多くのWordPressマネージド・ホスティング・プロバイダーは、自社のインフラを説明するために「エンタープライズ・グレードのセキュリティ」を宣伝することがよくありますが、通常、お客様のサイトとデータを保護するために取っている具体的な対策については説明しません。対照的に、当社は透明性を重視しており、お客様のウェブサイトを保護するために講じるすべてのステップとアクションの概要を説明しています。さらに、当社のセキュリティ設定は、わずかな調整でほぼすべてのWordPressインストールに簡単に適合させることができます。当社でホスティングしていない場合は、ご自身のサーバーで自由に複製してください。
ここでは、お客様のサイトの安全性と信頼性を確保するための包括的な対策について、わかりやすくご説明します:
1.DNS: クラウドフレア
DNS管理はあらゆるオンラインサービスの基盤であり、Cloudflareは最速かつ最も信頼性の高いプロバイダとして際立っています。お客様のサイトの防御の第一線として、すべてのアクセス試行の前に立ちはだかります。強力なデフォルト設定に加え、CloudflareはDDoS保護、ボット軽減、無料の管理ルールセットを備えたウェブアプリケーションファイアウォール(WAF)などの重要な機能を提供しています。
以下のデフォルト以外のカスタマイズ設定を実装しています:
SSL/TLS(エッジ証明書):
- 暗号化モードを設定します:フル(厳密)
- HTTP Strict Transport Security (HSTS):オン
- 証明書の透明性監視:オン
セキュリティ(WAF - カスタムルール):
- マネージド/JSチャレンジ wp-login.php;
- リージョンロック /wp-管理 を、アクセスする国に合わせて変更することができます;
- (レート制限) 流出したパスワードを利用した認証要求;
セキュリティ(ボット):
- AIボットをブロックするオン
ルール(構成ルール):
- 高いセキュリティレベル /wp-管理;
スクレープ・シールド:
- ホットリンク保護:オン
2.データセンター コンタボ
私たちはデータセンター・プロバイダーとしてContaboを独占的に使用しています。このドイツの会社は20年以上の経験を誇り、彼ら自身の言葉によれば、『全社的なRBACルール、24時間365日の監視体制、何重ものセキュリティ対策』を実施している。最も重要なことは、彼らが以下を提供していることだ。 DDoS の保護が各サーバーに追加され、私たちのスタックにもう一つ重要なセキュリティ層が追加されました。
さらに、WordPressのインストールごとに1つの仮想マシンを導入します。このアプローチにより、適切な隔離が保証され、感染したサイトから別のサイトへ汚染が広がるリスクが排除されます。
3.サーバー: Ubuntu + WordOps
Ubuntu 22.04は、デフォルトのインストールに最適なLinuxディストリビューションです。Ubuntu 22.04は、サーバーで広く使用されており、長年にわたって非常に信頼できることが証明されており、強力なコミュニティを誇っています。
さらに、WordOpsを活用してサーバーとWordPressサイトを管理しています。このツールには、デフォルトで以下のようなセキュリティディレクティブが搭載されています:
- SSHハードニングパスワードなしとrootログイン(WordOpsは実際にはパスワードなしのrootログインを許可しているが、私たちはそれを許可していない)、サーバーは選ばれたユーザーによってのみSSHキーを使用してアクセスすることができる;
- ブルートフォース防止:Fail2Ban : 認証に失敗し続ける侵入者のアクセスをブロックする;
- ファイアウォール:UFWは、ウェブサーバーが使用する関連ポートへのアクセスのみを許可し、それ以外へのアクセスをブロックする;
- SSL:Cloudflare DNS APIまたはLet's Encrypt証明書、TLS v1.3 with HTTP/3 QUIC;
アンチウイルス:データベースが毎週更新されるClamAV実際に使用しているのは クラムドスキャン - これはWordOpsには含まれていない。(まだ作業中)
また、日々のサーバー活動を支援するために外部ツールも活用しています:
- アップタイム・モニタリング:私たちは、アップタイム・メトリクスに目を光らせています。 アップダウンダウンタイムが発生すると、リアルタイムのメッセージで知らせてくれる。
4.ワードプレス
常に最新のWordPressバージョンをインストールし、インストールされているプラグインと同様に自動的に更新されます。
WordOpsは、すべてのベストプラクティスでWordPressの安全性を確保し、さらなる対策でWordPressを強化します:
- WordPressのメイン設定ファイル(wp-config.php)は、デフォルトの場所(htdocs)から1つ上のディレクトリに移動されます;
- 認証エラーはデフォルトでは難読化され、一般的なエラーを返す。
プラグインが提供するセキュリティ機能:
