woj. mazowieckie

Audyt strony WordPress
Warszawa

Strony na WordPressie są atakowane automatycznie, niezależnie od tego, czy ktoś o Waszej firmie słyszał. Roboty sprawdzają znane luki po kolei, na wszystkich adresach, przez całą dobę.

Bezpłatna wycena +48 887 831 588

Wyniki skanowania bezpieczeństwa na ekranie Ataki są automatycznei nie wybierają celów
Znane luki Uprawnienia Próby logowania Zabezpieczenia Kopie Ślady włamań Lista prac Wycena naprawy Warszawa i okolice
3–4 dnitypowy czas audytu
40–60sprawdzanych punktów
0 złza wstępne sprawdzenie
Waszastrona i dostępy

Ataki automatyczne

Nikt Was nie wybiera — sprawdzają wszystkich

Częste przekonanie brzmi: „nasza firma jest za mała, żeby ktoś ją atakował". Problem w tym, że ataki na WordPressa są prawie zawsze automatyczne. Roboty przechodzą po adresach i sprawdzają znane luki, nie sprawdzając, czyja to strona.

Celem nie jest zwykle kradzież danych. Zaatakowana strona służy do rozsyłania spamu, do umieszczania ukrytych odnośników albo jako element większej sieci. Właściciel dowiaduje się o tym od hostingu albo od wyszukiwarki.

Dlatego przy warszawskich serwisach audyt bezpieczeństwa sprawdza dwie rzeczy: czy są znane luki, przez które da się wejść, i czy nie ma śladów wskazujących, że ktoś już to zrobił.

Zakres

Co sprawdzamy

Poniżej zakres audytu bezpieczeństwa serwisu na WordPressie.

  • Wersje WordPressa, wtyczek i motywu wobec znanych luk
  • Ślady wcześniejszych włamań w plikach i bazie danych
  • Konta użytkowników i ich uprawnienia
  • Konta nieużywane oraz te o zbyt szerokich uprawnieniach
  • Zabezpieczenie logowania i próby ataków
  • Uprawnienia plików i katalogów na serwerze
  • Kopie zapasowe jako zabezpieczenie ostateczne
  • Konfiguracja serwera w zakresie mającym wpływ na bezpieczeństwo
  • Nie wykonujemy testów penetracyjnych ani prób włamania
  • Nie wykonujemy napraw w ramach ceny audytu
  • Nie gwarantujemy, że wykryjemy każde możliwe zagrożenie
Programista przegląda kod przy monitorze wieczorem

Ślady

Czego szukamy w poszukiwaniu śladów

Poniżej rzeczy, które sprawdzamy, żeby ustalić, czy ktoś już wszedł na stronę.

ŚladCo oznaczaJak często
Nieznane konta administratorówktoś je założyłzdarza się
Pliki poza typową strukturąwgrany kodczęsto przy atakach
Ukryte odnośniki w treścistrona służy komuś do pozycjonowaniaczęsto
Wpisy w bazie, których nikt nie dodawałautomatzdarza się
Wysyłka poczty, której nikt nie zleciłrozsyłanie spamuczęsto
Ostrzeżenie wyszukiwarkiproblem już widoczny publiczniepóźny sygnał
Ostrzeżenie wyszukiwarki to późny sygnał

Gdy przeglądarka zaczyna ostrzegać przed stroną, problem trwa już zwykle od tygodni.

Co pomaga

Co realnie zmniejsza ryzyko

Poniżej trzy rzeczy o największym znaczeniu. Reszta jest dodatkiem.

  • Aktualizacje: Większość ataków wykorzystuje luki znane i załatane. Aktualny serwis odpiera je automatycznie.
  • Ograniczone uprawnienia: Osobne konta, minimalne uprawnienia, usunięcie nieużywanych. Zwłaszcza kont administratorów.
  • Działające kopie: Nie zapobiegają atakowi, ale decydują o tym, czy da się po nim wrócić w godzinę czy w tydzień.

Warszawa w praktyce

Czego nauczyły nas warszawskie audyty

Pierwsza rzecz: w kilku procentach sprawdzanych serwisów znajdujemy ślady wcześniejszego włamania, o którym firma nie wiedziała. Strona działa normalnie, a w tle rozsyła spam albo zawiera ukryte odnośniki.

Druga: prawie wszystkie skuteczne ataki wykorzystują luki znane i załatane wiele miesięcy wcześniej. Regularna aktualizacja rozwiązuje większość problemu i nie wymaga żadnych dodatkowych narzędzi.

Trzecia: konta administratorów mnożą się bez kontroli. Każdy wykonawca, każda agencja i każdy pracownik dostaje uprawnienia administratora, bo tak jest szybciej — i nikomu ich potem nie odbiera.

