Turite svetainę, el. parduotuvę ar internetinį verslą? Tuomet jūsų svetainė nėra tik gražus puslapis internete. Tai yra svarbus verslo turtas, kurį būtina apsaugoti.
Daugelis žmonių daug laiko ir pinigų skiria:
- svetainės dizainui;
- SEO optimizavimui;
- reklamai;
- turinio kūrimui;
- klientų pritraukimui.
Tačiau dažnai pamirštamas vienas svarbiausių dalykų – svetainės saugumas.
Vienas saugumo incidentas gali sukelti labai rimtas pasekmes:
- svetainė gali tapti nepasiekiama;
- gali būti prarasti klientų duomenys;
- Google gali pašalinti svetainę iš paieškos rezultatų;
- el. laiškai gali pradėti keliauti į spam aplanką;
- gali būti prarastos pajamos.
Gera žinia – daugumos problemų galima išvengti laikantis kelių paprastų taisyklių.
Šiame straipsnyje aptarsime svarbiausius veiksmus, kuriuos turėtų atlikti kiekvienas svetainės savininkas.
1. Prijunkite domeną prie Cloudflare nuo pirmos dienos
Vienas pirmųjų veiksmų sukūrus naują svetainę turėtų būti domeno prijungimas prie Cloudflare.
Cloudflare veikia kaip tarpinis apsaugos sluoksnis tarp lankytojų ir jūsų serverio.
Įprasta situacija:
Lankytojas → Jūsų serveris
Saugesnis variantas:
Lankytojas → Cloudflare → Jūsų serveris
Tai leidžia paslėpti tikrąjį serverio IP adresą ir sumažinti tiesioginių atakų kiekį.
Cloudflare gali padėti apsisaugoti nuo:
- automatinių botų;
- spam sistemų;
- pažeidžiamumų skenavimo;
- nereikalingo srauto;
- DDoS atakų.
Rekomenduojama Cloudflare konfigūracija:
- Sukurkite nemokamą Cloudflare paskyrą.
- Pridėkite savo domeną.
- Pakeiskite domeno vardų serverius į Cloudflare.
- Įjunkite proxy funkciją (oranžinį debesėlį).
- Viešus svetainės DNS įrašus laikykite per Cloudflare.
Ar Cloudflare visiškai paslepia serverio IP adresą?
Ne.
Svarbu suprasti, kad Cloudflare nėra stebuklinga apsauga nuo visų galimų atakų.
Serverio IP adresas kartais gali būti rastas per:
- senus DNS įrašus;
- istorinius domeno duomenis;
- neteisingai sukonfigūruotus subdomenus;
- kitus tame pačiame serveryje veikiančius servisus.
Tačiau dauguma automatinių atakų nėra atliekamos prieš konkretų verslą. Jos tiesiog ieško lengvų taikinių.
Cloudflare naudojimas nuo pirmos dienos žymiai sumažina nereikalingą riziką.
2. Naudokite CDN ir apsaugą nuo pat svetainės paleidimo
Daugelis svetainių savininkų Cloudflare įjungia tik tada, kai jau atsiranda problemų.
Tai nėra geriausias sprendimas.
Saugumą geriausia įdiegti prieš atsirandant problemai.
Naudojant Cloudflare nuo pradžių galima:
- greičiau įkelti svetainę;
- sumažinti serverio apkrovą;
- blokuoti įtartinus lankytojus;
- apsisaugoti nuo dalies automatinių atakų;
- naudoti nemokamą SSL sertifikatą.
Be to, sistema geriau supranta jūsų įprastą lankytojų srautą ir gali efektyviau atskirti normalius lankytojus nuo kenksmingų botų.
3. Niekada nepasikliaukite vien tik hostingo atsarginėmis kopijomis
Viena dažniausių klaidų:
„Mūsų hostingas daro atsargines kopijas, todėl mums nieko nereikia.”
Toks požiūris gali būti pavojingas.
