Хр хорхой илрүүлэх сканердах
Файлуудыг шөнийн cron горимоор бус байнга сканнерддаг тул халдлага хэдэн цагийн дараа биш, харин орж ирсэн даруйдаа тэмдэглэгддэг. Сканнердах үйлчилгээ нь бүтээгдэхүүний шугам бүрийн төлөвлөгөө бүрт багтсан болно.
Хоррт програмын скан хийх
Манай байршуулдаг сайт бүр арилжааны аюулгүй байдлын багц буюу хортой программ хангамжийг илрүүлэх сканнер, патч гаргахаас өмнө халдлагыг зогсоох идэвхтэй WAF, сүлжээний галт хана, харгис хүчний (brute-force) халдлагаас хамгаалах хамгаалалт, IP нэр хүндийг шүүх системээр хамгаалагдсан байдаг. Халдвар авсан сайт нь зөвхөн эзэндээ төдийгүй бусад хөрш сайтуудад аюул учруулдаг тул скан хийх, WAF болон цөмийн түвшний тусгаарлалтыг багц бүрд багтаасан болно. Ямар нэгэн зүйл нэвтэрч чадсан тохиолдолд нэг товшилтоор цэвэрлэх болон ажилтнуудын хийх хакерын засварын үйлчилгээг авах боломжтой. Бэлэн байдал: Сайт тус бүрийн өгөгдлийн сангийн хязгаарлалт болон сайт тус бүрийн нөөцийн статистик одоогоор хөгжүүлэлт хийгдэж байгаа бөгөөд ашиглалтад ороогүй байна. Энд дурдсан бусад бүх зүйл одоо шууд ажиллаж байна.
Манай байршуулж буй веб сайт бүрийг өдөр бүр хортой програмаас сэргийлэн шалгаж, илэрсэн зүйлийг автоматаар устгадаг бөгөөд энэ нь нэмэлт тохиргоо шаардахгүйгээр багц бүрд дагалдана. Бид өөрсдийн серверүүд дээрээ илүү ахисан шатанд ажилладаг: Imunify360 нь файлуудыг хуулагдах үед шууд хянаж, мэдээллийн санд байгаа хортой програмыг хармагцаа устгадаг тул халдвар авсан файл хуулагдсан ч хэн нэгэн тухайн хуудас руу зочлохоос өмнө ихэвчлэн устгагдсан байдаг. Бидний дамжуулан борлуулдаг сүлжээн дэх веб сайтуудыг ажиллаж буй систем нь өдөр бүр шалгадаг. Таны веб сайтаас юу илэрсэн болон бид ямар арга хэмжээ авсан тухай мэдээлэл хянах самбарт тань бэлэн байх бөгөөд та хэзээ ч өөрөө шинээр шалгалтыг эхлүүлэх боломжтой.
Файлуудыг шөнийн cron горимоор бус байнга сканнерддаг тул халдлага хэдэн цагийн дараа биш, харин орж ирсэн даруйдаа тэмдэглэгддэг. Сканнердах үйлчилгээ нь бүтээгдэхүүний шугам бүрийн төлөвлөгөө бүрт багтсан болно.
Проaktив галт хана нь суурь эмзэг байдлын засвар (patch) гарахаас ч өмнө мэдэгдэж буй халдлагын аргуудыг хаадаг бөгөөд энэ нь залгаас эсвэл загвараа шинэчлээгүй орхисон сайтуудыг эрсдэлд оруулахаас хамгаалдаг завсар юм.
WordPress-ийн эвдрэлээс өмнө ихэвчлэн тохиолддог хандалтын мэдээлэл хулгайлах болон шалгах урсгалыг таслан зогсоохын тулд сүлжээний түвшний галт хана, нэвтрэх цэгүүдийн хүчний хамгаалалт (brute-force protection), IP нэр хүндийн шүүлтүүр зэрэг нь сайтын өмнө байрладаг.
