Securitatea website-ului este una dintre componentele esențiale ale unei afaceri online. Un website compromis nu înseamnă doar câteva fișiere infectate. Un incident poate afecta datele clienților, funcționarea site-ului, reputația companiei, emailurile și chiar vizibilitatea în Google.
Atacurile moderne sunt în mare parte automatizate. Un website nu trebuie să aparțină unei companii mari pentru a deveni o țintă. Boții caută permanent aplicații neactualizate, parole slabe, pluginuri vulnerabile, formulare nesecurizate și alte puncte prin care pot obține acces.
Din acest motiv, securitatea nu trebuie tratată doar după apariția unei probleme. Prevenția, actualizările, backup-urile și monitorizarea periodică pot reduce considerabil impactul unui incident.
De ce este importantă securitatea website-ului?
Website-ul este adesea unul dintre principalele puncte de contact dintre companie și clienții săi.
În funcție de proiect, acesta poate procesa:
- date introduse în formulare;
- conturi și parole;
- comenzi;
- date de contact;
- informații despre clienți;
- documente;
- date transmise către servicii externe.
Un incident de securitate poate afecta atât aceste informații, cât și disponibilitatea website-ului.
De aceea, securitatea trebuie privită ca un proces format din mai multe niveluri de protecție, nu ca instalarea unui singur plugin sau activarea unui certificat SSL.
1. Un website sigur inspiră mai multă încredere
Un utilizator care dorește să completeze un formular, să își creeze un cont sau să plaseze o comandă trebuie să poată avea încredere în website-ul respectiv.
Avertismentele browserului, paginile redirecționate către domenii necunoscute, ferestrele suspecte sau erorile de certificat pot determina utilizatorul să părăsească site-ul.
Pentru magazinele online, această problemă este și mai importantă deoarece vizitatorii introduc date personale și informații necesare procesării comenzilor.
Un website întreținut și securizat contribuie astfel și la imaginea profesională a companiei.
2. HTTPS este necesar, dar nu protejează singur website-ul
Primul element care trebuie verificat este conexiunea HTTPS.
Un certificat SSL/TLS criptează informațiile transmise între browser și server.
De exemplu, datele introduse într-un formular nu mai sunt transmise în clar prin rețea.
Adresa website-ului trebuie să înceapă cu:
https://
Este important însă să înțelegi ce face și ce nu face un certificat SSL.
HTTPS protejează conexiunea, dar nu împiedică automat:
- exploatarea unui plugin vulnerabil;
- furtul unei parole;
- infectarea fișierelor;
- accesul neautorizat în WordPress;
- încărcarea unui fișier malițios;
- compromiterea unui cont de administrator.
Prin urmare, activarea HTTPS este obligatorie pentru un website modern, dar reprezintă doar unul dintre nivelurile de securitate.
Pentru mai multe informații poți consulta articolul nostru despre certificatele SSL și rolul lor.
3. Un website compromis poate afecta vizibilitatea în Google
Securitatea poate influența și prezența website-ului în motoarele de căutare.
Dacă Google detectează malware, phishing, conținut introdus de atacatori sau alte comportamente periculoase, problema poate fi raportată în Google Search Console → Security Issues.
În funcție de incident, utilizatorii pot vedea avertismente în rezultatele de căutare sau chiar o pagină de avertizare înainte de accesarea website-ului.
Un atacator poate modifica site-ul fără ca problema să fie imediat evidentă pentru administrator.
De exemplu, pot apărea:
- pagini spam create automat;
- linkuri ascunse;
- redirecturi către alte website-uri;
- cod JavaScript malițios;
- pagini de phishing;
- conținut afișat doar motoarelor de căutare.
Google încearcă să protejeze utilizatorii împotriva unui astfel de conținut, iar remedierea poate necesita curățarea completă a website-ului și solicitarea unei noi verificări în Search Console.
4. Actualizările sunt una dintre cele mai importante măsuri de securitate
Website-urile construite pe platforme CMS precum WordPress folosesc mai multe componente software:
- WordPress Core;
- temă;
- pluginuri;
- PHP;
- biblioteci și integrări externe.
Vulnerabilitățile descoperite în aceste componente sunt remediate frecvent prin actualizări.
Un plugin instalat și abandonat ani de zile poate reprezenta un risc chiar dacă website-ul pare să funcționeze normal.
Din acest motiv, verifică periodic dacă există actualizări pentru WordPress, pluginuri și teme.
Înainte de o actualizare importantă este recomandat să ai un backup recent, în special pe website-uri complexe sau magazine online.
5. Elimină pluginurile și aplicațiile pe care nu le mai folosești
Dezactivarea unui plugin nu este întotdeauna suficientă.
Dacă acesta rămâne instalat și conține o vulnerabilitate, fișierele sale există în continuare pe server.
