Yönetici parolaları ve paylaşılan erişimler
Üç farklı hizmette kullanılan aynı parola, bir tedarikçiye verilip hiç iptal edilmemiş bir FTP erişimi, "yardım için" oluşturulup unutulmuş bir yönetici hesabı: bunlar teknik değil insan kaynaklı açıklardır ve düzeltilmesi en kolay olanlar arasındadır.
Farklı bir açık kategorisi
SQL enjeksiyonları veya güncel olmayan modüller kodda bulunan açıklardır. Bu sayfadakiler öyle değildir: erişimlerin nasıl oluşturulduğundan, paylaşıldığından ve asla geri alınmadığından kaynaklanır. E-posta, barındırma hesabı ve CMS yönetim paneli için aynı parolanın kullanılması, tamamen ilgisiz bir hizmette yaşanan bir veri sızıntısının mağazanıza erişim sağlamasına yetebilir. Bir tedarikçiye e-posta ile gönderilen ve görev bittikten sonra hiç iptal edilmemiş bir FTP erişimi, kimse hatırlamadığı sürece süresiz olarak geçerli kalır.
Bu tür bir açık hiçbir güvenlik açığı raporunda görünmez ve bir CVE numarası taşımaz. Yine de en doğrudan giriş noktalarından biridir, çünkü hiçbir teknik açık gerektirmez: saldırgan sadece geçerli kimlik bilgileriyle oturum açar.
Çok az tüccarın bildiği bir ayrıntı
PrestaShop, kurulum programının içinde doğrudan, tahmin edilebilir /admin yolunu korumak yerine yönetici klasörünü rastgele bir adla yeniden adlandırma seçeneği sunar. Bu, ayrıca kurulması gereken üçüncü taraf bir eklenti değildir: CMS kurulumundan itibaren sunulan yerleşik, belgelenmiş bir özelliktir. Elbette güçlü bir parolanın yerini tutmaz, ancak yönetim panelinizi botların hiç çaba harcamadan ilk denediği yoldan çıkarır ve bu da en temel otomatik denemelerin önemli bir kısmını süzer.
Uygulanması gereken somut alışkanlıklar
-
Her hizmet için tek bir benzersiz parola
CMS yönetim paneli parolası hiçbir zaman e-posta, barındırma hesabı veya başka bir hesapla aynı olmamalıdır. Bir parola yöneticisi, her erişim için güçlü ve farklı bir parola oluşturup saklayabilir.
-
Mevcut olduğunda iki faktörlü doğrulamayı etkinleştirin
Birçok CMS ve barındırma hizmeti iki faktörlü doğrulama sunar; bu, parola başka bir yerde sızsa bile koruma sağlar. Yönetim paneli, barındırma, veritabanı gibi en hassas erişimlerde etkinleştirmekte fayda vardır.
-
Görev bitiminde tedarikçi erişimlerini iptal edin
Bir dış tedarikçiye verilen FTP, SSH veya yönetici erişimi, yalnızca bir sorun fark edildiğinde değil, çalışma bittiğinde devre dışı bırakılmalı veya parolası değiştirilmelidir.
-
En az yetki ilkesini uygulayın
Sipariş yönetimi veya katalog güncellemesi gibi belirli bir ihtiyaç için oluşturulan ikincil bir hesap, ihtiyacı olmadığı sürece süper yönetici haklarına sahip olmamalıdır.
-
Aktif hesapların düzenli envanterini çıkarın
Bir CMS'teki yönetici hesapları listesi zamanla, otomatik bir temizlik yapılmadan uzar. İki yıldır unutulmuş bir hesap hâlâ geçerli bir giriş noktasıdır.
Konuyla ilgili diğer sayfalar
-
Paylaşımlı barındırmada dosya izinleri
Kod yerine insan gözetiminden kaynaklanan, sunucu yapılandırmasına bağlı bir başka açık.
-
Sitemin ele geçirilip geçirilmediğini kontrol etme
Ücretli bir denetim düşünmeden önce yapılabilecek ücretsiz kontroller.
-
Ele geçirilmiş site güvenliği ve temizliği
Mağazanıza erişim zaten ele geçirildiyse tam hizmet.
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.