Die Sicherheitskontrollen von KapsuleHost, die Sie selbst aktivieren müssen, und was Sie zuerst tun sollten, wenn bereits etwas schiefgelaufen ist.
Sicherheit auf einer Hosting-Plattform ist geteilt. Wir kümmern uns um die Infrastruktur, das Netzwerk, das Patching der Plattformebene und die Sicherung Ihrer Daten. Sie kümmern sich um Ihre Passwörter, Ihren Kontozugriff und den Anwendungscode und die Plugins, die Sie ausführen. Die meisten echten Zwischenfälle beginnen auf dieser zweiten Seite, weshalb diese Seite hauptsächlich von den Dingen handelt, die Sie kontrollieren.
Wenn Sie denken, dass Ihre Website oder Ihr Konto jetzt kompromittiert ist, hören Sie auf, die Übersicht zu lesen, und gehen Sie zu Wenn Ihre Website gehackt wird. In der ersten Stunde ist Geschwindigkeit wichtiger als Vollständigkeit.
Ebene 1: Ihr KapsuleHost-Konto
Ihr KapsuleHost-Konto kann DNS ändern, Sicherungen lesen und Geld ausgeben. Es ist das wertvollste Ding zum Schutz, und es wird durch genau zwei Dinge geschützt: ein Passwort, das niemand sonst kennt, und einen zweiten Faktor.
Aktivieren Sie die Zwei-Faktor-Authentifizierung. Einstellungen, dann Sicherheit. Dies ist die einzelne höchstwertige zehn Minuten in diesem gesamten Hilfezentrum. Speichern Sie die Wiederherstellungscodes an einem Ort, der sich nicht auf dem gleichen Telefon befindet. Siehe Zwei-Faktor-Authentifizierung und Kontosicherheit.
Verwenden Sie ein eindeutiges Passwort. Wiederverwendete Passwörter sind der Grund, warum die meisten Konten verloren gehen, da die Sicherheitsverletzung völlig an anderer Stelle stattfindet.
Geben Sie den Leuten ihre eigenen Logins. Wenn ein Kollege, Entwickler oder eine Agentur Zugriff benötigt, laden Sie ihn als Teammitglied mit der benötigten Rolle ein, anstatt Ihre Anmeldedaten zu teilen. Wenn er geht, entfernen Sie ein Konto, anstatt jedes Passwort zu ändern, das Sie haben. Siehe Teammitglieder.
Wissen Sie, was passiert ist. Das Audit-Log zeichnet die Kontoaktivität auf, was Sie brauchen, wenn Sie versuchen herauszufinden, ob es Sie, Ihr Entwickler oder jemand anderes war. Siehe Audit-Log.
Wiederherstellungspfade, bevor Sie sie brauchen: Verlorene 2FA-Wiederherstellung und Verlorene Konto-E-Mail.
Ebene 2: Ihre Domain
Eine Domain, die Ihnen entzogen wird, ist schlimmer als eine Website, die beschädigt wird, da alles andere der Domain folgt: Ihre Website, Ihre E-Mail, Ihre Passwort-Zurückstellungen.
- Registrar-Sperre ist standardmäßig aktiviert und blockiert nicht autorisierte Übertragungen. Lassen Sie sie an, außer wenn Sie bewusst eine Übertragung durchführen.
- Halten Sie den Registrierungskontakt erreichbar. Registrierungsstellen senden Ablauf- und Überprüfungsmitteilungen dorthin, und eine abgelehnte Überprüfungs-E-Mail kann eine Domain ausspreizen. Siehe Kontaktdetails.
- Automatische Verlängerung entfernt die häufigste Art, wie Menschen eine Domain verlieren, nämlich das Vergessen. Siehe Verlängerungen und Ablauf.
- DNSSEC signiert Ihre DNS-Antworten, damit sie beim Transport nicht gefälscht werden können. Siehe DNSSEC.
Das Entfernen von DNSSEC in der falschen Reihenfolge nimmt Ihre Domain komplett offline. Der DS-Record muss beim Registrar entfernt und im übergeordneten Bereich bestätigt sein, bevor Sie ihn unsignieren. Lesen Sie die Anleitung, bevor Sie etwas anfassen.
Ebene 3: Verschlüsselung im Transit
Jede KapsuleHost-Website sollte über HTTPS bereitgestellt werden, und Zertifikate werden automatisch ausgegeben und erneuert, sobald DNS auf uns zeigt. Zwei Dinge gehen schief:
- Das Zertifikat wird nie ausgestellt. Fast immer, weil DNS nicht noch auf uns aufgelöst wird oder ein CAA-Record in der Domain die ausstellende Behörde verbietet. Siehe SSL-Zertifikate.
- Das Schloss bricht auf einer funktionierenden Website. Gemischter Inhalt: Eine HTTPS-Seite, die ein Bild oder Skript über einfaches HTTP lädt. Siehe Beheben von gemischtem Inhalt.
