بسیاری از مدیران سایت تصور میکنند تا زمانی که وبسایت بدون مشکل باز میشود، کاربران میتوانند وارد حساب خود شوند و نشانه واضحی از هک دیده نمیشود، پس احتمالاً از نظر امنیتی هم مشکلی وجود ندارد. اما واقعیت این است که بخش قابل توجهی از ضعفهای امنیتی مدتها قبل از وقوع یک حمله جدی در سایت وجود دارند و الزاماً علامت ظاهری مشخصی ایجاد نمیکنند.
یک تنظیم اشتباه در وبسرور، نسخه قدیمی یک افزونه، سطح دسترسی نادرست، افشای اطلاعات فنی یا ضعف در مکانیزم ورود کاربران میتواند سطح حمله سایت را افزایش دهد؛ بدون اینکه مدیر سایت متوجه اتفاق خاصی شود.
به همین دلیل، بررسی امنیت نباید فقط بعد از هک شدن انجام شود. استفاده دورهای از تست امنیت سایت میتواند به مدیر سایت کمک کند قبل از تبدیل شدن یک ضعف فنی به یک حادثه جدی، نشانههای خطر را شناسایی کند.
چرا سالم بودن ظاهر سایت به معنی امن بودن آن نیست؟
بسیاری از آسیبپذیریهای وب در لایههایی قرار دارند که کاربران عادی هیچوقت آنها را مشاهده نمیکنند. برای مثال ممکن است وبسایت از نظر طراحی، سرعت و عملکرد کاملاً طبیعی باشد، اما در پشت صحنه اطلاعاتی درباره فناوریهای مورد استفاده، تنظیمات سرور یا مسیرهای حساس در اختیار افراد غیرمجاز قرار گیرد.
از طرف دیگر، همه حملات سایبری با حذف صفحه اصلی سایت یا نمایش پیام هکر همراه نیستند. در بعضی سناریوها مهاجم تلاش میکند برای مدت طولانی بدون ایجاد تغییر ظاهری قابل مشاهده، دسترسی خود را حفظ کند یا اطلاعات مورد نیاز برای مرحله بعدی حمله را جمعآوری کند.
به همین علت بررسی امنیتی پیشگیرانه برای سایتهای فروشگاهی، شرکتی، آموزشی، خبری و حتی وبسایتهای شخصی اهمیت دارد.
۷ نشانه که میگویند زمان بررسی امنیت سایت رسیده است
۱. مدت زیادی است سایت از نظر امنیتی بررسی نشده
اگر ماهها یا حتی سالها از آخرین بررسی امنیتی سایت گذشته باشد، نمیتوان صرفاً بر اساس عملکرد عادی وبسایت درباره امنیت آن نتیجهگیری کرد.
در این مدت ممکن است نسخه نرمافزارها تغییر کرده باشد، افزونههای جدید نصب شده باشند، تنظیمات سرور دستکاری شده باشد یا آسیبپذیریهای جدیدی برای فناوریهای مورد استفاده سایت کشف شده باشد.
۲. از وردپرس و افزونههای متعدد استفاده میکنید
وردپرس به خودی خود یک سیستم مدیریت محتوای بسیار گسترده و شناختهشده است، اما بخش مهمی از ریسک امنیتی سایتهای وردپرسی از افزونهها، قالبها، حسابهای مدیریتی و تنظیمات نادرست ناشی میشود.
هرچه تعداد اجزای نصبشده روی سایت بیشتر باشد، سطحی که باید مدیریت و بهروزرسانی شود نیز افزایش پیدا میکند.
این مسئله به معنی ناامن بودن وردپرس نیست؛ بلکه نشان میدهد مدیریت بهروزرسانیها، حذف افزونههای بلااستفاده و بررسی تنظیمات امنیتی اهمیت بیشتری پیدا میکند.
۳. کاربران در سایت حساب کاربری دارند
اگر سایت دارای ثبتنام، ورود کاربران، پنل مشتری، فروشگاه اینترنتی یا هر نوع اطلاعات حساب کاربری باشد، سطح حساسیت امنیتی بالاتر میرود.
در چنین وبسایتهایی فقط فایلهای سایت مطرح نیستند؛ اطلاعات کاربران، نشستهای ورود، رمزهای عبور، آدرس ایمیل و سایر دادههای مرتبط نیز ممکن است در معرض خطر قرار گیرند.
۴. مدت زیادی از آخرین بهروزرسانی سایت گذشته است
یکی از رایجترین اشتباهات، عقب انداختن بهروزرسانی سیستم مدیریت محتوا، افزونهها، قالب یا سایر اجزای نرمافزاری است.
البته بهروزرسانی نیز باید با بکاپ و برنامه مشخص انجام شود، اما استفاده طولانیمدت از نسخههای قدیمی میتواند ریسک استفاده از ضعفهای امنیتی شناختهشده را افزایش دهد.