- パスワード・ハードニング: WPパスワードBcrypt によって ルーツ を使用してパスワードを暗号化します。 ビークリプトPHPで利用可能な最強のハッシュ関数です;
- 2FA(二要素認証): Wordfenceのログイン・セキュリティ は、TOTPベースの認証アプリを使用した2FAの優れたサポートを提供します。フロントエンドにのみアクセスする顧客を含むすべてのユーザーが利用可能で、管理者に強制されます;
- セッション管理:デフォルトでは、WordPressは48時間後、または "Remember me "オプションが選択されている場合は14日後に、クッキーの有効期限によってユーザーをログアウトします。私たちは、管理者アカウントでは両方の値を1日に下げ、1回以上のセッションを許可せず、4時間後にアイドルセッションを終了します。 セッション プラグインの一部である。 パーフワン プラグインのスイートです。どのようなユーザーロールでも、セッションタイムアウトの任意の組み合わせを持つことができます。 シンプルなログイン通知 はすべてのアカウントで有効になっており、ログインすると即座にユーザーに警告を発します。この動作により、クッキーの乗っ取りを試みる機会を減らすことができます;
- スパム対策: クラウドフレア・ターンスタイル と互換性のあるすべての入力に適用される。 シンプルなクラウドフレア・ターンスタイルデフォルトのログインフォームと登録フォームを含む;
- アクティビティ監視: Simple History WordPress内のあらゆるアクティビティを追跡し、ログに記録し、素敵なインターフェイスで表示します;
- バックアップ:アップドラフトプラス詳しくは下記をご覧ください;
- 仮想パッチ:パッチスタック詳しくは以下をご覧ください。
5.バックアップ
私たちはバックアップに3.5層のアプローチを採用しています:
- データセンター:毎週仮想マシンのスナップショットをContaboに保存します。最新の利用可能なコピーを保持し、他のすべてのオプションが失敗した場合にのみ使用されます;
- サーバー:データベースと内部ファイルの自動バックアップ /var/www/ はWordOpsを通して変更が行われる前に実行され、ローカルに保存されます。このバックアップは最も汎用性が高く、マイグレーションやOSレベルでの変更中に何か問題が発生した場合に使用されます;
- ワードプレス/アップドラフト・プラス:
- IDドライブ:データベースとファイルの毎日のバックアップは自動的に実行され、最後の7つのバージョンが保存されます。同時に増分バックアップがリアルタイムで作成され、通常はサイトの最新バージョンとなります。すべてのファイルは暗号化され、次の場所でホストされています。 IDドライブ世界中の5つの場所から選択できます。WPダッシュボードでこれらのバックアップにアクセスでき、いつでもダウンロードできます;
- あなた:に基づいて、お好みのバックアップサービスを別途設定することをお勧めします。 バックアップサービス アップドラフトによるものです。グーグルドライブやドロップボックスのような一般的な選択が可能です。これはオプションですが、非常に推奨される機能で、万が一当社が倒産した場合でも、サイトの安全なバックアップを確保することができます。
6.仮想パッチ: Patchstack
WordPressのプラグインとテーマは、WordPressサイトの最も脆弱な側面であることが多く、セキュリティ侵害の主な原因となる可能性があります。これらのプラグインやテーマはサードパーティによって開発・保守されているため、そのセキュリティ基準を私たちが管理できる範囲は限られています。
仮想パッチは、WordPressのプラグインやテーマの脆弱性に対処するための非常に効果的なアプローチです。これはカスタマイズされたWAFと同様の機能を持つが、より効果的で、それぞれの特定の状況に合わせたルールが設定される。脆弱性が検出されると、バーチャルパッチ技術は、開発者が修正プログラムをリリースする前であっても、影響を受けるプラグインやテーマの周囲に保護「シールド」を作成します。
私たちは次のような人材を採用している。 Patchstack セキュリティ侵害のリスクを大幅に低減します。vpatchの他に、以下のモジュールとセキュリティ設定も有効にしています:
- 高度な硬化:WordPressサイトに対する一般的な悪意のあるリクエストをブロックするセキュリティルール:
- テーマエディタ(PHPファイル編集)を無効にする;
- ユーザー列挙の無効化;
- アプリケーションのパスワードをブロックする;
- XML-RPCへのアクセスを認証ユーザーに制限する;
- 5分以上のログイン試行を10回に制限する;
- コミュニティIPブロックリスト:脆弱性を悪用しているIPのコミュニティリスト;
- 一般的なOWASP: OWASPトップテン 最も一般的な攻撃の種類をカバーするファイアウォールルール。
結論
私たちがセキュリティを最優先し、システムの継続的な強化に取り組んでいることは明らかです。より安全なWordPress体験をお楽しみください、 今すぐ登録.

コメントを残す