Jakie zagrożenia czyhają na stronę internetową?
Strona internetowa, sklep lub aplikacja dostępna publicznie w sieci jest każdego dnia odwiedzana nie tylko przez użytkowników, ale również przez boty i automatyczne narzędzia sprawdzające jej działanie oraz poszukujące podatności. Nie oznacza to, że każda taka próba zakończy się skutecznym atakiem. Warto jednak wiedzieć, z jakimi zagrożeniami możesz się spotkać i jakie mechanizmy pomagają ograniczyć ryzyko ich wykorzystania.
W tym artykule zebraliśmy najczęściej spotykane zagrożenia dotyczące stron WWW, sklepów i aplikacji internetowych. Pokazujemy również, dlaczego skuteczna ochrona nie opiera się na jednym zabezpieczeniu i jak część ataków można zatrzymać jeszcze zanim doprowadzą do infekcji strony.
- Na jakie zagrożenia narażona jest strona internetowa?
- Skąd biorą się problemy z bezpieczeństwem strony?
- Jak chronić stronę internetową przed zagrożeniami?
- Jak działa wielowarstwowa ochrona Monarx?
- Co możesz zrobić po swojej stronie?
W SEOHOST wdrożyliśmy jedno z najbardziej zaawansowanych rozwiązań anty-malware przeznaczonych dla środowisk hostingowych – Monarx Security. Sprawdź, jak chroni hosting i strony WWW.
Na jakie zagrożenia narażona jest strona internetowa?
Uruchomienie strony internetowej oznacza udostępnienie jej w publicznej sieci Internet. Rejestrujesz usługę hostingową, umieszczasz pliki strony WWW (instalujesz i uruchamiasz, np. WordPress), ustawiasz stronę publiczną, a więc dostępną dla sieci. Od tego momentu mogą łączyć się z nią klienci, użytkownicy, wyszukiwarki, ale również boty i automatyczne skanery wyszukujące określone wersje oprogramowania, podatne formularze, panele logowania czy błędy konfiguracji. Nie ma przy tym większego znaczenia, czy prowadzisz rozbudowany sklep internetowy, aplikację obsługującą tysiące osób czy prostą stronę firmową. tzw. stronę wizytówkę. Duża część prób ataku jest wykonywana automatycznie i nie wynika z wcześniejszego zainteresowania konkretną firmą. System sprawdza kolejne adresy i reaguje wtedy, gdy znajduje element, który potrafi wykorzystać.
Pamiętaj jednak, że nie każda próba ataku ma na celu po prostu zepsucie strony albo doprowadzenie do jej niedostępności. Przejęty serwis może stać się narzędziem wykorzystywanym do kolejnych działań:
- wysyłania spamu,
- instalowania stron phishingowych,
- przekierowywania ruchu,
- atakowania kolejnych systemów.
Wartością mogą być również dane znajdujące się w aplikacji – np. informacje o użytkownikach lub klientach – które po przejęciu będą wykorzystane w kolejnych oszustwach i kampaniach.
Dla atakującego sama możliwość wykorzystania Twojego serwera, domeny, adresu IP albo zaufania, którym cieszy się działająca strona, może być wystarczającym celem.
Strony internetowe korzystają dziś z wielu elementów: CMS-a, wtyczek, motywów, bibliotek, baz danych, formularzy, systemów logowania oraz zewnętrznych integracji. Każdy z nich może mieć własne podatności, a nowe luki są odkrywane wraz z rozwojem oprogramowania. Dlatego nawet poprawnie działająca i regularnie aktualizowana strona nie otrzymuje gwarancji, że nigdy nie zostanie poddana próbie ataku. Znaczenie ma przede wszystkim to, jak jest zabezpieczona, czy podatności są szybko usuwane oraz jak wcześnie uda się zatrzymać niepożądane działanie.
