למה שיטות מומלצות לאבטחת וורדפרס מתחילות בסביבת האחסון, לא בתוספים

רוב העצות לאבטחת וורדפרס מתמקדות בתוספים, אבל הגנה אמיתית מתחילה ברמת השרת. הנה למה סביבת האחסון שלכם חשובה יותר מכל תוסף שתתקינו.

אם אי פעם חיפשתם בגוגל "איך לאבטח וורדפרס", כנראה נחתתם על רשימת תוספים. תתקינו את תוסף החומת האש הזה. תוסיפו את המגביל התחברויות ההוא. תסרקו נגד תוכנות זדוניות כל שבוע. וכן, הכלים האלה עוזרים. אבל הנה מה שאף אחד לא מספר לכם: תוספים בעצם מטפלים בבעיות שסביבת האחסון שלכם יצרה מלכתחילה.

תחשבו על זה כך. תוסף פועל בתוך וורדפרס. אם השרת שלכם מוגדר לא נכון, מריץ גרסת PHP מיושנת, או יושב על שרת משותף עם עוד מאה אתרים חשודים, שום תוסף לא יכול לפצות על זה באמת. שיטות מומלצות אמיתיות לאבטחת וורדפרס מתחילות מתחת לשכבת האפליקציה, בשרת עצמו.

איפה רוב העצות לאבטחת וורדפרס טועות

רוב המדריכים מתייחסים לאבטחה כאילו היא רשימת משימות שממלאים בתוך לוח הבקרה של וורדפרס. להתקין תוסף אבטחה, להגדיר אימות דו-שלבי, לעדכן תוספים. כל זו עצה טובה, ואנחנו אפילו כיסינו חלק מזה באיך להגדיר אימות דו-שלבי בוורדפרס בפחות מעשר דקות ובאבטחת התחברות בוורדפרס.

אבל שום דבר מזה לא ממש משנה אם השרת עצמו הוא נקודת התורפה. גרסת PHP פגיעה, פורט מסד נתונים חשוף, או אתר שכן על אחסון משותף עם תוכנה זדונית יכולים לבטל את כל ההגדרות הקפדניות שלכם בתוספים תוך דקות.

שכבת האחסון היא הבסיס

הנה דרך פשוטה לדמיין את זה. אתר הוורדפרס שלכם הוא כמו בית. התוספים הם המנעולים על הדלתות. אבל סביבת האחסון שלכם היא היסודות, הקירות, והשכונה שבה בניתם את הבית. אפשר שיהיה לכם המנעול הכי טוב שכסף יכול לקנות, אבל אם הקירות עשויים מקרטון, זה לא באמת משנה.

אבטחה ברמת השרת כוללת דברים כמו:

  • שמירה על מערכת ההפעלה וגרסת PHP מעודכנות ומתוקנות
  • בידוד כל אתר בנפרד כך שאתר שנפרץ לא יכול להדביק אחרים
  • סינון תעבורה זדונית לפני שהיא מגיעה בכלל להתקנת הוורדפרס שלכם
  • נעילת הרשאות קבצים כך שתוקפים לא יוכלו לכתוב לשרת גם אם ימצאו פרצה
  • ניטור פעילות חריגה מסביב לשעון

אף אחד מהדברים האלה לא קורה בתוך תוסף וורדפרס. הם קורים ברמת השרת, וזו בדיוק הסיבה שבחירת האחסון חשובה הרבה יותר ממה שרוב בעלי האתרים מבינים.

שיטות מומלצות לאבטחת וורדפרס שבאמת מתחילות בתשתית

1. בידוד בין אתרים

באחסון משותף זול, אתר הוורדפרס שלכם לרוב חולק את אותם משאבי שרת, ולפעמים אפילו את אותן הרשאות מערכת קבצים, עם עשרות או מאות אתרים שמעולם לא פגשתם. אם אחד מהם נפרץ, תוקפים לפעמים יכולים לקפוץ לחשבונות שכנים. זה אחד הסיכונים המוזנחים ביותר באבטחת וורדפרס, ואף תוסף לא פותר את זה. בידוד חשבונות תקין קורה ברמת האחסון.

