למה אבטחה בשכבת האחסון היא לא אופציונלית לאף פתרון מסחר אלקטרוני

אבטחת מסחר אלקטרוני אינה רק תג SSL ותוספי תשלום. ההגנה האמיתית קורית בשכבת האחסון, ולדלג עליה יכול לעלות לכם הרבה יותר מדף שנטען לאט.

החנות האונליין שלכם מטפלת במספרי כרטיסי אשראי, כתובות אישיות ופרטי התחברות בכל יום. נקודת חולשה אחת במערך האחסון שלכם, וכל זה הופך למטרה של תוקפים. זו לא הפחדה, זו פשוט המציאות של מסחר אונליין כיום.

רוב בעלי החנויות משקיעים את מירב תשומת הלב לאבטחה בחלק הקדמי: תג SSL, סמלי אמון, אולי תוסף אבטחה. אלה חשובים, אבל הם רק חצי מהתמונה. החצי השני נמצא במקום שרוב האנשים אף פעם לא בודקים: שכבת האחסון שמתחת לחנות עצמה.

מה בעצם המשמעות של אבטחה בשכבת האחסון

כשמדברים על אבטחת מסחר אלקטרוני, בדרך כלל הכוונה לאפליקציה: התמה שלכם ב-Shopify, התוספים ב-WooCommerce, תהליך התשלום. אבטחה בשכבת האחסון היא משהו אחר. זו התשתית שכל השאר נשען עליה, כמו:

  • חומת האש של השרת וסינון התעבורה
  • איך התעבורה נבדקת לפני שהיא מגיעה לאפליקציה שלכם
  • האם השרת עצמו מעודכן ומוגן
  • איך מגבות נשמרות ומופרדות מהמערכות החיות

אם השכבה הזו חלשה, לא משנה כמה בקפידה הגדרתם את החנות. תוקף שפורץ לשרת יכול לעקוף לחלוטין את האפליקציה שלכם.

למה חנויות אונליין הן מטרה גדולה יותר מבלוגים

פריצה לבלוג אישי מעצבנת. פריצה לחנות אונליין יכולה להוביל לגניבת פרטי תשלום של לקוחות, קנסות רגולטוריים, ופגיעה במוניטין שנמשכת הרבה יותר זמן מהפריצה עצמה. תוקפים יודעים את זה, וזו הסיבה שחנויות אונליין נבדקות בתדירות גבוהה בהרבה מאתרי תוכן רגילים.

סקריפטים לגניבת פרטי כרטיסים (מה שמכונה לעיתים התקפות בסטייל Magecart) מתמקדים בדפי תשלום. הם מזריקים קוד JavaScript זדוני שאוסף בשקט את פרטי התשלום כשהלקוחות מקלידים אותם. התקפות אלה מנצלות בדרך כלל תוכנת שרת מיושנת או תוספים לא מעודכנים, ששני אלה הם בעיות של שכבת האחסון בדיוק כמו של האפליקציה.

המחיר האמיתי של פתרון אחסון לחנויות אונליין בלי אבטחה חזקה

בחירת אחסון לחנויות אונליין על סמך מחיר בלבד היא טעות נפוצה. התוכנית הזולה ביותר בדרך כלל מדלגת בדיוק על ההגנות החשובות ביותר לחנות שמעבדת עסקאות: סינון איומים בזמן אמת, סביבות מבודדות ומעקב פרואקטיבי.

הנה מה שקורה בדרך כלל כשאבטחה נדחקת לתחתית סדר העדיפויות:

  • תוסף פגיע מנוצל, ותוכנה זדונית נשארת ללא זיהוי שבועות
  • דפי תשלום מתעכבים או קורסים בזמן עומס תעבורה שבפועל הוא התקפה
  • אמון הלקוחות נפגע אחרי פריצה, וייקח חודשים (או יותר) לשחזר אותו
  • מנועי חיפוש מסמנים את האתר, ומקטינים את התעבורה האורגנית ממש כשאתם הכי צריכים אותה

שום דבר מכל אלה אינו תיאורטי. אלה התוצאות הצפויות של התייחסות לאחסון כמוצר גנרי, ולא כחלק ממערך האבטחה שלכם.

התקפות DDoS ובעיית התזמון של מסחר אלקטרוני

התקפות מניעת שירות מבוזרות (DDoS) כואבות במיוחד לחנויות אונליין כי הן נוטות לפגוע ברגעים הכי גרועים: מבצעי מכירות גדולים, השקות מוצר, תעבורת חגים. גל של בקשות זבל יכול להפיל את דף התשלום שלכם ממש כשההמרות חשובות ביותר.

