Безопасность и резервные копии в Аспро: Максимум
Большинство заражений происходит не из-за сложных атак, а из-за необновлённого решения и забытых доступов. Разбираем минимум, который закрывает основные риски.
Содержание
Минимальный набор мер, который стоит выполнить сразу после запуска сайта на решении.
1. Доступы
- В списке администраторов только те люди, которых вы знаете.
- У каждого подрядчика отдельная учётка, а не общий вход.
- Учётки уволенных отключены.
- Включена двухфакторная аутентификация для администраторов.
- Включён журнал событий: вход, ошибка входа, добавление файла, изменение прав.
Из практики: бэкдор-администратор может жить в системе месяцами. Если журнал выключен, обнаружить его нечем.
2. Обновления
- Платформа обновлена, лицензия активна.
- Решение обновлено или применены патчи безопасности.
- Модули маркетплейса обновлены, заброшенные удалены.
- Версия PHP поддерживается разработчиком.
Именно необновлённое решение чаще всего оказывается вектором: в старых версиях встречаются небезопасные вызовы, через которые загружают файлы.
3. Резервные копии
- Копии делаются автоматически по расписанию.
- Хранятся вне сервера сайта.
- Есть суточные и недельные копии.
- Восстановление проверено на практике хотя бы раз.
- Копии не лежат внутри вебрута — иначе их скачает кто угодно.
4. Файлы и права
- Права: 644 на файлы, 755 на каталоги, ничего с 777.
- В вебруте нет архивов
.zip,.tar.gz,.sql. - В вебруте нет папок с бэкапами деплоя.
- Исполнение PHP запрещено в каталогах загрузок.
5. Формы
- Включён honeypot и проверка времени заполнения.
- Есть ограничение частоты отправки.
- Обработчик проверяет источник запроса.
- Согласие на обработку данных обязательно и не отмечено заранее.
6. Мониторинг
- Проверка доступности с оповещением.
- Контроль срока SSL-сертификата.
- Оповещение о новых администраторах.
- Хранение логов веб-сервера минимум 30 суток.
Что делать при подозрении на заражение
- Снимите полную копию сайта и базы «как есть».
- Не начинайте с массового удаления файлов.
- Соберите реестр PHP вне дистрибутива и проверьте подозрительные запросом.
- Найдите точку входа: уязвимость, бэкдор-учётка, утёкшие доступы, задание cron.
- Закройте вектор и смените все пароли.
- Вычистите последствия и настройте мониторинг.
Подробный порядок разобран в отдельной статье базы знаний про чистку сайта от веб-шеллов.
Частые вопросы
Что важнее всего сделать сразу?
Три вещи: обновить платформу и решение, проверить список администраторов и настроить резервные копии вне сервера сайта.
Достаточно ли бэкапов хостинга?
Только если вы проверяли восстановление. И только если копии хранятся не на том же диске: при отказе диска пропадёт и сайт, и копии.
Нужен ли отдельный модуль защиты?
Базовые меры платформы плюс обновления закрывают большинство сценариев. Дополнительные модули имеют смысл при высоких требованиях.
Как понять, что сайт уже заражён?
Основные признаки: незнакомые администраторы, всплеск POST-запросов к одному файлу, файлы вне дистрибутива, письма от вашего домена без вашего ведома.
Что делать при заражении?
Снять полную копию «как есть», найти точку входа, вынести находки в карантин, закрыть вектор и только потом чистить последствия.
Не хотите разбираться сами?
Настроим, обновим и почистим сайт на 1С-Битрикс. Официальный партнёр Битрикс и Аспро, 20 лет в разработке.
Оставить заявку 8 (800) 555-31-56