Egy vállalkozás weboldalának feltörése nem csak technikai probléma — az ügyfelek bizalmának elvesztését, bevételkiesést és akár jogi következményeket is jelenthet. Mégis, sok kis- és középvállalkozás elhanyagolja a weboldal biztonságot, mondván: „kit érdekelnénk mi a hackereknek?" A valóság az, hogy a kibertámadások többsége automatizált, és pont a gyengén védett oldalakat célozza. Ebben a cikkben bemutatjuk a legfontosabb lépéseket, amelyekkel megvédheted az online jelenlétedet.
Miért fontos a weboldal biztonság?
A weboldalad a vállalkozásod digitális arca. Ha egy látogató biztonsági figyelmeztetést kap a böngészőjében, vagy a Google „Nem biztonságos" jelöléssel látja el az oldaladat, az azonnali bizalomvesztést okoz. Ezen túlmenően a GDPR és más adatvédelmi szabályozások komoly bírságokat szabhatnak ki, ha az ügyféladatok nem megfelelően védettek.
A weboldal biztonság nem opcionális luxus — üzleti szükségszerűség. A jó hír az, hogy a legtöbb támadás megelőzhető néhány alapvető intézkedéssel.
A leggyakoribb fenyegetések
1. Brute force támadások
Automatizált programok próbálkoznak több ezer jelszókombinációval, hogy bejussanak az admin felületre. Különösen veszélyes, ha az admin felhasználóneved „admin" és a jelszavad gyenge.
2. SQL injection
A támadó rosszindulatú SQL kódot juttat be az űrlapmezőkön vagy URL paramétereken keresztül, amivel hozzáférhet az adatbázishoz, módosíthatja vagy törölheti az adatokat.
3. Cross-Site Scripting (XSS)
Rosszindulatú JavaScript kód beinjektálása az oldalba, amely a látogatók böngészőjében fut le. Ezzel session cookie-kat lophatnak, vagy átirányíthatják a felhasználókat kártékony oldalakra.
4. Malware és backdoor-ok
Feltört oldalakon a támadók gyakran hagynak hátsó ajtókat, amelyeken keresztül bármikor visszatérhetnek. Ezek rejtett PHP fájlok vagy módosított core fájlok lehetnek.
5. DDoS támadások
A Distributed Denial of Service támadások során rengeteg kéréssel árasztják el a szervert, ami az oldal elérhetetlenné válását okozza. Ez különösen webshopoknak és szolgáltatóknak okozhat komoly bevételkiesést.
Fontos tudni: A kibertámadások 94%-a e-maillel kezdődik. Egy adathalász e-mailen keresztül megszerzett jelszó az egész weboldal kompromittálásához vezethet. A technikai védelem mellett az emberi tényezőre is figyelni kell.
Az SSL/TLS tanúsítvány: az alap
Az SSL (Secure Sockets Layer) tanúsítvány titkosítja a kommunikációt a látogató böngészője és a szervered között. Ez ma már nem csak ajánlott, hanem gyakorlatilag kötelező:
- Google rangsorolás: A HTTPS oldalakat előnyben részesíti a Google a keresési eredményekben.
- Böngésző figyelmeztetések: A Chrome és más böngészők „Nem biztonságos" feliratot mutatnak SSL nélküli oldalakon.
- Adatvédelem: Jelszavak, személyes adatok és bankkártya információk titkosítva utaznak.
- Ügyféli bizalom: A zöld lakat ikon bizalmat kelt a látogatókban.
Tipp: A Let's Encrypt ingyenes SSL tanúsítványt biztosít, amely automatikusan megújítható. A legtöbb minőségi tárhelyszolgáltató már alapból biztosítja ezt.
Erős jelszavak és kétfaktoros hitelesítés (2FA)
A jelszó az első védelmi vonal, mégis sokan elhanyagolják. Egy erős jelszópolitika és a kétfaktoros hitelesítés bevezetése drasztikusan csökkenti a feltörés esélyét.
- Minimum 12 karakter: Használj kis- és nagybetűket, számokat és speciális karaktereket.
- Egyedi jelszavak: Minden fiókhoz más jelszót használj. Egy jelszókezelő (pl. Bitwarden, 1Password) ebben óriási segítség.
- Kétfaktoros hitelesítés (2FA): Az admin belépéshez egy második ellenőrzési lépés (pl. Google Authenticator kód) szükséges. Ez önmagában megakadályozza a brute force támadások sikerességét.
- Ne használj „admin" felhasználónevet: Ez az első, amit a támadók próbálnak.
Rendszeres frissítések
A weboldalak feltörésének egyik leggyakoribb oka az elavult szoftver. Legyen szó WordPress-ről, bővítményekről, vagy egyedi fejlesztésről — a frissítés kritikus.
