Kui sul on WordPressi koduleht või e-pood, siis “pahavara skanner” kõlab nagu asi, mis peaks kõik probleemid ära lahendama. Paned käima, saad rohelise tulemuse ja elu läheb edasi. Aga vaata – päris elu ei käi nii lihtsalt.
Asi on selles, et skanner näeb ainult seda, mida ta oskab otsida. Kui pahavara on natuke kavalam, peidetud õigesse kohta või tuleb sisse täiesti legaalse kasutaja kaudu, siis võib skanner öelda “kõik korras”, kuigi tegelikult ei ole. See on koht, kus paljud väikeettevõtjad saavad vale turvatunde.
Mida pahavara skanner tavaliselt kontrollib
Enamik WordPressi pahavara skannereid töötab üsna sarnase loogikaga. Nad võrdlevad faile tuntud mustritega, kontrollivad kahtlast koodi ja otsivad märke, et midagi on muudetud. See on kasulik. Lihtsalt mitte piisav üksinda.
Tavaliselt vaadatakse näiteks neid asju:
- tuntud pahavara signatuurid failides
- kahtlased funktsioonid nagu
eval(),base64_decode(),gzinflate() - ootamatud failid pluginates või teema kaustades
- muudetud WordPressi core failid
- musta nimekirja sattunud domeenid või scriptid
- kahtlased ümbersuunamised
See tähendab, et kui keegi lisab lehele mõne teada-tuntud tagaukse või pahatahtliku faili, siis on hea voimalus, et skanner leiab selle üles. Üldiselt on see parem kui mitte midagi. Päris tihti leiab skanner ka vanu, unustatud jamasid, mis muidu jääks märkamata.
Mis jääb pahavara skanneril sageli nägemata
Siin läheb asi huvitavaks. Ja natuke ebamugavaks ka. Sest pahavara ei näe alati välja nagu “häkkeri fail”. Vahel näeb see välja nagu täiesti normaalne plugin, admin-kasutaja või isegi seadistus.
Skanner võib vahele jätta näiteks:
- pahatahtliku admin-kasutaja, kes loodi vargsi juurde
- seadistusemuudatused, mis suunavad külastajaid spämmilehele
- pluginasse peidetud koodi, mis ei vasta ühelegi teada-tuntud mustrile
- serveritasemel pahavara, mida WordPress seest ei näe
- ajastatud cron-tööd, mis toovad pahavara tagasi pärast puhastust
- muudetud failiõigused, mis jätavad ukse lahti järgmisele rünnakule
Samas võib täiesti puhas skannitulemus tulla ka siis, kui ründaja kasutab lihtsalt varastatud paroole. Sel juhul ei pruugi süsteemis olla “pahavara faili” üldse. Inimene logib sisse nagu omanik ja teeb oma töö ära. Skanner vaatab ringi ja ei saa aru, et midagi on valesti.
Hea näide on failiõigused. Kui need on liiga lõdvad, saab ründaja palju lihtsamini muudatusi teha. Selle kohta tasub lugeda ka artiklit Failiõigused WordPressis: millal 775 muutub vaikseks tagauksseks. See teema tundub kuiv, aga ausalt öeldes on seal omajagu pointi.
Miks “skannisin ära” ei tähenda, et leht on turvaline
Paljud mõtlevad nii-öelda checklisti loogikaga: backup tehtud, skanner jooksis, korras. Aga WordPressi turvalisus ei ole üks moment tehtav asi. See on protsess. Natuke tüütu, jah, aga nii on.
Praktikas tähendab see, et turvalisus koosneb mitmest kihist:
- uuendused peavad olema tehtud
- sisselogimine peab olema kaitstud
- backup peab päriselt taastatav olema
- kasutajate õigused peavad olema korras
- muudatusi peab jälgima aktiivselt
Kui üks neist puudub, siis skanner ei päästa. Näiteks kui su kontaktivormi pluginas on kriitiline auk, siis enne tuleb update ära teha. Kui jätad selle venima, võib kahju tulla juba enne järgmist skanni. Sellepärast on hea meeles pidada ka seda lugu: Miks WordPressi uuendusi ei tohi edasi lükata.
