Sari la conținut
Modul Securitate

O contramăsură definită pentru fiecare tip de atac

Nu instalăm un plugin și declarăm site-ul securizat. Pornim de la modelul real de amenințare al unui site WordPress și tratăm fiecare clasă de atac separat, cu o măsură concretă, configurată și verificată.

Contextul

Nu ești atacat personal. Ești scanat automat.

WordPress rulează pe aproximativ două din cinci site-uri din lume, ceea ce îl face cea mai atractivă țintă de pe internet. Aproape nimic din traficul de atac nu te vizează pe tine anume. Este automat, nediscriminat și continuu: scanere care parcurg intervale de adrese IP, rețele de boți care reiau liste de parole, roboți care verifică fiecare site găsit contra unei baze de date cu vulnerabilități publicate săptămâna aceasta.

Asta schimbă ce înseamnă securitate bună. Nu te aperi de cineva care te vrea pe tine. Te aperi de o mașinărie care va încerca patruzeci de mii de site-uri pe oră și le va păstra pe cele care cad. Obiectivul este să nu fii site-ul care cade.

Modelul de amenințare

Ce se întâmplă concret și ce facem pentru fiecare

Securitatea fără un model de amenințare este decor. Mai jos, atacurile reale care lovesc site-urile WordPress și măsura pe care o luăm pentru fiecare.

Forță brută și reluarea parolelor scurse

Cel mai frecvent atac ca volum. Încercări automate de autentificare, fie ghicind parole, fie reluând perechi user și parolă scurse din alte breșe. Funcționează mult mai des decât s-ar crede, pentru că reutilizarea parolelor este aproape universală.

Ce facem: limitare la marginea rețelei, înainte ca cererea să ajungă la PHP, deci încercările nu te costă resurse. Blocare după un număr definit de eșecuri. Autentificare în doi pași pentru administratori. Mutarea sau ascunderea adresei de login. Audit al conturilor existente, pentru că exact contul pe care nimeni nu-și amintește că l-a creat este cel folosit.

Plugin-uri și teme cu vulnerabilități

Cea mai mare cauză unică de site-uri compromise. O vulnerabilitate se publică, codul de exploatare apare în câteva ore, iar scanerele automate încep să parcurgă fiecare site care rulează versiunea afectată.

Ce facem: monitorizare continuă a fiecărui plugin și a temei față de bazele de date de vulnerabilități, nu doar față de întrebarea „există un update”. Actualizări de securitate aplicate imediat. Identificarea plugin-urilor abandonate, pentru că orice componentă care nu mai primește actualizări este o problemă indiferent dacă are astăzi o vulnerabilitate cunoscută.

Injecție SQL și scripting între site-uri

Prin orice acceptă date de la vizitator: câmpuri de căutare, formulare, comentarii, parametri din adresă, interogări scrise de un dezvoltator anterior. Injecția SQL ajunge la baza de date. Scriptingul ajunge în browserul vizitatorilor și e folosit frecvent pentru linkuri de spam sau redirectări invizibile.

Ce facem: firewall aplicativ cu reguli specifice WordPress, care filtrează tiparele cunoscute înainte să ajungă la aplicație. Revizuirea codului personalizat pentru date nesanitizate. Politică de securitate a conținutului, care limitează ce ar putea face o injecție reușită. Privilegii de bază de date reduse la strictul necesar.

Abuz prin încărcarea de fișiere

Orice formular care acceptă fișiere este o cale posibilă spre execuție de cod. Varianta clasică urcă un script PHP deghizat în imagine. Variantele subtile abuzează fișiere SVG, care pot conține JavaScript, sau exploatează direct bibliotecile de procesare a imaginilor.

Ce facem: validarea tipului real de fișier, nu a extensiei. Execuția PHP dezactivată complet în directorul de încărcări, deci un fișier care totuși trece nu poate rula. Sanitizarea SVG acolo unde este chiar necesar. Limite de mărime și de frecvență. Permisiuni setate astfel încât serverul web să poată scrie doar unde trebuie.

