woj. mazowieckie
Audyt strony WordPress
Warszawa
Strony na WordPressie są atakowane automatycznie, niezależnie od tego, czy ktoś o Waszej firmie słyszał. Roboty sprawdzają znane luki po kolei, na wszystkich adresach, przez całą dobę.
Ataki automatyczne
Nikt Was nie wybiera — sprawdzają wszystkich
Częste przekonanie brzmi: „nasza firma jest za mała, żeby ktoś ją atakował". Problem w tym, że ataki na WordPressa są prawie zawsze automatyczne. Roboty przechodzą po adresach i sprawdzają znane luki, nie sprawdzając, czyja to strona.
Celem nie jest zwykle kradzież danych. Zaatakowana strona służy do rozsyłania spamu, do umieszczania ukrytych odnośników albo jako element większej sieci. Właściciel dowiaduje się o tym od hostingu albo od wyszukiwarki.
Dlatego przy warszawskich serwisach audyt bezpieczeństwa sprawdza dwie rzeczy: czy są znane luki, przez które da się wejść, i czy nie ma śladów wskazujących, że ktoś już to zrobił.
Zakres
Co sprawdzamy
Poniżej zakres audytu bezpieczeństwa serwisu na WordPressie.
- Wersje WordPressa, wtyczek i motywu wobec znanych luk
- Ślady wcześniejszych włamań w plikach i bazie danych
- Konta użytkowników i ich uprawnienia
- Konta nieużywane oraz te o zbyt szerokich uprawnieniach
- Zabezpieczenie logowania i próby ataków
- Uprawnienia plików i katalogów na serwerze
- Kopie zapasowe jako zabezpieczenie ostateczne
- Konfiguracja serwera w zakresie mającym wpływ na bezpieczeństwo
- Nie wykonujemy testów penetracyjnych ani prób włamania
- Nie wykonujemy napraw w ramach ceny audytu
- Nie gwarantujemy, że wykryjemy każde możliwe zagrożenie
Ślady
Czego szukamy w poszukiwaniu śladów
Poniżej rzeczy, które sprawdzamy, żeby ustalić, czy ktoś już wszedł na stronę.
| Ślad | Co oznacza | Jak często |
|---|---|---|
| Nieznane konta administratorów | ktoś je założył | zdarza się |
| Pliki poza typową strukturą | wgrany kod | często przy atakach |
| Ukryte odnośniki w treści | strona służy komuś do pozycjonowania | często |
| Wpisy w bazie, których nikt nie dodawał | automat | zdarza się |
| Wysyłka poczty, której nikt nie zlecił | rozsyłanie spamu | często |
| Ostrzeżenie wyszukiwarki | problem już widoczny publicznie | późny sygnał |
Gdy przeglądarka zaczyna ostrzegać przed stroną, problem trwa już zwykle od tygodni.
Co pomaga
Co realnie zmniejsza ryzyko
Poniżej trzy rzeczy o największym znaczeniu. Reszta jest dodatkiem.
- Aktualizacje: Większość ataków wykorzystuje luki znane i załatane. Aktualny serwis odpiera je automatycznie.
- Ograniczone uprawnienia: Osobne konta, minimalne uprawnienia, usunięcie nieużywanych. Zwłaszcza kont administratorów.
- Działające kopie: Nie zapobiegają atakowi, ale decydują o tym, czy da się po nim wrócić w godzinę czy w tydzień.
Warszawa w praktyce
Czego nauczyły nas warszawskie audyty
Pierwsza rzecz: w kilku procentach sprawdzanych serwisów znajdujemy ślady wcześniejszego włamania, o którym firma nie wiedziała. Strona działa normalnie, a w tle rozsyła spam albo zawiera ukryte odnośniki.
Druga: prawie wszystkie skuteczne ataki wykorzystują luki znane i załatane wiele miesięcy wcześniej. Regularna aktualizacja rozwiązuje większość problemu i nie wymaga żadnych dodatkowych narzędzi.
Trzecia: konta administratorów mnożą się bez kontroli. Każdy wykonawca, każda agencja i każdy pracownik dostaje uprawnienia administratora, bo tak jest szybciej — i nikomu ich potem nie odbiera.
Znaleźliście ukryte odnośniki w naszych wpisach. Były tam od pół roku i nikt tego nie zauważył, bo widać je było tylko dla wyszukiwarki.
Dostępy
Czego potrzebujemy
Przy audycie bezpieczeństwa potrzebujemy więcej niż samego panelu.
