К содержимому
← Все статьи
8 мин чтения

Как защитить сайт от взлома: базовые меры безопасности

Большинство взломов малого бизнеса — не целевая атака, а автоматический скан на известные уязвимости. Закрыть базовые дыры можно за один день без специалиста по кибербезопасности.

Обновления — первая линия защиты

Если сайт на CMS (WordPress, Bitrix, OpenCart), включите автоматические обновления ядра и плагинов или проверяйте их вручную не реже раза в неделю. Больше 60% взломов на CMS происходят через известные уязвимости в устаревших плагинах, для которых уже существует патч.

Удалите неиспользуемые плагины и темы полностью, а не просто деактивируйте — неактивный код всё равно остаётся точкой входа для атаки, если он не удалён с сервера.

Пароли и доступы

Смените пароль администратора на пароль от 16 символов с использованием генератора паролей — не составное слово с цифрой на конце. Включите двухфакторную аутентификацию для входа в админку и хостинг-панель, это блокирует почти все атаки перебором пароля.

Ограничьте число сотрудников с доступом к админке до необходимого минимума и удаляйте доступ бывших сотрудников и подрядчиков в день увольнения, а не когда вспомните. Забытые доступы — частая причина взлома спустя месяцы после увольнения.

SSL и передача данных

Убедитесь, что сайт работает по HTTPS на всех страницах без исключений, включая страницы оплаты и форм. Бесплатный сертификат Let's Encrypt закрывает эту задачу для большинства сайтов без затрат.

Проверьте, что старые страницы на HTTP автоматически редиректят на HTTPS-версию — частичное подключение SSL без принудительного редиректа не защищает и создаёт дублирующийся контент для поисковика.

Защита форм и админ-панели

Добавьте капчу (reCAPTCHA v3 работает незаметно для пользователя) на форму заявки, форму входа и любую форму с отправкой данных — это блокирует ботов, которые перегружают сервер и засоряют базу спамом.

Переместите адрес входа в админку с типового (wp-login.php, /admin) на нестандартный путь, если платформа это позволяет, или ограничьте доступ к нему по IP через настройки хостинга — это убирает сайт из зоны видимости автоматических сканеров.

Резервные копии

Настройте автоматическое резервное копирование базы данных и файлов ежедневно с хранением минимум за 14 дней, и держите одну копию вне сервера сайта (Google Drive, отдельное облачное хранилище). Если бэкапы хранятся только на том же сервере, что и сайт, при взломе вы теряете и сайт, и резервные копии одновременно.

Раз в месяц проверяйте, что бэкап реально разворачивается — не по факту создания файла, а фактическим тестовым восстановлением на отдельном поддомене. Нерабочий бэкап обнаруживают обычно в худший момент.

Мониторинг и реакция

Подключите бесплатный мониторинг доступности (UptimeRobot или аналог) с уведомлением в Telegram при падении сайта — часто это первый сигнал о взломе, до того как вы заметите визуально.

Составьте короткую инструкцию на случай взлома: кому звонить (хостинг-провайдер, разработчик), где лежит последний рабочий бэкап, кто меняет пароли. Наличие готового плана сокращает время простоя с суток до нескольких часов.

Нужен сайт или реклама? Обсудим ваш проект.