Sicurezza
Sicurezza: da dove iniziare
The security controls KapsuleHost gives you, the ones you have to switch on yourself, and what to do first if something has already gone wrong.
I controlli di sicurezza che KapsuleHost ti mette a disposizione, quelli che devi attivare tu stesso, e cosa fare per primo se qualcosa è già andato storto.
La sicurezza su una piattaforma di hosting è condivisa. Noi ci occupiamo dell'infrastruttura, della rete, dell'aggiornamento del layer della piattaforma e del backup dei tuoi dati. Tu ti occupi delle tue password, dell'accesso al tuo account e del codice delle applicazioni e dei plugin che scegli di utilizzare. La maggior parte degli incidenti reali inizia da quella seconda parte, ecco perché questa pagina riguarda soprattutto le cose che controlli tu.
Se pensi che il tuo sito o account sia compromesso in questo momento, smetti di leggere questa panoramica e vai a Se Il Tuo Sito È Stato Hackerato. Nei primi minuti la velocità è più importante della completezza.
Layer 1: Il Tuo Account Kapsule
Il tuo account Kapsule può cambiare il DNS, leggere i backup e spendere denaro. È la cosa più preziosa da proteggere, ed è protetta da esattamente due cose: una password che nessun altro conosce e un secondo fattore.
Attiva l'autenticazione a due fattori. Impostazioni, poi Sicurezza. È i dieci minuti di massimo valore in tutto questo centro assistenza. Salva i codici di recupero in un posto che non sia lo stesso telefono. Vedi Autenticazione a Due Fattori e Sicurezza dell'Account.
Usa una password univoca. Le password riutilizzate sono il modo in cui la maggior parte degli account viene persa, perché la violazione avviene completamente altrove.
Dai ai tuoi colleghi i loro account. Se un collega, uno sviluppatore o un'agenzia ha bisogno di accesso, invitali come membro del team con il ruolo di cui hanno bisogno invece di condividere le tue credenziali. Quando se ne vanno, rimuovi un solo account invece di cambiare tutte le password che possiedi. Vedi Membri del Team.
Sappi cosa è successo. Il log di audit registra l'attività dell'account, che è quello che ti serve quando stai cercando di capire se è stato tu, il tuo sviluppatore, o qualcun altro. Vedi Log di Audit.
Percorsi di recupero, prima che ti servano: 2FA di Recupero Persa e Email Account Persa.
Layer 2: Il Tuo Dominio
Un dominio che ti viene tolto è peggio di un sito che è stato deturpato, perché tutto il resto segue il dominio: il tuo sito web, la tua email, i tuoi reset di password.
- Il blocco del registrar è attivo per impostazione predefinita e blocca i trasferimenti non autorizzati. Mantienilo attivo tranne quando stai deliberatamente trasferendo il dominio.
- Mantieni il contatto di registrazione raggiungibile. I registri inviano avvisi di scadenza e notifiche di verifica lì, e un'email di verifica non consegnata può sospendere un dominio. Vedi Dettagli Contatto.
- Rinnovo automatico elimina il modo più comune con cui le persone perdono un dominio, che è dimenticarsi. Vedi Rinnovi e Scadenza.
- DNSSEC firma le tue risposte DNS in modo che non possano essere falsificate in transito. Vedi DNSSEC.
Rimuovere DNSSEC nell'ordine sbagliato porta il tuo dominio completamente offline. Il record DS deve essere rimosso presso il registrar e confermato assente dalla zona parent prima che tu desegni. Leggi la guida prima di toccarlo.
Layer 3: Crittografia in Transito
Ogni sito Kapsule dovrebbe essere servito su HTTPS, e i certificati vengono rilasciati e rinnovati automaticamente una volta che il DNS punta a noi. Due cose vanno male:
- Il certificato non viene mai rilasciato. Quasi sempre perché il DNS non si sta ancora risolvendo verso di noi, o un record CAA sul dominio vieta l'autorità emittente. Vedi Certificati SSL.
- Il lucchetto si spezza su un sito funzionante. Contenuto misto: una pagina HTTPS che carica un'immagine o uno script su HTTP semplice. Vedi Correggere Contenuto Misto.
Se metti un proxy di terze parti davanti al tuo sito, comprendi cosa fa al rilascio del certificato e all'indirizzo IP del client che vediamo prima di attivarlo. Vedi Utilizzo di un Proxy di Terze Parti o CDN.
Layer 4: Il Tuo Sito e Il Suo Codice
Questo è il luogo dove avviene quasi ogni compromissione reale, e quasi sempre attraverso una di tre porte: un plugin non aggiornato, una password di applicazione debole, o un file caricato da qualcuno che non avrebbe dovuto poterlo caricare.
Aggiorna le cose. Non è glamour, ed è l'intero gioco. Gli scanner automatizzati cercano esattamente un plugin ampiamente installato e non patchato. Vedi Aggiornamenti WordPress, Aggiornamenti Automatici e Plugin WordPress.
Elimina ciò che non utilizzi. Un plugin disattivato ha ancora file su disco, e i file su disco possono comunque essere raggiunti. Rimuovilo correttamente.
Usa i controlli di sicurezza del sito. Ogni sito ha una scheda Sicurezza con l'hardening a livello di piattaforma per quel sito. Vedi Sicurezza del Sito.
Limita l'accesso dove ha senso. La protezione con password mette un muro di autenticazione davanti a un sito di staging o pre-lancio. Il geo-blocking rifiuta il traffico dai paesi che non servi. Nessuno dei due è un sostituto per il patching, ma entrambi riducono la tua esposizione. Vedi Protezione con Password e Geo-Blocking.
Tieni i segreti fuori dal tuo codice. Le password del database e le chiavi API appartengono ai segreti o alle variabili di ambiente, non committate in un repository. Vedi Segreti del Sito e Variabili di Ambiente.
Fai attenzione con l'accesso ai file. SFTP e SSH sono basati su chiave e limitati al tuo sito. Non consegnare credenziali a un contraente che non puoi revocare. Vedi Accesso SFTP e Aggiunta di Chiavi SSH.
Layer 5: Email
La sicurezza della posta elettronica riguarda soprattutto il provare che la posta che dichiara di essere da te effettivamente lo è.
- SPF, DKIM e DMARC sono i tre record che permettono ai destinatari di verificare la tua posta e rifiutare i falsi. Senza di loro, chiunque può inviare come tuo dominio e la tua stessa posta finisce nello spam. Vedi SPF, DKIM e DMARC.
- Una casella di posta compromessa è la fonte più comune di un dominio che viene improvvisamente bloccato dappertutto. Vedi Spam Inviato Dal Tuo Dominio e Rimozione dalla Blacklist.
- Il phishing che ti impersona o ci impersona dovrebbe essere segnalato, non solo cancellato. Vedi Phishing e Impersonificazione.
Layer 6: Essere in Grado di Annullare
Tutti gli altri layer possono fallire. Questo è quello che rende la cosa sopravvivibile.
I backup giornalieri automatici vengono eseguiti per te e conservati per 30 giorni, memorizzati lontano dalla macchina che li ha creati. Una conservazione più lunga è disponibile come componente aggiuntivo. Il ripristino point-in-time restringe quanto lavoro un cattivo cambiamento può costare.
La parte che le persone saltano: prova un ripristino prima che ti serva uno. Un backup che non hai mai ripristinato è un'ipotesi. Vedi Fare un Backup, Ripristino da un Backup e Ripristino Point-in-Time.
Se Qualcosa È Già Successo
- Se Il Tuo Sito È Stato Hackerato per la sequenza immediata.
- Pulizia da Malware per ripulire il sito e mantenerlo pulito.
- Account Sospeso se l'accesso è stato tagliato, il che a volte è una risposta protettiva piuttosto che un problema di fatturazione.
- Segnalazione di Abuso se il problema è il comportamento di qualcun altro, non il tuo.
- Apertura di un Ticket di Supporto, con il dominio, la cronologia e quello che hai già provato.
Letture Correlate
- Firewall Server per server cloud e dedicati.
- Protect per il prodotto di sicurezza gestita.
- Accesso API per Sviluppatori per trattare i token API come password.
- Siti Web, Domini, Email.
- Glossario di Hosting.