Μια ιστοσελίδα μπορεί να ανοίγει κανονικά, να εμφανίζει το λουκέτο δίπλα στη διεύθυνση της και παρ' όλα αυτά να έχει σοβαρά κενά ασφάλειας. Ένας παλιός λογαριασμός συνεργάτη, μια ενημέρωση που δεν εγκαταστάθηκε ή ένα αντίγραφο ασφαλείας που δεν επαναφέρει τη σελίδα αρκούν για να δημιουργηθεί πρόβλημα.

Για τον ιδιοκτήτη μιας επιχείρησης, το βασικό ερώτημα δεν είναι «ποιο πρόσθετο ασφαλείας έχουμε;». Είναι αν μπορεί να αποδείξει ποιος έχει πρόσβαση, ποιος κάνει τις ενημερώσεις, πότε δοκιμάστηκε η επαναφορά και ποιος θα ειδοποιηθεί αν συμβεί κάτι.

Ο οδηγός οργανώνει τον έλεγχο σε τέσσερα σημεία που μπορεί να κατανοήσει και να ζητήσει κάθε επιχειρηματίας, χωρίς να χρειάζεται να γνωρίζει προγραμματισμό.

Σύντομη απάντηση: Έλεγξε τα «4Α» της ασφάλειας: Άτομα που έχουν πρόσβαση, Αναβαθμίσεις του λογισμικού, Αντίγραφα που έχουν δοκιμαστεί και Αντίδραση σε πιθανό περιστατικό. Για κάθε σημείο ζήτησε ένα απλό αποδεικτικό στοιχείο, όχι μόνο μια προφορική διαβεβαίωση.

Ο έλεγχος 4Α για την ασφάλεια μιας ιστοσελίδας

Τα τέσσερα σημεία καλύπτουν τις συχνότερες αδυναμίες που μπορεί να ελέγξει μια επιχείρηση μαζί με τον τεχνικό της:

1. Άτομα

Ποιοι μπορούν να μπουν στη διαχείριση, στην υπηρεσία φιλοξενίας, στο όνομα χώρου και στα αντίγραφα ασφαλείας;

2. Αναβαθμίσεις

Ποιος ενημερώνει το σύστημα, τα πρόσθετα και τα έτοιμα τμήματα λογισμικού και πότε έγινε ο τελευταίος έλεγχος;

3. Αντίγραφα

Πόσα δεδομένα μπορεί να χαθούν και έχει αποδειχθεί ότι ένα αντίγραφο επαναφέρει πραγματικά την ιστοσελίδα;

4. Αντίδραση

Ποιος λαμβάνει την ειδοποίηση, ποιος περιορίζει τη ζημιά και ποιος ενημερώνει την επιχείρηση όταν εμφανιστεί πρόβλημα;

Τι προσθέτει αυτός ο οδηγός: κάθε «Α» συνδέεται με ένα αποδεικτικό που μπορεί να ζητήσει ο ιδιοκτήτης. Έτσι ο έλεγχος δεν τελειώνει στην απάντηση «είμαστε καλυμμένοι», αλλά σε στοιχεία που μπορούν να επιβεβαιωθούν.

Πότε χρειάζεται άμεση ενέργεια;

Σήμερα

Υπάρχει άγνωστος διαχειριστής, αλλαγμένο περιεχόμενο, μεταφορά σε ξένη σελίδα, προειδοποίηση για κακόβουλο λογισμικό ή παραγγελίες και μηνύματα που δεν αναγνωρίζεις. Περιόρισε τις προσβάσεις και ζήτησε τεχνική διερεύνηση πριν διαγραφούν αρχεία ή στοιχεία.

Μέσα στις επόμενες ημέρες

Υπάρχουν εκκρεμείς ενημερώσεις, κοινόχρηστοι κωδικοί, πρόσβαση πρώην συνεργάτη, απενεργοποιημένη επιβεβαίωση δύο βημάτων ή αντίγραφα μόνο στον ίδιο χώρο με την ιστοσελίδα.

