Kodulehe turvalisus

Miks hostingu “malware detected” kiri tuleb tihti liiga hilja

Kui saad hostingu poolt kirja stiilis “malware detected”, siis esimene mõte on tavaliselt, et okei, hea et vähemalt anti teada. Aga asi on selles, et päris tihti tuleb see teade siis, kui jama on juba mõnda aega käinud. Ehk pahavara pole just hetk tagasi ilmunud – see on saanud lehel olla päevi, nädalaid või vahel kauemgi.

Väikeettevõtte jaoks on see halb koht, kuhu jõuda. E-pood võib saata spämmii, koduleht võib suunata inimesi kahtlastele lehtedele või Google võib su tulemused alla tõmmata. Ja sina saad kirja alles siis, kui kahju on juba tehtud.


Miks hostingu teade ei tule kohe?

Hostingu pakkuja ei jälgi su WordPressi lehte tavaliselt samal tasemel nagu sina ise võiksid. Nende point on hoida server töös ja vaadata suuremat pilti. Nad ei tea automaatselt, milline fail su lehel peab olema normaalne ja milline mitte.

Praktikas käib asi sageli nii, et serveris tehakse perioodiline skänn. Kui mingi tuntud pahavara muster jääb silma, siis tuleb kiri. Aga kui ründaja kasutab uut nippi, peidab koodi teemasse või pluginasse, või teeb muutuse, mis ei näe kohe kahtlane välja, siis see ei pruugi esimesel ringil välja tulla.

Veel üks asi – mõni pahavara töötab ainult kindlatel tingimustel. Näiteks näidatakse spämmilinki ainult Google botile või ainult mobiilikasutajale. Sina klikid lehte lahti ja kõik tundub korras. Tegelikult ei ole.

  • Skänn ei pruugi toimuda reaalajas
  • Kontroll otsib tihti ainult teada-tuntud mustreid
  • Peidetud või tingimuslik pahavara võib jääda märkamatuks
  • Mõni muudatus tundub serveri jaoks “lihtsalt failimuutus”

Mis selle aja jooksul juhtuda võib?

Vaata, siin ongi probleem. Kui kiri jõuab sinuni hilja, siis vahepeal võib olla toimunud omajagu ebameeldivat. Mitte ainult tehniline jama, vaid päris äri kahju ka.

Kui sul on e-pood, siis võivad kliendid näha hoiatust, maksed jäävad pooleli või tellimused ei tule kohale. Kui sul on teenusepõhine koduleht, siis kontaktivorm võib saata andmeid valesse kohta või lehele lisatakse rämpssisuga alamlehti. Üsna sageli avastatakse häkk alles siis, kui keegi klient ütleb, et “kuule, su leht käitub imelikult”.

  1. Google võib lehe musta nimekirja panna
  2. Leht võib hakata suunama külastajaid mujale
  3. Server võib hakata spämmkirju välja saatma
  4. Admin kasutajad võidakse ära muuta või juurde lisada
  5. SEO saab pihta – tekivad spämmilehed ja võõrad märksõnad

Kui tahad näha, millised märgid viitavad sellele, et jama on juba sees, siis loe ka 5 märki, et sinu WordPress on juba häkkerite käes. See aitab päris hästi aru saada, mida jälgida enne, kui asi täiesti käest läheb.


Miks väikeettevõtted jäävad selle lõksu eriti kergesti?

Ausalt öeldes on põhjus lihtne. Leht tehakse valmis, kõik toimib, ja siis tundub, et rohkem pole vaja midagi teha. Uuendused lükkuvad edasi, backup on võib-olla olemas, võib-olla mitte, ja keegi ei vaata aktiivselt, mis WordPressis toimub.

Tegelikult ei ole hostingu olemasolu sama asi mis turvahooldus. Veebimajutus annab sulle kodu lehele, aga ei tähenda, et keegi jälgib iga pluginat, failimuutust või kahtlast sisselogimist. See on umbes nagu rendiksid poe pinna – maja on olemas, aga kassasahtlit ja ukse lukku pead ikka ise kontrollima.

Seejuures on WordPress eriti populaarne sihtmärk just sellepärast, et seda kasutatakse nii palju. Robotid ei vali ainult suuri firmasid. Nad skännivad automaatselt vanu pluginaid, nõrku paroole ja avatud auke. Kui midagi leitakse, minnakse sisse. Lihtne.


