kako onda mogu imati problem?
To je rečenica koju vlasnici web stranica izgovaraju vrlo često:
Stranica se otvara. E-mail dolazi. Kupci mogu poslati upit. Webshop prima narudžbe.
Na prvi pogled sve je u redu.
Ali upravo tu nastaje problem.
Sigurnosni incident na web stranici ne mora izgledati kao pokvarena stranica, velika crvena poruka ili nestanak sadržaja. U velikom broju slučajeva vlasnik stranice ne primijeti ništa.
Stranica i dalje radi.
Samo što je više ne koristi samo vlasnik.
Netko drugi možda je već pronašao način da je koristi za svoje potrebe.
Imate ured.
Svako jutro otključate vrata, upalite računalo i normalno radite.
Jednog dana netko napravi kopiju ključa vašeg stražnjeg ulaza.
Ne razbije prozor. Ne ukrade stol. Ne isključi struju.
Dolazi noću.
Koristi vaš ured nekoliko sati i zatim ode.
Ujutro vi dolazite na posao i govorite:
I potpuno ste u pravu.
Ured radi.
Samo imate još jednog korisnika za kojeg ne znate.
Kod web stranica situacija može izgledati upravo tako.
Zato što mu često nije u interesu da ga primijetite.
Ako vam netko sruši web stranicu, odmah ćete reagirati.
Nazvat ćete administratora, hosting ili nekoga tko održava stranicu.
Problem će se početi istraživati.
Stranica radi, vi ste zadovoljni, a on je koristi kada mu treba.
Primjerice, može je koristiti za slanje ogromne količine neželjenih poruka.
Vi možda nećete vidjeti niti jednu od njih.
Ali drugi serveri vide da poruke dolaze s vaše infrastrukture.
Nakon nekog vremena vaša domena ili server mogu dobiti lošu reputaciju.
Tada jednog dana pošaljete normalnu ponudu svom poslovnom partneru.
Poruka ne stigne.
Pošaljete račun kupcu.
Završi u spamu.
Kupac kaže: „Nismo dobili vaš mail.”
I tada problem koji je dugo bio nevidljiv odjednom postaje vaš poslovni problem.
Ovo je puno ozbiljnije.
Ako netko uspije koristiti vašu web stranicu, domenu ili e-mail infrastrukturu, može pokušati drugim ljudima ostaviti dojam da nešto dolazi upravo od vas.
Može slati lažne poruke.
Može postaviti lažne stranice.
Može pokušati prevariti vaše korisnike ili poslovne partnere.
Može, primjerice, poslati kupcu novi broj računa za uplatu.
Kupac vidi ime vaše tvrtke, vašu domenu ili nešto što izgleda kao vaša komunikacija i uplati novac.
Još gore, vaša infrastruktura može biti iskorištena za sadržaj s kojim nemate nikakve veze.
Primjerice, netko može pokušati prodavati drogu, krivotvorenu robu ili nuditi druge nezakonite usluge koristeći vašu web stranicu ili server kao dio cijele operacije.
Zamislite da se jednog jutra probudite i saznate da se dio interneta ponaša kao da upravo vaša tvrtka prodaje fentanil.
Vi o tome ne znate ništa.
Sada više nije naročito važno što početna stranica i dalje uredno prikazuje logo vaše firme.
Na web stranicama danas često nisu samo slike i nekoliko tekstova.
Tu mogu biti:
Ako netko dobije pristup sustavu, ti se podaci mogu promijeniti ili nestati.
Ponekad odmah.
Ponekad polako.
Može nestati dio narudžbi. Može biti promijenjen broj računa. Može nestati nekoliko dokumenata. Može biti promijenjena adresa e-pošte.
Odlično.
Ali postoji jedno važno pitanje:
Ako je netko ušao u sustav prije tri mjeseca, a vi svaki dan uredno izrađujete sigurnosnu kopiju, vrlo je moguće da već tri mjeseca izrađujete savršene sigurnosne kopije kompromitiranog sustava.
Backup tada i dalje vrijedi.
Ali više nije dovoljno samo reći:
Prvo treba utvrditi kada je problem nastao i što je zapravo sigurno vratiti.
Ako vaša web stranica počne distribuirati opasan sadržaj ili sudjelovati u prijevarama, sigurnosni sustavi to mogu prepoznati.
Tada posjetitelj više možda neće dobiti vašu normalnu stranicu.
Može dobiti veliko upozorenje da je stranica opasna.
Za prosječnog kupca priča tu završava.
On neće istraživati je li problem nastao jučer, prije mjesec dana ili bez vašeg znanja.
