Jak zabezpieczamy Państwa stronę i dane

Bezpieczeństwo to łańcuch: sieć, serwer, połączenie, Państwa strona i Państwa własne konto. Pierwsze trzy ogniwa należą do nas: odpieramy ataki w sieci, utrzymujemy serwer i szyfrujemy połączenie. Ostatnie dwa należą do Państwa: aktualizowanie CMS-a i wtyczek oraz dbanie o to, by nikt nie wszedł z Państwa hasłem.

Jedno słabe ogniwo czyni resztę bezwartościową. Perfekcyjnie zaktualizowany serwer nie pomoże, jeśli na stronie działa wtyczka sprzed trzech lat. Poniżej opisujemy dla każdego ogniwa, co się dzieje i kto to robi.

Co robimy my

  • Zatrzymujemy ruch DDoS na poziomie sieci, zanim dotrze do Państwa strony
  • Aktualizujemy system operacyjny, serwer WWW i wersje PHP
  • Odseparowujemy od siebie strony na tym samym serwerze
  • Instalujemy darmowy certyfikat SSL i odnawiamy go automatycznie
  • Codziennie wykonujemy kopię zapasową plików i bazy danych, przechowywaną 14 dni

Co robią Państwo

  • Aktualizują Państwo CMS, motyw i wtyczki
  • Używają Państwo silnych, unikalnych haseł i włączają weryfikację dwuetapową
  • Nie dają Państwo użytkownikom więcej uprawnień, niż potrzebują
  • Usuwają Państwo nieużywane wtyczki, a nie tylko je wyłączają
  • Powiadamiają nas Państwo, gdy zauważą coś nietypowego
Ogniwo 1 · sieć

Na poziomie sieci: ochrona DDoS

Podczas ataku DDoS tysiące urządzeń wysyła jednocześnie ruch na Państwa stronę tylko po to, by ją przeciążyć. Nic nie zostaje skradzione, strona jest po prostu niedostępna. W WWW4 taki ruch jest rozpoznawany i zatrzymywany na naszej infrastrukturze sieciowej, zanim dotrze do Państwa strony. To jest w każdym pakiecie, bez żadnej konfiguracji z Państwa strony.

Uczciwie: ochrona DDoS utrzymuje dostępność strony podczas ataku przeciążeniowego, nic więcej. Nie zatrzyma intruza, który wchodzi przez przestarzałą wtyczkę lub słabe hasło. Do tego służą pozostałe ogniwa.

O ochronie DDoS
Ogniwo 2 · serwer

Na serwerze: utrzymanie i separacja

Strona działa na systemie operacyjnym, serwerze WWW i wersji PHP. Te trzy elementy należą do nas i to właśnie tam powstaje większość podatności, gdy nikt ich nie aktualizuje.

Dbamy o stronę serwerową

System operacyjny, serwer WWW i oferowane przez nas wersje PHP aktualizujemy my. Nie muszą Państwo nic robić i zwykle niczego nie zauważą. To, co działa na wierzchu, czyli Państwa CMS i wtyczki, to Państwa strona łańcucha.

Strony są od siebie odseparowane

Na hostingu współdzielonym na jednym serwerze jest wiele stron. Każda działa we własnej odseparowanej przestrzeni, z własnymi plikami i bazami danych. Problem u innego klienta nie daje dostępu do Państwa strony.

Sami wybierają Państwo wersję PHP

Dla każdej strony i w każdej chwili. Nowa wersja PHP otrzymuje aktualizacje bezpieczeństwa; stara już nie. Proszę więc ustawić stronę na najnowszą wersję obsługiwaną przez motyw i wtyczki, a w razie problemów po aktualizacji wrócić do poprzedniej.

Jaką wersję PHP wybrać? Potrzebny własny serwer?
Ogniwo 3 · połączenie

W drodze: szyfrowanie SSL

Wszystko, co krąży między odwiedzającym a Państwa stroną, hasła, formularze, zamówienia, podróżuje zaszyfrowane przez https. Każdy pakiet hostingowy zawiera w tym celu darmowy certyfikat Let's Encrypt odnawiany automatycznie. Nie muszą więc Państwo pilnować daty ważności.

Jeśli chcą Państwo, by odwiedzający widzieli w certyfikacie, jaka firma stoi za stroną, mogą Państwo wybrać płatny certyfikat z walidacją firmy. Dla samego szyfrowania nie robi to różnicy.

O certyfikatach SSL
Ogniwo 4 · gdy coś pójdzie nie tak

Gdy jednak coś pójdzie nie tak

Żadne zabezpieczenie nie jest kompletne. Dlatego liczy się to, co jest gotowe na moment awarii: nieudana aktualizacja, błąd ludzki albo zhakowana strona.

Codzienna kopia zapasowa, 14 dni

Z Państwa plików i bazy danych codziennie wykonywana jest kopia zapasowa, przechowywana przez 14 dni. Jest w cenie; nie trzeba nic konfigurować.

Przywracanie na życzenie

Proszę skontaktować się z pomocą techniczną, podając domenę i moment, w którym wszystko jeszcze działało. Im dokładniej to Państwo wiedzą, tym precyzyjniej można przywrócić dane. W tym czasie proszę nie pracować dalej na stronie.

