소유주가 보안의 세부 사항을 이해할 필요는 없습니다 — 협력사에게 어떤 질문을 해야 하는지, 기본적으로 무엇이 설정되어 있어야 하는지를 이해하면 됩니다. 중소기업의 해킹 대부분은 정교한 공격이 아니라 업데이트되지 않은 구성 요소의 오래전부터 알려진 허점을 통해 발생합니다.
기본 최소 사항
-
전체 사이트의 HTTPS. 인증서는 자동으로 갱신되어야 합니다. 그렇지 않으면 언젠가 주말에 만료됩니다.
-
플랫폼과 라이브러리 업데이트. 취약점은 공개적으로 발표되며 — 업데이트되지 않은 사이트는 자동 스캐너에 의해 며칠 만에 발견됩니다.
-
복원 테스트를 거친 백업. 한 번도 배포해본 적 없는 백업은 백업이 아니라 희망입니다.
-
관리자 패널, 호스팅, 도메인, 메일에 대한 서로 다른 비밀번호와 2단계 인증.
-
관리자 패널에 대한 로그인 시도 제한.
가장 흔한 진입 지점
-
오래된 플러그인과 테마, 특히 무료이고 저자가 방치한 것들.
-
퇴사한 직원과 협력사의 계정에 접근 권한이 남아 있는 경우.
-
파일 업로드 제한이 없는 폼.
-
서비스 간에 반복되는 비밀번호.
-
불필요하게 외부에 노출된 데이터베이스 접근.
개인정보
사이트가 폼을 통해 이름, 전화번호, 이메일을 수집한다면 이는 개인정보입니다. 최소한: 전송 시 명확한 동의가 있는 개인정보 처리방침, 실제로 필요한 것만 보관, 직원의 제한된 접근 권한, 명확한 보관 기간. 우즈베키스탄에는 "개인정보에 관한 법률"이 적용되며, 여기에는 저장 위치에 대한 요구사항도 포함됩니다.
협력사에게 물어봐야 할 것
-
백업이 어디에, 어떻게 이루어지며, 얼마나 자주 복원 테스트를 하는지.
-
프로젝트 인도 후 업데이트는 누가 책임지며 이것이 유지보수에 포함되는지.
-
서버와 관리자 패널에 누가 접근 권한을 가지고 있고, 이 접근 권한이 어떻게 회수되는지.
-
해킹이 발생하면 어떻게 되는지: 복구 계획이 있는지, 얼마의 시간 안에 사이트를 복구하는지.
사이트가 이미 침해되었다는 징후
알 수 없는 국가로부터의 급격한 트래픽 증가, 당신의 도메인으로 검색에 나타나는 낯선 페이지들, 브라우저 경고, 호스팅으로부터의 스팸 발송 관련 메일, 파일의 설명할 수 없는 변경. 이런 징후 중 하나라도 있으면 먼저 의심스러운 파일을 삭제하는 것이 아니라 모든 비밀번호를 변경해야 합니다.
사이트의 현재 상태를 점검하거나 업데이트와 백업을 포함한 유지보수를 맡기고 싶다면 — 연락 주십시오.





