सुरक्षा
सुरक्षा: कहाँ से शुरू करें
The security controls KapsuleHost gives you, the ones you have to switch on yourself, and what to do first if something has already gone wrong.
KapsuleHost आपको जो सुरक्षा नियंत्रण देता है, जिन्हें आपको स्वयं सक्षम करना होता है, और यदि कुछ गलत हो चुका है तो पहले क्या करना चाहिए।
होस्टिंग प्लेटफ़ॉर्म पर सुरक्षा साझा की जाती है। हम बुनियादी ढांचे, नेटवर्क, प्लेटफ़ॉर्म परत में पैच लागू करने और आपके डेटा का बैकअप रखने की देखभाल करते हैं। आप अपने पासवर्ड, अपने खाते तक पहुंच, और आप जो एप्लिकेशन कोड और प्लगइन चलाना चुनते हैं उसकी देखभाल करते हैं। अधिकांश वास्तविक घटनाएं दूसरी तरफ से शुरू होती हैं, यही कारण है कि यह पृष्ठ ज्यादातर उन चीजों के बारे में है जिन पर आपका नियंत्रण है।
यदि आपको लगता है कि आपकी साइट या खाता अभी समझौता हो गया है, तो अवलोकन पढ़ना बंद करें और यदि आपकी साइट हैक हो गई है पर जाएं। पहले घंटे में पूर्णता से ज्यादा गति मायने रखती है।
परत 1: आपका Kapsule खाता
आपका Kapsule खाता DNS बदल सकता है, बैकअप पढ़ सकता है, और पैसा खर्च कर सकता है। यह सबसे मूल्यवान चीज है जिसकी सुरक्षा करनी है, और इसकी सुरक्षा ठीक दो चीजों से होती है: एक पासवर्ड जिसे कोई और नहीं जानता, और एक दूसरा फैक्टर।
दो-कारक प्रमाणीकरण सक्षम करें। सेटिंग्स, फिर सुरक्षा। यह इस पूरे सहायता केंद्र में सबसे अधिक मूल्य के दस मिनट हैं। रिकवरी कोड को कहीं रखें जो आपके फोन के समान न हो। दो-कारक प्रमाणीकरण और खाता सुरक्षा देखें।
एक अद्वितीय पासवर्ड का उपयोग करें। पुनः उपयोग किए गए पासवर्ड वह हैं जिनसे अधिकांश खाते खो जाते हैं, क्योंकि उल्लंघन बिल्कुल कहीं और होता है।
लोगों को उनके अपने लॉगिन दें। यदि किसी सहकर्मी, डेवलपर या एजेंसी को एक्सेस की आवश्यकता है, तो अपने क्रेडेंशियल साझा करने के बजाय उन्हें आवश्यक भूमिका के साथ एक टीम सदस्य के रूप में आमंत्रित करें। जब वह चला जाए, तो आप एक खाता हटा दें बजाय उन सभी पासवर्डों को बदलने के जो आपके पास हैं। टीम सदस्य देखें।
जानें कि क्या हुआ। ऑडिट लॉग खाता गतिविधि को रिकॉर्ड करता है, जो वह है जिसकी आपको यह पता लगाने की कोशिश करते समय आवश्यकता होती है कि क्या यह आप थे, आपका डेवलपर, या कोई और। ऑडिट लॉग देखें।
रिकवरी पथ, इससे पहले कि आपको इनकी जरूरत हो: खोया हुआ 2FA रिकवरी और खोया हुआ खाता ईमेल।
परत 2: आपका डोमेन
एक डोमेन जो आपसे छीन लिया जाता है, एक साइट को विकृत करने से बदतर है, क्योंकि सब कुछ अन्य डोमेन का अनुसरण करता है: आपकी वेबसाइट, आपका ईमेल, आपके पासवर्ड रीसेट।
- रजिस्ट्रार लॉक डिफ़ॉल्ट रूप से चालू है और अनुमति न दी गई ट्रांसफर को ब्लॉक करता है। इसे चालू रखें सिवाय जब आप जानबूझकर बाहर ट्रांसफर कर रहे हों।
