Skanowanie w poszukiwaniu złośliwego oprogramowania

Skanowanie pod kątem złośliwego oprogramowania na każdej hostowanej przez nas stronie

Każda hostowana przez nas strona jest chroniona przez komercyjny zestaw zabezpieczeń: skanowanie w poszukiwaniu złośliwego oprogramowania, proaktywną zaporę WAF blokującą exploity przed wydaniem łatki, zaporę sieciową, ochronę przed atakami brute-force oraz filtrowanie reputacji adresów IP. Skanowanie, zapora WAF i izolacja na poziomie jądra są zawarte w każdym planie, ponieważ zainfekowana strona stanowi zagrożenie dla sąsiednich stron, a nie tylko dla jej właściciela. Gdy coś jednak przedostanie się do środka, dostępne są czyszczenie jednym kliknięciem oraz przeprowadzana przez personel naprawa zhakowanych stron. Dostępność: ograniczanie przepustowości baz danych dla poszczególnych stron oraz statystyki zasobów dla poszczególnych stron są w fazie aktywnego rozwoju i nie są jeszcze dostępne. Wszystko inne, co opisano tutaj, działa już dziś.

  • 650 000+witryny hostowane na całym świecie
  • Codziennieskanowanie złośliwego oprogramowania w każdym planie
  • Uwzględnioneskanowanie, proaktywny WAF i izolacja
  • 30 dniretencja codziennych kopii zapasowych, przywracanie jednym kliknięciem

Co działa na każdej stronie, od pierwszego wdrożenia

Każda hostowana przez nas strona jest codziennie skanowana pod kątem złośliwego oprogramowania, a wszelkie zagrożenia są usuwane automatycznie – w cenie każdego planu, bez konieczności jakiejkolwiek konfiguracji. Na własnych serwerach idziemy o krok dalej: Imunify360 monitoruje pliki w momencie ich przesyłania i usuwa znane zagrożenia od razu, dzięki czemu zainfekowany plik zazwyczaj znika, zanim ktokolwiek odwiedzi tę stronę. Strony z puli odsprzedażowej są codziennie skanowane przez platformę, na której działają. Tak czy inaczej, informacje o wykrytych zagrożeniach i podjętych działaniach czekają w Twoim panelu, a w każdej chwili możesz też samodzielnie uruchomić nowe skanowanie.

Skanowanie w poszukiwaniu złośliwego oprogramowania

Pliki są skanowane na bieżąco, a nie za pomocą nocnego zadania cron, dzięki czemu naruszenie bezpieczeństwa jest wykrywane w momencie wystąpienia, a nie wiele godzin później. Skanowanie jest wliczone w cenę każdego planu i każdej linii produktów.

Proaktywny WAF

Proaktywna zapora sieciowa blokuje znane techniki ataków jeszcze zanim pojawi się łatka na bazową podatność — to właśnie ta luka, która dotyka strony korzystające z niezaaktualizowanych wtyczek lub motywów.

Zapora sieciowa i ochrona przed atakami typu brute-force

Zapora sieciowa, ochrona przed atakami typu brute-force w punktach końcowych logowania oraz filtrowanie reputacji adresów IP znajdują się przed witryną, odcinając ruch związany z wyłudzaniem poświadczeń i skanowaniem, który tak często poprzedza kompromitację WordPress.

Czyszczenie jednym kliknięciem

Gdy infekcja zostanie potwierdzona, usunięcie zagrożenia odbywa się za pomocą jednej akcji zamiast ręcznego przeszukiwania pliku po pliku. Czyszczenie jest sprzedawane jako dodatek – jednorazowo za incydent lub w formie subskrypcji – podczas gdy skanowanie wykrywające infekcję jest zawsze wliczone w cenę.

Wykrywanie jest wielowarstwowe, ponieważ złośliwe oprogramowanie rzadko się ujawnia

Sam skaner przeocza naruszenia bezpieczeństwa, które ujawniają się dopiero w zachowaniu. Korelujemy kilka niezależnych sygnałów, dzięki czemu zhakowana strona zostaje wykryta przez ten, który uruchomi się jako pierwszy.

