WordPress varo daugiau nei trečdalį visų pasaulio svetainių, todėl jis yra ir dažnas įsilaužėlių taikinys. Tačiau tai nereiškia, kad WordPress nesaugus – tinkamai sukonfigūruota ir prižiūrima svetainė yra patikima. WordPress saugumas priklauso ne nuo pačios platformos, o nuo to, kaip ją prižiūrite.
Straipsnio turinys
- Kodėl WordPress svetainės įsilaužiamos
- Reguliariai atnaujinkite viską
- Naudokite stiprius slaptažodžius
- Apribokite prisijungimo bandymus
- Diekite saugumo įskiepį
- Reguliarios atsarginės kopijos
- SSL ir saugus ryšys
- Patikimas hostingas
- Kaip iš tikrųjų vyksta įsilaužimai
- Kur dažniausiai atsiranda spraga
- Ką padaryti per vieną vakarą
- Ką daryti, jei svetainė jau pažeista
- Kaip atpažinti, kad svetainė pažeista
- Kas atsakingas už saugumą
- Išvada
- Vartotojų teisių valdymas
- Ką daryti įsilaužimo atveju
- Reikia profesionalaus sprendimo?
Kodėl WordPress svetainės įsilaužiamos
Dauguma įsilaužimų įvyksta ne dėl WordPress branduolio spragų, o dėl pasenusių įskiepių, silpnų slaptažodžių ir nepriežiūros. Įsilaužėliai dažniausiai naudoja automatizuotus įrankius, kurie ieško žinomų spragų pasenusiose sistemose. Užkrėsta svetainė gali platinti kenkėjišką kodą, vogti duomenis, siųsti spam laiškus ar būti įtraukta į Google juoduosius sąrašus. Gera žinia ta, kad daugumą įsilaužimų galima lengvai išvengti laikantis pagrindinių saugumo principų. Supratimas, kad grėsmės dažniausiai automatizuotos ir nukreiptos į apleistas svetaines, padeda suvokti, kodėl reguliari priežiūra yra tokia svarbi.
Reguliariai atnaujinkite viską
Atnaujinimai yra svarbiausia saugumo priemonė. WordPress branduolys, šablonai ir įskiepiai nuolat atnaujinami, ir daugelis atnaujinimų taiso būtent saugumo spragas. Pasenusi sistema su žinomomis spragomis yra lengvas taikinys. Todėl būtina reguliariai diegti visus atnaujinimus. Svarbu tai daryti atsargiai – prieš atnaujinant verta padaryti atsarginę kopiją, nes retais atvejais atnaujinimas gali sukelti suderinamumo problemų. Reguliarus, kontroliuojamas atnaujinimas yra paprasčiausias ir efektyviausias būdas apsisaugoti nuo daugumos automatizuotų grėsmių, todėl jo niekada nereikėtų atidėlioti.
Daugiau nei 70% lankytojų svetainę pirmiausia atveria telefone. Jei mobilioji versija veikia prastai, prarandate didžiąją dalį klientų dar nepradėję.
Naudokite stiprius slaptažodžius
Silpni slaptažodžiai yra viena dažniausių įsilaužimo priežasčių. Slaptažodžiai tipo „admin123″ ar „password” nulaužiami per kelias sekundes. Naudokite ilgus, sudėtingus slaptažodžius su raidėmis, skaičiais ir simboliais, ir kiekvienai paskyrai – skirtingą. Taip pat venkite numatytojo vartotojo vardo „admin”, nes jis pirmasis bandomas. Slaptažodžių valdyklės padeda kurti ir saugoti sudėtingus slaptažodžius. Papildomai verta įjungti dviejų veiksnių autentifikaciją (2FA), kuri reikalauja patvirtinimo iš telefono prisijungiant. Šios paprastos priemonės dramatiškai sumažina riziką ir užkerta kelią daugumai bandymų atspėti prisijungimo duomenis.
Apribokite prisijungimo bandymus
Įsilaužėliai dažnai naudoja „brute force” ataką – automatiškai bando tūkstančius slaptažodžių kombinacijų. Apribojus nesėkmingų prisijungimo bandymų skaičių, tokia ataka tampa neįmanoma. Po kelių nesėkmingų bandymų IP adresas laikinai blokuojamas. Tai galima įgyvendinti saugumo įskiepiais. Taip pat naudinga pakeisti standartinį prisijungimo adresą, kad automatiniai įrankiai jo nerastų. Šios priemonės nepatogumų realiems vartotojams nesukelia, bet efektyviai sustabdo automatizuotas atakas. Apribojimai prisijungimui yra paprastas, bet labai veiksmingas saugumo sluoksnis, kurį verta įdiegti kiekvienoje svetainėje.