Net profesionalūs hostingo tiekėjai gali susidurti su:
- atsarginių kopijų sistemos klaidomis;
- nesėkmingu duomenų atkūrimu;
- neteisingais nustatymais;
- techniniais gedimais.
Todėl kiekvienas rimtas svetainės savininkas turėtų turėti savo nepriklausomas atsargines kopijas.
3-2-1 atsarginių kopijų taisyklė
| Taisyklė | Ką reiškia? |
|---|---|
| 3 kopijos | Turėkite tris savo duomenų kopijas |
| 2 skirtingos vietos | Saugokite kopijas skirtingose sistemose |
| 1 neprisijungusi kopija | Turėkite kopiją, kuri nėra nuolat prijungta prie serverio |
Geros vietos atsarginėms kopijoms:
- išorinis SSD diskas;
- Google Drive;
- Amazon S3;
- kitas serveris;
- specializuotos backup sistemos.
4. Supraskite istorinius DNS įrašus ir kodėl jie svarbūs
DNS yra viena svarbiausių interneto infrastruktūros dalių. Jis nurodo, kur turi būti nukreipti lankytojai, kur priimami el. laiškai ir kokios paslaugos naudojamos jūsų domene.
Kartais nutinka situacijos, kai netyčia ištrinami arba pakeičiami svarbūs DNS įrašai:
- A įrašai (svetainės serverio adresas);
- MX įrašai (el. pašto serveriai);
- SPF įrašai;
- DKIM įrašai;
- TXT įrašai;
- subdomenų nustatymai.
Tokiais atvejais gali padėti istoriniai DNS duomenys.
Jie leidžia pamatyti, kokie nustatymai buvo naudojami anksčiau, ir gali padėti atkurti prarastą konfigūraciją.
Istoriniai DNS duomenys naudingi norint:
- surasti ankstesnį serverio IP adresą;
- atkurti dingusius DNS nustatymus;
- išspręsti el. pašto problemas;
- suprasti, kaip keitėsi domeno infrastruktūra.
Tačiau reikia suprasti ir kitą pusę.
Seni DNS įrašai gali būti naudingi ne tik jums, bet ir potencialiems užpuolikams.
Pavyzdžiui, jeigu anksčiau jūsų svetainė veikė tiesiogiai su serverio IP adresu, šią informaciją gali rasti įvairūs skeneriai.
Todėl Cloudflare naudojimas ir tinkama DNS konfigūracija nuo pat pradžių yra labai svarbi saugumo dalis.
5. Nenaudokite PHP Mail() funkcijos svarbiems laiškams
Jeigu jūsų svetainė siunčia kontaktų formų pranešimus, užsakymų informaciją ar registracijos laiškus, labai svarbu pasirūpinti tinkamu laiškų siuntimu.
Daugelis svetainių vis dar naudoja standartinę PHP mail() funkciją:
Svetainė → PHP Mail → Kliento el. paštas
Problema ta, kad tokie laiškai dažnai neturi pakankamai autentifikacijos.
Dėl to Gmail, Outlook ir kiti el. pašto tiekėjai gali:
- nusiųsti laiškus į spam aplanką;
- atmesti laiškus;
- sumažinti jūsų domeno reputaciją.
Naudokite SMTP sprendimą
Profesionalesnis variantas:
Svetainė → SMTP serveris → Kliento el. paštas
SMTP suteikia:
- geresnį laiškų pristatomumą;
- didesnį patikimumą;
- siuntimo statistiką;
- geresnę domeno reputaciją.
Populiarūs SMTP sprendimai:
- Amazon SES
- Mailgun
- SendGrid
- Brevo
- Postmark
Taip pat būtina sukonfigūruoti:
- SPF – nurodo, kas gali siųsti laiškus jūsų vardu;
- DKIM – patvirtina laiškų autentiškumą;
- DMARC – apsaugo nuo domeno klastojimo.
6. Turėkite nepriklausomas atsargines kopijas katastrofų atvejui
Įsivaizduokite situaciją:
- hostingas užblokuoja jūsų paskyrą;
- serveris sugenda;
- duomenų bazė sugadinama;
- svetainę užkrečia virusas;
- atsarginės kopijos serveryje neveikia.
