Tổng quan chi tiết về chiến lược bảo mật của chúng tôi

Mục lục

Nhiều nhà cung cấp dịch vụ lưu trữ WordPress được quản lý thường quảng cáo 'Bảo mật cấp doanh nghiệp' để mô tả cơ sở hạ tầng của họ, nhưng họ thường không giải thích các biện pháp cụ thể mà họ thực hiện để bảo vệ trang web và dữ liệu của bạn. Ngược lại, chúng tôi tin vào sự minh bạch, đó là lý do tại sao chúng tôi phác thảo mọi bước và hành động mà chúng tôi thực hiện để bảo vệ trang web của bạn. Ngoài ra, các thiết lập bảo mật của chúng tôi có thể dễ dàng được điều chỉnh để phù hợp với hầu hết mọi cài đặt WordPress chỉ với một vài điều chỉnh. Nếu bạn không lưu trữ với chúng tôi, hãy thoải mái sao chép nó trên máy chủ của riêng bạn.

Không cần phải nói thêm nữa, sau đây là bản tổng quan rõ ràng và trực tiếp về các biện pháp toàn diện mà chúng tôi triển khai để đảm bảo tính an toàn và độ tin cậy cho trang web của bạn:

1. DNS: Đám mây

Quản lý DNS là nền tảng của mọi dịch vụ trực tuyến và Cloudflare nổi bật là nhà cung cấp nhanh nhất và đáng tin cậy nhất. Hoạt động như tuyến phòng thủ đầu tiên cho trang web của bạn, nó đứng trước mọi nỗ lực truy cập. Ngoài các thiết lập mặc định mạnh mẽ, Cloudflare còn cung cấp các tính năng quan trọng như bảo vệ DDoS, giảm thiểu bot và Tường lửa ứng dụng web (WAF) với bộ quy tắc được quản lý miễn phí.

Chúng tôi triển khai các cài đặt tùy chỉnh không mặc định sau đây:

SSL/TLS (Chứng chỉ Edge):

  • Cấu hình chế độ mã hóa: Đầy đủ (Nghiêm ngặt)
  • Bảo mật truyền tải nghiêm ngặt HTTP (HSTS): Bật
  • Giám sát tính minh bạch của chứng chỉ: Bật

Bảo mật (WAF – Quy tắc tùy chỉnh):

  • Thử thách Managed/JS trên wp-login.php;
  • Khóa vùng /wp-admin đến các quốc gia mà bạn truy cập từ đó;
  • (Giới hạn tỷ lệ) Yêu cầu xác thực sử dụng mật khẩu bị rò rỉ;

Bảo mật (Bot):

  • Chặn AI Bot: Bật

Quy tắc (Quy tắc cấu hình):

  • Mức độ bảo mật cao trên /wp-admin;

Lá chắn cạo:

  • Bảo vệ Hotlink: Bật

2. Trung tâm dữ liệu: Liên hệ

Chúng tôi chỉ sử dụng Contabo làm nhà cung cấp trung tâm dữ liệu của mình. Công ty Đức này tự hào có hơn 20 năm kinh nghiệm và theo lời họ, thực hiện 'quy tắc RBAC trên toàn bộ công ty, giám sát 24/7 và nhiều lớp biện pháp bảo mật'. Quan trọng nhất, họ cung cấp Tấn công từ chối dịch vụ (DDoS) bảo vệ trên mọi máy chủ, bổ sung thêm một lớp bảo mật quan trọng cho ngăn xếp của chúng tôi.

Hơn nữa, chúng tôi triển khai một máy ảo cho mỗi lần cài đặt WordPress. Cách tiếp cận này đảm bảo cách ly đúng cách và loại bỏ nguy cơ lây nhiễm từ trang web bị nhiễm sang trang web khác.

3. Máy chủ: Ubuntu + WordOps

Ubuntu 22.04 là bản phân phối Linux ưa thích của chúng tôi cho các cài đặt mặc định. Nó được sử dụng rộng rãi trên các máy chủ, đã chứng minh là rất đáng tin cậy trong nhiều năm và tự hào có một cộng đồng mạnh mẽ.