Diekite saugumo įskiepį
Specializuoti saugumo įskiepiai suteikia papildomą apsaugos sluoksnį. Jie gali stebėti svetainę, blokuoti įtartiną veiklą, skenuoti failus dėl kenkėjiško kodo ir įspėti apie galimas grėsmes. Populiarūs sprendimai siūlo ugniasienę, prisijungimo apsaugą ir nuolatinį stebėjimą. Toks įskiepis veikia kaip svetainės sargas, automatiškai atremdamas daugumą grėsmių dar prieš joms padarant žalą. Svarbu pasirinkti patikimą, gerai prižiūrimą įskiepį ir tinkamai jį sukonfigūruoti. Saugumo įskiepis kartu su gerais įpročiais sudaro patikimą apsaugos sistemą, kuri apsaugo svetainę nuo daugelio žinomų atakos tipų.
Reguliarios atsarginės kopijos
Net geriausia apsauga negarantuoja šimtaprocentinio saugumo, todėl atsarginės kopijos yra būtinos. Jei svetainė vis dėlto nukentėtų, atsarginė kopija leidžia ją atkurti per kelias minutes. Svarbu daryti kopijas reguliariai ir saugoti jas atskiroje vietoje, ne tame pačiame serveryje. Automatinis kopijų darymas užtikrina, kad visada turėsite naują versiją. Atsarginės kopijos yra paskutinė ir patikimiausia gynybos linija – jos paverčia potencialiai katastrofišką įsilaužimą tiesiog nedideliu nepatogumu. Be reguliarių kopijų rizikuojate prarasti viską, todėl jų svarba negali būti pervertinta.
SSL ir saugus ryšys
SSL sertifikatas užšifruoja duomenis tarp lankytojo ir svetainės, apsaugodamas nuo jų perėmimo. Šiandien SSL yra būtinas kiekvienai svetainei, ne tik saugumo, bet ir pasitikėjimo bei SEO sumetimais. Be SSL prisijungimo duomenys ir kita informacija keliauja atviru tekstu ir gali būti perimti. Daugumoje hostingų SSL įdiegiamas nemokamai ir paprastai. Įsitikinkite, kad jūsų svetainė veikia per https ir kad nėra mišraus turinio klaidų. Saugus ryšys yra pagrindinis šiuolaikinės svetainės saugumo elementas, kuris turėtų būti įdiegtas kiekvienoje svetainėje be išimties.
"Pigus sprendimas, kurį po metų tenka perdaryti, galiausiai kainuoja brangiausiai.
KokybiškaSvetaine.lt
Patikimas hostingas
Saugumas prasideda nuo serverio. Kokybiškas hostingas su gera apsauga, reguliariais atnaujinimais ir stebėjimu suteikia tvirtą pamatą. Pigūs, perpildyti serveriai dažnai turi prastesnę apsaugą ir didesnę riziką. Geras hostingo tiekėjas užtikrina serverio lygmens ugniasienę, apsaugą nuo atakų ir greitą reakciją į grėsmes. Renkantis hostingą verta pasidomėti, kokias saugumo priemones jis taiko ir ar daro automatines atsargines kopijas. Patikimas hostingas yra investicija į saugumą, kuri dažnai apsimoka, nes serverio lygmens apsauga sustabdo daugelį grėsmių dar prieš joms pasiekiant pačią svetainę.
Kaip iš tikrųjų vyksta įsilaužimai
Įsivaizduojama, kad įsilaužimas yra tikslinė ataka prieš konkrečią įmonę. Praktikoje beveik visada būna atvirkščiai, ir tai keičia požiūrį į apsaugą.
Didžioji dalis atvejų yra automatiniai. Programos nuolat apeina šimtus tūkstančių svetainių ir tikrina kelis dalykus: ar naudojama sena sistemos versija, ar yra žinomą spragą turintis įskiepis, ar pavyks atspėti slaptažodį. Jei kas nors pavyksta, svetainė patenka į sąrašą, o vėliau būna panaudota.
