В сфере ИТ-безопасности есть золотое правило: сайты взламывают не потому, что злоумышленники охотятся лично за вашей организацией. Их взламывают просто потому, что у вас «открыта дверь». Хакеры запускают автоматических роботов, которые круглосуточно сканируют тысячи сайтов в интернете в поисках типовых уязвимостей.
Чтобы помочь вам защитить свои ресурсы, я собрал четыре главные проблемы с безопасностью, которые нахожу практически у всех. Давайте проверим, закрыты ли двери у вашего сайта.
1. «Мёртвые души» в панели управления
Зайдите в раздел «Пользователи» в админке своего сайта. Кого вы там видите?
Часто там висит целое кладбище аккаунтов:
- фрилансер, который настраивал аналитику два года назад;
- веб-дизайнер, с которым вы давно расстались;
- бывший сотрудник или волонтёр.
У всех у них до сих пор могут быть права администратора — то есть полный доступ к системе. Вы не знаете, где сейчас эти пароли и не утекли ли они в сеть.
Прямо сегодня удалите из системы всех, кто больше не работает над проектом. А оставшимся сотрудникам понизьте права до минимально необходимых (например, до роли «Редактор» вместо «Администратор»)
2. Синдром «Поставил и забыл»
WordPress хорош тем, что на него можно поставить плагин под любую задачу. Но каждый плагин — это потенциальный чёрный ход. Уязвимости в коде находят каждый день, и разработчики выпускают обновления, чтобы закрыть эти дыры. На многих сайтах плагины не обновляются годами, потому что владельцы боятся: «вдруг всё сломается».
Робот-сканер находит сайт со старой версией какого-нибудь плагина галереи или формы обратной связи, за секунду заливает туда вредоносный код, и ваш ресурс превращается в рассадник спама или вирусов.
Введите правило регулярного аудита. Обновляйте плагины (предварительно сделав резервную копию) и безжалостно удаляйте те, которые авторы перестали поддерживать
3. Иллюзия бэкапа
Когда я спрашиваю руководителей: «Где резервные копии вашего сайта?», мне обычно отвечают: «Хостинг сам всё сохраняет» или просто «Не знаю». Это опасное заблуждение. Если ваш бэкап лежит на том же сервере, что и сам сайт, то при серьёзном взломе или заражении вирус уничтожает всё вместе — и сайт, и копию.
В ИТ есть надежное правило «3-2-1»: три копии, на двух разных носителях, одна из которых — на удалённом, изолированном сервере.
Настройте резервное копирование так, чтобы сайт имел право только записать бэкап в облако или на другой сервер, но не имел прав на его удаление. Тогда даже при полном взломе хостинга вы сможете восстановить данные за полчаса
4. Стандартный вход и слабый пароль
Если адрес входа на ваш сайт выглядит как стандартный ваш-сайт.ru/wp-admin, а пароль главного администратора — это название вашей организации плюс год основания, вы в зоне риска.
Роботы круглосуточно подбирают пароли на стандартных страницах входа (это называется брутфорс). Даже если они не угадают комбинацию, сама эта постоянная бомбардировка создает дикую нагрузку на сервер. Сайт начинает тормозить, а вы думаете, что виноват хостинг.
Смените стандартный адрес входа с помощью специальных плагинов безопасности, поставьте защиту от перебора паролей (блокировку по IP после 3–5 неудачных попыток) и используйте сложные, случайные комбинации из менеджеров паролей
Подытожим: безопасность сайта — это не разовая акция, а система, которую нужно один раз настроить и поддерживать.
Если вы хотите, чтобы мы разобрали безопасность вашей формы пожертвований, проверили скорость или настроили правильные бэкапы — присылайте свои вопросы и кейсы через форму на нашей странице проекта «Техническая среда». В следующих выпусках мы разберём их подробно и без сложных терминов.
Берегите свои сайты!

Сообщить об опечатке
Текст, который будет отправлен нашим редакторам: