Защита сайта от взлома: минимум, который нужен всем
Сайты малого бизнеса взламывают не адресно, а массово — автоматическими сканерами, которые ищут известные уязвимости. Разбираем минимальный набор мер, который закрывает большинство таких атак, и что делать, если заражение уже произошло.
Большинство взломов происходит не потому, что сайт кому-то интересен, а потому, что он попал в автоматический список уязвимых. Роботы обходят интернет, находят устаревшую версию платформы или расширения с известной дырой и заражают всё подряд. Соответственно и защита строится не от хакеров, а от автоматики — и это делает её посильной.
Минимум, который закрывает большинство рисков
- Регулярные обновления платформы, шаблона и расширений
- Уникальные длинные пароли и двухфакторная аутентификация для админов
- Резервные копии в отдельном хранилище с проверенным восстановлением
- Удаление неиспользуемых расширений и старых копий сайта
- Ограничение доступа к панели администратора
- HTTPS на всём сайте
Отдельно про старые копии: папки вида site-old или backup, забытые на хостинге, — частая точка входа. Их находят автоматически, а обновлять их никто не собирается.
Обновления — главный фактор
Подавляющее большинство взломов эксплуатирует уязвимости, для которых обновление уже вышло. Проблема не в скорости злоумышленников, а в том, что сайт не обновляли год. Заведите регулярную процедуру: обновление на копии, проверка, перенос на боевой сайт.
Взлом почти никогда не про мастерство атакующего. Он про расширение, которое не обновляли два года.
Пароли и доступы
- Отдельная учётная запись каждому, кто работает с сайтом
- Минимально необходимые права: редактору не нужен доступ к настройкам
- Удаление учётных записей уволившихся сотрудников и завершённых подрядчиков
- Пароли передаются через менеджер паролей, а не в мессенджере
- Двухфакторная аутентификация хотя бы для администраторов
Резервные копии
Копия, которая лежит на том же сервере, бесполезна: при заражении или сбое хостинга она пропадёт вместе с сайтом. Храните копии во внешнем хранилище, держите несколько версий за разные даты и хотя бы раз проверьте восстановление — иначе вы не знаете, работает ли ваша страховка.
Формы и загрузка файлов
Формы на сайте — вторая по популярности точка входа. Минимум: проверка и очистка вводимых данных на стороне сервера, ограничение типов и размеров загружаемых файлов, защита от автоматических отправок, лимит попыток входа.
Признаки, что сайт заражён
- Появились чужие страницы или ссылки, которых вы не создавали
- Хостинг сообщает о рассылке спама или высокой нагрузке
- Браузер или поисковик предупреждают посетителей об опасности
- Резко упал трафик из поиска
- В панели появились неизвестные пользователи
Порядок действий при взломе
Сначала ограничьте доступ к сайту, чтобы не пострадали посетители. Затем смените все пароли, включая доступ к хостингу и базе. Восстановите сайт из копии, сделанной до заражения, обновите всё, что можно обновить, и проверьте наличие оставленных лазеек — обычно злоумышленники создают дополнительную учётную запись или скрытый файл. Только после этого открывайте сайт и запрашивайте перепроверку в панелях вебмастера.
Как выглядит типичный взлом малого сайта
Массовые взломы не адресные: ботов не интересует ваша компания, их интересует уязвимая версия плагина. Схема почти всегда одна и та же.
- Сканирование. Бот обходит тысячи сайтов и ищет известные уязвимости в CMS и плагинах.
- Проникновение. Через дыру в необновлённом модуле или через подобранный пароль.
- Закрепление. Загружается скрытый файл, который даёт доступ даже после обновления.
- Использование. Сайт начинает раздавать спам-ссылки, редиректить мобильных посетителей или рассылать письма.
- Обнаружение. Обычно — через панель вебмастера или падение трафика, а не по внешнему виду сайта.
Третий шаг объясняет частую жалобу «мы всё почистили, а через неделю снова». Если закреплённый файл не найден, взлом возвращается: обновление CMS его не удаляет.
Признаки, что сайт заражён
| Признак | Где заметен |
|---|---|
| Предупреждение о вредоносном коде | Панели вебмастера, браузер посетителя |
| Резкий рост числа страниц в индексе | Отчёт об индексации: появились чужие адреса |
| Редирект на другой сайт только с мобильных | Проверка с телефона, не с офисного компьютера |
| Письма с вашего домена, которых вы не отправляли | Жалобы клиентов, рост отказов почты |
| Незнакомые файлы и учётные записи | Файловая система и список пользователей CMS |
| Скачок нагрузки на хостинг | Уведомления от хостера |
Порядок действий при взломе
- Не удаляйте всё сразу. Сначала снимите полную копию — она понадобится для поиска причины.
- Смените все пароли: хостинг, панель, база, FTP, почта, учётные записи администраторов.
- Восстановите из чистой копии, сделанной до заражения, а не «почистите вручную».
- Найдите и закройте дыру: обновите CMS и все модули, удалите неиспользуемые.
- Проверьте, не осталось ли закладок: лишние администраторы, задания по расписанию, чужие файлы.
- Запросите перепроверку в панелях вебмастера, чтобы снять предупреждение.
- Настройте регулярные копии, если их не было, — и проверьте, что копия действительно восстанавливается.
Последний пункт критичен: резервная копия, которую ни разу не пробовали развернуть, — это не копия, а надежда. Проверять восстановление стоит хотя бы раз в полгода.
С чего начать
Проверьте три вещи прямо сегодня: когда последний раз обновлялась платформа, где лежит последняя резервная копия и сколько учётных записей администраторов существует. В большинстве случаев ответы на эти вопросы уже указывают на конкретную задачу — и она закрывается за час.
Частые вопросы
Кому нужен взлом сайта маленькой компании?
Никому конкретно — атаки автоматические. Взломанный сайт используют для рассылки спама, размещения чужих ссылок, майнинга или как площадку для фишинга. Владелец узнаёт об этом от хостинга или по падению позиций в поиске.
Как часто делать резервные копии?
Для сайта с редкими изменениями — раз в неделю, для магазина с ежедневными заказами — ежедневно. Главное правило: копия хранится отдельно от сайта, и её восстановление проверено хотя бы раз.
Что делать, если сайт уже взломали?
Закрыть доступ, сменить все пароли, восстановить из чистой резервной копии, обновить платформу и расширения, проверить наличие оставленных лазеек и только потом открывать сайт. После — сообщить в панели вебмастера о проверке.
Зачем взламывать сайт маленькой компании?
Атаки массовые и неадресные: боты сканируют тысячи сайтов в поисках известных уязвимостей в CMS и плагинах. Взломанный сайт используют для спам-ссылок, редиректов и рассылок — ваша компания тут ни при чём, важна только незакрытая дыра.
Почему сайт заражается повторно после чистки?
Потому что при первом взломе обычно загружается скрытый файл-закладка, который даёт доступ и после обновления. Если его не нашли, заражение возвращается. Поэтому восстанавливать надо из чистой копии, а не чистить вручную, и отдельно искать лишних администраторов и задания по расписанию.
Как понять, что сайт взломан, если внешне всё нормально?
По косвенным признакам: резкий рост числа страниц в индексе за счёт чужих адресов, редирект только с мобильных, письма с вашего домена, которых вы не отправляли, скачок нагрузки на хостинг. Первые два обычно обнаруживаются при разборе SEO-проблем.
