संक्षेप में जवाब
कौन हमारे साथ परेशान होगा, हम एक छोटी सी साइट एक गलत तस्वीर पर आराम कर रहे हैं। कोई भी आपको व्यक्तिगत रूप से चयन नहीं करता है: कंबल स्वचालित चेक काम करते हैं। आदेश में रक्षा और वसूली।
आप दिलचस्प होने के लिए हमला नहीं कर रहे हैं
सबसे आम आपत्ति रन: कौन हमारे साथ परेशान होगा, हम एक छोटी साइट हैं। यह क्या होता है की गलत तस्वीर पर रहता है।
कोई भी आपको व्यक्तिगत रूप से चयन नहीं करता है। स्वचालित स्वीप कार्य करते हैं: एक बार एक भेद्यता का विवरण सार्वजनिक हो जाता है, इसके लिए प्रत्येक साइट का एक कंबल चेक शुरू होता है। आपका आकार उस पर निर्भर है।
क्या इस प्रकार है: किसी अन्य के पृष्ठों को लिंक को फिर से बेचना आपके डोमेन पर रखा गया है, आगंतुक कहीं और निर्देशित होते हैं, स्पैम आपके सर्वर से भेजे जाते हैं। यह सब शांत है और आप देर से पता लगा सकते हैं।
नीचे: क्या हुआ, क्या पहले घंटों में क्या करना है, और क्यों आधे रक्षा में सुस्त चीजें नहीं होती हैं।
क्या ऐसा लगता है जब ऐसा होता है
एक ब्रेक-इन लगभग कभी ब्रेक-इन की तरह नहीं दिखता है। कोई लाल बैनर नहीं है।
पहला संकेत: आपके मेजबान से अत्यधिक लोड या स्पैम भेजने के बारे में एक ईमेल। अक्सर मालिक कैसे पता चलता है।
दूसरा: खोज परिणामों में आपकी साइट के बगल में या आगमन पर ब्राउज़र में चेतावनी। तब तक समस्या आपके ग्राहकों के लिए पहले से ही दिखाई देती है।
तीसरा, शांत: जिन पृष्ठों को आपने कभी अपने डोमेन के तहत खोज में दिखाई नहीं दिया। यह जाँच करने के लिए एक मिनट लेता है - अपनी खुद की साइट की खोज करें और पृष्ठों की सूची को देखें।
और चौथा: साइट सामान्य रूप से आपके कंप्यूटर से लोड होती है लेकिन आगंतुकों को फोन से या खोज से पहुंचने पर पुनर्निर्देशित करती है। यह जानबूझकर किया जाता है इसलिए मालिक को नोटिस करने के लिए लंबे समय तक लगता है।
जहां प्रवेश आमतौर पर आता है
पांच प्रवेश और विशेषज्ञ ज्ञान के बिना सभी पांच पास।
बाहरी प्लगइन्स और थीम। सबसे आम प्रवेश द्वार एक परित्यक्त प्लगइन चल रहा है और फिक्स प्राप्त करना बंद कर देता है, और एक साल के भीतर यह एक ज्ञात छेद है।
Weak and reused passwords. अपने ईमेल पासवर्ड से मेल खाने वाले एक व्यवस्थापक पासवर्ड का मतलब है कि एक जगह में लीक दूसरे को खोलता है।
प्रत्येक व्यक्ति के लिए एक साझा खाता। जब पांच लोग एक पासवर्ड का उपयोग करते हैं, उनमें से एक पूर्व कर्मचारी, प्रविष्टि का पता नहीं लगाया जा सकता है और किसी से भी एक्सेस को रद्द नहीं किया जा सकता है।
उसी सर्वर पर साइट की एक भूले हुए स्टेजिंग प्रति। कोई भी इसे अपडेट नहीं करता है, और यह उसी फाइल्स और डेटाबेस के लिए रास्ता खोलता है।
और unrestricted फ़ाइल अपलोड। एक ऐसा रूप जो किसी भी फ़ाइल को स्वीकार करता है और इसे एक ओपन फ़ोल्डर में छोड़ देता है, एक निमंत्रण है।
पासवर्ड और एक्सेस
रक्षा का आधा हिस्सा है और इसमें कुछ भी नहीं है।
प्रत्येक व्यक्ति को अपनी भूमिका के साथ अपना खाता प्राप्त होता है। व्यवस्थापक में, होस्ट पर या डोमेन रजिस्ट्रार में कोई साझा पासवर्ड नहीं होना चाहिए।
