VJOURNAL

कंपनी की ख़बरेंग्लोबल डेस्क29 अगस्त 2026

वेबसाइट सुरक्षा: क्या अग्रिम में बंद करने के लिए और क्या पहले घंटे में क्या करना है

कौन हमारे साथ परेशान होगा, हम एक छोटी सी साइट एक गलत तस्वीर पर आराम कर रहे हैं। कोई भी आपको व्यक्तिगत रूप से चयन नहीं करता है: कंबल स्वचालित चेक काम करते हैं। आदेश में रक्षा और वसूली।

“वेबसाइट सुरक्षा: क्या अग्रिम में बंद करने के लिए और क्या पहले घंटे में क्या करना है” लेख के लिए VJOURNAL कवर

संक्षेप में जवाब

कौन हमारे साथ परेशान होगा, हम एक छोटी सी साइट एक गलत तस्वीर पर आराम कर रहे हैं। कोई भी आपको व्यक्तिगत रूप से चयन नहीं करता है: कंबल स्वचालित चेक काम करते हैं। आदेश में रक्षा और वसूली।

3 स्रोत
एक ब्रेक-इन लगभग कभी नहीं दिखता है: पहला संकेत आमतौर पर मेजबान से एक ईमेल होता है।
पुराने प्लगइन्स और पुन: उपयोग किए गए पासवर्ड दो सबसे आम प्रवेश द्वार हैं।
उसी सर्वर पर एक प्रतिलिपि क्योंकि साइट बैकअप नहीं है।

आप दिलचस्प होने के लिए हमला नहीं कर रहे हैं

सबसे आम आपत्ति रन: कौन हमारे साथ परेशान होगा, हम एक छोटी साइट हैं। यह क्या होता है की गलत तस्वीर पर रहता है।

कोई भी आपको व्यक्तिगत रूप से चयन नहीं करता है। स्वचालित स्वीप कार्य करते हैं: एक बार एक भेद्यता का विवरण सार्वजनिक हो जाता है, इसके लिए प्रत्येक साइट का एक कंबल चेक शुरू होता है। आपका आकार उस पर निर्भर है।

क्या इस प्रकार है: किसी अन्य के पृष्ठों को लिंक को फिर से बेचना आपके डोमेन पर रखा गया है, आगंतुक कहीं और निर्देशित होते हैं, स्पैम आपके सर्वर से भेजे जाते हैं। यह सब शांत है और आप देर से पता लगा सकते हैं।

नीचे: क्या हुआ, क्या पहले घंटों में क्या करना है, और क्यों आधे रक्षा में सुस्त चीजें नहीं होती हैं।

क्या ऐसा लगता है जब ऐसा होता है

एक ब्रेक-इन लगभग कभी ब्रेक-इन की तरह नहीं दिखता है। कोई लाल बैनर नहीं है।

पहला संकेत: आपके मेजबान से अत्यधिक लोड या स्पैम भेजने के बारे में एक ईमेल। अक्सर मालिक कैसे पता चलता है।

दूसरा: खोज परिणामों में आपकी साइट के बगल में या आगमन पर ब्राउज़र में चेतावनी। तब तक समस्या आपके ग्राहकों के लिए पहले से ही दिखाई देती है।

तीसरा, शांत: जिन पृष्ठों को आपने कभी अपने डोमेन के तहत खोज में दिखाई नहीं दिया। यह जाँच करने के लिए एक मिनट लेता है - अपनी खुद की साइट की खोज करें और पृष्ठों की सूची को देखें।

और चौथा: साइट सामान्य रूप से आपके कंप्यूटर से लोड होती है लेकिन आगंतुकों को फोन से या खोज से पहुंचने पर पुनर्निर्देशित करती है। यह जानबूझकर किया जाता है इसलिए मालिक को नोटिस करने के लिए लंबे समय तक लगता है।

जहां प्रवेश आमतौर पर आता है

पांच प्रवेश और विशेषज्ञ ज्ञान के बिना सभी पांच पास।

बाहरी प्लगइन्स और थीम। सबसे आम प्रवेश द्वार एक परित्यक्त प्लगइन चल रहा है और फिक्स प्राप्त करना बंद कर देता है, और एक साल के भीतर यह एक ज्ञात छेद है।

Weak and reused passwords. अपने ईमेल पासवर्ड से मेल खाने वाले एक व्यवस्थापक पासवर्ड का मतलब है कि एक जगह में लीक दूसरे को खोलता है।

प्रत्येक व्यक्ति के लिए एक साझा खाता। जब पांच लोग एक पासवर्ड का उपयोग करते हैं, उनमें से एक पूर्व कर्मचारी, प्रविष्टि का पता नहीं लगाया जा सकता है और किसी से भी एक्सेस को रद्द नहीं किया जा सकता है।