Todėl klausimas „kam mano maža svetainė įdomi” yra netinkamas. Įsilaužėliui ji įdomi ne dėl turinio, o kaip resursas: iš jos siunčiamas šlamštas, joje talpinamos nuorodos į abejotinas svetaines arba ji naudojama atakoms prieš kitus.
Iš to plaukia praktinė išvada: apsauga nėra sudėtinga, nes ir ataka nėra sudėtinga. Užtenka nebūti tuo, ką automatinis įrankis randa lengviausiai. Uždarius kelias dažniausias spragas, didžioji dalis grėsmės dingsta.
Antra išvada – pasekmės dažnai matomos ne iš karto. Kenkėjiškas kodas gali tyliai veikti mėnesiais: nuorodos rodomos tik paieškos robotui, o savininkas savo svetainėje nieko neįprasto nemato.
Kur dažniausiai atsiranda spraga
Priežastys kartojasi, ir jų sąrašas trumpesnis, nei atrodo.
Pasenę įskiepiai. Tai dažniausia priežastis. Kai spraga aptinkama, apie ją paskelbiama viešai, o autorius išleidžia pataisymą. Nuo tos akimirkos visos neatnaujintos svetainės tampa žinomu taikiniu.
Ypač pavojingi įskiepiai, kurių autoriai juos apleido. Jie lieka įdiegti ir veikia, bet pataisymų nebegauna. Tokį įskiepį verta pakeisti alternatyva, net jei atrodo, kad viskas gerai.
Silpni slaptažodžiai. Automatiniai bandymai atspėti vyksta nuolat. Paprastas slaptažodis atspėjamas per minutes, o pakartotinai naudojamas – dar greičiau, jei jis nutekėjo kitoje sistemoje.
Per daug administratorių. Buvę darbuotojai, kūrėjai, laikini pagalbininkai dažnai lieka su pilnomis teisėmis metų metus. Kiekviena tokia paskyra yra papildomos durys.
Nemokamos temos iš neaiškių šaltinių. Pirktos temos, platinamos nemokamai, dažnai turi įterptą kodą. Tai vienas dažniausių būdų, kaip kenkėjiškas kodas patenka į svetainę dar prieš ją paleidžiant.
Silpnas hostingas. Serveryje, kuriame svetainės nėra tinkamai atskirtos, įsilaužimas į vieną gali paliesti ir kitas.
Ką padaryti per vieną vakarą
Didžiąją dalį rizikos pašalina keli veiksmai, kuriems nereikia specialisto.
Pirmiausia peržiūrėkite naudotojų sąrašą ir pašalinkite visus, kurie nebeturi dirbti su svetaine. Likusiems suteikite tik tokias teises, kokių realiai reikia – redaktoriui nereikia administratoriaus.
Toliau pakeiskite administratoriaus slaptažodį į ilgą ir unikalų, o jei įmanoma, įjunkite dviejų veiksnių patvirtinimą. Tai vienas veiksmas, kuris pašalina praktiškai visą slaptažodžių spėliojimo riziką.
Peržiūrėkite įskiepių sąrašą. Neaktyvius pašalinkite visiškai – jie lieka serveryje ir gali turėti spragą net būdami išjungti. Aktyvius atnaujinkite.
Įsitikinkite, kad veikia atsarginės kopijos ir kad jos saugomos ne tame pačiame serveryje. Bent kartą pabandykite atkurti – kopija, kurios neįmanoma atkurti, nėra kopija.
Galiausiai apribokite prisijungimo bandymus. Tai daro daugelis saugumo įskiepių ir dažnai užtenka nemokamos versijos.
Ką daryti, jei svetainė jau pažeista
Skubotai taisant dažnai padaroma daugiau žalos, todėl svarbi eiga.
Pirmas žingsnis – nedelsiant pasidaryti esamos būklės kopiją, net jei ji užkrėsta. Ji gali prireikti norint suprasti, kas nutiko, arba atkurti turinį, kurio kitur nebėra.
Antras – pakeisti visus slaptažodžius: svetainės, hostingo, duomenų bazės, pašto. Jei to nepadarysite, po išvalymo įsilaužėlis grįš tuo pačiu keliu.
Trečias – rasti ir uždaryti spragą, o ne tik pašalinti kenkėjišką kodą. Išvalyta svetainė su neuždaryta spraga būna užkrėsta iš naujo per kelias dienas.
Ketvirtas – patikrinti, ar nebuvo sukurta papildomų administratoriaus paskyrų ir ar failuose neliko paslėptų įėjimo taškų.
