Ära tee ainsa koopiaga pimesi muudatusi. Esmalt piira kahju, säilita analüüsiks serveri failide ja andmebaasi koopia ning lepi majutajaga kokku, kuidas kahtlast liiklust peatada. Kui veeb töötleb tundlikke andmeid, hinda ka andmekaitse- ja teavituskohustusi.
1. Veebilehe kompromiteerimine ei pruugi kohe nähtav olla
Leht võib avaneda tavaliselt ja haldusvaates võivad uuenduste juures olla rohelised märgid. Samal ajal võib serveris olla võõraid PHP-faile, muudetud süsteemifaile, uusi administraatoreid või ajastatud tegevusi.
Võimalikud tunnused on:
- majutaja teavitus kahtlasest väljaminevast liiklusest;
- otsingutulemustes võõrad lehed või jaapanikeelne/spämmisisu;
- ootamatud suunamised või hüpikaknad;
- uued administraatorid või muutunud paroolid;
- failid, mis pärast kustutamist uuesti tekivad;
- ebatavaliselt suur protsessori-, võrgu- või kettakasutus;
- tundmatud cron-tööd, pluginad või laiendused;
- turvatarkvara või brauseri hoiatus.
2. Piira kahju ja koordineeri tegevus
Kui veeb levitab pahavara, andmepüüki või teeb massiliselt väljuvaid päringuid, tuleb see ajutiselt avalikust võrgust eemaldada või piirata ligipääsu. Lihtne „hooldusrežiim” CMS-is ei pruugi olla piisav, sest pahatahtlik kood võib käivituda enne CMS-i.
Teavita majutajat ning määra üks inimene, kes koordineerib taastamist. Mitme spetsialisti paralleelsed kustutamised ja uuendused võivad hävitada tõendid või jätta mulje, et probleem kadus, kuigi sissetungitee jäi alles.
3. Säilita kompromiteeritud keskkonna koopia analüüsiks
Enne puhastamist tee failidest, andmebaasist, logidest ja konfiguratsioonist kontrollitud koopia. Seda koopiat ei kasutata automaatselt taastamiseks; see on vajalik ajajoone, muudetud failide, pahatahtlike kontode ja võimaliku andmekao hindamiseks.
Märgi üles:
- millal probleem avastati;
- millised teavitused või sümptomid seda näitasid;
- viimased uuendused ja administraatorite tegevused;
- serveri, rakenduse ja turvalogide ajavahemik;
- kõik taastamise käigus tehtud muudatused.
Kui säilitatakse ainult „puhas” tulemus ja kustutatakse algne olukord, on hiljem raske hinnata, mida ründaja jõudis teha.
4. Vaheta ligipääsud kontrollitud seadmest
CMS-i administraatoriparooli muutmisest ei piisa. Kontrollida tuleb domeeni ja DNS-i haldust, majutuskontot, SFTP/SSH kontosid, andmebaasi, e-posti, API-võtmeid ning kõiki administraatoreid.
Paroolid tuleb vahetada seadmest, mille puhtus on kontrollitud. Kui administraatori arvutis on paroolivarastaja, jõuavad uued ligipääsud kohe ründajani. Võimalusel rakenda mitmikautentimine ja eemalda kasutamata kontod.
5. Leia tõenäoline sissetungitee
Tüüpilised põhjused on uuendamata komponent või plugin, varastatud ligipääs, halvasti kaitstud serverikonto, ebaturvaline kohandatud kood või sama majutuskonto teine kompromiteeritud veeb.
Joomla ja WordPress saavad uuendustest teada laienduste või pluginate väliste uuenduskanalite kaudu. Kui kanali seadistus on katki, litsents aegunud või arendaja teenus kadunud, võib haldusvaade ekslikult jätta mulje, et kõik on ajakohane. Seetõttu tuleb võrrelda tegelikke versioone tootja ja turvateavitustega.
Sissetungitee tuvastamata jätmisel võib puhas taastamine uuesti kompromiteeruda.
6. Millal piisab puhastamisest ja millal on targem sait uuesti üles ehitada?
Puhastamine võib olla realistlik, kui pahatahtlik muudatus on selgelt piiritletud, olemas on usaldusväärne failide võrdlus ja kõik komponendid on teada. Kui muudetud on palju faile, lisatud on mitu tagauksi või puudub usaldusväärne lähteversioon, on osaline puhastamine riskantne.
