перейти к содержанию

10 эффективных ключей к защите вашего сайта WordPress

10

Слишком часто владельцы веб-сайтов WordPress обнаруживают, что их сайты были взломаны. Учитывая свою популярность в качестве CMS, WordPress является наиболее целевой платформой для хакеров, и в результате она получает плохую репутацию как небезопасная.

Но это не совсем так.

Открытый исходный код WordPress означает, что им может пользоваться любой, а подавляющее большинство пользователей не очень хорошо разбираются в основах кибербезопасности. Именно это создает иллюзию того, что WordPress каким-то образом менее безопасен, чем другие конструкторы сайтов.

Те люди, которые используют надежные методы обеспечения безопасности, редко имеют проблемы со взломом сайтов. Так что же делает сайт WordPress безопасным?

Защита вашего сайта WordPress

Вот 10 вещей, о которых нужно помнить, когда дело доходит до защиты вашего сайта WordPress.

Используйте безопасный хост

Если у вас ничего не выйдет из этого поста, по крайней мере, обратите внимание на этот. Ваш веб-сайт WordPress настолько безопасен, насколько безопасен сервер, на котором он находится..

Большинство сайтов на WordPress создаются на общем хостинге, то есть ваш сайт находится на том же сервере, что и сайты других клиентов. Выбирайте хостинг-провайдера, который надлежащим образом ограничивает права доступа к учетным записям на своих серверах.

Нередко случается, что один скомпрометированный веб-сайт заражает другие сайты на том же сервере. Если вы выберете хостинг, где права доступа для каждой учетной записи должным образом разделены, риск межсайтового заражения будет сведен к минимуму.

Вопреки распространенному мнению, VPS-хостинг также подвержен распространению вредоносных программ. Атаки VMescape, когда вредоносное ПО использует уязвимости в платформах виртуализации, могут позволить вредоносным программам покинуть один VPS и перейти на другой VPS, который находится на том же физическом оборудовании.

Защищенные хосты также будут иметь другие средства защиты. К ним относятся использование мод-безопасности в конфигурации их веб-сервера, пакеты защиты от вредоносных программ, такие как Imunify360, и защита от DDoS, чтобы сайты не были перегружены ботами.

Обновляйте ядро, темы и плагины

Большинство сайтов на WordPress взламываются из-за нехватки актуального кода. Это не мнение, а задокументированный факт.

Исследователи безопасности, проводящие криминалистический анализ тысяч взломанных веб-сайтов WordPress, без сомнения определили, что устаревшие плагины и темы ответственны за более чем 80% из них.

Представьте, что, просто поддерживая ваши темы и плагины в актуальном состоянии, вы можете снизить вероятность взлома вашего сайта на 80%. Это ключевой момент в обеспечении безопасности WordPress, на который стоит обратить внимание.

Включить двухфакторную аутентификацию

В то время как устаревшие темы и плагины несут ответственность за подавляющее большинство взломанных веб-сайтов WordPress, атаки методом грубой силы на имена пользователей и пароли являются наиболее распространенными методами, пытающимися получить несанкционированный доступ к веб-сайтам.

Хотя процент успешных взломов обычно низок, тем не менее, около 8% взломанных сайтов были осуществлены просто путем угадывания пароля пользователя.

Один из способов защитить свой сайт — включить двухфакторную аутентификацию (2FA). В дополнение к вашему имени пользователя и паролю, 2FA потребует от вас также предоставить одноразовый код доступа с вашего мобильного устройства или из сообщения электронной почты.

Если у хакера есть ваше имя пользователя и пароль от вашего веб-сайта, но нет вашего телефона или доступа к вашей электронной почте, он не сможет войти в систему.

Существует несколько плагинов, добавляющих двухфакторную аутентификацию на ваш веб-сайт, и многие комплексные плагины безопасности, о которых мы поговорим в следующем разделе, также включают ее в число своих многочисленных функций.

Установите плагин безопасности

Есть люди, которые говорят, что вся безопасность должна обеспечиваться вашим хостом, но в мире кибербезопасности мы считаем, что безопасность обеспечивается слоями. Наличие плагина безопасности на вашем WordPress веб-сайт является еще одним из этих слоев.

Когда дело доходит до плагинов безопасности, есть из чего выбрать. Вот некоторые из самых популярных плагинов безопасности. Вы должны протестировать их и посмотреть, какой из них лучше всего соответствует вашим потребностям.

