Rozdział 6 z 15

Bezpieczeństwo i integralność

Strona przejęta przez kogoś obcego zwykle działa normalnie: odpowiada, wyświetla treść i nie zgłasza błędów. Zmienia się to, co ładuje i dokąd wysyła odwiedzającego. Dlatego obok dostępności pilnujemy zmian w samej stronie.

Skrypty i przekierowania

Przy każdym przeglądzie zapisujemy, z jakich serwerów strona ładuje pliki i dokąd przekierowuje odwiedzającego. Pierwszy odczyt jest stanem odniesienia, kolejne porównujemy z nim.

WykrycieCo znaczy
Nowy skrypt z obcego serwerana stronie pojawił się plik z serwera, którego wcześniej nie było. Krytyczne, gdy wskoczył od razu na dużą część adresów.
Zmiana w treści skryptuw pliku z Twojej domeny pojawiły się fragmenty typowe dla ukrywania kodu.
Przekierowanie poza domenęstrona wypycha odwiedzającego na obcy adres.
Łańcuch przekierowańadres prowadzi przez kilka przeskoków, zanim otworzy właściwą stronę.
Pętla przekierowańprzekierowania zapętlają się i strona nigdy się nie otwiera.

Wykrycie krytyczne otwiera zdarzenie kategorii „Podatność", z własnym czasem reakcji. Pozostałe idą na listę wykryć i do zbiorczego podsumowania. Kolejny czysty przegląd całej strony zamyka zdarzenie sam.

Przebudowa własnych paczek po wdrożeniu

Jeżeli po każdym wdrożeniu Twoje pliki zmieniają nazwy, włącz na ekranie „Treści i podstrony" przełącznik „Wchłaniaj przebudowy własnych paczek". Zmiany w plikach z własnej domeny przestaną wtedy wyglądać jak podmiana skryptu.

Co widać po zainstalowaniu pakietu do systemu zarządzania treścią

Z zewnątrz nie widać, kto ma dostęp do panelu strony ani czy aktualizacje są włączone. Pokazuje to dopiero pakiet zainstalowany na stronie (poziom 2 integracji), opisany w rozdziale „Integracje i poziomy opieki".

  • Nowe konto z pełnymi uprawnieniami albo zmiana składu takich kont.
  • Wyłączenie automatycznych aktualizacji: systemu, rozszerzeń albo samego pakietu Calmfox Watch.
  • Rozszerzenie, które przestało być aktywne. Sama instalacja nowego nie powiadamia.
  • Zaległe aktualizacje wraz z historią zmian wersji.
  • Stan usług strony: baza danych, miejsce na dysku, poczta wychodząca, zadania cykliczne, pamięć podręczna.

Pierwszy odczyt jest stanem odniesienia. Kolejna zmiana przy już otwartym zdarzeniu nie mnoży powiadomień, tylko dopisuje się na jego osi czasu. Dobowe sprawdzenie bezpieczeństwa można wywołać wcześniej przyciskiem „Sprawdź teraz".

Widoczność w wyszukiwarkach

Plik robots.txt mówi wyszukiwarkom, czego nie mają odwiedzać. Podmienia się go jednym wdrożeniem, a strona wygląda po tym zupełnie normalnie, więc utrata widoczności potrafi trwać tygodniami, zanim ktokolwiek ją zauważy. Czytamy ten plik co godzinę i porównujemy reguły ze stanem poprzednim.

  • Zamknięcie strony przed wyszukiwarkami traktujemy jak awarię, bo sklep, którego nie ma w wynikach, przestał działać w jedyny sposób, w jaki przychodzą do niego klienci.
  • Zepsuta mapa strony wskazana w pliku i blokada robotów sztucznej inteligencji są informacją, a nie alarmem.
  • Jeżeli zamknięcie jest celowe (strona w budowie, środowisko testowe), zamknij zdarzenie jako zmianę zaplanowaną albo wstrzymaj ten monitor.

Czego to nie wykryje

Mówimy wprost, gdzie kończy się ta kontrola, żeby nie zastępowała w Twojej głowie innych zabezpieczeń.

  • Nie rozpoznajemy złośliwego oprogramowania po sygnaturach. Widzimy zmianę, nie nazwę zagrożenia.
  • Nie zobaczymy kodu doklejanego dopiero w przeglądarce, na przykład przez menedżer tagów.
  • Nie wykryjemy treści podstawianej wybiórczo: tylko telefonom albo co dziesiątemu wejściu. Nasze sprawdzenie zawsze wygląda tak samo.
  • Nie zastępujemy kopii zapasowych ani zabezpieczeń serwera.

Co zrobić po takim wykryciu

  1. 1 Sprawdź, czy to Wasza zmianaNowy skrypt bywa nowym narzędziem analitycznym albo czatem dodanym przez zespół marketingu. Panel podaje adres serwera, z którego plik pochodzi.
  2. 2 Jeżeli tak, zamknij sprawęZdarzenie zamknij jako zmianę zaplanowaną z krótkim uzasadnieniem, a powtarzające się wykrycie wycisz. Wpis zostaje w historii.
  3. 3 Jeżeli nie, działaj od razuZmień hasła do panelu strony i do serwera, sprawdź listę kont z pełnymi uprawnieniami i odtwórz stronę z kopii zapasowej sprzed zmiany.
  4. 4 Po naprawie sprawdź ponowniePrzycisk „Sprawdź ponownie" przy wykryciu potwierdzi, że strona wróciła do poprzedniego stanu.

Czegoś tu brakuje albo coś działa inaczej, niż opisujemy? Napisz do nas. Dokumentację poprawiamy razem z produktem.