# Sicurezza: Da dove iniziare

Source: https://support.kapsulehost.com/it-it/security-overview

La sicurezza dei controlli che KapsuleHost ti fornisce, quelli che devi attivare tu stesso, e cosa fare per primo se qualcosa è già andato storto.

La sicurezza su una piattaforma di hosting è condivisa. Noi ci occupiamo dell'infrastruttura, della rete, dell'applicazione di patch al livello della piattaforma e del mantenimento dei tuoi backup. Tu ti occupi delle tue password, dell'accesso al tuo account e del codice dell'applicazione e dei plugin che scegli di eseguire. La maggior parte degli incident reali inizia da quel secondo lato, ed è per questo che questa pagina riguarda principalmente le cose che controlli.

> **Important:** Se pensi che il tuo sito o account sia compromesso adesso, smetti di leggere la panoramica e vai a [Se il Tuo Sito è Stato Violato](https://support.kapsulehost.com/it-it/site-hacked-what-to-do). La velocità è più importante della completezza nella prima ora.

## Layer 1: Il Tuo Account KapsuleHost

Il tuo account KapsuleHost può modificare il DNS, leggere i backup e spendere denaro. È la cosa più preziosa da proteggere, ed è protetta da esattamente due cose: una password che nessun altro conosce e un secondo fattore.

**Attiva l'autenticazione a due fattori.** Impostazioni, quindi Sicurezza. È i dieci minuti di valore più alto in tutto questo centro assistenza. Salva i codici di recupero da qualche parte che non sia lo stesso telefono. Vedi [Autenticazione a Due Fattori](https://support.kapsulehost.com/it-it/two-factor-authentication) e [Sicurezza dell'Account](https://support.kapsulehost.com/it-it/account-security).

**Usa una password univoca.** Le password riutilizzate sono il modo in cui la maggior parte degli account vengono persi, perché la violazione avviene completamente altrove.

**Dai ai tuoi colleghi i loro accessi personali.** Se un collega, uno sviluppatore o un'agenzia ha bisogno di accesso, invitali come membro del team con il ruolo di cui hanno bisogno piuttosto che condividere le tue credenziali. Quando se ne vanno, rimuovi un account invece di cambiare ogni password che possiedi. Vedi [Team Members](https://support.kapsulehost.com/it-it/account-team-members).

**Sappi cosa è successo.** Il registro di controllo registra l'attività dell'account, che è quello di cui hai bisogno quando stai cercando di capire se è stata opera tua, del tuo sviluppatore o di qualcun altro. Vedi [Audit Log](https://support.kapsulehost.com/it-it/account-audit-log).

Percorsi di recupero, prima che tu ne abbia bisogno: [Recupero 2FA Perso](https://support.kapsulehost.com/it-it/lost-2fa-recovery) e [Email Account Persa](https://support.kapsulehost.com/it-it/lost-account-email).

## Layer 2: Il Tuo Dominio

Un dominio che ti viene tolto è peggio di un sito che viene deturpato, perché tutto il resto segue il dominio: il tuo sito web, la tua email, i tuoi reset di password.

- **Registrar lock** è attivo per impostazione predefinita e blocca i trasferimenti non autorizzati. Lascialo attivo tranne quando stai deliberatamente trasferendo altrove.
- **Mantieni il contatto di registrazione raggiungibile.** I registri inviano avvisi di scadenza e verifica lì, e un'email di verifica non consegnata può sospendere un dominio. Vedi [Dettagli Contatto](https://support.kapsulehost.com/it-it/domains-contact-details).
- **Auto-renew** elimina il modo più comune in cui le persone perdono un dominio, che è dimenticarsi. Vedi [Rinnovi e Scadenza](https://support.kapsulehost.com/it-it/domains-renewal-expiry).
- **DNSSEC** firma le tue risposte DNS in modo che non possano essere falsificate in transito. Vedi [DNSSEC](https://support.kapsulehost.com/it-it/domains-dnssec).

> **Warning:** Rimuovere DNSSEC nell'ordine sbagliato porta il tuo dominio completamente offline. Il record DS deve essere rimosso presso il registrar e confermato sparito dalla zona padre prima di annullare la firma. Leggi la guida prima di toccarlo.

## Layer 3: Crittografia in Transito

Ogni sito KapsuleHost dovrebbe essere servito su HTTPS e i certificati vengono emessi e rinnovati automaticamente una volta che il DNS punta a noi. Due cose vanno male:

- **Il certificato non viene mai emesso.** Quasi sempre perché il DNS non si sta ancora risolvendo verso di noi, o un record CAA sul dominio vieta l'autorità emittente. Vedi [SSL Certificates](https://support.kapsulehost.com/it-it/ssl-certificates).
- **Il lucchetto si rompe su un sito funzionante.** Contenuto misto: una pagina HTTPS che carica un'immagine o uno script su HTTP normale. Vedi [Fixing Mixed Content](https://support.kapsulehost.com/it-it/ssl-mixed-content).

Se metti un proxy di terze parti davanti al tuo sito, comprendi cosa fa all'emissione del certificato e all'indirizzo IP del client che vediamo prima di attivarlo. Vedi [Utilizzo di un Proxy o CDN di Terze Parti](https://support.kapsulehost.com/it-it/using-cloudflare-with-kapsule).

