Svetainių saugumo pagrindai: nuo ko pradėti

Svetainės apsauga gali atrodyti didžiulė našta, todėl žmonės arba nedaro nieko, arba vaikosi pažangių taktikų, palikdami priekines duris atviras. Sprendimas — paprasta veiksmų eiliškumo tvarka. Pirmiausia atlikite didelio poveikio pagrindus iš eilės ir uždarysite duris, kuriomis užpuolikai iš tikrųjų naudojasi — dar prieš rūpindamiesi bet kuo egzotišku.

Trumpai

Dirbkite iš viršaus į apačią: 1) HTTPS visur, 2) atnaujinkite programinę įrangą, 3) stiprūs slaptažodžiai ir 2FA, 4) patikimos atsarginės kopijos, 5) saugumo antraštės, 6) mažiausios privilegijos. Kiekvienas žingsnis svarbesnis už prašmatnius įrankius, kurių žmonės griebiasi per anksti. Pažangą patvirtinkite nemokama patikra.

1 žingsnis: viską teikite per HTTPS

Šifravimas yra pamatas. HTTPS apsaugo perduodamus duomenis, neleidžia jų klastoti ir yra tikimasi tiek naršyklių, tiek paieškos sistemų. Gaukite sertifikatą (nemokami tinka daugumai svetainių), nukreipkite visą HTTP srautą į HTTPS ir pašalinkite bet kokius mišraus turinio įspėjimus, kad spynelė išliktų nepažeista. Vėliau pridėkite HSTS, kad tai užrakintumėte.

2 žingsnis: viską atnaujinkite

Pasenusi programinė įranga yra dažniausias būdas, kaip svetainės nukenčia. Jūsų TVS branduolys, įskiepiai, temos, bibliotekos ir serverio paketai visi gauna saugumo pataisas — o užpuolikai automatiškai ieško žinomų, nepataisytų spragų. Kur galite saugiai, įjunkite automatinius atnaujinimus, o likusius tikrinkite pagal grafiką. Jei naudojate WordPress, mūsų apsaugos kontrolinis sąrašas nuveda dar toliau.

3 žingsnis: sustiprinkite autentifikaciją

Silpni ir pakartotinai naudojami slaptažodžiai slypi už didelės dalies pažeidimų. Naudokite ilgus, unikalius slaptažodžius, saugomus slaptažodžių tvarkyklėje, ir įjunkite dviejų veiksnių autentifikaciją (2FA) kiekvienai administratoriaus paskyrai. 2FA reiškia, kad vien pavogto slaptažodžio nepakanka įsibrauti — viena vertingiausių ir mažiausiai pastangų reikalaujančių apsaugų.

ŽingsnisNuo ko apsaugoPastangos
HTTPS visurPerėmimas, klastojimasMažos
AtnaujinimaiŽinomos spragosMažos
Stipri autentifikacija + 2FAPaskyros perėmimasMažos
Atsarginės kopijosDuomenų praradimas, „ransomware“Vidutinės
Saugumo antraštėsXSS, „clickjacking“Mažos
Mažiausios privilegijosVidinė ir šoninė žalaVidutinės

4 žingsnis: darykite atsargines kopijas — ir patikrinkite atkūrimą

Atsarginės kopijos yra tai, kas nelaimę paverčia nepatogumu. Laikykite automatines, nutolusias failų ir duomenų bazės kopijas, saugokite kelias versijas ir — kas svarbiausia — retkarčiais patikrinkite atkūrimą. Atsarginė kopija, kurios niekada neatkūrėte, yra spėjimas, o ne saugumo tinklas.

5 žingsnis: pridėkite saugumo antraštes

HTTP saugumo antraštės liepia naršyklėms vykdyti apsaugą jūsų vardu, gindamos nuo XSS, „clickjacking“ ir kt. Jas pigu pridėti ir sunku su jomis ginčytis. Pradėkite nuo mūsų saugumo antraščių kontrolinio sąrašo ir patikrinkite, ką jau siunčiate, nemokama antraščių patikra.

6 žingsnis: taikykite mažiausias privilegijas

Kiekvienai paskyrai, įskiepiui ir integracijai suteikite tik tokią prieigą, kurios jai iš tikrųjų reikia. Ne kiekvienam reikia būti administratoriumi. Pašalinkite senas paskyras, panaikinkite nenaudojamus API raktus ir ištrinkite įskiepius, kurių nebenaudojate. Kuo mažesnis jūsų atakos paviršius, tuo mažiau kelių į vidų.

Patarimas. Saugumas yra įprotis, o ne projektas. Įtraukite atnaujinimus, atsarginių kopijų patikras ir greitą patikrą į pasikartojantį kalendoriaus priminimą, kad jie iš tikrųjų įvyktų, o ne būtų prisiminti po incidento.

Viską sudėliojus

Atlikite žingsnius iš eilės ir būsite padengę pagrindus, kurie sustabdo didžiulę daugumą oportunistinių atakų. Kai pagrindai tvirti, gilinkite žinias su mūsų vadovais apie dažniausius pažeidžiamumus ir kaip skaityti saugumo patikrą, ir atlikite patikrą, kad pamatytumėte, kur esate šiandien.

Dažniausiai užduodami klausimai

Turiu mažą svetainę — ar tikrai esu taikinys?

Taip. Dauguma atakų yra automatinės ir beatodairiškos, skenuoja visą internetą ieškodamos žinomų silpnybių. Mažos svetainės nukenčia būtent todėl, kad dažnai yra prižiūrimos nepakankamai.

Ar man reikia saugumo įskiepio ar ugniasienės?

Jie gali padėti, bet tik po pagrindų. Ugniasienė ant pasenusios programinės įrangos ir silpnų slaptažodžių suteikia klaidingą saugumo jausmą.

Koks yra svarbiausias vienas žingsnis?

Programinės įrangos atnaujinimas. Nepataisyti, žinomi pažeidžiamumai yra dažniausias kelias į pažeidimą, o atnaujinimai juos uždaro nemokamai.

Susiję vadovai

Patikrinkite savo svetainę pagal šį vadovą

Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.

Atlikti nemokamą patikrą