Skip to content

Sigurnost sajta: najčešće greške koje male firme prave - Zephyra Studio

Većina hakovanih sajtova malih firmi nije napadnuta sofisticiranom hakerskom operacijom, nego iskorišćena kroz banalan, dugo poznat propust: zastareo softver, slaba lozinka ili plugin koji niko nije ažurirao godinama. Dobra vest je da su ove greške lako izbežne. Evo šta najčešće ide po zlu i kako to sprečiti pre nego što postane problem.

Zastareo softver: najčešći ulaz za napadače

Svaka platforma (WordPress, dodaci, teme, pa i sam server) povremeno dobija bezbednosne zakrpe za otkrivene ranjivosti. Problem je što se te ranjivosti objavljuju javno, u bazama poznatim i istraživačima i napadačima - čim se zakrpa objavi, automatizovani botovi počinju da skeniraju ceo internet tražeći sajtove koji je još nisu primenili.

Realan primer iz prakse (anonimizovano, bez imena klijenta ili sajta): jedna webshop je stajao neodržavan godinu do dve. PHP verzija na kojoj je radio je zastarela, zajedno sa svim pluginima i temom, i postala je poznato ranjiva. Kad je konačno trebalo ažurirati PHP (jer je hosting provajder prestao da podržava staru verziju), ažuriranje je slomilo ceo sajt - 5xx greške svuda - jer ništa nije bilo testirano na noviju verziju unapred. Jedino realno rešenje u tom trenutku bio je skup redizajn od nule, ne jednostavna nadogradnja. Da je sajt redovno ažuriran malim koracima tokom te dve godine, ovo bi bila serija sitnih, jeftinih intervencija umesto jednog skupog projekta.

Slabe lozinke i deljeni pristup

"admin123" ili ime firme sa brojem na kraju su i dalje iznenađujuće česte lozinke za administratorske naloge. Automatizovani napadi tipa brute-force isprobavaju hiljade uobičajenih kombinacija u minuti - slaba lozinka nije "verovatno bezbedna dovoljno", ona je pitanje vremena.

Deljenje jednog admin naloga između više ljudi (bivši zaposleni, spoljni saradnici koji više ne rade sa vama) je drugi čest propust - svako ko je ikad imao pristup ostaje potencijalni ulaz ako se lozinka ne promeni posle prekida saradnje.

  • Koristite jedinstvenu, dugu lozinku (generisan menadžer lozinki, ne nešto pamtljivo)
  • Uključite dvofaktorsku autentifikaciju (2FA) gde god je podržana
  • Poseban nalog po osobi, ne deljen admin nalog - lakše je opozvati pristup jednoj osobi nego promeniti lozinku koju zna pet ljudi
  • Promenite lozinke odmah po prekidu saradnje sa bilo kim ko je imao administratorski pristup

Nepostojeći ili neproveren backup

Backup koji postoji ali nikad nije testiran je lažna sigurnost - mnoge firme otkriju da njihov backup ne radi ispravno tek kad im zaista zatreba, u trenutku najveće panike. Redovan backup sa POVREMENIM testiranjem vraćanja (ne samo kreiranja) je jedina stvarna zaštita od gubitka podataka, bilo zbog hakovanja, greške u ažuriranju ili obične ljudske greške.

Idealno, backup treba da postoji na lokaciji odvojenoj od samog sajta (ne isti server), tako da problem sa serverom ne uništi i sajt i njegov backup istovremeno.

Nema monitoringa - problem se otkrije prekasno

Bez uptime monitoringa ili osnovnog bezbednosnog skeniranja, hakovan sajt se često otkrije tek kad Google označi sajt kao nebezbedan u pretrazi, ili kad kupac prijavi da mu je browser blokirao pristup - to je nedeljama posle stvarnog upada. Rana detekcija (upozorenje čim sajt padne ili čim se pojavi neočekivana izmena fajla) skraćuje vreme između upada i reakcije sa nedelja na sate.

Izvor

Ključni zaključci

  • Zastareo softver (platforma, pluginovi, teme) je najčešći ulaz za napadače - redovno ažuriranje malim koracima je jeftinije od jednog skupog redizajna posle propuštenih godina.
  • Slabe ili deljene lozinke su pitanje vremena, ne verovatnoće - jedinstvena lozinka po osobi plus 2FA rešava većinu ovog rizika.
  • Backup koji nije testiran je lažna sigurnost - proverite povremeno da vraćanje stvarno radi, ne samo da se backup kreira.
  • Bez monitoringa, problem se otkrije nedeljama prekasno - rana detekcija je razlika između sitne intervencije i velike štete.

Zaključak

Nijedna od ovih preporuka ne zahteva veliki budžet, samo doslednost u redovnom održavanju. Ako niste sigurni u kakvom je stanju bezbednost vašeg sajta trenutno, naša besplatna provera sigurnosti sajta proverava da li ste na Google Safe Browsing listi i da li javni podaci otkrivaju zastarelu platformu - dobar prvi korak pre nego što se odlučite za dublju intervenciju.

Često postavljana pitanja

Većina hakovanih sajtova malih firmi nije napadnuta sofisticiranom hakerskom operacijom, nego iskorišćena kroz banalan, dugo poznat propust: zastareo softver, slaba lozinka ili plugin koji niko nije ažurirao godinama. Dobra vest je da su ove greške lako izbežne. Evo šta najčešće ide po zlu i kako to sprečiti pre nego što postane problem.

Čim izađe bezbednosna zakrpa, idealno u roku od par dana, ne meseci. Manje kritična ažuriranja mogu da sačekaju redovan mesečni ciklus održavanja, ali bezbednosne zakrpe ne treba odlagati.

Da popričamo o vašem projektu?

Pošaljite kratku poruku ili nam pišite na WhatsApp, bez obaveze. Odgovaramo iskreno šta vam treba, a šta ne. Ako sajt nije rešenje za vaš problem, i to ćemo reći.

Izračunaj cenu svog projekta

Bez obaveze. Odgovaramo u roku od 24-48h.