מערך טוב של הגנת DDoS מרובת שכבות מסנן את התעבורה הזו לפני שהיא מגיעה לשרת האפליקציה שלכם, כך שהלקוחות האמיתיים ממשיכים לקנות בזמן שהרעש נבלם לפני כן. הרחבנו על המכניזם הזה במאמר הגנת DDoS לאחסון מסחר אלקטרוני: איך לשמור על החנות שלכם פעילה בזמן התקפה.

למה חומת אש לאפליקציות שייכת לשכבת האחסון

חומת אש לאפליקציות בודקת בקשות נכנסות וחוסמת דפוסים הקשורים להתקפות נפוצות, כמו SQL injection, cross-site scripting, ובוטים זדוניים שסורקים תוספים מיושנים. עבור אתר מסחר אלקטרוני, זה חשוב יותר מכל מקום אחר, כי דפי התשלום והחשבון שלכם מטפלים כל הזמן בקלט של משתמשים.

אם ספק האחסון שלכם לא כולל חומת אש לאפליקציות כברירת מחדל, אתם נשענים באופן מלא על קוד האפליקציה שלכם לתפוס כל איום, וזה פער הרבה יותר גדול ממה שרוב בעלי החנויות מבינים. זה מתחבר ישירות לנושאים שבחנו במאמר מה זו חומת אש לאפליקציות ואם אתם באמת צריכים אחת.

גיבויים: פוליסת הביטוח שלכם כשהכל אחר נכשל

גם עם מנגנוני מנע חזקים, שום מערך אבטחה אינו מושלם. זו הסיבה שגיבויים אוטומטיים ומתוזמנים באופן קבוע חשובים כל כך למסחר אלקטרוני בפרט. אם מסד הנתונים של המוצרים שלכם או היסטוריית ההזמנות נפגמת או נחשפת, אתם צריכים נקודת שחזור נקייה שאינה מפגרת שעות או ימים.

אנחנו מריצים גיבויים אוטומטיים בתדירות קבועה ושומרים אותם מבודדים מהסביבה החיה, כך ששחזור לא אומר לאבד יום שלם של הזמנות. אם אתם רוצים להעמיק בהבנה של איך תהליכי גיבוי ושחזור צריכים לעבוד בפועל, ראו את הסקירה שלנו על גיבויים יומיים ושחזור.

SSL הוא רק המינימום, לא קו הסיום

כל חנות אונליין צריכה HTTPS, זה כבר לא נושא לדיון. דפדפנים מסמנים דפי תשלום לא מאובטחים, ולקוחות שמים לב. אבל SSL מצפין רק את הנתונים במעבר. הוא לא עוצר הזרקת תוכנה זדונית, ניסיונות התחברות בכוח גס, או ניצולים בשכבת השרת. להתייחס ל-SSL כאסטרטגיית האבטחה השלמה שלכם זה כמו לנעול את הדלת הקדמית ולהשאיר את כל החלונות פתוחים.

מה בעצם לשאול לפני שבוחרים פתרון אחסון לחנויות אונליין

כשאתם בוחנים אחסון לחנויות אונליין, לכו מעבר לעמוד השיווקי ושאלו שאלות ספציפיות:

  • האם סינון איומים פעיל כברירת מחדל, או שזו תוספת יקרה?
  • באיזו תדירות מתבצעים גיבויים, ובאיזו מהירות אפשר לשחזר אותם?
  • האם ספק האחסון מבצע מעקב אחר תוכנה זדונית, או רק מגיב אחרי שאתם מדווחים על בעיה?
  • מה קורה לדף התשלום שלכם בזמן עומס תעבורה או התקפה?

התשובות חושפות אם אבטחה תוכננה בפועל לתוך סביבת האחסון, או הודבקה כמחשבה שלאחר מעשה. להעמקה נוספת בגישה השכבתית שמאמצים ספקי אחסון טובים, שווה לקרוא את למה הגנה מרובת שכבות על האתר עולה על כל כלי בודד, בכל פעם.

לסיכום

אבטחה בשכבת האחסון אינה תכונה נחמדה שמוסיפים בהמשך. לכל חנות שמעבדת עסקאות אמיתיות, זו התשתית שכל השאר נשען עליה. דף התשלום שלכם, נתוני הלקוחות שלכם, והמוניטין שלכם, כולם נשענים על החלטות תשתית שרוב הקונים לעולם לא רואים, אבל כל תוקף מחפש.

לפני שאתם מגדילים את השיווק או מוסיפים קטגוריית מוצרים נוספת, כדאי לבחון בכנות מה בעצם מגן על החנות שלכם בשכבת השרת. זו ההשקעה שהערך שלה מתגלה בדיוק ברגע שכמעט הייתם צריכים אותה.