[email protected] Обсудить проект
Главная/Блог/Создание сайтов/Безопасность сайта: базовые меры защиты для малого бизнеса

Безопасность сайта: базовые меры защиты для малого бизнеса

Рубрика: Создание сайтовВремя чтения: 10 минАвтор: команда MediaFrukt
Безопасность сайта: базовые меры защиты для малого бизнеса

Владельцы небольших сайтов часто уверены, что взламывать их неинтересно. Но большинство атак автоматические: боты перебирают тысячи сайтов в поисках известных уязвимостей и слабых паролей. Рассказываем, какие базовые меры закрывают большую часть рисков и не требуют больших вложений.

«Кому нужен наш сайт, мы же не банк» — эту фразу мы слышим регулярно, обычно от клиентов, которые пришли уже после инцидента. Сайт перестал открываться, поисковая система пометила его как опасный, на страницах появились ссылки на сомнительные ресурсы или посетителей стало перенаправлять на мошеннические страницы. Небольшие сайты взламывают не потому, что они кому-то интересны лично, а потому, что это просто и массово. Хорошая новость: большинство таких атак предотвращается базовыми мерами.

Чем взлом опасен для малого бизнеса

Последствия взлома редко ограничиваются тем, что сайт «немного сломался». Обычно проблемы накладываются друг на друга:

  • Потеря заявок. Сайт не работает или работает некорректно, пока идёт восстановление.
  • Санкции поисковых систем. Заражённый сайт помечается в выдаче как опасный, трафик резко падает, а восстановление репутации занимает время.
  • Блокировка хостингом. Провайдер может приостановить работу сайта, если с него рассылается спам или распространяется вредоносный код.
  • Утечка персональных данных. Данные клиентов из форм и личных кабинетов попадают к злоумышленникам, а это уже юридическая ответственность.
  • Удар по репутации. Клиенты, которые увидели предупреждение браузера или получили фальшивое письмо от вашего имени, запомнят это надолго.
  • Затраты на восстановление. Очистка, поиск уязвимости, восстановление из копий почти всегда обходятся дороже профилактики.

Характерный пример из практики: к нам обратился небольшой туристический агент, у которого реклама внезапно перестала приносить заявки. Оказалось, что посетители с мобильных устройств перенаправлялись на сторонний сайт, а на компьютерах всё выглядело нормально — поэтому владелец долго ничего не замечал. Причиной стал давно не обновлявшийся плагин слайдера. Несколько недель рекламный бюджет фактически уходил злоумышленникам.

Обновления: самая простая и самая пропускаемая мера

Подавляющее большинство взломов, с которыми мы сталкивались, происходило через известные уязвимости в устаревшем программном обеспечении. Разработчики систем управления и плагинов регулярно выпускают исправления, но на многих сайтах их никто не устанавливает годами.

Что нужно обновлять:

  1. Ядро системы управления сайтом.
  2. Все плагины, модули и расширения.
  3. Тему оформления, особенно если она куплена у стороннего разработчика.
  4. Версии языка программирования и базы данных на сервере.
  5. Сторонние библиотеки, подключённые к сайту.

Обновления стоит устанавливать не вслепую: сначала резервная копия, затем проверка на тестовой копии сайта, если он сложный, и только потом — на рабочем. Для простых сайтов достаточно сделать копию и проверить основные страницы и формы после обновления.

Удаляйте плагины и модули, которыми не пользуетесь. Даже отключённое расширение может содержать уязвимый код, доступный извне. Меньше компонентов — меньше точек входа.

Пароли и доступы

Вторая по частоте причина взломов — слабые или скомпрометированные пароли. Автоматические боты перебирают популярные комбинации логинов и паролей к административным панелям круглосуточно.

Базовые правила работы с доступами:

  • используйте длинные уникальные пароли для каждой системы — административной панели, хостинга, регистратора домена, почты;
  • храните пароли в менеджере паролей, а не в текстовом файле на рабочем столе или в чате;
  • включите двухфакторную аутентификацию везде, где она доступна, в первую очередь в кабинете хостинга и регистратора домена;
  • не используйте стандартные логины вроде «admin»;
  • ограничьте число попыток входа, чтобы затруднить перебор;
  • у каждого сотрудника и подрядчика должна быть своя учётная запись, а не общий пароль на всех.

Отдельно стоит сказать о бывших сотрудниках и подрядчиках. Когда человек уходит из компании или заканчивается работа с фрилансером, его доступы нужно сразу отключать. На практике же мы нередко находим в административных панелях клиентов учётные записи людей, с которыми давно не работают, с полными правами.