Wenn Sie einen Proxy oder CDN von Drittanbietern vor Ihre Website stellen, verstehen Sie, was er mit der Zertifikatausstellung und der Client-IP-Adresse macht, die wir sehen, bevor Sie ihn einschalten. Siehe Verwenden eines Proxys oder CDN von Drittanbietern.
Ebene 4: Ihre Website und ihr Code
Dies ist der Ort, an dem fast jede echte Kompromittierung stattfindet, und fast immer durch eine von drei Türen: ein veraltetes Plugin, ein schwaches Anwendungspasswort oder eine Datei, die von jemandem hochgeladen wurde, der nicht hätte hochladen können.
Aktualisieren Sie Dinge. Nicht glamourös, und das ist das ganze Spiel. Automatisierte Scanner suchen nach genau einem ungepatchten, weit verbreiteten Plugin. Siehe WordPress-Updates, Automatische Updates und WordPress-Plugins.
Löschen Sie, was Sie nicht verwenden. Ein deaktiviertes Plugin hat immer noch Dateien auf der Festplatte, und Dateien auf der Festplatte können immer noch erreicht werden. Entfernen Sie es ordnungsgemäß.
Verwenden Sie die Sicherheitskontrollen der Website. Jede Website hat einen Sicherheitstab mit der Plattformebenen-Härtung für diese Website. Siehe Website-Sicherheit.
Schränken Sie den Zugriff ein, wo dies sinnvoll ist. Passwortschutz stellt eine Authentifizierungsmauer vor eine Staging- oder Pre-Launch-Website. Geo-Blocking lehnt Traffic aus Ländern ab, die Sie nicht bedienen. Keines ist ein Ersatz für Patching, aber beide reduzieren Ihre Exposition. Siehe Passwortschutz und Geo-Blocking.
Halten Sie Geheimnisse aus Ihrem Code fern. Datenbankpasswörter und API-Schlüssel gehören in Geheimnisse oder Umgebungsvariablen, nicht in ein Repository.
Seien Sie vorsichtig mit dem Dateizugriff. SFTP und SSH sind schlüsselgestützt und auf Ihre Website beschränkt. Geben Sie einem Auftragnehmer, den Sie nicht widerrufen können, keine Anmeldedaten. Siehe SFTP-Zugriff und Hinzufügen von SSH-Schlüsseln.
Ebene 5: E-Mail
E-Mail-Sicherheit geht es hauptsächlich darum, nachzuweisen, dass Mail, die von Ihnen stammt, tatsächlich von Ihnen stammt.
- SPF, DKIM und DMARC sind die drei Records, die es den Empfängern ermöglichen, Ihre Mail zu überprüfen und Fälschungen zu lehnen. Ohne sie kann jeder als Ihre Domain senden und Ihre eigene Mail landet im Spam. Siehe SPF, DKIM und DMARC.
- Ein kompromittiertes Postfach ist die häufigste Quelle dafür, dass eine Domain plötzlich überall blockiert wird. Siehe Von Ihrer Domain versendeter Spam und Blacklist-Delisting.
- Phishing, das Sie oder uns imitiert, sollte gemeldet werden, nicht nur gelöscht. Siehe Phishing und Impersonation.
Ebene 6: In der Lage sein, es rückgängig zu machen
Jede andere Ebene kann ausfallen. Diese ist das, was es überlebensfähig macht.
Automatische tägliche Sicherungen laufen für Sie und werden 30 Tage lang aufbewahrt, speichert weg von der Maschine, die sie erstellt hat. Eine längere Aufbewahrung ist als Add-on erhältlich. Point-in-Time-Wiederherstellung verengt, wie viel Arbeit eine schlechte Änderung kosten kann.
Der Teil, den Leute überspringen: Testen Sie eine Wiederherstellung, bevor Sie sie brauchen. Eine Sicherung, die Sie nie wiederhergestellt haben, ist eine Hypothese. Siehe Durchführen einer Sicherung, Wiederherstellung aus einer Sicherung und Point-in-Time-Wiederherstellung.
Wenn bereits etwas passiert ist
- Wenn Ihre Website gehackt wird für die unmittelbare Abfolge.
- Malware-Bereinigung zum Reinigen der Website und Halten der Website sauber.
- Konto ausgesetzt, wenn der Zugriff gesperrt wurde, was manchmal eine Schutzmaßnahme ist, anstatt ein Abrechnungsproblem.
- Missbrauch melden, wenn das Problem das Verhalten von jemandem anderem ist, nicht Ihres.
- Ein Support-Ticket öffnen, mit der Domain, dem Zeitstrahl und dem, was Sie bereits versucht haben.
Verwandte Lektüre
- Server-Firewall für Cloud- und dedizierte Server.
- Protect für das verwaltete Sicherheitsprodukt.
- Developer API Access zur Behandlung von API-Token wie Passwörter.
- Websites, Domains, E-Mail.
- Hosting-Glossar.