企业主不需要弄懂安全防护的细枝末节 — 只需要明白该向合作方提出哪些问题,以及默认情况下应该配置好哪些东西。中小企业的大多数入侵事件,并非通过精心设计的攻击,而是通过未更新组件中早已公开的漏洞发生的。
基本最低要求
-
全站启用HTTPS。 证书应自动续期,否则总有一天会在周末过期。
-
平台和库的更新。 漏洞是公开发布的 — 未更新的网站几天内就会被自动扫描器发现。
-
经过恢复测试的备份。 从未部署过的备份不是备份,而是一种希望。
-
后台、主机、域名和邮箱的不同密码和双因素认证。
-
对后台登录的尝试次数限制。
最常见的入侵点
-
过时的插件和主题,尤其是免费且作者已停止维护的。
-
离职员工和已终止合作的服务商账户,其访问权限没有被收回。
-
没有文件类型限制的上传表单。
-
在多个服务之间重复使用的密码。
-
无必要地对外开放的数据库访问权限。
个人信息
如果网站通过表单收集姓名、电话和邮箱,这就是个人信息。最低要求:提交时有明确同意的隐私政策、只保存真正需要的数据、员工的访问权限受限、明确的保存期限。乌兹别克斯坦适用《个人信息法》,其中也包括对存储地点的要求。
该向合作方询问什么
-
备份存放在哪里、如何进行,多久做一次恢复测试。
-
项目交付后谁负责更新,这是否包含在维护服务中。
-
谁拥有服务器和后台的访问权限,这些权限如何被收回。
-
发生入侵时会怎样:是否有恢复计划,多长时间能让网站重新上线。
网站已被入侵的迹象
来自不明国家的流量急剧增长,用您的域名搜索出现陌生页面,浏览器警告,主机商发来关于发送垃圾邮件的邮件,文件出现无法解释的改动。出现这些迹象中的任何一个,首先要做的是更改所有密码,而不是先删除可疑文件。
如果需要检查网站当前状态,或将其交由我们进行包含更新和备份的维护 — 请联系我们。