  • Złośliwe oprogramowanie i zestawy do phishingu są wykrywane przez skanowanie pod kątem złośliwego oprogramowania, a następnie sprawdzane pod kątem zgodności z listami blokowanych elementów Google Safe Browsing, PhishTank i SURBL/APWG.
  • Ruch poczty wychodzącej jest monitorowany pod kątem oznak przełamania zabezpieczeń witryny: skoków wolumenu, wysokiego współczynnika odrzuceń, trafień na listy RBL i pułapki spamowe oraz skarg z pętli zwrotnych, przy jednoczesnym egzekwowaniu limitów wysyłki dla poszczególnych witryn.
  • Sygnał spamu w połączeniu z sygnałem złośliwego oprogramowania jest traktowany jako naruszenie o wysokim stopniu pewności – w ten sposób zhakowana witryna zostaje obsłużona w ciągu kilku minut, a nie dopiero po umieszczeniu na czarnej liście.
  • Koparki kryptowalut i inne nadużycia zasobów są wykrywane przez mechanizm CloudLinux LVE, który rejestruje błędy procesora (CPU) i wejścia-wyjścia (IO) dla każdej witryny i automatycznie je ogranicza.
  • Każdy sygnał — trafienia ze skanów, anomalie pocztowe, błędy LVE, przychodzące zgłoszenia nadużyć na naszą skrzynkę nadużyć — trafia do jednego Biura ds. Nadużyć, gdzie jest agregowany, deduplikowany i priorytetyzowany.

Najpierw izolacja, dzięki czemu infekcja pozostaje problemem tylko jednej witryny

Wykrycie ma mniejsze znaczenie niż to, co dzieje się w minutach po nim. Każda witryna znajduje się we własnej izolacji na poziomie jądra, więc naruszenie bezpieczeństwa zostaje zamknięte w bezpiecznej strefie na czas jego obsługi.

Izolacja systemu plików CageFS

Każdy tenant otrzymuje odizolowany widok systemu plików i nie widzi innych tenantów, innych witryn ani wrażliwych plików systemowych. CloudLinux określa to jako powstrzymywanie naruszeń – zasięg rażenia kompromitacji zostaje zamknięty wewnątrz klatki, zamiast rozprzestrzeniać się po serwerze.

Limity zasobów LVE

Procesor, pamięć RAM, operacje we/wy, operacje IOPS, procesy i procesy wejściowe są ograniczone dla każdej strony. Koparka kryptowalut, masowa wysyłka e-maili lub atakowana strona są spowalniane w ramach własnego środowiska izolowanego, zamiast powodować brak zasobów u sąsiadów.

Dane zachowane przed czyszczeniem

Kwarantanna blokuje pliki i wstrzymuje ich wykonywanie, zachowując witrynę w takim stanie, w jakim została znaleziona, dzięki czemu analiza forensyczna i ewentualne późniejsze spory mają solidną podstawę do pracy.

Niezmienne kopie zapasowe jako zabezpieczenie awaryjne

Kopie zapasowe dla każdej witryny są niezmienne, przechowywane poza serwerem i odizolowane od działającej infrastruktury, a ich przywracanie jest testowane, a nie tylko zakładane. Plany Footprint-Free zawierają codzienne kopie zapasowe przechowywane przez 30 dni z możliwością przywrócenia jednym kliknięciem.

Co się dzieje, gdy strona zostanie oznaczona

Egzekwowanie jest stopniowalne, odwracalne i rejestrowane wraz z powodem – to udokumentowana maszyna stanów, a nie surowy przełącznik włącz/wyłącz. Każda zmiana stanu jest logowana wraz z przyczyną i dowodami, zgłaszana użytkownikowi wraz ze sposobem jej rozwiązania oraz podlega procedurze odwoławczej.

Wykryto złośliwe oprogramowanie → ograniczone

Witryna pozostaje widoczna, ale w ograniczonym zakresie – poczta wychodząca wyłączona, cron wyłączony, żądania POST zablokowane – i oferowane jest czyszczenie. Status ograniczenia znika automatycznie po oczyszczeniu witryny.

Poważne lub nierozwiązane → poddane kwarantannie

Strona zostaje przełączona w tryb offline z zablokowanymi plikami i wyłączonym wykonywaniem kodu, a także odizolowana do celów analizy forensycznej. Kwarantanna zostaje cofnięta po oczyszczeniu i przeglądzie – nie następuje automatyczne zwolnienie przy kolejnym skanowaniu.

Potwierdzony phishing → natychmiast poddano kwarantannie

Potwierdzony phishing niesie ze sobą ryzyko prawne dla każdego na platformie, dlatego pomija ścieżkę stopniową i jest natychmiast kwarantannowany.

Wychowujący spam → ograniczyć prędkość, a następnie zablokować

Poczta wychodząca jest najpierw ograniczana, następnie wyłączana w stanie ograniczenia, a do zawieszenia dochodzi tylko wtedy, gdy wysyłka jest kontynuowana. Zawieszona strona wyświetla stronę zastępczą z brandingiem i podaniem przyczyny zamiast błędu.

W cenie, sprzedane dodatkowo i naprawione

Wyznaczamy granicę tam, gdzie wyznacza ją bezpieczeństwo floty. Wszystko, co chroni Twoich sąsiadów, jest w cenie; wszystko, co stanowi pracę wykonaną bezpośrednio w Twojej witrynie, podlega opłacie.

