Веб-дизайн и разработка

Безопасность сайта: что важно помимо замка SSL

Почему один сертификат SSL не делает сайт защищённым, и что на самом деле дают обновления, резервные копии и заголовки безопасности.

Команда rabbitclipПубликация: 5 мин чтения

Коротко

Сертификат SSL, значок замка в адресной строке, шифрует только трафик между браузером посетителя и сервером сайта; он никак не защищает сам сайт от устаревшего плагина, слабого пароля или сбоя сервера без резервной копии. Настоящая защита появляется, когда SSL сочетается с регулярными обновлениями, регулярным резервным копированием и правильными заголовками безопасности одновременно.

Многие владельцы бизнеса думают «на моём сайте есть замок, значит я в безопасности»; это немного похоже на то, чтобы запереть входную дверь, оставив все окна нараспашку.

Эта статья объясняет, что на самом деле делает SSL и что ещё требуется сверх него. Эти четыре пункта можно отследить без какой-либо технической подготовки.

Что на самом деле защищает SSL

Сертификат SSL/TLS это технология, шифрующая данные, идущие между браузером посетителя и сервером сайта; он отображается как значок замка в адресной строке.

Это шифрование мешает третьей стороне, вклинившейся посередине, читать данные во время заполнения формы или оплаты. Это важно, но не означает, что сам сайт защищён.

Если в фоне тихо работает старый, не обновлённый плагин, сертификат SSL никак не закрывает оставленную им брешь; шифрование защищает путь данных, а не саму цель.

Почему обновления должны стать регулярной привычкой

Обновление сайта означает установку через регулярные промежутки новых версий всего, на чём он работает, ядра CMS, плагинов, серверного софта, потому что эти версии обычно закрывают известные бреши безопасности.

В момент, когда уязвимость становится публично известной, начинаются автоматические сканирования, нацеленные именно на эту брешь; сайт, медленный с обновлениями, может быть найден и атакован просто по сканированию версии его софта, без того, чтобы человек хоть раз выбрал его отдельно.

Если система бронирования сети спа-салонов работает на старом плагине, месяцами оставшемся без патча, проблема с высокой вероятностью идёт от этого плагина, а не от замка.

Когда ответственность за обновления чётко не закреплена, образуется пробел, в котором каждый предполагает, что этим занимается кто-то другой; этот пробел может оставаться незамеченным месяцами. Поэтому стоит явно закрепить, кто отвечает за обновления, конкретного человека или агентство.

Без резервной копии безопасность остаётся неполной

Резервная копия означает копирование файлов и базы данных сайта через регулярные промежутки в отдельное место, что даёт возможность восстановить сайт после атаки, сбоя сервера или случайно удалённого контента.

Какими бы хорошими ни были обновления и меры безопасности, ни одна система не гарантирует нулевой риск. Без резервной копии нет точки, к которой можно вернуться, если что-то пойдёт не так.

Десятилетний архив блога производителя может исчезнуть без возможности восстановления за считаные часы при сбое сервера без резервной копии; этот сценарий не имеет отношения к взлому, это чисто техническая неисправность.

Что на самом деле делают заголовки безопасности

Заголовки безопасности это технические настройки, которыми веб-сервер сообщает браузеру правила вроде «на этой странице может выполняться только такой тип контента» или «данные могут загружаться только из этих источников».

Эти настройки способны помешать выполнению фрагмента вредоносного кода, который третья сторона пытается внедрить в сайт; опубликованное OWASP руководство по заголовкам безопасности технически описывает, какой сценарий блокирует каждый из них.

Обычно эти настройки работают незаметно, пользователь не видит никакой разницы; но если они отсутствуют или настроены неправильно, поверхность атаки сайта расширяется.

Их настройка обычно занимает несколько часов технической работы; настоящая сложность не в самой настройке, а в том, чтобы верно определить, какие именно параметры подходят конкретно этому сайту.

