Je váš web v bezpečí? 5 věcí, které rozhodují
Většina napadených webů malých firem si za to nemůže ničím zvláštním. Nejsou terčem kvůli tomu, co nabízejí, padnou automatickým útokům, které nepřetržitě projíždějí internet a hledají weby se známou chybou nebo bez základního zabezpečení. Dobrá zpráva je, že většinu rizik zavřete rychle a jednou. Projděme pět věcí, které rozhodují, a u každé poznáte, jestli se vás týká.
1. Může vaším jménem kdokoli poslat e-mail? (nejčastější díra)
Tohle podceňuje skoro každý. Pokud vaše doména nemá správné nastavení (odborně SPF, DKIM a DMARC), může podvodník rozeslat e-mail, který vypadá, že je od vás. Třeba fakturu „od vaší firmy“ se změněným číslem účtu. Příjemci schránka takovou zprávu ukáže jako pravou, protože nic neověří.
Při kontrolách webů v okolí to vidíme pořád: z deseti firem nemá tuhle ochranu ani jedna. Oprava přitom není programování, je to úprava nastavení domény a zvládne se rychle. Jak jste na tom vy, se dá zjistit během chvíle.
2. Je WordPress a pluginy aktuální?
WordPress, šablona a pluginy dostávají aktualizace každý týden a velká část z nich opravuje bezpečnostní chyby. Jakmile chybu její autor zveřejní, útočníci po ní začnou pátrat napříč webama během pár dní. Neaktualizovaný web je tím pádem nejčastější vstupní brána.
Řešení má dvě části. Drobné bezpečnostní aktualizace nechte běžet automaticky. Velký skok na novou hlavní verzi (třeba ze staré řady 6.5 na aktuální) ale udělejte ručně a se zálohou, protože zrovna ten umí web rozbít a je lepší u toho být. Víc v článku Web se po aktualizaci rozbil.
3. Běží web na HTTPS?
Adresa musí začínat https a mít platný certifikát (visací zámek v prohlížeči). Bez něj se data mezi návštěvníkem a webem přenášejí nešifrovaně, prohlížeče web označí jako „Nezabezpečeno“ a Google ho řadí níž. Certifikát je dnes u většiny hostingů zdarma, jen musí být zapnutý a automaticky se obnovovat.
4. Nejsou veřejně dostupné věci, které tam nepatří?
Na webu občas zůstanou soubory, které by veřejné být neměly: zálohy, chybové logy, stará konfigurace s přístupem k databázi, nebo vývojářská složka. Útočník je hledá automaticky. Patří sem i drobnosti jako seznam uživatelských jmen, který některé WordPressy vydají každému, kdo se zeptá, útočníkovi pak stačí hádat už jen heslo.
5. Máte zálohu jinde než na webu?
Zabezpečení nikdy není stoprocentní, proto je druhá linie obrany záloha. Klíčové slovo je „jinde“: záloha uložená na stejném serveru jako web je k ničemu ve chvíli, kdy odejde celý server nebo web někdo zašifruje. Záloha patří mimo, třeba na Google Disk, a musí se dělat sama, ne když si vzpomenete.
Jak zjistíte, jak jste na tom
Tyhle věci se dají zkontrolovat zvenku, bez zásahu do webu a bez rizika. Pošlete nám adresu svého webu a do dvou pracovních dnů vám přijde přehledná zpráva se seznamem nálezů podle priority a s cenou případné opravy. Kontrola je zdarma a nezávazná.
Proč zrovna my: stejné zabezpečení, o kterém píšeme, používáme na vlastních webech. Není to teorie z příručky, ale to, co si sami hlídáme každý den.
Časté otázky
Může mi opravdu někdo poslat fakturu mým jménem?
Pokud doména nemá nastavené DMARC (a správně SPF a DKIM), tak ano. Útočník odešle e-mail, který se tváří jako z vaší adresy, a příjemci ho schránka ukáže jako pravý. Je to jedna z prvních věcí, které kontrolujeme, a oprava je rychlá.
Jak poznám, že můj web není zabezpečený?
Některé věci poznáte sami: chybí visací zámek u adresy, web hlásí „Nezabezpečeno“, dlouho se neaktualizoval. Většina rizik ale není vidět. Nejjednodušší je nechat si web zkontrolovat.
Nerozbije se web, když se bude zabezpečovat?
Samotná kontrola je pasivní, jen se díváme na veřejně dostupné údaje, nic neměníme. Při opravách postupujeme se zálohou, takže se dá kdykoli vrátit zpět.
Stačí mi antivirus nebo plugin „na bezpečnost“?
Plugin pomůže, ale nenahradí základ: zabezpečený e-mail domény, aktuální systém, HTTPS a zálohy jinde. Plugin navíc sám o sobě zastará jako každý jiný, když ho nikdo neudržuje.
Děláte to i pro weby mimo WordPress a pro e-shopy?
Ano. Zabezpečení e-mailu, certifikát a zálohy platí pro jakýkoli web. U WordPressu navíc kontrolujeme systém a pluginy.