Projeler ve ajans desteği için müsait · Hızlı yanıt, işi yapan kişiden

Bir saldırıdan sonra mağazayı güvenli kılmak: neler değişmeli

Temizlenmiş ama tam olarak öncekiyle aynı şekilde yeniden yayına alınan bir site, birkaç ay içinde çoğu zaman aynı duruma geri döner, çünkü bakım şeklinde hiçbir şey değişmemiştir. Olaydan hemen sonraki işlem sırası önemlidir, ama yalnızca olayı kapatır. İşte ardından tek seferlik bir işlem değil, kalıcı bir alışkanlık hâline gelmesi gerekenler.

Sorunumu anlatayım Mesaj gönderin

Alışkanlıklardan önce: ilk işlemlerin sırası

Bu sayfa temizliğin yapılmış olduğunu varsayar. Henüz yapılmadıysa sıra, işlemlerin kendisi kadar önemlidir: ele geçirilmiş bir mağazayı nedeni giderilmeden yeniden yayına almak kapıyı açık bırakmak gibidir ve bulaşma genellikle birkaç gün içinde geri döner.

  1. Mağazayı izole edin: bakım kipi ya da geçici kapatma, müdahale sırasında yayılmayı ve ziyaretçilerin maruz kalmasını sınırlar.
  2. Tüm şifreleri değiştirin: CMS yönetim paneli, FTP/SFTP, veritabanı, barındırma paneli. Değiştirilmeden kalan tek bir erişim, temizlik sonrasında siteyi yeniden bulaştırmaya yeter.
  3. Bilinmeyen yönetici hesaplarını silin: saldırgan tarafından oluşturulan bir hesap en sık karşılaşılan arka kapılardan biridir ve dosyalar temizlenmeden önce kaldırılır.
  4. Dosyaları aynı sürümün temiz bir kurulumuyla karşılaştırın: değiştirilmiş veya eklenmiş dosyalar, bir bulaşmanın en doğrudan izidir.
  5. Veritabanını denetleyin: kötü amaçlı kod yalnızca dosyalara değil, yapılandırma ya da içerik alanlarına da enjekte edilir.
  6. Tüm bileşenleri güncelleyin: istismar edilen açık çoğu zaman güncel olmayan bir bileşenden gelir.
  7. Yeniden yayına alın, sonra izleyin: hiçbir arka kapının atlanmadığından emin olmak için sonraki günlerin kayıtlarını ve etkinliğini takip edin.

Bu sıra olayı kapatır. Olayı mümkün kılan şeyi ise değiştirmez: bu sayfanın geri kalanı tam olarak bunun içindir.

  • %39,1 ele geçirilmiş CMS uygulamasının bulaşma anında güncel olmayan bir sürümde çalışıyordu
  • %13,97 ele geçirilmiş sitenin, sorun giderme sırasında en az bir savunmasız eklentisi veya teması vardı

Sucuri, Hacked Website & Malware Threat Report 2023

Altı yapısal alışkanlık

  1. Tek seferlik değil, düzenli bir güncelleme politikası

    CMS, tema ve eklentiler yalnızca bir sorun ortaya çıktığında değil, düzenli aralıklarla kontrol edilmelidir. Yukarıda belirtilen Sucuri raporu, incelenen ele geçirilmelerin üçte birinden fazlasında güncel olmayan bir sürümün işin içinde olduğunu gösteriyor: bu gözlemlenmiş bir korelasyondur, kanıtlanmış bir neden değil; yine de bunu bir öncelik hâline getirmeye yeter.

  2. Kurulu olan her şeyle ilgili güvenlik duyurularını takip edin

    Bir eklentide veya modülde yayınlanan bir açık, gerçekten istismar edilmeden önce bir pencere bırakır. Kullandığınız CMS için bu duyuruların nerede takip edileceğini bilmek, etkilenmeden önce harekete geçme şansını değiştirir.

