Pereiti prie pagrindinio turinio
Skip to content
Turite „WordPress“ svetainę? Neatnaujinti įskiepiai gali kainuoti duomenis

Turite „WordPress“ svetainę? Neatnaujinti įskiepiai gali kainuoti duomenis

Jeigu valdote įmonės svetainę, asmeninį projektą ar elektroninę parduotuvę, šiandien verta skirti keliolika minučių ne dizaino pakeitimams, o mažiau matomiems, tačiau gerokai svarbesniems dalykams – turinio valdymo sistemos, įskiepių, administratoriaus paskyrų ir atsarginių kopijų patikrai.

REKLAMA

Australijos kibernetinio saugumo centras (ACSC) paskelbė įspėjimą apie plataus masto išnaudojimo kampaniją, nukreiptą į pažeidžiamas turinio valdymo sistemas (TVS) ir jų įskiepius.

Svarbu pabrėžti, kad iš šiuo metu viešai paskelbtos informacijos negalima daryti išvados, jog konkrečios Lietuvos svetainės jau nukentėjo. Vis dėlto tokio pobūdžio kampanijos paprastai nėra nukreiptos tik į vieną šalį ar žinomus prekės ženklus. Jei svetainė yra viešai pasiekiama, o jos komponentuose liko žinomų saugumo spragų, ją gali automatiškai aptikti ir patikrinti užpuolikų naudojami įrankiai.

REKLAMA

Kodėl TVS tampa patraukliu taikiniu

ACSC įspėjimo esmė – kibernetiniai nusikaltėliai aktyviai ieško pažeidžiamų TVS platformų ir jų įskiepių, kuriuos būtų galima išnaudoti įsilaužimui.

Turinio valdymo sistemos leidžia gana lengvai kurti ir administruoti svetaines, skelbti tekstus, valdyti produktus, kontaktų formas, mokėjimų integracijas bei kitus kasdienius elementus. Tačiau šis patogumas turi ir kitą pusę: šiuolaikinę svetainę dažnai sudaro ne vienas vientisas sprendimas, o TVS branduolys, tema, keliolika įskiepių ir įvairios išorinės integracijos.

Kuo daugiau atskirų komponentų naudojama, tuo daugiau vietų gali atsirasti saugumo spragų. Tai nereiškia, kad TVS savaime yra nesaugios. Rizika dažniausiai padidėja tada, kai svetainė ilgam paliekama be priežiūros: įskiepiai neatnaujinami mėnesiais ar metais, nenaudojami priedai lieka įdiegti, administratoriaus paskyros apsaugotos silpnais slaptažodžiais, o atsarginės kopijos daromos tik teoriškai.

REKLAMA

Lankytojui tokia svetainė gali atrodyti visiškai tvarkinga, tačiau techniniu požiūriu ji gali būti lengvai pažeidžiama.

Lietuvoje ši problema ypač aktuali smulkiajam ir vidutiniam verslui, elektroninėms parduotuvėms, bendruomenių puslapiams, nevyriausybinėms organizacijoms bei viešojo sektoriaus informacinėms svetainėms.

„WordPress“ ir kitos populiarios TVS naudojamos plačiai, nes yra lanksčios, gerai pažįstamos svetainių kūrėjams ir palyginti nebrangiai prižiūrimos.

Vis dėlto, verta paminėti jog minima kampanija nėra nukreipta vien tik į „WordPress“ ar konkretų jos įskiepį. Įspėjimas apima platesnę pažeidžiamų TVS ir jų komponentų kategoriją.

Ką turėtų patikrinti svetainių savininkai

Pirmiausia reikėtų prisijungti prie svetainės administravimo aplinkos ir patikrinti, ar nėra laukiančių TVS branduolio, temų bei įskiepių atnaujinimų.

Jeigu svetainę prižiūri išorinis paslaugų teikėjas, vertėtų neapsiriboti bendru klausimu, ar „viskas gerai“. Paprašykite konkrečiai nurodyti: kada paskutinį kartą buvo įdiegti saugumo atnaujinimai, ar pašalinti nebenaudojami įskiepiai ir temos, kas šiuo metu turi administratoriaus teises, ar stebimi įtartini prisijungimai ir svetainės failų pakeitimai.

    Kitas svarbus aspektas – prieigos kontrolė. Administratoriaus paskyrų turėtų būti tik tiek, kiek iš tiesų būtina. Buvusių darbuotojų, ankstesnių agentūrų ar vienkartiniams darbams samdytų rangovų paskyros neturėtų likti aktyvios metų metus.

