Τελευταία ενημέρωση:
Γιατί ένα site δέχεται επιθέσεις κάθε μέρα
Δεν χρειάζεται να είστε στόχος για να δεχτείτε επίθεση. Τα περισσότερα bots δεν ξέρουν καν ποιοι είστε. Σαρώνουν χιλιάδες domains την ώρα, ψάχνοντας γνωστές αδυναμίες, παλιά plugins, ανοιχτά admin panels, xmlrpc endpoints, φόρμες χωρίς προστασία. Αν κάτι ανοίγει, μπαίνουν.
Το αποτέλεσμα συνήθως δεν είναι θεαματικό. Είναι αργό site, spam σε φόρμες, ή ένα κρυφό script που στέλνει phishing emails από τον server σας χωρίς να το καταλάβετε για μήνες. Το πρόβλημα δεν φαίνεται μέχρι να είναι ήδη μεγάλο, και τότε το κόστος καθαρισμού και η ζημιά στο ranking είναι πολύ μεγαλύτερα από το κόστος πρόληψης.
Η δική μας εμπειρία από δεκάδες sites που παραλαμβάνουμε δείχνει ένα μοτίβο. Οι περισσότερες παραβιάσεις δεν γίνονται από εξειδικευμένο hacker που στοχεύει τη συγκεκριμένη επιχείρηση. Γίνονται από αυτοματοποιημένα scripts που δοκιμάζουν χιλιάδες γνωστά exploits σε χιλιάδες sites ταυτόχρονα, και βρίσκουν αυτό που έχει μείνει χωρίς ενημέρωση ή χωρίς προστασία.
Τι περιλαμβάνει η ασφάλεια ιστοσελίδας
Η δουλειά χωρίζεται σε τέσσερα επίπεδα, και το καθένα καλύπτει διαφορετικό κίνδυνο.
WAF στο edge. Custom κανόνες στο Cloudflare για τα σημεία που δέχονται τις περισσότερες επιθέσεις, admin, login, xmlrpc, upload paths. Μαζί με τα managed rulesets που κόβουν γνωστά exploits πριν καν φτάσουν στον server σας. Το edge σημαίνει ότι η κίνηση φιλτράρεται πριν καταναλώσει resources του server σας, οπότε ακόμα και μια μεγάλη επίθεση δεν ρίχνει το site.
Hardening στον server. Αφαιρούμε ό,τι δεν χρησιμοποιείτε, ελέγχουμε permissions αρχείων, κλείνουμε ό,τι δεν χρειάζεται να είναι ανοιχτό. Ένα site με σωστό hardening έχει πολύ μικρότερη επιφάνεια επίθεσης από ένα με προεπιλεγμένες ρυθμίσεις, γιατί απλά δεν υπάρχουν τόσα σημεία για να δοκιμάσει κανείς.
Malware scanning. Τακτικός έλεγχος για κρυφά scripts, τροποποιημένα core αρχεία, backdoors. Το βρίσκουμε πριν το δείτε εσείς από πτώση στο ranking, προειδοποίηση browser στους επισκέπτες σας, ή μήνυμα από τον πάροχο email ότι το domain σας στέλνει spam.
Monitoring 24/7. Αν κάτι ασυνήθιστο συμβεί, spike σε traffic, νέο αρχείο που εμφανίζεται, αποτυχημένες προσπάθειες login, το μαθαίνουμε πρώτοι εμείς, όχι οι πελάτες σας από ένα σπασμένο site.
Πώς το στήνουμε
- Έλεγχος υπάρχοντος. Καταγράφουμε τι υπάρχει σήμερα, plugins, permissions, DNS, ιστορικό επιθέσεων αν υπάρχει. Χωρίς αυτό το βήμα, όποιος κανόνας στήσουμε είναι μαντεψιά.
- WAF σε log mode. Οι κανόνες γράφονται και τρέχουν μία εβδομάδα σε καταγραφή. Βλέπουμε τι θα έκοβαν πριν τους ενεργοποιήσουμε, ώστε να μην μπλοκάρουμε κατά λάθος πραγματικούς πελάτες σας.
- Hardening. Καθαρισμός αχρησιμοποίητων στοιχείων, σωστά permissions, two-factor authentication όπου υποστηρίζεται από την πλατφόρμα σας.
- Ενεργοποίηση. Οι κανόνες γίνονται blocking αφού επιβεβαιώσουμε ότι δεν πιάνουν πραγματικούς επισκέπτες. Μηδέν εκπλήξεις στο traffic σας.
- Παρακολούθηση. 30 ημέρες monitoring με άμεση ειδοποίηση σε ό,τι θεωρείται ύποπτο, και εβδομαδιαίος έλεγχος logs.
Πού ταιριάζει και πού όχι
Ταιριάζει σε κάθε site που δεν το φιλοξενούμε εξ αρχής εμείς, ειδικά σε WordPress και WooCommerce, όπου το admin και το xmlrpc δέχονται μόνιμα brute force. Ταιριάζει και σε site που μόλις καθαρίστηκε από malware cleanup, ως το δεύτερο μισό που εμποδίζει να ξανασυμβεί το ίδιο πρόβλημα σε λίγους μήνες.
Ταιριάζει επίσης σε eshops, όπου μια παραβίαση δεν σημαίνει μόνο downtime αλλά και ρίσκο για τα στοιχεία πληρωμής πελατών. Δείτε το eshop hosting για την πλήρη εικόνα φιλοξενίας eshop.
Δεν το χρειάζεστε αν το site σας το χτίσαμε και το φιλοξενούμε ήδη εμείς σε Astro, γιατί η ασφάλεια είναι ήδη μέρος του hosting. Ούτε αν είστε σε πλατφόρμα όπως το Shopify, όπου η πλατφόρμα κρατά η ίδια αυτό το κομμάτι.
Τι δεν κάνουμε
Δεν υποσχόμαστε 100% ασφάλεια. Κανείς σοβαρός δεν το υπόσχεται. Μειώνουμε δραστικά τον κίνδυνο και εντοπίζουμε γρήγορα αν κάτι περάσει, αλλά μηδενικό ρίσκο δεν υπάρχει σε καμία υποδομή. Αν κάποιος σας το υποσχεθεί, ρωτήστε τον πώς ακριβώς το μετράει.
Δεν αντικαθιστούμε τις καλές πρακτικές της ομάδας σας. Αν οι κωδικοί πρόσβασης είναι αδύναμοι ή κοινόχρηστοι μεταξύ πολλών ατόμων, καμία τεχνική ασφάλεια δεν το διορθώνει από μόνη της. Θα σας το πούμε ευθέως στην πρώτη κλήση, μαζί με απλά βήματα που μπορεί να κάνει η ομάδα σας από μόνη της.
Δείτε επίσης το hosting support για το SLA πίσω από όλα αυτά, και το server monitoring για την παρακολούθηση σε βάθος χρόνου.