Вас никто не выбирал. Бот нашёл известную дыру в программе, которую вы перестали обновлять, и забрал ваш сайт как ресурс, так же как забрал ещё четыре тысячи на той неделе.
Это важно, потому что меняет то, что с этим делать. Вы защищаетесь не от злоумышленника с личной обидой. Вы держите закрытой дверь, которую машина проверяет раз в несколько дней.
Кому вообще нужно взламывать мой сайт?
Ваш бизнес тут ни при чём. Им нужны ваш сервер и ваш домен.
Тихо взломанный сайт обычно делает одну из четырёх работ. Рассылает спам с вашего сервера, а это бесплатная почта для кого-то другого и загубленная репутация отправителя для вас. Держит страницы с мусорными ссылками, не имеющими к вам отношения, чтобы ранжировался чужой сайт. Перенаправляет посетителей с телефонов куда-то ещё, пока на компьютере показывается обычная главная, и поэтому владельцы часто сами не видят проблемы. Или, если вы принимаете оплату на собственной странице оформления, тихо читает то, что люди вводят в поля карты.
Ничего из этого не требует, чтобы вы были большими или интересными. Нужно только, чтобы до вас можно было добраться и чтобы вы были не обновлены.
Как вы об этом узнаете?
Почти всегда от кого-то другого и позже, чем хотелось бы.
Звонит клиент и говорит, что ваш сайт показывает ему красное предупреждение. Это предупреждение - не драматизм хостинга. Когда Google определяет, что сайт взломан, затронутые страницы могут появляться с предупреждением в результатах поиска или с предупреждающей страницей в браузере, это описано в справке Google Search Console об отчёте Security Issues. Для человека, который пытается к вам записаться, этот экран говорит, что ваш бизнес опасен.
Или хостинг блокирует аккаунт. Хостинговые компании быстро реагируют на исходящий спам, потому что на кону репутация их собственных IP-адресов, и первое, что вы об этом слышите, - часто то, что сайт уже не работает.
Единственный канал, который сообщает рано, - сам отчёт Security Issues в Google Search Console. Он бесплатный, чтобы подтвердить домен, нужно одно утро, и на большинстве небольших сайтов, которые мы смотрим, он никогда не был настроен. Если после прочтения вы не сделаете ничего другого, сделайте это.
Во что это на самом деле обходится?
Чистка редко бывает дорогой частью.
Дорогая часть - дни. Пока всё разбирают, сайт лежит или помечен, и это случается тогда, когда случается, часто в ту неделю, когда вы что-то запускали. Доставка вашей почты страдает от спама, который ушёл от имени вашего домена, поэтому ещё какое-то время обычные письма от вас попадают в спам. Если формы и так работали ненадёжно, становится хуже, и письма с контактной формы, которые не доходят, - отдельный бардак, который теперь невозможно отличить от этого.
Дальше поисковая сторона. Предупреждение можно отправить на проверку и снять, но мусорные страницы, проиндексированные под вашим доменом, не исчезают оттого, что вы удалили файлы. Их чистка идёт медленнее, чем чистка сервера.
А если вы принимаете оплату картой на собственной странице оформления, предстоит разговор, которого вы не хотите: сказать клиентам, что вы не можете точно знать, что было перехвачено, пока сайт был взломан. Вот сценарий, ради предотвращения которого стоит потратить реальные деньги.
Как в такие сайты попадают?
Через три неэффектные двери, примерно в таком порядке.
Программы, которые никто не обновлял. Плагины, темы и ядро платформы. Уязвимости публикуют, так распространяется исправление, и та же публикация сообщает каждому сканеру, что именно искать. Необновлённый сайт не прячется. Он объявляет номер версии.
Логины. Один аккаунт администратора, пароль, который используется где-то ещё, никакого второго фактора. Ничего хитрого не нужно.
То, что всё ещё установлено, хотя вы этим больше не пользуетесь. Плагин записи, который вы попробовали месяц, старая тема рядом с рабочей, тестовая копия на забытом поддомене. Отключено - не значит удалено, и неиспользуемый код всё равно выполняется, когда кто-то его об этом просит.
Общее здесь не небрежность. А то, что у сайта больше нет хозяина. Человек, который его делал, ушёл дальше, логин лежит в переписке двухлетней давности, и нет месяца, когда обновление было бы чьей-то работой. Если вы вообще не уверены, у кого ключи, первое, что стоит привести в порядок, описано в статье кому принадлежит ваш сайт.
Спасают ли резервные копии?
Только если они свежие, хранятся не на самом сайте и проверены.
Три сценария провала, и все мы видели своими глазами. Копия лежит на том же аккаунте хостинга, и когда аккаунт блокируют или стирают, копия исчезает вместе с ним. Копия есть, но её никто ни разу не восстанавливал, и в день, когда она нужна, оказывается, что она месяцами молча не создавалась. Или восстановление проходит идеально и возвращает ту же необновлённую программу, через которую вас взломали, и через неделю всё повторяется.
Резервная копия - это откат, а не исправление. Вы восстанавливаете, потом обновляете, потом меняете все пароли, и только после этого просите Google проверить предупреждение.
Безопаснее ли хостинговая платформа?
Заметно да, и это стоит сказать прямо, потому что это влияет на то, на чём вы строите.
На Shopify или похожей хостинговой платформе сервер и ядро приложения - чужая забота, а именно через этот слой взламывают большинство небольших сайтов. Ваш риск смещается на приложения, которые вы ставите, аккаунты сотрудников, которые вы раздаёте, и любой собственный код в теме. Поверхность меньше, но не ноль. Компромиссы помимо безопасности разобраны в статье Shopify, Wix или свой сайт.
Сайт на своём хостинге может быть не менее безопасным. Просто сам по себе он таким не остаётся.
Что на самом деле входит в поддержание безопасности?
Меньше, чем думают, но это должно происходить по графику, а не когда кто-то вспомнит.
Обновления, которые ставят и потом проверяют, потому что обновление, тихо сломавшее форму записи, - отдельный простой. Резервные копии вне сервера и реально проверенное восстановление. Двухфакторная защита на каждом аккаунте администратора и никаких общих логинов. Всё неиспользуемое удаляется, а не отключается. Подключённая Search Console, чтобы отчёту Security Issues было куда кричать. Мониторинг доступности, чтобы вы узнавали, что сайт лежит, раньше, чем вам это сообщит клиент.
Это и есть наш план поддержки, он начинается от 129 $ в месяц и растёт вместе с сайтом. Полная расшифровка того, что в него входит, есть на странице цен, а более широкий вопрос о том, сколько стоит поддерживать сайт живым в течение года, разобран в статье сколько стоит сайт в год. Сделаем это мы, ваш разработчик или вы сами поставите себе повторяющееся напоминание в календаре - гораздо менее важно, чем то, чтобы это кто-то делал.
Если хотите узнать, в каком состоянии ваш сайт сейчас, пришлите нам адрес на бесплатный разбор. Мы скажем, на чём он работает, что заметно устарело и не помечает ли Google уже что-нибудь, будете вы с нами работать или нет.
