Beveiliging

Beveiliging: waar te beginnen

The security controls KapsuleHost gives you, the ones you have to switch on yourself, and what to do first if something has already gone wrong.

Veiligheid: Waar te beginnen

De veiligheidsmaatregelen die KapsuleHost u biedt, degene die u zelf moet inschakelen, en wat u eerst moet doen als er al iets mis is gegaan.

Veiligheid op een hostingplatform is gedeeld. Wij zorgen voor de infrastructuur, het netwerk, het patchen van de platformlaag en het regelmatig back-uppen van uw gegevens. U zorgt voor uw wachtwoorden, uw accounttoegang en de toepassingscode en plugins die u kiest uit te voeren. De meeste echte incidenten beginnen aan die tweede kant, daarom gaat deze pagina vooral over de dingen die u controleert.

Als u denkt dat uw site of account op dit moment is gecompromitteerd, stop dan met het lezen van het overzicht en ga naar Als uw site is gehackt. Snelheid is belangrijker dan volledigheid in het eerste uur.

Laag 1: Uw Kapsule-account

Uw Kapsule-account kan DNS wijzigen, back-ups lezen en geld uitgeven. Het is het waardevolste wat u moet beschermen, en het wordt beschermd door slechts twee dingen: een wachtwoord dat niemand anders kent, en een tweede factor.

Schakel twee-factor authenticatie in. Instellingen, vervolgens Veiligheid. Het is de enige tien minuten met de hoogste waarde in dit hele helpcentrum. Sla de herstelcodes op op een plaats die niet hetzelfde telefoon is. Zie Twee-factor authenticatie en Accountveiligheid.

Gebruik een uniek wachtwoord. Hergebruikte wachtwoorden zijn hoe de meeste accounts verloren gaan, omdat de inbreuk ergens anders geheel plaatsvindt.

Geef mensen hun eigen aanmeldingen. Als een collega, ontwikkelaar of agentschap toegang nodig heeft, nodigt u hen uit als teamlid met de rol die zij nodig hebben in plaats van uw inloggegevens te delen. Wanneer zij vertrekken, verwijdert u één account in plaats van elk wachtwoord dat u bezit te wijzigen. Zie Teamleden.

Weet wat er is gebeurd. Het auditlogboek registreert accountactiviteit, wat u nodig hebt wanneer u probeert uit te zoeken of iets door u, uw ontwikkelaar of iemand anders is gedaan. Zie Auditlogboek.

Herstelroutes, voordat u ze nodig hebt: Verloren 2FA-herstel en Verloren accounte-mail.

Laag 2: Uw domein

Een domein dat u wordt afgenomen is erger dan een site die wordt beschadigd, omdat alles volgt op het domein: uw website, uw e-mail, uw wachtwoordherstel.

  • Registraarvergrendeling staat standaard aan en blokkeert ongeautoriseerde overdrachten. Laat het aan staan behalve wanneer u bewust overstapt naar een ander register.
  • Houd de registratiecontactpersoon bereikbaar. Registries sturen vervaldatums en verificatiemededelingen daarheen, en een teruggekaatst verificatie-e-mailbericht kan een domein opschorten. Zie Contactgegevens.
  • Automatisch verlengen verwijdert de meest voorkomende manier waarop mensen een domein verliezen, namelijk vergeten. Zie Vernieuwingen en vervaldatum.
  • DNSSEC ondertekent uw DNS-antwoorden zodat deze niet kunnen worden vervalst tijdens verzending. Zie DNSSEC.

Het verwijderen van DNSSEC in de verkeerde volgorde haalt uw domein volledig offline. De DS-record moet bij de registrar worden verwijderd en bevestigd weg zijn uit de bovenliggende zone voordat u de ondertekening opheft. Lees de gids voordat u het aanraakt.

Laag 3: Encryptie in transit

Elke Kapsule-site moet via HTTPS worden bediend, en certificaten worden automatisch uitgegeven en vernieuwd zodra DNS naar ons verwijst. Twee dingen gaan fout:

  • Het certificaat wordt nooit uitgegeven. Bijna altijd omdat DNS nog niet naar ons oplost, of een CAA-record op het domein de uitgiftebevoegde verbiedt. Zie SSL-certificaten.
  • Het hangslot breekt op een werkende site. Gemengde inhoud: een HTTPS-pagina die een afbeelding of script over platte HTTP laadt. Zie Gemengde inhoud oplossen.