Penktas – kreiptis į Search Console, jei svetainė buvo pažymėta kaip nesaugi. Po išvalymo galima paprašyti peržiūros, bet įspėjimo panaikinimas užtrunka.
Jei nesate tikri, ar viską pašalinote, saugiausia atkurti svetainę iš kopijos, padarytos prieš užkrėtimą, ir po to iš karto atnaujinti visus komponentus. Būtent todėl kopijų istorija svarbesnė nei viena naujausia kopija – jei užkrėtimas įvyko prieš mėnesį, vakarykštė kopija taip pat užkrėsta.
Kaip atpažinti, kad svetainė pažeista
Kadangi kenkėjiškas kodas dažnai slepiasi, verta žinoti požymius, kurie pasirodo anksčiau nei akivaizdi žala.
Keisti rezultatai Google paieškoje. Ieškant savo įmonės pavadinimo matomi puslapiai, kurių niekada nekūrėte, arba aprašymai svetima kalba. Tai vienas dažniausių pirmųjų ženklų, nes nuorodos rodomos tik paieškos robotui.
Netikėtas srauto šuolis arba kritimas. Analitikoje atsiranda apsilankymų iš šalių, su kuriomis neturite nieko bendra, arba atvirkščiai – srautas staiga krenta, nes svetainė pažymėta kaip nesaugi.
Laiškai, kurių nesiuntėte. Pranešimai apie negalimus pristatyti laiškus iš jūsų domeno reiškia, kad serveris naudojamas šlamštui.
Nauji naudotojai. Administratoriaus teises turinti paskyra, kurios niekas nekūrė.
Sulėtėjimas be priežasties. Svetainė staiga tampa lėtesnė, nors nieko nekeitėte – dažnai dėl to, kad serveris naudojamas foniniams procesams.
Pakeisti failai. Saugumo įskiepiai praneša apie failų pakeitimus. Jei pranešimas ateina tada, kai niekas nieko neredagavo, tai rimtas signalas.
Pastebėjus bent vieną iš šių požymių, verta reaguoti iš karto – kuo anksčiau, tuo mažiau pasekmių ir paieškos rezultatams, ir reputacijai.
Ir paskutinis praktinis patarimas: pasidarykite atsarginę kopiją prieš skaitydami toliau. Dauguma žmonių apie kopijas prisimena tada, kai jų prireikia – o tuo metu jau būna vėlu. Vienas veiksmas dabar išsprendžia didžiąją dalį galimų problemų ateityje.
Kas atsakingas už saugumą
Dažnas nesusipratimas – manoma, kad saugumu rūpinasi hostingo tiekėjas arba svetainės kūrėjas. Realiai atsakomybė pasidalija, ir verta žinoti, kur riba.
Hostingo tiekėjas atsako už serverį: jo programinę įrangą, tinklo apsaugą ir dažniausiai už atsargines kopijas. Už tai, kas vyksta jūsų svetainės viduje, jis neatsako.
Kūrėjas atsako už tai, kas padaryta kuriant: kokia tema pasirinkta, kokie įskiepiai įdiegti, ar kodas tvarkingas. Po projekto perdavimo jo atsakomybė baigiasi, jei nesusitarta kitaip.
Jūs atsakote už viską, kas vyksta toliau: atnaujinimus, slaptažodžius, naudotojų sąrašą, naujus įskiepius.
Būtent ši trečia dalis dažniausiai lieka be šeimininko. Svetainė perduodama, visi mano, kad ja kažkas rūpinasi, ir po metų paaiškėja, kad neatnaujinta nieko.
Praktinis sprendimas – susitarti raštu, kas ką daro, dar projekto pabaigoje. Jei niekas iš jūsų pusės to daryti negali, priežiūros paslauga yra pigiausias būdas šią spragą uždaryti.
Ir dar viena praktinė detalė, kurią verta pasitikrinti šiandien: kiek žmonių turi administratoriaus teises jūsų svetainėje. Beveik visada jų yra daugiau, nei manoma – buvę darbuotojai, laikini pagalbininkai, ankstesnis kūrėjas. Kiekviena tokia paskyra yra papildomos durys, kurias uždaryti užtrunka minutę.
Antra – patikrinkite, ar administratoriaus prisijungimo vardas nėra numatytasis. Automatinės programos pirmiausia bando būtent jį, todėl vien šio vardo pakeitimas pašalina didelę dalį bandymų.
Šie du veiksmai kartu užtrunka mažiau nei penkias minutes, o pašalina dažniausias įsilaužimo priežastis.
Naudingas, bet nepakeičia atnaujinimų ir atsarginių kopijų – tai du svarbiausi dalykai. Įprastai svetainei kartą per savaitę, parduotuvei – kasdien. Svarbiausia, kad kopija būtų saugoma ne tame pačiame serveryje. Nekeisti tik matomo turinio. Reikia atkurti iš švarios kopijos, pakeisti visus slaptažodžius ir rasti spragą, kitaip pasikartos. Taip, tai pirmas variantas, kurį bando automatiniai įrankiai. Verta naudoti kitą vardą ir dviejų veiksnių patvirtinimą. Išjungtas įskiepis lieka serveryje ir gali turėti spragą, todėl jį reikia pašalinti visiškai.Dažniausi klausimai apie WordPress saugumą
Ar reikia saugumo įskiepio?
Kaip dažnai daryti atsargines kopijas?
Ką daryti, jei svetainė nulaužta?
Ar administratoriaus vardas „admin” pavojingas?
Kodėl reikia šalinti nenaudojamus įskiepius?
Išvada
WordPress saugumas nėra sudėtingas, jei laikomasi pagrindinių principų: reguliarūs atnaujinimai, stiprūs slaptažodžiai, prisijungimo apsauga, saugumo įskiepis, atsarginės kopijos, SSL ir patikimas hostingas. Dauguma įsilaužimų įvyksta dėl nepriežiūros, todėl nuosekli priežiūra yra geriausia apsauga. Saugi svetainė apsaugo ne tik jūsų duomenis, bet ir reputaciją bei klientų pasitikėjimą. Jei nesate tikri dėl savo svetainės saugumo arba norite, kad ja profesionaliai pasirūpintų specialistas, verta užsakyti saugumo auditą ir reguliarią priežiūrą, kuri suteiks ramybę.
Vartotojų teisių valdymas
Jei svetainę administruoja keli žmonės, svarbu tinkamai valdyti vartotojų teises. Ne kiekvienam reikia pilnų administratoriaus teisių – suteikite tik tokias galimybes, kokių žmogui realiai reikia jo darbui. Kuo mažiau paskyrų turi visišką prieigą, tuo mažesnė rizika. Taip pat svarbu nedelsiant pašalinti paskyras tų, kurie nebebendradarbiauja su jumis, ir reguliariai peržiūrėti aktyvių vartotojų sąrašą. Pažeista vidutinio lygio paskyra padarys mažiau žalos nei pažeista administratoriaus paskyra. Apgalvotas teisių valdymas yra paprastas, bet dažnai pamirštamas saugumo aspektas, kuris reikšmingai sumažina vidinę ir išorinę riziką.
Turite klausimų dėl savo svetainės ar parduotuvės? Atsakysiu per 24 valandas.
Ką daryti įsilaužimo atveju
Jei svetainė vis dėlto buvo pažeista, svarbu reaguoti greitai ir metodiškai. Pirmiausia – nepanikuoti ir izoliuoti problemą, kad ji neplistų toliau. Tada reikia nustatyti įsilaužimo mastą ir, jei turite švarią atsarginę kopiją, atkurti svetainę iš jos. Būtina pakeisti visus slaptažodžius ir pašalinti kenkėjišką kodą bei nežinomas paskyras. Po atkūrimo svarbu išsiaiškinti, kaip įvyko įsilaužimas, ir užkirsti kelią pasikartojimui sustiprinant saugumą. Sudėtingesniais atvejais verta kreiptis į specialistą, kuris profesionaliai išvalys svetainę ir užtikrins, kad grėsmė visiškai pašalinta, o spragos uždarytos.
Reikia profesionalaus sprendimo?
Jei jums reikia svetainės, kuri ne tik gerai atrodo, bet ir atveda klientų, susisiekite. Dirbame be tarpininkų – bendraujate tiesiogiai su kūrėju, aiškiai sutariame dėl kainos ir terminų, o svetainė lieka jūsų nuosavybė.
- Telefonas: +370 677 15582
- El. paštas: info@kokybiskasvetaine.lt
- Kontaktai: kokybiskasvetaine.lt/kontaktai
Gaukite nemokamą konsultaciją ir tikslų pasiūlymą savo projektui jau šiandien – į visus užklausimus atsakome per 24 valandas.