Segurança

Segurança: Por Onde Começar

The security controls KapsuleHost gives you, the ones you have to switch on yourself, and what to do first if something has already gone wrong.

Os controles de segurança que a KapsuleHost oferece, os que você precisa ativar sozinho, e o que fazer primeiro se algo já deu errado.

A segurança em uma plataforma de hospedagem é compartilhada. Cuidamos da infraestrutura, da rede, da aplicação de patches na camada da plataforma e do backup dos seus dados. Você cuida das suas senhas, do acesso à sua conta e do código da aplicação e dos plugins que escolhe executar. A maioria dos incidentes reais começa pelo segundo lado, e é por isso que esta página trata principalmente das coisas que você controla.

Se você acha que seu site ou conta está comprometido neste momento, pare de ler a visão geral e vá para If Your Site Is Hacked. A rapidez é mais importante que a completude na primeira hora.

Camada 1: Sua Conta Kapsule

Sua conta Kapsule pode alterar DNS, ler backups e gastar dinheiro. É a coisa mais valiosa a proteger, e é protegida por exatamente duas coisas: uma senha que ninguém mais conhece e um segundo fator.

Ative a autenticação de dois fatores. Configurações, depois Segurança. É o dez minutos de maior valor em todo este centro de ajuda. Salve os códigos de recuperação em um lugar diferente do seu telefone. Veja Two-Factor Authentication e Account Security.

Use uma senha única. Senhas reutilizadas são como a maioria das contas é perdida, porque a violação ocorre em outro lugar completamente.

Dê aos seus colegas seus próprios logins. Se um colega, desenvolvedor ou agência precisa de acesso, convide-os como um membro da equipe com a função de que necessitam em vez de compartilhar suas credenciais. Quando saem, você remove uma conta em vez de alterar todas as senhas que possui. Veja Team Members.

Saiba o que aconteceu. O log de auditoria registra a atividade da conta, que é o que você precisa quando está tentando descobrir se foi você, seu desenvolvedor ou outra pessoa. Veja Audit Log.

Caminhos de recuperação, antes de precisar: Lost 2FA Recovery e Lost Account Email.

Camada 2: Seu Domínio

Um domínio que é tomado de você é pior do que um site que é desfigurado, porque tudo o mais segue o domínio: seu website, seu email, suas redefinições de senha.

  • Bloqueio de registrador está ativado por padrão e bloqueia transferências não autorizadas. Deixe ativado, exceto quando você está deliberadamente transferindo.
  • Mantenha o contato de registro acessível. Os registros enviam avisos de expiração e verificação lá, e um email de verificação devolvido pode suspender um domínio. Veja Contact Details.
  • Renovação automática remove a forma mais comum de as pessoas perderem um domínio, que é esquecer. Veja Renewals and Expiry.
  • DNSSEC assina suas respostas DNS para que não possam ser falsificadas em trânsito. Veja DNSSEC.

Remover DNSSEC na ordem errada leva seu domínio completamente offline. O registro DS deve ser removido no registrador e confirmado como desaparecido da zona pai antes de você desassinar. Leia o guia antes de tocá-lo.

Camada 3: Criptografia em Trânsito

Todo site Kapsule deve ser servido por HTTPS, e os certificados são emitidos e renovados automaticamente assim que o DNS aponta para nós. Duas coisas dão errado:

  • O certificado nunca é emitido. Quase sempre porque o DNS não está resolvendo para nós ainda, ou um registro CAA no domínio proíbe a autoridade emissora. Veja SSL Certificates.
  • O cadeado quebra em um site funcionando. Conteúdo misto: uma página HTTPS carregando uma imagem ou script por HTTP simples. Veja Fixing Mixed Content.

Se você colocar um proxy de terceiros na frente do seu site, entenda o que ele faz para a emissão de certificados e para o endereço IP do cliente que vemos antes de ativá-lo. Veja Using a Third-Party Proxy or CDN.

Camada 4: Seu Site e Seu Código

É aqui que quase todos os comprometimentos reais acontecem, e quase sempre por uma de três portas: um plugin desatualizado, uma senha fraca da aplicação ou um arquivo enviado por alguém que não deveria ter sido capaz de enviá-lo.

Atualize as coisas. Não é glamoroso, e é o jogo todo. Scanners automatizados procuram por exatamente um plugin amplamente instalado não corrigido. Veja WordPress Updates, Automatic Updates e WordPress Plugins.

Exclua o que você não usa. Um plugin desativado ainda tem arquivos no disco, e arquivos no disco ainda podem ser acessados. Remova-o corretamente.

Use os controles de segurança do site. Cada site tem uma aba Segurança com o endurecimento de nível de plataforma para esse site. Veja Site Security.

Restrinja o acesso onde faz sentido. A proteção por senha coloca uma parede de autenticação na frente de um site de staging ou pré-lançamento. O geo-blocking recusa tráfego de países que você não serve. Nenhum é um substituto para patches, mas ambos reduzem sua exposição. Veja Password Protection e Geo-Blocking.

Mantenha segredos fora do seu código. Senhas de banco de dados e chaves API pertencem a segredos ou variáveis de ambiente, não confirmadas em um repositório. Veja Site Secrets e Environment Variables.

Tenha cuidado com o acesso a arquivos. SFTP e SSH são baseados em chave e escopo do seu site. Não entregue credenciais a um contratante cuja revogação você não pode fazer. Veja SFTP Access e Adding SSH Keys.

Camada 5: Email

A segurança do email é principalmente sobre provar que o email afirmando ser de você realmente é.

  • SPF, DKIM e DMARC são os três registros que permitem aos receptores verificar seu email e rejeitar falsificações. Sem eles, qualquer pessoa pode enviar como seu domínio e seu próprio email cai no spam. Veja SPF, DKIM and DMARC.
  • Uma caixa de correio comprometida é a fonte mais comum de um domínio sendo subitamente bloqueado em todos os lugares. Veja Spam Sent From Your Domain e Blacklist Delisting.
  • Phishing que se faz passar por você ou por nós deve ser denunciado, não apenas excluído. Veja Phishing and Impersonation.

Camada 6: Sendo Capaz de Desfazer

Todas as outras camadas podem falhar. Esta é a que torna isso sobrevivível.

Backups automáticos diários são executados para você e retidos por 30 dias, armazenados longe da máquina que os criou. Retenção mais longa está disponível como um complemento. A recuperação point-in-time estreita quanto trabalho uma mudança ruim pode custar.

A parte que as pessoas pulam: teste uma restauração antes de precisar de uma. Um backup que você nunca restaurou é uma hipótese. Veja Taking a Backup, Restoring From a Backup e Point-in-Time Recovery.

Se Algo Já Aconteceu

  1. If Your Site Is Hacked para a sequência imediata.
  2. Malware Cleanup para limpar o site e mantê-lo limpo.
  3. Account Suspended se o acesso foi cortado, o que às vezes é uma resposta protetora em vez de um problema de cobrança.
  4. Reporting Abuse se o problema é comportamento de outra pessoa, não o seu.
  5. Opening a Support Ticket, com o domínio, a linha do tempo e o que você já tentou.

Leitura Relacionada

Ainda precisa de ajuda?

Envie-nos um email para support@kapsulehost.com ou abra um chat no KPanel.

Abrir KPanel
Segurança: Por Onde Começar