Безопасность сайта: чек-лист для владельца бизнеса
Взломанный сайт — это не только вирусная ссылка в шапке, а потерянные заявки, чёрный список поисковиков и возможные претензии клиентов. Минимальный чек-лист, который закрывает 90% рисков.
Безопасность сайта владельцы чаще всего вспоминают после инцидента. А между тем базовый уровень защиты — это день работы специалиста раз в квартал, а не дорогое внедрение. Вот чек-лист, который мы прогоняем для каждого проекта на поддержке.
Инфраструктура и доступы
- HTTPS везде, без исключений, с корректным редиректом и HSTS.
- Доступ к хостингу и панели — только у ответственных, с двухфакторной аутентификацией, без «общего пароля на всех».
- SSH вместо FTP, вход по ключам, закрытые неиспользуемые порты.
- Регулярное обновление CMS, плагинов и зависимостей — устаревший плагин это классическая дверь для ботов.
Приложение и данные
- Бэкапы по расписанию с проверкой восстановления. Бэкап, который не восстанавливали, бэкапом не является.
- Защита форм от ботов: современные невидимые капчи вместо «разгадай ребусы».
- Валидация и экранирование всех входных данных, параметризованные запросы к базе — защита от SQL-инъекций.
- Разделение прав: админка сайта не должна жить по адресу, который знают все, и не должна торчать в открытый интернет без ограничений по IP или дополнительной авторизации.
- Минимум персональных данных: собираете только то, что реально нужно, храните в защищённом виде, удаляете по запросу.
Мониторинг и реагирование
Нужны простые вещи: мониторинг доступности сайта с оповещением в мессенджер, контроль изменения файлов, журнал событий админки. Цель — узнать о проблеме за минуты, а не от клиента через неделю.
Компании не взламывают потому, что у них что-то ценное. Боты взламывают потому, что дверь не заперта. Проверьте замки до того, как их проверит кто-то другой.
Вывод
Прогоните этот чек-лист с вашим подрядчиком в ближайший месяц. Если пунктов без ответа больше пяти — у вас есть конкретный план на первую итерацию. Безопасность, как и скорость, — это копеечная привычка, которая спасает от очень дорогих сюрпризов.
Что делать, если взлом уже случился
Первые часы решают многое. Порядок действий: изолируйте сайт, чтобы заражение не расползалось дальше; восстановите последнюю чистую копию; смените все пароли и ключи доступа, включая почту администратора; найдите и закройте дверь, через которую зашли — обычно это устаревший плагин или украденный пароль; сообщите клиентам, если могли пострадать их данные. И главное: после восстановления проведите разбор, иначе история повторится через полгода.
Запомните простое правило: инцидент без последствий — это тот, о котором вы узнали из мониторинга, а не от клиента. Если новость о проблеме пришла снаружи, значит, контур наблюдения строился неправильно, и его нужно менять в первую очередь.