Προγραμματισμένος έλεγχος

Η ιστοσελίδα φαίνεται να λειτουργεί σωστά, αλλά δεν υπάρχει πρόσφατη καταγραφή προσβάσεων, ενημερώσεων, δοκιμής επαναφοράς και ειδοποιήσεων. Οργάνωσέ τα πριν εμφανιστεί πραγματικό περιστατικό.

Γιατί το HTTPS και το λουκέτο δεν αρκούν

Το HTTPS είναι η κρυπτογραφημένη σύνδεση ανάμεσα στο πρόγραμμα περιήγησης του επισκέπτη και την ιστοσελίδα. Προστατεύει τα δεδομένα κατά τη μεταφορά τους και είναι απαραίτητο για φόρμες, συνδέσεις χρηστών και πληρωμές.

Δεν ελέγχει όμως αν κλάπηκε ένας κωδικός διαχειριστή, αν ένα πρόσθετο έχει γνωστό πρόβλημα, αν ο υπολογιστής που φιλοξενεί τη σελίδα έχει λανθασμένες ρυθμίσεις ή αν το αντίγραφο ασφαλείας είναι άχρηστο. Ακόμη και μια παραβιασμένη ιστοσελίδα μπορεί να εμφανίζει έγκυρο λουκέτο.

Τι αποδεικνύει το λουκέτο: ότι η σύνδεση προς τη συγκεκριμένη ηλεκτρονική διεύθυνση είναι κρυπτογραφημένη. Δεν αποτελεί πιστοποιητικό συνολικής ασφάλειας της ιστοσελίδας ή της επιχείρησης.

1. Άτομα: ποιος έχει πρόσβαση και τι μπορεί να αλλάξει

Κατάγραψε τους λογαριασμούς που μπορούν να επηρεάσουν την ιστοσελίδα: διαχείριση περιεχομένου, υπηρεσία φιλοξενίας, όνομα χώρου, βάση δεδομένων, ηλεκτρονικό ταχυδρομείο, αντίγραφα ασφαλείας και υπηρεσίες πληρωμών. Το όνομα χώρου είναι η διεύθυνση της ιστοσελίδας, όπως το ccdesign.gr.

Κάθε άτομο χρειάζεται δικό του λογαριασμό. Έτσι μπορείς να αφαιρέσεις μόνο τη δική του πρόσβαση όταν λήξει η συνεργασία και να γνωρίζεις ποιος έκανε μια αλλαγή. Ο κοινός λογαριασμός «admin» δεν προσφέρει αυτή τη δυνατότητα.

Στους κρίσιμους λογαριασμούς ενεργοποίησε επιβεβαίωση δύο βημάτων ή 2FA. Το 2FA ζητά, εκτός από τον κωδικό, έναν δεύτερο τρόπο επιβεβαίωσης, συνήθως έναν προσωρινό αριθμό από εφαρμογή στο κινητό.

Αποδεικτικό που ζητάς: μια ενημερωμένη λίστα με όνομα, λογαριασμό, επίπεδο πρόσβασης, ημερομηνία τελευταίου ελέγχου και ένδειξη αν είναι ενεργό το 2FA. Δεν χρειάζεται να περιλαμβάνει κωδικούς.

2. Αναβαθμίσεις: ποιος διορθώνει γνωστά προβλήματα

Το WordPress και άλλα συστήματα διαχείρισης περιεχομένου είναι το περιβάλλον από το οποίο αλλάζουν οι σελίδες, τα προϊόντα και τα άρθρα. Μαζί με τα πρόσθετα, το θέμα εμφάνισης και τις εξωτερικές βιβλιοθήκες λογισμικού χρειάζονται ενημερώσεις όταν διορθώνονται σφάλματα ή κενά ασφάλειας.

Η ασφαλής διαδικασία δεν είναι ένα τυφλό πάτημα στο «ενημέρωση όλων». Ο υπεύθυνος δημιουργεί πρώτα αντίγραφο, εγκαθιστά τις ενημερώσεις και ελέγχει βασικές λειτουργίες: αρχική σελίδα, φόρμες, σύνδεση χρηστών, καλάθι και πληρωμή όπου υπάρχουν.

