A segurança dos controlos que a KapsuleHost lhe proporciona, os que tem de ativar pessoalmente, e o que fazer em primeiro lugar se algo já correu mal.
A segurança numa plataforma de alojamento é partilhada. Nós tratamos da infraestrutura, da rede, da aplicação de patches à camada da plataforma e da manutenção das suas cópias de segurança. O utilizador trata das suas palavras-passe, do acesso à sua conta e do código e plugins da aplicação que escolhe executar. A maioria dos incidentes reais começa no segundo lado, razão pela qual esta página se concentra principalmente nas coisas que o utilizador controla.
Se acredita que o seu site ou conta está comprometido neste momento, deixe de ler a visão geral e vá para Se o Seu Site Foi Hackeado. A velocidade é mais importante do que a completude na primeira hora.
Camada 1: A Sua Conta KapsuleHost
A sua conta KapsuleHost pode alterar DNS, ler cópias de segurança e gastar dinheiro. É a coisa mais valiosa para proteger, e é protegida por exatamente duas coisas: uma palavra-passe que ninguém mais conhece e um segundo fator.
Ative a autenticação de dois fatores. Definições, depois Segurança. É os dez minutos de maior valor em todo este centro de ajuda. Guarde os códigos de recuperação num local que não seja o mesmo telemóvel. Consulte Autenticação de Dois Fatores e Segurança da Conta.
Use uma palavra-passe única. As palavras-passe reutilizadas são como a maioria das contas são perdidas, porque a violação ocorre noutro lugar completamente.
Dê aos utilizadores os seus próprios logins. Se um colega, programador ou agência necessita de acesso, convide-os como membro da equipa com a função de que necessita em vez de partilhar as suas credenciais. Quando saem, remove uma conta em vez de alterar todas as palavras-passe que possui. Consulte Membros da Equipa.
Saiba o que aconteceu. O registo de auditoria regista a atividade da conta, que é o que precisa quando está a tentar descobrir se foi você, o seu programador ou outra pessoa. Consulte Registo de Auditoria.
Caminhos de recuperação, antes de precisar deles: 2FA de Recuperação Perdida e Email da Conta Perdido.
Camada 2: O Seu Domínio
Um domínio que lhe é tirado é pior do que um site que é desfigurado, porque tudo o resto segue o domínio: o seu site, o seu email, as suas reposições de palavra-passe.
- Bloqueio de registador está ativado por padrão e bloqueia transferências não autorizadas. Deixe-o ativado, exceto quando está a fazer uma transferência deliberada.
- Mantenha o contacto de registo acessível. Os registos enviam notificações de expiração e verificação para lá, e um email de verificação devolvido pode suspender um domínio. Consulte Detalhes de Contacto.
- Renovação automática remove a forma mais comum como as pessoas perdem um domínio, que é o esquecimento. Consulte Renovações e Expiração.
- DNSSEC assina as suas respostas DNS para que não possam ser falsificadas em trânsito. Consulte DNSSEC.
Remover DNSSEC na ordem errada coloca o seu domínio completamente offline. O registo DS deve ser removido no registador e confirmado como desaparecido da zona principal antes de não assinar. Leia o guia antes de o tocar.
Camada 3: Encriptação em Trânsito
Todo o site KapsuleHost deve ser servido através de HTTPS, e os certificados são emitidos e renovados automaticamente quando o DNS aponta para nós. Duas coisas correm mal:
- O certificado nunca é emitido. Quase sempre porque o DNS não está ainda a resolver para nós, ou um registo CAA no domínio proíbe a autoridade emissora. Consulte Certificados SSL.
- O cadeado quebra-se num site que funciona. Conteúdo misto: uma página HTTPS que carrega uma imagem ou script através de HTTP simples. Consulte Corrigir Conteúdo Misto.
