Saltar para o conteúdo
Índice
Segurança

Segurança: Por Onde Começar

Tradução automática. O original em inglês está disponível.

A segurança dos controlos que a KapsuleHost lhe proporciona, os que tem de ativar pessoalmente, e o que fazer em primeiro lugar se algo já correu mal.

A segurança numa plataforma de alojamento é partilhada. Nós tratamos da infraestrutura, da rede, da aplicação de patches à camada da plataforma e da manutenção das suas cópias de segurança. O utilizador trata das suas palavras-passe, do acesso à sua conta e do código e plugins da aplicação que escolhe executar. A maioria dos incidentes reais começa no segundo lado, razão pela qual esta página se concentra principalmente nas coisas que o utilizador controla.

Se acredita que o seu site ou conta está comprometido neste momento, deixe de ler a visão geral e vá para Se o Seu Site Foi Hackeado. A velocidade é mais importante do que a completude na primeira hora.

Camada 1: A Sua Conta KapsuleHost

A sua conta KapsuleHost pode alterar DNS, ler cópias de segurança e gastar dinheiro. É a coisa mais valiosa para proteger, e é protegida por exatamente duas coisas: uma palavra-passe que ninguém mais conhece e um segundo fator.

Ative a autenticação de dois fatores. Definições, depois Segurança. É os dez minutos de maior valor em todo este centro de ajuda. Guarde os códigos de recuperação num local que não seja o mesmo telemóvel. Consulte Autenticação de Dois Fatores e Segurança da Conta.

Use uma palavra-passe única. As palavras-passe reutilizadas são como a maioria das contas são perdidas, porque a violação ocorre noutro lugar completamente.

Dê aos utilizadores os seus próprios logins. Se um colega, programador ou agência necessita de acesso, convide-os como membro da equipa com a função de que necessita em vez de partilhar as suas credenciais. Quando saem, remove uma conta em vez de alterar todas as palavras-passe que possui. Consulte Membros da Equipa.

Saiba o que aconteceu. O registo de auditoria regista a atividade da conta, que é o que precisa quando está a tentar descobrir se foi você, o seu programador ou outra pessoa. Consulte Registo de Auditoria.

Caminhos de recuperação, antes de precisar deles: 2FA de Recuperação Perdida e Email da Conta Perdido.

Camada 2: O Seu Domínio

Um domínio que lhe é tirado é pior do que um site que é desfigurado, porque tudo o resto segue o domínio: o seu site, o seu email, as suas reposições de palavra-passe.

  • Bloqueio de registador está ativado por padrão e bloqueia transferências não autorizadas. Deixe-o ativado, exceto quando está a fazer uma transferência deliberada.
  • Mantenha o contacto de registo acessível. Os registos enviam notificações de expiração e verificação para lá, e um email de verificação devolvido pode suspender um domínio. Consulte Detalhes de Contacto.
  • Renovação automática remove a forma mais comum como as pessoas perdem um domínio, que é o esquecimento. Consulte Renovações e Expiração.
  • DNSSEC assina as suas respostas DNS para que não possam ser falsificadas em trânsito. Consulte DNSSEC.

Remover DNSSEC na ordem errada coloca o seu domínio completamente offline. O registo DS deve ser removido no registador e confirmado como desaparecido da zona principal antes de não assinar. Leia o guia antes de o tocar.

Camada 3: Encriptação em Trânsito

Todo o site KapsuleHost deve ser servido através de HTTPS, e os certificados são emitidos e renovados automaticamente quando o DNS aponta para nós. Duas coisas correm mal:

  • O certificado nunca é emitido. Quase sempre porque o DNS não está ainda a resolver para nós, ou um registo CAA no domínio proíbe a autoridade emissora. Consulte Certificados SSL.
  • O cadeado quebra-se num site que funciona. Conteúdo misto: uma página HTTPS que carrega uma imagem ou script através de HTTP simples. Consulte Corrigir Conteúdo Misto.

Se colocar um proxy de terceiros na frente do seu site, compreenda o que faz à emissão de certificados e ao endereço IP do cliente que vemos antes de o ativar. Consulte Utilizar um Proxy de Terceiros ou CDN.

Camada 4: O Seu Site e o Seu Código

É aqui que quase todos os comprometimentos reais acontecem, e quase sempre através de uma de três portas: um plugin desatualizado, uma palavra-passe de aplicação fraca ou um ficheiro carregado por alguém que não deveria ter conseguido carregá-lo.

