Перейти к содержимому
Перейти в KPanelПерейти в KPanel
Содержание
Безопасность

Безопасность: с чего начать

Машинный перевод. Английский оригинал доступен.

Средства безопасности KapsuleHost, которые вы должны включить самостоятельно, и что делать в первую очередь, если что-то уже пошло не так.

Безопасность на платформе хостинга является общей ответственностью. Мы отвечаем за инфраструктуру, сеть, обновление уровня платформы и сохранение ваших данных в резервных копиях. Вы отвечаете за пароли, доступ к своей учётной записи, а также за код приложения и плагины, которые вы решаете использовать. Большинство реальных инцидентов начинаются со второй стороны, поэтому на этой странице в основном речь идёт о вещах, которые вы контролируете.

Если вы думаете, что ваш сайт или учётная запись скомпрометированы прямо сейчас, перестаньте читать обзор и перейдите на Если ваш сайт взломан. В первый час скорость важнее полноты.

Уровень 1: Ваша учётная запись KapsuleHost

Ваша учётная запись KapsuleHost может изменять DNS, читать резервные копии и расходовать деньги. Это самая ценная вещь для защиты, и она защищена ровно двумя вещами: пароль, который никто другой не знает, и второй фактор.

Включите двухфакторную аутентификацию. Settings, затем Security. Это десять минут с наибольшей ценностью во всём этом центре помощи. Сохраните коды восстановления в месте, отличном от вашего телефона. Смотрите Двухфакторная аутентификация и Безопасность учётной записи.

Используйте уникальный пароль. Переиспользованные пароли, это то, как теряется большинство учётных записей, потому что утечка происходит где-то совсем в другом месте.

Дайте людям собственные логины. Если коллеге, разработчику или агентству нужен доступ, пригласите их в качестве члена команды с нужной ролью вместо того, чтобы делиться своими учётными данными. Когда они уходят, вы удаляете одну учётную запись вместо того, чтобы менять все пароли. Смотрите Члены команды.

Знайте, что произошло. Журнал аудита записывает активность учётной записи, что вам нужно, когда вы пытаетесь определить, были ли это вы, ваш разработчик или кто-то другой. Смотрите Журнал аудита.

Пути восстановления перед тем как они вам понадобятся: Потеря восстановления 2FA и Потеря email учётной записи.

Уровень 2: Ваш домен

Домен, который отбирают у вас, хуже, чем сайт, который испорчен, потому что всё остальное следует за доменом: ваш веб-сайт, ваша почта, ваши пароли сброса.

  • Блокировка регистратора включена по умолчанию и блокирует несанкционированные передачи. Оставьте её включённой, кроме случаев, когда вы намеренно переводите домен.
  • Держите контакт регистрации доступным. Реестры отправляют туда уведомления об истечении и проверке, а отскочившее письмо проверки может приостановить домен. Смотрите Контактные данные.
  • Автоматическое продление устраняет наиболее распространённый способ потери домена, то есть забывчивость. Смотрите Продления и истечение.
  • DNSSEC подписывает ваши ответы DNS, чтобы их нельзя было подделать в пути. Смотрите DNSSEC.

Удаление DNSSEC в неправильном порядке полностью отключает ваш домен. Запись DS должна быть удалена у регистратора и подтверждена как отсутствующая в родительской зоне перед тем, как вы отключите подпись. Прочитайте руководство перед тем, как изменять это.

Уровень 3: Шифрование при передаче

Каждый сайт KapsuleHost должен быть доступен через HTTPS, и сертификаты выдаются и обновляются автоматически после того как DNS указывает на нас. Две вещи могут пойти не так:

  • Сертификат никогда не выдаётся. Почти всегда потому, что DNS ещё не разрешается на нас, или запись CAA на домене запрещает издающему органу. Смотрите SSL-сертификаты.
  • Замок ломается на работающем сайте. Смешанный контент: страница HTTPS, загружающая изображение или скрипт по простому HTTP. Смотрите Исправление смешанного контента.

Если вы поместите прокси-сервер третьей стороны перед своим сайтом, поймите, что он делает с выдачей сертификатов и с IP-адресом клиента, который мы видим, прежде чем включать его. Смотрите Использование прокси-сервера или CDN третьей стороны.

Уровень 4: Ваш сайт и его код

Именно здесь происходит почти каждая реальная компрометация, и почти всегда через одну из трёх дверей: устаревший плагин, слабый пароль приложения или файл, загруженный кем-то, кто не должен был иметь возможность его загружать.