Este recomandat să elimini componentele care nu mai sunt necesare:
- pluginuri nefolosite;
- teme vechi;
- instalări WordPress abandonate;
- directoare de test uitate;
- scripturi PHP vechi;
- backup-uri expuse în directoare publice.
Cu cât există mai puține componente inutile, cu atât este mai mică suprafața care trebuie menținută și securizată.
6. Protejează conturile de administrare
Nu toate incidentele pornesc de la o vulnerabilitate tehnică.
Uneori atacatorul obține pur și simplu datele corecte de autentificare.
Acest lucru se poate întâmpla prin:
- phishing;
- malware instalat pe calculator;
- reutilizarea aceleiași parole;
- parole slabe;
- conturi partajate între mai multe persoane;
- date expuse în alte incidente de securitate.
Folosește parole unice și complexe pentru:
- cPanel;
- WordPress;
- FTP;
- email;
- baze de date;
- conturile furnizorilor externi.
Nu folosi aceeași parolă pentru mai multe servicii.
7. Activează autentificarea în doi pași
2FA – Two-Factor Authentication adaugă o verificare suplimentară după introducerea parolei.
Chiar dacă o persoană obține parola, aceasta mai are nevoie de al doilea factor pentru autentificare.
Pentru conturile importante, activarea 2FA este una dintre cele mai simple măsuri prin care poți reduce riscul accesului neautorizat.
În cPanel, autentificarea în doi pași poate fi configurată din secțiunea dedicată de securitate, atunci când funcția este disponibilă pentru cont.
Am explicat procesul și avantajele în articolul Securitate cPanel: de ce 2FA nu mai este opțional.
8. Permisiunile fișierelor trebuie configurate corect
Pe serverele Linux, fișierele și directoarele au permisiuni care stabilesc cine le poate citi, modifica sau executa.
Permisiunile excesiv de permisive pot crește riscul ca un proces sau un utilizator care nu ar trebui să modifice un fișier să poată face acest lucru.
Pentru multe configurații web întâlnim frecvent:
644 → fișiere 755 → directoare
Aceste valori sunt orientative și nu trebuie aplicate automat tuturor fișierelor.
În special, setarea permisiunii:
777
nu trebuie folosită ca soluție generală atunci când o aplicație nu poate scrie într-un director.
Într-o astfel de situație trebuie verificată cauza reală, inclusiv permisiunile, ownership-ul și modul în care rulează aplicația.
9. Un backup este parte din strategia de securitate
Backup-ul nu împiedică un atac, însă poate reduce semnificativ impactul unui incident.
Dacă website-ul este compromis sau anumite fișiere sunt modificate, existența unei copii curate poate simplifica procesul de recuperare.
Este important ca backup-ul:
- să fie realizat periodic;
- să includă fișierele și baza de date;
- să existe în mai multe puncte de restaurare;
- să nu fie singura copie a datelor;
- să poată fi restaurat atunci când este necesar.
Pe serviciile NameBox sunt utilizate două soluții independente de backup, JetBackup și Synconix Backup, iar restaurarea datelor poate fi realizată din cPanel în funcție de copiile disponibile.
Poți consulta și articolul Backup website: Cum îți recuperezi site-ul după un incident.
10. Malware-ul trebuie detectat înainte să producă probleme mai mari
Malware-ul poate lua forme diferite.
Un website compromis poate conține:
- fișiere PHP introduse de atacator;
- cod malițios injectat în fișiere existente;
- redirecturi ascunse;
- scripturi pentru phishing;
- spam SEO;
- conturi de administrator create fără permisiune;
- backdoor-uri care permit revenirea atacatorului după o curățare incompletă.
Din acest motiv, simpla ștergere a unui fișier suspect nu garantează că website-ul este din nou curat.
Trebuie identificată și vulnerabilitatea prin care atacatorul a obținut acces.
11. Hostingul contribuie la securitate
Securitatea website-ului nu depinde doar de WordPress sau de aplicația instalată. Infrastructura pe care rulează proiectul are și ea un rol important.
Pe serverele shared NameBox sunt utilizate tehnologii precum cPanel, CloudLinux, LiteSpeed și Imunify360.
CloudLinux izolează conturile de găzduire și limitează efectul pe care activitatea unui cont îl poate avea asupra altora.
Imunify360 oferă funcții pentru identificarea și blocarea amenințărilor și scanarea malware.
LiteSpeed, pe lângă partea de performanță, lucrează în cadrul infrastructurii împreună cu celelalte sisteme de protecție.
Aceste mecanisme reduc riscul la nivelul infrastructurii, însă nu înlocuiesc actualizarea și administrarea corectă a aplicației.
Un alt site de pe server îți poate infecta automat website-ul?
Nu este corect să presupunem că simplul fapt că două website-uri sunt găzduite pe același server înseamnă că unul îl poate infecta automat pe celălalt.