Ngoài ra, chúng tôi tận dụng WordOps để quản lý máy chủ và trang web WordPress của mình. Công cụ này được tích hợp các chỉ thị bảo mật theo mặc định, bao gồm:

  • Làm cứng SSH: không có mật khẩu và đăng nhập root (WordOps thực sự cho phép đăng nhập root mà không cần mật khẩu, nhưng chúng tôi không cho phép), máy chủ chỉ có thể được truy cập bằng khóa SSH bởi những người dùng được chọn;
  • Phòng ngừa tấn công bằng vũ lực: Fail2Ban chặn quyền truy cập của những kẻ xâm nhập liên tục không xác thực được;
  • Tường lửa:UFW chỉ cho phép truy cập vào các cổng liên quan được máy chủ web sử dụng và chặn truy cập vào mọi thứ khác;
  • SSL: Chứng chỉ Cloudflare DNS API hoặc Let's Encrypt, TLS v1.3 với HTTP/3 QUIC;
  • Phần mềm diệt vi-rút: ClamAV với cơ sở dữ liệu được cập nhật hàng tuần. Chúng tôi thực sự sử dụng quét ngao – không có trong WordOps – cron được lên lịch hàng tuần. (vẫn đang làm việc này)

Chúng tôi cũng sử dụng các công cụ bên ngoài để hỗ trợ các hoạt động hàng ngày của máy chủ:

  • Giám sát thời gian hoạt động: Chúng tôi theo dõi số liệu về thời gian hoạt động với sự trợ giúp của updown.io, cảnh báo chúng tôi qua tin nhắn thời gian thực về bất kỳ thời gian ngừng hoạt động nào.

4.WordPress

Chúng tôi luôn cài đặt phiên bản WordPress mới nhất và tự động cập nhật phiên bản này cũng như mọi plugin đã cài đặt.

WordOps đảm nhiệm việc bảo mật WordPress bằng tất cả các biện pháp tốt nhất và chúng tôi tăng cường bảo mật bằng các biện pháp bổ sung:

  • Tệp cấu hình chính của WordPress (wp-config.php) được di chuyển lên một thư mục so với vị trí mặc định (htdocs);
  • Theo mặc định, lỗi xác thực sẽ bị che giấu, trả về lỗi chung.

Các tính năng bảo mật được cung cấp bởi plugin:

  • Làm cứng mật khẩu: Mật khẩu WP Bcrypt qua Rễ cây được cài đặt như một mu-plugin (phải sử dụng plugin) và đảm nhiệm việc mã hóa mật khẩu bằng bcrypt, hàm băm mạnh nhất hiện có trong PHP;
  • 2FA (Xác thực hai yếu tố): Bảo mật đăng nhập Wordfence cung cấp hỗ trợ tuyệt vời cho 2FA bằng bất kỳ ứng dụng xác thực nào dựa trên TOTP. Có sẵn cho tất cả người dùng, bao gồm cả khách hàng chỉ truy cập vào giao diện người dùng và được áp dụng cho quản trị viên;
  • Quản lý phiên: Theo mặc định, WordPress sẽ đăng xuất người dùng – theo thời hạn cookie – sau 48 giờ hoặc 14 ngày nếu tùy chọn “Ghi nhớ tôi” được chọn. Chúng tôi hạ cả hai giá trị xuống còn 1 ngày đối với tài khoản quản trị, không cho phép quá 1 phiên và chấm dứt các phiên nhàn rỗi sau 4 giờ, sử dụng tên gọi thích hợp Phiên họp plugin, một phần của tuyệt vời Hiệu suất bộ plugin. Bất kỳ vai trò người dùng nào cũng có thể có bất kỳ sự kết hợp nào của thời gian chờ phiên. Thông báo đăng nhập đơn giản được bật cho tất cả các tài khoản, cảnh báo ngay lập tức cho người dùng về bất kỳ lần đăng nhập nào. Hành vi này làm giảm cơ hội cho bất kỳ nỗ lực nào nhằm chiếm đoạt cookie;
  • Chống thư rác: Cổng xoay Cloudflare được áp dụng cho mọi đầu vào tương thích với Cổng xoay Cloudflare đơn giản, bao gồm các biểu mẫu đăng nhập và đăng ký mặc định;
  • Giám sát hoạt động: Simple History theo dõi và ghi lại mọi hoạt động trong WordPress và trình bày chúng trong một giao diện đẹp mắt;
  • Sao lưu: UpdraftPlus. Xem thêm bên dưới;
  • Bản vá ảo: Patchstack. Xem thêm bên dưới.