Обновляйте вещи. Не очень красиво, и это вся суть. Автоматические сканеры ищут ровно один непатченный, широко установленный плагин. Смотрите Обновления WordPress, Автоматические обновления и Плагины WordPress.

Удаляйте то, что вы не используете. Деактивированный плагин всё ещё имеет файлы на диске, и к файлам на диске всё ещё можно обращаться. Удалите его правильно.

Используйте средства безопасности сайта. Каждый сайт имеет вкладку Security с упрочнением на уровне платформы для этого сайта. Смотрите Безопасность сайта.

Ограничьте доступ там, где это имеет смысл. Защита паролем ставит стену аутентификации перед сайтом подготовки или предварительного запуска. Геоблокировка отказывает трафику из стран, которые вы не обслуживаете. Ни одно из них не является заменой патчированию, но оба уменьшают вашу уязвимость. Смотрите Защита паролем и Геоблокировка.

Держите секреты вне вашего кода. Пароли баз данных и ключи API должны быть в секретах или переменных окружения, а не закоммичены в репозиторий.

Будьте осторожны с доступом к файлам. SFTP и SSH основаны на ключах и ограничены вашим сайтом. Не передавайте учётные данные подрядчику, которого вы не можете отозвать. Смотрите Доступ SFTP и Добавление SSH-ключей.

Уровень 5: Электронная почта

Безопасность электронной почты в основном о том, чтобы доказать, что письмо, якобы от вас, действительно от вас.

  • SPF, DKIM и DMARC, это три записи, которые позволяют получателям проверять вашу почту и отклонять подделки. Без них кто-то может отправлять от вашего имени, и ваша собственная почта попадает в спам. Смотрите SPF, DKIM и DMARC.
  • Скомпрометированный почтовый ящик, это наиболее распространённый источник того, что домен внезапно блокируется везде. Смотрите Спам отправляется с вашего домена и Удаление с чёрного списка.
  • Фишинг, выдающий себя за вас или за нас, должен быть сообщён, а не просто удалён. Смотрите Фишинг и выдача себя за другое лицо.

Уровень 6: Возможность отменить это

Все остальные уровни могут дать сбой. Этот, это то, что делает это выживаемым.

Автоматические ежедневные резервные копии выполняются для вас и сохраняются в течение 30 дней, хранятся отдельно от машины, которая их создала. Более длительное хранение доступно как дополнение. Восстановление в определённой точке во времени сужает, сколько работы может стоить плохое изменение.

Часть, которую люди пропускают: протестируйте восстановление перед тем как оно вам понадобится. Резервная копия, которую вы никогда не восстанавливали,, это гипотеза. Смотрите Создание резервной копии, Восстановление из резервной копии и Восстановление в определённой точке во времени.

Если что-то уже произошло

  1. Если ваш сайт взломан для немедленной последовательности.
  2. Очистка от вредоноса для очистки сайта и поддержания его в чистоте.
  3. Учётная запись приостановлена если доступ был отрезан, что иногда является защитным ответом, а не проблемой выставления счётов.
  4. Сообщение о нарушении если проблема в поведении кого-то другого, а не вашем.
  5. Открытие запроса в поддержку с доменом, временной шкалой и тем, что вы уже пробовали.

Дополнительное чтение

Это было полезно?

Вы ИИ? Читайте эту страницу в Markdown

Похожие статьи

Что делать, если ваш сайт взломанСкомпрометированному сайту нужны три действия в строгом порядке: изолировать его, выяснить, как злоумышленники проникли внутрь, а затем восстановить его в…Сообщение о злоупотребленияхЕсли что-либо размещённое на KapsuleHost используется для отправки спама, размещения фишинг-страниц, распространения вредоноса, нарушения авторских прав или…Обзор Kapsule ProtectKapsule Protect это общее название пяти дополнительных продуктов, которые делают сайт готовым к промышленной эксплуатации: расширенные резервные копии, Premium…Фишинг и выдача себя за другогоАккаунты хостинга являются ценной целью, поэтому люди будут пытаться выдать себя за KapsuleHost, чтобы получить ваш пароль.…

Всё ещё нужна помощь?

Спросите Kora, она знает ваш аккаунт, или свяжитесь с нашей командой.

Связаться с намиНаписать в поддержку