Kas tada?
Jeigu neturite savo kopijos, galite prarasti metų darbą.
Kartais gali padėti interneto archyvai.
Pavyzdžiui, Wayback Machine saugo milijonų svetainių istorines versijas.
Ji gali padėti atkurti:
- senus straipsnius;
- puslapių struktūrą;
- kai kuriuos paveikslėlius;
- ankstesnį dizainą.
Tačiau tai nėra pilna atsarginė kopija.
Archyvai dažniausiai neišsaugo:
- duomenų bazių;
- klientų paskyrų;
- užsakymų;
- administravimo duomenų;
- svetainės funkcionalumo.
Todėl tikros atsarginės kopijos turi būti kuriamos reguliariai.
7. Nuolat atnaujinkite WordPress, įskiepius ir temas
Pasenusi programinė įranga yra viena dažniausių priežasčių, kodėl svetainės tampa pažeidžiamos.
Įsilaužėliai nuolat ieško:
- senų WordPress versijų;
- pažeidžiamų įskiepių;
- neatnaujintų temų;
- senų PHP versijų.
Net vienas nesaugus įskiepis gali tapti vartais į visą svetainę.
Atnaujinkite:
- WordPress sistemą;
- visus naudojamus įskiepius;
- temas;
- PHP versiją;
- serverio komponentus.
Taip pat pašalinkite nenaudojamus įskiepius.
Net išjungtas įskiepis gali turėti saugumo spragų, jeigu jo failai lieka serveryje.
8. Venkite nulled ir nulaužtų įskiepių bei temų
Viena didžiausių klaidų, kurią daro svetainių savininkai, yra nemokamai atsisiųsti mokamus įskiepius ar temas iš neaiškių šaltinių.
Internete dažnai siūloma:
- „Premium WordPress plugin free download”
- „Nulled WordPress theme”
- „Cracked plugin”
Iš pirmo žvilgsnio tai atrodo kaip būdas sutaupyti pinigų.
Tačiau realybėje tokie failai dažnai slepia pavojingą kodą.
Nulled programinėje įrangoje gali būti:
- slapti prisijungimai (backdoor);
- kenkėjiškas kodas;
- paslėpti administratoriaus vartotojai;
- SEO spam nuorodos;
- duomenų vagystės funkcijos;
- kenkėjiški peradresavimai.
Pavojingiausia tai, kad svetainė gali veikti normaliai ilgą laiką.
Tuo metu užpuolikas gali tyliai:
- kurti spam puslapius jūsų domene;
- naudoti svetainę atakoms prieš kitus puslapius;
- vogti informaciją;
- pažeisti jūsų SEO pozicijas Google paieškoje.
Ką daryti, jeigu negalite įsigyti mokamo įrankio?
Geresni pasirinkimai:
- naudoti patikimą nemokamą alternatyvą;
- įsigyti tik tai, ko iš tikrųjų reikia;
- sukurti individualų sprendimą;
- kreiptis į programuotoją.
Šiandien dirbtinis intelektas taip pat gali padėti sukurti paprastus individualius sprendimus, tačiau reikia prisiminti:
AI sugeneruotas kodas automatiškai nereiškia saugaus kodo.
Bet kokį kodą prieš naudojimą gamybinėje svetainėje reikia:
- patikrinti;
- ištestuoti;
- peržiūrėti dėl galimų saugumo spragų.
9. Naudokite stiprią autentifikaciją
Daugelis svetainių įsilaužimų prasideda ne nuo sudėtingų techninių atakų, o nuo pavogto slaptažodžio.
Nenaudokite:
- paprastų slaptažodžių;
- to paties slaptažodžio keliuose puslapiuose;
- bendrų administratoriaus paskyrų.
Naudokite:
- unikalius slaptažodžius kiekvienai sistemai;
- slaptažodžių tvarkyklę;
- dviejų faktorių autentifikaciją (2FA).
