Naar de inhoud
Inhoud
Beveiliging

Beveiliging: waar te beginnen

Automatische vertaling. Het Engelse origineel is beschikbaar.

De beveiligingsmaatregelen die KapsuleHost je geeft, degene die je zelf moet inschakelen, en wat je moet doen als er al iets fout is gegaan.

Beveiliging op een hostingplatform is gedeeld. Wij zorgen voor de infrastructuur, het netwerk, het patchen van de platformlaag en het up-to-date houden van je gegevens. Jij zorgt voor je wachtwoorden, je accounttoegang en de applicatiecode en plugins die je kiest om uit te voeren. De meeste echte incidenten beginnen aan die tweede kant, daarom gaat deze pagina vooral over de dingen die jij controleert.

Als je denkt dat je site of account nu is gecompromitteerd, stop met het lezen van het overzicht en ga naar Als je site is gehackt. In het eerste uur is snelheid belangrijker dan volledigheid.

Laag 1: Je KapsuleHost-account

Je KapsuleHost-account kan DNS wijzigen, backups lezen en geld uitgeven. Het is het meest waardevolle wat je moet beschermen, en het wordt beschermd door precies twee dingen: een wachtwoord dat niemand anders kent, en een tweede factor.

Schakel twee-factor-authenticatie in. Instellingen, dan Beveiliging. Het is de enige tien minuten met de hoogste waarde in dit hele helpcentrum. Bewaar de herstelcodes ergens anders dan je telefoon. Zie Twee-factor-authenticatie en Accountbeveiliging.

Gebruik een uniek wachtwoord. Hergebruikte wachtwoorden zijn de manier waarop de meeste accounts verloren gaan, omdat de inbreuk ergens anders plaatsvindt.

Geef mensen hun eigen logins. Als een collega, ontwikkelaar of bureau toegang nodig heeft, nodig hen uit als teamlid met de rol die ze nodig hebben in plaats van je referenties te delen. Als ze weggaan, verwijder je één account in plaats van alle wachtwoorden die je hebt te wijzigen. Zie Teamleden.

Weet wat er gebeurd is. Het auditlogboek registreert accountactiviteit, wat je nodig hebt als je probeert uit te zoeken of iets jij was, je ontwikkelaar of iemand anders. Zie Auditlogboek.

Herstelaanpakken voordat je ze nodig hebt: Verloren 2FA-herstel en Verloren accounte-mail.

Laag 2: Je domein

Een domein dat je wordt afgenomen is erger dan een site die is beschadigd, omdat alles het domein volgt: je website, je e-mail, je wachtwoordherstelling.

  • Registraarslot is standaard ingeschakeld en blokkeert ongeautoriseerde overdrachten. Laat het ingeschakeld behalve wanneer je opzettelijk uit wilt stappen.
  • Houd het registratiecontact bereikbaar. Registrars sturen vervalbeurichten en verificatienotificaties daarheen, en een ongelezen verificatie-e-mail kan een domein opschorten. Zie Contactgegevens.
  • Automatisch verlengen elimineert de meest voorkomende manier waarop mensen een domein verliezen, namelijk vergeten. Zie Verlengingen en vervaldatum.
  • DNSSEC ondertekent je DNS-antwoorden zodat ze niet kunnen worden vervalst in doorvoer. Zie DNSSEC.

Het verwijderen van DNSSEC in de verkeerde volgorde zet je domein volledig offline. De DS-record moet op de registraar worden verwijderd en bevestigd weg zijn uit de parentzone voordat je het ondertekent. Lees de gids voordat je het aanraakt.

Laag 3: Versleuteling in doorvoer

Elke KapsuleHost-site moet worden bediend via HTTPS, en certificaten worden automatisch uitgegeven en vernieuwd zodra DNS naar ons wijst. Twee dingen gaan fout:

  • Het certificaat wordt nooit uitgegeven. Bijna altijd omdat DNS nog niet naar ons is opgelost, of een CAA-record op het domein de verlenende instantie verbiedt. Zie SSL-certificaten.
  • Het hangslot breekt op een werkende site. Gemengde inhoud: een HTTPS-pagina die een afbeelding of script via gewone HTTP laadt. Zie Gemengde inhoud repareren.

Als je een proxy van derden voor je site plaatst, begrijp dan wat dit doet voor certificaatuitgifte en voor het IP-adres van de klant dat wij zien voordat je het inschakelt. Zie Een proxy of CDN van derden gebruiken.

