Raybeam

é o hospedagem VPS gerenciada para WordPress

Uma visão geral detalhada de nossa estratégia de segurança

Índice

Muitos provedores de hospedagem gerenciada de WordPress costumam promover a "segurança de nível empresarial" para descrever sua infraestrutura, mas normalmente não explicam as medidas específicas que tomam para proteger seu site e seus dados. Por outro lado, acreditamos na transparência, e é por isso que descrevemos todas as etapas e ações que tomamos para proteger seus sites. Além disso, nossas configurações de segurança podem ser facilmente adaptadas para atender a praticamente qualquer instalação do WordPress com apenas alguns ajustes. Se não estiver hospedando conosco, sinta-se à vontade para replicá-las em seu próprio servidor.

Sem mais delongas, aqui está uma visão geral clara e direta das medidas abrangentes que implementamos para garantir a segurança e a confiabilidade de seus sites:

1. DNS: Cloudflare

O gerenciamento de DNS é a base de todo serviço on-line, e a Cloudflare se destaca como o provedor mais rápido e confiável. Atuando como a primeira linha de defesa do seu site, ele fica na frente de todas as tentativas de acesso. Além de suas sólidas configurações padrão, a Cloudflare oferece recursos cruciais, como proteção contra DDoS, mitigação de bots e um Web Application Firewall (WAF) com um conjunto de regras gerenciadas complementares.

Implementamos as seguintes configurações personalizadas não padrão:

SSL/TLS (certificados de borda):

  • Configurar o modo de criptografia: Full (Strict)
  • HTTP Strict Transport Security (HSTS): Ativado
  • Monitoramento da transparência do certificado: Ligado

Segurança (WAF - Regras personalizadas):

  • Desafio gerenciado/JS em wp-login.php;
  • Bloqueio de região /wp-admin para os países de onde você acessa;
  • (Limitação de taxa) Solicitações de autenticação que fazem uso de senhas vazadas;

Segurança (Bots):

  • Bloqueio de bots de IA: Sobre

Regras (Regras de configuração):

  • Nível de segurança alto em /wp-admin;

Escudo de raspagem:

  • Proteção de Hotlink: Ligado

2. Centro de dados: Contabo

Usamos exclusivamente a Contabo como nosso provedor de data center. Essa empresa alemã tem mais de 20 anos de experiência e, de acordo com suas próprias palavras, implementa "regras RBAC em toda a empresa, vigilância 24 horas por dia, 7 dias por semana e camadas de medidas de segurança". O mais importante é que eles oferecem DDoS em cada servidor, adicionando outra camada crucial de segurança à nossa pilha.

Além disso, implantamos uma máquina virtual para cada instalação do WordPress. Essa abordagem garante o isolamento adequado e elimina o risco de propagação da contaminação de um site infectado para outro.

3. Servidor: Ubuntu + WordOps

O Ubuntu 22.04 é a nossa distribuição Linux preferida para instalações padrão. Ele é amplamente usado em servidores, provou ser muito confiável ao longo dos anos e conta com uma comunidade forte.

Além disso, usamos o WordOps para gerenciar nossos servidores e sites do WordPress. Essa ferramenta vem com diretivas de segurança por padrão, incluindo:

  • Fortalecimento do SSHSe o WordOps não permitir o login de raiz e sem senha (o WordOps permite o login de raiz sem senha, mas não o permitimos), os servidores só poderão ser acessados por usuários selecionados usando chaves SSH;
  • Prevenção com força bruta: Fail2Ban bloqueia o acesso de intrusos que continuam falhando na autenticação;
  • Firewall: O UFW permite apenas o acesso às portas relevantes usadas pelo servidor Web e bloqueia o acesso a todo o resto;
  • SSL: API DNS da Cloudflare ou certificados Let's Encrypt, TLS v1.3 com HTTP/3 QUIC;
  • Antivírus: ClamAV com banco de dados atualizado semanalmente. Na verdade, usamos clamdscan - que não está incluído no WordOps - cron agendado semanalmente. (ainda estou trabalhando nisso)

Também utilizamos ferramentas externas para auxiliar nas atividades diárias do servidor:

  • Monitoramento do tempo de atividade: Ficamos de olho nas métricas de tempo de atividade com a ajuda de updown.ioque nos alerta por meio de mensagens em tempo real sobre qualquer tempo de inatividade.

4. WordPress

Sempre instalamos a versão mais recente do WordPress e a mantemos atualizada automaticamente, assim como todos os plug-ins instalados.

O WordOps cuida da proteção do WordPress com todas as práticas recomendadas e o fortalece com medidas adicionais:

  • O arquivo de configuração principal do WordPress (wp-config.php) foi movido um diretório acima do local padrão (htdocs);
  • Os erros de autenticação são ofuscados por padrão, retornando um erro genérico.

