Verkkosivuston tietoturva: käytännön opas
Useimpia sivustoja ei hyökätä tarkoituksella. Ne löytyvät automaattisilla skannereilla, jotka pyyhkivät internetiä tunnettujen haavoittuvuuksien ja heikkojen salasanojen varalta. Se on hyvä uutinen, sillä se tarkoittaa että perustoimet pysäyttävät suurimman osan hyökkäyksistä.
Tämä opas käy läpi nämä toimet, karkeasti sen mukaan kuinka paljon riskiä ne poistavat panostettua vaivaa kohti.
Pääsyt: mistä useimmat murrot alkavat#
Varastetut tai arvatut kirjautumistiedot ovat yleisin tapa jolla pienet sivustot kaatuvat — yleisempi kuin mikään tekninen haavoittuvuus.
- Kaksivaiheinen tunnistautuminen jokaiseen ylläpitotiliin, poikkeuksetta.
- Yksilölliset salasanat salasanahallinnasta; uudelleenkäytetyt salasanat vuotavat muualla ja testataan täällä.
- Poista lähteneiden ihmisten ja vanhojen toimistojen tilit — tämä unohtuu lähes aina.
- Anna vähimmät tarvittavat oikeudet; toimittajan ei tarvitse olla ylläpitäjä.
- Rajoita kirjautumisyrityksiä ja estä toistuvien epäonnistumisten jälkeen.
- Suojaa myös ympäröivä: palvelin, DNS, verkkotunnuksen rekisteröijä ja sähköposti. DNS:n menettäminen on pahempaa kuin sivuston menettäminen.
- Käytä SFTP:tä tai SSH-avaimia, älä koskaan tavallista FTP:tä salasanalla.
Verkkotunnuksen rekisteröijä on tili joka useimmin jää ilman toista vaihetta ja joka aiheuttaa eniten vahinkoa jos se kaatuu.
Päivitykset ja hyökkäyspinta#
Jokainen asennettu ohjelmisto on jotain mikä pitää pitää ajan tasalla. Halvin tietoturvatyö on poistaa se mitä et käytä.
| Toimenpide | Miksi sillä on väliä |
|---|---|
| Julkaisujärjestelmän ydin ajan tasalla | Tunnettuja haavoittuvuuksia skannataan päivissä |
| Laajennukset ajan tasalla | Yleisin sisäänpääsytie WordPress-sivustoilla |
| Poista käyttämättömät laajennukset | Poistettu käytöstä ei ole turvallinen; koodi on yhä siellä |
| Poista käyttämättömät teemat | Sama syy, unohtuu vielä useammin |
| Tuettu PHP-versio | Vanhat versiot eivät saa tietoturvakorjauksia |
| Palvelinpaketit ajan tasalla | Hallinnoidussa palvelussa tarjoajan vastuulla — tarkista |
| Riippuvuudet omassa koodissa | Kirjastot vanhenevat myös |
Aja päivitykset testiympäristössä ja testaa sitten lomakkeet ja verkkokaupassa ostopolku. Päivitys joka rikkoo lomakkeen hiljaa, on oma vikatyyppinsä.
Sovelluksen ja palvelimen suojaus#
Toimet jotka kattavat tekniset haavoittuvuudet pääsyjen sijaan.
- Validoi ja puhdista kaikki syötteet palvelinpuolella. Selaimen tarkistus on mukavuutta, ei tietoturvaa.
- Käytä valmisteltuja kyselyitä kaikessa tietokantakäytössä — se sulkee SQL-injektion.
- Suojaa tuloste näytettäessä estääksesi sivustojenvälisen skriptauksen.
- HTTPS kaikkialla, HSTS:n ja automaattisesti uusiutuvan varmenteen kanssa.
- Aseta tietoturvaotsakkeet: Content-Security-Policy, X-Content-Type-Options, Referrer-Policy.
- Rajoita tiedostolatauksia tyypin ja koon mukaan, ja tallenna ne verkkohakemiston ulkopuolelle.
- Poista virheiden näyttö käytöstä tuotannossa; virheilmoitukset kertovat hyökkääjälle mitä pyörii.
- Harkitse verkkosovelluspalomuuria julkaisujärjestelmässä jossa on paljon laajennuksia.
Varmuuskopiot ja toipuminen murron jälkeen#
Tietoturva pettää joskus. Mitä silloin tapahtuu, riippuu täysin siitä mitä olet valmistellut etukäteen.
- Tallenna varmuuskopiot palvelimen ulkopuolelle. Kopio samalla koneella salataan tai poistetaan muun mukana.
- Säilytä useita sukupolvia. Jos murto havaitaan vasta kahden viikon päästä, eilinen kopio on myös saastunut.
- Testaa palautus neljännesvuosittain. Se on vaihe joka useimmin puuttuu.
- Murron sattuessa: ota sivusto alas tai aseta huoltotilaan ennen kuin teet mitään muuta.
- Vaihda jokainen salasana — julkaisujärjestelmä, palvelin, tietokanta, FTP, DNS — ennen palautusta.
- Palauta murtoa edeltävästä kopiosta, ja päivitä kaikki ennen kuin palaat julkiseksi.
- Selvitä miten he pääsivät sisään. Palauttaminen syytä löytämättä tarkoittaa että se toistuu.
Henkilötietoja koskevassa tapauksessa pätevät ilmoitusvelvollisuudet lyhyine määräaikoineen. Tiedä etukäteen kuka sen arvioi, ei kesken tapauksen.
Usein kysytyt kysymykset
Onko WordPress turvaton?
Ydin on kohtuullisen hyvin ylläpidetty; riski on lähes aina laajennuksissa, teemoissa ja heikoissa ylläpitäjän salasanoissa. WordPress-sivusto kaksivaiheisella tunnistautumisella, harvoilla laajennuksilla ja ajantasaisilla versioilla on ihan kunnossa. Sivusto neljälläkymmenellä laajennuksella joista puolta ei ole päivitetty kahteen vuoteen, on ajan kysymys.
Tarvitsenko tietoturvalaajennuksen?
Ne ovat hyödyllisiä kirjautumisten rajoittamiseen, tiedostojen valvontaan ja hälytyksiin, mutta ne eivät korvaa mitään yllä olevasta listasta. Tietoturvalaajennus sivustolla jossa on vanhentuneita laajennuksia ja jaettu salasana, ei ratkaise todellista ongelmaa. Pidä sitä palovaroittimena, ei paloturvallisena rakenteena.
Mitä teen jos sivustoni murretaan?
Ota se alas, vaihda jokainen salasana mukaan lukien palvelin ja DNS, ja palauta sitten puhtaasta murtoa edeltävästä kopiosta. Päivitä kaikki ennen kuin palaat julkiseksi, ja selvitä miten he pääsivät sisään — muuten se toistuu viikoissa. Jos henkilötietoja on mukana, pätevät ilmoitusvelvollisuudet lyhyine määräaikoineen.
Suojaako HTTPS sivustoani hakkereilta?
Ei, ja se on yleinen väärinkäsitys. HTTPS salaa liikenteen kävijän ja palvelimen välillä, mikä estää salakuuntelun ja manipuloinnin matkalla. Se ei tee mitään heikoille salasanoille, vanhentuneille laajennuksille tai SQL-injektiolle. Se on välttämätön ja täysin riittämätön.
verkkosivuston tietoturvamurron estäminenwordpress tietoturvassl-varmennetietoturvaotsakkeetmurrettu sivusto