Saugumo auditas — tai ne įskiepio nuskaitymas, o svetainės būklės patikra prieš tai, kai kas nors nutinka. Žemiau — sąrašas, kurį galite pereiti patys per valandą. Kiekvienas punktas atitinka realią priežastį, dėl kurios lietuviškos WordPress svetainės nulaužiamos dažniausiai.
Ką patikrinti
- WordPress branduolio versija — ar naujausia, ar atnaujinimai bent automatiniai saugumo
- Įskiepiai — ar visi atnaujinti, ar nėra tokių, kurių autorius jų nebepalaiko dvejus metus
- Tema — ar ji iš oficialaus šaltinio, ar atnaujinama, ar nėra nulaužtos „premium” versijos
- Vartotojai — ar nėra paskyros vardu „admin”, ar nėra senų, nebenaudojamų administratorių
- Slaptažodžiai — ar administratorių slaptažodžiai unikalūs ir ilgesni nei 16 simbolių
- Dviguba autentifikacija — ar įjungta bent pagrindiniam administratoriui
- PHP versija — ar serveryje ne senesnė nei palaikoma versija
- SSL — ar galioja, ar visas srautas nukreipiamas į https
- Atsarginės kopijos — ar daromos automatiškai, ar saugomos ne tame pačiame serveryje
- Kopijų atkūrimas — ar bent kartą buvo išbandyta atkurti svetainę iš kopijos
- Failų teisės — ar wp-config.php neprieinamas iš išorės, ar aplankai neturi 777 teisių
- Prisijungimo puslapis — ar ribojami nesėkmingi bandymai prisijungti
- XML-RPC — ar išjungtas, jei nenaudojamas (dažnas brute force taikinys)
- Failų redaktorius — ar išjungtas WordPress administravimo skydelyje
Dešimtasis — kopijų atkūrimo patikra. Labai dažnai kopijos daromos metų metus, o pirmą kartą jas bandoma atkurti tada, kai jau įvyko nelaimė — ir tada paaiškėja, kad jos nepilnos arba sugadintos.
Kaip įvertinti rezultatą
Ką reiškia jūsų rezultatas
| Įvykdyta punktų | Būklė |
|---|---|
| 12–14 | Gera bazė. Lieka tik palaikyti — atnaujinimai ir kopijų priežiūra. |
| 8–11 | Vidutinė rizika. Yra kelios konkrečios spragos, kurias uždaryti nesudėtinga. |
| 4–7 | Didelė rizika. Įsilaužimas — laiko klausimas, o ne tikimybė. |
| 0–3 | Kritinė būklė. Tikėtina, kad svetainėje jau yra svetimo kodo. |
Kodėl nemokamo įskiepio neužtenka
Saugumo įskiepis yra vienas sluoksnis iš keliolikos. Jis neatnaujins jūsų įskiepių, nesukurs veikiančios kopijų sistemos, nepakeis silpno slaptažodžio ir nepašalins nebenaudojamos administratoriaus paskyros. Be to, dažniausiai jis lieka su numatytaisiais nustatymais — įdiegtas, bet nesukonfigūruotas. Realią apsaugą duoda ne įskiepis, o tvarkinga bazė ir reguliari priežiūra.
Dažni klausimai
Kaip dažnai reikia daryti saugumo auditą?
Pilną auditą — kartą per metus arba po didesnių pakeitimų. Atnaujinimus ir kopijas reikia tikrinti kas mėnesį.
Ar saugumo priemonės sulėtina svetainę?
Ne. Tvarkant saugumą dažnai pašalinami apleisti ir dubliuojantys įskiepiai, todėl svetainė paprastai pagreitėja.
Ar reikia dvigubos autentifikacijos mažai svetainei?
Taip. Automatiniai robotai neatrenka svetainių pagal dydį — jie bando prisijungti prie visų iš eilės.
Ką daryti, jei auditas parodė daug problemų?
Taisyti eilės tvarka: pirmiausia atnaujinimai ir slaptažodžiai, tada kopijos, tada apsaugos įrankiai. Viską daryti vienu metu nebūtina.
Norite žinoti, kiek saugi jūsų svetainė iš tikrųjų? Pradėkime nuo patikros.