セキュリティプラットフォームで提供されるセキュリティコントロール、自分で有効にする必要があるもの、既に何か問題が発生した場合の対処方法についての説明です。
ホスティングプラットフォーム上のセキュリティは共有されています。KapsuleHostはインフラストラクチャ、ネットワーク、プラットフォームレイヤーのパッチ適用、データのバックアップを担当します。パスワード、アカウントアクセス、実行するアプリケーションコードとプラグインはお客様の責任です。ほとんどの実際のインシデントは後者の側から発生するため、このページは主にお客様が管理できる事項について説明しています。
現在、サイトまたはアカウントが侵害されていると思われる場合は、概要を読むのをやめてサイトがハッキングされた場合に移動してください。最初の1時間は完全性よりも速度が重要です。
レイヤー1: KapsuleHostアカウント
KapsuleHostアカウントはDNSの変更、バックアップの読み取り、支払いができます。保護する最も価値のあるものであり、正確に2つのもの、つまり他の誰も知らないパスワードと第2認証要素によってのみ保護されています。
2要素認証を有効にしてください。 設定、セキュリティの順です。このヘルプセンター全体で最も価値の高い10分です。リカバリーコードは同じ電話ではない場所に保存してください。2要素認証とアカウントセキュリティを参照してください。
一意のパスワードを使用してください。 再利用されたパスワードはほとんどのアカウント喪失の原因です。違う場所での侵害が原因となるからです。
人々に自分のログインを与えてください。 同僚、開発者、またはエージェンシーがアクセスする必要がある場合、認証情報を共有する代わりに、必要なロールのチームメンバーとして招待してください。彼らが去る時は、自分が所有するすべてのパスワードを変更する代わりに、1つのアカウントを削除するだけです。チームメンバーを参照してください。
何が起こったかを知ってください。 監査ログはアカウントアクティビティを記録しており、それが自分なのか、開発者なのか、それとも他の誰かなのかを判断しようとしているときに必要なものです。監査ログを参照してください。
必要になる前のリカバリーパス: Lost 2FA RecoveryとLost Account Email。
レイヤー2: ドメイン
取得されたドメインは、サイトが改ざんされるよりも悪いです。なぜなら、他のすべてがドメインに従うからです: ウェブサイト、メール、パスワードリセット。
- レジストラロック はデフォルトで有効になっており、不正な転送をブロックします。意図的に転出する場合を除き、有効なままにしてください。
- 登録連絡先を到達可能に保ってください。 レジストリは満期と確認通知をそこに送信し、バウンスした確認メールはドメインを中断させる可能性があります。連絡先の詳細を参照してください。
- 自動更新 はドメインを喪失する最も一般的な方法を排除します。それは忘れることです。更新と有効期限を参照してください。
- DNSSEC はDNS回答に署名して、転送中に偽造されないようにします。DNSSECを参照してください。
DNSSECを誤った順序で削除すると、ドメインは完全にオフラインになります。DS記録は登録機関で削除する必要があり、親ゾーンからなくなったことが確認された後に署名解除する必要があります。触れる前にガイドを読んでください。
レイヤー3: 転送中の暗号化
すべてのKapsuleHostサイトはHTTPSで提供される必要があり、DNSが当社を指すと証明書は自動的に発行および更新されます。2つのことが間違っています:
- 証明書が発行されません。 ほぼ常にDNSがまだ当社に解決していないか、ドメイン上のCAA記録が発行機関を禁止しているためです。SSL証明書を参照してください。
- 動作しているサイトのパドロックが壊れます。 混合コンテンツ: HTTPSページがプレーンHTTPで画像またはスクリプトを読み込みます。混合コンテンツの修正を参照してください。
サイトの前にサードパーティプロキシを配置する場合、有効にする前に証明書発行とクライアントIPアドレスに対して何をするかを理解してください。サードパーティプロキシまたはCDNの使用を参照してください。
レイヤー4: サイトとそのコード
ここはほぼすべての実際の侵害が発生する場所であり、ほぼ常に3つのドアのいずれかを通じて起こります: 最新でないプラグイン、弱いアプリケーションパスワード、またはアップロード権限がない人がアップロードしたファイル。
物を更新してください。 派手ではありませんが、これがゲーム全体です。自動スキャナーは正確に1つの未パッチの、広くインストールされているプラグインを探します。WordPressの更新、自動更新、WordPressプラグインを参照してください。
使用しないものを削除してください。 無効化されたプラグインは依然としてディスク上にファイルを持っており、ディスク上のファイルは依然としてアクセスできます。適切に削除してください。
サイトセキュリティコントロールを使用してください。 各サイトにはセキュリティタブがあり、そのサイトのプラットフォームレベルのハードニングを行います。サイトセキュリティを参照してください。
意味のある場所でアクセスを制限してください。 パスワード保護はステージングまたはプリローンチサイトの前に認証ウォールを配置します。ジオブロッキングはサービス対象外の国からのトラフィックを拒否します。どちらもパッチ適用の代わりにはなりませんが、両方ともエクスポージャーを削減します。パスワード保護とジオブロッキングを参照してください。
秘密情報をコードから除外してください。 データベースパスワードとAPIキーは秘密またはエンバイロンメント変数に属しており、リポジトリにコミットされていません。
ファイルアクセスに注意してください。 SFTPとSSHはキーベースであり、サイトにスコープされています。取り消すことができない請負業者に認証情報を渡さないでください。SFTPアクセスとSSHキーの追加を参照してください。
レイヤー5: メール
メールセキュリティはほぼすべてが、お客様からのメールが実際にそうであることを証明することについてです。
- SPF、DKIM、DMARC は受信者がメールを検証して偽造を拒否するために使用される3つのレコードです。これらがなければ、誰でもドメインとして送信でき、独自のメールはスパムに入ります。SPF、DKIM、DMARCを参照してください。
- 侵害されたメールボックス は、ドメインが突然どこでもブロックされる最も一般的な原因です。ドメインから送信されたスパムとブラックリストの削除を参照してください。
- お客様または当社に成りすましたフィッシング は削除するだけでなく報告する必要があります。フィッシングと成りすましを参照してください。
レイヤー6: 元に戻す能力
他のすべてのレイヤーが失敗する可能性があります。これはそれを生き残れるようにするものです。
自動日次バックアップがお客様のために実行され、30日間保持され、バックアップを作成したマシンから離れた場所に保存されます。より長い保持期間はアドオンとして利用可能です。ポイントインタイムリカバリーはどのくらいの作業が悪い変更に費用をかける可能性があるかを狭めます。
人々がスキップする部分: 必要になる前にリストアをテストしてください。 リストアしたことがないバックアップは仮説です。バックアップの作成、バックアップからの復元、ポイントインタイムリカバリーを参照してください。
既に何か起きた場合
- サイトがハッキングされた場合 即座の手順については。
- マルウェアクリーンアップ サイトをクリーンに保つため。
- アカウント中止 アクセスが遮断されている場合。これは請求上の問題ではなく、保護上の対応である場合もあります。
- 虐待報告 問題が自分ではなく他の誰かの行動である場合。
- サポートチケットを開く ドメイン、タイムライン、既に試したことを含めて。
関連資料
- サーバーファイアウォール クラウドおよび専用サーバー用。
- Protect 管理セキュリティ製品用。
- 開発者APIアクセス APIトークンをパスワードのように扱うため。
- ウェブサイト、ドメイン、メール。
- ホスティング用語集。