Webbsäkerhet
En hackerattack mot din sajt kan bli kostsamt. Och det räcker inte att förlita sig på webbhotellets säkerhetsarbete. Även webbmastern har ett ansvar för säkerheten.
En hackad sajt ger i bästa fall dålig pr. I värsta fall kommer kundregistret på drift tillsammans med användarnas inloggningsuppgifter. En sådan attack kommer att leda till kundflykt och kan sänka ett helt företag.
Vi har blivit vana med att stora kända företag som Aftonbladet och Tv3 hackas av hackergrupper som Vuxna Förbannade Hackare. När Bilddagboken hackades kom alla deras användares inloggningsuppgifter på drift. En katastrof med tanke på att användare ofta har samma inloggningsuppgifter på andra populära sajter som exempelvis Facebook och Gmail.
Hackerattacker kan även drabba mindre profilerade företag. Nyligen utnyttjades en säkerhetslucka hos publiceringsverktyget Wordpress för att kriminella sökoptimerare skulle kunna lägga in hundratals dolda länkar på tusentals bloggar och sajter.
Ett ganska vanligt säkerhetshot är DoS-attacker, Denial of Service, där angriparna genom att samordna ett stort antal internetuppkopplade hackade datorer kan göra det omöjligt, eller mycket segt, för dina vanliga besökare att komma in på sajten. Attacken behöver inte ens vara riktad mot din sajt för att drabba dig. Det räcker att du ligger på samma server som en utsatt sajt för att sajten ska gå ner. Om sajten känns som sirap ska du kontakta ditt webbhotell omgående så får deras supporttekniker filtrera bort trafiken från angripande datorer.
Den som använder sig av egna servrar, vilket hamnar utanför denna artikel, måste ha hög säkerhetskompetens. Allt annat är att be om problem. Men även om de som har ett väl fungerande webbhotell kan du inte helt överlåta säkerhetstänkandet till webbhotellet.
Dålig säkerhet kan leda till att:
- Alla filer på webbservern raderas
- Uppgifter på sajten kan ändras
- Hemliga kunduppgifter kan säljas till dina konkurrenter
- Kunders kreditkort kan länsas
- Din sajt kan fungera som bas för andra hackerattacker
- Din sajt kan infektera besökare med skadlig kod
Välj rätt lösenord
Lösenord till e-post, webbsajtens administrationsgränssnitt, ftp-konton och så vidare måste ha hög säkerhet. Det innebär att lösenordet ska ha minst åtta tecken där gemener och versaler, specialtecken och siffror blandas. Att använda ditt eget namn, barnens eller hundens namn är ingen bra idé. Password är annars ett vanligt lösenord som naturligtvis är helt värdelöst.
Kravet på säkra lösenord gäller alla användare som har tillgång till webbservern då inget är hållbarare än den svagaste länken. Ge bara dem som verkligen behöver tillgång till webbservern inloggningsuppgifter och ta bort användare när de byter arbetsuppgifter.
Förvara sedan lösenordet på en säker plats. Säkrast är ett papper i en pärm. Det finns exempel på sajtägare som laddat upp en fil med lösenorden i en publik html-map hos sitt webbhotell – det är inte en bra lösning!
Hur jobbigt det än låter bör man inte heller använda samma lösenord till flera olika konton och webbtjänster.
Post- och telestyrelsen har tagit fram en tjänst där du kan undersöka hur säkert ett lösenord är.
Val av webbhotell
Välj ett välkänt och väletablerat webbhotell framför mer hobbybetonade företag. Företaget bör ha funnits några år och ha flera anställda. Webbhotellet ska kunna svara på hur de arbetar för att skydda din säkerhet. De ska också svara på hur ofta de gör backuper på sina kunders konton. Du kan läsa mer på Så väljer du webbhotell
Uppdatera
Uppdatera alltid ditt publiceringsverktyg när nya versioner släpps. Hackare utnyttjar ofta gamla säkerhetshål i verktyg som PhpBB, Wordpress och Joomla. Prenumerera på nyhetsbrev från dem som utvecklar ditt publiceringsverktyg för att inte missa nya versioner och säkershetspatchar. Detta gäller all programvara du har installerad på ditt webbhotellskonto.
Det finns också en lång rad program som Nessus, www.nessus.org, som skannar dina servrar efter säkerhetshål.
Backup
Även om ditt webbhotell gör backuper på allt innehåll så bör du regelbundet göra backuper av din webbsajt och tillhörande databaser. Det behöver faktiskt inte handla om elaka hackers som raderar dina filer – det händer att mindre erfarna webbredaktörer raderar sina egna filer av misstag.
Val av webbserverprogram
Olika typer av webbserverprogram är olika säkra. Ju mer komplicerat ett program är och ju fler funktioner det har desto större är risken att det innehåller säkerhetshål som kan utnyttjas av hackare eller skriptungar. Med andra ord är en hemsida byggt i ren html utan några databasanrop säkrare än mer avancerade serverprogram.
– Öppna källkodslösningar som Joomla, Wordpress och phpBB, har haft många säkerhetsproblem säger Anders Aleborg, som är VD på Binero och som själv har en lång erfarenhet av system- och hemsidesutveckling. Även om det är öppet, enkelt och gratis så måste man tänka på att hålla sin lösning ständigt uppdaterad.
Rätt rättighet
Det går att ge mapparna hos ditt webbhotell olika rättigheter: läsbar, skrivbar eller exekverbar. Rättigheterna ändrar du via webbhotellets filhanteringssystem eller ditt ftp-program med kommandot chmod, change mod. Sätt så begränsade rättigheter som möjligt för mapparna hos webbhotellet som är din webbplats. Problemet är att om du sätter för låga rättigheter kommer inte sajten att fungera. Sätt aldrig rättigheten exekverbar i en mapp där besökarna kan ladda upp filer för då kan någon otäck typ smitta ner dina besökare med skadlig kod.
Skaffa SSL
Om användarna lämnar ifrån sig känslig information på sajten som exempelvis kreditkortsuppgifter så bör trafiken mellan besökaren och sajten vara krypterad med SSL, Secure Sockets Layser. Som besökare känner du igen en säker anslutning via s:et i https:// i webbläsarens adressruta. De flesta webbhotell erbjuder SSL som en tilläggstjänst.
Skydda mot SQL injection
Om du byggt egna applikationer måste du skydda dig mot det vanligt förekommande säkerhetsproblemet SQL injection. En oskyddad databas går att radera, ändra och hackern kan få ut all information i databasen. Angreppen kan komma från inloggningsformulär, sökformulär, länkar med data.
Det finns flera sätt att skydda sig på och utrymmet här tillåter inte att gå igenom de olika metoderna.
Du kan läsa mer på Så väljer du webbhotell.










blogg@infoo.se