۵. اطلاعات فنی زیادی از سایت قابل مشاهده است
گاهی یک وبسایت بدون اینکه مدیر آن متوجه باشد، اطلاعات بیشتری از مقدار لازم در اختیار بازدیدکننده قرار میدهد. این اطلاعات میتوانند شامل نوع فناوری، نسخه برخی سرویسها، پیامهای خطا، هدرهای HTTP یا جزئیات ساختار سایت باشند.
هرکدام از این موارد الزاماً یک آسیبپذیری بحرانی نیستند، اما کنار هم قرار گرفتن آنها میتواند اطلاعات مفیدی برای شناسایی سطح حمله ایجاد کند.
۶. تغییرات زیادی توسط افراد مختلف روی سایت انجام شده است
سایتهایی که طی چند سال توسط چند برنامهنویس، طراح، شرکت پشتیبانی یا مدیر مختلف تغییر کردهاند، معمولاً نیاز بیشتری به بررسی دورهای دارند.
ممکن است حسابهای قدیمی هنوز فعال باشند، فایلهای تست روی سرور باقی مانده باشند، مسیرهایی فراموش شده باشند یا تنظیماتی که برای یک پروژه موقت ایجاد شده بودند همچنان در محیط اصلی سایت وجود داشته باشند.
۷. هیچ تصویر دقیقی از وضعیت امنیت سایت ندارید
شاید مهمترین نشانه همین باشد. اگر پاسخ سؤال «الان دقیقاً چه ضعفهایی در سایت من وجود دارد؟» مشخص نیست، انجام یک بررسی اولیه میتواند نقطه شروع مناسبی باشد.
تست امنیت سایت چه چیزی را بررسی میکند؟
هدف یک تست امنیتی اولیه این نیست که صرفاً برچسب «امن» یا «ناامن» روی یک وبسایت قرار دهد. امنیت وب یک موضوع چندلایه است و هیچ اسکن خودکاری نمیتواند به تنهایی تمام سناریوهای ممکن را پوشش دهد.
اما یک بررسی اولیه میتواند به شناسایی نشانهها، تنظیمات مشکوک و مواردی که به بررسی دقیقتر نیاز دارند کمک کند.
بسته به نوع سرویس مورد استفاده، مواردی مانند اینها ممکن است مورد بررسی قرار گیرند:
- تنظیمات امنیتی HTTP و هدرهای مهم؛
- برخی نشانههای افشای اطلاعات فنی؛
- وضعیت SSL/TLS و ارتباط امن؛
- تنظیمات قابل مشاهده وبسرور؛
- برخی نقاط قابل بررسی در سطح وب؛
- ریسکهایی که نیازمند بررسی دقیقتر هستند.
نکته مهم این است که نتیجه اسکن باید قابل فهم باشد. ارائه نام یک آسیبپذیری بدون توضیح میزان اهمیت و روش صحیح مدیریت آن، برای بسیاری از مدیران سایت کاربرد زیادی ندارد.
گزارش امنیتی باید چه اطلاعاتی به مدیر سایت بدهد؟
یک گزارش مناسب بهتر است فقط مجموعهای از اصطلاحات فنی نباشد. مدیر سایت باید بتواند بفهمد چه موردی شناسایی شده، میزان اهمیت آن چیست و قدم بعدی چه خواهد بود.
برای اینکه قبل از انجام بررسی با ساختار خروجی آشنا شوید، میتوانید نمونه گزارش امنیت سایت را مشاهده کنید.
وجود نمونه گزارش قبل از سفارش یک مزیت مهم دارد؛ زیرا کاربر دقیقاً میبیند قرار است چه نوع اطلاعاتی دریافت کند و تصمیمگیری فقط بر اساس توضیحات تبلیغاتی انجام نمیشود.
اسکن خودکار جای متخصص امنیت را میگیرد؟
خیر. این دو ابزار کاربرد یکسانی ندارند.
اسکن خودکار برای بررسی اولیه، شناسایی سریع برخی مشکلات و پایش دورهای بسیار مفید است. در مقابل، بررسی تخصصی میتواند منطق برنامه، کنترل دسترسی، فرآیندهای تجاری، APIها و سناریوهایی را بررسی کند که ابزارهای خودکار الزاماً قادر به درک آنها نیستند.
برای مثال ممکن است از نظر فنی تمام درخواستها معتبر باشند، اما منطق یک قابلیت به کاربر اجازه دهد عملی را انجام دهد که از نظر کسبوکار نباید امکانپذیر باشد. چنین مشکلاتی معمولاً به تحلیل انسانی بیشتری احتیاج دارند.
بنابراین بهتر است اسکن اولیه را به عنوان نقطه شروع در نظر گرفت، نه جایگزین کامل ارزیابی امنیتی.