Ako se web stranica ili hosting račun koristi za spam, napade, prijevare, distribuciju štetnog sadržaja ili druge zloupotrebe, hosting pružatelj ne može samo gledati sa strane.
To vlasniku stranice ponekad izgleda ovako:
Da.
Upravo je to problem.
Možda je vama sve radilo.
Ali je istovremeno vaš račun radio još nešto što nikada nije smio raditi.
Blokiranje tada nije uzrok problema.
Blokiranje je posljedica problema koji je već postojao.
Sigurnost nije samo zaštita od scenarija u kojem jednog jutra otvorite stranicu i umjesto nje vidite poruku:
Takav napad je zapravo jednostavan za primijetiti.
Ovo je, primjerice, stvarni događaj. Vrlo vjerojatno neki klinac nešto testira, skuplja „trofeje” i poslije se time negdje hvali.)
Naravno, nije u skladu sa zakonom.
Ali taj isti klinac često ne računa na to da je s druge strane možda isto neka „manga” — netko tko ga neće odmah blokirati, nego će ga pustiti, upratiti što radi i, ako baš želi, vrlo suptilno mu zagorčati život.
Zbog toga vrijedi jedno vrlo jednostavno pravilo:
Puno su neugodniji napadi kod kojih mjesecima ništa ne primjećujete.
I onda nakon nekoliko mjeseci dobijete ovakav rezultat na Googleu za svoju potpuno normalnu .hr poslovnu domenu.
Stranica možda i dalje normalno radi.
Kontakt stranica postoji. Obrasci rade. E-mail radi. Vi se uredno prijavljujete u administraciju.
Ali negdje u pozadini netko je već ubacio sadržaj koji tražilice indeksiraju, generira nove stranice ili preusmjerava posjetitelje na sadržaj s kojim nemate nikakve veze.
Ovo je jedan od razloga zbog kojih kompromitirana web stranica može mjesecima izgledati potpuno normalno vlasniku, dok se izvana već vidi sasvim druga priča.
Stranica radi. E-mail radi. Kupci dolaze.
A onda se jednog dana pojavi prvi vidljivi problem.
I tek tada počinje pitanje:
Vrlo često odgovor glasi:
Web stranica može raditi savršeno i istovremeno biti kompromitirana.
Može normalno izgledati. Može normalno primati posjetitelje. Može normalno slati obrasce.
Ali to ne govori ništa o tome koristi li je još netko, što radi u pozadini i što će se dogoditi sutra.
Zato kod sigurnosti pravo pitanje nije:
Pravo pitanje je:
A odgovor na to pitanje ne dobiva se gledanjem naslovnice web stranice.
Ali postoji ogromna razlika između sustava koji je redovito održavan, nadziran i zaštićen te sustava koji godinama nitko nije pogledao zato što:
Prvi korak je vrlo jednostavan:
Kao automobil.
Ne čekate da motor zariba da biste promijenili ulje.
Isto vrijedi i za web stranicu.
Sustav, dodaci i ostale komponente moraju se redovito ažurirati, jer se sigurnosni propusti stalno otkrivaju.
Ali samo ažuriranje nije dovoljno.
Je li se pojavila datoteka koja tamo ne pripada?
Je li nešto promijenjeno bez razloga?
Je li netko pokušavao pristupiti dijelovima sustava kojima ne bi trebao pristupati?
Šalje li server neuobičajenu količinu poruka?
Troši li odjednom puno više resursa?
Događa li se nešto što se jučer nije događalo?
Takve stvari korisnik najčešće neće primijetiti gledajući svoju početnu stranicu.
Jedna lozinka ne bi trebala otključavati pola vašeg poslovanja.
Ako koristite istu lozinku za web stranicu, e-mail i druge servise, krađa samo jedne lozinke može otvoriti vrata svemu ostalom.
Gdje god je moguće, treba koristiti i dodatnu potvrdu prijave.
Svaka osoba koja ima pristup sustavu predstavlja još jedna vrata.
To ne znači da zaposlenicima ne treba dati pristup.
Znači samo da svatko treba imati pristup onome što mu je potrebno za posao — i ničemu više.
Kada zaposlenik, vanjski suradnik ili agencija više ne trebaju pristup, njihov račun treba ukloniti ili isključiti.
Sigurnosne kopije moraju postojati.
I ne bi trebale biti jedina kopija podataka na istom mjestu gdje se nalazi web stranica.
Ako se dogodi ozbiljan problem, potrebno je imati kopiju iz koje se sustav može vratiti.
Ali backup treba i provjeravati.