Znaleźliście ukryte odnośniki w naszych wpisach. Były tam od pół roku i nikt tego nie zauważył, bo widać je było tylko dla wyszukiwarki.
firma usługowa z Warszawy
Dzienniki serwera w terminalu

Dostępy

Czego potrzebujemy

Przy audycie bezpieczeństwa potrzebujemy więcej niż samego panelu.

  • Dostęp do panelu administracyjnego WordPressa
  • Dostęp do plików na serwerze, przynajmniej do odczytu
  • Dostęp do bazy danych, do odczytu
  • Dzienniki serwera, jeśli są dostępne
  • Lista osób i firm, które mają dostęp do strony
  • Informacja o wcześniejszych incydentach, jeśli były

Współpraca

Jak pracujemy

Audyt bezpieczeństwa robimy na dostępie do odczytu i nie wykonujemy prób włamania. Nie testujemy zabezpieczeń atakiem — sprawdzamy stan oprogramowania, uprawnień i śladów.

Jeśli znajdziemy ślady włamania, dzwonimy natychmiast, nie czekając na koniec audytu. W takiej sytuacji liczy się czas, a raport może poczekać.

Dokument zawiera listę prac podzieloną według pilności oraz krótką ocenę: czy serwis jest w stanie akceptowalnym, wymagającym uwagi, czy wymagającym pilnego działania.

Zasięg

Gdzie dokładnie pracujemy

Audyty wykonujemy zdalnie. Przy firmach z Warszawy spotkanie omawiające wyniki możemy przeprowadzić na miejscu, jeśli ma w nim uczestniczyć osoba techniczna.

Obsługujemy też firmy z Pruszkowa, Piaseczna, Legionowa, Wołomina, Otwocka i Grodziska Mazowieckiego.

  • Śródmieście
  • Mokotów
  • Wola
  • Ochota
  • Ursynów
  • Bemowo
  • Białołęka
  • Praga-Południe
  • Praga-Północ
  • Targówek
  • Wilanów
  • Bielany

Poza samym miastem pracujemy też w okolicy: Piaseczno, Pruszków, Legionowo, Marki, Ząbki, Józefów, Konstancin-Jeziorna, Łomianki. Dla nas to ten sam wyjazd, a dla wyszukiwarki osobny zestaw zapytań, o który mało kto konkuruje świadomie.

Budżet

Ile kosztuje audyt

Cena zależy od wielkości serwisu i tego, czy trzeba przeszukiwać pliki i bazę pod kątem śladów włamania.

ZakresDla kogoCzasCena
Wstępne sprawdzenieznane luki widoczne z zewnątrzkilkanaście minutbezpłatnie
Audyt bezpieczeństwapełny przegląd luk i uprawnień2–3 dni1400–2400 zł
Audyt wraz z przeszukaniem śladówgdy podejrzewacie włamanie3–4 dni2400–4000 zł
Usunięcie skutków włamaniagdy ślady zostaną znalezione1–3 dniod 1200 zł

Jeśli w trakcie audytu znajdziemy ślady włamania, dzwonimy natychmiast. Usunięcie skutków wyceniamy osobno, po ustaleniu skali.

Współpraca

Od sprawdzenia luk do listy prac

  1. Wstępne sprawdzenie

    Znane luki widoczne bez dostępów. Bezpłatnie.

  2. Dostępy do odczytu

    Panel, pliki, baza, dzienniki serwera.

  3. Przegląd wersji i luk

    WordPress, wtyczki, motyw wobec znanych podatności.

  4. Poszukiwanie śladów

    Nieznane konta, wgrane pliki, ukryte odnośniki.

  5. Przegląd uprawnień

    Konta administratorów i osoby z dostępem.

  6. Dokument

    Lista prac według pilności i ocena stanu serwisu.

Pytania

Zanim zapytasz

Ataki są automatyczne i nie wybierają celów. Roboty sprawdzają znane luki na wszystkich adresach.

Do rozsyłania spamu, umieszczania ukrytych odnośników albo jako element większej sieci.

Nie. Sprawdzamy stan oprogramowania, uprawnień i śladów — nie próbujemy się włamać.

Regularne aktualizacje. Większość skutecznych ataków wykorzystuje luki załatane wiele miesięcy wcześniej.

Często nie da się tego zauważyć z zewnątrz. Dlatego szukamy śladów w plikach i bazie.

Dzwonimy natychmiast, nie czekając na koniec audytu. Wtedy liczy się czas.

Sprawdźmy, czy ktoś już nie wszedł

Wstępne sprawdzenie znanych luk robimy bezpłatnie, bez dostępów — wystarczy adres strony. Przy pełnym audycie przeszukujemy też pliki i bazę w poszukiwaniu śladów wcześniejszego włamania.

Wszystkie miasta i usługi (851 stron) →
Bezpłatna wycena