## Layer 4: Il Tuo Sito e Il Suo Codice

È qui che avviene quasi ogni vero compromesso, e quasi sempre attraverso una di tre porte: un plugin non aggiornato, una password dell'applicazione debole o un file caricato da qualcuno che non avrebbe dovuto essere in grado di caricarlo.

**Aggiorna le cose.** Non affascinante, ed è tutto il gioco. I scanner automatizzati cercano esattamente un plugin non patchato e ampiamente installato. Vedi [WordPress Updates](https://support.kapsulehost.com/it-it/wordpress-updates), [Automatic Updates](https://support.kapsulehost.com/it-it/wordpress-auto-updates) e [WordPress Plugins](https://support.kapsulehost.com/it-it/wordpress-plugins).

**Elimina quello che non usi.** Un plugin disattivato ha ancora file su disco, e i file su disco possono comunque essere raggiunti. Rimuovilo correttamente.

**Usa i controlli di sicurezza del sito.** Ogni sito ha una scheda Sicurezza con l'hardening a livello di piattaforma per quel sito. Vedi [Site Security](https://support.kapsulehost.com/it-it/site-security).

**Ristringe l'accesso dove ha senso.** La protezione con password mette un muro di autenticazione davanti a un sito di staging o pre-lancio. Il geo-blocking rifiuta il traffico da paesi che non servi. Nessuno dei due è un sostituto per il patching, ma entrambi riducono la tua esposizione. Vedi [Password Protection](https://support.kapsulehost.com/it-it/site-password-protect) e [Geo-Blocking](https://support.kapsulehost.com/it-it/site-geo-blocking).

**Mantieni i segreti fuori dal tuo codice.** Le password dei database e le chiavi API appartengono ai segreti o alle variabili d'ambiente, non committate in un repository.

**Fai attenzione all'accesso ai file.** SFTP e SSH sono basati su chiave e limitati al tuo sito. Non dare le credenziali a un appaltatore che non puoi revocare. Vedi [SFTP Access](https://support.kapsulehost.com/it-it/sftp-access) e [Adding SSH Keys](https://support.kapsulehost.com/it-it/adding-ssh-keys).

## Layer 5: Email

La sicurezza della posta è principalmente una questione di provare che la posta che pretende di essere da te effettivamente lo è.

- **SPF, DKIM e DMARC** sono i tre record che consentono ai destinatari di verificare la tua posta e rifiutare le falsificazioni. Senza di loro, chiunque può inviare come il tuo dominio e la tua stessa posta finisce nello spam. Vedi [SPF, DKIM e DMARC](https://support.kapsulehost.com/it-it/spf-dkim-dmarc).
- **Una cassetta postale compromessa** è la fonte più comune di un dominio che improvvisamente viene bloccato ovunque. Vedi [Spam Sent From Your Domain](https://support.kapsulehost.com/it-it/email-spam-sending) e [Blacklist Delisting](https://support.kapsulehost.com/it-it/email-blacklist-delisting).
- **Phishing che ti impersona o impersona noi** dovrebbe essere segnalato, non solo cancellato. Vedi [Phishing and Impersonation](https://support.kapsulehost.com/it-it/phishing-impersonation).

## Layer 6: Essere in Grado di Annullare

Ogni altro layer può fallire. Questo è quello che rende questo sopravvivibile.

I backup automatici giornalieri vengono eseguiti per te e conservati per 30 giorni, archiviati lontano dalla macchina che li ha creati. La conservazione più lunga è disponibile come componente aggiuntivo. Il ripristino point-in-time riduce quanto lavoro un brutto cambiamento può costare.

La parte che le persone saltano: **prova un ripristino prima di averne bisogno.** Un backup che non hai mai ripristinato è un'ipotesi. Vedi [Taking a Backup](https://support.kapsulehost.com/it-it/taking-a-backup), [Restoring From a Backup](https://support.kapsulehost.com/it-it/restoring-from-backup) e [Point-in-Time Recovery](https://support.kapsulehost.com/it-it/site-pitr).

## Se Qualcosa È Già Successo

1. [Se il Tuo Sito è Stato Violato](https://support.kapsulehost.com/it-it/site-hacked-what-to-do) per la sequenza immediata.
2. [Malware Cleanup](https://support.kapsulehost.com/it-it/malware-cleanup) per ripulire il sito e mantenerlo pulito.
3. [Account Suspended](https://support.kapsulehost.com/it-it/account-suspended) se l'accesso è stato tagliato, il che a volte è una risposta protettiva piuttosto che un problema di fatturazione.
4. [Reporting Abuse](https://support.kapsulehost.com/it-it/reporting-abuse) se il problema è il comportamento di qualcun altro, non il tuo.
5. [Opening a Support Ticket](https://support.kapsulehost.com/it-it/opening-a-support-ticket), con il dominio, la cronologia e quello che hai già provato.

## Letture Correlate

- [Server Firewall](https://support.kapsulehost.com/it-it/cloud-servers-firewall) per server cloud e dedicati.
- [Protect](https://support.kapsulehost.com/it-it/protect-overview) per il prodotto di sicurezza gestito.
- [Developer API Access](https://support.kapsulehost.com/it-it/developer-api-access) per trattare i token API come password.
- [Websites](https://support.kapsulehost.com/it-it/sites-overview), [Domains](https://support.kapsulehost.com/it-it/domains-overview), [Email](https://support.kapsulehost.com/it-it/email-overview).
- [Hosting Glossary](https://support.kapsulehost.com/it-it/glossary).
