Jak zapobiec zhakowaniu strony
Zapobieganie zhakowaniu strony sprowadza się do kilku konsekwentnych nawyków: aktualizować to, co wymaga aktualizacji, używać silnych haseł i utrzymywać jak najmniej oprogramowania, którego Państwo nie potrzebują.
Najpierw warto zrozumieć, jak do tego dochodzi
Większość stron nie jest atakowana celowo. Zautomatyzowane skanery dzień i noc odwiedzają przypadkowe adresy w internecie i szukają znanych słabych punktów. Gdy tylko gdzieś zostanie ujawniona luka, boty zaczynają szukać stron, które nie zainstalowały jeszcze odpowiedniej aktualizacji. Nie trzeba więc być interesującym celem, aby paść ofiarą — wystarczy mieć zaległości.
Praktyczna lista kontrolna
- Prosimy pilnować aktualizacji. Rdzeń CMS, motywy i rozszerzenia: aktualizacje bezpieczeństwa należy instalować szybko. To zdecydowanie najważniejszy środek.
- Prosimy używać silnych, unikalnych haseł. Długich, nieużywanych nigdzie indziej i przechowywanych w menedżerze haseł. Jedno wyciekłe hasło nigdy nie może otwierać kilku systemów.
- Prosimy włączyć weryfikację dwuetapową w CMS i w panelu hostingowym. Nawet z właściwym hasłem atakujący wtedy nie wejdzie.
- Prosimy ograniczyć liczbę rozszerzeń. Każda wtyczka to dodatkowy kod, który może zawierać lukę. Co nieużywane, należy usunąć — wyłączone to nie to samo co usunięte.
- Prosimy starannie wybierać, co Państwo instalują. Warto używać wyłącznie rozszerzeń, które są aktywnie utrzymywane, i nigdy nielegalnych wersji płatnych motywów.
- Prosimy porządkować konta. Każdemu należy przyznawać tylko niezbędne uprawnienia i usuwać konta osób, które odeszły.
- Prosimy zadbać o działające kopie zapasowe. Nie zapobiegną włamaniu, ale decydują o tym, jak szybko wrócą Państwo do normy; zob. kopie zapasowe wyjaśnione.
- Prosimy używać https. Ważny certyfikat chroni ruch od Państwa odwiedzających i do nich; zob. certyfikat SSL i https.
- Prosimy wybrać solidny hosting. Aktualne oprogramowanie serwerowe, zapory sieciowe i monitoring po stronie dostawcy hostingu zatrzymują bardzo wiele.
- Prosimy mieć oko na stronę. Lepiej samemu zauważyć, że strona jest niedostępna albo się zmieniła, niż dowiedzieć się o tym od dzwoniącego klienta.
Mniej elementów, mniejsze ryzyko
Najbardziej systemowym środkiem jest zmniejszenie powierzchni ataku: czego nie ma, tego nie można zhakować. Strona bez CMS nie ma strony logowania, bazy danych ani rozszerzeń, które się starzeją. Odpada dzięki temu dokładnie ta część, w której dochodzi do większości włamań. Dla stron prezentacyjnych to często najspokojniejszy wybór; tło tego tematu opisujemy na stronie strona, której nie da się zhakować.
Czy CMS nie ma zatem sensu?
Ależ ma — CMS sprawdza się znakomicie, gdy często publikują Państwo samodzielnie. Warunkiem jest poważne traktowanie utrzymania. Dobrze pielęgnowaną stronę na WordPress lub Joomla da się skutecznie zabezpieczyć; zaniedbanej już nie, niezależnie od tego, jakie oprogramowanie za nią stoi. Jeśli chcą to Państwo komuś powierzyć, prosimy zajrzeć do sekcji utrzymanie stron lub przeczytać, na czym dokładnie polega utrzymanie.
A jeśli jednak coś poszło nie tak?
Żaden środek nie daje stuprocentowej gwarancji. Jeśli widzą Państwo oznaki infekcji, prosimy postępować według instrukcji w artykule zhakowana strona: co teraz. Im szybciej Państwo zareagują, tym mniejsze szkody.