Se colocar um proxy de terceiros na frente do seu site, compreenda o que faz à emissão de certificados e ao endereço IP do cliente que vemos antes de o ativar. Consulte Utilizar um Proxy de Terceiros ou CDN.
Camada 4: O Seu Site e o Seu Código
É aqui que quase todos os comprometimentos reais acontecem, e quase sempre através de uma de três portas: um plugin desatualizado, uma palavra-passe de aplicação fraca ou um ficheiro carregado por alguém que não deveria ter conseguido carregá-lo.
Atualize as coisas. Não é glamouroso, e é o jogo inteiro. Os scanners automatizados procuram por exatamente um plugin não corrigido e amplamente instalado. Consulte Atualizações do WordPress, Atualizações Automáticas e Plugins do WordPress.
Elimine o que não utiliza. Um plugin desativado ainda tem ficheiros no disco, e ficheiros no disco ainda podem ser acedidos. Remova-o adequadamente.
Use os controlos de segurança do site. Cada site tem um separador Segurança com o endurecimento de nível de plataforma para esse site. Consulte Segurança do Site.
Restrinja o acesso onde faz sentido. A proteção por palavra-passe coloca uma parede de autenticação na frente de um site de teste ou pré-lançamento. O bloqueio geográfico recusa o tráfego de países que não serve. Nenhum é um substituto para patches, mas ambos reduzem a sua exposição. Consulte Proteção por Palavra-passe e Bloqueio Geográfico.
Mantenha segredos fora do seu código. As palavras-passe de base de dados e as chaves API pertencem a segredos ou variáveis de ambiente, não confirmadas num repositório.
Tenha cuidado com o acesso a ficheiros. SFTP e SSH são baseados em chave e limitados ao seu site. Não entregue credenciais a um contratante que não possa revogar. Consulte Acesso SFTP e Adicionar Chaves SSH.
Camada 5: Email
A segurança do email é principalmente sobre provar que o correio que alegadamente é de si realmente é.
- SPF, DKIM e DMARC são os três registos que permitem aos recetores verificar o seu correio e rejeitar falsificações. Sem eles, qualquer pessoa pode enviar como seu domínio e o seu próprio correio fica no spam. Consulte SPF, DKIM e DMARC.
- Uma caixa de correio comprometida é a fonte mais comum de um domínio estar subitamente bloqueado em qualquer lado. Consulte Spam Enviado Do Seu Domínio e Remoção de Blacklist.
- Phishing que se passa por si ou por nós deve ser reportado, não apenas eliminado. Consulte Phishing e Representação.
Camada 6: Ser Capaz de Desfazer
Todas as outras camadas podem falhar. Esta é a que torna isso sobrevivível.
As cópias de segurança automáticas diárias funcionam para si e são retidas por 30 dias, armazenadas longe da máquina que as criou. A retenção mais longa está disponível como um complemento. A recuperação point-in-time reduz quanto trabalho uma mudança má pode custar.
A parte que as pessoas pulam: teste uma restauração antes de precisar de uma. Uma cópia de segurança que nunca restaurou é uma hipótese. Consulte Fazer Uma Cópia de Segurança, Restaurar a Partir de Uma Cópia de Segurança e Recuperação Point-in-Time.
Se Algo Já Aconteceu
- Se o Seu Site Foi Hackeado para a sequência imediata.
- Limpeza de Malware para limpar o site e mantê-lo limpo.
- Conta Suspensa se o acesso foi cortado, que às vezes é uma resposta de proteção em vez de um problema de faturação.
- Reportar Abuso se o problema é o comportamento de outra pessoa, não o seu.
- Abrir um Pedido de Suporte, com o domínio, a cronologia e o que já tentou.
Leitura Relacionada
- Firewall de Servidor para servidores cloud e dedicados.
- Protect para o produto de segurança gerido.
- Acesso à API de Programador para tratar tokens API como palavras-passe.
- Sites, Domínios, Email.
- Glossário de Alojamento.