- CMS frissítések: A WordPress, Joomla, Drupal és más rendszerek rendszeresen kiadnak biztonsági javításokat.
- Bővítmények és témák: A nem frissített bővítmények a leggyakoribb belépési pont a támadók számára. Töröld a nem használt bővítményeket.
- PHP és szerver szoftver: A szerver operációs rendszere, a PHP verzió és az adatbázis szoftver frissítése is elengedhetetlen.
- Automatikus frissítés: Ahol lehetséges, állítsd be az automatikus biztonsági frissítéseket.
Tűzfal és behatolásészlelés
A webalkalmazás-tűzfal (WAF) szűri a bejövő forgalmat, és blokkolja a gyanús kéréseket, mielőtt azok elérnék az oldaladat.
- Cloudflare: Ingyenes és fizetős tervekkel egyaránt elérhető CDN és WAF szolgáltatás, amely DDoS védelem is biztosít.
- Szerver szintű tűzfal: UFW, iptables vagy fail2ban beállítása a szerveren a brute force támadások ellen.
- WordPress tűzfal: Bővítmények mint a Wordfence vagy Sucuri valós idejű védelmet nyújtanak.
- Rate limiting: Korlátozzuk az egy IP-címről érkező kérések számát, ami hatékonyan véd a brute force és DDoS támadások ellen.
Mentések: az utolsó védvonal
Ha minden más csődöt mond, a rendszeres mentés az, ami megment. Egy jó mentési stratégia nélkül egy feltörés vagy szerverhibás a teljes weboldal elvesztését jelentheti.
- Automatikus napi mentés: Mind a fájlok, mind az adatbázis mentése naponta.
- Külső tárolás: A mentéseket ne csak a szerveren tartsd — használj külső tárhelyet (pl. Amazon S3, Google Cloud, vagy akár egy másik szerver).
- Visszaállítás tesztelése: Rendszeresen próbáld ki, hogy a mentésekből valóban visszaállítható-e az oldal.
- Verziózás: Tartsd meg az utolsó 30 nap mentéseit, hogy szükség esetén egy korábbi, „tiszta" verzióra térhess vissza.
3-2-1 szabály: Tartsd a mentéseid 3 példányban, 2 különböző adathordozón, amelyből 1 külső helyszínen van. Ez az iparági arany szabvány.
GDPR és adatvédelem
Az Európai Unióban működő vállalkozásoknak a GDPR előírásait is be kell tartaniuk. Ez nem csak jogi kötelezettség, hanem az ügyfelek felé tett ígéret is.
- Cookie consent: Megfelelő süti hozzájárulás kezelő beépítése, amely valóban lehetőséget ad a visszautasításra.
- Adatkezelési tájékoztató: Világos, érthető leírás arról, milyen adatokat gyűjtesz és miért.
- Adattörlési jog: Biztosítsd, hogy az ügyfelek kérhessék adataik törlését.
- Titkosított tárolás: A személyes adatok (különösen jelszavak) titkosított formában legyenek tárolva.
Biztonsági ellenőrzőlista
Azonnali teendők — ellenőrizd most!
- SSL tanúsítvány aktív és automatikusan megújul
- Az admin jelszó legalább 12 karakter és egyedi
- Kétfaktoros hitelesítés bekapcsolva az admin fiókokra
- CMS, bővítmények és témák naprakészek
- Nem használt bővítmények és témák törölve
- Automatikus napi mentés beállítva
- Tűzfal (WAF) aktív
- PHP verzió naprakész (legalább 8.1+)
- Fájljogosultságok megfelelően beállítva
- GDPR-kompatibilis cookie consent megoldás működik
- Login URL megváltoztatva az alapértelmezettről
- XML-RPC letiltva (ha nem szükséges)
Összefoglalás
A weboldal biztonság nem egyszeri feladat, hanem folyamatos odafigyelést igényel. A jó hír, hogy a fenti lépések nagy részét egyszer kell beállítani, utána az automatizált rendszerek gondoskodnak a védelemről. Az SSL tanúsítvány, az erős jelszavak, a rendszeres frissítések, a tűzfal és a mentések együttesen egy robusztus védelmi rendszert alkotnak, amely a támadások túlnyomó többségét képes megakadályozni.
Ne feledd: a kérdés nem az, hogy feltörik-e az oldaladat, hanem az, hogy mikor próbálják meg. Készülj fel rá időben.
Szeretnéd biztonságossá tenni a weboldaladat?
A Mamutplan csapata átfogó biztonsági auditot és védelmi megoldásokat kínál. Kérj ingyenes konzultációt!
Kapcsolatfelvétel