Krasper Technologies

Безопасность сайта

Сайт — это та часть вашей поверхности атаки, которая открыта всем и всегда, и именно её проверяют реже всего. Мы усиливаем защиту сайта, поддерживаем его в актуальном состоянии, отслеживаем значимые изменения и закрываем домен, чтобы через него нельзя было проводить фишинг против ваших же клиентов. Работаем из Дубая, офис в Meydan.

Последняя проверка

Коротко. Безопасность сайта складывается из пяти вещей: своевременных обновлений платформы и плагинов, харденинга сервера и административных учётных записей, резервных копий в месте, недоступном злоумышленнику, мониторинга несанкционированных изменений и аутентификации домена через SPF, DKIM и DMARC, чтобы никто не рассылал фишинг вашим клиентам от вашего имени. Krasper Technologies обеспечивает безопасность сайтов для компаний в Дубае и по всем ОАЭ — как разовый проект по харденингу или как постоянный мониторинг.

5
уровней, из которых складывается реальная безопасность сайта
SPF, DKIM, DMARC
три записи, которые не дают использовать ваш домен в фишинговых атаках
OWASP
Top 10 — против этого перечня рисков проверяется харденинг
В тот же день
реакция, если сайт уже скомпрометирован
Объём

Что входит в безопасность сайта

Пять уровней. Пробел в любом из них обесценивает остальные четыре.

Готовы защитить
корпоративную инфраструктуру?

Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.

Обновления

Платформа, плагины, библиотеки и операционная система. В большинстве взломов, которые мы разбирали, использовалась публично известная уязвимость, патч к которой уже был доступен.

Харденинг

Административные учётные записи разделены и защищены многофакторной аутентификацией, лишние сервисы отключены, заголовки безопасности выставлены, пути загрузки файлов закрыты, проверка по OWASP Top 10.

Резервные копии и восстановление

Офлайновые или неизменяемые копии файлов и базы данных с реально отрепетированным восстановлением, чтобы взломанный или зашифрованный сайт остался неудобством, а не катастрофой.

Мониторинг

Контроль целостности файлов, неожиданные входы администраторов, срок действия сертификата и доступность, с оповещениями конкретному человеку, а не в панель, которую никто не открывает.

Защита домена от фишинга

SPF, DKIM и DMARC опубликованы и переведены в режим принудительного применения, чтобы ваш домен нельзя было подделать в письмах вашим клиентам. Это основа защиты от фишинговых атак, выдающих себя за вашу компанию.

Реагирование на инциденты

Если сайт уже отдаёт содержимое, которое никто не загружал, мы локализуем инцидент, сохраняем доказательства и закрываем точку входа. См. порядок из шести шагов.

Безопасность сайта — это не плагин. Плагин безопасности внутри скомпрометированной платформы работает уже на машине злоумышленника. Работают средства, находящиеся вне сайта: дисциплина обновлений, изолированная резервная копия, аутентифицированный домен и мониторинг, который доходит до человека.

Как защититься от фишинговых атак: шесть шагов

Фишинг работает в двух направлениях: письма вашим сотрудникам и письма вашим клиентам, которые выглядят как отправленные вами. Работы по безопасности сайта закрывают оба, потому что оба идут через ваш домен. Ниже — порядок внедрения; первые три шага обычно занимают до двух недель.

  1. Шаг 1: опубликовать SPF, DKIM и DMARC

    Объявите, какие серверы вправе отправлять почту от вашего домена, подпишите почту криптографически и опубликуйте политику, указывающую принимающим серверам, что делать с письмами, не прошедшими проверку. Без этих трёх записей любой может отправлять убедительный фишинг с вашего адреса.

  2. Шаг 2: перевести DMARC в режим применения

    Начните с мониторинга, несколько недель читайте отчёты, пока не будет учтён каждый легитимный отправитель, затем переведите политику в quarantine, а после — в reject. Запись DMARC, навсегда оставленная в режиме мониторинга, не защищает никого.

  3. Шаг 3: сделать украденный пароль бесполезным

    Устойчивая к фишингу многофакторная аутентификация на почте, административных учётных записях и во всём, что позволяет двигать деньги. Аппаратные ключи для финансов и руководства — именно эти учётные записи становятся целью при подделке писем от первых лиц в регионе.

  4. Шаг 4: зарегистрировать домены, похожие на ваш

    Типичные опечатки и очевидные альтернативные окончания. Это недорого и убирает самый простой способ провести убедительную фишинговую атаку против ваших клиентов и поставщиков.

  5. Шаг 5: дать сотрудникам кнопку сообщить в один клик

    Кнопка сообщения, ведущая к человеку, который действует, а не в ящик, который никто не читает. Сообщить должно быть быстрее и менее неловко, чем удалить, иначе люди будут удалять.

  6. Шаг 6: подтверждать платежи по отдельному каналу

    Каждый новый и каждый изменённый банковский реквизит подтверждается звонком на номер, который у вас уже был. Одно это правило сводит на нет мошенничество со счетами, ради которого и затевается большинство успешных фишинговых атак в ОАЭ.

Метод

Как проходит проект по безопасности сайта

День 1
Оценка

Инвентаризация платформы, плагинов и зависимостей, внешняя поверхность атаки, разбор административных учётных записей и текущее состояние SPF, DKIM и DMARC.

Неделя 1
Харденинг

Обновления приведены к актуальным версиям, административный доступ разделён и защищён, выставлены заголовки безопасности, закрыты пути загрузки и исполнения файлов.