Πρόσθετα και λογαριασμοί που δεν χρησιμοποιούνται αφαιρούνται. Αν μείνουν εγκατεστημένα και ξεχασμένα, εξακολουθούν να αποτελούν πιθανή είσοδο.

Αποδεικτικό που ζητάς: ημερομηνία τελευταίας συντήρησης, τι ενημερώθηκε, ποιος έκανε τον έλεγχο και ποιες βασικές λειτουργίες δοκιμάστηκαν μετά.

3. Αντίγραφα: μπορεί η ιστοσελίδα να επανέλθει;

Ένα αντίγραφο ασφαλείας έχει αξία όταν είναι πρόσφατο, περιλαμβάνει τόσο τα αρχεία όσο και τα δεδομένα της ιστοσελίδας, φυλάσσεται και σε διαφορετικό χώρο και έχει δοκιμαστεί. Αν βρίσκεται μόνο στον ίδιο υπολογιστή με την ιστοσελίδα, μπορεί να χαθεί μαζί της.

Η συχνότητα εξαρτάται από το πόσα δεδομένα αντέχει να χάσει η επιχείρηση. Ένα ηλεκτρονικό κατάστημα με καθημερινές παραγγελίες χρειάζεται συχνότερα αντίγραφα από μια εταιρική σελίδα που αλλάζει μία φορά τον μήνα.

Η δοκιμή επαναφοράς είναι διαφορετική από τη δημιουργία αντιγράφου. Επιβεβαιώνει ότι τα αρχεία ανοίγουν, τα δεδομένα είναι πλήρη και η ιστοσελίδα μπορεί να λειτουργήσει ξανά μέσα σε αποδεκτό χρόνο.

Αποδεικτικό που ζητάς: ημερομηνία του πιο πρόσφατου αντιγράφου, δεύτερο σημείο αποθήκευσης, ημερομηνία τελευταίας δοκιμής επαναφοράς και εκτιμώμενος χρόνος μέχρι να λειτουργήσει ξανά η σελίδα.

4. Αντίδραση: ποιος θα καταλάβει ότι υπάρχει πρόβλημα

Οι ειδοποιήσεις πρέπει να φτάνουν σε άνθρωπο που γνωρίζει τι θα κάνει. Χρήσιμοι έλεγχοι είναι αν η ιστοσελίδα σταμάτησε να ανοίγει, αν άλλαξαν κρίσιμα αρχεία, αν εμφανίστηκαν πολλές αποτυχημένες συνδέσεις ή αν μια υπηρεσία εντόπισε κακόβουλο λογισμικό.

Τα τεχνικά αρχεία καταγραφής, γνωστά και ως logs, είναι το ιστορικό ενεργειών και σφαλμάτων που κρατά το σύστημα. Βοηθούν τον τεχνικό να δει πότε ξεκίνησε το πρόβλημα και ποια τμήματα επηρεάστηκαν. Γι' αυτό δεν πρέπει να διαγράφονται βιαστικά όταν υπάρχει υποψία παραβίασης.

Η επιχείρηση χρειάζεται ένα σύντομο σχέδιο: ποιος περιορίζει την πρόσβαση, ποιος κρατά τα στοιχεία για διερεύνηση, ποιος επαναφέρει τη λειτουργία και ποιος αποφασίζει αν πρέπει να ενημερωθούν πελάτες ή αρμόδιες αρχές.

Αποδεικτικό που ζητάς: όνομα και τηλέφωνο υπευθύνου, ποια συμβάντα δημιουργούν ειδοποίηση, σε ποιον αποστέλλεται και ημερομηνία της τελευταίας δοκιμαστικής ειδοποίησης.

Τρεις επιπλέον έλεγχοι που εξαρτώνται από τη λειτουργία της σελίδας

Υπηρεσία φιλοξενίας

Η φιλοξενία είναι η υπηρεσία που διατηρεί την ιστοσελίδα σε υπολογιστή συνδεδεμένο στο διαδίκτυο. Ζήτησε να γνωρίζεις ποιος ενημερώνει αυτόν τον υπολογιστή, αν υπάρχει απομόνωση από άλλους πελάτες, τι προστασία εφαρμόζεται και τι υποστήριξη παρέχεται σε περιστατικό.

