Sicherheit
Sicherheit: Wo fangen Sie an
The security controls KapsuleHost gives you, the ones you have to switch on yourself, and what to do first if something has already gone wrong.
Sicherheit: Wo Sie anfangen sollten
Die Sicherheitskontrollen, die KapsuleHost Ihnen bietet, die, die Sie selbst aktivieren müssen, und was Sie tun sollten, wenn bereits etwas schiefgelaufen ist.
Sicherheit auf einer Hosting-Plattform ist geteilt. Wir kümmern uns um die Infrastruktur, das Netzwerk, das Patchen der Plattformebene und die Sicherung Ihrer Daten. Sie kümmern sich um Ihre Passwörter, den Zugriff auf Ihr Konto und den Anwendungscode und die Plugins, die Sie ausführen möchten. Die meisten echten Vorfälle beginnen auf der zweiten Seite, weshalb sich diese Seite hauptsächlich mit den Dingen befasst, die Sie kontrollieren.
Wenn Sie glauben, dass Ihre Website oder Ihr Konto bereits kompromittiert ist, lesen Sie nicht weiter und gehen Sie zu Wenn Ihre Website gehackt wurde. In der ersten Stunde ist Geschwindigkeit wichtiger als Vollständigkeit.
Ebene 1: Ihr Kapsule-Konto
Ihr Kapsule-Konto kann DNS ändern, Backups lesen und Geld ausgeben. Es ist das wertvollste, das zu schützen ist, und es wird durch genau zwei Dinge geschützt: ein Passwort, das niemand sonst kennt, und einen zweiten Faktor.
Aktivieren Sie die Zwei-Faktor-Authentifizierung. Einstellungen, dann Sicherheit. Es ist die zehn Minuten mit dem höchsten Mehrwert in diesem gesamten Hilfezentrum. Speichern Sie die Wiederherstellungscodes an einem Ort, der nicht Ihr Telefon ist. Siehe Zwei-Faktor-Authentifizierung und Kontosicherheit.
Verwenden Sie ein eindeutiges Passwort. Wiederverwendete Passwörter sind der Grund, warum die meisten Konten verloren gehen, da die Verletzung an ganz anderer Stelle stattfindet.
Geben Sie Personen ihre eigenen Logins. Wenn ein Kollege, Entwickler oder eine Agentur Zugriff benötigt, laden Sie sie als Teammitglied mit der erforderlichen Rolle ein, anstatt Ihre Anmeldedaten zu teilen. Wenn sie gehen, entfernen Sie ein Konto, anstatt jedes Passwort zu ändern, das Sie haben. Siehe Teammitglieder.
Wissen Sie, was passiert ist. Das Audit-Log dokumentiert Kontoaktivitäten, das ist das, was Sie benötigen, wenn Sie herausfinden möchten, ob etwas Sie, Ihr Entwickler oder jemand anderes war. Siehe Audit-Log.
Wiederherstellungspfade, bevor Sie sie brauchen: Verlorene 2FA-Wiederherstellung und Verlorene Konto-E-Mail.
Ebene 2: Ihre Domain
Eine Domain, die Ihnen genommen wird, ist schlimmer als eine Website, die beschädigt wird, denn alles andere folgt der Domain: Ihre Website, Ihre E-Mail, Ihre Passwort-Zurückstellungen.
- Registrar-Sperre ist standardmäßig aktiviert und blockiert unbefugte Transfers. Lassen Sie es aktiviert, außer wenn Sie bewusst einen Transfer durchführen möchten.
- Halten Sie den Registrierungskontakt erreichbar. Registries senden Ablauf- und Überprüfungsmitteilungen dorthin, und eine nicht zustellbare Überprüfungs-E-Mail kann eine Domain aussetzen. Siehe Kontaktdetails.
- Automatische Verlängerung entfernt die häufigste Art, wie Menschen eine Domain verlieren, nämlich das Vergessen. Siehe Verlängerungen und Ablauf.
- DNSSEC signiert Ihre DNS-Antworten, sodass sie nicht während der Übertragung gefälscht werden können. Siehe DNSSEC.
Das Entfernen von DNSSEC in der falschen Reihenfolge nimmt Ihre Domain vollständig offline. Der DS-Record muss bei der Registrierungsstelle entfernt und aus der übergeordneten Zone als verschwunden bestätigt werden, bevor Sie die Signatur aufheben. Lesen Sie den Leitfaden, bevor Sie etwas ändern.
Ebene 3: Verschlüsselung während der Übertragung
Jede Kapsule-Website sollte über HTTPS bereitgestellt werden, und Zertifikate werden automatisch ausgegeben und erneuert, sobald DNS auf uns verweist. Zwei Dinge können schiefgehen:
- Das Zertifikat wird nie ausgegeben. Fast immer, weil DNS noch nicht auf uns auflöst oder ein CAA-Record auf der Domain die ausstellende Behörde verbietet. Siehe SSL-Zertifikate.
- Das Schloss bricht auf einer funktionierenden Website. Gemischter Inhalt: eine HTTPS-Seite lädt ein Bild oder Script über einfaches HTTP. Siehe Gemischten Inhalt beheben.