Ypač svarbu apsaugoti:
- domeno registratoriaus paskyrą;
- hostingo paskyrą;
- Cloudflare paskyrą;
- WordPress administratoriaus paskyras.
Jeigu užpuolikas gauna prieigą prie jūsų domeno paskyros, jis gali perimti praktiškai visą jūsų internetinį verslą.
10. Apsaugokite savo domeną
Daugelis verslininkų daug dėmesio skiria svetainei, bet pamiršta patį svarbiausią elementą – domeną.
Domenas kontroliuoja:
- jūsų svetainės adresą;
- el. pašto sistemą;
- prekės ženklo identitetą.
Jeigu kas nors gauna prieigą prie domeno paskyros, gali:
- pakeisti DNS nustatymus;
- nukreipti svetainę į kitą serverį;
- perimti el. paštą.
Domeno apsaugos rekomendacijos:
- įjunkite dviejų faktorių autentifikaciją;
- naudokite stiprų unikalų slaptažodį;
- įjunkite domeno užrakinimą (Registrar Lock);
- nesidalinkite pagrindine paskyra su kitais žmonėmis.
11. Neribokite administratoriaus prieigos visiems darbuotojams
Viena dažniausių saugumo klaidų – suteikti per daug teisių.
Pavyzdys:
| Asmuo | Prieiga |
|---|---|
| Turinio kūrėjas | Redaktorius |
| Dizaineris | Ribota prieiga |
| Programuotojas | Laikina administratoriaus prieiga |
| Klientų aptarnavimas | Tik reikalingos funkcijos |
Nesuteikite administratoriaus teisių žmonėms, kuriems jų nereikia.
Kuo daugiau administratorių turi svetainė, tuo didesnė rizika.
Baigus projektą arba darbuotojui išėjus, visada pašalinkite nereikalingas paskyras.
12. Stebėkite savo svetainės saugumą
Svetainės saugumas nėra tik vienkartinis nustatymas. Net jeigu šiandien jūsų svetainė yra saugi, rytoj gali atsirasti naujų pažeidžiamumų.
Saugumo stebėjimas padeda anksčiau pastebėti problemas ir sumažinti galimą žalą.
Reguliariai stebėkite:
- įtartinus prisijungimus;
- nežinomus administratoriaus vartotojus;
- pakeistus svetainės failus;
- kenkėjišką kodą;
- pažeidžiamus įskiepius;
- neįprastą lankytojų aktyvumą.
WordPress svetainėms galima naudoti saugumo sprendimus, tokius kaip:
- Wordfence;
- Sucuri Security;
- Solid Security.
Tačiau svarbu suprasti, kad saugumo įskiepis nėra visiška apsauga.
Jis neapsaugos nuo:
- pavogto slaptažodžio;
- nesaugių įskiepių;
- neteisingų serverio nustatymų;
- blogos atsarginių kopijų strategijos.
Geriausias saugumas visada yra kelių sluoksnių sistema.
13. Visada naudokite HTTPS
HTTPS šiandien yra būtinas kiekvienai svetainei.
Jis užšifruoja informaciją tarp lankytojo naršyklės ir jūsų serverio.
HTTPS apsaugo:
- prisijungimo duomenis;
- kontaktų formas;
- klientų informaciją;
- mokėjimų procesus.
Be saugaus ryšio lankytojai gali matyti naršyklės įspėjimus, kad svetainė nėra saugi.
Tai gali sumažinti pasitikėjimą ir prarasti potencialius klientus.
HTTPS privalumai:
- didesnis lankytojų pasitikėjimas;
- apsaugoti duomenys;
- geresnis techninis SEO pagrindas;
- saugesni prisijungimai.
Šiuo metu SSL sertifikatus galima gauti nemokamai per tokius sprendimus kaip Cloudflare arba Let’s Encrypt.
14. Atskirkite svetainės paslaugas
Mažos svetainės dažnai laikomos viename serveryje:
Svetainė Duomenų bazė El. paštas DNS Atsarginės kopijos
Toks sprendimas atrodo paprastas, tačiau sukuria didelę riziką.