5. Sao lưu

Chúng tôi sử dụng phương pháp sao lưu 3,5 lớp:

  • Trung tâm dữ liệu: Ảnh chụp nhanh hàng tuần của máy ảo, được lưu trữ trong Contabo. Chúng tôi giữ bản sao mới nhất có sẵn và sẽ chỉ sử dụng bản sao này nếu tất cả các tùy chọn khác đều không thành công;
  • Máy chủ: Sao lưu tự động cơ sở dữ liệu và các tập tin bên trong /var/www/ chạy trước khi bất kỳ thay đổi nào được thực hiện thông qua WordOps và được lưu trữ cục bộ. Bản sao lưu này là linh hoạt nhất và sẽ được sử dụng trong quá trình di chuyển hoặc trong trường hợp có bất kỳ sự cố nào xảy ra trong quá trình thay đổi ở cấp độ hệ điều hành;
  • WordPress/Updraft Plus:
    • Tôi lái xe: Sao lưu hàng ngày của cơ sở dữ liệu và tệp chạy tự động và 7 phiên bản cuối cùng được lưu trữ. Sao lưu gia tăng đồng thời được tạo theo thời gian thực và thường là phiên bản mới nhất của trang web của bạn. Tất cả các tệp được mã hóa khi lưu trữ và được lưu trữ bởi Tôi lái xe, với 5 lựa chọn vị trí trên toàn cầu. Bạn có thể truy cập các bản sao lưu này trong WP Dashboard và có thể tải xuống bất kỳ lúc nào;
    • Bạn: Chúng tôi cũng khuyến khích bạn thiết lập một dịch vụ sao lưu riêng theo lựa chọn của bạn, dựa trên dịch vụ sao lưu được hỗ trợ của Updraft. Các lựa chọn phổ biến như Google Drive và Dropbox đều khả dụng. Đây là tính năng tùy chọn nhưng được khuyến nghị cao, đảm bảo rằng ngay cả trong trường hợp chúng tôi ngừng kinh doanh, bạn vẫn có bản sao lưu an toàn cho trang web của mình.

6. Bản vá ảo: Patchstack

Các plugin và chủ đề WordPress thường là khía cạnh dễ bị tổn thương nhất của một trang web WordPress và có thể là nguồn chính gây ra các vi phạm bảo mật. Vì chúng được phát triển và bảo trì bởi các thực thể bên thứ ba, nên chúng tôi có quyền kiểm soát hạn chế đối với các tiêu chuẩn bảo mật của chúng.

Virtual patching là một phương pháp hiệu quả cao để giải quyết các lỗ hổng trong plugin và chủ đề WordPress. Nó hoạt động tương tự như WAF tùy chỉnh, nhưng hiệu quả hơn nhiều, với các quy tắc được điều chỉnh theo từng bối cảnh cụ thể. Khi phát hiện ra lỗ hổng, công nghệ Virtual Patching sẽ tạo ra một "lá chắn" bảo vệ xung quanh plugin hoặc chủ đề bị ảnh hưởng, ngay cả trước khi nhà phát triển phát hành bản sửa lỗi.

Chúng tôi sử dụng Patchstack Bảo vệ trên tất cả các trang web của chúng tôi, giảm đáng kể nguy cơ vi phạm bảo mật. Bên cạnh vpatching, chúng tôi cũng kích hoạt các mô-đun và cài đặt bảo mật sau:

  • Làm cứng nâng cao: Các quy tắc bảo mật để chặn các yêu cầu độc hại phổ biến đối với các trang web WordPress, bao gồm:
    • Tắt trình chỉnh sửa chủ đề (chỉnh sửa tệp PHP);
    • Vô hiệu hóa việc liệt kê người dùng;
    • Chặn mật khẩu ứng dụng;
    • Hạn chế quyền truy cập XML-RPC cho người dùng đã xác thực;
    • Giới hạn số lần đăng nhập là 10 lần trong 5 phút;
  • Danh sách chặn IP cộng đồng: Danh sách cộng đồng các IP đang khai thác lỗ hổng;
  • OWASP chung: Mười điều hàng đầu của OWASP các quy tắc tường lửa bao gồm các loại tấn công phổ biến nhất.

Phần kết luận

Rõ ràng là chúng tôi ưu tiên bảo mật và cam kết liên tục cải thiện hệ thống của mình. Hãy tận hưởng trải nghiệm WordPress an toàn hơn, đăng ký ngay bây giờ.

Bình luận

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *