Funkcjonalności
Co wdrażamy w ramach zabezpieczenia strony WordPress
Pełna lista funkcjonalności bezpieczeństwa, które konfigurujemy w każdej witrynie WordPress objętej naszą ochroną. Każdy element to konkretne działanie techniczne, nie obietnica marketingowa.
Kopie zapasowe
Codzienne backupy w zewnętrznym centrum danych
Pełna kopia zapasowa bazy danych i wszystkich plików witryny wykonywana automatycznie każdego dnia. Backup przechowywany i szyfrowany w zewnętrznym centrum danych, niezależnym od serwera produkcyjnego. Retencja 30 dni z możliwością przywrócenia witryny do stanu sprzed dowolnego dnia w tym okresie. W razie włamania lub błędu ludzkiego przywracamy stronę w ciągu godzin. Więcej w artykule kopie zapasowe WordPress.
Aktualizacje
Regularne aktualizacje rdzenia, wtyczek i motywu
Nieaktualne wtyczki i motyw to najczęstsza przyczyna włamań do stron WordPress. Aktualizujemy rdzeń WordPress, motyw i każdą zainstalowaną wtyczkę co 14 dni, z wcześniejszym testowaniem na środowisku staging. Krytyczne poprawki bezpieczeństwa wdrażamy w ciągu 24 godzin od ich wydania. Żadnych automatycznych, niekontrolowanych zmian, które mogłyby zepsuć działanie witryny.
Monitoring
Monitoring dostępności i certyfikatu SSL 24/7
Monitoring dostępności serwera i strony w trybie ciągłym. Sprawdzamy czas odpowiedzi, status HTTP, poprawność certyfikatu SSL i dostępność kluczowych podstron. Powiadomienia o problemach trafiają do nas w czasie rzeczywistym, co pozwala reagować zanim użytkownicy zauważą przestój. Monitorujemy też datę wygaśnięcia domeny i certyfikatu SSL, żeby uniknąć sytuacji, w której strona nagle staje się niedostępna lub wyświetla ostrzeżenie przeglądarki.
SSL/TLS
Certyfikat SSL i szyfrowanie połączeń
Konfigurujemy certyfikat SSL/TLS z wymuszeniem HTTPS na całej witrynie, przekierowaniem HTTP na HTTPS, nagłówkiem HSTS (Strict-Transport-Security) i poprawną konfiguracją zestawu szyfrów. Dla witryn przetwarzających dane osobowe i płatnicze (sklepy WooCommerce, formularze kontaktowe) szyfrowanie połączeń to nie opcja, a wymóg prawny wynikający z RODO.
Ochrona logowania
Zabezpieczenie panelu administracyjnego
Panel administracyjny WordPress to główny cel ataków brute force. Wdrażamy ograniczenie liczby prób logowania z automatyczną blokadą IP po przekroczeniu limitu, dwuskładnikowe uwierzytelnianie (2FA) dla administratorów i edytorów, zmianę domyślnej ścieżki logowania (/wp-login.php), blokadę XML-RPC i ograniczenie dostępu do wp-admin po adresie IP tam, gdzie to możliwe.
Nagłówki HTTP
Nagłówki bezpieczeństwa i Content Security Policy
Konfigurujemy nagłówki bezpieczeństwa HTTP, które chronią odwiedzających witrynę przed typowymi atakami: Content-Security-Policy (ochrona przed XSS i wstrzykiwaniem kodu), X-Frame-Options (ochrona przed clickjacking), X-Content-Type-Options (zapobieganie MIME sniffing), Referrer-Policy (kontrola informacji przekazywanych w nagłówku referer) i Permissions-Policy (kontrola dostępu do API przeglądarki). Poprawne nagłówki to też lepsze wyniki w audytach bezpieczeństwa i narzędziach takich jak Mozilla Observatory.
Baza danych
Bezpieczeństwo bazy danych WordPress
Zabezpieczamy bazę danych WordPress na kilku poziomach: zmiana domyślnego prefixu tabel (wp_), ograniczenie uprawnień użytkownika bazy danych do minimum wymaganego przez WordPress, regularne czyszczenie i optymalizacja bazy (usuwanie rewizji, transientów, sesji i śmieci po usuniętych wtyczkach), szyfrowanie połączenia między aplikacją a serwerem bazy danych i konfiguracja MySQL/MariaDB zgodnie z zasadą minimalnych uprawnień.
WooCommerce
Bezpieczeństwo sklepów internetowych
Sklep WooCommerce przetwarza dane osobowe i płatnicze klientów, co czyni go szczególnie atrakcyjnym celem ataków. Oprócz standardowego zabezpieczenia WordPress wdrażamy zabezpieczenie endpointów REST API WooCommerce, ochronę kont klientów przed przejęciem (rate limiting, weryfikacja e-mail), izolację danych zamówień, monitoring bramek płatności i zgodność z wymogami RODO dotyczącymi przechowywania i przetwarzania danych osobowych.