Работает не трогай — худший совет для безопасности

Безопасность довольно интересная субстанция. Пока ничего не происходит, кажется, что можно жить спокойно и не тратить время. Но как только случается что-то плохое, всё внимание переключается туда, и гайки начинают закручивать даже там, где это мешает и вроде как не особо и нужно.

В дипломе у меня написано «комплексная защита объектов информатизации», и за годы в разработке видел разное — от ежедневных DDoS по 2+ терабайта трафика до заражённых модулей и майнеров, внедрённых через пакеты, пароли на бумажке, базы в открытом виде.

Нужно принять тот факт что: собрать систему без единой лазейки на 100% в реальном мире невозможно, особенно если она подключена к сети. Можно только снизить риск заражения. Если кто-то действительно захочет взломать — он найдёт способ: сотруднику пришлют «милого котика» в письме или найдут другой вектор. Большинство атак происходят автоматически — боты сканируют сайты, находят целевые CMS и пытаются эксплуатировать известные уязвимости. Если закрыть известные дыры и поддерживать гигиену системы — шансы спать спокойно вырастут. Что реально ломают Чаще всего достаётся CMS: в Битриксе это модули и готовые решения, которые не обновляются вовремя. В WordPress и его аналогах ситуация ещё хуже. Laravel-проекты тоже не застрахованы: последние пару лет участились случаи заражения через сторонние пакеты, особенно бесплатные.

Базовый минимум — Регулярные обновления ядра и модулей, плюс актуальная версия всех пакетов. — Использование штатных инструментов: проактивный фильтр, защита админки по IP, одноразовый вход, настройка безопасных паролей. — Ограничение доступа к серверу: FTP, SSH, база — только по IP. — Периодическое сканирование на уязвимости: встроенный модуль безопасности в Битрикс + AI-Bolit. — Мониторинг серверов и кода: чем раньше обнаружен вирус, тем проще вычистить.

Бэкапы — наше всё Они должны быть не просто «где-то там», а храниться на другом сервере или хотя бы в виде снапшотов от провайдера. Минимум месяц-два истории, обязательная проверка целостности и тестовые восстановления.

ТруСтори К нам однажды вернулся клиент, с которым мы уже не работали год. Новый подрядчик не смог защититься и далее вылечить вирусы. Спас только бэкап: откатились на момент до атаки, обновили систему и всё ожило. Если бы не копия, проект мог бы мучительно погибать дальше.

Перегибают Иногда в погоне за безопасностью «закручивают гайки» так, что работать становиться очень сложно, а скорость разработки тереться гарантированно. Хочется что бы безопасность не была набором костылей после атаки, а была системой: обновления, мониторинг, доступы и бэкапы.

Поэтому если у вас до сих пор живёт старый «БУС», проекты на ранних версиях Laravel или давно не обновлявшийся Битрикс24 — сейчас тот самый момент, когда стоит обновить. Если вы ждали сигнала, то вот он.

Работает не трогай — худший совет для безопасности
Безопасность довольно интересная субстанция. Пока ничего не происходит, кажется, что можно жить спокойно и не тратить время | Сетка — социальная сеть от hh.ru