2. סינון תעבורה לפני שהיא מגיעה לוורדפרס

הרבה התקפות בכלל לא צריכות להתחבר או לנצל באג בתוסף. הן פשוט מציפות את השרת בבקשות זבל, בודקות פרצות ידועות, או מנסות להציף את דף ההתחברות בניסיונות כוח גס. חומת אש לאפליקציות אינטרנט שיושבת מול השרת שלכם תופסת את רוב זה עוד לפני שזה נוגע בקוד הוורדפרס שלכם. אם אתם רוצים להבין איך זה עובד לעומק, הסקירה שלנו על WAF מפרקת את זה.

3. שמירה על תוכנת השרת מעודכנת

עדכוני תוספי וורדפרס מקבלים את כל תשומת הלב, אבל גרסאות PHP מיושנות ותוכנת שרת ישנה הן נקודת כניסה נפוצה לא פחות עבור תוקפים. סביבה מנוהלת מטפלת בעדכונים האלה ברקע, כך שאתם לעולם לא רצים על משהו עם פרצות ידועות ומפורסמות.

4. תוכנית התאוששות אמיתית

גם עם שיטות מומלצות חזקות לאבטחת וורדפרס במקום, שום דבר לא חסין לחלוטין. מה שמפריד בין תקרית קטנה לאסון הוא כמה מהר תוכלו להתאושש. זה אומר שיש גיבויים שנמצאים במקום נפרד מהשרת עצמו, כך שאם משהו כן משתבש, תוכלו לשחזר גרסה נקייה של האתר במקום להתחיל מאפס. אנחנו מריצים גיבויים יומיים לשרת נפרד בדיוק בגלל זה, מה שמשאיר את חלון ההתאוששות הגרוע ביותר הרבה מתחת ל-24 שעות. אפשר לקרוא עוד על איך גיבויים ושחזורים עובדים.

מה זה אומר לגבי בחירת התוספים שלכם

שום דבר מזה לא אומר שתוספים חסרי תועלת. תוסף אבטחה טוב עדיין מוסיף ערך, במיוחד לדברים כמו תיעוד ניסיונות התחברות או סריקת שלמות קבצים. אבל כדאי לחשוב על תוספים כשכבת הגנה שנייה, לא ראשונה.

אם סביבת האחסון שלכם כבר מטפלת בסינון חומת אש, בידוד, ועדכונים, לתוסף האבטחה שלכם יש עבודה הרבה יותר קטנה לעשות. זה בדרך כלל אומר גם פחות עומס על האתר שלכם, כי תוספי אבטחה כבדים יכולים להאט דברים אם הם עושים עבודה שהשרת שלכם היה אמור לטפל בה ממילא.

בדיקת מציאות מהירה להגדרה הנוכחית שלכם

שאלו את עצמכם את השאלות האלה לגבי האחסון הנוכחי שלכם:

  • האם אני יודע איזו גרסת PHP השרת שלי מריץ, ומי מעדכן אותה?
  • האם האתר שלי מבודד מחשבונות אחרים, או שאני על אחסון משותף עם שכנים לא ידועים?
  • האם יש חומת אש שמסננת תעבורה לפני שהיא מגיעה לוורדפרס?
  • אם האתר שלי ייפרץ מחר, איך הייתי משחזר אותו, ובן כמה יהיה הגיבוי הזה?

אם אתם לא בטוחים בתשובות, זה סימן שבדיקת האבטחה של וורדפרס שלכם צריכה להתחיל מהמארח, לא מתיקיית התוספים. כתבנו על זה בהרחבה באיך הגנת אבטחת אתרים עובדת ברמת האחסון, שכדאי לקרוא אם אתם רוצים את התמונה המלאה.

לסיכום

תוספים חשובים, אבל הם קו ההגנה האחרון, לא הראשון. שיטות מומלצות אמיתיות לאבטחת וורדפרס מתחילות בסביבת אחסון שמבודדת את האתר שלכם, מסננת תעבורה רעה לפני שהיא מגיעה, שומרת על תוכנה מעודכנת, ונותנת לכם דרך מהירה חזרה לשגרה אם משהו משתבש. תשיגו את הבסיס הזה נכון, והתוספים שלכם סוף סוף יוכלו לעשות את העבודה הקטנה יותר שהם באמת נועדו לה.