Kuidas pahavara üldse sisse saab?

Enamasti ei juhtu see mingi filmiliku häkkeristseeni kaudu. Päris tihti on põhjus tavaline – uuendamata plugin, nõrk parool või vana teema. Mõnikord on ka nii, et arenduse ajal pandi ajutine kasutaja, kes jäi pärast alles. Või kasutati kahtlast lisa, mis tundus tasuta ja mugav.

  • WordPressi core, teema või plugin on uuendamata
  • Sisselogimiseks kasutatakse lihtsat parooli
  • Admin konto on mitmel inimesel jagatud
  • Lehel puudub 2FA ja sisselogimise kaitse
  • Serveris on vanu testifaile või kasutamata installatsioone

Kui uuenduste edasi lükkamine on su lehel tavaline, siis soovitan lugeda ka artiklit Miks WordPressi uuendusi ei tohi edasi lükata. See on üks kõige tavalisem põhjus, miks “malware detected” kiri üldse kunagi tuleb.


Mida teha, et sa ei sõltuks ainult hostingu hoiatusest?

Nii et kui hostingu kiri on pigem viimane alarm, siis sul on vaja varasemat märguannet. Ehk süsteemi, mis aitab probleemid varem üles leida. Mitte siis, kui leht on juba mustas nimekirjas.

Kõige mõistlikum on teha mitu asja korraga. Mitte ühte “ma panin ühe turvaplugina ja nüüd on korras” setupit. Turvalisus töötab kihiti.

  1. Pane automaatsed uuendused paika seal, kus see on turvaline
  2. Kasuta tugevaid paroole ja kaheastmelist autentimist
  3. Hoia ainult neid pluginaid, mida sul päriselt vaja on
  4. Kontrolli regulaarselt varukoopiaid, mitte ära eelda et need töötavad
  5. Jälgi failimuutusi, sisselogimisi ja kahtlast liiklust
  6. Reageeri väikestele märkidele kohe, mitte kuu aja pärast

Üldiselt tähendab see kas korralikku oma protsessi või seda, et keegi teeb hooldust sinu eest. Kui sul endal pole aega logides sobrata ja update järel lehte testida, siis kõige lihtsam järgmine samm on võtta WordPressi hooldus. Siis ei pea lootma ainult sellele ühele hilisele e-kirjale hostingu poolt.


Millal on asi juba piisavalt halb, et kohe tegutseda?

Mõned märgid on sellised, et siin ei tasu enam oodata. Moment, kus “vaatame homme” võib tähendada suuremat puhastust ja suuremat arvet. Samas inimesed lükkavad seda ikka edasi, sest leht justkui avaneb.

Kui näed neid asju, tee kohe midagi:

  • Hostingu pakkuja saatis pahavara hoiatuse
  • Google Search Console näitab turvaprobleemi
  • Lehele on tekkinud võõrad lehed või lingid
  • Kasutajad kurdavad suunamiste või hoiatuste üle
  • Adminn kasutajate nimekirjas on tundmatu konto
  • Leht on järsku aeglane või serverikoormus hüppab üles

Kui su leht on juba pihta saanud, siis ära hakka pimesi faile kustutama. See võib asja hullemaks teha. Sellisel juhul on mõistlik kasutada teenust veebileht hakitud, kus leht puhastatakse ja taastatakse nii, et probleem ei jääks lihtsalt pealispinna alla peitu.


Hea turvalisus tähendab varajast märkamist

Asi on selles, et hostingu “malware detected” kiri ei ole halb asi. See on parem kui mitte midagi. Aga sellele lootma jääda ei ole optimaalne plaan, eriti kui koduleht toob sulle päriselt kliente või müüki.

Normaalne lähenemine on see, et märkad muutusi varem – enne kui Google reageerib, enne kui klient kurdab, enne kui server spämmib. See tähendab hooldust, kontrolli, backupi, uuendusi ja natuke distsipliini. Või siis partnerit, kes seda teeb. Nii lihtne ongi.

Kui su WordPress on ettevõtte jaoks oluline, siis ära oota seda kuulsat kirja. Päris tihti tuleb see siis, kui pahavara on oma töö juba ära teinud.