Puhastamine võib sobida
- muudatused on vähesed ja tuvastatavad;
- tuuma- ja laiendifaile saab ametlike koopiatega võrrelda;
- andmebaasi kahtlased muudatused on kontrollitud;
- sissetungitee on teada ja suletud;
- pärast puhastust tehakse uus tervikluse kontroll.
Puhas taaspaigaldus on turvalisem
- failimuudatusi on palju või need taastuvad;
- leitud on mitmeid tagauksi;
- komponentide päritolu või versioonid pole selged;
- varukoopiate puhtus pole teada;
- analüüsi kulu ületab kontrollitud taastamise kulu.
Prevent IT praktikas on olnud Joomla juhtum, kus ühe komponendi uuendusteavitused lakkasid töötamast. Vana versiooni haavatavuse kaudu lisati saidile mitu püsivat ligipääsu. Failide puhastamine ei andnud piisavat kindlust ja sait ehitati puhtalt uuesti üles.
7. Puhta taastamise põhimõte
Puhta taastamise korral paigaldatakse CMS, mallid ja laiendused usaldusväärsetest originaalallikatest. Vanast keskkonnast tuuakse üle ainult kontrollitud konfiguratsioon, sisu ja kasutajafailid. Andmebaasi puhul kontrollitakse administraatoreid, sisusse lisatud skripte, ajastatud tegevusi ja tundmatuid kirjeid.
Varukoopia kuupäev üksi ei tõesta puhtust. Kui ründaja oli keskkonnas varem, võib tagauks olla ka mitme nädala vanuses koopias. Seetõttu tuleb taastatavat koopiat ja taastamise järel failide terviklust kontrollida.
8. Pärast taastamist kontrolli kogu ahelat
- uuenda CMS, teemad, mallid, pluginad ja laiendused;
- eemalda kasutamata komponendid ja administraatorid;
- vaheta kõik olulised ligipääsud ja võtmed;
- kontrolli failide õigusi ja veebiserveri seadistust;
- rakenda HTTPS, mitmikautentimine ja minimaalsed õigused;
- kontrolli cron-töid, serveri kasutajaid ja teisi sama konto veebilehti;
- taotle vajadusel otsingumootori või brauseri turvahoiatuse ülevaatust;
- loo uus puhas varukoopia ja dokumenteeri taastamine.
WordPressi ametlik turvajuhend rõhutab tarkvara ajakohasust, turvalist haldusühendust, õiguste piiramist ja kahju piiramist ka juhul, kui rünnak õnnestub. Joomla ametlik taastamisjuhend soovitab kompromiteeritud failid asendada puhaste koopiatega ning kontrollida laiendusi, paroole ja serverilogisid.
9. Kuidas vähendada kordumise riski?
Ükski kontroll ei taga täielikku turvalisust, kuid kihiline hooldus vähendab aega, mille jooksul probleem märkamatuks jääb:
- regulaarne tuuma ja laienduste versioonide inventuur;
- teadaolevate turvanõrkuste jälgimine;
- failide tervikluse võrdlus;
- töökindluse ja välise käitumise monitooring;
- varunduste seisu ja taastamisvõime kontroll;
- turvapäiste ja sertifikaatide kontroll;
- logide ja majutaja turvateavituste läbivaatamine;
- eemaldatud või hüljatud komponentide asendamine.
Prevent IT veebihooldus ühendab uuendused, varunduse, pistelise logikontrolli ja sisemise Web Monitori pilootjälgimise.
Ametlikud allikad
- Joomla Security Checklist: You have been hacked or defaced
- WordPress: FAQ My site was hacked
- WordPress: Hardening WordPress
Intsidendi tegevus sõltub keskkonnast, andmetest ja võimalikust õiguslikust teavituskohustusest. Kahtluse korral väldi tõendite hävitamist ja kaasa majutaja või intsidentide käsitlemise spetsialist.
Kiire hinnang
Kas sait töötab, kuid midagi tundub kahtlane?
Saame kontrollida Joomla või WordPressi failimuudatusi, versioone, kasutajaid ja logisid ning hinnata, kas sait puhastada või puhtalt taastada.