    Kiekvienai paskyrai turėtų būti naudojamas unikalus ir sudėtingas slaptažodis. Ten, kur įmanoma, būtina įjungti dviejų veiksnių autentifikavimą. Tai nėra vien didelėms organizacijoms skirta priemonė – papildomas prisijungimo patvirtinimas gali gerokai apsunkinti paskyros perėmimą net ir nutekėjus slaptažodžiui.

    Atsarginė kopija vertinga tik tada, kai veikia

    Ne mažiau svarbios yra atsarginės svetainės kopijos. Tačiau vien faktas, kad serveryje įjungtas automatinis kopijavimas, dar negarantuoja, jog incidento atveju svetainę pavyks atkurti.

    Svetainės savininkas turėtų žinoti: kaip dažnai daromos atsarginės kopijos, kur jos saugomos, kiek laiko jos išlaikomos, ar kopijos apsaugotos nuo pašalinių asmenų, ar bent kartą buvo išbandytas svetainės atkūrimas.

    Jeigu atsarginė kopija saugoma tame pačiame serveryje kaip ir svetainė, rimtesnio incidento metu ji gali būti pažeista arba ištrinta kartu su likusiais duomenimis. Todėl bent viena kopija turėtų būti laikoma atskiroje, nuo pagrindinės sistemos nepriklausomoje vietoje.

    Papildomos apsaugos priemonės

    Svetainių savininkams taip pat verta apsvarstyti papildomas saugumo priemones: žiniatinklio programų užkardą, dažniau vadinamą WAF, nesėkmingų prisijungimų ribojimą, patikimą saugumo įskiepį arba serverio lygmens stebėseną.

    Tai nereiškia, kad kiekvienam nedideliam puslapiui būtina sudėtinga ir brangi saugumo infrastruktūra. Tačiau svarbu turėti bent bazinį matomumą: kas bando jungtis prie administravimo sistemos, kokios klaidos kartojasi, ar svetainės failuose neatsirado netikėtų pakeitimų ir ar nebuvo sukurta naujų administratoriaus paskyrų.

    Tokios priemonės gali padėti problemą pastebėti dar prieš tai, kai lankytojai išvys pakeistą svetainės turinį ar savininkas praras prieigą prie sistemos.

    Ko dar nežinome apie šią kampaniją

    Vertinant ACSC įspėjimą svarbu tinkamai įvertinti tai, ką patvirtina viešai prieinami šaltiniai. Institucija pranešė apie plataus masto kampaniją, nukreiptą į pažeidžiamas TVS platformas ir jų įskiepius.

    Automatizuotos kibernetinės kampanijos dažnai veikia gana paprastai: skenuojamas internetas, ieškoma sistemų su žinomomis spragomis, o aptikus tinkamą taikinį bandoma įkelti kenkėjišką kodą, perimti administravimo prieigą arba panaudoti svetainę kitoms atakoms.

    Tokiu atveju užpuolikams nebūtinai svarbu, ar svetainė aptarnauja tūkstančius klientų, ar tik skelbia įmonės darbo laiką ir kontaktinius duomenis. Pagrindinis kriterijus gali būti ne svetainės dydis, o tai, kaip lengvai ją galima pažeisti.

    Laukti kito įspėjimo neverta

    Svetainės saugumo problemos dažnai atsiranda tyliai – be perspėjimo lango, akivaizdžios klaidos ar iš karto matomų pakeitimų tituliniame puslapyje.

    Jeigu nuo svetainės priklauso užsakymai, klientų užklausos, mokėjimai ar įmonės reputacija, TVS ir įskiepių atnaujinimas nėra techninė smulkmena. Tai – būtina kasdienės skaitmeninės higienos dalis.

    Kaip vertinate šį straipsnį?

    NAUJIENOS IŠ INTERNETO

    Trumpai, aiškiai ir be triukšmo – gaukite svarbiausias technologijų ir mokslo naujienas pirmieji.

    Sekite mokslo ir technologijų tendencijas
    Dalyvaukite diskusijose
    Naujienas gaukite pirmieji
    1 700+ narių jau seka mūsų puslapį, laukiame tavęs!
    10

    Taip pat skaitykite

    Atrinkome panašius straipsnius, kurie gali jums patikti.