Biztonság
Weboldal-biztonság kisvállalkozóknak: mi véd meg tényleg?
„Nálam nincs mit ellopni, engem miért törnének fel?” Ez a leggyakoribb mondat, amit a témában hallok, és teljesen logikusan hangzik. Csak épp abból indul ki, hogy egy ember ül a másik oldalon, aki kiválasztott téged. A valóságban nem ez történik.
Nem téged támadnak, hanem mindenkit
A kisvállalkozói oldalak elleni támadások túlnyomó része automata. Robotok pásztázzák a netet éjjel-nappal, és egyetlen dolgot keresnek: olyan oldalt, ami egy ismert, régóta publikus hibát még nem javított. Nem érdekli őket, hogy fodrász vagy, könyvelő vagy autószerelő. Az érdekli őket, hogy a bővítményed három verzióval le van maradva.
És mit kezdenek a feltört oldaladdal? Ritkán azt, amire gondolnál. Nem az ügyféladataid a cél, hanem maga a szerver: spam levelek küldése a nevedben, rejtett hirdetőoldalak feltöltése a tárhelyedre, a látogatóid átirányítása egy csaló oldalra, vagy az oldalad beállítása egy nagyobb támadógép fogaskerekének.
A kár viszont nálad csapódik le. A tárhelyszolgáltató a spam miatt felfüggeszti a fiókot. A Google „megtévesztő oldal” figyelmeztetést tesz elé, amit a látogató piros képernyőn lát. Az e-mail címed feketelistára kerül, és onnantól az ajánlataid a partnereid spam mappájában landolnak. Ezt kitakarítani nagyságrendekkel drágább, mint megelőzni.
Az öt dolog, ami tényleg számít
1. Frissítés, méghozzá rendszeresen. Ez messze a legfontosabb, és ez az, amit a legtöbben elhanyagolnak. A feltört WordPress oldalak túlnyomó többsége nem valami zseniális támadás áldozata, hanem egy elavult bővítményé, aminek a hibája hónapok óta nyilvános volt, és a javítás egy kattintás lett volna. Ha WordPress oldalad van, a rendszer, a sablon és minden bővítmény frissítése nem karbantartási nyűg, hanem maga a védelem.
2. Kevesebb bővítmény. Minden telepített bővítmény egy újabb ajtó a házon. Ha van tizenöt, amiből ötöt használsz, akkor tíz olyan ajtód van, amit nem őriz senki. Nézd végig, mi az, ami tényleg dolgozik az oldaladon, és a többit ne csak kapcsold ki, hanem töröld is. A kikapcsolt, de fenn hagyott bővítmény ugyanúgy támadható.
3. Rendes jelszó és kétlépcsős belépés. Az adminfelületre és a tárhely fiókodra egyaránt. Ne legyen a felhasználóneved „admin”, a jelszavad ne legyen ugyanaz, mint máshol, és ha a rendszer felajánlja a kétlépcsős azonosítást, kapcsold be. Ez öt perc, és többet ér, mint bármelyik biztonsági csomag, amit venni lehet.
4. Mentés, amit vissza is lehet állítani. Két fontos kikötéssel. Az egyik: a mentés ne csak ugyanazon a tárhelyen legyen, mert ha a fiókot felfüggesztik vagy a szerver hal meg, a mentés is vele megy. A másik: legalább egyszer próbáld ki a visszaállítást. Rengeteg olyan mentéssel találkoztam már, ami évek óta szorgalmasan készült, csak épp használhatatlan volt. A mentés az egyetlen olyan védelem, ami akkor is működik, ha minden más csődöt mondott.
5. HTTPS, vagyis a lakat a címsorban. Ma már ingyenes és alapelvárás. Nem véd meg a feltöréstől, félreértés ne essék, de titkosítja azt, amit a látogató beír az űrlapodba, és nélküle a böngésző „nem biztonságos” felirattal fogadja az érkezőt. Ha ez a te oldaladon hiányzik, azonnal pótolandó.
