Sicurezza e isolamento

Sicurezza che rileva i problemi prima che si diffondano

Ogni sito che ospitiamo viene eseguito all'interno del proprio isolamento a livello di kernel, monitorato da un firewall proattivo e da una scansione antimalware. Un sito compromesso o sotto attacco non può vedere i suoi vicini, sovraccaricare il server o trascinare giù nessun altro. Questo è lo stack che abbiamo creato per ospitare oltre 650.000 siti in tutto il mondo, e lo standard di base è incluso in ogni piano. Disponibilità: la limitazione delle risorse del database per singolo sito è in fase di sviluppo attivo e non è ancora disponibile. Tutto il resto descritto qui è già attivo oggi.

  • 650.000+siti ospitati in tutto il mondo
  • 99,99%obiettivo di uptime
  • Ogni giornoscansione malware inclusa
  • Inclusoisolamento, WAF e baseline di scansione

Isolamento a livello di kernel, non solo nel file di configurazione

CloudLinux LVE e CageFS offrono a ogni sito una propria gabbia di risorse e una propria vista del file system. Un processo fuori controllo, un picco di traffico o una violazione vengono contenuti all'interno di tale gabbia anziché estendersi al server.

Limiti di risorse per sito (LVE)

I Lightweight Virtual Environments limitano CPU, RAM, IO, IOPS, processi e processi di immissione per ciascun sito. Un sito sotto attacco o fuori controllo viene limitato all'interno del proprio "cage", impedendo così a un singolo utente problematico di compromettere il server.

Isolamento del file system (CageFS)

Ogni tenant ottiene una vista del file system isolata e non può vedere altri tenant, altri siti o file di sistema sensibili. Una violazione su un sito è circoscritta, non condivisa.

Limitazione del database per singolo sito (MySQL Governor)

CloudLinux MySQL Governor limita l'utilizzo del database per singolo sito, in modo che le query pesanti di un sito non possano rallentare il server per tutti gli altri. La cache di oggetti Redis alleggerisce inoltre la pressione di lettura.

PHP protetto per singolo sito

CloudLinux alt-PHP offre a ogni sito il proprio selettore di versione, le proprie estensioni e impostazioni protette, con worker LSAPI limitati dai confini LVE del sito.

Protezione da malware ed exploit, sempre attiva

Imunify360 è attivo su ogni worker come un unico livello integrato: rileva le compromissioni, blocca gli exploit prima che vadano a segno e può ripulire un'infezione con un solo clic.

  • Scansione antimalware su ogni sito, inclusa in qualsiasi piano: perché un sito infetto minaccia i vicini, la reputazione del server e i nostri intervalli di IP.
  • Un WAF proattivo che blocca exploit noti prima ancora che sia disponibile una patch, oltre a un firewall di rete, protezione contro la forza bruta e filtraggio della reputazione IP.
  • Rimozione e bonifica dei malware con un clic in caso di violazione, disponibili per singolo intervento o in abbonamento.
  • I presunti compromessi vengono incrociati con le liste di blocco di Google Safe Browsing, PhishTank e SURBL/APWG e correlati con le anomalie dei log della posta per intercettare tempestivamente i siti che inviano spam.

Difesa DDoS a più livelli, così un singolo attacco non diventa il blackout di tutti

Le inondazioni volumetriche vengono assorbite sul bordo, gli attacchi a livello di rete vengono filtrati a monte e il livello del server contiene tutto ciò che riesce a raggiungerlo. Un attacco mirato a un singolo sito rimane un problema esclusivo di quel sito.

Edge (L7)

Cloudflare assorbe i flussi volumetrici con un WAF di livello 7, limitazione della velocità per singolo sito, gestione dei bot e sfide gestite prima che il traffico raggiunga l'origine.

Rete (L3/4)

La protezione DDoS a livello di provider filtra i flussi a livello di rete a monte dell'infrastruttura, con una mitigazione aziendale avanzata disponibile per i siti ad alto rischio.

Server

La limitazione delle connessioni e delle richieste LiteSpeed, il firewall di rete di Imunify360, i limiti di connessione per IP e i tetti dei processi di accesso LVE mantengono un attacco di massa contro un singolo sito circoscritto all'interno del container di quel sito.

Protezione di base inclusa, protezione avanzata quando ti serve

Gli elementi essenziali proteggono l'intera flotta, quindi non sono mai facoltativi. Una protezione più robusta può essere acquistata quando il profilo di rischio di un sito lo richiede.