Резервное копирование

Резервные копии — последняя линия обороны. Если всё остальное не сработало, именно они позволяют восстановить сайт за часы, а не собирать его заново неделями. При этом копии полезны не только при взломе: они спасают при ошибке разработчика, неудачном обновлении или сбое сервера.

Правильная система резервного копирования отвечает нескольким требованиям:

  • Регулярность. Частота зависит от того, как часто меняется сайт. Для интернет-магазина с ежедневными заказами копии нужны каждый день, для сайта-визитки достаточно еженедельных.
  • Полнота. Копируются и файлы, и база данных — одно без другого бесполезно.
  • Хранение вне основного сервера. Если копии лежат на том же сервере, что и сайт, они могут пострадать вместе с ним.
  • Глубина хранения. Нужно хранить несколько копий за разные даты: заражение часто обнаруживается не сразу, и последняя копия может уже содержать вредоносный код.
  • Проверка восстановления. Копия, которую никогда не пытались восстановить, — это надежда, а не гарантия.
Хотя бы раз в квартал проверяйте, что из резервной копии действительно можно восстановить рабочий сайт. Мы видели случаи, когда копии годами создавались с ошибкой и оказывались пустыми в самый нужный момент.

Защищённое соединение и защита форм

Защищённое соединение по протоколу HTTPS шифрует данные между браузером посетителя и сервером. Без него данные, которые люди вводят в формы, могут быть перехвачены, а браузеры помечают такие сайты как небезопасные. Сертификат можно получить бесплатно у большинства хостинг-провайдеров, поэтому причин работать без него нет.

После подключения сертификата важно:

  • настроить перенаправление со всех незащищённых адресов на защищённые;
  • убедиться, что все ресурсы на страницах — картинки, скрипты, шрифты — тоже загружаются по защищённому протоколу;
  • следить за сроком действия сертификата и настроить его автоматическое продление.

Формы на сайте — ещё одна уязвимая точка. Через них пытаются рассылать спам, загружать вредоносные файлы и внедрять код. Защита включает проверку вводимых данных на стороне сервера, ограничение типов и размеров загружаемых файлов и защиту от ботов. Мы стараемся использовать невидимые для людей методы защиты: сложные капчи раздражают посетителей и снижают число заявок.

Мониторинг и план действий при инциденте

Чем раньше вы узнаете о проблеме, тем меньше будет ущерб. Для небольшого сайта не нужна сложная система безопасности, но минимальный мониторинг обязателен.

  1. Мониторинг доступности. Сервис проверяет, открывается ли сайт, и присылает уведомление при сбое.
  2. Панели вебмастеров поисковых систем. Они сообщают, если на сайте обнаружен вредоносный код или признаки взлома.
  3. Контроль изменений файлов. Уведомления о неожиданных изменениях в файлах сайта помогают заметить заражение на ранней стадии.
  4. Сканирование на вредоносный код. Регулярная проверка специальными инструментами, которые есть у многих хостинг-провайдеров.

Если взлом всё-таки произошёл, действуйте по порядку: смените все пароли, сохраните копию заражённого сайта для анализа, найдите и закройте уязвимость, очистите или восстановите сайт из чистой копии, обновите все компоненты и только после этого отправьте запрос на перепроверку в поисковые системы. Восстановление из копии без поиска уязвимости почти всегда приводит к повторному заражению через несколько дней.

Минимальный набор мер

Безопасность сайта малого бизнеса не требует больших бюджетов и сложных решений. Основная часть рисков закрывается дисциплиной: регулярными обновлениями, надёжными паролями, резервными копиями и защищённым соединением. Эти меры не дают абсолютной гарантии, но делают ваш сайт неинтересной целью для массовых автоматических атак, которые и составляют большинство угроз.

Проверьте свой сайт по чек-листу:

  • система управления, плагины и тема обновлены до актуальных версий;
  • неиспользуемые расширения удалены;
  • пароли уникальные и длинные, включена двухфакторная аутентификация;
  • у бывших сотрудников и подрядчиков нет доступов;
  • резервные копии создаются регулярно, хранятся отдельно и проверены на восстановление;
  • сайт работает по защищённому соединению, формы защищены от спама;
  • настроен мониторинг доступности и подключены панели вебмастеров.

Техническая поддержка с регулярными обновлениями, резервным копированием и мониторингом входит во все наши тарифы сопровождения. Если хотите проверить защищённость своего сайта, напишите на [email protected] — проведём аудит и подскажем, что нужно исправить в первую очередь.

Нужна помощь с задачей?

Команда MediaFrukt разберёт ваш проект и предложит решение. Консультация бесплатна.

Обсудить проект