उसी सर्वर पर साइट की एक भूले हुए स्टेजिंग प्रति। कोई भी इसे अपडेट नहीं करता है, और यह उसी फाइल्स और डेटाबेस के लिए रास्ता खोलता है।

और unrestricted फ़ाइल अपलोड। एक ऐसा रूप जो किसी भी फ़ाइल को स्वीकार करता है और इसे एक ओपन फ़ोल्डर में छोड़ देता है, एक निमंत्रण है।

पासवर्ड और एक्सेस

रक्षा का आधा हिस्सा है और इसमें कुछ भी नहीं है।

प्रत्येक व्यक्ति को अपनी भूमिका के साथ अपना खाता प्राप्त होता है। व्यवस्थापक में, होस्ट पर या डोमेन रजिस्ट्रार में कोई साझा पासवर्ड नहीं होना चाहिए।

हर जगह दो कारक साइन-इन मौजूद हैं: ईमेल, होस्टिंग, रजिस्ट्रार, व्यवस्थापक। यह एक ऐसा उपाय है जो पासवर्ड लीक के बाद भी सुरक्षा रखता है।

एक सूची के साथ एक फ़ाइल के बजाय एक पासवर्ड मैनेजर। यह भी पुन: उपयोग को हल करता है: हर सेवा के लिए एक अलग पासवर्ड, किसी के द्वारा याद किया क्योंकि यह होना आवश्यक नहीं है।

और एक खरीदार प्रक्रिया: खाते को हटाए जाने के बजाय उसी दिन अक्षम किया जाता है - अन्यथा परिवर्तन इतिहास इसके साथ गायब हो जाता है। साझा पासवर्ड जो व्यक्ति जानता था कि बदल गया है।

अपडेट: कौन हमारे साथ परेशान होगा, हम एक छोटी सी साइट एक गलत…

रक्षा का दूसरा आधा हिस्सा, और यह पर्याप्त है कि यह नहीं किया जाता है।

अद्यतन ज्यादातर vulnerability बंद करने के लिए जारी कर रहे हैं। एक छेद के विवरण के बीच सार्वजनिक हो जाता है और स्वचालित स्वीप शुरू होता है, घंटे आमतौर पर पास होते हैं।

लोग उन्हें छोड़ देते हैं क्योंकि कभी-कभी अपडेट साइट को तोड़ देता है। यदि यह काम करता है, तो इसका तर्क पहले घटना तक सही नहीं है।

सही क्रम लगभग सभी जोखिमों को हटा देता है: एक मंचन क्षेत्र, वहाँ अद्यतन, प्रमुख यात्राओं की जांच, फिर उत्पादन। आधे घंटे का काम।

और क्या आप उपयोग नहीं करते हैं उसे हटा दें। एक अक्षम प्लगइन सर्वर पर कोड रखता है और भी कमजोर रहता है। यह हर छह महीने की सूची में जाने लायक है।

बैकअप अंतिम पंक्ति है

ऊपर सब कुछ संभावना को कम कर देता है। एक बैकअप यह निर्धारित करता है कि अगर यह वैसे भी होता है तो घटना की लागत क्या है।

साइट के समान सर्वर पर एक प्रतिलिपि बैकअप नहीं है: जब सर्वर समझौता होता है, तो यह कॉपी है।

दो की जरूरत है: एक प्रदाता और अपने आप में से एक, कहीं और। दूसरा स्वचालित रूप से बनाया जाता है और नियमित रूप से डाउनलोड किया जाता है।

आवृत्ति से अधिक गहराई को ध्यान में रखते हुए। एक ब्रेक-इन आमतौर पर तुरंत खोजा नहीं जाता है, और एक सप्ताह की पुरानी प्रति पहले से ही प्रत्यारोपण हो सकती है। प्रतियां कम से कम एक महीने में वापस जा रही हैं।

और परीक्षण बहाली। बैकअप कभी बहाल नहीं होता है। एक बार एक चौथाई में इसे एक मंचन क्षेत्र में तैनात किया जाता है और साइट की पुष्टि की जाती है।

पहली बार

एक बार ऐसा होने के बाद कार्रवाई का आदेश। आदेश गति से अधिक मायने रखता है।

पहले: कुछ भी नहीं हटाएं। साइट की वर्तमान स्थिति और लॉग की एक पूरी प्रतिलिपि लें, जैसा कि वे हैं, समझौता किया। इसके बिना आपको यह नहीं पता होगा कि प्रवेश कैसे प्राप्त हुआ है, और आप गलत दरवाजे को बंद कर देंगे।

दूसरा: पासवर्ड बदलें - उनमें से सभी, केवल व्यवस्थापक के बजाय होस्टिंग और डोमेन रजिस्ट्रार से शुरू होते हैं। और जहां संभव हो सक्रिय सत्रों को रद्द करना।

