Priemerný web čelí automatizovaným útokom prakticky denne – nie preto, že by bol zaujímavým cieľom, ale preto, že boty skenujú internet a hľadajú akúkoľvek zraniteľnosť. Napadnutý web môže znamenať stratu dát, výpadok fungovania alebo poškodenie dôvery zákazníkov, ktorí naň narazia s varovaním prehliadača. Ako firemný web reálne zabezpečiť a čomu venovať pozornosť ako prvému?

Prečo je bezpečnosť webstránky dôležitejšia, než sa zdá

Mnoho majiteľov malých a stredných firiem si myslí, že ich web je príliš malý na to, aby bol pre útočníkov zaujímavý. V praxi je to naopak – väčšina útokov nie je cielená na konkrétnu firmu, ale automatizovaná. Boty priebežne prehľadávajú tisíce webov naraz a hľadajú zastarané systémy, slabé heslá alebo známe zraniteľnosti, ktoré sa dajú zneužiť bez ľudského zásahu.

Následky napadnutého webu môžu byť rôzne:

  • Strata alebo únik dát – vrátane kontaktných údajov zákazníkov alebo obsahu formulárov
  • Výpadok fungovania – web je nedostupný, kým sa problém nevyrieši
  • Poškodenie povesti – Google môže napadnutý web označiť varovaním priamo vo výsledkoch vyhľadávania
  • SEO dopad – napadnutý web často stráca pozície vo vyhľadávaní, kým sa jeho stav nenapraví

Najčastejšie bezpečnostné riziká firemných webov

Najčastejšie bezpečnostné riziká firemných webov

Zastarané systémy a pluginy

Weby postavené na WordPresse alebo iných redakčných systémoch potrebujú pravidelné aktualizácie. Zastaraná verzia jadra systému alebo pluginu je jednou z najčastejších ciest, ktorou sa útočníci dostanú dovnútra – väčšina zraniteľností je totiž verejne známa a jej zneužitie je len otázkou času.

Slabé prihlasovacie údaje

Kombinácia jednoduchého používateľského mena ako „admin“ a krátkeho hesla je stále prekvapivo bežná. Automatizované útoky typu brute force skúšajú tisíce kombinácií za minútu a pri slabom hesle je len otázkou času, kým sa niektorá trafí.

Chýbajúce zálohy

Ak web nemá pravidelné zálohy, aj malý incident sa môže zmeniť na vážny problém. Bez zálohy sa napadnutý alebo poškodený web dá obnoviť len s veľkými ťažkosťami, prípadne vôbec.

Nešifrovaná komunikácia (chýbajúci SSL certifikát)

Web bez platného SSL certifikátu prenáša dáta medzi prehliadačom a serverom nešifrovane – čo je problém najmä pri formulároch, kde návštevníci zadávajú osobné údaje. Prehliadače dnes takéto weby aktívne označujú ako „nezabezpečené“, čo odrádza návštevníkov ešte skôr, než si stihnú prečítať obsah stránky.

Ako zabezpečiť firemný web – konkrétne kroky

Zabezpečenie webu nie je jednorazová úloha, ale súbor opatrení, ktoré sa dopĺňajú. Nasledujúci prehľad ukazuje, kde začať.

Ako zabezpečiť firemný web
  1. Nainštalujte SSL certifikát – dnes je súčasťou väčšiny hostingových balíkov zadarmo a mal by byť samozrejmosťou na každom webe
  2. Pravidelne aktualizujte systém aj pluginy – ideálne automaticky, alebo aspoň v pravidelných intervaloch
  3. Nastavte silné a jedinečné heslá – pre všetky prístupy, vrátane administrátorského účtu a FTP prístupu
  4. Zapnite dvojfaktorové overenie – pridáva ďalšiu vrstvu ochrany aj v prípade, že heslo unikne
  5. Vytvárajte pravidelné zálohy – automatické a uložené mimo hlavného servera, aby boli dostupné aj v prípade jeho výpadku
  6. Používajte bezpečnostný plugin alebo firewall – monitoruje podozrivú aktivitu a dokáže niektoré útoky zablokovať automaticky
  7. Obmedzte počet prihlasovacích pokusov – zníži účinnosť automatizovaných útokov na prihlasovacie údaje
OpatrenieNáročnosť implementácieVplyv na bezpečnosť
SSL certifikátNízkaVysoký
Pravidelné aktualizácieNízka až strednáVysoký
Dvojfaktorové overenieNízkaStredný až vysoký
Automatické zálohyStrednáVysoký
Bezpečnostný firewall/pluginStrednáVysoký

Ako sa líši zabezpečenie od bežnej rýchlosti a výkonu webu

Bezpečnosť sa niekedy zamieňa s technickou výkonnosťou webu, ide však o dve rôzne oblasti, ktoré sa navzájom dopĺňajú. Kým zabezpečenie chráni web pred útokmi a stratou dát, výkon určuje, ako rýchlo sa web návštevníkovi zobrazí – čomu sme sa podrobne venovali v článku o tom, prečo sa webstránka načítava pomaly. Dobre zabezpečený web by mal byť zároveň aj rýchly – kvalitný hosting a optimalizovaný kód totiž often znižujú aj priestor pre zneužitie.

Čo robiť, ak podozrievate, že bol web napadnutý

Ak si všimnete neobvyklé správanie webu – neznáme stránky v administrácii, presmerovania na cudzie domény, alebo varovanie od Google v Search Console – konajte čo najskôr. Odpojte web od verejnosti, ak je to možné, obnovte ho z poslednej čistej zálohy a až následne riešte príčinu, aby sa problém neopakoval. V prípade, že zálohy nemáte alebo si nie ste istí rozsahom problému, je lepšie prizvať odborníka, než sa pokúšať web opravovať bez skúseností – nesprávny zásah môže škodu ešte prehĺbiť.

Bezpečnosť ako súčasť zadania už pri tvorbe webu

Najefektívnejší spôsob, ako sa vyhnúť väčšine bezpečnostných problémov, je myslieť na ne už pri návrhu webu, nie až po incidente. Kvalitný hosting, aktuálny systém a základné zabezpečenie by mali byť súčasťou každého projektu od prvého dňa. Pri tvorbe webstránky je preto dôležité, aby dodávateľ nastavil zabezpečenie ako štandardnú súčasť dodávky, nie ako voliteľný doplnok, ktorý si firma musí riešiť sama až neskôr.

Pravidelná kontrola zabezpečenia by mala byť súčasťou dlhodobej starostlivosti o web, rovnako ako sledovanie jeho výkonu či obsahu. Firma, ktorá túto oblasť podceňuje, riskuje, že jeden útok dokáže vymazať roky budovanej dôvery aj online viditeľnosti.