Φόρμες και ανέβασμα αρχείων

Οι φόρμες επικοινωνίας, η σύνδεση χρηστών και το ανέβασμα αρχείων δέχονται δεδομένα από επισκέπτες. Χρειάζονται έλεγχο του είδους και του μεγέθους των αρχείων, περιορισμό επαναλαμβανόμενων προσπαθειών και προστασία από αυτοματοποιημένα ανεπιθύμητα μηνύματα.

Ηλεκτρονικό κατάστημα και πληρωμές

Ένα ηλεκτρονικό κατάστημα χρειάζεται επιπλέον έλεγχο παραγγελιών, λογαριασμών πελατών, διασύνδεσης με την υπηρεσία πληρωμών και ασυνήθιστων συναλλαγών. Οι πολλές μικρές αποτυχημένες πληρωμές μπορεί να είναι δοκιμή κλεμμένων καρτών, γνωστή ως card testing. Δες αναλυτικά τι σημαίνουν οι ανεπιθύμητες παραγγελίες σε WooCommerce.

Ο έλεγχος 15 λεπτών για τον ιδιοκτήτη

Δεν χρειάζεται να μπεις σε τεχνικές ρυθμίσεις. Ζήτησε από τον υπεύθυνο της ιστοσελίδας να απαντήσει στα παρακάτω και να δείξει το αντίστοιχο στοιχείο:

  1. Άτομα: Ποιοι έχουν σήμερα πρόσβαση και ποιοι διαθέτουν πλήρη δικαιώματα;
  2. Άτομα: Είναι ενεργή η επιβεβαίωση δύο βημάτων στους κρίσιμους λογαριασμούς;
  3. Αναβαθμίσεις: Πότε έγινε η τελευταία συντήρηση και τι ελέγχθηκε μετά;
  4. Αντίγραφα: Πότε δημιουργήθηκε το τελευταίο αντίγραφο και πότε δοκιμάστηκε επαναφορά;
  5. Αντίδραση: Ποιος λαμβάνει ειδοποίηση και ποιο τηλέφωνο καλούμε εκτός ωραρίου;
  6. Κρίσιμες λειτουργίες: Πότε δοκιμάστηκαν τελευταία η φόρμα, η σύνδεση, το καλάθι ή η πληρωμή;

Απάντηση όπως «γίνονται αυτόματα» δεν αρκεί χωρίς ημερομηνία, υπεύθυνο ή αποτέλεσμα δοκιμής. Αν λείπουν δύο ή περισσότερα στοιχεία, προγραμμάτισε οργανωμένο έλεγχο.

Τι πρέπει να παραδίδει ένας ουσιαστικός έλεγχος ασφάλειας

Ο έλεγχος προσαρμόζεται στις λειτουργίες της ιστοσελίδας και δεν περιορίζεται σε έναν αυτόματο βαθμό ή μια μεγάλη λίστα τεχνικών όρων. Η παράδοση πρέπει να αναφέρει:

  • ποιο πρόβλημα βρέθηκε και ποια λειτουργία επηρεάζει
  • αν απαιτεί άμεση ενέργεια ή προγραμματισμένη διόρθωση
  • ποιος είναι υπεύθυνος: η επιχείρηση, ο τεχνικός ή η εταιρεία φιλοξενίας
  • ποια αλλαγή προτείνεται και τι κίνδυνο έχει η ίδια η αλλαγή
  • πώς θα επιβεβαιωθεί ότι η διόρθωση ολοκληρώθηκε σωστά

Ένα δωρεάν διαδικτυακό εργαλείο μπορεί να εντοπίσει ό,τι είναι ορατό από το διαδίκτυο. Δεν βλέπει απαραίτητα τους εσωτερικούς λογαριασμούς, τα δικαιώματα, τη βάση δεδομένων, τον ιδιωτικό κώδικα ή αν η επαναφορά αντιγράφου λειτουργεί.

