Web design e sviluppo

Sicurezza del sito web: cosa conta oltre il lucchetto SSL

Perché un certificato SSL da solo non rende sicuro un sito web, e cosa aggiungono davvero aggiornamenti, backup e header di sicurezza.

Team rabbitclipPubblicato: 6 min di lettura

In breve

Un certificato SSL, il lucchetto nella barra degli indirizzi, cifra solo il traffico tra il browser di un visitatore e il server del sito; non protegge il sito in sé da un plugin datato, una password debole o un guasto del server senza backup. La sicurezza vera nasce quando l'SSL si combina con aggiornamenti regolari, backup regolari e i giusti header di sicurezza, tutti insieme.

Molti titolari d'impresa pensano 'il mio sito ha il lucchetto, quindi sono sicuro'; è un po' come chiudere a chiave la porta d'ingresso lasciando tutte le finestre spalancate.

Questo articolo spiega cosa fa davvero l'SSL e cos'altro serve oltre ad esso. Questi quattro punti si possono seguire senza alcuna base tecnica.

Cosa protegge davvero l'SSL

Un certificato SSL/TLS è una tecnologia che cifra i dati che viaggiano tra il browser di un visitatore e il server del sito; compare come icona a lucchetto nella barra degli indirizzi.

Questa cifratura impedisce a un terzo interposto di leggere i dati mentre si compila un modulo o si effettua un pagamento. È importante, ma non significa che il sito in sé sia sicuro.

Se in background gira un vecchio plugin non aggiornato, il certificato SSL non chiude affatto la falla che lascia aperta; la cifratura protegge il percorso dei dati, non la destinazione in sé.

Perché gli aggiornamenti devono diventare un'abitudine regolare

Aggiornare un sito web significa installare a intervalli regolari le nuove versioni di tutto ciò che lo fa funzionare, il core del CMS, i plugin, il software del server, perché quelle versioni di solito chiudono falle di sicurezza note.

Nel momento in cui una vulnerabilità viene resa pubblica, partono scansioni automatizzate che puntano esattamente a quella falla; un sito lento ad aggiornarsi può finire individuato e attaccato con la sola scansione della sua versione software, senza che nessuno lo scelga mai come bersaglio singolo.

Se il sistema di prenotazione di una catena di centri benessere gira su un vecchio plugin lasciato senza patch per mesi, il problema con ogni probabilità nasce da quel plugin, non dal lucchetto.

Quando la responsabilità degli aggiornamenti non è chiaramente assegnata, si apre un vuoto in cui tutti presumono che qualcun altro se ne stia occupando; quel vuoto può restare inosservato per mesi. Per questo va stabilito con chiarezza chi è responsabile degli aggiornamenti, una persona o un'agenzia.

Senza backup la sicurezza resta incompleta

Un backup significa copiare file e database di un sito a intervalli regolari verso una posizione separata, il che dà un modo per ripristinare il sito dopo un attacco, un guasto del server o contenuti cancellati per errore.

Per quanto buoni siano aggiornamenti e misure di sicurezza, nessun sistema garantisce rischio zero. Senza backup non c'è alcun punto a cui tornare se qualcosa va storto.

L'archivio decennale del blog di un produttore può sparire senza possibilità di recupero in poche ore durante un guasto del server senza backup in essere; questo scenario non ha nulla a che vedere con una violazione della sicurezza, è un guasto puramente tecnico.

Cosa fanno davvero gli header di sicurezza

Gli header di sicurezza sono impostazioni tecniche che un server web invia al browser, regole del tipo 'in questa pagina può girare solo questo tipo di contenuto' oppure 'i dati possono caricarsi solo da queste fonti'.

Queste impostazioni possono impedire che un frammento di codice malevolo, che un terzo tenta di iniettare nel sito, arrivi mai a essere eseguito; la guida sugli header di sicurezza pubblicata da OWASP descrive tecnicamente quale scenario blocca ciascuna di esse.

Queste impostazioni di solito funzionano in modo invisibile, senza che l'utente noti alcuna differenza; ma quando mancano o sono configurate male, la superficie di attacco del sito si allarga.

Configurarle è di solito questione di poche ore di lavoro tecnico; la vera difficoltà non sta nella configurazione in sé, ma nel capire quali impostazioni si adattano davvero a quel sito specifico.