Monitoring i strona statusu

Monitorujemy naszą infrastrukturę i serwery. W razie awarii lub planowanych prac zobaczą to Państwo na stronie statusu, więc nie muszą zgadywać, czy problem leży po stronie Państwa witryny, czy u nas.

O kopiach zapasowych i przywracaniu Status usług Naprawa zhakowanej strony
Ogniwo 5 · Państwa strona i konto

Co robią Państwo sami

Większość incydentów, które widzimy, nie zaczyna się na serwerze, lecz w samej stronie: wtyczka nieaktualizowana od miesięcy albo hasło używane także gdzie indziej. Oto nawyki, które robią różnicę.

Aktualizują Państwo CMS, motyw i wtyczki. Przestarzałe wtyczki to najczęstsza przyczyna zhakowanej strony.
Używają Państwo silnych, unikalnych haseł do CMS-a, panelu i skrzynek pocztowych i przechowują je w menedżerze haseł.
Włączają Państwo weryfikację dwuetapową, gdzie to możliwe. Samo wyciekłe hasło wtedy już nie wystarczy.
Nie dają Państwo użytkownikom więcej uprawnień, niż trzeba. Kto tylko pisze artykuły, nie musi być administratorem. Konta osób, które odeszły, proszę usuwać.
Porządkują Państwo wtyczki. Czego nie używają, to usuwają. Wyłączona wtyczka nadal leży na serwerze i nadal może zawierać lukę.
Wykonują Państwo dodatkową kopię przed dużą zmianą, taką jak aktualizacja CMS-a lub nowy motyw. Nasza codzienna kopia to siatka bezpieczeństwa, nie zastępstwo ostrożności.
Zabezpieczanie WordPressa Bezpieczna aktualizacja WordPressa

Czytaj dalej

Gdzie fizycznie leżą Państwa dane, co to oznacza dla RODO i co ustalamy w kwestii dostępności.

Lokalizacja danych i RODO Nasze centra danych Nasza umowa SLA

Najczęściej zadawane pytania o bezpieczeństwo

Nee, en dat zegt geen enkele eerlijke hostingpartij. Wij beveiligen het netwerk, de server en de verbinding, en zorgen dat er een dagelijkse back-up klaarstaat als het misgaat. Maar uw website zelf, met haar CMS, thema, plugins en gebruikersaccounts, blijft de schakel waar de meeste incidenten beginnen. Beveiliging werkt alleen als beide kanten hun deel doen.
Wij houden DDoS-verkeer tegen op netwerkniveau, werken het besturingssysteem, de webserver en de PHP-versies bij, schermen sites op dezelfde server van elkaar af, plaatsen een gratis SSL-certificaat en maken dagelijks een back-up. U houdt uw CMS, thema en plugins bij, gebruikt sterke wachtwoorden met tweestapsverificatie, en geeft gebruikers niet meer rechten dan nodig.
Nee. DDoS-bescherming houdt uw site bereikbaar wanneer iemand ze probeert te overbelasten met verkeer. Ze houdt geen inbreker tegen die via een verouderde plugin, een zwak wachtwoord of een fout in uw applicatie binnenkomt. Daarvoor zijn het onderhoud van uw website en goede wachtwoorden bepalend.
Nee. Bij elk hostingpakket zit een gratis Let's Encrypt-certificaat dat automatisch vernieuwd wordt, zodat uw site via https bereikbaar is zonder dat u een vervaldatum moet bewaken. Een betaald certificaat is enkel nodig wanneer u bedrijfsvalidatie wilt: dan staat de naam van uw onderneming in het certificaat. Voor de versleuteling zelf maakt dat geen verschil.
Contacteer support met uw domeinnaam en het moment waarop de site nog in orde was. Terugzetten naar een schone back-up is meestal sneller en veiliger dan opkuisen. Daarna moet de oorzaak weg, anders komt de inbreker terug: meestal is dat een verouderde plugin of een gelekt wachtwoord. Wijzig na een hack alle wachtwoorden van uw CMS, controlepaneel en mailboxen.
Veertien dagen. Er wordt dagelijks een back-up gemaakt van uw bestanden en uw database, en die zit inbegrepen bij elk hostingpakket. Herstel vraagt u aan bij support. Maak zelf een extra back-up vóór een grote ingreep zoals een CMS-upgrade, en bewaar ook zelf een kopie van uw belangrijkste bestanden.
Nee. Op gedeelde hosting staan meerdere sites op één server, maar elke site draait in zijn eigen afgeschermde ruimte met eigen bestanden en eigen databases. Een gehackte site van een andere klant geeft geen toegang tot de uwe. Wilt u een volledig eigen omgeving, dan is een managed VPS de volgende stap.
In twee Belgische datacenters, in Brussel en Gent, op servers die wij zelf beheren. Uw gegevens verlaten België niet. Wilt u vastleggen hoe wij als verwerker met persoonsgegevens omgaan, dan krijgt u op aanvraag een verwerkersovereenkomst, ook vóór u klant bent.
Zadzwoń teraz
Wyślij e-mail