- रजिस्ट्रेशन संपर्क को प्राप्य रखें। रजिस्ट्रीज वहां समाप्ति और सत्यापन नोटिस भेजती हैं, और एक उछाला हुआ सत्यापन ईमेल एक डोमेन को निलंबित कर सकता है। संपर्क विवरण देखें।
- स्वतः नवीनीकरण सबसे सामान्य तरीका हटाता है जिससे लोग एक डोमेन खो देते हैं, वह भूल जाना है। नवीनीकरण और समाप्ति देखें।
- DNSSEC आपके DNS उत्तरों पर हस्ताक्षर करता है ताकि वे ट्रांजिट में नकली न हो सकें। DNSSEC देखें।
DNSSEC को गलत क्रम में हटाने से आपका डोमेन पूरी तरह से ऑफलाइन हो जाता है। DS रिकॉर्ड को रजिस्ट्रार पर हटाया जाना चाहिए और आप इसे अनसाइन करने से पहले पैरेंट ज़ोन से गायब होने की पुष्टि करनी चाहिए। इसे छूने से पहले गाइड पढ़ें।
परत 3: ट्रांजिट में एन्क्रिप्शन
प्रत्येक Kapsule साइट को HTTPS पर परोसा जाना चाहिए, और सर्टिफिकेट को स्वचालित रूप से जारी और नवीनीकृत किया जाता है एक बार DNS हमारी ओर इशारा करता है। दो चीजें गलत होती हैं:
- सर्टिफिकेट कभी जारी नहीं होता। लगभग हमेशा क्योंकि DNS अभी तक हमारे लिए हल नहीं हो रहा है, या डोमेन पर एक CAA रिकॉर्ड जारी करने वाली प्राधिकार को मना करता है। SSL सर्टिफिकेट देखें।
- काम करने वाली साइट पर पैडलॉक टूट जाता है। मिश्रित सामग्री: एक HTTPS पृष्ठ सादे HTTP पर एक छवि या स्क्रिप्ट लोड कर रहा है। मिश्रित सामग्री को ठीक करना देखें।
यदि आप अपनी साइट के सामने एक तीसरे पक्ष के प्रॉक्सी को रखते हैं, तो समझें कि यह सर्टिफिकेट जारी करने और क्लाइंट IP पते के साथ क्या करता है जो हम देखते हैं इससे पहले कि आप इसे चालू करें। तीसरे पक्ष के प्रॉक्सी या CDN का उपयोग करना देखें।
परत 4: आपकी साइट और इसका कोड
यह वह जगह है जहां लगभग हर वास्तविक समझौता होता है, और लगभग हमेशा तीन दरवाजों में से एक के माध्यम से: एक पुरानी प्लगइन, एक कमजोर एप्लिकेशन पासवर्ड, या एक फ़ाइल किसी द्वारा अपलोड की गई जिसे अपलोड करने में सक्षम नहीं होना चाहिए।
चीजों को अपडेट करें। आकर्षक नहीं है, और यह पूरा खेल है। स्वचालित स्कैनर ठीक एक अनपैच किए गए, व्यापक रूप से स्थापित प्लगइन की तलाश करते हैं। WordPress अपडेट, स्वचालित अपडेट और WordPress प्लगइन देखें।
जो आप उपयोग नहीं करते उसे हटाएं। एक निष्क्रिय प्लगइन के पास अभी भी डिस्क पर फ़ाइलें हैं, और डिस्क पर फ़ाइलें अभी भी पहुंची जा सकती हैं। इसे सही तरीके से हटाएं।
साइट सुरक्षा नियंत्रण का उपयोग करें। प्रत्येक साइट के पास एक सुरक्षा टैब है जिसमें उस साइट के लिए प्लेटफ़ॉर्म-स्तर की hardening है। साइट सुरक्षा देखें।
