Magento 2 security: így védd meg a webáruházad
A webshopok elleni támadások túlnyomó része nem célzott: automatizált rendszerek pásztázzák az internetet ismert sérülékenységű telepítések után. A jó hír: a sikeres betörések döntő többsége elkerülhető lett volna.
A három leggyakoribb kapu
A sikeres betörések szinte mindig ezeken jönnek be. Fegyelmezett üzemeltetéssel a kockázat töredékére szorítható.
- Elavult verzió vagy hiányzó security patch
- Gyengén védett admin felület
- Kártékony vagy kalóz modul
Miért pont a te áruházad? Mert mindegyik célpont.
Ahol bankkártya-adat és személyes adat fordul meg, ott a támadás pénzre váltható. Egy Magento áruház mérettől függetlenül folyamatos ostrom alatt áll.
Magecart kártya-lehallgatás
A feltört áruház checkout oldalába ültetett kód a vásárlók kártyaadatait lopja el észrevétlenül. Hónapokig futhat felfedezetlenül.
Ismert sérülékenységek
A biztonsági javítások megjelenése után az automata támadások napokon belül ráállnak a foltozatlan telepítésekre.
Credential stuffing
Más oldalakról kiszivargott jelszavakkal próbálkozás az admin és a vásárlói fiókok ellen, géppel, tömegesen.
Kártékony modul
A megspórolt licencű vagy ismeretlen forrású bővítmény az egyik legrövidebb út a hátsó kapuhoz.
API visszaelés
Túljogosított integrációs tokenek és védelem nélküli végpontok adatszivárgáshoz vezetnek.
Elavult PHP és szerver
A támogatás nélküli PHP vagy operációs rendszer ugyanúgy nyílt kapu, mint a foltozatlan Magento.
A védelmi alapcsomag, amit minden áruháztól elvárunk
Hét pont, ami együtt adja ki a védelmet. Ezek nélkül a többi erőfeszítés is kevés.
- 01
Naprakész verzió és patchek
A security patch telepítése megjelenés után napokon belül. Ez nem ráérős feladat, hanem határidős: részletek az upgrade cikkben.
- 02
Admin védelem
Kétfaktoros belépés, egyedi admin URL, IP korlátozás, erős jelszó-szabályok és a már nem dolgozó fiókok azonnali törlése.
- 03
Szerver-szintű védelem
Tűzfal, fail2ban, minimálisra zárt portok, elkülönített jogosultságok és rendszeres OS frissítés a VPS-en.
- 04
WAF és bot-szűrés
A webes tűzfal a támadási minták nagy részét már a Magento elérése előtt kiszűri.
- 05
Fájl-integritás figyelés
A kódbázis illetéktelen módosulásának automatikus jelzése. Ez a Magecart támadások árulkodó jele.
- 06
Mentés, ami visszaállítható
Napi mentés külön helyszínre és rendszeres visszaállítási próba. A nem tesztelt mentés csak remény.
- 07
Naplózás és riasztás
Admin belépések, jogosultság-változások és gyanús forgalmi minták figyelése, emberi szemmel is átnézve.
CSP: a kártya-lehallgatók elleni egyik leghatásosabb réteg
A checkout oldalak szigorú Content Security Policy szabályzata megakadályozza, hogy idegen kód adatot küldjön ki az oldalról. A kártyás fizetés megfelelési követelményei is egyre határozottabban elvárják.
Mi a teendő, ha már baj van?
Gyanú esetén (ismeretlen admin fiók, módosult fájlok, vásárlói panasz kártyavisszaelésről) a sorrend számít. Ne kezdj el találomra törölgetni: a nyomok megsemmisítése után a behatolási pont megtalálása fordítva nehézzé válik.
Incidens-kezelést soron kívül vállalunk, de az olcsóbb út a megelőzés: a fenti csomag a karbantartási szolgáltatásunk része.
A helyes sorrend
- 01Az áruház izolálása és a nyomok megőrzése
- 02A kártékony kód felkutatása és eltávolítása
- 03Minden hozzáférés cseréje
- 04A behatolási pont azonosítása és foltozása
- 05Teljes helyreállítás és megerősített monitoring
- 06Érintettség esetén adatvédelmi bejelentés
Gyakran ismételt kérdések a biztonságról
Honnan tudom, hogy biztonságos-e az áruházam?
Kis webshop vagyunk, minket miért támadnának?
Mit jelent a Magecart támadás?
Elég a jó jelszó az adminhoz?
Feltörték az áruházam. Mi az első lépés?
A GDPR-nak van köze a webshop biztonsághoz?
Kapcsolódó cikkek
Nézzük meg, hol állsz
Az ingyenes állapotfelmérés biztonsági fókusszal is kérhető: verzió, patch-szint, admin védelem és szerver beállítások egy jelentésben.