サイト異常発生前のセキュリティ基本準備チェックリスト
サイトに異常が発生すると、多くの運用担当者は慌ててしまいます。しかし、いくつかの基本準備を事前に整えておけば、問題を迅速に特定し、被害を最小限に抑えることができます。これらの準備には複雑な技術は必要ありませんが、日々の継続が重要です。以下に、企業サイトのセキュリティ基盤として優先的に準備すべき内容をまとめました。
一、完全なサイトバックアップ戦略
バックアップは異常対応の第一線です。ファイル破損、データベースエラー、攻撃など、バックアップがあれば迅速に復旧できます。
- ファイルバックアップ:サイトプログラム、テーマ、プラグイン、アップロードファイルなどを含みます。毎日自動バックアップを推奨し、最低でも過去7日分のバージョンを保持します。
- データベースバックアップ:コンテンツ型サイトのデータは日々変化するため、データベースのバックアップ頻度は高く設定し、例えば4時間ごとに行います。
- リモート保存:バックアップは同一サーバーに置かず、クラウドストレージやローカルに同時保存することを推奨します。サーバー障害時でもデータは安全です。

二、有効なサイト監視システム
異常は発見される前に発生していることがよくあります。監視により、問題をいち早く察知できます。
- 可用性監視:5分ごとにサイトが正常に開くか確認し、異常時には自動でSMSやメール通知を送信します。
- パフォーマンス監視:ページ読み込み時間やサーバー応答時間を記録し、CPU使用率が90%を超えるなど指標が異常な場合に警告します。
- セキュリティ監視:ファイルの改ざん、バックドアファイルの有無、サイトへのマルウェア埋め込みをスキャンします。
三、明確な緊急対応フロー
多くの運用担当者はフローが不明確なため、異常時に時間を浪費します。事前に緊急ガイドを作成することで、チームの迅速な対応を支援します。
- 影響範囲の判断:ページが開かない?一部機能が異常?データエラー?
- メンテナンスページの起動:サイトが正常にアクセスできない場合、まず「メンテナンス中」ページを表示し、ユーザーにエラーメッセージを見せないようにします。
- ログの確認:最新のエラーログ、アクセスログ、セキュリティログから手がかりを探します。
- 復旧の試行:ファイルやデータの問題なら最新のバックアップで復元し、設定の問題なら設定を変更してサービスを再起動します。
- 関係者への通知:問題の種類に応じて、開発、セキュリティ、運用などの担当者に連絡し、協力して対応します。

四、セキュリティ設定と権限管理
多くの異常は設定の怠りや過剰な権限に起因します。事前にセキュリティ基盤を強化することで、異常発生確率を低減できます。
- 最小権限の原則:サイトディレクトリの権限は必要なユーザーのみに書き込み権限を与え、データベースユーザーは業務に必要なデータベースのみに権限を付与します。
- 定期的なパスワード更新:管理画面、FTP、データベースなどのパスワードは定期的に変更し、強力なパスワードを使用します。
- 不要サービスの無効化:サーバー上で使用しないポートやサービスを停止し、攻撃対象を減らします。
五、ログ記録と保存
ログは異常調査の重要な手がかりです。ログがなければ、異常の原因を特定するのは困難です。

- アクセスログ:すべてのアクセスリクエスト(送信元IP、リクエスト時間、ステータスコード)を記録します。
- エラーログ:PHP、データベース、サーバーなどのエラー情報を記録します。
- 変更ログ:サイトファイル、設定、データベースの変更をすべて記録します。異常発生時に、最近の操作を遡ることができます。
推奨事項:上記の準備内容をドキュメントにまとめ、毎月1回、バックアップが利用可能か、監視が正常か、フローが更新されているかを確認してください。継続的なメンテナンスにより、サイト異常時にも冷静に対応できます。