तीसरा: अवधि के लिए एक रखरखाव पृष्ठ के पीछे साइट को नीचे ले जाएं। उपलब्धता के एक दिन खोने से अधिक इसे ऊपर और संक्रमित लागत ले जाना।

चौथा: अपने मेजबान को बताएं। वे आपको लॉग नहीं करते हैं, और वे अक्सर प्रवेश बिंदु को तेज़ी से देखते हैं।

और पांचवां, भूल गए: यदि ग्राहक डेटा उजागर हो गया है, तो आप अधिसूचना दायित्व प्राप्त करते हैं, और वे देश से भिन्न होते हैं। यह एक वकील के लिए एक सवाल है, और यह जांच के अंत के बजाय एक दिन पर पूछा जाना चाहिए।

कैसे ठीक हो जाए

सफाई और आगे बढ़ने का प्रलोभन मजबूत है, और यह लगभग हमेशा एक दोहराव की ओर जाता है।

एक विश्वसनीय मार्ग है: घटना से पहले राक्षसी रूप से बनाई गई एक साफ प्रति तैनात करें और अपडेट लागू करें। संक्रमित संस्करण की सफाई नहीं - आमतौर पर कई प्रत्यारोपण होते हैं, और आप एक को याद करेंगे।

बैकअप तिथि के बाद सामग्री को हाथ से और चयनात्मक रूप से स्थानांतरित किया जाता है, न कि शीर्ष पर रहकर।

वसूली के बाद, प्रत्येक एकीकरण कुंजी और टोकन को घुमाएं: भुगतान प्रदाता, मेलिंग सेवा, बाहरी सेवाएं। एक परिवर्तित पहुँच कुंजी के साथ एक बदल पासवर्ड एक दूसरे प्रविष्टि के लिए सबसे आम कारण है।

और अगर विदेशी पृष्ठों परिणाम में दिखाई दिया तो खोज कंसोल में फिर से क्रॉलिंग का अनुरोध करें। एक ही कंसोल में एक सुरक्षा मुद्दे की रिपोर्ट होती है जिसमें दिखाया गया है कि चेतावनी उठाई गई है या नहीं।

तो यह फिर से नहीं होता

एक घटना के बाद समीक्षा जो एक घंटे लेती है और वसूली से भी अधिक मूल्य की होती है।

लिखित में तीन प्रश्नों का उत्तर दें: प्रवेश कैसे प्राप्त किया गया था, कब तक यह ध्यान नहीं दिया गया था, और क्या इसे जल्द ही देखा जा रहा था।

तीसरा मूल्यवान है। आम तौर पर यह है कि कोई भी नहीं देख रहा था। जिसका अर्थ है कि क्या आवश्यक है, नई रक्षा नहीं बल्कि एक चेतावनी है।

अलर्ट का न्यूनतम सेट: मेजबान से लोड अधिसूचना, सुरक्षा मुद्दे खोज कंसोल में रिपोर्ट करते हैं, और एक सरल जांच करते हैं कि होम पेज जवाब देता है और इसमें टेक्स्ट होना चाहिए।

और अद्यतन के लिए जिम्मेदार किसी को नियुक्त करें, कैलेंडर में एक स्लॉट के साथ। सुरक्षा पुनरावर्ती कार्य है, एक बंद विन्यास नहीं है।

सुरक्षित कनेक्शन

एक लघु खंड, क्योंकि यह लंबे समय तक तय किया गया है।

एक प्रमाण पत्र हर साइट पर आता है, न केवल भुगतान करने वाले। एक ब्राउज़र के बिना एक चेतावनी दिखाता है, और आधे आगंतुक इसे पढ़ने से पहले छोड़ देते हैं।

यह अब मुक्त है और लगभग हर जगह स्वचालित रूप से नवीनीकृत है। यह वास्तव में एक स्थिति में टूट जाता है - जब ऑटो नवीकरण चुपचाप काम करना बंद कर दिया।

तो अपने आप को एक त्रैमासिक याद दिलाने वाला सेट करें। यह तीस सेकंड लेता है, और एक समाप्त प्रमाण पत्र का परिणाम एक ऐसा स्थान है जो पूरी तरह ठीक होने के दौरान समझौता दिखता है।

और पूरी साइट की पुष्टि केवल सुरक्षित पते पर की जाती है, जिसमें असुरक्षित एक पुनर्निर्देशन होता है। मिश्रित मोड व्यक्तिगत पृष्ठों पर चेतावनी पैदा करता है, और ग्राहक आमतौर पर उन लोगों को ढूंढते हैं जो उन्हें पाते हैं।

