Взломанный сайт — это не только простой. Это утечка данных клиентов, штрафы по 152-ФЗ, потеря позиций в поиске и репутации. Большинство взломов происходит из-за десятка типовых ошибок. Проверьте свои.
Доступы
- У каждого сотрудника и подрядчика свой аккаунт, а не общий «admin».
- Доступы уволенных сотрудников и бывших подрядчиков отозваны.
- Двухфакторная аутентификация включена для админки, хостинга, домена, репозитория.
- Пароли хранятся в менеджере паролей, а не в чате или таблице.
- Домен и хостинг оформлены на компанию, а не на подрядчика.
Обновления
- CMS, плагины, фреймворки и серверное ПО обновляются регулярно, а не «когда-нибудь».
- Неиспользуемые плагины и модули удалены.
- Есть ответственный за обновления и график.
Резервные копии
- Бэкапы делаются автоматически, ежедневно.
- Бэкапы хранятся отдельно от сервера.
- Восстановление из бэкапа проверялось хотя бы раз.
Защита данных
- Сайт работает по HTTPS, сертификат обновляется автоматически.
- Персональные данные хранятся в России, есть политика обработки ПДн и согласие в формах.
- Данные карт не хранятся на вашей стороне — только у платёжного провайдера.
- Доступ к базе данных закрыт снаружи.
Мониторинг
- Есть мониторинг доступности и уведомления о падении.
- Логи хранятся и просматриваются при инцидентах.
- Настроена защита от ботов и перебора паролей.
Процессы
- Есть план действий при взломе: кого звать, что отключать, как восстанавливать.
- Раз в год проводится внешний аудит безопасности или пентест.
Признаки, что вас уже взломали
- В поиске сайт показывается с чужими заголовками или рекламой.
- Редиректы на посторонние сайты с мобильных.
- Письма с вашего домена попадают в спам.
- Рост нагрузки на сервер без роста трафика.
- Незнакомые администраторы в CMS.
- Хостинг присылает жалобы на рассылку спама.
Что делать, если ответили «нет» на 5 и больше пунктов
Закажите аудит безопасности. 1–2 недели, отчёт с приоритетами и планом. Дешевле, чем восстановление после взлома и штрафы по 152-ФЗ.