Jeigu vienas komponentas sugenda, gali sutrikti visa sistema.
Profesionalesnis sprendimas:
Svetainė → Hostingas DNS → Cloudflare El. paštas → Specializuotas el. pašto tiekėjas Atsarginės kopijos → Atskira saugykla
Tokio modelio privalumai:
- didesnis patikimumas;
- lengvesnis atkūrimas po gedimų;
- mažesnė rizika prarasti visus duomenis vienu metu;
- geresnis našumas.
Pavyzdžiui, jeigu sugenda jūsų hostingas, jūsų el. paštas vis tiek gali veikti.
15. Svetainės saugumas yra nuolatinis procesas
Didelė klaida manyti:
„Kartą sutvarkiau saugumą ir daugiau tuo rūpintis nereikia.”
Internetas nuolat keičiasi.
Atsiranda:
- naujos saugumo spragos;
- nauji kenkėjiški botai;
- naujos atakų technikos;
- programinės įrangos atnaujinimai.
Todėl svetainės apsauga turi tapti reguliariu procesu.
Kiekvieną savaitę:
- patikrinkite atnaujinimus;
- peržiūrėkite įtartinus prisijungimus;
- įsitikinkite, kad veikia atsarginės kopijos.
Kiekvieną mėnesį:
- patikrinkite atsarginių kopijų atkūrimą;
- peržiūrėkite vartotojų paskyras;
- pašalinkite nereikalingus įskiepius.
Kartą per metus:
- peržiūrėkite hostingą;
- patikrinkite domeno apsaugą;
- įvertinkite bendrą saugumo strategiją.
Dažniausiai užduodami klausimai apie svetainių saugumą
Ar maža svetainė gali būti nulaužta?
Taip.
Daugelis galvoja:
„Mano svetainė maža, todėl niekam ji neįdomi.”
Tačiau didžioji dalis atakų vykdoma automatiškai.
Botai nuolat ieško:
- senų WordPress versijų;
- silpnų slaptažodžių;
- pažeidžiamų įskiepių.
Nesvarbu, ar jūsų svetainė turi 100 lankytojų per dieną, ar 100 000.
Ar Cloudflare apsaugo nuo visų įsilaužimų?
Ne.
Cloudflare puikiai apsaugo nuo:
- DDoS atakų;
- kenksmingų botų;
- didelio nereikalingo srauto.
Tačiau jis neapsaugo nuo:
- pavogtų slaptažodžių;
- nesaugių įskiepių;
- administratoriaus klaidų.
Kiek kainuoja saugi svetainė?
Daugelį svarbiausių saugumo priemonių galima įdiegti nemokamai:
- Cloudflare Free;
- SSL sertifikatas;
- nemokami saugumo įrankiai;
- automatiniai atnaujinimai.
Dažniausiai didžiausia investicija nėra pinigai, o nuoseklumas.
Galutinė išvada: jūsų svetainė yra verslo turtas
Svetainė nėra tik internetinis puslapis.
Ji gali būti:
- pagrindinis pardavimo kanalas;
- klientų informacijos sistema;
- prekės ženklo dalis;
- pagrindinis pajamų šaltinis.
Dauguma rimtų svetainių problemų atsiranda dėl paprastų klaidų:
- nėra atsarginių kopijų;
- naudojami silpni slaptažodžiai;
- neatnaujinta programinė įranga;
- naudojami nulled įskiepiai;
- per daug administratorių turi prieigą.
Norint apsaugoti savo svetainę nereikia didžiulio įmonės saugumo biudžeto.
Pradėkite nuo pagrindų:
- Naudokite Cloudflare.
- Darykite nepriklausomas atsargines kopijas.
- Atnaujinkite WordPress ir įskiepius.
- Apsaugokite paskyras su 2FA.
- Naudokite SMTP el. paštui.
- Stebėkite savo svetainę.
Geriausias laikas apsaugoti savo svetainę buvo prieš ją paleidžiant.
Antras geriausias laikas – šiandien.

KOMENTARAI