Como proteger um site: um guia para pequenas empresas

0 0
Read Time:11 Minute, 42 Second

Entre as empresas globais que a Hiscox classifica como especialistas (com base em seu modelo de prontidão cibernética), 36% relatam seu site como o primeiro ponto de entrada para invasores. Vamos detalhar 10 riscos comuns de segurança de sites e 10 dicas sobre como proteger seu site sem gastar muito

Há poucas coisas piores do que sentar para trabalhar de manhã e perceber que seu site foi invadido durante a noite. Como se perder vendas não fosse ruim o suficiente, ter um site invadido também significa que os dados confidenciais de seus clientes correm o risco de serem comprometidos e roubados! Mas seus problemas não param por aí. Quando alguém hackeia seu site, isso também causa uma série de outros problemas, incluindo:

  • Hackers que usam seu site para realizar campanhas de phishing ou espalhar malware,
  • Seu site está na lista de bloqueio (ou seja, na lista negra) do Google devido às atividades dos hackers,
  • Seus rankings do mecanismo de pesquisa estão caindo,
  • Clientes perdendo a confiança em sua marca e
  • Enfrentar ações legais e multas e penalidades por descumprimento de reguladores.

Escusado será dizer que nenhuma quantidade de café vai melhorar as coisas. Mas esse é o tipo de situação em que saber como proteger um site – ou, mais especificamente, como proteger SEU site – com antecedência joga a seu favor, impedindo que o problema aconteça em primeiro lugar.

Como proteger seu site: esteja preparado para os riscos de segurança mais prováveis

Quando se trata de proteger sua casa, qual é a maior ameaça – um ataque alienígena ou um ladrão humano? Embora seja teoricamente possível que os alienígenas possam atacar, o cenário mais provável é que algum ser humano – seja alguém que você conhece ou um estranho – seja aquele que tentará encontrar uma maneira de entrar.

Talvez seu cônjuge se esqueça de trancar a porta quando vai trabalhar. Ou, talvez, você gosta de manter uma chave reserva escondida sob o tapete de boas-vindas da frente. Ambas as situações são exemplos de vulnerabilidades de segurança que um invasor pode explorar para entrar facilmente em sua casa, pois pode simplesmente abrir a porta ou recuperar a chave debaixo do tapete para obter acesso.

Este mesmo conceito se aplica à segurança do site. Hackers maliciosos e outros cibercriminosos estão constantemente procurando maneiras de obter acesso aos sites das empresas. A melhor maneira de proteger e proteger seu site contra ataques cibernéticos e violações de dados é mitigar essas vulnerabilidades antes que elas possam ser exploradas.

Infelizmente, dados recentes mostram que muitas pequenas empresas estão excessivamente confiantes sobre a segurança de seus sites. Pesquisas da CNBC e da Momentive mostram algumas descobertas perturbadoras:

  • Mais da metade (56%) dos proprietários de pequenas empresas dizem que não estão preocupados com a possibilidade de seus sites serem invadidos nos próximos 12 meses,
  • A maioria (59%) diz ter certeza de que pode “resolver rapidamente qualquer ataque cibernético”, mas
  • Apenas 28% dos entrevistados da pesquisa de pequenas empresas indicam que têm um plano de resposta para quando a porcaria atinge o ventilador.

Embora ter alguma confiança seja saudável, ser excessivamente confiante em algumas áreas pode ser prejudicial. Os proprietários de empresas precisam saber como proteger um site de maneira rápida e eficiente sem gastar muito. Mas isso é difícil de fazer se você não souber de quais ameaças você está tentando defender seu site…

10 riscos comuns de segurança de sites que podem arruinar seu dia

Reunimos uma lista dos dez riscos de segurança mais comuns para 2021. Essa lista é baseada em estudos que realizamos e em dados dos seguintes especialistas do setor:

Mas simplesmente listar essas ameaças de segurança comuns não é suficiente – também reunimos uma lista de métodos de como proteger seu site e aplicativos da Web contra elas.