Wordfence

Хотя в этой статье не будет обсуждаться, какой плагин безопасности лучше, самым популярным является... Wordfence – и тому есть веские причины.

Во-первых, Wordfence — это компания, полностью посвященная безопасности, и безопасность — это всё, чем они занимаются. Это не просто разработчик плагинов для WordPress, у которого в портфолио есть плагин безопасности, а компания, которая занимается исключительно безопасностью. они живут и дышат безопасностью.

Плагин Wordfence поставляется с бесплатным брандмауэром веб-приложений, который проверяет каждый запрос по списку известных эксплойтов и блокирует их, если находит совпадение. У них также есть сканер вредоносных программ, который ищет явные признаки вредоносной активности и файлов. Еще одна замечательная функция — это возможность сканера сверять все файлы вашей темы и плагинов с файлами в репозитории WordPress.org, чтобы убедиться, что они совпадают.

Wordfence по умолчанию регистрирует все действия, связанные с безопасностью, чтобы вы могли просмотреть их и убедиться, что ваш сайт в безопасности.

Еще одна приятная особенность Wordfence — у них есть модуль двухфакторной аутентификации, поэтому вы можете выбить рекомендацию № 2 в этом посте. В той же линии защиты они также имеют защиту от грубой силы для блокировки IP-адресов, которые пытаются войти в систему несколько раз, эффективно останавливая ботов на их пути.

Sucuri

Sucuri Это еще один отличный плагин безопасности, который поможет защитить ваш сайт WordPress. Он обладает многими теми же замечательными функциями, что и Wordfence, с одним существенным исключением: бесплатного брандмауэра нет — он доступен только в рамках платного премиум-плана.

Важно отметить, что плагин Sucuri недавно был приобретен компанией GoDaddy, поэтому их способность должным образом его поддерживать еще не доказана. В кругах веб-хостингов к GoDaddy относятся не очень благосклонно, поэтому только время покажет, распространится ли эта репутация на Sucuri или же они смогут справиться с этой задачей.

Sucuri также имеет журнал аудита, чтобы вы могли просматривать действия, связанные с безопасностью на вашем веб-сайте, такие как неудачные попытки входа в систему.

Все в одном WP Безопасность и брандмауэр

Все в одном WP Безопасность и брандмауэр — единственный плагин, который даже приближается по популярности к Wordfence. Он предлагает многие из тех же преимуществ, включая бесплатный брандмауэр на основе правил .htaccess, защиту от грубой силы и сканер безопасности.

В нем отсутствует модуль двухфакторной аутентификации, поэтому для его работы потребуется установить отдельный плагин.

Можно утверждать, что All in One WP Security & Firewall фактически предоставляет самый надежный брандмауэр среди всех плагинов безопасности. Поскольку брандмауэр основан на файле .htaccess, он обрабатывается до запуска каких-либо скриптов, что делает его очень надежным.

All in One WP Security & Firewall также включает в себя удобную функцию для защиты от автоматического спама в комментариях. Кроме того, вы можете заменить систему комментариев WordPress по умолчанию на Deeper Комментарии для дополнительных функций и защиты.

Используйте Cloudflare

Cloudflare приобрел популярность среди пользователей WordPress благодаря отличному (и бесплатному) сервису CDN, который помогает ускорить работу вашего сайта. Но Cloudflare также предлагает множество бесплатных инструментов, которые помогут защитить ваш сайт от атак.

Во-первых, когда вы указываете свои серверы имен на Cloudflare, вы получаете преимущество одной из самых быстрых и безопасных доступных служб DNS и бесплатных сертификатов SSL.

Серверы Cloudflare проверяют весь трафик на наличие DDoS-атак еще до того, как он достигнет вашего сервера, а их брандмауэр обладает широкими возможностями настройки даже в бесплатной версии (с ограниченным количеством правил), позволяя фильтровать трафик по стране, ASN или даже по URL-адресу или строке запроса.

Например, если вы когда-либо заходите на свой веб-сайт только с одного IP-адреса или небольшого количества фиксированных IP-адресов, вы можете создать правило в Cloudflare, которое блокирует доступ всех других IP-адресов даже к wp-admin или wp-login.php. . Это заблокирует всех ботов, пытающихся выполнить атаки методом грубой силы, о которых мы говорили в разделе 3. Вы также можете ограничить доступ к wp-admin, используя ваш файл .htaccess вместо Cloudflare. Вы можете реализовать оба варианта, если хотите иметь несколько уровней защиты (настоятельно рекомендуется).

