Безопасность

Безопасность: с чего начать

The security controls KapsuleHost gives you, the ones you have to switch on yourself, and what to do first if something has already gone wrong.

Элементы управления безопасностью, которые предоставляет KapsuleHost, те, которые вы должны включить самостоятельно, и что делать в первую очередь, если что-то уже пошло не так.

Безопасность на платформе хостинга является общей ответственностью. Мы заботимся об инфраструктуре, сети, обновлении уровня платформы и сохранении резервных копий ваших данных. Вы отвечаете за свои пароли, доступ к аккаунту и код приложений и плагины, которые вы выбираете запускать. Большинство реальных инцидентов начинаются со второй стороны, поэтому эта страница в основном посвящена вещам, которые вы контролируете.

Если вы считаете, что ваш сайт или аккаунт скомпрометирован прямо сейчас, прекратите чтение обзора и перейдите к Если ваш сайт взломан. В первый час скорость важнее полноты.

Уровень 1: Ваш аккаунт Kapsule

Ваш аккаунт Kapsule может изменять DNS, читать резервные копии и тратить деньги. Это самая ценная вещь для защиты, и она защищена ровно двумя вещами: пароль, который никто больше не знает, и второй фактор.

Включите двухфакторную аутентификацию. Параметры, затем Безопасность. Это самые ценные десять минут во всем справочном центре. Сохраните коды восстановления где-то не на том же телефоне. См. Двухфакторная аутентификация и Безопасность аккаунта.

Используйте уникальный пароль. Переиспользованные пароли: вот как теряется большинство аккаунтов, потому что утечка происходит совсем в другом месте.

Дайте людям свои личные учетные записи. Если коллега, разработчик или агентство нуждаются в доступе, пригласите их членом команды с нужной ролью вместо того, чтобы делиться своими учетными данными. Когда они уходят, вы удаляете один аккаунт вместо того, чтобы менять каждый пароль, который вы имеете. См. Члены команды.

Знайте, что произошло. Журнал аудита записывает активность аккаунта, что вам нужно, когда вы пытаетесь выяснить, было ли это вами, вашим разработчиком или кем-то другим. См. Журнал аудита.

Пути восстановления до того, как они вам понадобятся: Потеря восстановления 2FA и Потеря адреса электронной почты аккаунта.

Уровень 2: Ваш домен

Домен, который у вас отняли, хуже, чем сайт с поврежденным контентом, потому что все остальное следует за доменом: ваш веб-сайт, ваша электронная почта, ваши сброс пароля.

  • Блокировка реестра включена по умолчанию и блокирует несанкционированные передачи. Оставьте ее включенной, кроме случаев, когда вы намеренно передаете домен.
  • Держите контактные данные регистрации доступными. Реестры отправляют там уведомления об истечении срока и проверке, и неудачное письмо проверки может приостановить домен. См. Контактные данные.
  • Автоматическое обновление устраняет самый распространенный способ потери домена, который забывчивость. См. Обновления и истечение срока.
  • DNSSEC подписывает ваши DNS ответы, поэтому они не могут быть подделаны в пути. См. DNSSEC.

Удаление DNSSEC в неправильном порядке полностью переводит ваш домен в автономный режим. Запись DS должна быть удалена в реестре и подтверждена отсутствующей из родительской зоны перед тем, как вы отключите подпись. Прочитайте руководство перед тем, как к нему прикасаться.

Уровень 3: Шифрование при передаче

Каждый сайт Kapsule должен обслуживаться по HTTPS, а сертификаты выдаются и автоматически обновляются после того, как DNS указывает на нас. Два варианта, которые идут не так:

  • Сертификат никогда не выдается. Почти всегда потому, что DNS еще не разрешается нам, или запись CAA в домене запрещает издающему органу. См. SSL-сертификаты.
  • Замок ломается на работающем сайте. Смешанный контент: страница HTTPS загружает изображение или сценарий по простому HTTP. См. Исправление смешанного контента.

Если вы размещаете прокси третьей стороны перед своим сайтом, поймите, что он делает с выдачей сертификатов и с IP-адресом клиента, который мы видим, прежде чем его включать. См. Использование прокси или CDN третьей стороны.

Уровень 4: Ваш сайт и его код

Именно здесь происходит почти каждый реальный взлом, и почти всегда через одну из трех дверей: устаревший плагин, слабый пароль приложения или файл, загруженный кем-то, кто не должен был иметь возможность его загружать.

Обновляйте вещи. Не гламурно, и это вся игра. Автоматизированные сканеры ищут ровно один непатченный, широко установленный плагин. См. Обновления WordPress, Автоматические обновления и Плагины WordPress.

Удалите то, что вы не используете. Деактивированный плагин все еще имеет файлы на диске, и файлы на диске все еще можно читать. Удалите его правильно.

Используйте элементы управления безопасностью сайта. Каждый сайт имеет вкладку Безопасность с защитой уровня платформы для этого сайта. См. Безопасность сайта.

Ограничьте доступ там, где это имеет смысл. Защита паролем ставит стену аутентификации перед сайтом промежуточного хранилища или предварительного запуска. Геоблокирование отклоняет трафик из стран, которые вы не обслуживаете. Ни то, ни другое не является заменой патчинга, но оба сокращают вашу уязвимость. См. Защита паролем и Геоблокирование.

Держите секреты вне вашего кода. Пароли баз данных и ключи API должны находиться в секретах или переменных окружения, а не фиксироваться в репозитории. См. Секреты сайта и Переменные окружения.

Будьте осторожны с доступом к файлам. SFTP и SSH основаны на ключах и ограничены вашим сайтом. Не передавайте учетные данные подрядчику, которого вы не можете отозвать. См. Доступ SFTP и Добавление SSH-ключей.

Уровень 5: Электронная почта

Безопасность электронной почты в основном о том, чтобы доказать, что письма, утверждающие, что они от вас, действительно от вас.

Уровень 6: Возможность отменить это

Каждый другой уровень может потерпеть неудачу. Этот уровень делает это выживаемым.

Автоматические ежедневные резервные копии запускаются для вас и хранятся 30 дней, хранящиеся отдельно от машины, которая их создала. Более длительное хранение доступно как надстройка. Восстановление точка во времени сокращает, сколько работы может стоить плохое изменение.

Часть, которую люди пропускают: протестируйте восстановление до того, как оно вам понадобится. Резервная копия, которую вы никогда не восстанавливали, это гипотеза. См. Создание резервной копии, Восстановление из резервной копии и Восстановление точка во времени.

Если что-то уже произошло

  1. Если ваш сайт взломан для немедленной последовательности.
  2. Очистка от вредоноса для очистки сайта и его сохранения в чистоте.
  3. Аккаунт приостановлен если доступ был отрезан, что иногда является защитным ответом, а не проблемой с платежами.
  4. Сообщение о нарушении если проблема поведение кого-то другого, а не вашего.
  5. Открытие билета поддержки, с доменом, временной шкалой и тем, что вы уже пробовали.

Рекомендуемое чтение

Вам всё ещё нужна помощь?

Напишите нам на support@kapsulehost.com или откройте чат в KPanel.

Открыть KPanel