Jak zapobiec zhakowaniu strony

Zapobieganie zhakowaniu strony sprowadza się do kilku konsekwentnych nawyków: aktualizować to, co wymaga aktualizacji, używać silnych haseł i utrzymywać jak najmniej oprogramowania, którego Państwo nie potrzebują.

Najpierw warto zrozumieć, jak do tego dochodzi

Większość stron nie jest atakowana celowo. Zautomatyzowane skanery dzień i noc odwiedzają przypadkowe adresy w internecie i szukają znanych słabych punktów. Gdy tylko gdzieś zostanie ujawniona luka, boty zaczynają szukać stron, które nie zainstalowały jeszcze odpowiedniej aktualizacji. Nie trzeba więc być interesującym celem, aby paść ofiarą — wystarczy mieć zaległości.

Praktyczna lista kontrolna

  • Prosimy pilnować aktualizacji. Rdzeń CMS, motywy i rozszerzenia: aktualizacje bezpieczeństwa należy instalować szybko. To zdecydowanie najważniejszy środek.
  • Prosimy używać silnych, unikalnych haseł. Długich, nieużywanych nigdzie indziej i przechowywanych w menedżerze haseł. Jedno wyciekłe hasło nigdy nie może otwierać kilku systemów.
  • Prosimy włączyć weryfikację dwuetapową w CMS i w panelu hostingowym. Nawet z właściwym hasłem atakujący wtedy nie wejdzie.
  • Prosimy ograniczyć liczbę rozszerzeń. Każda wtyczka to dodatkowy kod, który może zawierać lukę. Co nieużywane, należy usunąć — wyłączone to nie to samo co usunięte.
  • Prosimy starannie wybierać, co Państwo instalują. Warto używać wyłącznie rozszerzeń, które są aktywnie utrzymywane, i nigdy nielegalnych wersji płatnych motywów.
  • Prosimy porządkować konta. Każdemu należy przyznawać tylko niezbędne uprawnienia i usuwać konta osób, które odeszły.
  • Prosimy zadbać o działające kopie zapasowe. Nie zapobiegną włamaniu, ale decydują o tym, jak szybko wrócą Państwo do normy; zob. kopie zapasowe wyjaśnione.
  • Prosimy używać https. Ważny certyfikat chroni ruch od Państwa odwiedzających i do nich; zob. certyfikat SSL i https.
  • Prosimy wybrać solidny hosting. Aktualne oprogramowanie serwerowe, zapory sieciowe i monitoring po stronie dostawcy hostingu zatrzymują bardzo wiele.
  • Prosimy mieć oko na stronę. Lepiej samemu zauważyć, że strona jest niedostępna albo się zmieniła, niż dowiedzieć się o tym od dzwoniącego klienta.

Mniej elementów, mniejsze ryzyko

Najbardziej systemowym środkiem jest zmniejszenie powierzchni ataku: czego nie ma, tego nie można zhakować. Strona bez CMS nie ma strony logowania, bazy danych ani rozszerzeń, które się starzeją. Odpada dzięki temu dokładnie ta część, w której dochodzi do większości włamań. Dla stron prezentacyjnych to często najspokojniejszy wybór; tło tego tematu opisujemy na stronie strona, której nie da się zhakować.

Czy CMS nie ma zatem sensu?

Ależ ma — CMS sprawdza się znakomicie, gdy często publikują Państwo samodzielnie. Warunkiem jest poważne traktowanie utrzymania. Dobrze pielęgnowaną stronę na WordPress lub Joomla da się skutecznie zabezpieczyć; zaniedbanej już nie, niezależnie od tego, jakie oprogramowanie za nią stoi. Jeśli chcą to Państwo komuś powierzyć, prosimy zajrzeć do sekcji utrzymanie stron lub przeczytać, na czym dokładnie polega utrzymanie.

A jeśli jednak coś poszło nie tak?

Żaden środek nie daje stuprocentowej gwarancji. Jeśli widzą Państwo oznaki infekcji, prosimy postępować według instrukcji w artykule zhakowana strona: co teraz. Im szybciej Państwo zareagują, tym mniejsze szkody.