| Zagrożenie | Na czym polega? | Objawy i skutki zagrożenia |
|---|---|---|
| Malware | Złośliwy kod działa na stronie albo zostaje dodany do jej plików. | Nieznane pliki, zmiany kodu, przekierowania, spam, utrata kontroli nad częścią strony lub dalsza infekcja. |
| Web shell | Atakujący uzyskuje mechanizm pozwalający wykonywać operacje na przejętej stronie. | Modyfikowanie plików, instalowanie kolejnego malware, powracające infekcje i utrzymywanie dostępu. |
| Uploader malware | Złośliwy mechanizm pozwala zapisywać na serwerze kolejne pliki. | Nieznane pliki i katalogi, ponownie pojawiające się elementy infekcji oraz instalowanie kolejnych narzędzi. |
| Złośliwy mailer PHP | Przejęta strona jest wykorzystywana do nieautoryzowanej wysyłki wiadomości. | Spam, zwiększona liczba wiadomości wychodzących, problemy z reputacją adresu IP, RBL i dostarczalnością poczty. |
| Phishing | Strona lub jej fragment zostaje wykorzystany do podszywania się pod inną usługę i wyłudzania danych. | Fałszywe formularze, zgłoszenia nadużyć, ostrzeżenia przeglądarek, utrata reputacji domeny. |
| Adware | Obcy kod wyświetla reklamy, zmienia linki albo przekierowuje ruch bez wiedzy właściciela strony. | Nieznane reklamy, przekierowania, otwieranie obcych stron i skargi użytkowników. |
| Malware Injection | Złośliwy fragment kodu zostaje dodany do prawidłowego pliku aplikacji. | Plik nadal wykonuje swoją właściwą funkcję, ale jednocześnie realizuje dodatkowe, złośliwe działania. |
| Brute Force | Automat wykonuje dużą liczbę prób logowania i sprawdza kolejne kombinacje danych dostępowych. | Liczne nieudane logowania, blokady, wzrost obciążenia i ryzyko przejęcia konta. |
| SQL Injection | Atakujący wykorzystuje nieprawidłowo zabezpieczone dane wejściowe do wpływania na zapytania wykonywane w bazie danych. | Nieautoryzowany odczyt, modyfikacja albo usunięcie danych oraz przejęcie informacji przechowywanych przez aplikację. |
| XSS | Złośliwy kod zostaje wykonany w przeglądarce użytkownika odwiedzającego podatną stronę. | Modyfikowanie wyświetlanej treści, wykonywanie niepożądanego JavaScriptu lub przejęcie danych sesji. |
| RCE | Podatność pozwala atakującemu wykonać nieautoryzowany kod w środowisku aplikacji lub serwera. | Zapis kolejnych plików, zmiana działania aplikacji i szeroki dostęp do zasobów dostępnych dla przejętego procesu. |
| DDoS | Duża liczba rozproszonych żądań ma przeciążyć usługę lub dostępne łącze. | Wolne działanie strony, błędy połączenia, przeciążenie zasobów albo czasowa niedostępność usługi. |
Nie wszystkie pojęcia w tabeli opisują ten sam rodzaj problemu. Część to rodzaje malware, część określa techniki ataku, a jeszcze inne opisują sposób wykorzystania wcześniej przejętej strony. W jednym incydencie kilka takich elementów może pojawić się jednocześnie.
Przykładowo wykorzystanie podatności aplikacji może pozwolić na zapis uploadera, za pomocą którego na serwer trafi web shell. Uzyskany w ten sposób dostęp może zostać później wykorzystany do zainstalowania mailera, kodu adware albo fałszywej strony phishingowej. Właśnie dlatego po wykryciu jednego złośliwego pliku nie zawsze wystarczy go usunąć. Trzeba również sprawdzić, w jaki sposób znalazł się na serwerze i czy źródło problemu nadal istnieje.
Skąd biorą się problemy z bezpieczeństwem strony?
Infekcja strony nie oznacza automatycznie przełamania zabezpieczeń całej platformy hostingowej. Bardzo często początek problemu znajduje się w aplikacji uruchomionej na koncie: nieaktualnym CMS-ie, podatnej wtyczce, starym motywie, przejętym haśle albo niewłaściwie zabezpieczonej funkcji. Do tego dochodzą błędy konfiguracji oraz pozostawione instalacje, o których właściciel strony dawno zapomniał. Nowe podatności są odkrywane również w popularnym i regularnie rozwijanym oprogramowaniu. Między innymi dlatego zabezpieczenia serwera i systemy ochronne są stale aktualizowane, a bezpieczeństwo powinno być budowane z kilku współpracujących ze sobą warstw.