Халдвар батлагдсан тохиолдолд файлыг нэг бүрчлэн гараар хайхын оронд ганцхан үйлдлээр арилгах боломжтой. Халдвар илрүүлэх сканердах үйл ажиллагаа үргэлж багтсан байдаг бол цэвэрлэгээг нэмэлт үйлчилгээ хэлбэрээр (нэг удаагийн тохиолдлоор эсвэл захиалгаар) худалдаалдаг.
Дан сканнер нь зөвхөн үйл хөдлөлд илэрдэг зөрчлийг олж харж чадахгүй. Бид хэд хэдэн хараат бус дохиог хооронд нь холбож өгдөг тул хакердуулсан сайтыг аль түрүүлж илэрсэн дохиогоор нь илрүүлдэг.
Илрүүлэлт нь дараах хэдэн минутад юу болохоос бага ач холбогдолтой юм. Сайт бүр цөмийн түвшний тусгаарлагч орчинд байрладаг тул ямар нэгэн зөрчил гарсан ч асуудлыг шийдвэрлэх явцад тусгаарлагдсан хэвээр байх болно.
Түрээслэгч бүр тусгаарлагдсан файлын системийн харагдацтай байх ба бусад түрээслэгч, бусад сайт эсвэл системийн эмзэг файлуудыг харах боломжгүй. CloudLinux үүнийг зөрчлийг хязгаарлах гэж тодорхойлдог буюу халдлагын хохирлын хүрээ сервер даяар тархахын оронд тухайн тор (cage) дотор л хязгаарлагддаг.
CPU, RAM, IO, IOPS, процессууд болон оролтын процессууд (entry-processes) нь сайт тус бүрээр хязгаарлагдсан байдаг. Майнер, мэйл спам эсвэл халдлагад өртсөн сайт нь бусад хөрш сайтуудыг гацаахын оронд зөвхөн өөрийнхөө орчинд хязгаарлагдана.
Карантин нь форенксик болон дараа дараагийн маргааныг бодит баримт дээр үндэслэн шалгах боломжтой байлгах үүднээс файлуудыг түгжиж, ажиллуулахыг зогсоохын зэрэгцээ сайтын тухайн үеийн төлөвийг хэвээр хадгалдаг.
Site тус бүрийн нөөц хуулбар нь хувиршгүй, офсайт бөгөөд ажиллаж буй серверийн сүлжээнээс тусгаарлагдсан байдаг ба сэргээлтийг зүгээр нэг таамаглах бус, бодитоор туршиж үзсэн байдаг. Footprint-Free багцууд нь өдөр тутмын нөөц хуулбарыг 30 хоногийн турш хадгалж, нэг товшилтоор сэргээх боломжийг олгоно.
Албадлагын арга хэмжээ нь шатлалтай, буцаах боломжтой бөгөөд шалтгаанаа бүртгэдэг буюу бүдүүлэг асаах/унтраах товчлуур биш, харин баримтжуулсан төлөвт машин юм. Шилжилт бүрийг шалтгаан, нотлох баримтын хамт бүртгэж, хэрхэн шийдвэрлэх тухай мэдэгдлийг танд илгээх ба давж заалдах боломжтой.
Эsite нь харагдах хэвээр байгаа боловч хязгаарлагдмал горимд шилжсэн — гарах имэйл хаалттай, cron ажиллахгүй, POST хүсэлт хориглогдсон — мөн цэвэрлэх боломжийг санал болгож байна. Site-ийг засаж янзалсны дараа хязгаарлагдмал төлөв автоматаар цуцлагдана.
Файлууд түгжигдэж, ажиллагаа зогссоноор сайт офлайн болж, форензикийн шинжилгээнд зориулан тусгаарлагдлаа. Цэвэрлэгээ болон шалгалтын дараа карантиныг цуцалдаг бөгөөд дараагийн скайнераар автоматаар сулрахгүй.
Фишинг нь платформ дээрх бүх хүнд хууль эрх зүйн эрсдэл дагуулдаг тул шат дараалсан журмыг алгасан шууд хориглоно.
Гадагш чиглэсэн и-мэйл илгээх хурдыг эхлээд хязгаарлах бөгөөд хязгаарлагдмал төлөвт шилжсэний дараа идэвхгүй болгодог, харин үргэлжлүүлэн илгээсээр байвал саатуулах хэмжээнд хүргэдэг. Түдгэлзүүлсэн сайт нь эвдэрсэн хуудасны орчинд брэнд бүхий, тодорхой шалтгааныг заасан түр хуудсыг үзүүлдэг.
