Почему взламывают даже защищенные cms на безопасном...

15
Почему взламывают даже защищенные CMS на безопасном хостинге // BITRIX 2016 Григорий Земсков, компания «Ревизиум»

Upload: revisium

Post on 10-Apr-2017

496 views

Category:

Internet


3 download

TRANSCRIPT

Page 1: Почему взламывают даже защищенные CMS на безопасном хостинге

Почему взламывают даже защищенные CMS на безопасном хостинге

// BITRIX 2016

Григорий Земсков, компания «Ревизиум»

Page 2: Почему взламывают даже защищенные CMS на безопасном хостинге

Чтобы защитить сайт от взлома, нужно знать, как

сайт могут взломать

Page 3: Почему взламывают даже защищенные CMS на безопасном хостинге

Заблуждение про взлом—Веб-атаки - как единственный вариант взлома сайтов

—Защищенная CMS на безопасном хостинге гарантирует безопасность сайта

—Технических мер достаточно

Page 4: Почему взламывают даже защищенные CMS на безопасном хостинге

Варианты взлома сайтов

Page 5: Почему взламывают даже защищенные CMS на безопасном хостинге

Варианты взлома сайтов

Page 6: Почему взламывают даже защищенные CMS на безопасном хостинге

Атаки и взлом через веб— эксплуатация уязвимостей:

— в скриптах CMS

— плагинах и модулях

— доработках

— брутфорс админ-панелей сайтов

— DOS/DDOS атаки

Page 7: Почему взламывают даже защищенные CMS на безопасном хостинге

Защита от веб-атак— обновление CMS и плагинов

— минимизация плагинов

— доработки опытными разработчиками

— проксирование трафика, WAF

— антибрутфорс плагины и сервисы (fail2ban, Login LockDown)

— антиDDOS на хостинге

Page 8: Почему взламывают даже защищенные CMS на безопасном хостинге

Если CMS неуязвима?— взломают сайт через соседний по аккаунту

— перехватят доступы через WI-FI в кафе, украдет троян на компьютере, уведут через «фишинг» или взломанный email

— «сбрутят» пароль от FTP/SSH

— внедрят вирусный код через phpmyadmin в базу данных

— сам веб-мастер установит зараженный компонент

— «рутанут» сервер VPS/хостинга

Page 9: Почему взламывают даже защищенные CMS на безопасном хостинге

Найти пароль в Google

Page 10: Почему взламывают даже защищенные CMS на безопасном хостинге

Взлом не через веб— перехват (кража) доступов

— брутфорс атака на FTP/SSH/панель хостинга

— взлом сайта через соседние сайты на аккаунте

— компрометация сервера хостинга

Page 11: Почему взламывают даже защищенные CMS на безопасном хостинге

Защита от взлома— грамотный выбор хостера

— изолированное размещение сайтов

— ограничение по IP, двухфакторная аутентификация

— регулярная смена паролей

— работа по безопасному каналу (VPN)

— нет FTP, да - SFTP или хотя бы FTPS

— минимизация доступных функций в панели

Page 12: Почему взламывают даже защищенные CMS на безопасном хостинге

Когда виноват подрядчик— недобросовестный подрядчик (веб-мастер, программист, контент-менеджер) оставляет «закладки»

— подрядчик устанавливает зараженные компоненты (nulled, не покупает)

— утечка доступов к хостингу/сайту у подрядчиков

— социальная инженерия / фишинг

Page 13: Почему взламывают даже защищенные CMS на безопасном хостинге

Безопасная работа с подрядчиками

— управлять доступами (сразу менять после завершения работ, предоставлять минимальные привилегии на минимальный срок)

— аудит после проведения работ

— инструктаж подрядчиков

— работа по договору

Page 14: Почему взламывают даже защищенные CMS на безопасном хостинге

Общие рекомендации— выработать политику безопасности

— технические меры защиты

— организационные меры защиты

— информирование подрядчиков/персонал, контроль за исполнением

— уязвимостью часто бывает сам человек

— безопасность - это процесс

— только комплексный подход гарантирует безопасность

Page 15: Почему взламывают даже защищенные CMS на безопасном хостинге

Спасибо! Вопросы?

Григорий Земсков

Компания «Ревизиум»

[email protected]