Mājaslapas drošība nav tikai tehnisks jautājums, ko atstāt programmētāja ziņā. Tā ietekmē klientu uzticību, uzņēmuma ikdienas darbu un spēju pasargāt saņemto informāciju. Pat nelielā pakalpojumu mājaslapā var būt kontaktforma, administratora konts un savienojums ar e-pasta sistēmu. Katrs no šiem elementiem prasa pārdomātu aizsardzību.
Labs sākums ir saprast trīs atšķirīgas lietas: drošu savienojumu, pašas mājaslapas aizsardzību un atbildīgu personas datu apstrādi. SSL sertifikāts ir svarīgs pamats, taču tas viens pats nepadara mājaslapu pilnībā drošu. Tālāk apskatīsim, ko uzņēmuma īpašniekam pārbaudīt, kādus jautājumus uzdot pakalpojuma sniedzējam un kā ieviest praktiskus drošības paradumus.
1. Ko aizsargā SSL un HTTPS savienojums?
SSL sertifikāts ir ierasts apzīmējums risinājumam, kas ļauj mājaslapai izmantot HTTPS. Mūsdienās savienojuma šifrēšanai parasti tiek izmantots TLS protokols. Apmeklētājam tas nozīmē, ka informācija starp viņa pārlūku un mājaslapas serveri tiek pārsūtīta šifrētā veidā. Tas palīdz novērst datu nolasīšanu vai izmainīšanu pārsūtīšanas laikā.
Šī aizsardzība ir būtiska, ja cilvēks aizpilda pieteikumu, ievada paroli vai nosūta kontaktinformāciju. Tomēr HTTPS neapstiprina uzņēmuma godprātību un nepasargā no visām programmatūras ievainojamībām. Arī krāpnieciska vietne var izmantot derīgu sertifikātu, tāpēc jāvērtē gan domēna nosaukums, gan saturs un uzņēmuma identitāte.
Ko pārbaudīt savā mājaslapā?
- Vai visas lapas atveras ar HTTPS, nevis tikai sākumlapa?
- Vai HTTP adreses automātiski novirza uz atbilstošajām HTTPS adresēm?
- Vai pārlūks nerāda brīdinājumu par nederīgu vai beigušos sertifikātu?
- Vai attēli, skripti un citi resursi arī tiek ielādēti drošā savienojumā?
- Vai ir skaidrs, kurš atbild par sertifikāta atjaunošanu?
Ja pārlūks rāda drošības brīdinājumu, neignorējiet to un neaiciniet klientus to apiet. Noskaidrojiet cēloni kopā ar uzturētāju. Sertifikāta kļūda var liegt apmeklētājam piekļūt lapai tieši brīdī, kad viņš vēlas nosūtīt pieteikumu.
2. Drošība sākas ar piekļuves tiesībām
Pat pareizi konfigurēts serveris nepalīdzēs, ja administratora parole ir viegli uzminama vai vienlaikus izmantota vairākos pakalpojumos. Katram darbiniekam, kuram nepieciešama piekļuve, vēlams savs konts. Tas atvieglo piekļuves atsaukšanu un, ja sistēmā pieejami darbību žurnāli, palīdz noskaidrot, kurš veicis izmaiņas.
Piešķiriet tikai darbam nepieciešamās tiesības. Cilvēkam, kurš rediģē rakstus, parasti nav vajadzīga iespēja mainīt norēķinu iestatījumus vai dzēst lietotājus. Ārpakalpojuma speciālistam piekļuve jāpiešķir konkrētam uzdevumam un pēc sadarbības beigām jāatsauc.
- Izmantojiet garas, unikālas paroles un paroļu pārvaldnieku.
- Ieslēdziet daudzfaktoru autentifikāciju, ja pakalpojums to atbalsta.
- Regulāri pārskatiet administratoru un redaktoru sarakstu.
