← все статьи

Защита сайта от взломов, утечек и DDoS: чек-лист безопасности для бизнеса

9 0 0
Защита сайта от взломов, утечек и DDoS: чек-лист безопасности для бизнеса

О безопасности сайта вспоминают после взлома, когда страница уже отдаёт чужую рекламу или лежит под нагрузкой. А базовая защита закрывает 90% рисков и стоит недорого. Разбираю на практике, как защитить сайт от атак, утечек и DDoS и обезопасить персональные данные клиентов.

Персональные данные

Если сайт собирает заявки, вы обрабатываете персональные данные: нужны согласие, политика конфиденциальности и защищённое хранение. Это и требование закона, и доверие клиента.

Согласие на обработку, политика на сайте, минимизация собираемого. Не собирайте то, что не используете: это снижает и риск утечки, и вашу ответственность.

С чего начинают взлом

Почти всегда не с изящной атаки, а с простого: устаревшая версия CMS или плагина, слабый пароль администратора, открытая панель без ограничений, забытый тестовый поддомен.

Поэтому базовая гигиена закрывает большую часть рисков без бюджета.

Чаще всего не с хитрой атаки, а с простого: устаревший движок или плагин с известной уязвимостью, слабый пароль администратора, забытая тестовая копия сайта, доступ без шифрования.

Массовые взломы автоматические: боты сканируют сеть и бьют по известным дырам. Поэтому расчёт на то, что «нас никто не знает», не работает.

Обязательный минимум

  1. Обновления CMS и плагинов по расписанию, а не когда сломалось.
  2. Двухфакторная аутентификация для админов.
  3. Ограничение попыток входа и смена стандартного адреса панели.
  4. Резервные копии: ежедневно, с хранением вне сервера, с проверкой восстановления.
  5. HTTPS с автопродлением сертификата.
  6. Права на файлы: запрет исполнения в папках загрузок.

Обновления по расписанию, сложные пароли и двухфакторная аутентификация для админов, ограничение попыток входа, шифрование соединения, резервные копии вне сервера, разделение доступов.

Отдельно проверьте, что бэкапы восстанавливаются. Копия, которую никто не пробовал развернуть, часто оказывается бесполезной.

Защита от DDoS

Полностью исключить атаку нельзя, можно снизить последствия. Работает связка: сервис фильтрации трафика перед сайтом, кэширование статики, ограничение частоты запросов и защита тяжёлых страниц вроде поиска.

Отдельно стоит подготовить план: кого звать, где смотреть логи, как включить упрощённую версию сайта.

Базовый уровень закрывается сервисами защиты и правильной настройкой сервера: ограничение частоты запросов, кэширование, фильтрация подозрительного трафика. Для большинства сайтов малого бизнеса этого достаточно.

Формы и загрузки

  • Проверка данных на сервере, а не только в браузере.
  • Ограничение типов и размеров загружаемых файлов.
  • Защита от автоматических отправок без раздражающих капч.
  • Экранирование вывода, чтобы не пропустить чужой скрипт.

Любое поле ввода это точка входа. Проверяйте данные на сервере, ограничивайте типы и размер файлов, не храните загрузки в исполняемых папках.

Что делать при взломе

Снять сайт с публикации или включить страницу обслуживания, сменить все пароли и ключи, восстановиться из чистой копии, найти точку входа по логам и только потом возвращать в работу. Восстановление без поиска причины приводит к повторному взлому через дни.

Снять сайт с публики, сменить все пароли и ключи, развернуть чистую копию из бэкапа до даты заражения, обновить всё, найти точку входа. Без последнего шага история повторится через неделю.

Чек-лист раз в квартал

Проверить обновления, список пользователей с правами, работоспособность бэкапов, срок действия сертификата, открытые порты и доступность служебных файлов. Занимает час, экономит недели.

Проверить обновления движка и плагинов, сроки домена и сертификата, работоспособность резервных копий, список активных доступов, наличие забытых тестовых копий сайта.

Кто отвечает за безопасность сайта

Распространённое заблуждение: этим занимается хостинг. Хостинг отвечает за свою инфраструктуру, но не за устаревший плагин и не за пароль администратора вида 12345.

Назначьте ответственного и договоритесь о регламенте: кто ставит обновления, кто проверяет бэкапы, кто отзывает доступы уволившихся сотрудников и подрядчиков.

Отдельный пункт про подрядчиков: выдавайте им доступ с ограниченными правами и на время работ, а не постоянный доступ владельца.

Мониторинг: узнать раньше клиентов

Настройте уведомления о недоступности сайта, изменении файлов, истечении домена и сертификата. Это бесплатные или недорогие сервисы, которые предупреждают за часы до того, как проблему заметят посетители.

Самый неприятный сценарий это не взлом, а тихое заражение: сайт работает, но подставляет посетителям чужую рекламу или ворует данные форм. Без мониторинга такое обнаруживается через недели, когда поисковые системы уже пометили сайт как опасный.

Частые вопросы

Нужна ли защита небольшому сайту? Да. Массовые взломы автоматические и не выбирают жертву по размеру бизнеса.

Сколько стоит базовая защита? Разовая настройка от 20 до 50 тысяч рублей, дальше поддержка и обновления.

Как часто делать резервные копии? Ежедневно для сайтов с заказами, еженедельно для визиток. Хранить вне того же сервера.

Поможет ли смена хостинга? Только если проблема в нём. Чаще дыра в устаревшем движке или слабых паролях.

Что делать, если сайт уже взломан? Снять с публики, сменить пароли, развернуть чистую копию до заражения, найти точку входа. Без последнего шага всё повторится.

Начните с аудита: что открыто, что устарело, где нет резервных копий. Я настраиваю безопасность на уровне сервера и проекта - посмотрите настройку VPS и деплой и перенос проекта на защищённый сервер. Хотите проверить, насколько защищён ваш сайт - напишите.

Все статьи

Комментарии

Пока нет комментариев - будьте первым.