Mazmunga o‘tish
← Barcha maqolalar
9 o'qish daqiqasi

Oʻzbekistonda saytlar xavfsizligi: DDoS va buzib kirishdan himoya

Mahalliy bozordagi buzib kirishlarning koʻpi maqsadli hujum emas, yangilanmagan CMS'ni topgan avtomatik skanner. Himoya qimmat yechimdan emas, gigiyenadan boshlanadi.

Aslida nimadan himoyalanamiz

Ma'lum zaifliklarni ommaviy skanerlash: botnetlar internetni aylanib, mashhur CMS va plaginlar uchun eksploytlarni sinaydi. Bu hammaga tegadigan fon.

Adminka va hosting paneliga parol tanlash, oʻzi yozilgan formalarda SQL-inyeksiya va XSS, hujjat yuborish formasi orqali bajariladigan fayl yuklash — hodisalarning katta qismini qoplaydigan toʻrt stsenariy.

Maqsadli DDoS koʻpincha mavsumiy sabablarga koʻra keladi: yirik chegirmadan oldin, tender vaqtida, yetkazib berish servislarida yuqori mavsumda. L3/L4 hujumlar kanalni toʻldiradi, L7 esa oddiy foydalanuvchilarni taqlid qiladi.

Xavflarning koʻpini yopadigan bazaviy perimetr

Butun saytda HTTPS majburiy, http'dan 301 redirekt, HSTS sarlavhasi va sertifikatning avtomatik yangilanishi bilan. Himoyalangan sahifa ichidagi http aralash kontent sertifikat ma'nosini yoʻqqa chiqaradi.

CMS yadrosi, plaginlar va bogʻliqliklarni yangilash — kosmetika emas, xavfsizlik boʻyicha asosiy ish. Reglament yarating: ikki haftada bir marta yangilanishlarni tekshirish va kritik patchlarni darhol oʻrnatish.

Adminkada, hosting panelida va domen registratorida ikki faktorli autentifikatsiya. Imkon boʻlsa admin panelga kirishni IP roʻyxati boʻyicha cheklang.

Birinchi chiziq sifatida CDN va WAF

Cloudflare darajasidagi proksi-CDN uchta vazifani birdan hal qiladi: server real IP'sini yashiradi, hajmli hujumlarni oʻz tomonida filtrlaydi va statikani foydalanuvchiga yaqinroq tarqatadi.

CDN ulangandan keyin serverni fayrvol bilan shunday yoping-ki, 80 va 443 faqat CDN manzillaridan trafik qabul qilsin. Aks holda DNS tarixidan eski IP'ni bilgan hujumchi himoyani chetlab oʻtadi.

Managed qoidalari bilan WAF odatiy inyeksiya va skanerlarni kesadi. Qoʻshimcha ravishda nozik nuqtalarga rate limiting sozlang: kirish formasi, parolni tiklash, ariza yuborish, katalog boʻyicha qidiruv.

Formalar va API himoyasi

Validatsiya server tomonida boʻlishi kerak — klient tomonidagisi faqat qulaylik uchun. Bazaga barcha soʻrovlar faqat parametrlashtirilgan ifodalar orqali.

IP va telefon raqami boʻyicha chastota cheklovi, yashirin honeypot maydoni va formani toʻldirish vaqtini tekshirish botlarni kapchadan yaxshiroq kesadi va tirik odamga xalaqit bermaydi.

Fayl yuklashni kengaytma va mazmunning haqiqiy turi boʻyicha cheklang, sayt ildizidan tashqarida saqlang va alohida ishlovchi orqali bering. Faqat kengaytma boʻyicha tekshirish — veb-shell yuklanadigan klassik teshik.

Ma'lumotlar, ruxsatlar va mahalliy kontekst

Mijozlarning shaxsiy ma'lumotlarini — telefon, manzil, buyurtmalar tarixi — minimal zarur hajmda va nozik maydonlarni shifrlab saqlang. Fuqarolar ma'lumotlarini saqlash joyi masalasi regulyativ ahamiyatga ega.

Karta ma'lumotlari serveringizga umuman tushmasligi kerak: Payme, Click yoki Uzum orqali toʻlov shlyuz tomonida oʻtadi, siz esa faqat token va statusni olasiz.

Huquqlarni ajrating: dasturchi, kontent-menejer va egada turli rollar. Kim hostingga, domenga, bazaga va toʻlov kabinetiga kirish huquqiga ega ekanini alohida roʻyxatda yuriting.

Bekaplar va hodisa vaqtidagi tartib

Bekap kunlik, avtomatik, serverdan alohida saqlanadigan va muntazam tiklash bilan tekshiriladigan boʻlishi kerak. Tekshirilmagan bekap — bekap emas, umid.

Buzib kirish aniqlanganda ketma-ketlik shunday: saytni texnik xizmat rejimiga olish, barcha parol va API kalitlarini almashtirish, loglardan kirish nuqtasini topish, toza nusxani tiklash, zaiflikni yopish va shundan keyingina saytni qaytarish.

Hodisadan keyin qidiruv indeksini begona sahifalarga va Search Console'dagi sayt statusini tekshiring. Bozorda bazaviy xavfsizlik auditi byudjeti — taxminan 3 000 000 – 10 000 000 soʻm.

Sayt yoki reklama kerakmi? Loyihangizni muhokama qilamiz.