Як захиститися від шкідливого ПЗ

Турбуєтеся про безпеку свого сайту? Рекомендації з цієї статті допоможуть вам захиститися від шкідливого ПЗ. Тим не менш, вона не є вичерпним керівництвом, і ми також рекомендуємо вивчити інші матеріали на цю тему.

У Search Console є багато функцій, які допомагають знаходити можливі проблеми. Наприклад:

  • Спробуйте виконати пошук у Google з оператором site:, щоб дізнатися, які ваші сторінки з’являються в результатах пошуку. Рекомендуємо час від часу повторювати цю дію, щоб перевіряти, чи не додав зловмисник на ваш сайт свої сторінки або неприпустимий контент. Якщо ви виявите такі сторінки або матеріали, ваш сайт міг бути зламаний. Оператор site: дозволяє обмежити пошук одним вказаним вами сайтом. Наприклад, за запитом site:developers.google.comбудуть знайдені тільки матеріали з сайту Google Developers.
  • У звіті про проблеми безпеки представлені всі зламані сторінки вашого сайту, виявлені Google, а також наведені інструкції, які допоможуть вам вирішити цю проблему.
  • Якщо Google знайде шкідливе програмне забезпечення на вашому сайті, на панелі повідомлень в Search Console з’явиться сповіщення про це. Щоб швидко отримувати повідомлення про подібні проблеми, налаштуйте надсилання сповіщень на вашу адресу електронної пошти.

На додаток до регулярного контролю роботи сайту радимо виконувати наступні рекомендації:

  • Використовуйте надійні паролі. Дотримуйтесь рекомендацій щодо роботи з обліковим записом Google.
  • Ретельно вибирайте сторонніх постачальників контенту. Слідкуйте за тим, щоб рекламні матеріали та сторонні додатки, розміщені на вашому сайті, надходили з перевірених і легальних джерел. Такі постачальники надають підтримку своїм партнерам і публікують контактну інформацію на своїх сайтах.
  • Звертайтеся за підтримкою до хостинг-провайдера або розробника вашої платформи, призначеної для публікації контенту. Більшість компаній мають сторінки безпеки та/або форуми, де ви можете отримати необхідні рекомендації або допомогу. Якщо на сторінці безпеки або сайті налаштовано RSS-фід, підпишіться на нього, щоб регулярно отримувати актуальну інформацію.
  • Забезпечте безпеку всіх комп’ютерів. Слідкуйте за тим, щоб на локальній робочій станції, яку ви використовуєте під час роботи над сайтом, були встановлені останні версії програмного забезпечення та антивірусні програми, а також відсутні віруси, трояни та інше шкідливе програмне забезпечення.
  • Перевірте конфігурацію сервера. Інструкції щодо налаштування безпеки сервера Apache, а також технічні ресурси для IIS, що використовуються при роботі з серверами Microsoft, ви знайдете на офіційних сайтах цих компаній. Ці ресурси містять інформацію про дозволи каталогу, включення на стороні сервера (SSI), автентифікацію, шифрування тощо.
  • Створіть резервну копію файлу .htaccess (або інших механізмів керування доступом залежно від платформи вашого сайту). Файл резервної копії дозволить вам відновити дані у разі збоїв. Не забудьте видалити файл резервної копії після відновлення.
  • Встановлюйте останні оновлення програмного забезпечення та виправлення. Існує багато інструментів, які спрощують створення сайтів, але в той же час мають вразливості. Багато власників сайтів допускають одну і ту ж помилку: створюють на своєму ресурсі форум або блог і забувають про нього. Як автомобілю потрібне періодичне технічне обслуговування, так і встановлене на сайті програмне забезпечення потрібно регулярно оновлювати. Складіть повний список компонентів і плагінів, що використовуються на вашому сайті, і стежте за тим, щоб вони регулярно оновлювалися. Однак не менш важливо, щоб хостинг-провайдер також встановив останні виправлення для операційних систем. Це стосується не тільки невеликих сайтів: відомі випадки, коли з подібними проблемами стикалися сайти банків, спортивних команд, корпорацій і державних органів.
  • Регулярно перевіряйте файли журналів (логів). У них реєструються події, які свідчать про можливі проблеми. Наприклад, якщо ви помітили підозрілі параметри URL (наприклад, =http:або =//) або стрибки трафіку, що відносяться до URL перенаправлення на вашому сайті, це може свідчити про використання хакером прихованого перенаправлення. Майте на увазі, що хакери часто намагаються внести зміни до файлів журналів. Захистіть ці файли від можливих атак. Наприклад, не використовуйте для зберігання цих файлів розташування за замовчуванням.
  • Перевіряйте сайт на наявність поширених вразливостей. Намагайтеся не використовувати каталоги з повним набором дозволів. Це все одно, що піти з дому, залишивши двері відчиненими.

    Також усувайте вразливості, які роблять можливим міжсайтовий скриптинг (XSS) і впровадження коду SQL.

  • Використовуйте захищені протоколи. Для передачі даних Google рекомендує використовувати SSH і SFTP, а не прості протоколи, такі як telnet або FTP. SSH і SFTP — протоколи з шифруванням, тобто значно безпечніші.
  • Будьте в курсі останніх новин про захист сайтів. У блозі Google про безпеку в Інтернеті ви знайдете багато корисної інформації на цю тему, а також посилання на інші ресурси. На урядовому сайті US-CERT (Група реагування на комп’ютерні інциденти, США) публікуються попередження та поради щодо забезпечення безпеки.