Najczęściej warto zwrócić uwagę na:
- nieaktualny CMS, wtyczkę lub motyw,
- podatną bibliotekę albo inny komponent aplikacji,
- przejęte dane logowania,
- brak dodatkowego uwierzytelniania,
- nieprawidłowo zabezpieczony mechanizm uploadu,
- błędy konfiguracji aplikacji,
- pozostawione stare instalacje stron,
- oprogramowanie pobrane z niezaufanego źródła.
Jeżeli korzystasz z WordPressa, zobacz również Czy strona WordPress jest bezpieczna?, Złośliwe malware w WordPress oraz Narzędzia do ochrony WordPress.
Jak chronić stronę internetową przed zagrożeniami?
Nie jest możliwe zabezpieczenie strony internetowej lub hostingu przed każdym obecnym i przyszłym rodzajem ataku. Jeżeli usługa jest publicznie dostępna w internecie, nie unikniesz prób połączeń, automatycznego skanowania, sprawdzania formularzy logowania czy wyszukiwania znanych podatności.
Możesz natomiast bardzo mocno wpłynąć na to, czy dana próba zakończy się powodzeniem, jak szybko zostanie wykryta oraz na jakim etapie uda się ją zatrzymać. Część zagrożeń zostanie odrzucona przez sam CMS lub aplikację. Dużą część niepożądanego ruchu i prób wykorzystania podatności można jednak zatrzymać wcześniej – na poziomie sieci, środowiska PHP albo zabezpieczeń samej usługi hostingowej. Inaczej chronimy stronę przed próbą odgadnięcia hasła, inaczej przed złośliwym kodem znajdującym się już na serwerze, a jeszcze inaczej przed atakiem DDoS wymierzonym w dostępność usługi. Skuteczna ochrona polega przede wszystkim na połączeniu kilku mechanizmów działających na różnych etapach.
Dobrym przykładem jest WAF (Web Application Firewall), który filtruje podejrzane żądania kierowane do aplikacji WWW. Dla zagrożeń dotyczących dostępności infrastruktury stosowane są z kolei mechanizmy Anti-DDoS. W przypadku części infrastruktury SEOHOST opisaliśmy również osobno ochronę Anti-DDoS RADWARE oraz rodzaje ataków DDoS.
Jak działa wielowarstwowa ochrona Monarx?
Najprościej pokazać różnicę pomiędzy poszczególnymi rodzajami zabezpieczeń na przykładzie systemu, którego używamy w SEOHOST. Tym rozwiązaniem jest Monarx (system ochrony anty-malware). Nie jest to jeden skaner, który uruchamia się dopiero wtedy, gdy na serwerze pojawi się złośliwy plik. Poszczególne mechanizmy działają na różnych etapach, dzięki czemu część zagrożeń można zatrzymać jeszcze przed dotarciem do aplikacji, inne podczas wykonywania kodu PHP, a kolejne podczas analizy plików znajdujących się już na serwerze.
| Mechanizm | Gdzie działa? | Co robi? |
|---|---|---|
| SmartWAF | Warstwa sieciowa | Pomaga zatrzymywać część niepożądanego ruchu, zanim dotrze on do aplikacji. |
| ThreatShield | Podczas wykonywania PHP | Analizuje zachowanie aplikacji i reaguje na niebezpieczne działania wykonywane podczas jej pracy. |
| Antivirus + Active Protection | Pliki na serwerze | Analizuje pliki i może automatycznie reagować na wykryte malware lub złośliwy kod wstrzyknięty do prawidłowego pliku. |
Jeżeli chcesz dokładnie poznać granice poszczególnych mechanizmów, zobacz Co obejmuje ochrona Monarx i czego nie skanuje?. Informacje o zdarzeniach widocznych w panelu znajdziesz natomiast w artykule Co oznacza wykrycie lub blokada w Monarx?.
Jak chronić stronę WWW samodzielnie?