एक घंटे लंबे चेकलिस्ट

दस बिंदु जो अधिकांश मानक प्रवेश द्वार को बंद करते हैं।

प्रत्येक व्यक्ति का अपना खाता है और कोई साझा पासवर्ड नहीं है।

दो कारक साइन-इन ईमेल, होस्टिंग, रजिस्ट्रार और व्यवस्थापक पर सक्षम है।

सेवाओं के बीच पासवर्ड का पुन: उपयोग नहीं किया जाता है।

सभी प्लगइन्स और विषयों को अद्यतन किया जाता है और अप्रयुक्त लोगों को हटा दिया जाता है।

साइट की स्टेजिंग प्रतियां उत्पादन सर्वर से हटा दी जाती हैं।

एक बैकअप प्रदाता के सर्वर को बंद कर दिया गया है और कम से कम एक बार बहाल किया गया है।

बैकअप प्रतिधारण कम से कम एक महीने में वापस चला जाता है।

प्रमाण पत्र स्वचालित रूप से मान्य और नवीनीकृत होता है।

अलर्ट मेजबान और खोज कंसोल में कॉन्फ़िगर किए गए हैं।

और किसी को अद्यतन के लिए जिम्मेदार माना जाता है, कैलेंडर में एक तारीख के साथ।

व्यावहारिक चेकलिस्ट

  • प्रत्येक व्यक्ति को अपनी भूमिका के साथ अपना खाता दें।
  • ईमेल, होस्टिंग, रजिस्ट्रार और व्यवस्थापक पर दो-फैक्टर साइन-इन सक्षम करें।
  • प्रत्येक प्लगइन को अपडेट करें और उन लोगों को हटा दें जिन्हें आप उपयोग नहीं करते हैं।
  • उत्पादन सर्वर से साइट की स्टेजिंग प्रतियां निकालें।
  • प्रदाता के सर्वर को कम से कम एक महीने के प्रतिधारण के साथ बैकअप सेट करें।
  • कि यह काम करता साबित करने के लिए एक मंचन क्षेत्र के लिए बैकअप तैनाती।
  • मेजबान अलर्ट और खोज कंसोल में सुरक्षा रिपोर्ट को कॉन्फ़िगर करें।

सवाल और जवाब

किसी को एक छोटी वेबसाइट पर क्यों हमला करना चाहिए?

कोई भी आपको व्यक्तिगत रूप से चयन नहीं करता है। एक बार एक भेद्यता का विवरण प्रकाशित किया जाता है, इसके लिए प्रत्येक साइट का एक कंबल स्वचालित चेक शुरू होता है। तब डोमेन का उपयोग लिंक को फिर से बेचना, आगंतुकों को पुनर्निर्देशित करना या स्पैम भेजना - और यह सब चुपचाप होता है।

मुझे कैसे पता है कि साइट समझौता किया गया है?

अक्सर लोड या स्पैम के बारे में मेजबान से एक ईमेल पहले आता है। अन्य संकेत: खोज में साइट के बगल में एक चेतावनी, आपके डोमेन पर पेज जिन्हें आपने कभी परिणाम में दिखाई नहीं दिया, और फोन या खोज से आने वाले लोगों के लिए पुनर्निर्देशित किया जबकि साइट सामान्य रूप से आपके कंप्यूटर से काम करती है।

पहले घंटों में क्या किया जाना चाहिए?

कुछ भी नहीं हटाएं: वर्तमान स्थिति की पूरी प्रति और लॉग पहले लें। फिर हर पासवर्ड को बदल दें, होस्टिंग और रजिस्ट्रार से शुरू, साइट को एक रखरखाव पृष्ठ के पीछे ले जाएं और मेजबान को बताएं। यदि ग्राहक डेटा उजागर हो गया है, तो उसी दिन एक वकील से संपर्क करें।

क्या एक संक्रमित साइट को साफ किया जा सकता है?

शायद: आम तौर पर कई प्रत्यारोपण होते हैं और आप एक को याद करेंगे। विश्वसनीय मार्ग घटना से पहले, अद्यतन लगाने और बाद में सामग्री को हाथ से आगे बढ़ने से पहले एक स्वच्छ प्रतिलिपि बनाई गई है। और हर एकीकरण कुंजी घूर्णन।

क्या बैकअप पर्याप्त हैं?

दो: प्रदाता में से एक और अपने आप में से एक, अपने सर्वर से दूर। आवृत्ति से अधिक गहराई मायने रखती है - एक ब्रेक-इन तुरंत खोज नहीं की जाती है, और एक सप्ताह की पुरानी प्रति पहले से ही प्रत्यारोपण हो सकती है, इसलिए एक महीने में रख सकती है। और यह काम करता है साबित करने के लिए एक चौथाई बहाल।