← Atpakaļ uz blogu
99web.lvMājaslapas drošības pārbaudes un rīcība incidenta gadījumā

Mājaslapas drošība nav uzdevums, ko pabeidz publicēšanas dienā. Arī vietnei, kurai ir SSL sertifikāts un uzticams hostings, vajadzīga regulāra uzmanība: jāpārbauda piekļuves, jāseko tehniskajām izmaiņām un jāzina, kā rīkoties aizdomīgu notikumu gadījumā. Uzņēmumam svarīgi ir ne tikai aizsargāt datus, bet arī saglabāt spēju pieņemt pieteikumus un sazināties ar klientiem.

Šis ceļvedis nav vēl viens drošības terminu skaidrojums. Tā ir praktiska darba kārtība mājaslapas īpašniekam: ko pārbaudīt ikdienā, kā sadalīt atbildību un kā sagatavoties situācijai, kad lapa pēkšņi kļūst nepieejama vai rodas aizdomas par neatļautu piekļuvi. Mērķis ir aizstāt minējumus ar pārbaudāmiem soļiem.

1. Sāciet ar atbildības un piekļuves karti

Pirmais drošības jautājums nav par tehnoloģiju, bet par cilvēkiem: kurš drīkst mainīt mājaslapu un kurš spēj novērst problēmu? Mazā uzņēmumā domēnu var pārvaldīt vadītājs, saturu rediģēt kolēģis, bet tehniskos iestatījumus uzturēt ārpakalpojuma sniedzējs. Ja šis sadalījums nav dokumentēts, pat vienkārša kļūme var ieilgt.

Izveidojiet īsu sarakstu ar kritiskajiem pakalpojumiem, to pārvaldītājiem un atjaunošanas iespējām. Tajā nevajag glabāt paroles. Parolēm izmantojiet paroļu pārvaldnieku, bet dokumentā norādiet atbildīgo personu un drošu piekļuves atgūšanas kārtību.

  • Domēns: kam pieder reģistratora konts un kur saņem atjaunošanas paziņojumus?
  • Mājaslapa: kuriem lietotājiem ir administratora un redaktora tiesības?
  • E-pasts: kas pārvalda kontus, uz kuriem pienāk paroles atjaunošanas saites?
  • Integrācijas: kas atbild par CRM, pieteikumu formām un ārējiem savienojumiem?

Katram darbiniekam vēlams savs konts un tikai darbam nepieciešamās tiesības. Ieslēdziet daudzfaktoru autentifikāciju tur, kur tā pieejama, īpaši administratora, domēna un e-pasta kontiem. Beidzoties sadarbībai, piekļuves nekavējoties pārskatiet. Kopīga parole apgrūtina gan atbildības noteikšanu, gan drošu piekļuves atsaukšanu.

2. Pārbaudiet HTTPS darbībā, nevis tikai sertifikāta esamību

SSL sertifikāts nodrošina pamatu šifrētam HTTPS savienojumam, taču sertifikāta esamība vien nenozīmē, ka visas lapas darbojas pareizi. Pārbaudiet mājaslapu tā, kā to lieto apmeklētājs: atveriet sākumlapu, kontaktu sadaļu, pieteikuma formu un citus svarīgākos skatus. Pārlūkā nedrīkst parādīties brīdinājumi par nedrošu savienojumu.

Atsevišķi pārbaudiet, kas notiek, adreses sākumā ierakstot http://. Apmeklētājam jānonāk drošajā HTTPS versijā. Ja izmantojat vairākus domēna variantus vai apakšdomēnus, jāpārliecinās, ka sertifikāts aptver tieši tos nosaukumus, ar kuriem cilvēki piekļūst pakalpojumam.

  • Pārbaudiet sertifikāta derīguma termiņu un noskaidrojiet, kurš uzrauga tā atjaunošanu.
  • Pārliecinieties, ka attēli, skripti un citi resursi netiek ielādēti pa nedrošu HTTP savienojumu.
  • Pārbaudiet, vai pieteikumu formas arī nosūta informāciju, izmantojot HTTPS.
  • Pēc domēna vai tehnisko iestatījumu maiņas atkārtojiet pārbaudi.

HTTPS aizsargā datu pārraidi, nevis visu sistēmu. Tas neaptur nozagta administratora konta izmantošanu un neizlabo ievainojamu programmatūru. Arī krāpnieciskai vietnei var būt derīgs sertifikāts. Tādēļ drošs savienojums ir obligāts pamats, nevis pierādījums, ka citi riski nepastāv.

3. Ieviesiet īsu, atkārtojamu drošības pārbaudi

Drošības pārbaudei nav jābūt sarežģītai, lai tā būtu noderīga. Svarīgākais ir vienāds pārbaudes saraksts, noteikts atbildīgais un pieraksts par atrastajām problēmām. Pārbaudes biežumu pielāgojiet mājaslapas nozīmei uzņēmumā: aktīvam internetveikalam nepieciešama ciešāka uzraudzība nekā reti mainītai informatīvai lapai.

Ko pārbaudīt regulāri

  1. Atveriet svarīgākās lapas datorā un telefonā, pievēršot uzmanību negaidītām pāradresācijām un svešam saturam.
  2. Nosūtiet testa pieteikumu ar izdomātiem datiem un pārliecinieties, ka tas sasniedz paredzēto saņēmēju.
  3. Pārskatiet administratoru sarakstu un nesenās piekļuves, ja sistēma sniedz šādu informāciju.
  4. Noskaidrojiet, vai tehniskajiem komponentiem ir nepieciešami drošības atjauninājumi un kas tos ievieš.
  5. Pārbaudiet, vai kritiskie pakalpojumu paziņojumi nonāk pie cilvēka, kurš uz tiem reaģē.

