WebNeon.
4 мин чтения

Безопасность сайта: базовая защита от взлома

Почему взламывают обычные корпоративные сайты, какие меры закрывают большинство рисков, сколько это стоит и что делать до того, как что-то произошло.

Безопасность сайта: базовая защита от взлома

«Кому мы нужны, у нас обычный сайт компании» — самая распространённая реакция на разговор о безопасности. Она основана на неверном представлении о том, как это происходит: никто не выбирает вас целенаправленно.

Как это работает на самом деле

Атаки массовые и автоматические. Боты непрерывно перебирают сайты, проверяя известные уязвимости в популярных платформах и подбирая пароли к панелям управления. Ваш сайт попадает под раздачу не потому, что вы интересны, а потому что оказался в списке.

Зачем это делают:

  • рассылка спама с вашего сервера — и ваш домен попадает в чёрные списки;
  • скрытые ссылки на чужие ресурсы — поиск понижает или исключает сайт из выдачи;
  • размещение мошеннических страниц под вашим доменом;
  • перенаправление посетителей на посторонние ресурсы;
  • шифрование данных с требованием выкупа.

Последствия для бизнеса измеряются не «взломом» как таковым, а простоем, потерей позиций и репутационным ударом, если клиент увидел на вашем сайте что-то постороннее.

Базовая защита: три вещи

Если делать только три вещи, делайте эти — они закрывают большинство типовых сценариев.

1. Обновления

Устаревшие компоненты — причина номер один. Уязвимости в популярных платформах публикуются открыто, и через день после публикации боты уже ищут сайты, где обновление не поставили.

Практически: обновлять платформу и зависимости регулярно, а не «когда сломается». Чем дольше пропуск, тем дороже обновление: версии расходятся, и рутинная операция на полчаса превращается в проект на несколько дней. Это одна из причин, по которым поддержка сайта окупается.

2. Доступы

  • уникальные пароли, не повторяющиеся с другими сервисами;
  • двухфакторная аутентификация везде, где она есть: хостинг, домен, панель управления, репозиторий;
  • отдельные учётные записи для каждого человека, а не один общий администратор на всех;
  • удаление доступов сотрудников и подрядчиков, которые больше не работают над проектом.

Последний пункт игнорируют почти все. Уволившийся сотрудник или студия, с которой расстались год назад, часто сохраняют полный доступ.

3. Резервные копии

Не сама копия защищает, а проверенное восстановление.

Что должно быть: автоматические копии по расписанию, хранение в нескольких версиях за разные даты, хранение отдельно от самого сайта (копия на том же сервере бесполезна при его компрометации), и — обязательно — проверка восстановления хотя бы раз в квартал.

Копия, которую ни разу не разворачивали, — это предположение, а не резервная копия.

Что ещё стоит сделать

Ограничить доступ к административной части. По списку адресов, если команда работает из офиса, или хотя бы нестандартным адресом входа.

Настроить защиту форм. Открытые формы используют для рассылки спама через ваш сервер. Как защищаться без вреда для живых людей — в статье форма заявки на сайте.

Проверять загружаемые файлы, если на сайте есть загрузка: тип, размер, хранение вне исполняемых директорий.

Настроить мониторинг. Уведомление о недоступности сайта и об изменении файлов. Чем раньше вы узнаете, тем дешевле последствия.

Не хранить лишнего. Данные, которые вы не собираете, невозможно украсть. Это же снижает и юридические обязанности — подробно в статье про персональные данные на сайте.

Чего HTTPS не делает

Частое заблуждение: раз есть сертификат, сайт защищён.

HTTPS шифрует передачу данных между браузером и сервером. Он не влияет на уязвимости самого сайта, не мешает подобрать пароль и не защищает от вредоносного кода. Это необходимый, но совершенно отдельный уровень — что он реально даёт, разобрано в статье SSL-сертификат: зачем нужен.

Сколько это стоит

Базовые меры почти ничего не стоят отдельно — они входят в нормальную поддержку:

МераСтоимость
Обновления зависимостейвходит в поддержку от 8 000 ₽/мес
Двухфакторная аутентификация0 ₽
Резервные копиивходит в хостинг или поддержку
Мониторинг доступностиот 0 до 1 000 ₽/мес
Аудит безопасностиот 40 000 ₽ разово

Для типового корпоративного сайта отдельный аудит избыточен. Он оправдан там, где есть личные кабинеты, платежи или чувствительные данные.

Если уже взломали

Порядок действий:

  1. Снять сайт с публичного доступа — заглушка вместо страниц, чтобы не пострадали посетители и не ухудшилась репутация домена.
  2. Сменить все доступы: хостинг, домен, панель, база, ключи внешних сервисов.
  3. Восстановиться из заведомо чистой копии — не последней, а той, что точно старше момента компрометации.
  4. Обновить всё, что можно обновить.
  5. Найти точку входа. Без этого вас взломают повторно тем же способом.
  6. Проверить репутацию домена в панелях вебмастеров и почтовых сервисах.

Ключевой момент: удалить найденный вредоносный файл недостаточно. Обычно оставляют несколько закладок, и одна из них восстановит остальные.

Итог

Три вещи закрывают большинство рисков: регулярные обновления, надёжные доступы с двухфакторной аутентификацией, работающие и проверенные резервные копии.

Ни одна из них не требует бюджета на безопасность — они требуют регулярности. Именно поэтому вопрос «кто отвечает за то, что сайт обновляется» важнее вопроса «какие средства защиты мы поставили».

Частые вопросы

Зачем взламывать обычный корпоративный сайт?+

Почти всегда не ради вас лично. Взломанные сайты используют для рассылки спама, размещения скрытых ссылок, майнинга или как площадку для фишинга. Атаки массовые и автоматические: боты перебирают тысячи сайтов в поисках известных уязвимостей.

Что даёт наибольший эффект при минимальных затратах?+

Три вещи: регулярное обновление зависимостей и платформы, надёжные пароли с двухфакторной аутентификацией на всех доступах, работающие резервные копии с проверенным восстановлением. Это закрывает подавляющее большинство типовых сценариев.

Защищает ли HTTPS от взлома?+

Нет. Он шифрует канал между браузером и сервером, но никак не влияет на уязвимости самого сайта, слабые пароли или устаревшие компоненты. Это разные уровни защиты, и одно не заменяет другое.

Что делать, если сайт уже взломали?+

Снять сайт с публичного доступа, сменить все пароли и ключи доступа, восстановиться из заведомо чистой резервной копии, обновить всё, что можно обновить, и только потом возвращать в работу. Просто удалить найденный вредоносный файл недостаточно — обычно есть и другие.

Читайте также