Laag 4: Je site en de code ervan

Dit is waar bijna elke echte compromis gebeurt, en vrijwel altijd door een van deze drie deuren: een verouderde plugin, een zwak toepassingswachtwoord, of een bestand dat is geüpload door iemand die dat niet had mogen doen.

Werk dingen bij. Niet glamoureus, en het is het hele spel. Geautomatiseerde scanners zoeken naar precies één niet-gepatchte, veel gebruikte plugin. Zie WordPress-updates, Automatische updates en WordPress-plugins.

Verwijder wat je niet gebruikt. Een gedeactiveerde plugin heeft nog steeds bestanden op schijf, en bestanden op schijf kunnen nog steeds bereikt worden. Verwijder het goed.

Gebruik de beveiligingsmaatregelen van de site. Elke site heeft een tabblad Beveiliging met de hardening op platformniveau voor die site. Zie Sitebeveiliging.

Beperk de toegang waar het zinvol is. Wachtwoordbeveiliging plaatst een verificatiemuur voor een staging- of pre-launch-site. Geo-blocking weigert verkeer uit landen die je niet serveert. Geen van beide is een vervanging voor patchen, maar beide verminderen je blootstelling. Zie Wachtwoordbeveiliging en Geo-blokkering.

Houd geheimen uit je code. Databasewachtwoorden en API-sleutels horen in secrets of omgevingsvariabelen, niet in een repository.

Wees voorzichtig met bestandstoegang. SFTP en SSH zijn op sleutels gebaseerd en beperkt tot je site. Geef geen referenties aan een aannemer die je niet kunt intrekken. Zie SFTP-toegang en SSH-sleutels toevoegen.

Laag 5: E-mail

E-mailbeveiliging gaat vooral over het bewijzen dat e-mail die beweert van jou te zijn dat ook werkelijk is.

  • SPF, DKIM en DMARC zijn de drie records waarmee ontvangers je e-mail kunnen verifiëren en vervalsingen kunnen afwijzen. Zonder hen kan iedereen als je domein verzenden en zelf je e-mail belandt in spam. Zie SPF, DKIM en DMARC.
  • Een gecompromitteerde mailbox is de meest voorkomende bron van een domein dat plotseling overal wordt geblokkeerd. Zie Spam verzonden vanaf je domein en Blacklist-verwijdering.
  • Phishing dat jou of ons imiteert moet worden gemeld, niet zomaar verwijderd. Zie Phishing en nabootsing.

Laag 6: Zelf ongedaan kunnen maken

Elke ander laag kan falen. Dit is waar dat herstelsbaar maakt.

Automatische dagelijkse backups worden voor je uitgevoerd en 30 dagen bewaard, opgeslagen weg van de machine die ze heeft gemaakt. Langere retentie is beschikbaar als add-on. Point-in-time-herstel beperkt hoeveel werk een slechte wijziging kan kosten.

Het deel dat mensen overslaan: test een herstel voordat je het nodig hebt. Een backup die je nog nooit hebt hersteld is een hypothese. Zie Een backup maken, Een backup herstellen en Point-in-time-herstel.

Als er al iets is gebeurd

  1. Als je site is gehackt voor de onmiddellijke volgorde.
  2. Malware-opschoning voor het schoonmaken van de site en het schoon houden.
  3. Account opgeschort als de toegang is beperkt, wat soms een beschermingsreactie is in plaats van een factureringsprobleem.
  4. Misbruik melden als het probleem het gedrag van iemand anders is, niet het jouwe.
  5. Een ondersteuningsticket openen, met het domein, de tijdlijn en wat je al hebt geprobeerd.

Aanvullend lezen

Was dit nuttig?

Bent u een AI? Lees deze pagina als Markdown

Gerelateerde artikelen

Wat te doen als uw site is gehacktEen gecompromitteerde website heeft drie dingen nodig, in deze volgorde: indammen, uitzoeken hoe de aanvallers binnenkwamen, en de site daarna schoon opnieuw…Misbruik rapporterenAls iets dat op KapsuleHost wordt gehost wordt gebruikt om spam te verzenden, een phishing-pagina te hosten, malware te distribueren, auteursrechten te schenden…Overzicht van Kapsule ProtectKapsule Protect is de overkoepelende naam voor de vijf add-onproducten die een site klaar maken voor productie: uitgebreide back-ups, Premium DNS, SSL, Kapsule…Phishing en imitatieHostingaccounts zijn een waardevol doelwit, dus mensen zullen proberen zich als KapsuleHost voor te doen om uw wachtwoord te krijgen.…

Komt u er niet uit?

Vraag het Kora, die uw account kent, of neem contact op met ons team.

ContactContact opnemen