Recursos de segurança fornecidos por plug-ins:

  • Proteção de senhas: Senha WP Bcrypt por Raízes é instalado como um mu-plugin (deve usar o plug-in) e cuida da criptografia de senhas usando bcrypta função de hashing mais forte disponível no PHP;
  • 2FA (autenticação de dois fatores): Wordfence Login Security oferece excelente suporte para 2FA usando qualquer aplicativo autenticador baseado em TOTP. Disponível para todos os usuários, inclusive clientes que acessam apenas o front-end, e aplicado aos administradores;
  • Gerenciamento de sessões: Por padrão, o WordPress fará o logout dos usuários - por expiração do cookie - após 48 horas ou 14 dias se a opção "Lembrar-me" estiver selecionada. Reduzimos ambos os valores para 1 dia para contas de administrador, não permitimos mais de 1 sessão e encerramos sessões ociosas após 4 horas, usando o apropriadamente chamado Sessões plugin, parte do grande PerfOne conjunto de plug-ins. Qualquer função de usuário pode ter qualquer combinação de tempo limite de sessão. Notificações de login simples está ativado para todas as contas, alertando instantaneamente os usuários sobre qualquer login. Esse comportamento diminui a janela de oportunidade para qualquer tentativa de sequestro de cookies;
  • Anti-spam: Cloudflare Turnstile é aplicado a cada entrada compatível com Torniquete simples da Cloudflareincluindo os formulários padrão de login e registro;
  • Monitor de Atividade: Simple History rastreia e registra qualquer atividade no WordPress e as apresenta em uma interface agradável;
  • Backups: UpdraftPlus. Veja mais abaixo;
  • Patching virtual: Patchstack. Veja mais abaixo.

5. Backups

Empregamos uma abordagem de 3,5 camadas para backups:

  • Centro de dados: Instantâneos semanais da máquina virtual, armazenados no Contabo. Mantemos a cópia disponível mais recente e ela será usada somente se todas as outras opções falharem;
  • Servidor: Um backup automatizado do banco de dados e dos arquivos internos /var/www/ é executado antes que qualquer alteração seja feita no WordOps e é armazenado localmente. Esse backup é o mais versátil e será usado em migrações ou caso algo dê errado durante as alterações no nível do sistema operacional;
  • WordPress/Updraft Plus:
    • IDrive: Os backups diários do banco de dados e dos arquivos são executados automaticamente, e as últimas 7 versões são armazenadas. Um backup incremental simultâneo é criado em tempo real e geralmente é a versão mais atualizada do seu site. Todos os arquivos são criptografados em repouso e hospedados por IDrivecom uma opção de 5 locais em todo o mundo. Você tem acesso a esses backups no WP Dashboard e pode baixá-los a qualquer momento;
    • Você: Também recomendamos que você defina um serviço de backup separado de sua escolha, com base no serviços de backup suportados pelo Updraft. Opções populares como Google Drive e Dropbox estão disponíveis. Esse é um recurso opcional, mas altamente recomendado, que garante que, mesmo no caso de falirmos, você terá um backup seguro do seu site.

6. Patching virtual: Patchstack

Os plug-ins e temas do WordPress costumam ser o aspecto mais vulnerável de um site WordPress e podem ser a principal fonte de violações de segurança. Como eles são desenvolvidos e mantidos por entidades terceirizadas, temos controle limitado sobre seus padrões de segurança.

A aplicação de patches virtuais é uma abordagem altamente eficaz para lidar com vulnerabilidades em plug-ins e temas do WordPress. Ele funciona de forma semelhante a um WAF personalizado, mas muito mais eficaz, com regras adaptadas a cada contexto específico. Quando uma vulnerabilidade é detectada, a tecnologia Virtual Patching cria um "escudo" protetor em torno do plug-in ou do tema afetado, mesmo antes de o desenvolvedor liberar uma correção.

Empregamos Patchstack Proteção em todos os nossos sites, reduzindo significativamente o risco de violações de segurança. Além do vpatching, também ativamos os seguintes módulos e configurações de segurança:

  • Endurecimento avançado: Regras de segurança para bloquear solicitações maliciosas comuns contra sites do WordPress, incluindo:
    • Desativar o editor de temas (edição de arquivos PHP);
    • Enumeração de usuários desativada;
    • Bloquear senhas de aplicativos;
    • Restringir o acesso ao XML-RPC a usuários autenticados;
    • Limitar as tentativas de login a 10 em 5 minutos;
  • Lista de bloqueio de IPs da comunidade: Lista comunitária de IPs que estão explorando vulnerabilidades;
  • OWASP genérico: Os dez melhores da OWASP regras de firewall que abrangem os tipos mais comuns de ataque.

Conclusão

Está claro que priorizamos a segurança e estamos comprometidos com o aprimoramento contínuo de nossos sistemas. Desfrute de uma experiência mais segura com o WordPress, registre-se agora.

Comentários

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *