Təhlükəsizlik

Saytın təhlükəsizliyi: baza minimum

Saytları hədəfli deyil, kütləvi və avtomatik sındırırlar. Tədbirlərin baza dəstini təhlil edirik: HTTPS, yeniləmələr, girişlər, nüsxələr, formaların müdafiəsi və sındırılma zamanı hərəkət qaydası.

Saytın təhlükəsizliyi barədə söhbət çox vaxt "bizi sındırmağa kimsə yoxdur" ifadəsi ilə bitir. Onda gizli fərziyyə var: sındırmanın kiminsə məhz sizə qarşı etməyi qərara aldığı hədəfli hərəkət olması. Praktikada sındırmaların böyük əksəriyyəti başqa cür qurulub və bu, müdafiənin bütün məntiqini dəyişir.

"Bizi sındırmağa kimsə yoxdur" niyə yanlış müddəadır

Hücumların əsas həcmini internetdə ünvanları fasiləsiz yoxlayan və onları məlum zəif yerlərə görə sınayan proqramlar yerinə yetirir. Belə skaner üçün kim olduğunuzun fərqi yoxdur: o, nə dövriyyənizi, nə sahənizi bilir. O, dərc edilmiş zəifliyi olan platforma versiyasını və ya zəif parollu admin paneli görür.

Motivasiya da sizinlə birbaşa bağlı deyil. Sındırılmış sayt aşağıdakılar üçün lazımdır:

  • başqalarının səhifələrini və keçidlərini yerləşdirmək — bundan qazanırlar, domeninizin mövqeləri və reputasiyası isə düşür;
  • serverinizdən spam göndərmək, bundan sonra poçt xidmətləri ünvanınızdan məktubları bloklamağa başlayır;
  • ziyarətçiləri kənar resurslara yönləndirmək, adətən sahib daha gec görsün deyə yalnız mobil cihazlardan;
  • formaların məlumatlarını ələ keçirmək — kontaktları və ödəniş məlumatlarını;
  • məlumatları şifrələmək və fidyə tələb etmək;
  • serverinizi başqalarına hücumlar üçün infrastrukturun hissəsi kimi istifadə etmək.

Bu ssenarilərin heç biri sizin nəzərəçarpan şirkət olmağınızı tələb etmir. Saytın internetdən əlçatan olması kifayətdir.

Kiçik saytın sındırılması hadisə deyil, fondur. Sual cəhd edəcəklərmi deyil, işləyəcək nəsə tapacaqlarmı.

Baza minimum

HTTPS

Qorunan bağlantı bu gün seçim deyil. Onsuz formaların məlumatları şəbəkədə açıq şəkildə gedir, brauzerlər xəbərdarlıqlar göstərir, funksiyaların bir hissəsi isə sadəcə işləmir.

Üç şeyi yoxlayın: sertifikat qüvvədədir və avtomatik uzadılır; HTTPS-siz ünvan qorunana yönləndirilir; səhifələrdə qorunmayan protokolla yüklənən məzmun yoxdur — əks halda brauzer qarışıq məzmuna görə etiraz edir.

Yeniləmələr

Hamısından ən nəticəli tədbir. Kütləvi sındırmaların mütləq əksəriyyəti yeniləməsi artıq buraxılmış zəifliklərdən istifadə edir — sadəcə onu quraşdırmayıblar.

Hər şeyi yeniləmək lazımdır: platformanın özünü, quraşdırılmış genişləndirmələri və mövzuları, server proqram təminatını, tətbiq kodundakı kitabxanaları. Ayrıca — istifadə etmədiyinizi silmək: zəifliyi olan qeyri-aktiv genişləndirmə diskdə qalır və zəif qalır.

Yeniləmələr saytı sındırmasın deyə proses lazımdır: dəyişikliklərin yoxlandığı test nüsxəsi və geri qayıtmaq imkanı.

Girişlərin bölgüsü

Şirkətdə tipik mənzərə: bir il əvvəl işdən çıxmış əməkdaş və kənar podratçı da daxil olmaqla beş nəfərin bildiyi bir administrator logini.

Bunun əvəzinə nə etmək:

  1. Hər insanın öz hesabı var — belə kimin nə etdiyi görünür.
  2. Hüquqlar minimum: məzmun redaktoruna ayarlara və koda giriş lazım deyil.
  3. Admin girişi olan hər kəs üçün iki faktorlu autentifikasiya, domen, hostinq və poçt üçün isə mütləq.
  4. Yazışmada və ya ümumi faylda deyil, parol menecerində saxlanılan unikal uzun parollar.
  5. Gedən əməkdaşların və işi bitirmiş podratçıların hesabları həmin gün söndürülür.
  6. Siyahıya dövri yenidən baxış: ümumiyyətlə kimin girişi var və nəyə görə.

Domen və hostinq barədə ayrıca. Domen üzərində nəzarət kənar şəxsdədirsə, saytın özündə istənilən tədbirlər ikincidir — domeni sadəcə aparmaq olar.

Ehtiyat nüsxələr və bərpanın yoxlanılması

Nüsxələr qalan hər şey işləmədikdən sonra işləyən yeganə tədbirdir. Onlara tələblər sadədir: cədvəl üzrə avtomatik edilir; həm faylları, həm verilənlər bazasını ehtiva edir; serverin özündən ayrı saxlanılır; bir neçə nəsildə saxlanılır.