- Aizsargājiet arī e-pastu, ar kuru iespējams atjaunot mājaslapas paroli.
- Nesūtiet paroles publiskās sarakstēs un neglabājiet tās neaizsargātos dokumentos.
Īpaša uzmanība jāpievērš domēna reģistratora kontam. Ja uzbrucējs iegūst tā kontroli, viņš var mainīt domēna iestatījumus un ietekmēt gan mājaslapas, gan e-pasta darbību. Uzņēmumam jāzina, kam domēns reģistrēts un kurš saņem atjaunošanas paziņojumus.
3. Atjauninājumi, hostings un rezerves kopijas
Mājaslapas tehniskā drošība nav vienreizējs uzdevums. Satura vadības sistēmas, papildinājumi un servera programmatūra laika gaitā jāatjaunina. Neizmantoti papildinājumi jāizņem, bet jaunus risinājumus nevajadzētu pievienot tikai tāpēc, ka tie sola ērtu funkciju. Katrs papildu komponents palielina uzturamās sistēmas sarežģītību.
Izvēloties hostingu vai mājaslapas pakalpojumu, noskaidrojiet atbildības robežas. Vai pakalpojuma sniedzējs rūpējas tikai par serveri, vai arī par mājaslapas programmatūru? Kas paziņo par darbības traucējumiem? Kā tiek pieteikta steidzama problēma? Skaidras atbildes ir vērtīgākas par vispārīgu solījumu, ka viss ir droši.
Rezerves kopijai jābūt arī atjaunojamai
Rezerves kopijas palīdz atgūties pēc kļūdainām izmaiņām, tehniskas kļūmes vai uzbrukuma. Kopēšanas biežums jāpielāgo tam, cik bieži mainās saturs un dati. Regulāri saņemtiem pieteikumiem var būt nepieciešama biežāka kopēšana nekā reti mainītai uzņēmuma vizītkartei.
- Noskaidrojiet, vai kopijās ietilpst gan faili, gan datubāze.
- Pārbaudiet, cik ilgi kopijas tiek glabātas un kurš tām var piekļūt.
- Pārliecinieties, ka kopijas nav pakļautas tieši tiem pašiem riskiem kā pamatsistēma.
- Vienojieties par atjaunošanas kārtību un pārbaudiet to praksē.
Kopiju esamība vēl negarantē veiksmīgu atjaunošanu. Izmēģinājuma atjaunošana palīdz pamanīt trūkstošus failus, bojātus datus vai neskaidras darbības, pirms notikusi reāla problēma.
4. Personas datu aizsardzība bez liekas vākšanas
Vārds, e-pasta adrese, tālruņa numurs un kontaktformas ziņojums var saturēt personas datus. Uzņēmumam jāspēj paskaidrot, kāpēc šī informācija nepieciešama, uz kāda tiesiskā pamata tā tiek apstrādāta, kam tā pieejama un cik ilgi tā tiks glabāta. Datu aizsardzība sākas jau formas izstrādes brīdī.
Piemēram, sākotnējam pakalpojuma pieprasījumam bieži pietiek ar e-pastu un īsu vajadzības aprakstu. Ja adrese vai personas kods šajā posmā nav vajadzīgs, tos nevajadzētu prasīt. Mazāk savāktu datu nozīmē mazāk informācijas, kas jāaizsargā un jāpārvalda.
Privātuma paziņojumam jāatbilst faktiskajai datu apstrādei. Tajā saprotami jānorāda pārzinis, apstrādes nolūki un tiesiskie pamati, glabāšanas termiņi vai to noteikšanas kritēriji, saņēmēji un cilvēka tiesības. Kopēts teksts no citas vietnes var aprakstīt procesus, kuru jūsu uzņēmumā nemaz nav.
