Publikováno
· Autor: Zdeněk Hejzlar · Web srozumitelně · Bezpečnost · 3 min čtení
Obsah článku
Přijde e-mail od hostingu, že váš web rozesílá spam. Nebo vám ho rovnou zablokuje prohlížeč s červenou stránkou. Případně vám zákazník napíše, že místo vaší nabídky vidí reklamu na pochybné zboží. První reakce bývá panika a chuť rychle něco smazat. Provedu vás tím, co dělat, aby se z nepříjemnosti nestala katastrofa a hlavně, ať máte co nejrychleji zase klid.
Zachovejte klid a zjistěte rozsah
Než začnete cokoli mazat, je potřeba vědět, co se vlastně stalo. Ukvapené kroky často smažou i stopy, podle kterých by se dala najít příčina.
- Nevypínejte hned všechno — nejdřív si udělejte kopii aktuálního stavu, i toho napadeného.
- Zjistěte, jestli je problém ve vašich souborech, nebo v databázi.
- Poznamenejte si čas, kdy jste si problému všimli. Bude se hodit.
Obnova a vyčištění
Tady se ukáže, jestli jste měli pořádek. Když máte čistou zálohu z doby před napadením, je obnova otázkou hodin. Bez ní jde o dny mravenčí práce.
- Obnovte web z poslední čisté zálohy — proto je důležité je mít a testovat.
- Změňte všechna hesla: k hostingu, k administraci, k FTP i k databázi.
- Aktualizujte systém a všechny doplňky, hlavně u CMS. Napadení jde nejčastěji přes zastaralou komponentu.
- Zkontrolujte, jestli útočník nezaložil skryté administrátorské účty.
Pokud vám hackli web postavený na míru, technickou stránku obrany popisuji v článku o bezpečnosti Laravel aplikace.
Ohlášení a právní povinnosti
Když mohlo dojít k úniku osobních údajů zákazníků, nejde jen o techniku. Máte i zákonné povinnosti podle GDPR.
- Únik osobních údajů se za určitých podmínek hlásí Úřadu pro ochranu osobních údajů, obvykle do 72 hodin.
- Dotčené zákazníky je někdy nutné informovat přímo.
Jak předejít příště
Upřímně — stoprocentní ochrana neexistuje a kdo vám ji slibuje, přehání. Ale drtivou většinu útoků odrazí základní hygiena: aktualizace, silná a unikátní hesla, platný SSL certifikát a hlavně funkční, otestované zálohy. Většina napadení totiž není cílený útok na vaši firmu, ale automat, který projíždí internet a hledá zastaralé weby.
- Zapněte automatické aktualizace tam, kde to jde.
- Používejte správce hesel, ať máte všude jiné heslo.
- Zálohy pravidelně testujte — záloha, ze které nejde obnovit, je k ničemu.
Víc o prevenci z pohledu majitele píšu v článku o HTTPS a bezpečnosti pro majitele webu.
Řešíte napadený web a nevíte kudy kam? Napište mi, s obnovou i následným zabezpečením vám pomůžu.