Безопасность сайта
Безопасность сайта — та часть вашей поверхности атаки, что открыта всем и всегда, и именно её большинство компаний проверяет реже всего. Мы специфицируем усиление, дисциплину обновлений, мониторинг и аутентификацию домена, а затем проверяем их, когда тот, кто сопровождает сайт, всё это внедрил. Консультации из нашего офиса в Meydan, Дубай.
Коротко. Безопасность сайта — это пять вещей: держать платформу и плагины обновлёнными, усилить сервер и админ-аккаунты, хранить резервную копию там, куда атакующий не дотянется, отслеживать несанкционированные изменения и аутентифицировать домен через SPF, DKIM и DMARC, чтобы никто не фишил ваших клиентов от вашего имени. Krasper Technologies консультирует по безопасности сайтов для компаний в Дубае и ОАЭ — как разовое ревью усиления или как регулярный цикл проверки рядом с вашей веб-агентурой или ИТ-провайдером.
Что входит в безопасность сайта
Пять уровней. Пробел в любом из них обесценивает остальные четыре.
корпоративную инфраструктуру?
Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.
Платформа, плагины, библиотеки и операционная система. Большинство компрометаций сайтов, которые мы разбираем, использовали публичную уязвимость с уже доступным патчем.
Административные учётные записи разделены и защищены многофакторной аутентификацией, лишние сервисы отключены, заголовки безопасности выставлены, пути загрузки файлов закрыты, проверка по OWASP Top 10.
Офлайн или защищённые от записи копии файлов и базы данных, с реально отрепетированным восстановлением, чтобы испорченный или зашифрованный сайт был неудобством, а не катастрофой.
Контроль целостности файлов, неожиданные входы администраторов, срок действия сертификата и доступность, с оповещениями конкретному человеку, а не в панель, которую никто не открывает.
SPF, DKIM и DMARC опубликованы и переведены в режим принудительного применения, чтобы ваш домен нельзя было подделать в письмах вашим клиентам. Это основа защиты от фишинговых атак, выдающих себя за вашу компанию.
Что делать в первую очередь, если сайт уже отдаёт контент, который никто не загружал, и как затем проверить, что путь проникновения действительно закрыт. См. шесть шагов реагирования.
Безопасность сайта — это не плагин. Плагин безопасности внутри скомпрометированной платформы работает уже на машине злоумышленника. Работают средства, находящиеся вне сайта: дисциплина обновлений, изолированная резервная копия, аутентифицированный домен и мониторинг, который доходит до человека.
Как защититься от фишинговых атак: шесть шагов
Фишинг работает в двух направлениях: письма вашим сотрудникам и письма вашим клиентам, которые выглядят как отправленные вами. Работа над безопасностью сайта закрывает оба, потому что оба идут через ваш домен. Это рекомендуемый порядок внедрения, и первые три шага обычно завершаются за две недели.
-
Шаг 1: опубликовать SPF, DKIM и DMARC
Объявите, какие серверы вправе отправлять почту от вашего домена, подпишите почту криптографически и опубликуйте политику, указывающую принимающим серверам, что делать с письмами, не прошедшими проверку. Без этих трёх записей любой может отправлять убедительный фишинг с вашего адреса.
-
Шаг 2: перевести DMARC в режим применения
Начните с мониторинга, несколько недель читайте отчёты, пока не будет учтён каждый легитимный отправитель, затем переведите политику в quarantine, а после — в reject. Запись DMARC, навсегда оставленная в режиме мониторинга, не защищает никого.
-
Шаг 3: сделать украденный пароль бесполезным
Устойчивая к фишингу многофакторная аутентификация на почте, административных учётных записях и во всём, что позволяет двигать деньги. Аппаратные ключи для финансов и руководства — именно эти учётные записи становятся целью при подделке писем от первых лиц в регионе.
-
Шаг 4: зарегистрировать домены, похожие на ваш
Типичные опечатки и очевидные альтернативные окончания. Это недорого и убирает самый простой способ провести убедительную фишинговую атаку против ваших клиентов и поставщиков.
-
Шаг 5: дать сотрудникам кнопку сообщить в один клик
Кнопка сообщения, ведущая к человеку, который действует, а не в ящик, который никто не читает. Сообщить должно быть быстрее и менее неловко, чем удалить, иначе люди будут удалять.
-
Шаг 6: подтверждать платежи по отдельному каналу
Каждый новый и каждый изменённый банковский реквизит подтверждается звонком на номер, который у вас уже был. Одно это правило сводит на нет мошенничество со счетами, ради которого и затевается большинство успешных фишинговых атак в ОАЭ.
Как проходит проект по безопасности сайта
Инвентаризация платформы, плагинов и зависимостей, внешняя поверхность атаки, разбор административных учётных записей и текущее состояние SPF, DKIM и DMARC.
