Прескокнете до содржината
← Блог

Основите на веб-безбедноста што повеќето мали бизниси ги прескокнуваат (и што ги чини тоа)

Повеќето пробиви кај малите и средните бизниси не почнуваат со софистициран напад. Почнуваат со прескокнати основи. Еве го краткиот список што навистина е важен.

Прашајте еден основач за неговата безбедносна поставеност и обично ќе слушнете за корпоративните работи што не ги направил: тестирање на пробив, SOC 2, програма за наградување пронајдени пропусти. Во меѓувреме, вистинскиот пробив, кога ќе се случи, речиси никогаш не доаѓа од нов, непознат напад. Доаѓа од зависност што никој не ја ажурирал, формулар без ограничување на бројот на барања, или административен панел сѐ уште достапен со минатогодишната стандардна лозинка. Безбедноста за мал бизнис во раст не е во тоа да се имитира корпоративниот театар. Таа е во затворањето на неколкуте врати што навистина се отворени.

Моделот на закана не е она што мислите

Повеќето мали и средни бизниси не се цел на човек-напаѓач што го проучува нивниот бизнис и наоѓа паметен агол. Тие се фатени од автоматизирани скенери што го прочешлуваат целиот интернет барајќи познати, незакрпени ранливости — застарен WordPress приклучок, изложена .env датотека, формулар за најава без заклучување. На напаѓачот не му е важно кој сте. Важно му е дека вашиот стек одговара на потпис за кој веќе има готов напад.

Ова го менува редоследот на приоритетите. Не мора да се браните од државно спонзориран напаѓач. Мора да не бидете најлесниот резултат од скенирањето на списокот. Тоа е многу пократок и многу подостижен список работа.

Каде лежи вистинската изложеност

Зависности за кои сте заборавиле дека ги имате. Секое npm install повлекува дрво пакети што не сте ги провериле и нема да се сетите да ги ажурирате. Пуштајте npm audit (или еквивалент за вашиот стек) по распоред, а не само кога нешто ќе се расипе. Dependabot или Renovate, поставени автоматски да отвораат барања за спојување за поправки и мали ажурирања, го претвораат ова од квартална паника во петминутно спојување.

Тајни на места што ја надживуваат намерата. .env датотеки внесени по грешка, API клучеви залепени во разговор на Slack што подоцна се извезува, податоци за пристап до база кодирани во скрипта што била „само за тестирање“. Ниту една од овие не е егзотична грешка — тие се стандардниот исход од брзо движење без навика да се скенира за нив. Кука пред внесување што бара вообичаени шеми на тајни го фаќа најголемиот дел од ова пред воопшто да стигне на далечински сервер.

Формулари без ограничување на бројот на барања. Јавен формулар за контакт или крајна точка за регистрација без ограничување е отворена покана за ботови што пробуваат украдени лозинки, поплави од спам и напади за набројување. Ограничувањето по IP-адреса — дури и нешто едноставно како бројач во меморија за крајна точка со мал сообраќај — затвора огромен дел од автоматизираната злоупотреба за многу мала инженерска цена.

Административни површини на јавниот интернет. Најави за CMS, алатки за администрација на бази, внатрешни табли — ако се достапни од која било IP-адреса само со лозинка, на крајот ќе бидат најдени. Ограничување по IP, VPN или барем повеќефакторска автентикација на сѐ што е административно не е дополнително зајакнување; тоа е основната линија.

Скрипти од трети страни со непроверен дофат. Секој аналитички исечок, виџет за разговор и маркетинг пиксел што ќе го додадете е код што работи со целосен пристап до вашата страница, колачињата на вашите корисници и податоците што минуваат низ вашите формулари. Политика за безбедност на содржината што изречно наведува кои домени смеат да извршуваат скрипти го претвора компромитираниот код од трета страна од целосен пробив во блокирано барање.

Прво поправете ги евтините работи

Безбедносната работа има широк распон на трошоци, а ставките со најголем ефект обично се најевтини:

Ништо од ова не бара безбедносен тим. Бара некој да го третира како повторлива ставка, а не како проект за некогаш.

Театарот на усогласеност не е исто што и да се биде безбеден

Изненадувачки многу мали и средни бизниси вложуваат во ревизија или сертификат пред да направат што било од горенаведеното. Тој редослед е наопаку. Рамките за усогласеност се корисни за да ѝ докажете на набавната служба на клиентот дека сериозно ја сфаќате безбедноста, но не ја заменуваат негламурозната, постојана работа на закрпување, ограничување на барањата и ротирање на пристапни податоци. Прво направете ги основите. Поевтини се, ја затвораат изложеноста што навистина се искористува и ја прават секоја подоцнежна работа на усогласеност побрза, зашто не дополнувате хигиена што требало да ја имате од првиот ден.

Безбедноста, како и перформансите, не е функционалност што се испорачува еднаш. Тоа е сет навики што се одржуваат. Малите и средните бизниси што доживуваат пробив ретко се оние со софистициран противник — тоа се оние што никогаш не ја изградиле навиката.

PNK WORKS гради и одржува софтвер со безбедноста вградена во развојниот процес, а не додадена по некое исплашување. Започнете проект.

Подготвени за соработка?

Започнете проект →