Cereri falsificate și compromitere prin lanțul de furnizori

Prima păcălește un administrator autentificat să execute o acțiune neintenționată, fără parolă și cu jurnale care par legitime. A doua este atacul pentru care nimeni nu se pregătește: un plugin legitim își schimbă proprietarul, noul proprietar livrează cod rău intenționat într-un update de rutină, iar toate site-urile îl instalează automat.

Ce facem: verificarea token-urilor pe formulare și endpoint-uri personalizate, atribute de cookie configurate corect. Nu aplicăm update-uri orbește în producție: se testează, iar modificările de fișiere se compară pentru adăugiri neașteptate. Monitorizarea integrității fișierelor semnalează orice se schimbă în afara unui update cunoscut, ceea ce este exact modul în care se prinde această clasă de atac.

Spam injectat și otrăvirea rezultatelor Google

În loc să îți strice site-ul, atacatorul îl lasă exact cum arăta și injectează linkuri ascunse, sau servește robotului Google alt conținut decât vizitatorilor umani. Site-urile funcționează luni întregi în starea asta. Primul simptom este de obicei o prăbușire în căutări sau un avertisment în Search Console, mult după compromitere.

Ce facem: monitorizare care compară ce primește un vizitator normal cu ce primește un robot de căutare, pentru că divergența este semnătura acestui atac. Verificarea periodică a paginilor indexate față de cele așteptate, deci paginile pe care nu le-ai creat sunt observate. Integrare cu Search Console, ca avertismentele să ajungă la noi.

Întărire

Straturile de dedesubt

Dincolo de contramăsuri punctuale, un set de decizii structurale determină cât de mult rău poate face un atac reușit.

Măsuri de întărire aplicate și verificate
MăsurăCe previneCum o aplicăm
Permisiuni și proprietate pe fișiereUn cont compromis care poate scrie oriundePrivilegii minime. Serverul web scrie doar unde WordPress are nevoie. Fișierul de configurare nu este citibil de alți utilizatori de pe sistem
Editorul de fișiere dezactivatTransformarea unei sesiuni de administrator în execuție de codDezactivat prin constantă. Nu există utilizare legitimă în producție
Restricționarea endpoint-urilorForță brută amplificată și enumerarea utilizatorilorXML-RPC oprit sau limitat strict, enumerarea prin API blocată, listarea directoarelor oprită, versiunea ascunsă
Anteturi de răspunsScripting, clickjacking, scurgerea adreselor internePolitică de securitate a conținutului construită din inventarul real al site-ului, plus HSTS, nosniff, referrer și permisiuni. Nu copiate de pe un blog
TLS corectInterceptarea sesiunii și ocolirea filtrăriiCertificate valide reînnoite automat, doar versiuni moderne de protocol, protecția originii ca nimeni să nu ajungă direct la server ocolind filtrul
Baza de dateExtinderea unei breșe dincolo de siteUtilizator cu privilegii limitate la ce cere WordPress, credențiale nefolosite nicăieri altundeva
De ce în etape

Un set de anteturi copiat integral va fi ori prea permisiv ca să ajute, ori prea strict ca să funcționeze. O politică de securitate a conținutului care blochează propriul tău sistem de etichete este scoasă într-o săptămână, iar atunci rămâi fără nicio politică. Punem întâi în modul „doar raportare”, citim încălcările din traficul real, apoi impunem. Este mai lent și este singurul mod în care supraviețuiește contactului cu un site viu.

Monitorizare: să afli înaintea clienților tăi

Prevenția eșuează la un moment dat. Ce desparte un incident de un dezastru este cât de repede afli.