हर जगह दो कारक साइन-इन मौजूद हैं: ईमेल, होस्टिंग, रजिस्ट्रार, व्यवस्थापक। यह एक ऐसा उपाय है जो पासवर्ड लीक के बाद भी सुरक्षा रखता है।
एक सूची के साथ एक फ़ाइल के बजाय एक पासवर्ड मैनेजर। यह भी पुन: उपयोग को हल करता है: हर सेवा के लिए एक अलग पासवर्ड, किसी के द्वारा याद किया क्योंकि यह होना आवश्यक नहीं है।
और एक खरीदार प्रक्रिया: खाते को हटाए जाने के बजाय उसी दिन अक्षम किया जाता है - अन्यथा परिवर्तन इतिहास इसके साथ गायब हो जाता है। साझा पासवर्ड जो व्यक्ति जानता था कि बदल गया है।
अपडेट: कौन हमारे साथ परेशान होगा, हम एक छोटी सी साइट एक गलत…
रक्षा का दूसरा आधा हिस्सा, और यह पर्याप्त है कि यह नहीं किया जाता है।
अद्यतन ज्यादातर vulnerability बंद करने के लिए जारी कर रहे हैं। एक छेद के विवरण के बीच सार्वजनिक हो जाता है और स्वचालित स्वीप शुरू होता है, घंटे आमतौर पर पास होते हैं।
लोग उन्हें छोड़ देते हैं क्योंकि कभी-कभी अपडेट साइट को तोड़ देता है। यदि यह काम करता है, तो इसका तर्क पहले घटना तक सही नहीं है।
सही क्रम लगभग सभी जोखिमों को हटा देता है: एक मंचन क्षेत्र, वहाँ अद्यतन, प्रमुख यात्राओं की जांच, फिर उत्पादन। आधे घंटे का काम।
और क्या आप उपयोग नहीं करते हैं उसे हटा दें। एक अक्षम प्लगइन सर्वर पर कोड रखता है और भी कमजोर रहता है। यह हर छह महीने की सूची में जाने लायक है।
बैकअप अंतिम पंक्ति है
ऊपर सब कुछ संभावना को कम कर देता है। एक बैकअप यह निर्धारित करता है कि अगर यह वैसे भी होता है तो घटना की लागत क्या है।
साइट के समान सर्वर पर एक प्रतिलिपि बैकअप नहीं है: जब सर्वर समझौता होता है, तो यह कॉपी है।
दो की जरूरत है: एक प्रदाता और अपने आप में से एक, कहीं और। दूसरा स्वचालित रूप से बनाया जाता है और नियमित रूप से डाउनलोड किया जाता है।
आवृत्ति से अधिक गहराई को ध्यान में रखते हुए। एक ब्रेक-इन आमतौर पर तुरंत खोजा नहीं जाता है, और एक सप्ताह की पुरानी प्रति पहले से ही प्रत्यारोपण हो सकती है। प्रतियां कम से कम एक महीने में वापस जा रही हैं।
और परीक्षण बहाली। बैकअप कभी बहाल नहीं होता है। एक बार एक चौथाई में इसे एक मंचन क्षेत्र में तैनात किया जाता है और साइट की पुष्टि की जाती है।
पहली बार
एक बार ऐसा होने के बाद कार्रवाई का आदेश। आदेश गति से अधिक मायने रखता है।
पहले: कुछ भी नहीं हटाएं। साइट की वर्तमान स्थिति और लॉग की एक पूरी प्रतिलिपि लें, जैसा कि वे हैं, समझौता किया। इसके बिना आपको यह नहीं पता होगा कि प्रवेश कैसे प्राप्त हुआ है, और आप गलत दरवाजे को बंद कर देंगे।
दूसरा: पासवर्ड बदलें - उनमें से सभी, केवल व्यवस्थापक के बजाय होस्टिंग और डोमेन रजिस्ट्रार से शुरू होते हैं। और जहां संभव हो सक्रिय सत्रों को रद्द करना।
तीसरा: अवधि के लिए एक रखरखाव पृष्ठ के पीछे साइट को नीचे ले जाएं। उपलब्धता के एक दिन खोने से अधिक इसे ऊपर और संक्रमित लागत ले जाना।
चौथा: अपने मेजबान को बताएं। वे आपको लॉग नहीं करते हैं, और वे अक्सर प्रवेश बिंदु को तेज़ी से देखते हैं।
