セキュリティ
セキュリティ: はじめに
The security controls KapsuleHost gives you, the ones you have to switch on yourself, and what to do first if something has already gone wrong.
KapsuleHost が提供するセキュリティコントロール、自分自身で有効にする必要があるもの、そして既に問題が発生した場合に最初に何をすべきかについて説明します。
ホスティングプラットフォームのセキュリティは共有されています。当社はインフラストラクチャ、ネットワーク、プラットフォームレイヤーのパッチ適用、およびデータのバックアップを管理します。パスワード、アカウントアクセス、および実行することを選択したアプリケーションコードとプラグインの管理はお客様の責任です。実際のインシデントのほとんどは後者の側で発生するため、このページは主にお客様が制御できる事項について説明しています。
サイトまたはアカウントが現在侵害されていると思われる場合は、概要を読むのをやめて サイトがハッキングされた場合 に移動してください。最初の1時間は完全性よりも速度が重要です。
レイヤー 1: Kapsule アカウント
Kapsule アカウントは DNS を変更し、バックアップを読み取り、お金を使用できます。保護する価値が最も高いものであり、正確に 2 つのもので保護されています。他の誰も知らないパスワード、および 2 番目の認証要素です。
2 要素認証を有効にします。 設定、次にセキュリティ。これはこのヘルプセンター全体で最も価値の高い 10 分です。リカバリーコードを同じ電話ではない場所に保存してください。2 要素認証 と アカウントセキュリティ を参照してください。
一意のパスワードを使用します。 再利用されたパスワードはほとんどのアカウント損失の原因です。ブリーチは別の場所で発生するためです。
他のユーザーに独自のログインを提供します。 同僚、開発者、またはエージェンシーがアクセスする必要がある場合、認証情報を共有する代わりに、必要な役割を持つチームメンバーとして招待します。退職した場合、所有しているすべてのパスワードを変更する代わりに 1 つのアカウントを削除します。チームメンバー を参照してください。
何が起こったかを知ります。 監査ログはアカウント活動を記録します。これは、それが自分自身、開発者、または他の誰かのものであるかを判断しようとするときに必要です。監査ログ を参照してください。
必要になる前の回復パス: 失われた 2FA リカバリー と 失われたアカウントメール。
レイヤー 2: ドメイン
あなたから奪われたドメインは、サイトが損傷されるよりも悪いです。なぜなら、すべてがドメインに従うからです: ウェブサイト、メール、パスワードリセット。
- レジストラロック はデフォルトで有効になっており、不正な転送をブロックします。意図的に転出する場合を除き、オンのままにしておきます。
- 登録連絡先にアクセス可能にしておきます。 レジストリはそこに有効期限と確認通知を送信し、バウンスされた確認メールはドメインを停止する可能性があります。連絡先詳細 を参照してください。
- 自動更新 は、ドメインを失う最も一般的な方法である忘却を排除します。更新と有効期限 を参照してください。
- DNSSEC は DNS 応答に署名するため、転送中に偽造されません。DNSSEC を参照してください。
DNSSEC を間違った順序で削除すると、ドメインが完全にオフラインになります。DS レコードはレジストラで削除され、親ゾーンから削除されたことが確認されてから、署名を解除する必要があります。これに触れる前にガイドを読んでください。
レイヤー 3: 転送中の暗号化
すべての Kapsule サイトは HTTPS で提供される必要があり、DNS が当社をポイントしたら証明書は自動的に発行および更新されます。2 つのことが問題になります:
- 証明書が発行されません。 ほぼ常に DNS がまだ当社に解決していない、またはドメイン上の CAA レコードが発行者を禁止しているためです。SSL 証明書 を参照してください。
- 動作中のサイトのパドロックが壊れます。 混在コンテンツ: HTTPS ページが画像またはスクリプトを平文 HTTP で読み込みます。混在コンテンツの修正 を参照してください。
サイトの前にサードパーティのプロキシを配置する場合は、証明書の発行とお客様が表示するクライアント IP アドレスにどのような影響を与えるのかを理解してから有効にしてください。サードパーティのプロキシまたは CDN の使用 を参照してください。
レイヤー 4: サイトとそのコード
これはほぼすべての実際の侵害が発生する場所であり、ほぼ常に 3 つのドアのいずれかを通じて発生します: 古いプラグイン、弱いアプリケーションパスワード、またはアップロード権限がない人がアップロードしたファイル。
ものを更新します。 派手ではありませんが、それが全体です。自動スキャナーは正確に 1 つの未パッチの広くインストールされたプラグインを探します。WordPress の更新、自動更新 、WordPress プラグイン を参照してください。
使用していないものを削除します。 無効にされたプラグインは依然としてディスク上にファイルを持っており、ディスク上のファイルに到達できます。適切に削除します。
サイトセキュリティコントロールを使用します。 各サイトには、そのサイトのプラットフォームレベルのハードニングを含むセキュリティタブがあります。サイトセキュリティ を参照してください。
意味のある場所でアクセスを制限します。 パスワード保護は、ステージングまたはプレリリースサイトの前に認証壁を置きます。地域ブロッキングは、対応していない国からのトラフィックを拒否します。どちらもパッチの代替ではありませんが、両方ともエクスポーザーを削減します。パスワード保護 と 地域ブロッキング を参照してください。
シークレットをコードから除外してください。 データベースパスワードと API キーはシークレットまたは環境変数に属し、リポジトリにコミットされていません。サイトシークレット と 環境変数 を参照してください。
ファイルアクセスに注意してください。 SFTP と SSH はキーベースであり、サイトに限定されています。取り消せない請負業者に認証情報を渡さないでください。SFTP アクセス と SSH キーの追加 を参照してください。
レイヤー 5: メール
メールセキュリティは主にお客様からのメールが実際にそうであることを証明することです。
- SPF、DKIM、DMARC は、受信者がメールを検証し、偽造を拒否できるようにする 3 つのレコードです。これらなしでは、誰もドメインになりすまし、お客様自身のメールはスパムに着地します。SPF、DKIM、DMARC を参照してください。
- 侵害されたメールボックス は、ドメインが急に至る所でブロックされる最も一般的な原因です。ドメインから送信されたスパム と ブラックリスト削除 を参照してください。
- お客様または当社になりすましたフィッシング は、削除されるのではなく報告されるべきです。フィッシングとなりすまし を参照してください。
レイヤー 6: 元に戻すことができるようにする
他のすべてのレイヤーは失敗する可能性があります。このレイヤーはそれを生き残り可能にするものです。
自動日次バックアップはお客様のために実行され、30 日間保持され、それを作成したマシンから離れた場所に保存されます。より長い保持期間はアドオンとして利用可能です。ポイントインタイム復旧は、不良な変更がコストする作業量を狭めます。
人々がスキップする部分: 必要になる前に復元をテストします。 復元したことのないバックアップは仮説です。バックアップの取得、バックアップからの復元 、ポイントインタイム復旧 を参照してください。
既に何かが起こった場合
- サイトがハッキングされた場合 は、即座のシーケンスのためです。
- マルウェアクリーンアップ は、サイトをクリーンにし、クリーンに保つためです。
- アカウント停止 、アクセスが削除されている場合。これは請求の問題ではなく、保護的な対応である場合もあります。
- 虐待を報告 する問題が他の誰かの動作である場合。
- ドメイン、タイムライン、および既に試したことを含む サポートチケットを開きます。
関連文献
- サーバーファイアウォール はクラウドと専用サーバーの場合です。
- Protect は管理されたセキュリティ製品の場合です。
- 開発者 API アクセス は、API トークンをパスワードのように扱う場合です。
- ウェブサイト、ドメイン、メール。
- ホスティング用語集。