Kõrvalt vaadates võivad kaks WordPressi lehte tunduda peaaegu samad. Mõlemal on ilus avaleht, kontaktivorm, mõned pluginad ja võib-olla isegi sama teema. Aga reaalsuses võib ühe riskitase olla täiesti normaalne ja teisel juba punane tuli vilkumas.

Asi on selles, et turvarisk ei sõltu ainult sellest, mida külastaja ekraanil näeb. Risk tuleb hoopis sellest, mis toimub taustal – kuidas lehte hooldatakse, milliseid pluginaid kasutatakse, kes ligi pääseb ja kui kiiresti probleemidele reageeritakse.

Kui sul on väikeettevõtte koduleht või e-pood, siis see vahe on päris oluline. Üks leht võib rahulikult töötada aastaid. Teine saab häkitud täiesti ootamatul momentil.


Sama välimus ei tähenda sama turvalisust

Vaata, kaks lehte võivad olla tehtud isegi sama arendaja poolt. Layout on sarnane, funktsioonid on sarnased, isegi hosting võib olla sama. Aga kui ühe lehe pluginad on uuendamata, admini konto nimi on “admin” ja backup pole ammu testitud, siis risk on kohe kõrgem.

Teisel lehel võib olla lihtsalt parem setup. Uuendused käivad regulaarselt, ligipääsud on piiratud ja probleemidest saadakse automaatselt teada. Väljast ei näe midagi. Seest on vahe suur.

Päris tihti arvavad omanikud, et “mu leht on ju väike, kes seda ikka ründab”. Tegelikult robotid ei vali ohvreid käsitsi. Nad otsivad nõrku kohti automaatselt.

  • Uuendamata pluginad
  • Nõrgad paroolid
  • Vananenud PHP versioon
  • Liiga laiad kasutajaõigused
  • Testimata backupid

Suurim vahe tuleb hooldusest, mitte disainist

Ausalt öeldes on see kõige tavalisem koht, kus kaks näiliselt sarnast lehte lahku lähevad. Ühel lehel tehakse hooldust iga kuu. Teisel mitte kunagi, sest “praegu ju töötab”.

WordPress ei ole asi, mille valmis teed ja siis unustad. Kui keegi selle eest aktiivselt ei hoolitse, hakkavad riskid tasapisi kogunema. Mitte ühe suure pauguga, vaid vaikselt.

Kui tahad täpsemalt aru saada, kuidas regulaarne hooldus päriselt riski alla toob, siis vaata meie WordPressi hooldusteenust. See ongi mõeldud olukorraks, kus omanik ei taha ise iga update, backupi ja turvakontrolliga jamada.

Üldiselt näeb see hoolduse vahe välja nii:

  1. Leht A – uuendused tehakse kord nädalas või kuus
  2. Leht B – uuendused lükkuvad edasi mitu kuud
  3. Leht A – varukoopiad on olemas ja taastamine on läbi mõeldud
  4. Leht B – backup justkui on, aga keegi ei tea, kas see päriselt töötab
  5. Leht A – tõrkeid märgatakse kiiresti
  6. Leht B – probleem tuleb välja siis, kui klient helistab

Pluginad võivad teha kaks lehte väga erinevaks

Siin tuleb mängu üks suur point. Mitte kõik pluginad ei ole sama kvaliteediga. Kaks lehte võivad kasutada kontaktivormi pluginat, SEO pluginit ja cache pluginit, aga ühe komplekt on hästi valitud ja teisel on omavahel kokku lapitud tooriistad, mida pole aastaid hooldatud.

Seejuures ei ole probleem ainult plugina arvus. Vahel on 25 pluginaga leht turvalisem kui 8 pluginaga leht. Määrab see, kas pluginad on usaldusväärsed, uuendatud ja reaalselt vajalikud.

Hea rusikareegel on lihtne:

  • hoia alles ainult need pluginad, mida päriselt kasutad
  • kustuta mittevajalikud pluginad, ära jäta neid niisama “deaktiveerituks”
  • eelista tuntud ja aktiivselt arendatud lahendusi
  • kontrolli, millal plugin viimati uuendati
  • väldi nullitud või kahtlastest kohtadest tõmmatud premium pluginaid

Praktikas tuleb palju jama just sellest, et lehele on kunagi midagi “ajutiselt” paigaldatud ja siis see sinna jäänudki. Aasta pärast ei mäleta keegi, miks see plugin seal üldse on.


Kasutajakontod ja õigused loevad rohkem, kui arvatakse

Väga paljudel väikestel firmadel on see koht natuke lohakaks jäänud. Omanik, arendaja, turundaja, endine töötaja, praktikant – kõigil on mingisugune ligipääs alles. See ei tundu ohtlik enne, kui midagi juhtub.

Samas turvarisk ei tule ainult häkkerist. Mõnikord tuleb see vanast kontost, mille parool lekkis. Mõnikord sellest, et kõigile anti admini õigused, sest nii oli lihtsam.