Przede wszystkim zachowaj spokój. Jeżeli korzystasz z hostingu SEOHOST, mechanizmy ochronne działają po stronie infrastruktury już od momentu uruchomienia usługi – jeszcze zanim utworzysz pierwszą stronę WWW czy skrzynkę pocztową. Nie oznacza to jednak, że później nie musisz już interesować się bezpieczeństwem swojej aplikacji. Zabezpieczenia hostingu ograniczają wiele zagrożeń, ale nadal istotny pozostaje sposób utrzymywania strony internetowej.
Jeżeli korzystasz z podatnej wersji wtyczki, nie aktualizujesz CMS-a albo to samo przejęte hasło pozwala zalogować się do kilku usług, system ochrony musi reagować na skutki problemu, którego źródło nadal pozostaje aktywne. Dlatego bezpieczeństwo hostingu i prawidłowa administracja stroną powinny działać razem.
Zadbaj przede wszystkim o:
- regularne aktualizowanie CMS-a, wtyczek, motywów i bibliotek,
- usuwanie nieużywanych rozszerzeń oraz starych instalacji,
- silne i unikalne hasła,
- 2FA tam, gdzie jest dostępne,
- instalowanie oprogramowania wyłącznie z zaufanych źródeł,
- regularne kopie zapasowe i sprawdzanie możliwości ich odtworzenia,
- śledzenie informacji o podatnościach używanego oprogramowania,
- wyjaśnianie przyczyny powracających infekcji zamiast wyłącznie ponownego usuwania plików.
Zrób z tego stałą praktykę. Przynajmniej raz w tygodniu poświęć kilka minut na sprawdzenie aktualizacji, stanu kopii zapasowych, wykrytych zdarzeń bezpieczeństwa i podstawowej kondycji strony – nawet wtedy, gdy wszystko wygląda prawidłowo. Strona internetowa nie jest usługą, którą konfigurujesz raz i możesz o niej zapomnieć na kilka lat. Oprogramowanie się zmienia, pojawiają się nowe wersje, wykrywane są kolejne podatności, a sposoby prowadzenia ataków również są stale rozwijane. Kilka minut regularnej kontroli jest znacznie prostsze niż szukanie źródła infekcji po kilku miesiącach zaniedbań.
Warto również korzystać z materiałów dotyczących konkretnych zagrożeń. W Centrum Pomocy SEOHOST znajdziesz między innymi artykuły o malware, phishingu, spoofingu, smishingu oraz social engineering.
Jeżeli korzystasz z WordPressa, zobacz również Narzędzia do ochrony WordPress oraz Złośliwe malware w WordPress – jak je rozpoznać i jak się chronić?.
Nie musisz zaczynać od skomplikowanego audytu bezpieczeństwa. Regularne aktualizacje, unikalne hasła, 2FA, kopie zapasowe i kontrola informacji z systemów ochronnych rozwiązują dużą część podstawowych problemów związanych z utrzymaniem strony. W SEOHOST dodatkową warstwą ochrony jest Monarx.
Bezpieczna strona to nie strona, której nikt nie próbuje zaatakować
Strona dostępna publicznie w internecie będzie otrzymywała również ruch, którego nie generują jej zwykli użytkownicy. Sam fakt pojawienia się prób logowania, skanowania czy blokowanych żądań nie oznacza jeszcze infekcji. Znacznie ważniejsze jest to, czy poszczególne warstwy ochrony potrafią odpowiednio wcześnie rozpoznać takie działania i ograniczyć ich skutki.
Nie chodzi o osiągnięcie stanu, w którym nikt nigdy nie spróbuje zaatakować Twojej strony. Po prostu chodzi o ograniczenie liczby skutecznych prób, możliwie wczesne zatrzymanie zagrożenia i szybkie wykrycie sytuacji, w której niepożądany kod znalazł się już na serwerze.
Aktualne oprogramowanie, prawidłowa konfiguracja strony oraz zabezpieczenia działające po stronie hostingu powinny uzupełniać się nawzajem.
Wybierz niezawodny i bezpieczny hosting w SEOHOST z ochroną Monarx, LiteSpeed, Redis i szybkimi dyskami NVMe. Sprawdź hosting SEOHOST.