Применимо к: все тарифы (этот чек-лист особенно важен на Self-Managed, где вы управляете сами — повседневная безопасность на вас; на Managed мы берём на себя обновления, мониторинг и настройку DNS для почты).
Используйте этот чек-лист, чтобы защитить сайт, которым вы управляете самостоятельно. На каждом узле уже работают межсетевой экран ModSecurity (с набором правил OWASP Core Rule Set), серверное сканирование на вредоносный код, изоляция CageFS и защита от перебора паролей cPHulk, а AutoSSL автоматически выпускает бесплатные сертификаты — но за пунктами ниже нужно следить вам. Пройдите их сверху вниз.
1. Держите всё в актуальном состоянии
Устаревшее ПО — самая частая причина взлома сайтов.
- Своевременно обновляйте ядро CMS, темы и плагины (в WordPress — админка WordPress -> Консоль -> Обновления).
- Удаляйте ПО, которым больше не пользуетесь, а не оставляйте его устаревать.
- Используйте современную поддерживаемую версию PHP (PHP 8.x) через cPanel -> Software -> MultiPHP Manager.
Результат: в вашей CMS не осталось значков обновлений и предупреждений «устарело».
2. Используйте надёжные пароли и включите 2FA
- Задайте длинный и уникальный пароль для каждой учётной записи: вашего личного кабинета, cPanel и админки CMS.
- Включите двухфакторную аутентификацию (2FA) в личном кабинете (меню учётной записи/профиля в правом верхнем углу) и в cPanel (Security -> Two-Factor Authentication).
- Никогда не используйте один и тот же пароль на разных сайтах; менеджер паролей сильно упрощает это.
- Удалите старых администраторов и переименуйте любую учётную запись «admin», заданную по умолчанию.
3. Держите минимум нужных плагинов и тем
Каждый плагин и тема — это лишний код, который можно использовать для атаки.
- Устанавливайте только то, чем активно пользуетесь, и из надёжных источников.
- Удаляйте (а не просто отключайте) всё неиспользуемое — отключённый код всё равно можно эксплуатировать.
- Полностью откажитесь от взломанных и пиратских плагинов.
4. Делайте собственные резервные копии
Мы выполняем резервное копирование через JetBackup в Backblaze B2, но вам стоит хранить и независимые копии.
- Точки восстановления в cPanel -> Files -> JetBackup охватывают файл/папку, базу данных или весь аккаунт.
- Срок хранения для самостоятельного восстановления на Self-Managed: Lite — еженедельно, Plus — 7 дней, Pro — 14 дней. На Managed ежедневные резервные копии хранятся 30 дней вне нашей площадки.
- На Self-Managed можно подключить дополнение Managed Backups (EUR 5/мес.) с резервными копиями под ключ за 30 дней вне нашей площадки.
- Время от времени скачивайте копию и храните её вне сервера.
5. Принудительно включите HTTPS везде
- AutoSSL автоматически выпускает и обновляет бесплатный сертификат для каждого тарифа — убедитесь, что он активен, в cPanel -> Security -> SSL/TLS Status.
- Перенаправляйте весь трафик на HTTPS, чтобы посетители никогда не загружали небезопасную версию.
- Исправьте все предупреждения «Not Secure»/о смешанном содержимом — они возникают из-за жёстко прописанных ссылок на ресурсы через
http://.
6. Ограничьте права доступа к файлам
- Используйте 644 для файлов и 755 для папок как безопасное значение по умолчанию; никогда не ставьте 777.
- Защитите чувствительные папки через cPanel -> Files -> Directory Privacy (защита паролем).
- Файлы конфигурации (например,
wp-config.php) должны быть доступны на чтение только там, где это необходимо. - Задавайте права в cPanel -> Files -> File Manager (правый клик по файлу -> Change Permissions) или по SFTP.
7. Усильте контроль доступа и следите за угрозами
- Блокируйте недобросовестные IP через cPanel -> Security -> IP Blocker.
- Где это уместно, включайте в cPanel Hotlink Protection и Leech Protection.
- Мы сканируем файлы на вредоносный код на уровне сервера и сообщим вам, если что-то найдётся, — запускать сканирование в cPanel вам не нужно и нельзя, поэтому при подозрении на заражение пишите в поддержку.
- Если ModSecurity заблокировал легитимное действие (ложное срабатывание), обратитесь в поддержку, чтобы добавить его в белый список, — не отключайте файрвол самостоятельно.
Несколько слов о безопасности почты
Почта — это Бизнес-почта (Microsoft 365 или Google Workspace), она не размещается на сервере, поэтому её безопасность настраивается в этих консолях. Чтобы исключить подделку отправителя, добавьте корректные записи SPF, DKIM и DMARC для вашего провайдера в менеджере DNS в личном кабинете — на Managed мы настраиваем их за вас.
Комментарии
0 комментариев
Войдите в службу, чтобы оставить комментарий.