چرا بهتر است بررسی امنیت را قبل از حادثه انجام دهیم؟
بعد از وقوع یک حمله، مسئله فقط پیدا کردن آسیبپذیری نیست. ممکن است لازم باشد فایلها بررسی شوند، رمزهای عبور تغییر کنند، لاگهای سرور تحلیل شوند، دسترسیهای غیرمجاز حذف شوند، نسخه پشتیبان بازیابی شود و حتی به کاربران اطلاعرسانی شود.
در چنین شرایطی هزینه اصلی فقط هزینه فنی نیست. از دسترس خارج شدن سایت، کاهش اعتماد کاربران و اختلال در فروش نیز میتواند برای کسبوکار هزینه ایجاد کند.
در مقابل، بررسی دورهای کمک میکند بخشی از ضعفهای قابل شناسایی پیش از تبدیل شدن به بحران بررسی و مدیریت شوند.
آیا سایتهای کوچک هم به بررسی امنیت نیاز دارند؟
یکی از باورهای رایج این است که مهاجمان فقط سراغ فروشگاههای بزرگ یا شرکتهای شناختهشده میروند. در حالی که بسیاری از حملات وب به صورت گسترده و خودکار انجام میشوند.
رباتها میتوانند تعداد زیادی دامنه را برای پیدا کردن نسخههای آسیبپذیر نرمافزارها، صفحات مدیریتی، تنظیمات اشتباه یا سرویسهای در دسترس بررسی کنند.
در چنین شرایطی اندازه کسبوکار الزاماً عامل اصلی نیست. اگر یک ضعف قابل سوءاستفاده وجود داشته باشد، ممکن است سایت در دامنه اسکنهای خودکار قرار گیرد.
رخنهکاو چه کمکی میکند؟
رخنهکاو یک پلتفرم فارسی در حوزه امنیت وب است که با هدف سادهتر کردن فرآیند بررسی وضعیت امنیتی وبسایتها توسعه داده شده است.
مدیر سایت میتواند بررسی را از یک اسکن اولیه شروع کند، نتیجه را مشاهده کند و در صورت شناسایی موارد مهم، درباره انجام بررسی دقیقتر یا رفع آسیبپذیری تصمیم بگیرد.
این مدل باعث میشود قبل از ورود به خدمات تخصصیتر، ابتدا تصویر روشنتری از وضعیت فعلی سایت به دست آید.
قبل از تست امنیت چه کارهایی انجام دهیم؟
اگر قصد دارید وضعیت امنیت سایت خود را بررسی کنید، رعایت چند نکته ساده میتواند مفید باشد:
- از فایلها و پایگاه داده سایت نسخه پشتیبان تهیه کنید.
- اطمینان حاصل کنید اطلاعات تماس مدیر فنی سایت در دسترس است.
- فهرستی از افزونهها، سرویسها و فناوریهای اصلی سایت داشته باشید.
- حسابهای مدیریتی قدیمی و بلااستفاده را بررسی کنید.
- نتایج بررسی امنیتی را بر اساس شدت و اولویت پیگیری کنید.
همچنین فراموش نکنید که تستهای امنیتی باید فقط روی سامانهای انجام شوند که مالک آن هستید یا مجوز رسمی بررسی آن را دارید.
امنیت یک اقدام یکباره نیست
امنیت وبسایت را نمیتوان با نصب یک افزونه یا انجام یک اسکن برای همیشه حلشده در نظر گرفت. سایت دائماً تغییر میکند؛ افزونه جدید نصب میشود، نسخههای تازه منتشر میشوند، کد تغییر میکند و آسیبپذیریهای جدید کشف میشوند.
به همین دلیل بهترین رویکرد، ترکیبی از بهروزرسانی منظم، پشتیبانگیری، مدیریت دسترسیها، بررسی تنظیمات و ارزیابی دورهای امنیت است.
از کجا شروع کنیم؟
اگر مدت زیادی است وضعیت امنیت سایت خود را بررسی نکردهاید، لازم نیست کار را با یک فرآیند پیچیده شروع کنید.
ابتدا یک بررسی اولیه انجام دهید و ببینید چه مواردی نیازمند توجه هستند. سپس میتوانید بر اساس شدت مشکلات درباره مرحله بعد تصمیم بگیرید.
برای شروع میتوانید از صفحه تست امنیت سایت رخنهکاو استفاده کنید و وضعیت اولیه وبسایت خود را بررسی کنید.
هرچه یک ضعف امنیتی زودتر شناسایی شود، معمولاً فرصت بیشتری برای مدیریت آن قبل از تبدیل شدن به یک مشکل جدی وجود خواهد داشت.
پایان رپورتاژ-مجله تکنولوژی ساتراپ