Monitorizăm integritatea fișierelor față de sume de control cunoscute, deci orice modificare neașteptată la nucleu, plugin-uri sau temă ridică o alertă. Monitorizăm disponibilitatea și expirarea certificatului. Monitorizăm listele de blocare, ca să afli de la noi, nu de la un client care îți spune că browserul lui afișează o pagină roșie de avertizare. Urmărim crearea de conturi de administrator și escaladarea de privilegii, pentru că un cont nou pe care nu l-ai creat tu este cel mai clar semnal care există.

Intervenție la incident

Dacă un site aflat în administrarea noastră este compromis, intervenția este inclusă. Nu există tarif de urgență care apare în cel mai prost moment posibil.

Procedura: izolăm întâi, ca răspândirea să se oprească și ca prezența în căutări să nu mai fie afectată. Păstrăm dovezile înainte de curățare, pentru că un site curățat fără analiză nu te învață nimic și vei fi compromis la fel a doua oară. Restaurăm dintr-un backup verificat ca fiind curat, nu presupus curat. Identificăm și închidem punctul de intrare. Schimbăm toate credențialele. Cerem reevaluarea acolo unde site-ul a fost marcat. Apoi un raport scris despre ce s-a întâmplat, cum, și ce s-a schimbat ca să nu se repete.

Ce primești în fiecare lună

  • Starea vulnerabilităților pentru fiecare plugin, temă și versiune de nucleu, cu tot ce era urgent deja aplicat
  • Volumul și tipul atacurilor: ce a fost blocat, de unde, către ce
  • Rezultatele verificării de integritate, cu orice modificare explicată
  • Auditul conturilor și al permisiunilor, inclusiv ce s-a schimbat
  • Verificarea anteturilor de răspuns și a configurării TLS
  • Confirmarea backupului, inclusiv că o restaurare a fost efectiv testată
  • Recomandări concrete, ordonate după riscul real, nu după ce se vinde mai ușor

Întrebări frecvente

Un plugin de securitate nu este suficient?

Nu. Un plugin rulează în interiorul PHP, deci vede cererea abia după ce WordPress s-a încărcat complet și după ce cererea a consumat deja resurse de server. Este un strat util și îl configurăm corect, dar nu înlocuiește filtrarea la marginea rețelei, permisiunile corecte pe fișiere, configurarea întărită sau monitorizarea.

Întărirea poate strica ceva pe site?

Poate, dacă se aplică după o listă generică. Dezactivarea XML-RPC oprește unele aplicații mobile de publicare. O politică de securitate a conținutului prea strictă blochează integrări nedeclarate. De aceea fiecare modificare se testează pe mediul de test și se validează contra comportamentului real al site-ului tău.

Ce faceți dacă site-ul e deja infectat?

Îl curățăm, găsim punctul de intrare și îl închidem. Recuperarea unui site deja compromis se ofertează separat, pentru că munca depinde în întregime de ce găsim acolo. Din momentul acela, abonamentul te acoperă.

Garantați că site-ul nu poate fi spart?

Nu, și ai grijă la cine îți garantează asta. Securitatea înseamnă reducerea riscului, nu eliminarea lui. Ce garantăm este o contramăsură definită pentru fiecare clasă de atac cunoscută, monitorizare care detectează rapid o compromitere, backupuri testate și intervenție inclusă dacă se întâmplă.

Cât de repede aplicați o actualizare de securitate?

Imediat ce apare, fără să aștepte ciclul lunar. Intervalul dintre publicarea unei vulnerabilități și exploatarea automată se măsoară acum în ore, nu în zile.

Trimite-ne adresa site-ului

Rulăm o evaluare de securitate și îți spunem exact ce găsim, concret, nu o listă generică de avertismente menite să sperie.

Cere un audit gratuit

Spune-ne adresa site-ului. Îl analizăm pe toate cele șase discipline și îți trimitem concluziile, indiferent dacă mergem mai departe împreună sau nu.

Datele merg direct la noi. Nu le folosim pentru altceva și nu le dăm mai departe.