Nettsidesikkerhet: en praktisk guide
De fleste nettsider blir ikke angrepet bevisst. De finnes av automatiske skannere som feier internett for kjente sårbarheter og svake passord. Det er gode nyheter, for det betyr at grunnleggende tiltak stopper størstedelen av angrepene.
Denne guiden går gjennom disse tiltakene, grovt sett i rekkefølge etter hvor mye risiko de fjerner per innsats.
Tilganger: der de fleste innbrudd starter#
Stjålne eller gjettede innloggingsopplysninger er den vanligste måten små sider faller på — vanligere enn noen teknisk sårbarhet.
- Tofaktorautentisering på hver administratorkonto, uten unntak.
- Unike passord fra en passordbehandler; gjenbrukte passord lekker et annet sted og testes her.
- Fjern kontoer for folk som har sluttet, og for gamle byråer — det glemmes nesten alltid.
- Gi de minst nødvendige rettighetene; en redaktør trenger ikke være administrator.
- Begrens innloggingsforsøk og blokker etter gjentatte feil.
- Beskytt også det omkringliggende: drift, DNS, domeneregistrar og e-post. Å miste DNS er verre enn å miste siden.
- Bruk SFTP eller SSH-nøkler, aldri vanlig FTP med passord.
Domeneregistraren er den kontoen som oftest står uten andre faktor, og som gjør mest skade om den faller.
Oppdateringer og angrepsflate#
Hver installert programvare er noe som må holdes oppdatert. Det billigste sikkerhetsarbeidet er å fjerne det du ikke bruker.
| Tiltak | Hvorfor det teller |
|---|---|
| CMS-kjernen oppdatert | Kjente sårbarheter skannes innen dager |
| Utvidelser oppdatert | Den vanligste veien inn på WordPress-sider |
| Fjern ubrukte utvidelser | Deaktivert er ikke trygt; koden er der fortsatt |
| Fjern ubrukte temaer | Samme grunn, glemmes enda oftere |
| Støttet PHP-versjon | Gamle versjoner får ingen sikkerhetsrettelser |
| Serverpakker oppdatert | Hører til leverandøren ved administrert drift — sjekk det |
| Avhengigheter i egen kode | Biblioteker eldes også |
Kjør oppdateringer i testmiljø, og test deretter skjemaer og i en nettbutikk kjøpsløpet. En oppdatering som taust brekker et skjema, er en egen slags nedetid.
Applikasjons- og serverbeskyttelse#
Tiltakene som dekker tekniske sårbarheter snarere enn tilganger.
- Valider og rens alle inndata på serversiden. Kontroll i nettleseren er bekvemmelighet, ikke sikkerhet.
- Bruk forberedte spørringer ved all databasetilgang — det lukker SQL-injeksjon.
- Escape utdata ved visning for å hindre skripting på tvers av nettsteder.
- HTTPS overalt, med HSTS og et automatisk fornyet sertifikat.
- Sett sikkerhetsheadere: Content-Security-Policy, X-Content-Type-Options, Referrer-Policy.
- Begrens filopplastinger etter type og størrelse, og lagre dem utenfor nettmappen.
- Slå av feilvisning i produksjon; feilmeldinger forteller angripere hva som kjører.
- Vurder en nettapplikasjonsbrannmur ved et CMS med mange utvidelser.
Sikkerhetskopier og gjenoppretting etter innbrudd#
Sikkerheten feiler av og til. Hva som da skjer, avhenger helt av hva du har forberedt på forhånd.
- Lagre sikkerhetskopier utenfor serveren. En kopi på samme maskin krypteres eller slettes med resten.
- Behold flere generasjoner. Oppdages et innbrudd først etter to uker, er gårsdagens kopi også infisert.
- Test gjenoppretting kvartalsvis. Det er trinnet som oftest mangler.
- Ved innbrudd: ta siden ned eller sett den i vedlikeholdsmodus før du gjør noe annet.
- Bytt hvert passord — CMS, drift, database, FTP, DNS — før du gjenoppretter.
- Gjenopprett fra en kopi før innbruddet, og oppdater alt før du går live igjen.
- Finn ut hvordan de kom inn. Å gjenopprette uten å finne årsaken betyr at det skjer igjen.
Ved et brudd med persondata gjelder varslingsplikt med korte frister. Vit på forhånd hvem som vurderer det, ikke under hendelsen.
Ofte stilte spørsmål
Er WordPress usikkert?
Kjernen er rimelig godt vedlikeholdt; risikoen ligger nesten alltid i utvidelser, temaer og svake administratorpassord. En WordPress-side med tofaktor, få utvidelser og oppdaterte versjoner er helt greit. En side med førti utvidelser, hvorav halvparten ikke er oppdatert på to år, er et spørsmål om tid.
Trenger jeg en sikkerhetsutvidelse?
De er nyttige til å begrense innlogginger, overvåke filer og sende varsler, men de erstatter ingenting på listen over. En sikkerhetsutvidelse på en side med utdaterte utvidelser og et delt passord løser ikke det reelle problemet. Se den som en røykvarsler, ikke som brannsikker konstruksjon.
Hva gjør jeg om siden min blir hacket?
Ta den ned, bytt hvert passord inkludert drift og DNS, og gjenopprett deretter fra en ren kopi fra før innbruddet. Oppdater alt før du går live igjen, og finn ut hvordan de kom inn — ellers gjentar det seg innen uker. Er det persondata involvert, gjelder varslingsplikt med korte frister.
Beskytter HTTPS siden min mot hackere?
Nei, og det er en vanlig misforståelse. HTTPS krypterer trafikken mellom besøkende og server, noe som hindrer avlytting og manipulasjon underveis. Det gjør ingenting mot svake passord, utdaterte utvidelser eller SQL-injeksjon. Det er nødvendig og fullstendig utilstrekkelig.
nettsidesikkerhetunngå hackingwordpress sikkerhetssl-sertifikatsikkerhetsheaderehacket nettside