
Мой блог, оставив работу, был взломан в апреле. Это то, что вы читаете довольно часто, но никогда не ожидаете, что это произойдет, пока не станет слишком поздно. Честно говоря, я не считал себя лучшим кандидатом – я достаточно часто писал о безопасности WordPress, чтобы иметь множество профилактических мер. Однако эти меры явно не были достаточно всеобъемлющими.
Быть взломанным – это то, что я не хочу переживать снова. Существует множество причин, по которым простои сайтов вредны для вашего блога / бизнеса: хотя потеря трафика и потенциальный доход являются двумя наиболее очевидными, я не могу недооценивать количество времени, которое я потерял на восстановление сайта. и количество стресса, которое это влечет за собой. Я вызвал.
В этом посте я хочу рассказать о том, что произошло на моем сайте, и сообщить вам, что я сделал для повышения безопасности своего сайта с тех пор.
Быть взломанным: моя история
Я проснулся в четверг 18 апреля и обнаружил, что мой сайт не работает и был в течение нескольких часов. Я немедленно связался с моим хостинг-провайдером Westhost, который сообщил мне, что его брандмауэр ModSecurity обнаружил необычную активность на моем сайте и немедленно отключил его в качестве меры предосторожности. Выполнив первоначальное восстановление на сайте, я сразу увидел, что он был взломан. В то время как изменения были относительно тонкими, было достаточно ясно, что некоторые недобросовестные парни слонялись вокруг.
Оказывается, многие сайты WordPress также были взломаны, и работа Westhost была прекращена. К счастью, они ежедневно делают резервные копии сайта, и на следующий день я вернулся в Интернет с версией моего сайта, которая была максимально приближена к текущей.
Вот эффект, который хак оказал на мой трафик:

Чтобы поставить график выше в перспективе, трафик этой недели снизился на ~ 30% по сравнению с предыдущей неделей. Теоретически это означало падение выручки на 30%.
Справедливо сказать, что я стремился (в меру своих возможностей), чтобы такой трюк не повторился. Я немедленно принял меры.
Мои ближайшие шаги
Первым делом я убедился, что вы выполняли шаги, описанные в моем недавнем сообщении о том, как защитить свой веб-сайт WordPress.
Это были основные основы: обновление моих тем и плагинов, проверка наличия последней резервной копии, проверка того, что мой профиль по умолчанию не назывался «admin», смена пароля и поиск плагинов безопасности на моем сайте. С этими элементами на месте пришло время двигаться дальше.
У меня нет иллюзий, что мой сайт теперь на 100% безопасен; в конце концов, нет 100% безопасного сайта. С учетом сказанного я знаю, что он намного безопаснее, чем был раньше, и я буду продолжать исследовать меры безопасности сайта сейчас и в будущем. Пока что это то, что я сделал.
1. Я установил VaultPress
Для тех из вас, кто не знает, VaultPress – полностью автоматизированное решение для резервного копирования и обеспечения безопасности для WordPress. Он принадлежит Automattic, фактическим владельцам WordPress.
После использования VaultPress в течение нескольких дней, я не могу поверить, что это было так дешево, что я не был удивлен заранее службой. Ваш базовый пакет начинается с 15 долларов в месяц. Я заплачу за спокойствие в любой день недели.
На самом деле, я выбрал премиум-пакет (40 долларов в месяц), который включает в себя:
- Резервное копирование в реальном времени
- Автоматическое восстановление сайта в один клик
- Файлы, статистика и журнал активности
- Приоритетное аварийное восстановление
- Приоритетная поддержка “Консьерж”
- Ежедневное сканирование безопасности
- Уведомления о безопасности
- Исправления одним щелчком для угроз безопасности
- Помощь в миграции сайта
В основном они вас покрыли.
Хотя VaultPress не может гарантировать безопасность вашего сайта от хакеров, он может гарантировать, что ваш сайт может быть восстановлен относительно легко. Есть что-то очень приятное в том, чтобы видеть почасовые снимки ваших сайтов, хранящиеся на серверах VaultPress:

Хотя существует множество бесплатных решений для резервного копирования, я не думаю, что что-то превосходит относительное спокойствие, которое я получаю от VaultPress. У них есть 90 снимков моего сайта, которые можно восстановить прямо сейчас, самые последние из которых – всего двадцать минут. Я знаю, что мой сайт в ваших руках.
