slodzi no servera, ko šie mēģinājumi rada.
7. SSL visā vietnē, ne tikai pieteikšanās lapā
Bezmaksas Let’s Encrypt sertifikāts šodien ir standarts, un lielākā daļa Latvijas mitināšanas pakalpojumu to iekļauj bez papildu maksas. Ja kāds joprojām pārdod jums sertifikātu par 100 eiro gadā, pajautājiet, ko tieši jūs saņemat pretī.
Pārbaudiet, ka HTTP versija tiešām novirza uz HTTPS, un ka lapā nav palicis saturs, kas ielādējas pa nedrošu savienojumu - tas ir biežākais iemesls, kāpēc pārlūks joprojām rāda brīdinājumu pēc sertifikāta uzstādīšanas.
8. PHP versija
Novecojusi PHP versija ir viena no biežākajām un klusākajām problēmām. PHP versijām ir savs drošības atbalsta beigu datums, un pēc tā ievainojamības vairs netiek labotas neatkarīgi no tā, cik kārtīgi jūs atjaunināt WordPress.
To parasti var nomainīt mitināšanas panelī dažās minūtēs. Nomainiet to vispirms uz staging kopijas - vecas tēmas un spraudņi dažreiz nestrādā ar jaunāku PHP, un to labāk uzzināt pirms, nevis pēc.
9. Pārskatiet, kam ir piekļuve
Bijušais darbinieks, kādreizējā aģentūra, ārštata dizainers, kas gadu nav atbildējis. Katrs no viņiem, visticamāk, joprojām var ieiet jūsu vietnē.
Reizi gadā izejiet cauri lietotāju sarakstam un izdzēsiet visus, kas tur vairs nav vajadzīgi. Tas pats attiecas uz FTP un mitināšanas paneļa piekļuvēm, kuras cilvēki aizmirst pat biežāk nekā WordPress kontus.
10. Monitorings, lai jūs uzzinātu pirmais
Pēdējais solis nav aizsardzība, bet gan laiks. Starpība starp incidentu, kas izmaksā dažas stundas, un incidentu, kas izmaksā nedēļu, parasti ir tā, cik ilgi tas palika nepamanīts.
Minimums ir pieejamības monitorings, kas paziņo, kad vietne nokrīt. Nākamais solis ir izmaiņu monitorings, kas paziņo, kad vietnes failos parādās kaut kas jauns, ko neviens nav pievienojis.
Ja vietne jau ir uzlauzta
Pirmā reakcija parasti ir nepareizā. Cilvēki sāk dzēst aizdomīgos failus, un līdz ar to iznīcina vienīgo liecību par to, kā uzbrucējs iekļuva - kas nozīmē, ka pēc nedēļas viss atkārtojas.
Pareizā secība:
- Izveidojiet pilnu kopiju tādu, kāda vietne ir tagad, ieskaitot datubāzi.
- Nomainiet visas paroles un piekļuves atslēgas, arī mitināšanas un datubāzes.
- Tikai tad tīriet.
- Atrodiet, kā uzbrucējs iekļuva, un aizveriet tieši tās durvis.
Ja šis ir tas, kas ar jums notiek šobrīd, mēs to darām regulāri - skatiet glābšanu un konsultācijas.
Cik no tā ir jūsu darbs
Godīgā atbilde: punktus 3, 5, 9 un lielā mērā 4 varat izdarīt paši vienā pēcpusdienā, un tie noņem ievērojamu daļu riska. Atjauninājumi uz staging, pārbaudītas kopijas un monitorings ir tas, kas prasa regulāru darbu katru mēnesi, un tieši tāpēc tos visbiežāk izlaiž.
Ja negribat to darīt paši, tas ir tieši tas, kas ietilpst uzturēšanas plānā. Ja gribat darīt paši, šis saraksts ir pilnīgs - mēs neko neesam paturējuši aiz maksas sienas.