WordPressi turvalisus
Enamik WordPressi ründeid ei ole sinu vastu suunatud. Need on robotid, kes proovivad tuntud turvaauke massiliselt läbi — ja sinu sait ei pea kellelegi huvi pakkuma, et see sihtmärgiks satuks.
Sisukord
Kui reaalne oht see on
WordPress on maailma levinuim veebiplatvorm — üle 40% kõigist kodulehtedest kasutab seda. Just levinuse tõttu on ta ka kõige rohkem uuritud sihtmärk: mitte sellepärast, et WordPress ise oleks eriti nõrk, vaid sellepärast, et üks avastatud turvaauk ühes populaarses pluginas annab ründajale korraga ligipääsu sadadele tuhandetele saitidele. Automaatsed robotid skaneerivad internetti ööpäevaringselt, otsides täpselt selliseid teadaolevaid auke ja nõrku paroole.
Kust rünnakud tulevad
- Brute-force — automaatne sisselogimiskatsete massiline proovimine tuntud kasutajanimede (nt „admin") ja levinud paroolide kombinatsioonidega
- Vananenud pluginad ja teemad — avalikult teada haavatavused, mille kohta on olemas täpne kirjeldus, kuidas neid ära kasutada
- XML-RPC ja REST API kuritarvitamine — WordPressi sisseehitatud liidesed, mida saab brute-force'iks ära kasutada, kui neid ei ole piiratud
- Üleslaadimisväljad — vormid või pluginad, mis lubavad faile üles laadida ilma piisava kontrollita failitüübi üle
Mida sinu WordPressi sait vajab miinimumina
- Tugevad paroolid ja kaheastmeline autentimine (2FA) kõigile adminidele
- WordPressi tuum, pluginad ja teema alati uuendatud
- Sisselogimiskatsete piirang (lockout mitme ebaõnnestunud katse järel)
- Tulemüür (WAF), mis blokib tuntud rünnakumustrid enne, kui need saidini jõuavad
- HTTPS kogu saidil, mitte ainult sisselogimislehel
- Failiõigused seadistatud nii, et veebiserver ei saaks kirjutada sinna, kuhu pole vaja
- Failitoimetaja adminis välja lülitatud (
DISALLOW_FILE_EDIT), et üks lekkinud parool ei annaks kohe kogu koodi muutmise õigust
Tulemüür (WAF) — mida see tegelikult blokib
Veebirakenduse tulemüür (Web Application Firewall) jälgib sissetulevat liiklust ja võrdleb seda tuntud rünnakumustritega — SQL-i süstimine, katsed käivitada koodi failinimedes, massilised päringud samalt IP-lt lühikese aja jooksul. Erinevalt tavalisest saiditurbeplugina skannist, mis avastab probleemi pärast seda, kui see on juba juhtunud, blokib WAF suure osa rünnetest enne, kui need saidi enda koodini jõuavad.
Kasutajaõigused ja ligipääsud
Levinud, aga alahinnatud risk: adminõigustega kasutajad, kes ei ole enam aktiivsed — endine töötaja, vana arendaja, plugin, mis küsis kunagi ligipääsu ja mida enam ei kasutata. Iga selline konto on potentsiaalne sissepääs, mida keegi ei jälgi. Turvalisuse ülevaatuse osana käime läbi:
- Kes on adminid ja kas nad kõik peaksid seda praegu olema
- Kas mõnel kasutajal on rohkem õigusi, kui tema roll eeldab
- Kas kolmandate osapoolte pluginatel/teenustel on ligipääs, mida enam ei kasutata
Mida teha, kui sait on juba nakatunud
Kõige valusam osa ei ole tavaliselt pahavara ise, vaid selle tagajärjed: Google märgib saidi mustas nimekirjas ja külastajale kuvatakse punane hoiatusleht enne saidile jõudmist. Õige järjekord:
- Sait isoleeritakse (nt hoolduslehe alla), et pahavara ei leviks ega koguks enam andmeid
- Puhastatakse failid ja andmebaas, otsitakse üles täpne sissepääsu koht
- Sissepääs suletakse — parandatakse turvaauk, mida kasutati, mitte ainult sümptom
- Taotletakse Google'ilt musta nimekirja ülevaatus, kui sait oli sinna jõudnud
Turvalisuse checklist
- Kõik adminid kasutavad 2FA-d
- Tuum, pluginad ja teema on uuendatud
- Sisselogimiskatsed on piiratud
- Tulemüür on aktiivne
- HTTPS kehtib kogu saidil
- Viimane varukoopia on testitud, mitte ainult loodud
- Adminõigustega kasutajate nimekiri on üle vaadatud viimase 6 kuu jooksul
Kuidas meie turvalisust hooldame
Turvalisus ei ole meil eraldi tasuline lisateenus, vaid kuulub kõigi hoolduspakettide sisse: tulemüür, sisselogimiskatsete piirang, igapäevane pahavaraskann ja failimuudatuste jälgimine. Kui sait on juba nakatunud, on puhastus koos taastamisega eraldi töö — vaata täpsemalt WordPressi hoolduse teenuselehelt.
Kui tahad enne aru saada, miks häkkimine üldse juhtub ja mida ründajad sinu saidiga tegelikult teevad, kui neil see õnnestub, loe blogipostitust „Miks kodulehed häkitakse — ja kuidas seda ära tunda".
Turvalisus kuulub kõikide hoolduspakettide sisse →
Korduma kippuvad küsimused
Kas väike koduleht on ka ohus, kui sellel pole midagi varastada?
Jah — enamik rünnakuid ei otsi sinu andmeid, vaid serveri ressurssi (spämmi saatmiseks, pahavara levitamiseks) või lihtsalt kasutab nakatunud saiti hüppelauana teiste ründamiseks. Suurus ega sisu ei kaitse.
Kas tasuta turvaplugin on piisav?
Tasuta plugin aitab tuvastada probleemi pärast seda, kui see on juhtunud. See ei asenda ennetust: tulemüüri, uuendusi ja sisselogimispiiranguid, mis blokivad rünnaku enne, kui see üldse jõuab.
Kui kaua võtab nakatunud saidi puhastamine aega?
Lihtsam juhtum on tunni-paari küsimus, keerulisem (mitu sissepääsu, süvitsi peidetud kood) võib võtta päeva. Google’i musta nimekirja ülevaatus lisab omakorda mõne päeva, mis ei sõltu meist.
Kuidas alustada
Algus on tasuta ülevaatus. Vaatame su saidi üle ja saadame raporti — selle saad ka siis, kui koostööd ei alusta.
Küsi tasuta ülevaatust või kirjuta [email protected]. Vastame tööpäeviti 4 tunni jooksul.