  3. Artık kullanılmayanı kaldırın

    Devre dışı bırakılmış ama sunucuda hâlâ duran bir eklenti, olası bir giriş noktası olarak kalır: yönetim panelinde devre dışı bırakmak, bir PHP dosyasının doğrudan yoluyla çağrılarak çalıştırılmasını engellemez.

  4. Erişimleri ve şifreleri düzenli olarak gözden geçirin

    « Yardım etmek için » oluşturulup hiç silinmemiş yönetici hesapları, eski bir hizmet sağlayıcıya verilmiş FTP erişimi, başka yerde de kullanılan bir şifre: kimin neye erişimi olduğunun düzenli gözden geçirilmesi, unutulmuş açık kapıları kapatır.

  5. Bir yedeği yalnızca planlamayın, test edin

    Var olan ama hiç gerçekten geri yüklenmemiş bir yedek, kimse fark etmeden eksik, bozuk olabilir, hatta bulaşmanın kendisini yedeklemiş olabilir. Onu ayrı bir ortamda düzenli olarak test etmek, gerçekten gerektiği gün işe yarayacağını bilmenin tek yoludur.

  6. Bir izleme sistemi veya uygulama güvenlik duvarı ekleyin

    Bir uygulama güvenlik duvarı, kötü amaçlı trafiğin bir kısmını CMS’e ulaşmadan filtreler, ve dosya bütünlüğü izlemesi şüpheli bir değişikliği haftalar sonra değil hızlıca bildirir. İkisi de güncellemenin yerini tutmaz, ama ikisi de maruz kalma penceresini daraltır.

Bu yaklaşımı tamamlayanlar

İhtiyacınızı bir dakikada anlatın

Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.

symptomes
depuis-quand
sauvegarde
acces-admin (facultatif)
Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Sıkça sorulan sorular

Yedeği hiç test etmiyorsam, var olması yeterli midir?
Hayır. Hiç gerçekten geri yüklenmemiş bir yedek, kullanılması gereken güne kadar kimse fark etmeden eksik veya bozuk olabilir. Onu düzenli olarak test etmek, isteğe bağlı bir ek adım değil, yedeklemenin kendisinin bir parçasıdır.
Hâlâ çalışıyor olsa bile bir eklentiyi kaldırmalı mıyım?
Evet, eğer artık kullanılmıyorsa veya geliştiricisi tarafından artık güncellenmiyorsa. Risk, eklentinin hâlâ çalışıp çalışmadığına değil, onun için hâlâ güvenlik yamaları yayınlanıp yayınlanmadığına bağlıdır.
Mevcut güncellemeleri ne sıklıkla kontrol etmeliyim?
Düzenli olarak, ancak her duruma uyan tek bir sayı yoktur. Güvenilir bir tetikleyici, kurulu bir bileşenle ilgili yayınlanan her güvenlik duyurusudur; bu da barındırma sağlayıcısından bir uyarı beklemek yerine bu duyuruları takip etmeyi gerektirir.
Bir uygulama güvenlik duvarı güncellemelerin yerini tutar mı?
Hayır, onları tamamlar. İstismar girişimlerinin bir kısmını filtreler, ama düzeltilmemiş bir açık yine de bir açıktır: uygulama güvenlik duvarı maruz kalmayı azaltır, ortadan kaldırmaz.
Son zamanlarda olağandışı bir şey görülmese bile şifrelerimi değiştirmeli miyim?
Evet, periyodik olarak, ve artık ihtiyacı kalmamış bir üçüncü tarafla, hizmet sağlayıcıyla veya eski bir çalışanla paylaşılan her erişimden sonra mutlaka.
Temizlikten sonra Google veya tarayıcı hâlâ ziyaretçileri uyarıyor, ne yapmalı?
Temizlik doğrulandıktan sonra Google Search Console üzerinden bir yeniden inceleme talebi gönderilebilir. Uyarının kaldırılma süresi, talebin işleme alınmasına göre değişir. Kaynaktaki açık kapatılmadığı sürece birkaç gün içinde yeni bir işaretleme olasıdır: yeniden inceleme istemeden önce nedeni gidermek için bir neden daha.