Als u een proxy van derden voor uw site zet, begrijp wat het doet met certificaatuitgifte en met het client-IP-adres dat we zien voordat u het inschakelt. Zie Een proxy of CDN van derden gebruiken.

Laag 4: Uw site en de code ervan

Dit is waar bijna elke echte inbreuk plaatsvindt, en bijna altijd via één van drie deuren: een verouderde plugin, een zwak toepassingswachtwoord, of een bestand geüpload door iemand die dat niet had mogen doen.

Update dingen. Niet glamoureus, en het is het hele spel. Geautomatiseerde scanners zoeken naar precies één ongepatchte, wijd verspreide plugin. Zie WordPress-updates, Automatische updates en WordPress-plugins.

Verwijder wat u niet gebruikt. Een uitgeschakelde plugin heeft nog steeds bestanden op de schijf, en bestanden op de schijf kunnen nog steeds worden bereikt. Verwijder het op de juiste manier.

Gebruik de siteveiligheidsregelaars. Elke site heeft een tabblad Veiligheid met de hardening op platformniveau voor die site. Zie Siteveiligheid.

Beperk waar nodig de toegang. Wachtwoordbeveiliging plaatst een verificatiewand voor een staging- of pre-launchsite. Geofiltering weigert verkeer uit landen waar u niet bediend. Geen van beide is een vervanging voor patching, maar beide verkleinen uw blootstelling. Zie Wachtwoordbeveiliging en Geofiltering.

Houd geheimen uit uw code. Databasewachtwoorden en API-sleutels horen in geheimen of omgevingsvariabelen, niet gepleegd in een repository. Zie Sitgeheimen en Omgevingsvariabelen.

Wees voorzichtig met bestandstoegang. SFTP en SSH zijn op sleutels gebaseerd en beperkt tot uw site. Geef geen inloggegevens aan een aannemer die u niet kunt intrekken. Zie SFTP-toegang en SSH-sleutels toevoegen.

Laag 5: E-mail

E-mailbeveiliging gaat meestal over het bewijzen dat e-mail die van u afkomstig is, werkelijk van u is.

  • SPF, DKIM en DMARC zijn de drie records waarmee ontvangers uw e-mail kunnen verifiëren en vervalsingen kunnen afwijzen. Zonder deze kan iedereen als uw domein verzenden en uw eigen e-mail belandt in spam. Zie SPF, DKIM en DMARC.
  • Een gecompromitteerde mailbox is de meest voorkomende bron van een domein dat plotseling overal wordt geblokkeerd. Zie Spam verzonden vanaf uw domein en Blacklist-verwijdering.
  • Phishing dat u of ons nabootst moet worden gerapporteerd, niet alleen verwijderd. Zie Phishing en imitatie.

Laag 6: In staat zijn om het ongedaan te maken

Elke andere laag kan mislukken. Dit is wat dat overleefbaar maakt.

Automatische dagelijkse back-ups worden voor u uitgevoerd en 30 dagen bewaard, opgeslagen weg van de machine die ze heeft gemaakt. Langere bewaring is beschikbaar als add-on. Point-in-time-herstel verkleint hoeveel werk een slechte wijziging kan kosten.

Het deel dat mensen overslaan: test een herstel voordat u het nodig hebt. Een back-up die u nooit hebt hersteld, is een hypothese. Zie Een back-up maken, Herstellen van een back-up en Point-in-time-herstel.

Als er al iets is gebeurd

  1. Als uw site is gehackt voor de onmiddellijke volgorde.
  2. Malware-opschoning voor het schoonmaken van de site en deze schoon houden.
  3. Account opgeschort als de toegang is afgesneden, wat soms een beschermende respons is in plaats van een factureringsprobleem.
  4. Misbruik melden als het probleem het gedrag van iemand anders is, niet van u.
  5. Een ondersteuningsticket openen, met het domein, de tijdlijn en wat u al hebt geprobeerd.

Verwante lectuur

Nog steeds hulp nodig?

Stuur ons een e-mail op support@kapsulehost.com of open een chat in KPanel.

KPanel openen