जहां यह समझदारी हो वहां एक्सेस को प्रतिबंधित करें। पासवर्ड सुरक्षा एक स्टेजिंग या प्री-लॉन्च साइट के सामने एक प्रमाणीकरण दीवार डालता है। भू-अवरोधन उन देशों से ट्रैफिक को अस्वीकार करता है जिन्हें आप सेवा नहीं देते। न तो पैच करने का विकल्प है, लेकिन दोनों आपके जोखिम को कम करते हैं। पासवर्ड सुरक्षा और भू-अवरोधन देखें।
अपने कोड के बाहर रहस्य रखें। डेटाबेस पासवर्ड और API कुंजी रहस्य या पर्यावरण चर में होती हैं, रिपोजिटरी में प्रतिबद्ध नहीं। साइट रहस्य और पर्यावरण चर देखें।
फ़ाइल एक्सेस के साथ सावधान रहें। SFTP और SSH कुंजी-आधारित हैं और आपकी साइट के लिए सीमित हैं। एक ठेकेदार को क्रेडेंशियल न दें जिसे आप रद्द नहीं कर सकते। SFTP एक्सेस और SSH कुंजियाँ जोड़ना देखें।
परत 5: ईमेल
ईमेल सुरक्षा ज्यादातर यह साबित करने के बारे में है कि आपसे आने का दावा करने वाली मेल वास्तव में है।
- SPF, DKIM और DMARC तीन रिकॉर्ड हैं जो रिसीवर को आपकी मेल को सत्यापित करने और जालसाजी को अस्वीकार करने देते हैं। इनके बिना, कोई भी आपके डोमेन के रूप में भेज सकता है और आपकी स्वयं की मेल स्पैम में आती है। SPF, DKIM और DMARC देखें।
- एक समझौता किया गया मेलबॉक्स सबसे सामान्य स्रोत है कि एक डोमेन अचानक हर जगह अवरुद्ध हो जाता है। आपके डोमेन से भेजे गए स्पैम और ब्लैकलिस्ट डीलिस्टिंग देखें।
- फिशिंग जो आपको या हमें नकल करता है की सूचना दी जानी चाहिए, बस हटाया नहीं जाना चाहिए। फिशिंग और प्रतिरूपण देखें।
परत 6: इसे पूर्ववत करने में सक्षम होना
हर दूसरी परत विफल हो सकती है। यह वह है जो इसे सहनीय बनाता है।
स्वचालित दैनिक बैकअप आपके लिए चलते हैं और 30 दिनों के लिए प्रतिधारित किए जाते हैं, जिस मशीन ने उन्हें बनाया था उससे दूर संग्रहीत। लंबी प्रतिधारण एक ऐड-ऑन के रूप में उपलब्ध है। पॉइंट-इन-टाइम रिकवरी संकीर्ण करता है कि एक बुरा परिवर्तन कितना काम कर सकता है।
जो हिस्सा लोग छोड़ते हैं: इसकी आवश्यकता होने से पहले एक रिस्टोर का परीक्षण करें। एक बैकअप जिसे आपने कभी रिस्टोर नहीं किया है एक परिकल्पना है। बैकअप लेना, बैकअप से रिस्टोर करना और पॉइंट-इन-टाइम रिकवरी देखें।
यदि कुछ पहले से ही हो गया है
- यदि आपकी साइट हैक हो गई है तत्काल अनुक्रम के लिए।
- मैलवेयर सफाई साइट को साफ करने और इसे साफ रखने के लिए।
- खाता निलंबित यदि एक्सेस कट गया है, जो कभी-कभी एक सुरक्षात्मक प्रतिक्रिया होती है बजाय बिलिंग समस्या के।
- दुरुपयोग की रिपोर्ट करना यदि समस्या किसी और का व्यवहार है, आपका नहीं।
- सहायता टिकट खोलना, डोमेन, समय-सारणी, और जो आपने पहले से ही कोशिश की है के साथ।
संबंधित पठन
- सर्वर फ़ायरवॉल क्लाउड और डेडिकेटेड सर्वर के लिए।
- Protect प्रबंधित सुरक्षा उत्पाद के लिए।
- डेवलपर API एक्सेस API टोकन को पासवर्ड की तरह माना जाता है।
- वेबसाइटें, डोमेन, ईमेल।
- होस्टिंग शब्दकोष।