Come un titolare d'impresa può tenere traccia di tutto questo

Non serve conoscere il dettaglio tecnico, ma vale la pena porre quattro domande: ogni quanto vengono aggiornati plugin e software, esiste un backup regolare e testato, gli header di sicurezza sono attivi, il certificato SSL si rinnova automaticamente.

Se le risposte a queste quattro domande non sono chiare, il passo successivo non è un progetto tecnico complicato; è semplicemente porre le domande giuste allo sviluppatore o all'agenzia. Le risposte di solito arrivano in pochi giorni.

  • Ogni quanto vengono aggiornati software e plugin
  • Se i backup vengono fatti regolarmente e se un ripristino è stato davvero testato
  • Se gli header di sicurezza sono attivi
  • Se il certificato SSL si rinnova automaticamente, e quando scade

Come si svolge davvero uno scenario d'attacco

La maggior parte degli attacchi non inizia come nei film, con qualcuno seduto davanti a uno schermo che sceglie un'azienda precisa come bersaglio. Uno strumento di scansione automatizzato controlla milioni di siti su internet contro una versione software specifica; se quella versione ha una vulnerabilità nota, il sito viene aggiunto automaticamente a un elenco.

Una volta creato quell'elenco, un altro strumento automatizzato prova a sfruttare la vulnerabilità contro ogni sito che vi compare. Se ci riesce, sul sito viene piazzato codice malevolo; quel codice può reindirizzare i visitatori altrove, inviare email spam o rubare dati.

In questo scenario, la dimensione o la reputazione di un'azienda non fa alcuna differenza; ciò che viene scansionato è il numero di versione del software, non l'azienda. Gli aggiornamenti regolari sono esattamente ciò che tiene un sito fuori da quel primo elenco.

Questo ciclo funziona spesso in modo così silenzioso che un'azienda può impiegare settimane ad accorgersene; il sito può continuare a sembrare perfettamente normale in superficie mentre ospita codice malevolo dietro le quinte. Una scansione di sicurezza regolare individua questo tipo di problema silenzioso per tempo.

Lo scopo di condividere questa informazione non è allarmare; è vero il contrario, mostra che la sicurezza non è una specialità misteriosa, ma qualcosa che si gestisce in gran parte con poche abitudini regolari.

Un certificato SSL copre solo una parte della sicurezza, non il suo insieme. Un sito è davvero protetto solo quando aggiornamenti, backup e header di sicurezza vengono messi in campo insieme. In una prima chiamata conoscitiva con rabbitclip si verifica insieme lo stato del sito esistente su questi quattro punti. Ognuno di questi quattro punti sembra piccolo da solo, ma se ne trascuri anche uno solo diventa l'anello debole dell'intera catena. Quattro abitudini semplici sono spesso più efficaci di un progetto di sicurezza elaborato.

Domande frequenti

Basta un certificato SSL da solo?

No, cifra solo il traffico dati; non protegge il sito in sé da software datato o da un guasto senza backup.

Ogni quanto andrebbero fatti i backup?

Dipende da quanto spesso cambia il sito; backup giornalieri si adattano a un sito con contenuti quotidiani, mentre settimanali sono un punto di partenza ragionevole se cambia raramente.

Gli header di sicurezza influenzano l'esperienza utente?

No, se configurati correttamente funzionano in modo invisibile, aggiungendo solo un livello di protezione dietro le quinte.

Anche il sito di una piccola impresa può essere un bersaglio?

Sì, la maggior parte degli attacchi non prende di mira un'azienda specifica; sono scansioni automatizzate a caccia di una vulnerabilità software nota.

Ogni quanto andrebbe fatta una scansione di sicurezza?

Dipende dal livello di rischio del sito; mensile si adatta a un sito che gestisce pagamenti o dati personali, ogni pochi mesi basta per un sito vetrina più semplice. Questa checklist merita di essere ripetuta più volte l'anno.

Condividi

Servizio correlatoSviluppo SoftwareTrasformare un'idea in un prodotto che funziona richiede più tempo di quanto sembri. Dalle applicazioni web e mobile ai sistemi su misura che automatizzano i suoi processi, costruiamo software essenziali e solidi.

Articoli correlati

Se non sa da dove iniziare, non è un problema: è nel posto giusto.

Il progetto che ha in mente può essere già definito, oppure ancora solo un'idea. Vanno bene entrambi. Con una breve conversazione parliamo insieme di dove si trova e dove può arrivare.

Organizziamo un incontro
Parliamo del progetto