  • Incluso per tutti: isolamento LVE e CageFS, WAF proattivo e scansione malware.
  • Venduti come componenti aggiuntivi: pulizia e rimozione dei malware con un clic, regole WAF avanzate, scansione prioritaria, gestione dei bot e livelli DDoS superiori, e regole del firewall dedicate.
  • L'applicazione delle restrizioni è graduale e reversibile: invece di una drastica sospensione con un interruttore acceso/spento, i siti passano attraverso stati limitati, ristretti e sospesi, ciascuno registrato con un motivo, notificato, appellabile e con ripristino automatico una volta rimossa la causa.
  • I siti sospesi mostrano una pagina di cortesia personalizzata e specifica per il motivo della sospensione anziché una pagina di errore, e ogni azione privilegiata viene registrata in un audit log per la conformità normativa.
  • I backup per singolo sito sono immutabili, offsite e isolati dalla flotta in esecuzione, con ripristini testati: così anche una compromissione nello scenario peggiore è recuperabile.
  • Anche la crittografia in transito è inclusa: viene emesso un certificato TLS gratuito per i Suoi domini e rinnovato automaticamente prima della scadenza, e un interruttore forza tutti i visitatori su HTTPS.

FAQ

La sicurezza è inclusa o rappresenta un costoso componente aggiuntivo?

Il livello di base è incluso in ogni piano: isolamento a livello di kernel LVE e CageFS, WAF proattivo e scansione malware. Li includiamo perché un sito infetto o abusivo minaccia i suoi vicini e la nostra reputazione IP, quindi non possiamo lasciare la protezione come opzione facoltativa. La pulizia con un clic, regole WAF avanzate, scansioni prioritarie e livelli DDoS superiori sono disponibili come componenti aggiuntivi quando un sito ne ha bisogno.

Se un sito sul server viene attaccato o hackerato, il mio ne risente?

No. Ogni sito viene eseguito all'interno del proprio CloudLinux LVE resource cage e della vista file system CageFS. Un sito fuori controllo, sotto attacco o compromesso viene limitato e contenuto all'interno della propria gabbia: non può vedere i vostri file, esaurire le risorse condivise o bloccare il server. MySQL Governor applica gli stessi limiti per singolo sito al carico del database.

Cosa succede se il mio sito viene infettato da malware?

Ogni sito che ospitiamo viene scansionato alla ricerca di malware ogni giorno e qualsiasi minaccia riscontrata viene segnalata immediatamente. Puoi avviare una pulizia con un solo clic per risolverla, mentre i casi gravi o irrisolti vengono messi in quarantena offline con file bloccati, impedendo all'infezione di diffondersi e preservando al contempo le prove. Poiché i backup sono immutabili, offsite e isolati rispetto alla flotta in esecuzione, è sempre disponibile un ripristino pulito come soluzione di emergenza.

Come gestite gli attacchi DDoS?

La difesa è stratificata. Cloudflare assorbe i flussi volumetrici e di livello 7 (L7) al margine con limitazioni di frequenza per sito e gestione dei bot; la protezione a livello di provider filtra gli attacchi a livello di rete a monte; e sul server, il throttling di LiteSpeed, il firewall di Imunify360 e i limiti sui processi di ingresso LVE mantengono un attacco contro un sito circoscritto a quel sito stesso. Per i siti a rischio più elevato sono disponibili livelli avanzati di gestione dei bot e protezione DDoS.

Che cos'è il WAF proattivo e in che cosa differisce da un normale firewall?

Il WAF proattivo di Imunify360 blocca le tecniche di exploit note prima che esista una patch per la vulnerabilità sottostante, anziché limitarsi a reagire alle firme a posteriori. Si affianca a un firewall di rete, alla protezione contro la forza bruta e al filtraggio della reputazione IP, tutti inclusi in ogni piano.

Ricevo un certificato SSL e si rinnova automaticamente?

Sì. Un certificato TLS gratuito viene emesso per i domini del Suo sito e rinnovato automaticamente prima della scadenza, quindi non c'è nulla da ricordare e nulla da installare. Un interruttore nella scheda SSL del sito forza ogni visitatore su HTTPS. Se preferisce utilizzare un certificato acquistato altrove, può installarlo Lei stesso, e quando Le serve una maggiore sicurezza vendiamo certificati wildcard, multi-dominio e a convalida estesa insieme a quello gratuito.

Hosting che si difende da solo, fin dal primo sito

L'isolamento a livello di kernel, un WAF proattivo e la scansione dei malware sono attivi dal momento del rilascio. Provalo con una prova gratuita di 14 giorni senza carta di credito, coperta da una garanzia di rimborso di 30 giorni, migrazioni gratuite e nessun vincolo contrattuale con il fornitore.

Inizia gratis