Come proteggiamo il tuo sito e i tuoi dati
La sicurezza è una catena: la rete, il server, la connessione, il tuo sito e il tuo account. I primi tre anelli sono nostri: teniamo gli attacchi lontani dalla rete, manteniamo il server e cifriamo la connessione. Gli ultimi due sono tuoi: tenere aggiornati CMS e plugin, e fare in modo che nessuno entri con la tua password.
Un anello debole rende inutile il resto. Un server perfettamente aggiornato non serve a nulla se sul tuo sito gira un plugin di tre anni fa. Qui sotto leggi, anello per anello, che cosa succede e chi se ne occupa.
Che cosa facciamo noi
- Bloccare il traffico DDoS a livello di rete, prima che raggiunga il tuo sito
- Aggiornare il sistema operativo, il web server e le versioni di PHP
- Isolare tra loro i siti sullo stesso server
- Installare un certificato SSL gratuito e rinnovarlo automaticamente
- Eseguire ogni giorno un backup di file e database, conservato 14 giorni
Che cosa fai tu
- Tenere aggiornati CMS, tema e plugin
- Usare password forti e uniche e attivare la verifica in due passaggi
- Non dare agli utenti più permessi di quelli necessari
- Rimuovere i plugin che non usi, non solo disattivarli
- Avvisarci quando noti qualcosa di insolito
A livello di rete: protezione DDoS
In un attacco DDoS migliaia di dispositivi inviano contemporaneamente traffico al tuo sito, con l'unico scopo di sovraccaricarlo. Non viene rubato nulla, il tuo sito è semplicemente irraggiungibile. Presso WWW4 quel traffico viene riconosciuto e bloccato sulla nostra infrastruttura di rete prima che raggiunga il tuo sito. È compreso in ogni pacchetto, senza che tu debba impostare nulla.
Diciamolo chiaramente: la protezione DDoS mantiene il tuo sito raggiungibile durante un attacco di sovraccarico, niente di più. Non ferma un intruso che entra attraverso un plugin obsoleto o una password debole. Per quello ci sono gli altri anelli.
Sul server: manutenzione e isolamento
Un sito web gira su un sistema operativo, un web server e una versione di PHP. Questi tre sono nostri, ed è proprio lì che nascono la maggior parte delle vulnerabilità quando nessuno li tiene aggiornati.
Il lato server lo teniamo aggiornato noi
Il sistema operativo, il web server e le versioni di PHP che offriamo vengono aggiornati da noi. Tu non devi fare nulla e normalmente non te ne accorgi nemmeno. Ciò che gira sopra, il tuo CMS e i tuoi plugin, è il tuo lato della catena.
I siti sono isolati tra loro
Nell'hosting condiviso più siti si trovano su un unico server. Ogni sito gira nel proprio spazio isolato, con file propri e database propri. Un problema presso un altro cliente non dà accesso al tuo sito.
Scegli tu la tua versione di PHP
Per ogni sito e in qualsiasi momento. Una versione recente di PHP riceve aggiornamenti di sicurezza; una vecchia non più. Metti quindi il tuo sito sulla versione più recente supportata dal tuo tema e dai tuoi plugin, e torna indietro se un aggiornamento delude.
In transito: cifrato via SSL
Tutto ciò che viaggia tra il tuo visitatore e il tuo sito, password, moduli, ordini, passa cifrato via https. Ogni pacchetto hosting include a questo scopo un certificato Let's Encrypt gratuito che viene rinnovato automaticamente. Non devi quindi tenere d'occhio nessuna data di scadenza.
Se vuoi che i visitatori vedano nel certificato quale azienda c'è dietro il sito, puoi scegliere un certificato a pagamento con convalida aziendale. Per la cifratura in sé non fa alcuna differenza.
Se qualcosa va storto comunque
Nessuna sicurezza è completa. Per questo conta ciò che è pronto per il momento in cui le cose vanno male: un aggiornamento fallito, un errore umano o un sito violato.
Backup giornaliero, 14 giorni
Dei tuoi file e del tuo database viene fatto ogni giorno un backup, conservato per 14 giorni. È incluso; non devi impostare nulla.
Ripristino su richiesta
Contatta l'assistenza con il tuo nome a dominio e il momento in cui tutto funzionava ancora. Più sei preciso, più mirato sarà il ripristino. Nel frattempo non continuare a lavorare sul sito.
Monitoraggio e pagina di stato
Sorvegliamo la nostra infrastruttura e i nostri server. In caso di guasto o manutenzione programmata lo vedi sulla pagina di stato, così non devi indovinare se il problema è del tuo sito o nostro.
Che cosa fai tu
La maggior parte degli incidenti che vediamo non inizia dal server ma dal sito stesso: un plugin non aggiornato da mesi, o una password usata anche altrove. Queste sono le abitudini che fanno la differenza.
Per approfondire
Dove si trovano fisicamente i tuoi dati, che cosa significa per il GDPR e che cosa concordiamo in materia di disponibilità.