Pierakstiet pārbaudes datumu, novērojumu un nākamo darbību. Formulējums “forma nedarbojas” ir mazāk noderīgs nekā konkrēts apraksts: kurā lapā, kādā ierīcē un pēc kādas darbības radās kļūda. Saglabājot ekrānattēlus, pārliecinieties, ka tajos nav klientu datu vai piekļuves noslēpumu.

Ja pārbaudi veic ārpakalpojuma sniedzējs, vienojieties par rezultātu saņemšanu. Uzņēmuma īpašniekam nav jāpārvalda visas tehniskās detaļas, taču jāzina, vai konstatētie riski ir novērsti un kuri jautājumi vēl gaida risinājumu.

4. Pārbaudiet, vai datus tiešām var atjaunot

Rezerves kopija ir vērtīga tikai tad, ja no tās iespējams atjaunot vajadzīgo informāciju. Frāze “kopijas tiek veidotas” neatbild uz jautājumiem par to saturu, glabāšanas ilgumu un atjaunošanas procesu. Noskaidrojiet, vai kopijās ietilpst mājaslapas saturs, datubāze, faili un darbībai nepieciešamie iestatījumi.

Ar tehnisko atbildīgo pārrunājiet divus praktiskus jautājumus: cik ilgu dīkstāvi uzņēmums var pieļaut un cik daudz jaunāko datu tas varētu zaudēt? No atbildēm atkarīgs piemērots kopiju veidošanas biežums un atjaunošanas plāns. Nav vienas universālas kārtības visiem uzņēmumiem.

  • Vienojieties par atjaunošanas pārbaudi izolētā vidē, nevis eksperimentējiet ar publisko mājaslapu.
  • Pārbaudiet ne tikai lapas atvēršanos, bet arī formas, failus un svarīgās funkcijas.
  • Noskaidrojiet, vai rezerves kopijas nav sasniedzamas ar to pašu kompromitējamo kontu.
  • Ierobežojiet piekļuvi kopijām, jo arī tajās var atrasties personas dati.

Pēc atjaunošanas testa fiksējiet rezultātu un trūkumus. Ja atjaunotajā vidē darbojas e-pasta sūtīšana vai automatizācija, jānovērš nejauša paziņojumu nosūtīšana īstiem klientiem. Testam jāapstiprina gatavība, nevis jārada jauns incidents.

5. Sagatavojiet rīcības plānu drošības incidentam

Aizdomīgs administratora konts, negaidīti mainīts saturs vai klienta ziņa par svešiem datiem prasa pārbaudi. Tomēr ne katra tehniska kļūda ir uzbrukums. Sāciet ar faktu fiksēšanu: kas novērots, kad tas noticis un kuras sistēmas varētu būt skartas. Saglabājiet pieejamos žurnālus un nemainiet visu pēc kārtas bez saskaņota plāna.

  1. Informējiet atbildīgo. Sazinieties ar tehnisko uzturētāju un uzņēmuma lēmumu pieņēmēju.
  2. Ierobežojiet risku. Atbilstoši situācijai apturiet skarto integrāciju, atsauciet aizdomīgu piekļuvi vai īslaicīgi atslēdziet konkrēto funkciju.
  3. Noskaidrojiet apjomu. Pārbaudiet, vai skarts tikai saturs vai arī klientu dati, konti un citi pakalpojumi.
  4. Novērsiet cēloni. Pirms atjaunošanas novērsiet izmantoto ievainojamību un vajadzības gadījumā nomainiet piekļuves datus.
  5. Pārbaudiet rezultātu. Apstipriniet darbspēju un turpiniet pastiprināti uzraudzīt skartās sistēmas.

Ja incidents saistīts ar personas datiem, izvērtējiet paziņošanas pienākumus. Saskaņā ar GDPR par pārkāpumu uzraudzības iestādei parasti jāziņo ne vēlāk kā 72 stundu laikā pēc tā konstatēšanas, izņemot gadījumus, kad tas, visticamāk, nerada risku cilvēku tiesībām un brīvībām. Augsta riska gadījumā var būt jāinformē arī skartās personas. Izvērtējumu dokumentējiet un nepieciešamības gadījumā iesaistiet datu aizsardzības speciālistu.

6. Vienojieties par uzturēšanu pirms problēmas rašanās

Izvēloties mājaslapas risinājumu, jautājiet ne tikai par dizainu. Noskaidrojiet, kas uzrauga SSL, kā tiek ieviesti tehniskie atjauninājumi un kā pieteikt drošības problēmu. Atsevišķi pārrunājiet rezerves kopijas, incidentu apstrādi un piekļuves pārvaldību. Šo iespēju apjomu nevajadzētu pieņemt kā pašsaprotamu.

99web.lv piedāvā profesionālu mājaslapu par 9,99 €/mēn. ar PVN, iekļaujot hostingu, SSL, uzturēšanu un MI rediģēšanas kredītus. Lapu var būvēt pats ar MI vai izvēlēties no kataloga. Projektu vadītājs ir pieejams jebkurā brīdī, lai pārrunātu vajadzības un precizētu atbildības sadalījumu. Konkrētu drošības procedūru un papildu iespēju nosacījumus noskaidrojiet pirms darba sākšanas.

Sāciet ar trim darbībām: sakārtojiet piekļuves, pārbaudiet HTTPS un pierakstiet incidenta kontaktpersonas. Pēc tam vienojieties par regulārām pārbaudēm un datu atjaunošanas kārtību. Lai izveidotu uzņēmuma mājaslapu ar iekļautu SSL un uzturēšanu, izmēģiniet 99web.lv — reģistrēties.