Arī sīkdatnes jāvērtē pēc to nolūka. Vietnes darbībai nepieciešamām sīkdatnēm parasti nav vajadzīga tāda pati piekrišana kā analītikas vai reklāmas rīkiem. Ja piekrišana ir nepieciešama, attiecīgos rīkus nedrīkst aktivizēt pirms tās saņemšanas; atteikumam un piekrišanas atsaukšanai jābūt vienkāršai.
Ja dati nonāk CRM, e-pasta platformā vai MI rīkā, izvērtējiet arī šo pakalpojumu noteikumus, piekļuves kontroli un datu nodošanas nosacījumus. Klienta ziņojumu nevajadzētu automātiski ievadīt ārējā MI rīkā, neizvērtējot nepieciešamību un datu aizsardzību. Sarežģītākās situācijās konsultējieties ar datu aizsardzības speciālistu.
5. Kontaktformas un rīcība drošības incidentā
Publiska kontaktforma ir ērts saziņas kanāls, taču to var izmantot arī automatizētam surogātpastam vai ļaunprātīgu datu iesniegšanai. Formā nepieciešama ievadīto datu pārbaude servera pusē, atbilstoši pieprasījumu ierobežojumi un samērīga aizsardzība pret automatizētu ļaunprātīgu izmantošanu. Pārbaude tikai apmeklētāja pārlūkā nav pietiekama.
Ja atļauta failu pievienošana, jāierobežo to veidi un izmēri, kā arī jānodrošina droša glabāšana. Pieteikumu pielikumiem nevajadzētu būt publiski pieejamiem ar viegli uzminamu saiti. Tehnisko risinājumu uzticiet speciālistam, kurš var izskaidrot izmantoto aizsardzību.
Iepriekš sagatavojiet īsu incidenta plānu. Tajā norādiet, ar ko sazināties, kurš pieņem lēmumus un kā tiek saglabāta informācija izmeklēšanai. Ja parādās aizdomīgas izmaiņas, svarīgi rīkoties secīgi, nevis steigā dzēst visus pierādījumus.
- Sazinieties ar uzturētāju un ierobežojiet apdraudēto piekļuvi.
- Saglabājiet pieejamos darbību žurnālus un konstatēto notikumu aprakstu.
- Noskaidrojiet incidenta apjomu un iespējamo ietekmi uz personas datiem.
- Novērsiet cēloni un tikai tad atjaunojiet drošu darbību.
- Izvērtējiet paziņošanas pienākumus un nepieciešamos uzlabojumus.
Personas datu aizsardzības pārkāpuma gadījumā noteiktos apstākļos uzraudzības iestāde jāinformē 72 stundu laikā pēc tam, kad par pārkāpumu kļuvis zināms. Pienākums ir atkarīgs no riska izvērtējuma, tāpēc nevajadzētu gaidīt, līdz visas tehniskās detaļas ir pilnībā noskaidrotas.
6. Pārdomāts pamats ar 99web.lv
99web.lv piedāvā profesionālu mājaslapu par 9,99 €/mēn. ar PVN. Cenā ir iekļauts hostings, SSL, uzturēšana un MI rediģēšanas kredīti. Mājaslapu var būvēt pats ar MI vai izvēlēties no kataloga. Tas ļauj sākt ar vienuviet pieejamiem mājaslapas darbības pamatelementiem.
Projektu vadītājs ir pieejams jebkurā brīdī. Pirms palaišanas pārrunājiet piekļuves tiesības, rezerves kopiju kārtību, kontaktformu darbību un datu apstrādes vajadzības. Iekļauts SSL neaizstāj uzņēmuma pienākumu pārdomāt, kādus datus tas vāc un kā tos izmanto.
Sāciet ar skaidru lapas mērķi, nepieciešamo funkciju sarakstu un drošības pārbaudi. Izmēģiniet 99web.lv: reģistrēties un veidot sava uzņēmuma mājaslapu. Ja vēlaties vispirms pārrunāt prasības, rakstiet uz 99web.lv pieteikuma formu.