Pe infrastructurile shared moderne, sistemele precum CloudLinux sunt utilizate tocmai pentru izolarea conturilor.
Riscul poate apărea însă în interiorul aceluiași cont de găzduire.
De exemplu, dacă în același cont cPanel există mai multe website-uri și unul dintre ele este compromis, atacatorul poate încerca să acceseze și alte fișiere la care utilizatorul contului are drepturi.
De aceea, instalările vechi și site-urile de test abandonate nu trebuie lăsate neactualizate în același cont.
12. Protejează și calculatorul de pe care administrezi site-ul
Serverul poate fi securizat corect, dar datele de acces pot fi furate de pe calculatorul administratorului.
Un sistem infectat cu malware poate compromite:
- parolele salvate în browser;
- conturile FTP;
- datele de autentificare în WordPress;
- emailurile;
- sesiunile active.
Actualizează sistemul de operare și browserul și evită instalarea aplicațiilor sau extensiilor din surse necunoscute.
Nu trimite parolele în clar prin canale nesigure și schimbă datele de acces dacă există suspiciunea că un dispozitiv a fost compromis.
13. Verifică periodic Google Search Console
Google Search Console nu este doar un instrument SEO.
În secțiunea:
Security & Manual Actions → Security Issues
poți vedea dacă Google a identificat anumite probleme precum:
- conținut compromis;
- malware;
- social engineering;
- pagini sau descărcări periculoase.
Dacă apare o problemă, nu este suficient să elimini doar URL-ul indicat în exemplu. Google precizează că lista poate conține doar exemple, iar problema trebuie verificată la nivelul întregului website.
14. Clonele și phishing-ul nu sunt rezolvate doar prin securizarea serverului
Un atacator poate copia designul și conținutul unui website și îl poate publica pe un domeniu diferit pentru a încerca să păcălească utilizatorii.
Acest lucru nu presupune neapărat compromiterea serverului original.
De aceea, protecția împotriva phishing-ului și impersonării presupune și:
- monitorizarea brandului;
- protejarea conturilor companiei;
- folosirea domeniului oficial în comunicare;
- SPF, DKIM și DMARC pentru email;
- raportarea rapidă a paginilor false;
- informarea clienților în cazul unei campanii de phishing.
Ce faci dacă suspectezi că website-ul a fost compromis?
Dacă observi redirecturi neobișnuite, fișiere necunoscute, utilizatori noi, spam în Google sau alte modificări pe care nu le-ai făcut, tratează situația ca pe un posibil incident de securitate.
În primul rând:
- nu șterge aleatoriu fișiere fără să investighezi;
- creează sau păstrează o copie a situației curente dacă este necesară analiza;
- verifică scanările de securitate;
- identifică fișierele modificate;
- verifică utilizatorii și conturile de administrare;
- schimbă parolele compromise;
- actualizează componentele vulnerabile;
- restaurează o copie curată atunci când această variantă este potrivită;
- verifică Google Search Console pentru Security Issues.
Curățarea unui website fără eliminarea cauzei poate face ca acesta să fie compromis din nou la scurt timp.
Pentru mai multe exemple despre tipurile de atacuri și prevenție poți consulta articolul Atac cibernetic: cum îți protejezi site-ul.
Checklist de securitate pentru un website
Pentru o verificare de bază, urmărește periodic următoarele elemente:
- website-ul folosește HTTPS;
- WordPress sau CMS-ul este actualizat;
- pluginurile și temele sunt actualizate;
- componentele neutilizate au fost eliminate;
- PHP folosește o versiune suportată și compatibilă;
- parolele sunt unice și complexe;
- 2FA este activat pentru conturile importante;
- permisiunile fișierelor sunt configurate corect;
- există backup-uri recente;
- website-ul este scanat pentru malware;
- Search Console nu raportează probleme de securitate;
- conturile de administrare sunt verificate periodic;
- site-urile și instalările de test neutilizate sunt eliminate.
Securitatea unui website este un proces continuu
Nu există o singură setare care să facă un website complet imun la atacuri.
O strategie bună combină infrastructura de hosting, actualizarea aplicației, protejarea conturilor, scanarea malware, backup-ul și monitorizarea.
La NameBox, infrastructura shared utilizează cPanel, CloudLinux, LiteSpeed, Imunify360 și sisteme independente de backup pentru a asigura mai multe niveluri de protecție. Responsabilitatea securității este însă împărțită: infrastructura trebuie protejată de furnizor, iar proprietarul website-ului trebuie să mențină aplicația, conturile și componentele software actualizate.
Prevenția este aproape întotdeauna mai simplă decât recuperarea după un incident. Verificările periodice și intervenția rapidă atunci când apare un comportament suspect pot limita semnificativ impactul asupra website-ului și asupra afacerii.