Güvenlik

Site güvenliği: temel asgari

Siteler hedefli değil, toplu ve otomatik olarak hacklenir. Temel önlem setini ele alıyoruz: HTTPS, güncellemeler, erişimler, yedekler, form koruması ve hacklenme durumunda yapılacaklar.

Site güvenliği konuşması çoğu zaman "bizi hackleyecek kimse yok" cümlesiyle biter. Bu cümlede gizli bir varsayım vardır: hacklemenin, birinin tam olarak size karşı yapmaya karar verdiği hedefli bir eylem olduğu. Pratikte hacklemelerin ezici çoğunluğu farklı işler ve bu, korumanın tüm mantığını değiştirir.

"Bizi hackleyecek kimse yok" neden yanlış bir öncüldür

Saldırıların ana hacmi, internetteki adresleri durmaksızın tarayıp bilinen zayıf noktalara karşı kontrol eden programlar tarafından yapılır. Böyle bir tarayıcı sizin kim olduğunuzu umursamaz: ne cironuzu ne sektörünüzü bilir. Yayımlanmış bir güvenlik açığı olan platform sürümünü veya zayıf şifreli bir yönetim panelini görür.

Motivasyon da doğrudan sizinle ilgili değildir. Hacklenmiş bir site şunlar için gerekir:

  • başkalarının sayfalarını ve bağlantılarını barındırmak — biri kazanır, alan adınızın sıralaması ve itibarı düşer;
  • sunucunuzdan spam göndermek, ardından e-posta servisleri adresinizden gelen e-postaları engellemeye başlar;
  • ziyaretçileri alakasız kaynaklara yönlendirmek, genellikle sahibi daha geç fark etsin diye yalnızca mobil cihazlardan;
  • form verilerini ele geçirmek — iletişim ve ödeme bilgileri;
  • verileri şifreleyip fidye istemek;
  • sunucunuzu başkalarına yönelik saldırıların altyapısının parçası olarak kullanmak.

Bu senaryoların hiçbiri sizin tanınan bir şirket olmanızı gerektirmez. Sitenin internetten erişilebilir olması yeterlidir.

Küçük bir sitenin hacklenmesi bir olay değil, arka plan gürültüsüdür. Soru denenip denenmeyeceği değil, işe yarayacak bir şey bulunup bulunmayacağıdır.

Temel asgari

HTTPS

Güvenli bağlantı bugün bir seçenek değildir. O olmadan form verileri ağda açık metin olarak gider, tarayıcılar uyarı gösterir ve bazı özellikler hiç çalışmaz.

Üç şeyi kontrol edin: sertifika geçerli ve otomatik yenileniyor; HTTPS'siz adres güvenli olana yönlendiriliyor; sayfalarda güvenli olmayan protokolle yüklenen içerik yok — aksi hâlde tarayıcı karışık içerik uyarısı verir.

Güncellemeler

Tüm önlemler içinde en etkilisi. Toplu hacklemelerin mutlak çoğunluğu, güncellemesi zaten yayımlanmış — yalnızca yüklenmemiş — güvenlik açıklarını kullanır.

Her şeyi güncellemek gerekir: platformun kendisini, yüklü eklentileri ve temaları, sunucu yazılımını, uygulama kodundaki kütüphaneleri. Ayrıca — kullanmadıklarınızı kaldırmak: güvenlik açığı olan pasif bir eklenti diskte kalır ve savunmasız kalır.

Güncellemelerin siteyi bozmaması için bir süreç gerekir: değişikliklerin kontrol edildiği bir test kopyası ve geri alma imkânı.

Erişim ayrımı

Şirketlerde tipik bir tablo: bir yıl önce ayrılmış bir çalışan ve dış bir yüklenici dahil beş kişinin bildiği tek bir yönetici girişi.

Bunun yerine yapılması gerekenler:

  1. Her kişinin kendi hesabı vardır — böylece kimin ne yaptığı görülür.
  2. Asgari haklar: içerik editörünün ayarlara ve koda erişimi gerekmez.
  3. Yönetici erişimi olan herkes için ve alan adı, barındırma ve e-posta için mutlaka iki faktörlü kimlik doğrulama.
  4. Yazışmalarda veya ortak bir dosyada değil, şifre yöneticisinde saklanan benzersiz uzun şifreler.
  5. Ayrılan çalışanların ve işini bitiren yüklenicilerin hesapları aynı gün kapatılır.
  6. Listenin periyodik olarak gözden geçirilmesi: kimin erişimi var ve neden.

Alan adı ve barındırma hakkında ayrıca. Alan adının kontrolü başkasındaysa sitenin kendisindeki tüm önlemler ikincildir — alan adı basitçe elinizden alınabilir.

Yedekler ve geri yükleme testi

Yedekler, geri kalan her şey işe yaramadıktan sonra çalışan tek önlemdir. Gereksinimler basittir: takvime göre otomatik alınır; hem dosyaları hem veritabanını içerir; sunucunun kendisinden ayrı saklanır; birkaç nesil halinde tutulur.