Nije dovoljno godinama gledati poruku:
Posebno kod popularnih sustava za izradu web stranica postoji ogroman broj dodataka, tema i raznih „besplatnih rješenja”.
Svaki dodatak koji instalirate postaje još jedan dio sustava koji treba održavati.
Ako nešto ne koristite, uklonite ga.
Ako je dodatak napušten i godinama nije održavan, pronađite zamjenu.
Najgora varijanta je:
A danas nitko ne zna:
Od tog dana počinje njezino održavanje.
Ako administrator ili hosting pružatelj upozori da je pronađena sumnjiva aktivnost, odgovor:
ne rješava problem.
Upravo tada treba provjeriti što se dogodilo.
Mali problem koji se riješi odmah često ostane mali problem.
Problem koji se ignorira nekoliko mjeseci može završiti:
Ne morate biti stručnjak za računalnu sigurnost.
Kao što ne morate biti automehaničar da biste vozili automobil.
Ali trebate imati nekoga tko zna što treba pregledati, kada treba reagirati i kako prepoznati problem prije nego što postane vidljiv vašim kupcima.
Stranica radi.
Mail radi.
Podaci su na mjestu.
Nitko vas ne zove zbog problema.
I upravo je to cilj.
Administratorski pristup web stranici nije obična korisnička lozinka.
Osoba koja ga dobije često može mijenjati gotovo cijeli sustav, instalirati dodatke, uređivati korisnike, mijenjati konfiguraciju, pristupati podacima i u nekim slučajevima otvoriti put prema drugim dijelovima infrastrukture.
Zato činjenica da netko kaže:
sama po sebi ne znači gotovo ništa.
Internet je pun tečajeva, certifikata, licenci, diploma, radionica i raznih programa nakon kojih polaznik dobije papir kojim može dokazati da je nešto završio.
Takva potvrda može biti korisna, ali ona nije dokaz da osoba zna održavati produkcijski sustav, prepoznati sigurnosni incident ili reagirati kada nešto pođe po zlu.
Isto vrijedi bez obzira je li riječ o privatnom tečaju, online edukaciji, proizvođačkoj licenci, seminaru ili programu nekog učilišta.
Papir može biti dio priče.
Ali nije cijela priča.
Puno više govori ono što je osoba zaista radila.
Dobar administrator ne dokazuje znanje samo time što zna kliknuti kroz administratorsko sučelje.
Prava razlika vidi se onda kada se pojavi nešto što nije opisano u lekciji, kada update sruši dio sustava, kada se pojavi sumnjiva datoteka, kada server počne čudno trošiti resurse ili kada treba pronaći što se zapravo dogodilo.
Posebno budite oprezni s ljudima koji vrlo brzo traže potpuni administratorski, hosting, FTP, bazni ili serverski pristup, a pritom ne mogu jasno objasniti zašto im je takva razina pristupa potrebna.
Za veliki broj poslova puni administratorski pristup uopće nije potreban.
Ako netko treba uređivati sadržaj, dajte mu pristup za uređivanje sadržaja.
Ako treba raditi određeni tehnički zahvat, pristup treba biti ograničen na ono što je za taj zahvat potrebno.
I još jedna stvar koja se vrlo često zaboravlja:
kada suradnja završi, pristup mora završiti zajedno s njom.
Stari administratorski računi, zaboravljeni FTP korisnici i pristupi bivših suradnika mogu godinama ostati aktivni samo zato što ih nitko nije uklonio.
“`
Grgin dol 46
34000 Požega, Croatia-EU
OIB: 14484857067
MB: 04611799
IBAN: HR0223900011100974958
SWIFT: HPBZHR2X
Kontaktirajte nas, opišite zahtjeve vašeg poslovanja i mi ćemo prema tome predložiti rješenje koje stvarno odgovara vašim potrebama — bez generičkih paketa i bez nepotrebnih troškova.
Ne nudimo svima isto. Nekome je dovoljan kvalitetan hosting za web stranicu i mailove, a nekome treba ozbiljnija infrastruktura, više resursa, dodatna sigurnost, migracija, optimizacija ili kompletna tehnička podrška.
Ukratko: javite se s idejom ili postojećim problemom, a mi ćemo složiti rješenje po mjeri — od jednostavne web stranice do zahtjevnijih poslovnih sustava.
Registracija korisničkog računa moguća je isključivo tijekom procesa narudžbe proizvoda ili usluge. Ova mjera uvedena je radi povećanja sigurnosti sustava i sprječavanja zlouporabe registracija. Na taj način osiguravamo da su svi korisnički računi povezani s aktivnim narudžbama i stvarnim korisnicima naših usluga.
PROIZVODI I USLUGE