Как защитить сайт от взлома: базовые меры безопасности
Большинство взломов малого бизнеса — не целевая атака, а автоматический скан на известные уязвимости. Закрыть базовые дыры можно за один день без специалиста по кибербезопасности.
Обновления — первая линия защиты
Если сайт на CMS (WordPress, Bitrix, OpenCart), включите автоматические обновления ядра и плагинов или проверяйте их вручную не реже раза в неделю. Больше 60% взломов на CMS происходят через известные уязвимости в устаревших плагинах, для которых уже существует патч.
Удалите неиспользуемые плагины и темы полностью, а не просто деактивируйте — неактивный код всё равно остаётся точкой входа для атаки, если он не удалён с сервера.
Пароли и доступы
Смените пароль администратора на пароль от 16 символов с использованием генератора паролей — не составное слово с цифрой на конце. Включите двухфакторную аутентификацию для входа в админку и хостинг-панель, это блокирует почти все атаки перебором пароля.
Ограничьте число сотрудников с доступом к админке до необходимого минимума и удаляйте доступ бывших сотрудников и подрядчиков в день увольнения, а не когда вспомните. Забытые доступы — частая причина взлома спустя месяцы после увольнения.
SSL и передача данных
Убедитесь, что сайт работает по HTTPS на всех страницах без исключений, включая страницы оплаты и форм. Бесплатный сертификат Let's Encrypt закрывает эту задачу для большинства сайтов без затрат.
Проверьте, что старые страницы на HTTP автоматически редиректят на HTTPS-версию — частичное подключение SSL без принудительного редиректа не защищает и создаёт дублирующийся контент для поисковика.
Защита форм и админ-панели
Добавьте капчу (reCAPTCHA v3 работает незаметно для пользователя) на форму заявки, форму входа и любую форму с отправкой данных — это блокирует ботов, которые перегружают сервер и засоряют базу спамом.
Переместите адрес входа в админку с типового (wp-login.php, /admin) на нестандартный путь, если платформа это позволяет, или ограничьте доступ к нему по IP через настройки хостинга — это убирает сайт из зоны видимости автоматических сканеров.
Резервные копии
Настройте автоматическое резервное копирование базы данных и файлов ежедневно с хранением минимум за 14 дней, и держите одну копию вне сервера сайта (Google Drive, отдельное облачное хранилище). Если бэкапы хранятся только на том же сервере, что и сайт, при взломе вы теряете и сайт, и резервные копии одновременно.
Раз в месяц проверяйте, что бэкап реально разворачивается — не по факту создания файла, а фактическим тестовым восстановлением на отдельном поддомене. Нерабочий бэкап обнаруживают обычно в худший момент.
Мониторинг и реакция
Подключите бесплатный мониторинг доступности (UptimeRobot или аналог) с уведомлением в Telegram при падении сайта — часто это первый сигнал о взломе, до того как вы заметите визуально.
Составьте короткую инструкцию на случай взлома: кому звонить (хостинг-провайдер, разработчик), где лежит последний рабочий бэкап, кто меняет пароли. Наличие готового плана сокращает время простоя с суток до нескольких часов.