Skip to content

Kako zaštititi sajt od hakovanja: osnovne mere - Zephyra Studio

Napad na mali sajt retko je ličan i retko je sofisticiran. Automatizovani skeneri obilaze internet i traže poznate propuste: dodatak koji nije ažuriran, verziju sistema bez zakrpe, lozinku koja se probija rečnikom. Zato zaštita ne počinje od vatrozida, nego od tri stvari koje su ujedno i najjeftinije: redovnog ažuriranja, jedinstvenih lozinki sa dvofaktorskom autentifikacijom, i rezervne kopije koja se povremeno testira. Tim redom se pokriva najveći deo realnog rizika, a ostalo su mere koje smanjuju štetu ako do upada ipak dođe. Ovaj tekst namerno ne opisuje tehnike napada, nego samo odbrambenu stranu.

Najveći rizik nije napad, nego propust koji stoji

Kada se ranjivost u nekom dodatku ili sistemu objavi, ona istog dana postaje javna u bazama koje čitaju i istraživači i napadači. Od tog trenutka automatizovani alati skeniraju adrese i traže sajtove koji zakrpu nisu primenili. Nema tu odabira mete po veličini ili po delatnosti, jer skener ne zna ni čiji je sajt.

Iz toga sledi da je najveći rizik vreme. Sajt koji se ažurira u malim koracima retko ima otvoren poznat propust, dok sajt koji se dira jednom godišnje provede mesece u stanju koje je javno poznato kao ranjivo.

Isti obrazac važi za pristup. Deljeni administratorski nalog na kojem se lozinka ne menja godinama, bivši saradnik koji je zadržao pristup, i ista lozinka koja se koristi i na drugim servisima, sve su načini da se dođe do sajta bez ijednog tehničkog napada.

Tri mere koje pokrivaju najveći deo rizika

Ako se od svega iz ovog teksta uradi samo ovo, rizik se merljivo smanjuje. Nijedna od tri mere ne zahteva budžet, samo doslednost.

  • Ažuriranje sistema, dodataka i tema, sa bezbednosnim zakrpama u roku od nekoliko dana, a ne meseci
  • Jedinstvena i duga lozinka za svaki nalog, čuvana u menadžeru lozinki, bez ponavljanja iste lozinke na drugim servisima
  • Dvofaktorska autentifikacija za administratorske naloge i za mejl adresu preko koje se menjaju lozinke
  • Poseban nalog za svaku osobu, sa najmanjim ovlašćenjima koja su joj dovoljna za posao
  • Rezervna kopija koja se pravi automatski, čuva van servera na kojem je sajt, i povremeno se testira vraćanjem
  • Brisanje dodataka i tema koji se ne koriste, jer i oni stoje na serveru i mogu da nose propust

Kako zaštita da ne ometa posao

Svaka mera zaštite može da bude i preterana. Ograničenje broja prijava postavljeno suviše strogo zaključava zaposlene koji su pogrešili lozinku tri puta, a pravilo koje blokira sve osim poznatih adresa ume da prekine pozive servisa za plaćanje.

Zato se pooštravanje radi postepeno i uz test posle svake izmene. Posle svakog novog pravila proveravaju se prijava u administraciju, slanje forme, dolazak obaveštenja o upitu i, kod prodavnica, cela kupovina od korpe do potvrde.

Druga česta greška je ostavljanje pomoćnih adresa i datoteka na serveru. Probna verzija sajta, datoteka sa podešavanjima i kopija baze koja je negde preostala često su otvoreniji od samog sajta, a nikome ne služe.

Zaštita se ne oslanja na to što je nešto teško pogoditi. Skrivanje adrese administracije usporava automatizovane pokušaje, ali ne zamenjuje jaku lozinku, dvofaktorsku autentifikaciju i ažuriranja, jer se te tri stvari proveravaju pri svakom upadu.

Na kraju, stanje zaštite se proverava i spolja, ne samo iznutra. Besplatna provera sigurnosti sajta pokazuje da li se domen pojavljuje na listi nebezbednih sajtova i da li javni podaci otkrivaju zastarelu verziju sistema, jer je to ono što posetilac vidi pre nego što otvori stranicu.

Mere koje smanjuju štetu kada se nešto ipak desi

Ako pretpostavimo da upad može da se desi uprkos merama, pitanje postaje koliko brzo se primeti i koliko je šteta ograničena. Prva mera je nadzor: provera da je sajt dostupan i da se datoteke nisu promenile bez vašeg znanja. Bez toga se upad najčešće otkrije tek kada kupac javi da ga browser upozorava.