Risco(s)DescriçãoComo proteger seu site
Vulnerabilidades conhecidasAs vulnerabilidades são a porta de entrada para o seu mundo. Executar versões, plugins e temas de CMS desatualizados (por exemplo, vulnerabilidades do WordPress é um dos maiores riscos nesta categoria).Realize testes diários de vulnerabilidadeRealize patches e atualizações regularesUse um firewall de aplicativo da web
Ataques de comprometimento de credenciais e loginOs hackers usam ataques de força bruta para adivinhar combinações de nome de usuário e senha ou usam credenciais comprometidas para invadir contas legítimas.Oferecer treinamento de conscientização de segurança (para evitar ataques de phishing)Ativar autenticação multifatorEmpregar um firewall de aplicativo da webUse HTTPS em todas as páginasDefinir limites de tentativas de login
Acesso irrestrito do usuárioNão limitar os privilégios de acesso apenas a quem precisa (pelo período mínimo) expande a superfície de ataque do seu site.Implemente controles de acesso rigorososSiga as práticas recomendadas de gerenciamento de identidade e usuáriosDocumentar e aplicar políticas e procedimentos de segurança
Erros de configuração de segurança e dados não criptografadosPor exemplo, habilitar o acesso ao banco de dados sem senha ou não criptografar dados confidenciais adequadamente.Fornecer treinamento obrigatório de conscientização de segurançaRealize testes regulares de vulnerabilidade do siteUtilize um firewall de aplicativo da web confiávelUse a criptografia de dados para proteger os dados em repouso e em trânsito
Ataques de Cross-Site Scripting (XSS)Ataques baseados em JavaScript que podem assumir contas, espalhar malware, etc.Oferecer treinamento obrigatório de conscientização de segurançaFaça testes regulares de vulnerabilidadeUse um firewall de aplicativo da web
Ataques de injeçãoAplicativos e sites da Web são vulneráveis ​​a ataques de injeção de SQL, que permitem que bandidos roubem dados de seus bancos de dados, façam login em contas de administrador, etc.Ative o firewall do seu aplicativo da webRealize testes regulares de vulnerabilidade em seu siteImplementar políticas e procedimentos de segurança que descrevam as etapas de segurança a serem implementadas durante o desenvolvimento
Falhas de registro de segurançaO registro de segurança é fundamental para ajudá-lo a rastrear, identificar e responder a eventos de segurança rapidamente para minimizar os danos.Ativar registro e monitoramento de firewall de aplicativos da WebFaça backups diários do site
Backdoors e outros malwaresInstalar malware ou um web shell em seu site dá aos invasores controle total do seu site.Realize a verificação diária de malwareUse um firewall de aplicativo da webInspecione seu código e arquivosExecute atualizações e patches regulares
Ataques DDoSOs ataques DDoS visam sobrecarregar seus servidores da Web com solicitações ilegítimas para que eles não consigam lidar com solicitações legítimas de seus clientes ou de outros usuários.Empregue um firewall de aplicativo da Web para detectar e bloquear solicitaçõesImplemente uma rede de entrega de conteúdo (CDN)
Bots ruinsBots maliciosos são dispositivos controlados que criam uma série de problemas para proprietários e clientes de sites, propagando spam, enviando e-mails de phishing e realizando pedidos maliciosos.Use um firewall de aplicativo da web

10 dicas de como proteger seu site contra ameaças relacionadas à Web

Tomar medidas para proteger seu site contra essas ameaças de segurança não precisa ser um processo demorado. Vamos detalhar algumas das coisas que você pode fazer para reduzir as chances de sua empresa ganhar manchetes por cair em um ataque cibernético.

1. Use um firewall de aplicativo da Web

Um firewall de aplicativo da Web (WAF) é um tipo de software de segurança (instalado em seu servidor da Web ou CDN) que inspeciona as solicitações de acesso antes que elas cheguem ao seu site. Se a solicitação for maliciosa, o WAF a bloqueará imediatamente, o que ajuda a impedir hackers e bots maliciosos em suas trilhas.

Dica profissional: escolha um firewall de aplicativo da Web totalmente gerenciado, onde as regras sejam atualizadas regularmente para bloquear as ameaças mais recentes.

2. Use uma rede de entrega de conteúdo (CDN)

Usar uma rede de entrega de conteúdo confiável é essencial tanto do ponto de vista de segurança quanto de usabilidade. Uma CDN é uma ótima ferramenta que ajuda a proteger seu(s) servidor(es) da Web contra ataques DDoS, ao mesmo tempo em que melhora o desempenho do seu site reduzindo a latência. É a vantagem “dois pássaros, uma cajadada” – ou até mesmo “três pássaros, uma cajadada” se você usar um CDN que também vem equipado com um WAF.

Dica profissional: escolha uma rede de entrega de conteúdo totalmente gerenciada e confiável que forneça recursos de análise e relatórios.

3. Use criptografia para proteger seu site e dados armazenados

A criptografia é fundamental para manter seus dados e conexões seguros tanto em trânsito quanto em repouso. Para proteger as comunicações entre os clientes e seu site (ou seja, em trânsito), é essencial forçar o HTTPS em todas as páginas. A instalação de um certificado SSL/TLS em seu site garante que seus visitantes estejam protegidos contra ataques de cookies inseguros, roubo de senha e outros riscos.

Certifique-se também de criptografar todos os dados confidenciais antes de carregá-los na nuvem. Isso ajuda a proteger seus dados enquanto eles estão “em repouso” — ou seja, em um servidor.

Dica profissional: Quer saber como proteger os subdomínios do seu site? Um certificado SSL curinga permite proteger subdomínios ilimitados (em um único nível) por um preço fixo.

