Зачем нужна базовая проверка безопасности сайта
После длительной работы корпоративного сайта постепенно накапливаются такие угрозы, как уязвимости программ, слабые пароли и устаревшие плагины. Регулярная базовая проверка безопасности позволяет заранее выявить распространенные риски и предотвратить взлом сайта или внедрение вредоносного кода. Этот чек-лист подходит для большинства корпоративных сайтов на CMS (например, WordPress, DedeCMS, EmpireCMS) и для сайтов с индивидуальной разработкой.
Конкретные шаги чек-листа
1. Безопасность входа и учетных записей
- Проверьте, используется ли учетная запись администратора по умолчанию (например, admin). Рекомендуется изменить ее на уникальное имя.
- Проверьте сложность паролей всех пользователей. Слабые пароли необходимо сбросить на комбинацию букв, цифр и символов длиной не менее 8 символов.
- Просмотрите историю последних входов: есть ли подозрительные IP-адреса или неизвестные устройства.
- Отключите неиспользуемые учетные записи, особенно сотрудников, покинувших компанию — их нужно удалить или заблокировать.
- Убедитесь, что адрес входа в административную панель был изменен. Если нет, рассмотрите возможность смены на кастомный путь.
2. Обновление ядра и плагинов
- Войдите в административную панель или проверьте версию, чтобы убедиться, что основная CMS обновлена до последней стабильной версии.
- Составьте список всех установленных плагинов, тем и модулей, проверьте наличие новых версий. Ненужные плагины удалите.
- Следите за официальными уведомлениями безопасности и в первую очередь обновляйте компоненты с известными уязвимостями.
- При использовании сторонних плагинов отдавайте предпочтение тем, которые активно поддерживаются и регулярно обновляются.

3. Права доступа к файлам и каталогам
- Проверьте права на запись в корневой каталог и каталог загрузок: обычно каталоги, не требующие записи, устанавливаются на 755, а требующие записи (например, upload, cache) — на 755 или 777, но с учетом политик безопасности.
- Убедитесь, что права на конфигурационные файлы (например, config.php, wp-config.php) установлены на 644 или ниже, чтобы предотвратить прямой доступ извне.
- Удалите ненужные файлы, такие как установочные скрипты, примеры файлов, тестовые страницы.
4. Стратегия резервного копирования данных
- Проверьте, охватывает ли резервное копирование файлы сайта и базу данных, а также соответствует ли частота копирования требованиям (рекомендуется ежедневное автоматическое копирование).
- Протестируйте возможность восстановления из резервных копий — недостаточно просто убедиться, что задача копирования выполнена.
- Убедитесь, что резервные копии хранятся в отдельном месте, не в корневом каталоге сайта, чтобы их нельзя было скачать по URL.
5. HTTPS и SSL-сертификаты
- Проверьте, включен ли HTTPS на всем сайте, и отображается ли в адресной строке браузера значок замка.
- Проверьте срок действия SSL-сертификата и продлите или замените его за 30 дней до истечения.
- Убедитесь, что конфигурация HTTPS корректна и нет предупреждений о смешанном контенте.
6. Журналы и мониторинг
- Включите журналы доступа и ошибок сайта, храните их не менее 30 дней.
- Регулярно проверяйте журналы на наличие аномальных записей, таких как сканирование, подбор паролей, попытки SQL-инъекций.
- При возможности разверните простые инструменты мониторинга безопасности, например, проверку целостности файлов или оповещения о неудачных входах.

Рекомендуемая периодичность проверок
Базовую проверку рекомендуется проводить раз в квартал, но в следующих случаях ее нужно выполнить немедленно:
· После выхода важных обновлений безопасности программы
· При появлении аномалий на сайте (например, взлом страниц, неожиданная реклама)
· После изменения сервера или хостинга
· После добавления сторонних плагинов или функциональных модулей
Часто задаваемые вопросы (FAQ)
Вопрос: Если у нас нет специальной команды безопасности, достаточно ли самостоятельной проверки по чек-листу?
Ответ: Базовый чек-лист помогает предотвратить большинство распространенных рисков. Если сайт обрабатывает данные пользователей или транзакции, рекомендуется периодически заказывать профессиональное сканирование уязвимостей.
Вопрос: Что делать, если при проверке обнаружено изменение файлов?
Ответ: Немедленно отключите сайт и восстановите файлы из резервной копии. Затем выясните причину взлома и усилите управление входом и обновлениями плагинов.

Вопрос: Можно ли автоматизировать некоторые пункты проверки?
Ответ: Да. Некоторые CMS имеют плагины безопасности, которые автоматически проверяют права доступа и уведомляют об обновлениях, но журналы входа и тестирование восстановления из резервных копий все равно требуют ручной проверки.
Заключение и следующие шаги
Регулярное проведение базовой проверки безопасности — это основная операция для обеспечения стабильной работы корпоративного сайта. Следуя чек-листу, можно избежать использования большинства низкоуровневых уязвимостей. После проверки рекомендуется задокументировать результаты и исправления, чтобы облегчить сравнение при следующей проверке. Если ваших технических навыков недостаточно для решения сложных проблем, рассмотрите возможность передачи обслуживания безопасности профессиональному поставщику услуг по обслуживанию сайтов.