Бид флотын аюулгүй байдал шаардсан хязгаар дээр шугам татдаг. Таны хөршүүдийг хамгаалах аливаа зүйл багтсан бол таны сайт дээр тусгайлан хийсэн аливаа ажил төлбөртэй байна.
Манай үйлчлүүлэгчдийн ихэнх нь зөвхөн нэг сайт ажиллуулдаггүй. Сканердах болон хэрэгжүүлэх ажил нь тэдгээрээс олон зууг удирдаж буй операторуудад зориулагдсан болно.
Скан хийх үйл явц нь тус бүр дээрх сайт дотор бус, харин ажилтан бүр дээр ажилладаг тул сайт нэмэхэд тохируулах сканнер болон худалдаж авах лиценз нэмэгдэхгүй. Таван сайтын сканнер болон хоёр мянган сайтын сканнер хоёулаа ижил хортой программ илрүүлэх ажиллагаа, ижил идэвхтэй WAF болон ижил тусгаарлалтын загварыг ашигладаг.
Хэрэгжүүлэлтийн бодлогыг бүтээгдэхүүний шугам болон гох тус бүрээр тохируулах боломжтой, учир нь төлбөр тооцооны асуудал, зохисгүй ашиглалтын дохио болон хууль эрх зүйн үндэслэлтэй хасах хүсэлт зэрэг нь ижил түвшний яаралтай арга хэмжээ авах шаардлагагүй юм. Сайт ямар замыг сонгосноос үл хамааран шилжилтийг бүртгэж, шалтгааныг тодорхойлж, үүнийг хэрхэн шийдвэрлэх тухай танд мэдэгдэх болно.
Footprint-Free багцууд нь үнэгүй SSL, хязгааргүй зурвасын өргөн болон диск, 30 хоногийн турш хадгалагддаг өдөр тутмын нөөц хуулбар, үнэгүй шилжүүлэг болон 30 хоногийн мөнгө буцаан олгох баталгааг багтаасан байдаг — аюулгүй байдлын суурь түвшин үүнд багтсан бөгөөд нэмэлт төлбөртэй үйлчилгээ биш юм.
Хортой програм уншуулах үйлчилгээ нь идэвхтэй WAF болон LVE/CageFS тусгаарлалтын хамт багц бүрд багтсан байдаг. Халдвар авсан сайт нь зэргэлдээх сайтууд, серверийн нэр хүнд болон манай IP мужуудад аюул заналхийлдэг тул бид эдгээрийг хамтад нь багтаасан бөгөөд хамгаалалтыг сонголтгүй болгох боломжгүй юм. Харин хортой программыг нэг даралтаар цэвэрлэх тохиолдол тутмын эсвэл сунгагдах үйлчилгээ, түүнчлэн нэмэлт WAF дүрэм, давуу эрхтэй уншуулах үйлчилгээ, бот менежмент ба тусгайлсан галт ханын дүрэм зэрэг ахисан шатны үйлчилгээнүүдийг тусад нь үнэлдэг.
Энэ нь дундын биш, тусгаарлагдсан байдлаар ажилладаг. Сайт бүр өөрийн гэсэн CloudLinux LVE нөөцийн тор болон CageFS файлын системийн орчинд ажилладаг тул халдлагад өртсөн өөр хэрэглэгч таны файл, өгөгдлийн сангийн эрх эсвэл эмзэг системийн файлуудыг харах боломжгүй бөгөөд таны сайтын шаардлагатай нөөцийг шавхаж чадахгүй. Үүн дээр нэмээд хортой программ эсвэл фишинг болох нь тогтоогдсон тохиолдолд шууд сүлжээнээс салгаж, шинжилгээ хийх зорилгоор тусгаарладаг. Ямар ч вэб хостинг үйлчилгээ хөрш сайтууд ямар ч нөлөөгүй гэдгийг 100% баталж чадахгүй ч энэхүү тусгаарлалтын загвар нь аюулгүй байдлын зөрчил гарсан тохиолдолд тухайн торны хязгаар дотор зогсохоор зориулагдсан болно.