और पांचवां, भूल गए: यदि ग्राहक डेटा उजागर हो गया है, तो आप अधिसूचना दायित्व प्राप्त करते हैं, और वे देश से भिन्न होते हैं। यह एक वकील के लिए एक सवाल है, और यह जांच के अंत के बजाय एक दिन पर पूछा जाना चाहिए।
कैसे ठीक हो जाए
सफाई और आगे बढ़ने का प्रलोभन मजबूत है, और यह लगभग हमेशा एक दोहराव की ओर जाता है।
एक विश्वसनीय मार्ग है: घटना से पहले राक्षसी रूप से बनाई गई एक साफ प्रति तैनात करें और अपडेट लागू करें। संक्रमित संस्करण की सफाई नहीं - आमतौर पर कई प्रत्यारोपण होते हैं, और आप एक को याद करेंगे।
बैकअप तिथि के बाद सामग्री को हाथ से और चयनात्मक रूप से स्थानांतरित किया जाता है, न कि शीर्ष पर रहकर।
वसूली के बाद, प्रत्येक एकीकरण कुंजी और टोकन को घुमाएं: भुगतान प्रदाता, मेलिंग सेवा, बाहरी सेवाएं। एक परिवर्तित पहुँच कुंजी के साथ एक बदल पासवर्ड एक दूसरे प्रविष्टि के लिए सबसे आम कारण है।
और अगर विदेशी पृष्ठों परिणाम में दिखाई दिया तो खोज कंसोल में फिर से क्रॉलिंग का अनुरोध करें। एक ही कंसोल में एक सुरक्षा मुद्दे की रिपोर्ट होती है जिसमें दिखाया गया है कि चेतावनी उठाई गई है या नहीं।
तो यह फिर से नहीं होता
एक घटना के बाद समीक्षा जो एक घंटे लेती है और वसूली से भी अधिक मूल्य की होती है।
लिखित में तीन प्रश्नों का उत्तर दें: प्रवेश कैसे प्राप्त किया गया था, कब तक यह ध्यान नहीं दिया गया था, और क्या इसे जल्द ही देखा जा रहा था।
तीसरा मूल्यवान है। आम तौर पर यह है कि कोई भी नहीं देख रहा था। जिसका अर्थ है कि क्या आवश्यक है, नई रक्षा नहीं बल्कि एक चेतावनी है।
अलर्ट का न्यूनतम सेट: मेजबान से लोड अधिसूचना, सुरक्षा मुद्दे खोज कंसोल में रिपोर्ट करते हैं, और एक सरल जांच करते हैं कि होम पेज जवाब देता है और इसमें टेक्स्ट होना चाहिए।
और अद्यतन के लिए जिम्मेदार किसी को नियुक्त करें, कैलेंडर में एक स्लॉट के साथ। सुरक्षा पुनरावर्ती कार्य है, एक बंद विन्यास नहीं है।
सुरक्षित कनेक्शन
एक लघु खंड, क्योंकि यह लंबे समय तक तय किया गया है।
एक प्रमाण पत्र हर साइट पर आता है, न केवल भुगतान करने वाले। एक ब्राउज़र के बिना एक चेतावनी दिखाता है, और आधे आगंतुक इसे पढ़ने से पहले छोड़ देते हैं।
यह अब मुक्त है और लगभग हर जगह स्वचालित रूप से नवीनीकृत है। यह वास्तव में एक स्थिति में टूट जाता है - जब ऑटो नवीकरण चुपचाप काम करना बंद कर दिया।
तो अपने आप को एक त्रैमासिक याद दिलाने वाला सेट करें। यह तीस सेकंड लेता है, और एक समाप्त प्रमाण पत्र का परिणाम एक ऐसा स्थान है जो पूरी तरह ठीक होने के दौरान समझौता दिखता है।
और पूरी साइट की पुष्टि केवल सुरक्षित पते पर की जाती है, जिसमें असुरक्षित एक पुनर्निर्देशन होता है। मिश्रित मोड व्यक्तिगत पृष्ठों पर चेतावनी पैदा करता है, और ग्राहक आमतौर पर उन लोगों को ढूंढते हैं जो उन्हें पाते हैं।
एक घंटे लंबे चेकलिस्ट
दस बिंदु जो अधिकांश मानक प्रवेश द्वार को बंद करते हैं।
प्रत्येक व्यक्ति का अपना खाता है और कोई साझा पासवर्ड नहीं है।
दो कारक साइन-इन ईमेल, होस्टिंग, रजिस्ट्रार और व्यवस्थापक पर सक्षम है।
