Bir saldırıdan sonra mağazayı güvenli kılmak: neler değişmeli
Temizlenmiş ama tam olarak öncekiyle aynı şekilde yeniden yayına alınan bir site, birkaç ay içinde çoğu zaman aynı duruma geri döner, çünkü bakım şeklinde hiçbir şey değişmemiştir. Olaydan hemen sonraki işlem sırası önemlidir, ama yalnızca olayı kapatır. İşte ardından tek seferlik bir işlem değil, kalıcı bir alışkanlık hâline gelmesi gerekenler.
Alışkanlıklardan önce: ilk işlemlerin sırası
Bu sayfa temizliğin yapılmış olduğunu varsayar. Henüz yapılmadıysa sıra, işlemlerin kendisi kadar önemlidir: ele geçirilmiş bir mağazayı nedeni giderilmeden yeniden yayına almak kapıyı açık bırakmak gibidir ve bulaşma genellikle birkaç gün içinde geri döner.
- Mağazayı izole edin: bakım kipi ya da geçici kapatma, müdahale sırasında yayılmayı ve ziyaretçilerin maruz kalmasını sınırlar.
- Tüm şifreleri değiştirin: CMS yönetim paneli, FTP/SFTP, veritabanı, barındırma paneli. Değiştirilmeden kalan tek bir erişim, temizlik sonrasında siteyi yeniden bulaştırmaya yeter.
- Bilinmeyen yönetici hesaplarını silin: saldırgan tarafından oluşturulan bir hesap en sık karşılaşılan arka kapılardan biridir ve dosyalar temizlenmeden önce kaldırılır.
- Dosyaları aynı sürümün temiz bir kurulumuyla karşılaştırın: değiştirilmiş veya eklenmiş dosyalar, bir bulaşmanın en doğrudan izidir.
- Veritabanını denetleyin: kötü amaçlı kod yalnızca dosyalara değil, yapılandırma ya da içerik alanlarına da enjekte edilir.
- Tüm bileşenleri güncelleyin: istismar edilen açık çoğu zaman güncel olmayan bir bileşenden gelir.
- Yeniden yayına alın, sonra izleyin: hiçbir arka kapının atlanmadığından emin olmak için sonraki günlerin kayıtlarını ve etkinliğini takip edin.
Bu sıra olayı kapatır. Olayı mümkün kılan şeyi ise değiştirmez: bu sayfanın geri kalanı tam olarak bunun içindir.
- %39,1 ele geçirilmiş CMS uygulamasının bulaşma anında güncel olmayan bir sürümde çalışıyordu
- %13,97 ele geçirilmiş sitenin, sorun giderme sırasında en az bir savunmasız eklentisi veya teması vardı
Sucuri, Hacked Website & Malware Threat Report 2023
Altı yapısal alışkanlık
-
Tek seferlik değil, düzenli bir güncelleme politikası
CMS, tema ve eklentiler yalnızca bir sorun ortaya çıktığında değil, düzenli aralıklarla kontrol edilmelidir. Yukarıda belirtilen Sucuri raporu, incelenen ele geçirilmelerin üçte birinden fazlasında güncel olmayan bir sürümün işin içinde olduğunu gösteriyor: bu gözlemlenmiş bir korelasyondur, kanıtlanmış bir neden değil; yine de bunu bir öncelik hâline getirmeye yeter.
-
Kurulu olan her şeyle ilgili güvenlik duyurularını takip edin
Bir eklentide veya modülde yayınlanan bir açık, gerçekten istismar edilmeden önce bir pencere bırakır. Kullandığınız CMS için bu duyuruların nerede takip edileceğini bilmek, etkilenmeden önce harekete geçme şansını değiştirir.
-
Artık kullanılmayanı kaldırın
Devre dışı bırakılmış ama sunucuda hâlâ duran bir eklenti, olası bir giriş noktası olarak kalır: yönetim panelinde devre dışı bırakmak, bir PHP dosyasının doğrudan yoluyla çağrılarak çalıştırılmasını engellemez.
-
Erişimleri ve şifreleri düzenli olarak gözden geçirin
« Yardım etmek için » oluşturulup hiç silinmemiş yönetici hesapları, eski bir hizmet sağlayıcıya verilmiş FTP erişimi, başka yerde de kullanılan bir şifre: kimin neye erişimi olduğunun düzenli gözden geçirilmesi, unutulmuş açık kapıları kapatır.
-
Bir yedeği yalnızca planlamayın, test edin
Var olan ama hiç gerçekten geri yüklenmemiş bir yedek, kimse fark etmeden eksik, bozuk olabilir, hatta bulaşmanın kendisini yedeklemiş olabilir. Onu ayrı bir ortamda düzenli olarak test etmek, gerçekten gerektiği gün işe yarayacağını bilmenin tek yoludur.
-
Bir izleme sistemi veya uygulama güvenlik duvarı ekleyin
Bir uygulama güvenlik duvarı, kötü amaçlı trafiğin bir kısmını CMS’e ulaşmadan filtreler, ve dosya bütünlüğü izlemesi şüpheli bir değişikliği haftalar sonra değil hızlıca bildirir. İkisi de güncellemenin yerini tutmaz, ama ikisi de maruz kalma penceresini daraltır.
Bu yaklaşımı tamamlayanlar
-
Kullandığınız şeyle ilgili yayınlanan açıkları takip edin
WPScan, resmi PrestaShop duyuruları, NVD: sizi gerçekten ilgilendiren şeyi nerede ve nasıl izleyeceğiniz.
-
Tek seferlik değil, sürekli takip edilen bakım
Güncellemeler, test edilmiş yedekler ve izleme sürekli olarak üstlenilir.
-
Terk edilmiş eklentiler ve modüller
Zayıf bir şifreden veya kötü yapılandırılmış bir sunucudan önce gelen gerçek başlıca giriş noktası.
-
Bulaşmış bir siteyi temizlemek
Temizlik yönteminin kendisi ve bir yedeği geri yüklemenin neden her zaman yetmediği.
-
Müşterileri ve veri koruma otoritesini bilgilendirmeli miyim?
Kişisel veriler açığa çıkmış olabildiğinde mevzuatın neyi zorunlu kıldığı.
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.