Millal pahavara skannerist on päriselt kasu
Et asi liiga must-valgeks ei läheks – pahavara skanner on tegelikult väga kasulik tooriist. Lihtsalt teda peab kasutama õiges rollis. Ta ei ole turvatiim. Ta on pigem suitsuandur.
Skannerist on abi siis, kui sa tahad:
- saada kiire hoiatus tuntud pahavara kohta
- kontrollida pärast update’i või kahtlast juhtumit, kas midagi on muutunud
- leida tavalisemaid mustreid enne, kui Google või hosting reageerib
- saada esimene pilt sellest, kas lehel on midagi ilmselgelt viltu
Aga kui leht käitub imelikult – näiteks tekivad suunamised, adminis on tundmatud kasutajad, e-poes lähevad tellimused kaduma või server saadab spämmikirju – siis ainult skanneri peale jääda ei ole normaalne plaan. Tegelikult on siis vaja juba põhjalikumat kontrolli.
Kuidas väikeettevõtja saab asja päriselt mõistlikult lahendada
Kui sul on ettevõtte koduleht, ilusalong, ehitusfirma, väike e-pood või broneerimisleht, siis sa ei taha hakata ise logisid lappama. Täiesti arusaadav. Nii et tee asi lihtsaks ja hoia fookus sellel, mis toob raha sisse.
Siin on mõistlik minimaalne setup:
- Pane kõik WordPressi, pluginad ja teema regulaarselt uuenema või lase seda hallata.
- Kasuta tugevaid paroole ja 2FA-d vähemalt admin-kontodel.
- Hoia alles eraldi backup, mitte ainult hostingu oma.
- Kasuta skannerit, aga lisa juurde haavatavuste kontroll ja tegevuslogi.
- Vaata kord kuus üle kasutajad, pluginad ja vormid.
Kui sa ei viitsi või ei jõua seda ise teha, siis kõige mõistlikum on võtta WordPressi hooldus, kus neid asju jälgitakse regulaarselt, mitte alles siis kui jama käes. See on päris tihti odavam kui üks hilisem puhastus või müügikaotus.
Mis teha siis, kui skanner leidis midagi kahtlast
Esiteks – ära kustuta suvaliselt faile, kui sa ei tea täpselt, mis need on. See on väga levinud viga. Mõni fail tundub kahtlane, aga on tegelikult vajalik plugin osa. Siis teed ise lehe katki.
Tegutse pigem nii:
- tee kohe täielik backup praegusest seisust
- pane kirja, mida skanner täpselt leidis
- uuenda WordPress, pluginad ja teema
- vaheta admin-paroolid
- kontrolli kasutajakontosid ja tundmatuid adminne
- vaata üle failid, cron-tööd ja ümbersuunamised
Kui sul on vähimgi kahtlus, et leht on juba kompromiteeritud, siis ära venita. Siis on mõistlik minna kohe puhastuse ja taastamise peale. Selle jaoks on olemas abi häkitud veebilehe puhastamisel, et leht saaks tagasi puhtaks ja sama auk ei jääks uuesti lahti.
Kõige suurem viga on vale turvatunne
Ausalt öeldes ei ole suurim probleem mitte see, et skanner jätab midagi vahele. Suurim probleem on see, kui omanik arvab, et “mul on skanner olemas, järelikult on kõik tehtud”. Sealt algab hooletus. Ja üsna sageli just sealt algab ka järgmine jama.
Pahavara skanner on hea abiline. Mitte lõplik lahendus. Kui tahad, et WordPress püsiks päriselt turvaline, siis vaja on uuendusi, jälgimist, backuppe ja natuke tervet mõistust. Seejuures ei pea sa ise kõike tehnilist õppima. Pead lihtsalt teadma, et üks roheline linnuke ei võrdu veel turvalise lehega.
Kui tahad, võin järgmiseks teha sama teemaga seotud praktilise artikli stiilis: “7 märki, et su WordPressis on peidetud pahavara, isegi kui skanner ütleb kõik korras”.