- Dostęp do panelu administracyjnego WordPressa
- Dostęp do plików na serwerze, przynajmniej do odczytu
- Dostęp do bazy danych, do odczytu
- Dzienniki serwera, jeśli są dostępne
- Lista osób i firm, które mają dostęp do strony
- Informacja o wcześniejszych incydentach, jeśli były
Współpraca
Jak pracujemy
Audyt bezpieczeństwa robimy na dostępie do odczytu i nie wykonujemy prób włamania. Nie testujemy zabezpieczeń atakiem — sprawdzamy stan oprogramowania, uprawnień i śladów.
Jeśli znajdziemy ślady włamania, dzwonimy natychmiast, nie czekając na koniec audytu. W takiej sytuacji liczy się czas, a raport może poczekać.
Dokument zawiera listę prac podzieloną według pilności oraz krótką ocenę: czy serwis jest w stanie akceptowalnym, wymagającym uwagi, czy wymagającym pilnego działania.
Zasięg
Gdzie dokładnie pracujemy
Audyty wykonujemy zdalnie. Przy firmach z Warszawy spotkanie omawiające wyniki możemy przeprowadzić na miejscu, jeśli ma w nim uczestniczyć osoba techniczna.
Obsługujemy też firmy z Pruszkowa, Piaseczna, Legionowa, Wołomina, Otwocka i Grodziska Mazowieckiego.
- Śródmieście
- Mokotów
- Wola
- Ochota
- Ursynów
- Bemowo
- Białołęka
- Praga-Południe
- Praga-Północ
- Targówek
- Wilanów
- Bielany
Poza samym miastem pracujemy też w okolicy: Piaseczno, Pruszków, Legionowo, Marki, Ząbki, Józefów, Konstancin-Jeziorna, Łomianki. Dla nas to ten sam wyjazd, a dla wyszukiwarki osobny zestaw zapytań, o który mało kto konkuruje świadomie.
Budżet
Ile kosztuje audyt
Cena zależy od wielkości serwisu i tego, czy trzeba przeszukiwać pliki i bazę pod kątem śladów włamania.
| Zakres | Dla kogo | Czas | Cena |
|---|---|---|---|
| Wstępne sprawdzenie | znane luki widoczne z zewnątrz | kilkanaście minut | bezpłatnie |
| Audyt bezpieczeństwa | pełny przegląd luk i uprawnień | 2–3 dni | 1400–2400 zł |
| Audyt wraz z przeszukaniem śladów | gdy podejrzewacie włamanie | 3–4 dni | 2400–4000 zł |
| Usunięcie skutków włamania | gdy ślady zostaną znalezione | 1–3 dni | od 1200 zł |
Jeśli w trakcie audytu znajdziemy ślady włamania, dzwonimy natychmiast. Usunięcie skutków wyceniamy osobno, po ustaleniu skali.
Współpraca
Od sprawdzenia luk do listy prac
Wstępne sprawdzenie
Znane luki widoczne bez dostępów. Bezpłatnie.
Dostępy do odczytu
Panel, pliki, baza, dzienniki serwera.
Przegląd wersji i luk
WordPress, wtyczki, motyw wobec znanych podatności.
Poszukiwanie śladów
Nieznane konta, wgrane pliki, ukryte odnośniki.
Przegląd uprawnień
Konta administratorów i osoby z dostępem.
Dokument
Lista prac według pilności i ocena stanu serwisu.
Pytania
Zanim zapytasz
Ataki są automatyczne i nie wybierają celów. Roboty sprawdzają znane luki na wszystkich adresach.
Do rozsyłania spamu, umieszczania ukrytych odnośników albo jako element większej sieci.
Nie. Sprawdzamy stan oprogramowania, uprawnień i śladów — nie próbujemy się włamać.
Regularne aktualizacje. Większość skutecznych ataków wykorzystuje luki załatane wiele miesięcy wcześniej.
Często nie da się tego zauważyć z zewnątrz. Dlatego szukamy śladów w plikach i bazie.
Dzwonimy natychmiast, nie czekając na koniec audytu. Wtedy liczy się czas.
Ta sama okolica
Pozostałe usługi w Warszawie
Ta sama usługa
Audyt strony WordPress w innych miastach
Sprawdźmy, czy ktoś już nie wszedł
Wstępne sprawdzenie znanych luk robimy bezpłatnie, bez dostępów — wystarczy adres strony. Przy pełnym audycie przeszukujemy też pliki i bazę w poszukiwaniu śladów wcześniejszego włamania.