Не используйте пиратские темы или плагины.

Хотите приобрести премиум-тему, но не хотите за неё платить? Если вы найдёте её на одном из сомнительных сайтов, предлагающих пиратские темы и плагины, то сможете получить её бесплатно. Но всё равно придётся заплатить…

При использовании пиратской темы или плагина вы теряете гарантию того, что продукт идентичен тому, что предлагает официальный поставщик. Это означает, что вы теряете целостность кода.

Обнуленные темы и плагины являются значительным источником вредоносных программ, потому что иногда тот, кто обнулил плагин, добавил в него свое собственное вредоносное ПО, чтобы захватить ваш сайт или выполнить другие вредоносные действия, такие как кража ваших ресурсов для крипто-майнинга.

Взломанные темы и плагины — это вредоносное ПО, которое вы добровольно устанавливаете на свой сайт, даже не подозревая об этом. Просто чтобы сэкономить несколько долларов? Оно того не стоит. Если вам нужна премиум-функция, заплатите за неё проверенному разработчику.

Отключить редактирование файлов

Панель администратора WordPress имеет очень удобный встроенный редактор, который позволяет изменять содержимое вашей темы и файлов плагинов. К сожалению, этот редактор также позволяет хакерам изменять код вашего веб-сайта, если они взломают вашу учетную запись.

На самом деле, вы почти у цели. “никогда не научится делать” Я собираюсь использовать эту функциональность. Если вы когда-либо будете редактировать основной файл, вы, вероятно, будете делать это напрямую через файловый менеджер вашего хоста или с помощью FTP-клиента.

Вы можете отключить возможность редактирования файлов из панели администратора, добавив эту строку в ваш файл wp-config.php:

define('DISALLOW_FILE_EDIT', true);

После того, как вы добавите эту строку, меню редактирования больше не будет доступно для файлов плагинов и тем в панели администратора WordPress.

Переместите и переименуйте файл wp-config.php

Раз уж мы заговорили о файле wp-config.php, многие уже знают, что его можно переместить на один каталог выше в каталоге установки WordPress, и ваш сайт будет работать отлично. Но давайте пойдем дальше.

Знаете ли вы, что вы можете переименовать файл wp-config.php во что угодно и полностью переместить его из установки WordPress в закрытую папку? Это требует немного больше работы, но оно того стоит.

Хотя сам файл обычно возвращает пустую страницу при вызове в веб-браузере, в редких случаях, когда обработчик PHP дает сбой, все содержимое файла может отображаться в виде простого текста прямо в веб-браузере.

Файл wp-config.php содержит конфиденциальную информацию о вашем веб-сайте, включая имя пользователя и пароль базы данных. Эта информация в чужих руках может иметь катастрофические последствия. Случайное переименование файла помогает скрыть его от ботов и хакеров.

By перемещение wp-config.php в закрытую папку, вы лишаете кого-либо возможности получить информацию через браузер во время сбоя обработчика PHP.

Аудит активности на вашем сайте

Если вы не отслеживаете происходящее на своем веб-сайте, вы можете упускать важную информацию, которая могла бы предупредить вас о попытках вредоносной деятельности или даже обнаружить вредоносную деятельность, если ваш сайт уже был взломан.

Помимо преимуществ в плане безопасности, если у вас сайт с множеством пользователей, хороший плагин для аудита также поможет отслеживать законные действия. Для агентства это отличный инструмент, позволяющий узнать, не допустил ли ваш клиент каких-либо ошибок, даже если он утверждает, что ничего не делал!

Есть несколько хороших плагинов для аудита активности сайта. Некоторые из ранее упомянутых подключаемых модулей безопасности имеют некоторый уровень возможности ведения журнала аудита, но приведенные ниже выводят его на следующий уровень, проверяя все действия пользователя, а не только события, связанные с безопасностью. Вот топ-3.

Простая история — журнал активности пользователей, инструмент аудита

Простая история Это самый популярный плагин для аудита, и он отлично подходит для начала тестирования. Он регистрирует все ожидаемые действия, такие как обновления контента, установка и активация плагинов, а также практически любой другой тип активности пользователей.