Kontrolli üle vähemalt need asjad:

  • kas mõni vana kasutaja on endiselt aktiivne
  • kas kõigil on just nii palju õigusi kui vaja, mitte rohkem
  • kas paroolid on tugevad ja unikaalsed
  • kas 2FA on sisse lülitatud

Kui parooliteema tundub tüütu, siis soovitan lugeda ka artiklit Paroolihaldus väikeettevõttes – lihtsad reeglid, mis päästavad. See on hästi praktiline ega aja asja keeruliseks.


Hosting ja tehniline põhi muudavad päris palju

Kaks lehte võivad olla samasugused, aga ühe tehniline põhi on korralik ja teisel logiseb. Vananenud PHP, kehv serveri setup, puudulik eraldatus teiste saitidega samas majutuses – need kõik mõjutavad riski. Mitte ainult kiirust.

Aga omanik ei pruugi seda ise märgata. Leht justkui avaneb. Vorm töötab. Kõik tundub okei. Tegelikult võib taustal olla mitu vaikset probleemi, mis teevad ründe palju lihtsamaks.

Üsna sageli tuleb ka see välja alles siis, kui hosting saadab kirja stiilis “malware detected”. Selle kohta on hea lugemine siin: Miks hostingu “malware detected” kiri tuleb tihti liiga hilja. Ehk siis – kui kiri tuleb, on asi pahatihti juba mõnda aega kestnud.


Backup olemas ei tähenda, et oled kaitstud

See on üks klassikaline vale turvatunne. Inimene ütleb, et backup on olemas, järelikult kõik korras. Aga küsimus on selles, kas seda backupi on kunagi proovitud taastada.

Kui taastamine võtab 12 tundi, viimane puhas koopia on kaks nädalat vana või backup sisaldab juba nakatunud faile, siis pole sellest suurt abi. Nii-öelda paberil olemas lahendus ei päästa sind veel päriselt.

Normaalne backupi mõtlemine võiks olla selline:

  1. tee varukoopiaid regulaarselt
  2. hoia koopiad eraldi asukohas, mitte ainult samas serveris
  3. testi aeg-ajalt taastamist
  4. tea ette, kes mida teeb, kui leht maas on

Lühike lause. See loeb.


Monitooring ja reageerimiskiirus teevad suure vahe

Üks leht võib olla tehniliselt isegi veidi nõrgem, aga kui seda jälgitakse aktiivselt, siis jõuab probleemile kiiresti jaole. Teine võib olla “justkui hästi tehtud”, aga keegi ei märka, et leht on maas, pahavara sees või vormid ei tööta.

Tegelikult risk ei ole ainult see, kas rünnak juhtub. Risk on ka see, kui kaua probleem märkamatuks jääb. E-poe puhul tähendab see otsest rahalist kaotust. Teenusettevõtte puhul tähendab see kaotatud päringuid ja usalduse kadu.

Kui leht on juba kahtlane, aeglane, suunab imelikult või brauser näitab hoiatust, siis ära oota. Siis on mõistlik võtta kohe abi lehe puhastamiseks ja taastamiseks – selle jaoks on meil eraldi teenus siin: veebileht hakitud.


Kuidas oma lehe riskitaset ise kiiresti hinnata

Vaata, sa ei pea olema arendaja, et saada esimene pilt ette. Piisab sellest, kui vastad ausalt mõnele küsimusele. Kui mitmele vastad “ei tea”, siis ongi see juba märk.

  • Kas WordPress, teema ja pluginad on uuendatud?
  • Kas kõik kasutajakontod on vajalikud?
  • Kas 2FA on kasutusel?
  • Kas varukoopiaid on testitud?
  • Kas tead, millal lehte viimati turva poolelt kontrolliti?
  • Kas keegi jälgib, kui leht maha kukub?
  • Kas tead, milliseid pluginaid oleks tegelikult voimalik eemaldada?

Kui pooled vastused on ebamäärased, siis risk on juba kõrgem kui arvad. Pole mõtet ennast petta.


Mida teha edasi, kui sa ei taha ühel hommikul halba üllatust saada

Kõige mõistlikum samm on lihtne – tee lehele väike turva ja hoolduse audit. Mitte kunagi ei pea kohe kogu süsteemi ümber ehitama. Enamasti piisab sellest, et eemaldad vanad kontod, koristad pluginad ära, sead backupi paika ja hakkad uuendusi regulaarselt tegema.

Aga kui sul pole aega või huvi sellega ise tegeleda, siis delegeeri see ära. Vaata, väikeettevõtte omanikul on niigi omajagu muud teha. Koduleht peaks toetama äri, mitte tekitama lisastressi.

Nii et kui kaks sarnast WordPressi lehte tunduvad väljast samad, siis ära lase end petta. Riskitase sünnib detailidest. Ja need detailid on tavaliselt just need, mida ekraanilt ei näe.