Неделя 2
Аутентификация домена

SPF, DKIM и DMARC опубликованы, отчёты прочитаны, политика переводится к принудительному применению после того, как учтены легитимные отправители.

Постоянно
Мониторинг и ритм обновлений

Контроль целостности, оповещения человеку и ритм обновлений, который не зависит от того, вспомнит ли кто-нибудь.

Безопасность сайта: частые вопросы

Как защититься от фишинговых атак?

Опубликуйте SPF, DKIM и DMARC и переведите DMARC в режим применения, чтобы ваш домен нельзя было подделать. Включите устойчивую к фишингу многофакторную аутентификацию на почте, административных и платёжных учётных записях, чтобы украденный пароль был бесполезен. Зарегистрируйте похожие домены. Дайте сотрудникам возможность сообщить в один клик человеку, который действует. Подтверждайте каждый новый или изменённый банковский реквизит звонком на номер, который у вас уже был. Обучение помогает на полях, но останавливают фишинг именно технические уровни, потому что достаточно хорошее письмо всегда кого-нибудь обманет. Полный порядок работ — в шести шагах выше.

Что на самом деле входит в безопасность сайта?

Обновление платформы и её плагинов, харденинг сервера и административных учётных записей, резервные копии, недоступные злоумышленнику, мониторинг несанкционированных изменений и аутентификация домена, чтобы его нельзя было использовать в фишинге против ваших клиентов. Поверх этого — тестирование на уровне приложения по OWASP Top 10 для сайтов, которые принимают платежи или хранят персональные данные.

Достаточно ли плагина безопасности?

Нет. Плагин работает внутри того, что он защищает, поэтому после компрометации платформы он работает уже на машине злоумышленника. Это полезный дополнительный уровень и плохой фундамент. Работают средства вне сайта: дисциплина обновлений, изолированная резервная копия, аутентифицированный домен и мониторинг, который доходит до человека.

Мой сайт уже взломали, что делать?

Переведите сайт в офлайн или в режим обслуживания, ничего не удаляя, сохраните журналы сервера и копию текущего состояния, затем смените все учётные данные, которые есть у сайта: базы данных, панели хостинга, администратора CMS и любые API-ключи в конфигурационных файлах. Восстанавливайтесь из резервной копии, сделанной до первого несанкционированного изменения, а не чистите живой сайт, и закройте точку входа до возврата в работу. Полная последовательность, включая шаги по уведомлению и страхованию, — в материале меня взломали, что делать.

Как часто нужно обновлять сайт?

Обновления безопасности — в течение нескольких дней после выхода и автоматически везде, где платформа это позволяет. Промежуток между публикацией патча и его эксплуатацией для популярных платформ измеряется днями, потому что сам патч показывает злоумышленникам, где была ошибка.

Вы ведёте мониторинг после завершения работ?

По желанию, и это та часть, которую стоит сохранить. Контроль целостности файлов, неожиданные входы администраторов, срок действия сертификата и доступность, с оповещениями конкретному человеку. Мониторинг, который никто не читает, — самая частая форма имитации безопасности сайта, которую мы встречаем.

Важна ли безопасность сайта, если мы не принимаем платежи?

Да. Скомпрометированный сайт-визитку используют для размещения фишинговых страниц, раздачи вредоносного ПО вашим посетителям и рассылки писем с вашего домена. Злоумышленнику нужны ваша репутация и ваш домен, и то и другое имеет ценность даже без корзины.

Можете ли вы работать с нашим текущим веб-агентством?

Да, и обычно это правильное разделение. Мы формулируем требования и проверяем результат, ваше агентство внедряет то, что и так поддерживает. Мы не перепродаём хостинг и плагины, поэтому у нас нет коммерческой причины советовать что-либо переносить.

Что клиенты говорят о работах по безопасности сайта

Наш домен использовали, чтобы выставлять счета нашим же клиентам. Через две недели после перевода на принудительный DMARC это прекратилось полностью.
Отзыв клиента в архиве Коммерческий директор, Торговая компания, Дубай
Сайт дважды за год взламывали через один и тот же необновлённый компонент. Они починили процесс обновлений, а не страницу, и с тех пор это не повторялось.
Отзыв клиента в архиве Руководитель маркетинга, Гостиничная группа, ОАЭ
Источники

На чём основана эта страница

  • OWASP Top 10 (2021), Open Worldwide Application Security Project, owasp.org.
  • Рекомендации по фишингу и бюллетени Stop Ransomware, Cybersecurity and Infrastructure Security Agency, cisa.gov.
  • Рекомендации по многофакторной аутентификации и паролям, National Cyber Security Centre, ncsc.gov.uk.
  • Федеральный декрет-закон № 45 от 2021 года о защите персональных данных, u.ae. Кратко изложен на нашей справочной странице по PDPL ОАЭ.
Связанное

Читать дальше

Малый бизнес

Фиксированная стоимость для компаний с одним владельцем и среднего размера, которым нужен базовый уровень защиты, а не программа управления. Консалтинг по кибербезопасности для малого бизнеса в Дубае.

Статья о реагировании на фишинг

Как playbook реагирования на фишинг устроен от начала до конца, ветка за веткой. Проектирование SOAR-playbook.

Аудит безопасности

Независимая оценка пробелов и техническая проверка средств контроля, с доказательствами по каждому выводу. Аудит информационной безопасности в Дубае.