Безопасность сайта: что должен знать владелец бизнеса
Владельцу не нужно разбираться в тонкостях защиты — нужно понимать, какие вопросы задать подрядчику и что должно быть настроено по умолчанию. Большинство взломов малого и среднего бизнеса происходит не через изощрённые атаки, а через давно известные дыры в необновлённых компонентах.
Базовый минимум
-
HTTPS на всём сайте. Сертификат обновляется автоматически, иначе однажды он истечёт в выходные.
-
Обновления платформы и библиотек. Уязвимости публикуются открыто — необновлённый сайт находят автоматические сканеры за дни.
-
Резервные копии, которые проверяли на восстановление. Копия, которую ни разу не разворачивали, — это не копия, а надежда.
-
Разные пароли и двухфакторная аутентификация для админки, хостинга, домена и почты.
-
Ограничение попыток входа в административную панель.
Что чаще всего становится входной точкой
-
Устаревшие плагины и темы, особенно бесплатные и заброшенные авторами.
-
Учётные записи уволившихся сотрудников и подрядчиков, у которых остался доступ.
-
Формы без ограничения на загрузку файлов.
-
Пароли, которые повторяются между сервисами.
-
Доступ к базе данных, открытый наружу без необходимости.
Персональные данные
Если сайт собирает имена, телефоны и почту через формы, это персональные данные. Минимум: политика конфиденциальности с явным согласием при отправке, хранение только того, что действительно нужно, ограниченный доступ сотрудников и понятный срок хранения. Для Узбекистана действует закон «О персональных данных», в том числе требования к месту хранения.
Что спросить у подрядчика
-
Как и куда делаются резервные копии, как часто их проверяют восстановлением.
-
Кто отвечает за обновления после сдачи проекта и входит ли это в поддержку.
-
Кто имеет доступ к серверу и админке, и как этот доступ отзывается.
-
Что произойдёт при взломе: есть ли план восстановления и за какое время сайт поднимут.
Признаки, что сайт уже скомпрометирован
Резкий рост трафика из непонятных стран, посторонние страницы в поиске по вашему домену, предупреждение браузера, письма от хостинга о рассылке спама, необъяснимые изменения в файлах. При любом из этих признаков первым делом меняются все пароли, а не удаляются подозрительные файлы.
Если нужно проверить текущее состояние сайта или взять его на обслуживание с обновлениями и копиями — напишите.