2. Я управлял своими профилями
Хакер может получить доступ к вашему сайту из любого профиля администратора в своем бэкэнде WordPress, а не только из того, который они используют. Когда я загружал свои профили, я мог видеть, что у меня было три других профиля: профиль гостевого плаката и два других профиля для (доверенных) людей, которые предоставили доступ к моему сайту.
Я начал с того, что закрыл эти два профиля и изменил роль профиля приглашенного автора на «Автор». Это то, что я бы порекомендовал вам сделать: просто создайте столько профилей администратора, сколько необходимо. Кроме того, вы должны убедиться, что каждая учетная запись имеет соответствующий уникальный и случайный пароль и что эти пароли регулярно меняются.
Есть моменты, когда вам нужно разрешить людям (например, вашему веб-дизайнеру) доступ к вашему сайту. В таких ситуациях я советую вам создать для них профиль с новым паролем, а затем удалить его как можно скорее.
Всегда думайте о точках входа вашего сайта, и если они строго необходимы.
3. Я изменил свои пароли
Вы можете подумать, что это был очевидный шаг, но я не говорю о своих паролях WordPress. Хотя я изменил их, я также был уверен, чтобы изменить все пароли для особо чувствительных учетных записей, то есть:
- Gmail
- Мой хостинг
- Amazon партнеры
- И т.д
Если вам интересно, почему я сделал этот шаг, просто рассмотрите историю Мата Хонана, чья вся цифровая жизнь была разрушена хакерами, которые первоначально взломали его аккаунт на Amazon. Если онлайн-безопасность вас беспокоит, то статью, приведенную выше, обязательно нужно прочитать.
Рассмотрим следующую простую строку: хакер получает доступ к вашей учетной записи электронной почты, с которой вы недавно отправили электронное письмо своему веб-дизайнеру с данными для входа на ваш сайт WordPress. Это все, что им нужно, чтобы получить доступ к вашему сайту и делать то, что они хотят. Пиратство может быть таким элементарным.
4. Я обновился до SFTP
Это то, что вы можете не знать: данные, которые вы передаете по FTP (включая ваше имя пользователя и пароль) не зашифрованы. Поэтому любой, кто сможет успешно перехватить FTP-передачу, сможет собрать свои данные для входа и получить доступ к своей учетной записи.
Это позволяет им не только добавлять и удалять файлы по своему усмотрению, но и получать доступ к своей базе данных WordPress через phpMyAdmin и, наконец, войти на свой сайт.
Проще говоря, не имеет значения, насколько безопасен прямой доступ к вашему сайту WordPress, если хакеры могут войти через FTP. Поэтому я настоятельно рекомендую отключить FTP-доступ к вашему сайту и передавать файлы с использованием альтернативного протокола SFTP, который шифрует данные. Любой хороший хостинг-провайдер должен помочь вам в этом.
Говоря о хостинг-провайдерах …
5. Подумайте о пригодности вашего хостинга
Я рад быть с Westhost. Это был ваш брандмауэр ModSecurity, который первым обнаружил взлом и закрыл мой сайт, прежде чем можно было нанести серьезный ущерб. Они также выполняют автоматическое ежедневное резервное копирование (которое использовалось для восстановления сайта) и имеют отличную поддержку клиентов для загрузки.
Можете ли вы сказать то же самое для вашего хостинг-провайдера? Есть так много отличных вариантов, что было бы безумно оставаться с поставщиком, который вас не устраивает. Вы можете подумать о переходе на одно из решений для управляемого хостинга (например, WPEngine), как WPExplorer недавно.
Независимо от вашего выбора, обязательно спросите о мерах безопасности, которые они принимают. Рассмотрите шаги, которые я предпринял выше, и убедитесь, что они совместимы с вашим решением для хостинга.
Мораль этой истории такова: не идите на компромисс с безопасностью. В конечном счете, безопасность вашего сайта важнее всего остального. Нет смысла иметь отличный контент или редизайн, если никто не может его увидеть, потому что ваш сайт был захвачен безжалостными хакерами
Нечестивые парни, которые не имеют ничего лучшего в своей жизни, чем взломать сайты людей, не собираются уходить в ближайшее время. Чем раньше вы примете это и предпримете разумные меры для защиты своего сайта от атак, тем лучше для долгосрочной безопасности ваших онлайн-активов.
Я хотел бы знать, что вы думаете о шагах, которые я предпринял. Есть ли дополнительные рекомендации, которые вы бы дали? Дайте нам знать в разделе комментариев!