Δεν έχεις απαντήσεις και στα τέσσερα Α;

Ξεκίνησε ζητώντας τα τέσσερα αποδεικτικά: λίστα προσβάσεων, καταγραφή τελευταίας συντήρησης, αποτέλεσμα δοκιμής επαναφοράς και στοιχεία του υπευθύνου περιστατικού.

Αν χρειάζεσαι τεχνική αξιολόγηση για WordPress, ηλεκτρονικό κατάστημα ή εφαρμογή κατασκευασμένη ειδικά για την επιχείρησή σου, μπορείς να επικοινωνήσεις με τη CCDesign για να καθοριστούν οι λειτουργίες και οι έλεγχοι που έχουν πραγματική προτεραιότητα.

Συμπέρασμα

Μια επιχείρηση δεν χρειάζεται να κατανοεί κάθε τεχνική ρύθμιση, χρειάζεται όμως να μπορεί να ελέγξει τις ευθύνες και τα αποδεικτικά στοιχεία. Τα 4Α δίνουν ένα σταθερό σημείο εκκίνησης: ποια άτομα έχουν πρόσβαση, πότε έγιναν οι αναβαθμίσεις, αν τα αντίγραφα επαναφέρουν τη σελίδα και ποιος αναλαμβάνει την αντίδραση.

Αν αυτά είναι καταγεγραμμένα, οι πιο εξειδικευμένοι τεχνικοί έλεγχοι μπορούν να στοχεύσουν στις πραγματικές λειτουργίες και στους κινδύνους της συγκεκριμένης ιστοσελίδας.

Συχνές ερωτήσεις

Αρκεί ένα πιστοποιητικό SSL για να είναι ασφαλής η ιστοσελίδα;

Όχι. Το πιστοποιητικό SSL ενεργοποιεί το HTTPS, δηλαδή την κρυπτογραφημένη σύνδεση με τον επισκέπτη. Δεν ελέγχει τους λογαριασμούς, τις ενημερώσεις, τα αντίγραφα ή τις ρυθμίσεις φιλοξενίας.

Χρειάζεται κάθε ιστοσελίδα WordPress πρόσθετο ασφαλείας;

Όχι απαραίτητα. Ένα αξιόπιστο πρόσθετο μπορεί να βοηθήσει στην παρακολούθηση και στον περιορισμό κακόβουλων προσπαθειών, αλλά δεν αντικαθιστά τις ενημερώσεις, το 2FA, τα σωστά δικαιώματα και τα δοκιμασμένα αντίγραφα.

Πόσο συχνά χρειάζονται αντίγραφα ασφαλείας;

Όσο συχνά απαιτεί το αποδεκτό όριο απώλειας δεδομένων. Αν η επιχείρηση δεν μπορεί να χάσει ούτε μία ημέρα παραγγελιών, ένα εβδομαδιαίο αντίγραφο δεν επαρκεί. Η συχνότητα και η δοκιμή επαναφοράς αποφασίζονται μαζί.

Πώς καταλαβαίνω ότι η ιστοσελίδα έχει παραβιαστεί;

Ενδείξεις είναι άγνωστοι λογαριασμοί, αλλαγές στο περιεχόμενο, μεταφορά σε ξένη σελίδα, προειδοποιήσεις κακόβουλου λογισμικού, νέα αρχεία ή συναλλαγές που δεν αναγνωρίζεις. Ζήτησε διερεύνηση πριν γίνει καθαρισμός που μπορεί να σβήσει χρήσιμα στοιχεία.

Ποιο είναι το πρώτο βήμα για μια μικρή επιχείρηση;

Κάνε τον έλεγχο 4Α και συγκέντρωσε τα τέσσερα αποδεικτικά. Τα κενά που θα εμφανιστούν δείχνουν αν χρειάζεται αλλαγή πρόσβασης, συντήρηση, δοκιμή επαναφοράς ή ευρύτερος τεχνικός έλεγχος.

Πηγές

Σχετικά άρθρα