Үндсэн бодлогын дагуу сайтыг хязгаарлагдмал төлөвт шилжүүлнэ: сайт харагдсан хэвээр байх боловч аюулгүй байдлын зөрчил дахин хохирол учруулахаас сэргийлж, гарахаар илгээх мэйл, cron болон POST хүсэлтүүдийг идэвхгүй болгож, цэвэрлэх сонголтыг санал болгоно. Танд шалтгаан болон нотлох баримтын хамт мэдэгдэл хүргэгдэх бөгөөд сайтыг засаж сайжруулсны дараа уг төлөв цуцлагдана. Ноцтой эсвэл шийдвэрлэгдээгүй тохиолдолд хөл хорионы төлөвт шилжинэ — оффлайн болох, файлууд цоожлогдох, код ажиллахгүй — ба энэ нь дахин сканнердахад автоматаар бус, цэвэрлэгээ болон хяналтын дараа сэргээгдэнэ.
Тийм ээ. Нэг товшилтоор хортой программ хангамжийг цэвэрлэх нь засварыг шууд шийдвэрлэдэг ба хакердсан тохиолдолд засварлах үйлчилгээ нь хяналтын самбараас худалдаж авах боломжтой нэмэлт үйлчилгээ байдлаар бэлэн байх бөгөөд зөв хэлтэст шилжиж явц нь төлөвийн шинэчлэлттэйгээр хийгддэг. Хэрэв цэвэр сэргээлт илүү сайн сонголт бол сайт тус бүрийн нөөц хуулбар нь өөрчлөгддөггүй, офсайт дээр байрладаг, ажиллаж буй системээс тусгаарлагдсан бөгөөд туршигдсан сэргээх боломжтой байдаг — Footprint-Free багцууд нь өдөр тутмын нөөц хуулбарыг 30 хоногийн турш хадгалж, нэг товшилтоор сэргээх боломжийг олгодог.
Сканнердах ажиллагаа нь PHP хүсэлтүүдийн дотор биш харин хост түвшинд хийгддэг бөгөөд сайтын тус бүрийн нөөцийн хязгаарлалтыг LVE-ээр хангаж, өгөгдлийн сангийн ачааллыг MySQL Governor-оор хязгаарладаг тул аюулгүй байдлын шалгалт нь таны сайтын зочдод зориулсан нөөцтэй өрсөлдөхгүй. Бид сканнерын ачааллын үзүүлэлтийн тоон мэдээллийг нийтэлдэггүй тул танд баталж чадахгүй тоог амлахгүй.
Гарын үсэгт суурилсан галт хана нь өмнө нь гарч байсан халдлагад хариу үйлдэл үзүүлдэг. Imunify360-ын идэвхтэй WAF нь суурь эмзэг байдалд зориулсан засвар (patch) гарахаас ч өмнө мэдэгдэж буй ашиглалтын аргуудыг хаадаг бөгөөд энэ нь засварлагдаагүй сул талтай залгаас ашиглаж буй сайтыг хамгаалдаг юм. Энэ нь сүлжээний галт хана, харгис хүчний (brute-force) халдлагаас хамгаалах систем болон IP нэр хүндийн шүүлтүүртэй хамт ажилладаг бөгөөд эдгээр нь төлөвлөгөө бүрд багтсан болно.
Таны анхны сайт онлайн болсон даруйд хортой программ хангамжийн сканердалт, идэвхтэй WAF болон цөмийн түвшний тусгаарлалт ажиллаж эхэлнэ. Төлбөрийн мэдээлэл шаардахгүй, картын үлдэгдэл шалгахгүйгээр 5 хүртэлх сайттай 14 хоногийн туршилт хугацаанд Footprint-Free Hosting-ийг туршиж үзээрэй. Төлөвлөгөө бүрийн ард ямар ч болзолгүйгээр 30 хоногийн мөнгө буцаан олгох баталгаа бий.
Үнэгүй эхлэх