Atualize as coisas. Não é glamouroso, e é o jogo inteiro. Os scanners automatizados procuram por exatamente um plugin não corrigido e amplamente instalado. Consulte Atualizações do WordPress, Atualizações Automáticas e Plugins do WordPress.

Elimine o que não utiliza. Um plugin desativado ainda tem ficheiros no disco, e ficheiros no disco ainda podem ser acedidos. Remova-o adequadamente.

Use os controlos de segurança do site. Cada site tem um separador Segurança com o endurecimento de nível de plataforma para esse site. Consulte Segurança do Site.

Restrinja o acesso onde faz sentido. A proteção por palavra-passe coloca uma parede de autenticação na frente de um site de teste ou pré-lançamento. O bloqueio geográfico recusa o tráfego de países que não serve. Nenhum é um substituto para patches, mas ambos reduzem a sua exposição. Consulte Proteção por Palavra-passe e Bloqueio Geográfico.

Mantenha segredos fora do seu código. As palavras-passe de base de dados e as chaves API pertencem a segredos ou variáveis de ambiente, não confirmadas num repositório.

Tenha cuidado com o acesso a ficheiros. SFTP e SSH são baseados em chave e limitados ao seu site. Não entregue credenciais a um contratante que não possa revogar. Consulte Acesso SFTP e Adicionar Chaves SSH.

Camada 5: Email

A segurança do email é principalmente sobre provar que o correio que alegadamente é de si realmente é.

  • SPF, DKIM e DMARC são os três registos que permitem aos recetores verificar o seu correio e rejeitar falsificações. Sem eles, qualquer pessoa pode enviar como seu domínio e o seu próprio correio fica no spam. Consulte SPF, DKIM e DMARC.
  • Uma caixa de correio comprometida é a fonte mais comum de um domínio estar subitamente bloqueado em qualquer lado. Consulte Spam Enviado Do Seu Domínio e Remoção de Blacklist.
  • Phishing que se passa por si ou por nós deve ser reportado, não apenas eliminado. Consulte Phishing e Representação.

Camada 6: Ser Capaz de Desfazer

Todas as outras camadas podem falhar. Esta é a que torna isso sobrevivível.

As cópias de segurança automáticas diárias funcionam para si e são retidas por 30 dias, armazenadas longe da máquina que as criou. A retenção mais longa está disponível como um complemento. A recuperação point-in-time reduz quanto trabalho uma mudança má pode custar.

A parte que as pessoas pulam: teste uma restauração antes de precisar de uma. Uma cópia de segurança que nunca restaurou é uma hipótese. Consulte Fazer Uma Cópia de Segurança, Restaurar a Partir de Uma Cópia de Segurança e Recuperação Point-in-Time.

Se Algo Já Aconteceu

  1. Se o Seu Site Foi Hackeado para a sequência imediata.
  2. Limpeza de Malware para limpar o site e mantê-lo limpo.
  3. Conta Suspensa se o acesso foi cortado, que às vezes é uma resposta de proteção em vez de um problema de faturação.
  4. Reportar Abuso se o problema é o comportamento de outra pessoa, não o seu.
  5. Abrir um Pedido de Suporte, com o domínio, a cronologia e o que já tentou.

Leitura Relacionada

Isto foi útil?

É uma IA? Leia esta página em Markdown

Artigos relacionados

O que fazer se o seu site for pirateadoUm website comprometido precisa de três coisas, por esta ordem: contê-lo, descobrir como entraram e depois reconstruí-lo limpo.…Denunciar AbusoSe algo alojado na KapsuleHost está a ser utilizado para enviar spam, alojar uma página de phishing, distribuir malware, violar direitos de autor ou infringir a…Visão geral do Kapsule ProtectO Kapsule Protect é o nome genérico dos cinco produtos adicionais que preparam um site para produção: cópias de segurança alargadas, Premium DNS, SSL, Kapsule…Phishing e usurpação de identidadeAs contas de alojamento são um alvo valioso, por isso haverá quem tente fazer-se passar pela KapsuleHost para obter a sua palavra-passe.…

Ainda precisa de ajuda?

Pergunte à Kora, que conhece a sua conta, ou contacte a nossa equipa.

Contacte-nosSuporte por e-mail