Защита сайта на практике - что закрыть в первую очередь
Защита сайта складывается из простых вещей: свежая платформа, правильные права, закрытый вход и работающие резервные копии. Здесь собраны практические решения по этим темам.
Что общего у этих задач
Большинство взломов идёт не через дыру в платформе. Виноваты слабый пароль, чужой заражённый компьютер или забытое решение из каталога. Отсюда и порядок работ: сначала люди и их доступы, потом уже настройки сайта.
Защита сайта работает слоями, а не одной общей настройкой. Права на файлы, ограничение входа, проактивная защита и резервные копии закрывают разные случаи, и выпадение одного слоя не должно оставлять сайт беззащитным.
Резервная копия - это часть защиты, а вовсе не соседняя тема. Копия недельной давности отличается от вчерашней ровно на неделю потерянной работы магазина.
Решения подтемы
- Базовая защита сайта: обновления, доступы, проактивная защита - порядок закрытия дыр от людей к настройкам.
- Сайт взломан: признаки, разбор и порядок действий - свежие чужие файлы, журнал входов, порядок разбора.
- Чистка сайта после взлома: порядок работ и возврат в строй - изоляция, смена доступов, поиск чужого и закрытие дыры.
- Данные от посетителя: экранирование, проверка, сеанс - экранирование вывода, сеанс форм и файлы.
- Заголовки безопасности и доступ в админку: HSTS, фреймы, адреса - ограничение админки по адресу и заголовки ответа.
- Шифрование данных в базе: ключ, поле, миграция - ключ в настройках, поле сущности, миграция колонки.
- Токен доступа с подписью: выпуск, проверка, срок жизни - выпуск и проверка, список алгоритмов, срок, содержимое.
- Загрузка по ссылке от посетителя: защита от запросов во внутреннюю сеть - запрет частных адресов, белый список хостов, редиректы, картинка.
- Проактивный фильтр: уровни защиты, исключения, ложные срабатывания - реакции фильтра, уровни панели, доступ по адресу, разбор отказов.
- Проверка кода перед релизом - вывод, запросы, права, файлы и секреты.
Частые вопросы
С чего начинать защиту сайта?
С паролей и доступов: слабый пароль администратора обходит любые настройки. Дальше идут обновления платформы и права на файлы.
Достаточно ли включить проактивную защиту?
Нет, она закрывает часть случаев, а не все. Слабый пароль и устаревшая платформа остаются открытыми дверями.
Как понять, что сайт взломан?
По чужим файлам в каталогах загрузок, неизвестным администраторам и исходящему спаму. Проверять начинают с журнала входов.
Помогает ли смена адреса административного раздела?
Немного: адрес узнаётся по косвенным признакам. Ограничение по адресу и второй фактор надёжнее.
Связанные темы
- Основы безопасности - устройство защиты целиком
- Защита входа: перебор паролей, картинка с кодом, второй фактор - вход как главная дверь
- Права на файлы и папки: файловая система и права структуры - права как второй слой
- Резервное копирование: расписание, состав, хранение и проверка - последний рубеж
- Раздел Безопасность