Druga grupa mera ograničava kretanje kroz sistem. Onemogućeno uređivanje datoteka iz administracije, ograničen broj pokušaja prijave, zabrana pristupa osetljivim datotekama i hosting koji drži sajt u izolovanom okruženju, sve to skraćuje put od jednog propusta do celog sajta.

Treća grupa tiče se podataka. Ako se na sajtu čuvaju podaci kupaca ili upiti, oni ne treba da stoje na serveru duže nego što je potrebno, niti u nekom drugom obliku osim u kojem su neophodni za posao. Kod upada se šteta meri po podacima, ne po izgledu sajta.

Šta raditi prvih sat posle upada

Prvi sat određuje koliko će posla biti kasnije, pa je korisno imati spisak unapred, dok se ne paničari. Cilj nije da se sve reši odmah, nego da se zaustavi dalje širenje i sačuva dokaz.

  • Promenite lozinke na svim nalozima povezanim sa sajtom, počev od mejla preko kojeg se obnavljaju pristupi
  • Pregledajte listu korisnika i uklonite naloge koje ne prepoznajete, i promenite ključeve pristupa
  • Zaustavite javni pristup sajtu dok se ne utvrdi obim, ako je sajt u međuvremenu prikazivao tuđi sadržaj
  • Vratite rezervnu kopiju iz perioda pre upada, sa proverenih izvora, pa je odmah ažurirajte
  • Prijavite problem hostingu, jer on vidi zapise na nivou servera koje vi ne vidite
  • Proverite bezbednosna upozorenja u Search Console-u i uklonite unete stranice i preusmerenja
  • Ne plaćajte nikakav zahtev za otkup, jer se pristup tako ne vraća pouzdano, a plaćanje ne daje garanciju

Izvor

Ključni zaključci

  • Najveći deo rizika dolazi od poznatih propusta koji su dugo stajali, ne od naprednih napada.
  • Ažuriranje, jedinstvene lozinke sa dvofaktorskom autentifikacijom i testirana kopija pokrivaju većinu realnog rizika.
  • Nadzor skraćuje vreme između upada i reakcije sa nedelja na sate.
  • Najmanja potrebna ovlašćenja po osobi ograničavaju štetu od jednog kompromitovanog naloga.
  • Prvi sat posle upada služi da se zaustavi širenje i sačuva dokaz, a ne da se sve odmah popravi.

Zaključak

Zaštita se ne postavlja jednom, nego se održava, i najveći deo posla je dosadan: ažuriranja, lozinke, kopije i provera da je sve na broju. Ako ne znate u kakvom je stanju vaš sajt, besplatna provera sigurnosti sajta pokazuje da li se pojavljujete na listi nebezbednih sajtova i da li javni podaci otkrivaju zastarelu verziju sistema. Detaljnije o tipičnim propustima pisali smo i u tekstu o najčešćim greškama u sigurnosti sajta, a uklanjanje posledica i trajno jačanje zaštite pokriva usluga sigurnosti sajta.

Često postavljana pitanja

Napad na mali sajt retko je ličan i retko je sofisticiran. Automatizovani skeneri obilaze internet i traže poznate propuste: dodatak koji nije ažuriran, verziju sistema bez zakrpe, lozinku koja se probija rečnikom. Zato zaštita ne počinje od vatrozida, nego od tri stvari koje su ujedno i najjeftinije: redovnog ažuriranja, jedinstvenih lozinki sa dvofaktorskom autentifikacijom, i rezervne kopije koja se povremeno testira. Tim redom se pokriva najveći deo realnog rizika, a ostalo su mere koje smanjuju štetu ako do upada ipak dođe. Ovaj tekst namerno ne opisuje tehnike napada, nego samo odbrambenu stranu.

Jeste, ali ne kao meta odabrana po imenu. Napadi su automatizovani i traže bilo koji sajt sa poznatim propustom. Mali sajt je manje verovatno da će neko odmah primetiti, što ga čini lakšom metom, ne težom.

Da popričamo o vašem projektu?

Pošaljite kratku poruku ili nam pišite na WhatsApp, bez obaveze. Odgovaramo iskreno šta vam treba, a šta ne. Ako sajt nije rešenje za vaš problem, i to ćemo reći.

Izračunaj cenu svog projekta

Bez obaveze. Odgovaramo u roku od 24-48h.