Плагин имеет 5-звездочный рейтинг, а команда разработчиков довольно активна на форумах поддержки и регулярно отвечает там на вопросы поддержки в разумные сроки.

Журнал активности WP

Журнал активности WP плагин — еще один отличный вариант для вашего сайта. У него больше настраиваемых параметров, чем у предыдущего плагина, например, возможность включать и отключать аудит определенных событий и настраиваемый период хранения для ведения журнала. Он также имеет множество надстроек для расширения мониторинга на специальные плагины, такие как WooCommerce и WPForms.

Плагин имеет рейтинг 4.5 звезды, и ведущий разработчик лично отвечает практически на каждый вопрос форума поддержки.

Если вы управляете агентством, WP Activity Log хорошо интегрируется с популярным инструментом управления MainWP, поэтому вы можете просматривать журналы аудита всех ваших клиентских сайтов в едином интерфейсе. Среди агентств WP Activity Log — лучший выбор для ведения журнала аудита.

Activity Log

Еще один популярный вариант с рейтингом 4.5 звезды. Activity Log Содержит все ожидаемые компоненты и имеет достаточно большое количество активных установок.

К сожалению, разработчик редко отвечает на запросы в службу поддержки на форумах, и большинство вопросов остаются без ответа неопределенно долго.

Используйте принцип наименьших привилегий

В мире кибербезопасности принцип наименьших привилегий — это концепция, согласно которой у пользователя есть только те разрешения, которые ему необходимы для выполнения своей работы.

Это одно из самых основных правил, преподаваемых в школе. учебный курс по кибербезопасностиОднако это по-прежнему одна из самых игнорируемых практик среди владельцев сайтов на WordPress.

В мире WordPress нередко можно встретить компанию, в которой 10 пользователей имеют права администратора. Для такого уровня доступа могут быть веские причины, но редко требуется более 1 или 2 учетных записей с таким высоким уровнем прав.

Одна вещь, которую вы не можете контролировать, — это то, что ваши пользователи делают, когда не работают непосредственно на вашем сайте WordPress. Это означает, что если они не защитят свои данные от хакеров, высока вероятность того, что эта небрежность отразится и на вашем сайте.

Ограничив доступ, вы сможете минимизировать любой ущерб, который пользователь может непреднамеренно причинить, например, перейдя по вредоносной ссылке, оставаясь авторизованным на вашем сайте. Даже если вы являетесь администратором сайта, вам следует использовать отдельную учетную запись редактора с ограниченными правами, когда вы не выполняете высокоуровневые административные задачи.

Утомительно ли это? Конечно. Но это гораздо менее утомительно, чем очистка зараженного сайта.

Бонус: делайте частые резервные копии

В худшем случае, когда ваш сайт был скомпрометирован, иногда единственным вариантом является его восстановление из чистой резервной копии; тот, который был принят до заражения. Большинство приличных хостинговых компаний делают резервную копию вашего сайта один раз в день, но обычно они хранят эти резервные копии только в течение нескольких недель.

Это проблематично, если у вас есть инфекция, которая какое-то время оставалась незамеченной. Многие инфекции эффективно скрываются от администраторов, вошедших в систему, чтобы избежать обнаружения как можно дольше.

Поскольку теперь вы знаете, что безопасность лучше всего обеспечивается уровнями, вы можете применить ту же концепцию к своим резервным копиям, создав собственные резервные копии в дополнение к веб-хостингу.

Есть несколько отличных бесплатных плагинов для резервного копирования, в том числе UpdraftPlus, BackWPup и Миграция «все-в-одном» WPУ каждого из них есть свои сильные и слабые стороны, но все они очень надежны и позволяют чаще создавать резервные копии вашего сайта. В некоторых случаях вы даже можете автоматически создавать резервные копии в удаленное облачное хранилище, такое как Dropbox или OneDrive.

Заключение

Безопасность WordPress — важная часть владения веб-сайтом. Однако, если её неправильно настроить или игнорировать, это может быть трудоёмким и ресурсозатратным процессом. Внедрение ключей, описанных в этой статье, позволит вам автоматизировать большинство задач по обеспечению безопасности и сосредоточиться на главном: вашем бизнесе.

Ник

Меня зовут Ник, я специалист и энтузиаст в мире WordPress, SEO и искусственного интеллекта. Моя цель здесь — поделиться своим опытом и предложить лучшие методы цифрового маркетинга, которые помогут вашему онлайн-бизнесу расти.