Wenn Sie einen Proxy oder CDN eines Drittanbieters vor Ihre Website stellen, verstehen Sie, was er mit der Zertifikatsvergabe und der Client-IP-Adresse macht, die wir sehen, bevor Sie ihn aktivieren. Siehe Verwendung eines Proxys oder CDN eines Drittanbieters.
Ebene 4: Ihre Website und ihr Code
Hier passiert fast jede echte Kompromittierung, und fast immer durch eine von drei Türen: ein veraltetes Plugin, ein schwaches Anwendungspasswort oder eine Datei, die jemand hochgeladen hat, der das nicht hätte tun dürfen.
Aktualisieren Sie die Dinge. Nicht glamourös, und es ist das ganze Spiel. Automatisierte Scanner suchen nach genau einem ungepatchten, weit verbreiteten Plugin. Siehe WordPress-Updates, Automatische Updates und WordPress-Plugins.
Löschen Sie, was Sie nicht verwenden. Ein deaktiviertes Plugin hat noch Dateien auf der Festplatte, und Dateien auf der Festplatte können noch erreicht werden. Entfernen Sie es ordnungsgemäß.
Verwenden Sie die Website-Sicherheitskontrollen. Jede Website hat einen Reiter „Sicherheit" mit der Härtung auf Plattformebene für diese Website. Siehe Website-Sicherheit.
Beschränken Sie den Zugriff, wo es sinnvoll ist. Der Passwortschutz setzt eine Authentifizierungsmauer vor eine Staging- oder Pre-Launch-Website. Geo-Blocking lehnt Traffic aus Ländern ab, denen Sie nicht dienen. Keiner ist ein Ersatz für das Patchen, aber beide reduzieren Ihre Exposition. Siehe Passwortschutz und Geo-Blocking.
Halten Sie Geheimnisse aus Ihrem Code fern. Datenbankpasswörter und API-Schlüssel gehören in Geheimnisse oder Umgebungsvariablen, nicht in ein Repository. Siehe Website-Geheimnisse und Umgebungsvariablen.
Seien Sie vorsichtig mit dem Dateizugriff. SFTP und SSH sind schlüsselbasiert und auf Ihre Website beschränkt. Übergeben Sie Anmeldedaten nicht an einen Auftragnehmer, den Sie nicht widerrufen können. Siehe SFTP-Zugriff und SSH-Schlüssel hinzufügen.
Ebene 5: E-Mail
E-Mail-Sicherheit geht hauptsächlich darum, zu beweisen, dass E-Mail, die angeblich von Ihnen ist, auch wirklich von Ihnen ist.
- SPF, DKIM und DMARC sind die drei Records, die es Empfängern ermöglichen, Ihre E-Mail zu überprüfen und Fälschungen abzulehnen. Ohne sie kann jeder als Ihre Domain versenden und Ihre eigene E-Mail landet im Spam. Siehe SPF, DKIM und DMARC.
- Ein kompromittiertes Postfach ist die häufigste Quelle dafür, dass eine Domain plötzlich überall blockiert wird. Siehe Von Ihrer Domain gesendeter Spam und Blacklist-Delisting.
- Phishing, das Sie oder uns imitiert, sollte gemeldet werden, nicht nur gelöscht. Siehe Phishing und Identitätsdiebstahl.
Ebene 6: In der Lage sein, es rückgängig zu machen
Jede andere Ebene kann fehlschlagen. Diese ist das, was das überlebensfähig macht.
Automatische tägliche Backups werden für Sie durchgeführt und 30 Tage lang aufbewahrt, die von dem Computer getrennt gespeichert sind, der sie erstellt hat. Eine längere Aufbewahrung ist als Add-on verfügbar. Point-in-Time-Wiederherstellung begrenzt, wie viel Arbeit eine schlechte Änderung kosten kann.
Der Teil, den Menschen überspringen: Testen Sie eine Wiederherstellung, bevor Sie sie benötigen. Ein Backup, das Sie nie wiederhergestellt haben, ist eine Hypothese. Siehe Ein Backup erstellen, Von einem Backup wiederherstellen und Point-in-Time-Wiederherstellung.
Wenn bereits etwas passiert ist
- Wenn Ihre Website gehackt wurde für die unmittelbare Abfolge.
- Malware-Bereinigung zum Reinigen der Website und zum Sauberhaltung.
- Konto ausgesetzt, wenn der Zugriff unterbrochen wurde, was manchmal eine schützende Reaktion statt ein Abrechnungsproblem ist.
- Missbrauch melden, wenn das Problem das Verhalten jemand anderes ist, nicht Ihres.
- Ein Support-Ticket öffnen, mit der Domain, dem Zeitstrahl und dem, was Sie bereits versucht haben.
Weitere Lektüre
- Server-Firewall für Cloud- und dedizierte Server.
- Protect für das verwaltete Sicherheitsprodukt.
- Developer API-Zugriff zur Behandlung von API-Tokens wie Passwörter.
- Websites, Domains, E-Mail.
- Hosting-Glossar.