सेवाओं के बीच पासवर्ड का पुन: उपयोग नहीं किया जाता है।
सभी प्लगइन्स और विषयों को अद्यतन किया जाता है और अप्रयुक्त लोगों को हटा दिया जाता है।
साइट की स्टेजिंग प्रतियां उत्पादन सर्वर से हटा दी जाती हैं।
एक बैकअप प्रदाता के सर्वर को बंद कर दिया गया है और कम से कम एक बार बहाल किया गया है।
बैकअप प्रतिधारण कम से कम एक महीने में वापस चला जाता है।
प्रमाण पत्र स्वचालित रूप से मान्य और नवीनीकृत होता है।
अलर्ट मेजबान और खोज कंसोल में कॉन्फ़िगर किए गए हैं।
और किसी को अद्यतन के लिए जिम्मेदार माना जाता है, कैलेंडर में एक तारीख के साथ।
व्यावहारिक चेकलिस्ट
- प्रत्येक व्यक्ति को अपनी भूमिका के साथ अपना खाता दें।
- ईमेल, होस्टिंग, रजिस्ट्रार और व्यवस्थापक पर दो-फैक्टर साइन-इन सक्षम करें।
- प्रत्येक प्लगइन को अपडेट करें और उन लोगों को हटा दें जिन्हें आप उपयोग नहीं करते हैं।
- उत्पादन सर्वर से साइट की स्टेजिंग प्रतियां निकालें।
- प्रदाता के सर्वर को कम से कम एक महीने के प्रतिधारण के साथ बैकअप सेट करें।
- कि यह काम करता साबित करने के लिए एक मंचन क्षेत्र के लिए बैकअप तैनाती।
- मेजबान अलर्ट और खोज कंसोल में सुरक्षा रिपोर्ट को कॉन्फ़िगर करें।
सवाल और जवाब
किसी को एक छोटी वेबसाइट पर क्यों हमला करना चाहिए?
कोई भी आपको व्यक्तिगत रूप से चयन नहीं करता है। एक बार एक भेद्यता का विवरण प्रकाशित किया जाता है, इसके लिए प्रत्येक साइट का एक कंबल स्वचालित चेक शुरू होता है। तब डोमेन का उपयोग लिंक को फिर से बेचना, आगंतुकों को पुनर्निर्देशित करना या स्पैम भेजना - और यह सब चुपचाप होता है।
मुझे कैसे पता है कि साइट समझौता किया गया है?
अक्सर लोड या स्पैम के बारे में मेजबान से एक ईमेल पहले आता है। अन्य संकेत: खोज में साइट के बगल में एक चेतावनी, आपके डोमेन पर पेज जिन्हें आपने कभी परिणाम में दिखाई नहीं दिया, और फोन या खोज से आने वाले लोगों के लिए पुनर्निर्देशित किया जबकि साइट सामान्य रूप से आपके कंप्यूटर से काम करती है।
पहले घंटों में क्या किया जाना चाहिए?
कुछ भी नहीं हटाएं: वर्तमान स्थिति की पूरी प्रति और लॉग पहले लें। फिर हर पासवर्ड को बदल दें, होस्टिंग और रजिस्ट्रार से शुरू, साइट को एक रखरखाव पृष्ठ के पीछे ले जाएं और मेजबान को बताएं। यदि ग्राहक डेटा उजागर हो गया है, तो उसी दिन एक वकील से संपर्क करें।
क्या एक संक्रमित साइट को साफ किया जा सकता है?
शायद: आम तौर पर कई प्रत्यारोपण होते हैं और आप एक को याद करेंगे। विश्वसनीय मार्ग घटना से पहले, अद्यतन लगाने और बाद में सामग्री को हाथ से आगे बढ़ने से पहले एक स्वच्छ प्रतिलिपि बनाई गई है। और हर एकीकरण कुंजी घूर्णन।
क्या बैकअप पर्याप्त हैं?
दो: प्रदाता में से एक और अपने आप में से एक, अपने सर्वर से दूर। आवृत्ति से अधिक गहराई मायने रखती है - एक ब्रेक-इन तुरंत खोज नहीं की जाती है, और एक सप्ताह की पुरानी प्रति पहले से ही प्रत्यारोपण हो सकती है, इसलिए एक महीने में रख सकती है। और यह काम करता है साबित करने के लिए एक चौथाई बहाल।