Ami inkább látszat, mint védelem
Van néhány dolog, amit sokat emlegetnek, és ami önmagában nem fog megvédeni. A biztonsági bővítmény hasznos kiegészítő, de ha közben nem frissítesz, olyan, mint riasztót szerelni egy nyitva hagyott ajtóra. A belépési oldal elrejtése vagy átnevezése kicsit csökkenti a zajt, a valódi hibákat viszont nem tünteti el. A „garantáltan feltörhetetlen” csomagok pedig egyszerűen nem léteznek, aki ilyet ígér, azt kerüld el.
A jó hír, hogy a fenti öt pont nem drága és nem is bonyolult. A támadások többsége a legkönnyebb célpontokat keresi, és ha ezeket rendben tartod, egyszerűen továbbállnak.
Ahol nincs mit feltörni
Érdemes tudni, hogy ez a probléma nem minden oldalnál egyforma. Egy statikus oldalon nincs adminfelület, ahova be lehetne törni, nincs adatbázis, amit meg lehetne mérgezni, és nincsenek bővítmények, amiket frissíteni kellene. Ott gyakorlatilag nem marad támadható felület.
Ezért szoktam azt mondani, hogy egy bemutatkozó oldalnál, ahol nem naponta változik a tartalom, a statikus megoldás nem csak gyorsabb, hanem sokkal nyugodtabb is. Ahol viszont valóban kell a napi szerkeszthetőség vagy a webshop, ott a WordPress a jó választás, csak vállalni kell hozzá a karbantartást. Erről bővebben is írtam az egyedi oldal vagy WordPress cikkben.
Az űrlap és a spam
Külön téma, de ide tartozik: a kapcsolati űrlapod is támadási felület. Ha nincs rajta semmilyen védelem, előbb-utóbb naponta kapsz robotoktól küldött szemetet, és ha a rendszer rosszul van beállítva, a szervered akár idegen leveleket is továbbíthat. Egy egyszerű, láthatatlan csapdamező vagy egy visszafogott ellenőrzés általában elég, és nem kell hozzá a látogatót közlekedési lámpákat számoltatni.
Ha pedig űrlapon személyes adatot gyűjtesz, akkor az adatkezelési tájékoztató és a tudatos hozzájárulás nem formaság, hanem jogszabályi kötelezettség. Ez is a biztonság része, csak épp a másik oldalról.
Mi a teendő, ha már megtörtént?
Először is ne kezdd el találomra törölgetni a fájlokat, mert azzal a nyomokat is elveszed. A sorrend a következő. Szólj a tárhelyszolgáltatónak, mert nekik van naplójuk arról, mi történt. Változtass jelszót mindenhol: adminfelület, tárhely, FTP, adatbázis, e-mail. Állítsd vissza az oldalt egy olyan mentésből, ami biztosan a támadás előtti. Utána azonnal frissíts mindent, mert ha a régi hibát nem javítod, egy héten belül ugyanott vagy.
Végül nézd meg a Google Search Console fiókodat. Ha az oldalad megjelölést kapott, itt tudod kérni az újbóli ellenőrzést, miután kitakarítottad. Ez a lépés az, amit a legtöbben kihagynak, aztán csodálkoznak, hogy hetekkel később is figyelmeztetéssel nyílik meg az oldaluk.
Fél óra, amivel a legtöbbet nyered
Ha ma csak ennyit csinálsz, már többet tettél, mint a legtöbben. Nyisd meg az oldalad böngészőben, és nézd meg, ott van-e a lakat a címsorban. Lépj be az adminfelületre, és futtasd le az összes függőben lévő frissítést. Töröld azokat a bővítményeket, amiket nem használsz. Cseréld le a jelszavad valami hosszúra és egyedire. Végül keresd meg, hol vannak a mentéseid, és mikor készült a legutóbbi.
Ha valamelyik kérdésre nem tudod a választ, az önmagában is hasznos eredmény, mert most derült ki, mielőtt baj lett belőle.
Nem tudod, hogy áll az oldalad?
Átnézem, hol tart a frissítésekkel, van-e működő mentése, és mi az a néhány dolog, amit tényleg érdemes rendbe tenni rajta. Nem riogatok, csak megmondom, mi a helyzet.
Kérek egy ajánlatot