Как владельцу бизнеса следить за этими пунктами

Знать технические детали не обязательно, но стоит задать четыре вопроса: как часто обновляются плагины и софт, есть ли регулярная и проверенная резервная копия, настроены ли заголовки безопасности, обновляется ли сертификат SSL автоматически.

Если ответы на эти четыре вопроса неясны, следующий шаг это не сложный технический проект, а просто передача правильных вопросов разработчику или агентству; ответы обычно проясняются за несколько дней.

  • Как часто обновляются софт и плагины
  • Делается ли резервная копия регулярно и проверялось ли восстановление на практике
  • Настроены ли заголовки безопасности
  • Обновляется ли сертификат SSL автоматически и когда истекает его срок

Как на самом деле развивается сценарий атаки

Большинство атак начинаются не как в кино, когда человек за экраном выбирает конкретный бизнес мишенью. Автоматический инструмент сканирования проверяет миллионы сайтов в интернете на конкретную версию софта; если у этой версии есть известная уязвимость, сайт автоматически попадает в список.

Как только этот список сформирован, другой автоматический инструмент пытается использовать уязвимость против каждого сайта из него. При успехе на сайт помещается вредоносный код; этот код может перенаправлять посетителей на другой сайт, рассылать спам-письма или красть данные.

В этом сценарии размер или известность бизнеса не имеют никакого значения; сканируется номер версии софта, а не бизнес. Регулярные обновления это именно то, что не даёт сайту попасть в этот первый список.

Этот цикл часто протекает настолько тихо, что бизнес может заметить его лишь через недели; сайт может продолжать выглядеть совершенно нормально снаружи, пока в фоне размещён вредоносный код. Регулярное сканирование безопасности выявляет такие тихие проблемы на раннем этапе.

Цель делиться этой информацией не в том, чтобы напугать; напротив, она показывает, что безопасность это не таинственная специализация, а нечто в основном управляемое несколькими регулярными привычками.

Сертификат SSL покрывает лишь часть безопасности, а не всю её целиком. Сайт по-настоящему защищён только тогда, когда обновления, резервные копии и заголовки безопасности настроены вместе. На вводном звонке с rabbitclip совместно проверяется состояние существующего сайта по этим четырём пунктам. Каждый из этих четырёх пунктов кажется мелочью сам по себе, но если пропустить хотя бы один, он становится самым слабым звеном цепи. Четыре простые привычки часто эффективнее одного сложного проекта по безопасности.

Частые вопросы

Достаточно ли одного сертификата SSL?

Нет, он лишь шифрует поток данных; сам сайт от устаревшего софта или сбоя без резервной копии он не защищает.

Как часто нужно делать резервные копии?

Зависит от того, как часто меняется сайт; ежедневные копии подходят сайту с ежедневным контентом, а еженедельные разумный старт для редко меняющегося сайта.

Влияют ли заголовки безопасности на опыт пользователя?

Нет, при правильной настройке они работают незаметно, добавляя лишь слой защиты в фоне.

Может ли сайт небольшого бизнеса тоже стать мишенью?

Да, большинство атак направлены не на конкретный бизнес; это автоматические сканирования, охотящиеся за известной уязвимостью софта.

Как часто нужно проводить сканирование безопасности?

Зависит от уровня риска сайта; ежемесячно подходит сайту с платежами или личными данными, раз в несколько месяцев достаточно для более простого сайта-визитки. Этот чек-лист стоит повторять несколько раз в год.

Поделиться

Связанная услугаРазработка ПОПревратить идею в работающий продукт дольше, чем кажется на первый взгляд. Мы строим простые и надёжные системы — от веб- и мобильных приложений до индивидуальных решений, которые автоматизируют ваши бизнес-процессы.

Похожие статьи

Если не знаете, с чего начать, — вы там, где нужно.

Проект в вашей голове может быть уже чётким или пока в виде идеи. Подходит и то, и другое. Коротким разговором обсудим вместе, где вы сейчас и куда можете прийти.

Запланируем встречу
Обсудить проект