Sonuncu göründüyündən vacibdir. Sındırmanı dərhal aşkar etmirlər və yeganə təzə nüsxə artıq arxa qapı ehtiva edə bilər. Bir neçə nəsil yoluxmadan əvvəlki vəziyyətə qayıtmaq imkanı verir.

Və əsas bənd: nüsxəni bir dəfə qaldırmaq lazımdır. Bərpanın yoxlanılması əks halda ən pis anda yaranacaq suallara cavab verir: bu, nə qədər vaxt aparır, bunu kim bacarır, ümumiyyətlə hər şey nüsxəyə düşürdümü. Ondan bir dəfə də bərpa edilməmiş nüsxə müdafiə deyil.

Formaların müdafiəsi

İstənilən açıq forma bir müddətdən sonra avtomatik zibil almağa başlayır. Problem yalnız narahatlıqda deyil: canlı müraciətlər axında itir, ünvanınızdan poçt isə filtrlərə düşə bilər.

İşləyən tədbirlər — yalnız brauzerdə deyil, server tərəfində yoxlama; bir mənbədən göndəriş tezliyinin məhdudlaşdırılması; insandan şəkil tapmacaları həll etməyi tələb etməyən müasir robot yoxlaması. Ayrıca formadan gələn məlumatların düzgün emal olunduğunu yoxlayın: ziyarətçidən gələn məzmunu məktuba, bazaya və ya səhifəyə olduğu kimi qoymaq olmaz.

Müşahidə

Sındırma nə qədər uzun görünməzsə, nəticələr bir o qədər bahadır. Minimum: saytın əlçatanlığına nəzarət, faylların dəyişməsi barədə bildirişlər, admin panelə giriş loqlarına müntəzəm baxış, qoşulmuş vebmaster panelləri — axtarış sistemləri çox vaxt yoluxma barədə sizin özünüz görməyinizdən əvvəl xəbər verir.

Bu tapşırıqları adətən dəstəklə birlikdə həll edirik; ayrıca istiqamət təhlükəsizlik bölməsində təsvir olunub.

Sındırılma zamanı nə etməli

Ardıcıllıq vacibdir: səhv ardıcıllıq izləri məhv edir və təkrar yoluxmaya gətirib çıxarır.

  1. Heç nəyi dərhal silməyin. Əvvəlcə cari vəziyyətin — faylların, bazanın, loqların — nüsxəsini edin. İçəriyə necə düşdüklərini anlamaq üçün lazım olacaq.
  2. Girişi məhdudlaşdırın. Sayt ziyarətçilərə zərər vurursa — yönləndirmələr və ya fayllar paylayırsa — onu bağlayın və ya söndürün.
  3. Bütün parolları dəyişin — admin panel, baza, hostinq, FTP, poçt, domen. Aktiv sessiyaları bitirin.
  4. Giriş nöqtəsini tapın. Loqlara və faylların dəyişmə tarixlərinə görə. Bu addım olmadan bərpa heç nə vermir: bir gündən sonra yoluxma eyni yolla qayıdacaq.
  5. Qəti təmiz nüsxədən bərpa edin — ən təzədən deyil, yoluxma anından köhnə olandan.
  6. Zəifliyi bağlayın: platformanı və komponentləri yeniləyin, artığı silin, ayarları düzəldin.
  7. Arxa qapıların qalmadığını yoxlayın — artıq administrator hesabları, cədvəl üzrə kənar tapşırıqlar, şübhəli fayllar, dəyişdirilmiş sistem faylları.
  8. Sanksiyaları götürün. Sayt yoluxmuş kimi qeyd olunubsa, vebmaster panellərində təkrar yoxlama sorğusu göndərin.
  9. Nəyin sızdığını qiymətləndirin. Müştərilərin şəxsi məlumatları zərər çəkibsə, texniki öhdəliklərdən başqa öhdəlikləriniz də var.

Baza yoxlama siyahısı

  • HTTPS işləyir, avtomatik uzadılır, qorunmayan ünvan yönləndirilir.
  • Platforma, genişləndirmələr və kitabxanalar yenilənib; istifadə olunmayan silinib.
  • Hər kəsin minimal lazımi hüquqlarla öz hesabı var.
  • Domen, hostinq, poçt və admin paneldə iki faktorlu autentifikasiya.
  • Parollar unikaldır, parol menecerindədir.
  • Nüsxələr avtomatik edilir, ayrıca və bir neçə nəsildə saxlanılır.
  • Nüsxədən bərpa heç olmasa bir dəfə praktikada yoxlanılıb.
  • Formalar avtomatik göndərişlərdən qorunur, məlumatlar serverdə yoxlanılır.
  • Saytın əlçatmazlığı barədə xəbərdarlıq qurulub, vebmaster panelləri qoşulub.
  • İnsident zamanı reaksiyaya kimin cavabdeh olduğu və birinci nə etdiyi yazılıb.

Bu bəndlərin heç biri xüsusi şərait və ya böyük büdcə tələb etmir. Onlar məsulun olmasını tələb edir. Şirkətdə belə insan yoxdursa, həll etməyə dəyən ilk şey budur — əlaqə forması vasitəsilə müzakirə etmək olar.