Jak zabezpieczamy Państwa stronę i dane
Bezpieczeństwo to łańcuch: sieć, serwer, połączenie, Państwa strona i Państwa własne konto. Pierwsze trzy ogniwa należą do nas: odpieramy ataki w sieci, utrzymujemy serwer i szyfrujemy połączenie. Ostatnie dwa należą do Państwa: aktualizowanie CMS-a i wtyczek oraz dbanie o to, by nikt nie wszedł z Państwa hasłem.
Jedno słabe ogniwo czyni resztę bezwartościową. Perfekcyjnie zaktualizowany serwer nie pomoże, jeśli na stronie działa wtyczka sprzed trzech lat. Poniżej opisujemy dla każdego ogniwa, co się dzieje i kto to robi.
Co robimy my
- Zatrzymujemy ruch DDoS na poziomie sieci, zanim dotrze do Państwa strony
- Aktualizujemy system operacyjny, serwer WWW i wersje PHP
- Odseparowujemy od siebie strony na tym samym serwerze
- Instalujemy darmowy certyfikat SSL i odnawiamy go automatycznie
- Codziennie wykonujemy kopię zapasową plików i bazy danych, przechowywaną 14 dni
Co robią Państwo
- Aktualizują Państwo CMS, motyw i wtyczki
- Używają Państwo silnych, unikalnych haseł i włączają weryfikację dwuetapową
- Nie dają Państwo użytkownikom więcej uprawnień, niż potrzebują
- Usuwają Państwo nieużywane wtyczki, a nie tylko je wyłączają
- Powiadamiają nas Państwo, gdy zauważą coś nietypowego
Na poziomie sieci: ochrona DDoS
Podczas ataku DDoS tysiące urządzeń wysyła jednocześnie ruch na Państwa stronę tylko po to, by ją przeciążyć. Nic nie zostaje skradzione, strona jest po prostu niedostępna. W WWW4 taki ruch jest rozpoznawany i zatrzymywany na naszej infrastrukturze sieciowej, zanim dotrze do Państwa strony. To jest w każdym pakiecie, bez żadnej konfiguracji z Państwa strony.
Uczciwie: ochrona DDoS utrzymuje dostępność strony podczas ataku przeciążeniowego, nic więcej. Nie zatrzyma intruza, który wchodzi przez przestarzałą wtyczkę lub słabe hasło. Do tego służą pozostałe ogniwa.
Na serwerze: utrzymanie i separacja
Strona działa na systemie operacyjnym, serwerze WWW i wersji PHP. Te trzy elementy należą do nas i to właśnie tam powstaje większość podatności, gdy nikt ich nie aktualizuje.
Dbamy o stronę serwerową
System operacyjny, serwer WWW i oferowane przez nas wersje PHP aktualizujemy my. Nie muszą Państwo nic robić i zwykle niczego nie zauważą. To, co działa na wierzchu, czyli Państwa CMS i wtyczki, to Państwa strona łańcucha.
Strony są od siebie odseparowane
Na hostingu współdzielonym na jednym serwerze jest wiele stron. Każda działa we własnej odseparowanej przestrzeni, z własnymi plikami i bazami danych. Problem u innego klienta nie daje dostępu do Państwa strony.
Sami wybierają Państwo wersję PHP
Dla każdej strony i w każdej chwili. Nowa wersja PHP otrzymuje aktualizacje bezpieczeństwa; stara już nie. Proszę więc ustawić stronę na najnowszą wersję obsługiwaną przez motyw i wtyczki, a w razie problemów po aktualizacji wrócić do poprzedniej.
W drodze: szyfrowanie SSL
Wszystko, co krąży między odwiedzającym a Państwa stroną, hasła, formularze, zamówienia, podróżuje zaszyfrowane przez https. Każdy pakiet hostingowy zawiera w tym celu darmowy certyfikat Let's Encrypt odnawiany automatycznie. Nie muszą więc Państwo pilnować daty ważności.
Jeśli chcą Państwo, by odwiedzający widzieli w certyfikacie, jaka firma stoi za stroną, mogą Państwo wybrać płatny certyfikat z walidacją firmy. Dla samego szyfrowania nie robi to różnicy.
Gdy jednak coś pójdzie nie tak
Żadne zabezpieczenie nie jest kompletne. Dlatego liczy się to, co jest gotowe na moment awarii: nieudana aktualizacja, błąd ludzki albo zhakowana strona.
Codzienna kopia zapasowa, 14 dni
Z Państwa plików i bazy danych codziennie wykonywana jest kopia zapasowa, przechowywana przez 14 dni. Jest w cenie; nie trzeba nic konfigurować.
Przywracanie na życzenie
Proszę skontaktować się z pomocą techniczną, podając domenę i moment, w którym wszystko jeszcze działało. Im dokładniej to Państwo wiedzą, tym precyzyjniej można przywrócić dane. W tym czasie proszę nie pracować dalej na stronie.
Monitoring i strona statusu
Monitorujemy naszą infrastrukturę i serwery. W razie awarii lub planowanych prac zobaczą to Państwo na stronie statusu, więc nie muszą zgadywać, czy problem leży po stronie Państwa witryny, czy u nas.
Co robią Państwo sami
Większość incydentów, które widzimy, nie zaczyna się na serwerze, lecz w samej stronie: wtyczka nieaktualizowana od miesięcy albo hasło używane także gdzie indziej. Oto nawyki, które robią różnicę.
Czytaj dalej
Gdzie fizycznie leżą Państwa dane, co to oznacza dla RODO i co ustalamy w kwestii dostępności.