4. Documente as políticas e procedimentos de segurança do seu site

Crie e aplique políticas e procedimentos de segurança cibernética em sua empresa. Esses documentos são recursos que ajudam seus administradores e usuários a manter sua empresa segura.

Dica profissional: revise essas políticas e documentos de procedimentos regularmente para garantir que eles atendam continuamente às necessidades em constante mudança de sua organização.

5. Realize testes diários de vulnerabilidade do site

Uma das maneiras mais eficazes de proteger seu site contra explorações é detectar e corrigir as falhas de segurança (vulnerabilidades) que levam a elas. (O truque é fazer isso antes que um hacker os encontre!) Um passo na direção certa é configurar a verificação diária de vulnerabilidades para garantir que seu site permaneça seguro.

Dica profissional: Idealmente, você deve escolher um scanner de vulnerabilidades que suporte especificamente a plataforma do seu site (por exemplo, WordPress ou Magento).

6. Execute verificações diárias de malware para localizar e remover software malicioso

Verificar seu site todos os dias em busca de malware pode parecer repetitivo, mas é uma etapa crucial para manter seu site seguro. Se algo malicioso conseguir passar por suas outras defesas, você precisa encontrá-lo e removê-lo imediatamente para mitigar os danos que ele causa.

Dica profissional: use um scanner de malware que verifica seu código-fonte e páginas públicas. Scanner que verifica apenas um ou outro irá perder algum malware, o que deixa você e seu site vulneráveis.

7. Defina os controles de acesso do usuário e restrinja os privilégios

O gerenciamento e os controles de acesso do usuário são essenciais e devem ser abordados em detalhes nos documentos de política de segurança de sua organização. Trata-se de garantir que apenas usuários autorizados e verificados tenham acesso aos seus recursos seguros (por exemplo, painel de administração do seu site, bancos de dados e backups).

Dica profissional: siga o princípio de privilégio mínimo (PoLP) para garantir que o acesso seja restrito apenas a usuários que precisam executar tarefas específicas pelo período mínimo de tempo.

8. Ative a autenticação multifator (MFA)

Pode ser irritante, mas a autenticação multifator é uma ótima maneira de impedir o acesso não autorizado às suas contas. Mesmo que um hacker comprometa sua senha, ele não poderá acessar sua conta sem ter acesso ao seu segundo fator de segurança. O tipo mais comum de autenticação multifator é uma senha de uso único (OTP), que é enviada para seu e-mail ou telefone.

Outra opção mais amigável é implementar a autenticação baseada em certificado . Basta instalar um certificado em seu dispositivo (ou dispositivos de usuários privilegiados) e você (ou eles) podem acessar recursos seguros sem precisar digitar outra senha ou OTP.

Dica profissional: você pode implementar o MFA usando código personalizado, seu WAF ou até mesmo um plug-in de site (por exemplo, para sites WordPress).

9. Implementar treinamento regular de conscientização de segurança para todos os funcionários

Seus funcionários são uma das linhas de defesa mais importantes contra hackers. Basta um funcionário cair em um e-mail malicioso para fazer as coisas andarem de lado. A melhor defesa é um bom ataque – arme seus funcionários com o conhecimento e o treinamento necessários para reconhecer e evitar táticas comuns como phishing e outras formas de engenharia social.

Dica profissional: O Instituto Nacional de Padrões e Tecnologia (NIST) mantém um diretório de recursos de treinamento gratuitos.

10. Mantenha backups regulares do seu site

Embora o backup do seu site não seja um método de prevenção (já que na verdade não impedirá que coisas ruins aconteçam ao seu site), ele facilita muito a recuperação de situações devastadoras. E não importa se o problema do site foi causado por um hacker, uma atualização incorreta ou um erro inocente de um funcionário – ter um backup atual do site permite que você volte a operar seus negócios muito mais cedo.

Dica profissional: você pode configurar backups automáticos com SiteLock ou CodeGuard .

Como proteger seu site de maneira fácil – Use SiteLock

Por que fragmentar a segurança cibernética do seu site usando soluções separadas quando você pode usar uma única ferramenta que abrange muitas dessas peças-chave? O SiteLock é um serviço de segurança automatizado que facilita a proteção do seu site com:

  • Testes diários de vulnerabilidade,
  • Monitoramento diário da lista negra,
  • Correção automática de vulnerabilidades,
  • firewall de aplicativos da web,
  • Verificação e limpeza diária de malware e
  • Backups automáticos de sites.

O que torna essa ferramenta especialmente conveniente é que tudo está acessível em um painel fácil de usar. Chega de fazer malabarismos com ferramentas diferentes e alternar entre painéis!

Agora, a melhor parte: SiteLock é acessível – custa apenas US $ 15 por mês – e pode ser configurado em minutos. Escusado será dizer que proteger o seu site nunca foi tão fácil.

FONTE: COMODO

POSTS RELACIONADOS