Sonuncusu göründüğünden önemlidir. Hacklenme hemen fark edilmez ve tek güncel yedek zaten bir arka kapı içerebilir. Birkaç nesil, enfeksiyondan önceki duruma dönme imkânı verir.

Ve asıl madde: yedek bir kez ayağa kaldırılmalıdır. Geri yükleme testi, aksi hâlde en kötü anda ortaya çıkacak soruları yanıtlar: ne kadar sürüyor, kim yapabiliyor, her şey gerçekten yedeğe girmiş mi. Hiç geri yükleme yapılmamış bir yedek koruma değildir.

Form koruması

Her açık form bir süre sonra otomatik çöp almaya başlar. Sorun yalnızca rahatsızlık değildir: gerçek talepler akışta kaybolur ve adresinizden giden e-postalar filtrelere takılabilir.

İşe yarayan önlemler: yalnızca tarayıcıda değil sunucu tarafında doğrulama; tek bir kaynaktan gönderim sıklığının sınırlanması; insandan resim bulmacası çözmesini istemeyen modern bir robot kontrolü. Ayrıca form verilerinin doğru işlendiğini kontrol edin: ziyaretçiden gelen içerik e-postaya, veritabanına veya sayfaya olduğu gibi eklenmemelidir.

İzleme

Hacklenme ne kadar uzun süre fark edilmezse sonuçları o kadar pahalı olur. Asgari: site erişilebilirliğinin izlenmesi, dosya değişikliği bildirimleri, yönetim paneli giriş günlüklerinin düzenli incelenmesi, bağlı webmaster panelleri — arama motorları çoğu zaman enfeksiyonu siz fark etmeden önce bildirir.

Bu görevleri genellikle destekle birlikte çözüyoruz; ayrı alan güvenlik bölümünde anlatılıyor.

Hacklenme durumunda ne yapmalı

Sıra önemlidir: yanlış bir sıra izleri yok eder ve yeniden enfeksiyona yol açar.

  1. Hiçbir şeyi hemen silmeyin. Önce mevcut durumun — dosyaların, veritabanının, günlüklerin — bir kopyasını alın. İçeri nasıl girildiğini anlamak için gerekecek.
  2. Erişimi kısıtlayın. Site ziyaretçilere zarar veriyorsa — yönlendirme veya dosya dağıtıyorsa — kapatın veya devre dışı bırakın.
  3. Tüm şifreleri değiştirin — yönetim paneli, veritabanı, barındırma, FTP, e-posta, alan adı. Aktif oturumları sonlandırın.
  4. Giriş noktasını bulun. Günlüklere ve dosya değişiklik tarihlerine göre. Bu adım olmadan geri yükleme hiçbir şey sağlamaz: bir gün sonra enfeksiyon aynı yoldan geri döner.
  5. Kesin temiz bir yedekten geri yükleyin — en güncelinden değil, enfeksiyon anından eski olandan.
  6. Güvenlik açığını kapatın: platformu ve bileşenleri güncelleyin, gereksizleri kaldırın, ayarları düzeltin.
  7. Arka kapı kalmadığını kontrol edin — fazladan yönetici hesapları, tanımadık zamanlanmış görevler, şüpheli dosyalar, değiştirilmiş sistem dosyaları.
  8. Yaptırımları kaldırtın. Site enfekte olarak işaretlendiyse webmaster panellerinde yeniden inceleme isteyin.
  9. Neyin sızdığını değerlendirin. Müşterilerin kişisel verileri etkilendiyse teknik olanların ötesinde yükümlülükleriniz vardır.

Temel kontrol listesi

  • HTTPS çalışıyor, otomatik yenileniyor, güvenli olmayan adres yönlendiriliyor.
  • Platform, eklentiler ve kütüphaneler güncel; kullanılmayanlar kaldırılmış.
  • Herkesin asgari gerekli haklara sahip kendi hesabı var.
  • Alan adı, barındırma, e-posta ve yönetim panelinde iki faktörlü kimlik doğrulama.
  • Şifreler benzersiz ve şifre yöneticisinde.
  • Yedekler otomatik alınıyor, ayrı ve birkaç nesil halinde saklanıyor.
  • Yedekten geri yükleme en az bir kez pratikte test edildi.
  • Formlar otomatik gönderimlere karşı korunuyor, veriler sunucuda doğrulanıyor.
  • Site erişilemezliği bildirimi ayarlandı, webmaster panelleri bağlandı.
  • Olayda kimin sorumlu olduğu ve ilk olarak ne yapacağı yazılı.

Bu maddelerin hiçbiri özel koşullar veya büyük bütçe gerektirmez. Bir sorumlusu olmasını gerektirirler. Şirkette böyle biri yoksa çözülmesi gereken ilk şey budur — iletişim formu üzerinden konuşabiliriz.