Обновления приведены к актуальным версиям, административный доступ разделён и защищён, выставлены заголовки безопасности, закрыты пути загрузки и исполнения файлов.
SPF, DKIM и DMARC опубликованы, отчёты прочитаны, политика переводится к принудительному применению после того, как учтены легитимные отправители.
Контроль целостности, оповещения человеку и ритм обновлений, который не зависит от того, вспомнит ли кто-нибудь.
Безопасность сайта: частые вопросы
Как защититься от фишинговых атак?
Опубликуйте SPF, DKIM и DMARC и переведите DMARC в режим применения, чтобы ваш домен нельзя было подделать. Включите устойчивую к фишингу многофакторную аутентификацию на почте, административных и платёжных учётных записях, чтобы украденный пароль был бесполезен. Зарегистрируйте похожие домены. Дайте сотрудникам возможность сообщить в один клик человеку, который действует. Подтверждайте каждый новый или изменённый банковский реквизит звонком на номер, который у вас уже был. Обучение помогает на полях, но останавливают фишинг именно технические уровни, потому что достаточно хорошее письмо всегда кого-нибудь обманет. Полный порядок работ — в шести шагах выше.
Что на самом деле входит в безопасность сайта?
Обновление платформы и её плагинов, харденинг сервера и административных учётных записей, резервные копии, недоступные злоумышленнику, мониторинг несанкционированных изменений и аутентификация домена, чтобы его нельзя было использовать в фишинге против ваших клиентов. Поверх этого — тестирование на уровне приложения по OWASP Top 10 для сайтов, которые принимают платежи или хранят персональные данные.
Достаточно ли плагина безопасности?
Нет. Плагин работает внутри того, что он защищает, поэтому после компрометации платформы он работает уже на машине злоумышленника. Это полезный дополнительный уровень и плохой фундамент. Работают средства вне сайта: дисциплина обновлений, изолированная резервная копия, аутентифицированный домен и мониторинг, который доходит до человека.
Мой сайт уже взломали, что делать?
Переведите сайт в офлайн или в режим обслуживания, ничего не удаляя, сохраните журналы сервера и копию текущего состояния, затем смените все учётные данные, которые есть у сайта: базы данных, панели хостинга, администратора CMS и любые API-ключи в конфигурационных файлах. Восстанавливайтесь из резервной копии, сделанной до первого несанкционированного изменения, а не чистите живой сайт, и закройте точку входа до возврата в работу. Полная последовательность, включая шаги по уведомлению и страхованию, — в материале меня взломали, что делать.
Как часто нужно обновлять сайт?
Обновления безопасности — в течение нескольких дней после выхода и автоматически везде, где платформа это позволяет. Промежуток между публикацией патча и его эксплуатацией для популярных платформ измеряется днями, потому что сам патч показывает злоумышленникам, где была ошибка.
Кто следит за сайтом после завершения работ?
Ваш провайдер или ваша команда, по спецификации мониторинга, которую пишем мы: целостность файлов, неожиданные входы администраторов, истечение сертификатов и доступность, с алертами, адресованными человеку. Мы периодически пересматриваем настройку. Мониторинг, который никто не читает, — самая частая форма театра безопасности сайта.
Важна ли безопасность сайта, если мы не принимаем платежи?
Да. Скомпрометированный сайт-визитку используют для размещения фишинговых страниц, раздачи вредоносного ПО вашим посетителям и рассылки писем с вашего домена. Злоумышленнику нужны ваша репутация и ваш домен, и то и другое имеет ценность даже без корзины.
Можете ли вы работать с нашим текущим веб-агентством?
Да, и обычно это правильное разделение. Мы формулируем требования и проверяем результат, ваше агентство внедряет то, что и так поддерживает. Мы не перепродаём хостинг и плагины, поэтому у нас нет коммерческой причины советовать что-либо переносить.
На чём основана эта страница
- OWASP Top 10 (2021), Open Worldwide Application Security Project, owasp.org.
- Рекомендации по фишингу и бюллетени Stop Ransomware, Cybersecurity and Infrastructure Security Agency, cisa.gov.
- Рекомендации по многофакторной аутентификации и паролям, National Cyber Security Centre, ncsc.gov.uk.
- Федеральный декрет-закон № 45 от 2021 года о защите персональных данных, u.ae. Кратко изложен на нашей справочной странице по PDPL ОАЭ.
Читать дальше
Фиксированная стоимость для компаний с одним владельцем и среднего размера, которым нужен базовый уровень защиты, а не программа управления. Консалтинг по кибербезопасности для малого бизнеса в Дубае.
Как playbook реагирования на фишинг устроен от начала до конца, ветка за веткой. Проектирование SOAR-playbook.
Независимый gap-анализ и техническая проверка контролей, каждая находка с доказательством. Оценка информационной безопасности в Дубае.