  • W każdym planie: skanowanie w poszukiwaniu złośliwego oprogramowania, proaktywny WAF oraz izolacja LVE i CageFS.
  • Sprzedawane jako dodatki: jednorazowe usuwanie złośliwego oprogramowania i naprawa szkód, za każde zgłoszenie lub w ramach subskrypcji.
  • Dostępne również jako dodatki: zaawansowane pakiety ochrony – ulepszone reguły WAF, skanowanie priorytetowe, zarządzanie botami i pakiety DDoS oraz dedykowane reguły zapory sieciowej.
  • Naprawa po włamaniu to opcjonalne rozszerzenie typu first-party, które można kupić w panelu sterowania obok konserwacji bazy danych, optymalizacji prędkości i zarządzanej migracji. Rozszerzenia są realizowane przez personel lub automatycznie; w obu przypadkach ponosisz opłatę, praca zostaje wykonana, a Ty otrzymujesz powiadomienie o jej zakończeniu.
  • Czyszczenie jest oferowane kontekstowo – w przypadku witryny, którą platforma już oznaczyła – dzięki czemu nie musisz szukać odpowiedniej usługi, gdy witryna jest zainfekowana.

Stworzone z myślą o sieciach, a nie tylko pojedynczych witrynach

Większość naszych klientów nie prowadzi jednej witryny. Skanowanie i egzekwowanie przepisów zostały zaprojektowane z myślą o operatorach zarządzających setkami takich stron.

Ponieważ skanowanie uruchamia się na każdym serwerze roboczym, a nie wewnątrz poszczególnych stron, dodawanie stron nie wymaga konfigurowania dodatkowych skanerów ani kupowania nowych licencji. Sieć złożona z pięciu stron oraz sieć licząca dwa tysiące stron otrzymują to samo skanowanie w poszukiwaniu złośliwego oprogramowania, ten sam proaktywny WAF oraz ten sam model izolacji.

Zasady egzekwowania są konfigurowalne dla każdej linii produktów i dla każdego wyzwalacza, ponieważ problem z rozliczeniami, sygnał nadużycia i usunięcie na wniosek prawny nie zasługują na ten sam czas eskalacji. Niezależnie od ścieżki obranej przez witrynę, przejście jest rejestrowane, podawany jest powód, a użytkownik jest informowany, jak je rozwiązać.

Plany Footprint-Free zawierają darmowy SSL, nieograniczony transfer i dysk, codzienne kopie zapasowe przechowywane przez 30 dni, darmowe migracje oraz 30-dniową gwarancję zwrotu pieniędzy bez żadnych ale – podstawowy poziom bezpieczeństwa jest wliczony w tę cenę, a nie dopisywany jako osobna pozycja.

Często zadawane pytania

Czy skanowanie w poszukiwaniu złośliwego oprogramowania jest wliczone w cenę, czy muszę za nie dopłacić?

Skanowanie w poszukiwaniu złośliwego oprogramowania jest zawarte w każdym planie, podobnie jak proaktywny WAF oraz izolacja LVE/CageFS. Uwzględniamy je, ponieważ zainfekowana strona zagraża swoim sąsiadom, reputacji serwera oraz naszym zakresom adresów IP – dlatego ochrona nie może być opcjonalna. Osobno wyceniane jest usuwanie zagrożeń: czyszczenie złośliwego oprogramowania jednym kliknięciem, za incydent lub w formie subskrypcji, a także zaawansowane pakiety, takie jak ulepszone reguły WAF, skanowanie priorytetowe, zarządzanie botami i dedykowane reguły zapory sieciowej.

Jeśli witryna na tym samym serwerze zostanie zhakowana, czy moja jest bezpieczna?

Jest on izolowany, a nie współdzielony. Każda strona działa we własnej klatce zasobów CloudLinux LVE oraz we własnym widoku systemu plików CageFS, dzięki czemu przejęty przez hakerów najemca nie widzi Twoich plików, poświadczeń baz danych ani poufnych plików systemowych i nie może wyczerpać zasobów, których potrzebuje Twoja strona. Potwierdzone złośliwe oprogramowanie lub phishing są dodatkowo wyłączane i izolowane do celów analizy forensycznej. Żaden host nie może obiecać, że sąsiedztwo na serwerze nie ma żadnego znaczenia, ale model izolacji został zaprojektowany specjalnie tak, aby naruszenie bezpieczeństwa zatrzymało się na ścianie klatki.

Co się stanie w momencie, gdy moja witryna zostanie oznaczona jako zainfekowana?

Domyślna polityka zmienia status strony na ograniczony: pozostaje ona widoczna, ale poczta wychodząca, zadania cron oraz żądania POST zostają wyłączone, aby naruszenie bezpieczeństwa nie wyrządziło dalszych szkód, a w ramach pomocy oferowane jest czyszczenie. Otrzymujesz powiadomienie zawierające powód oraz dowody, a status zostaje cofnięty po oczyszczeniu strony. Poważne lub nierozwiązane przypadki są eskalowane do kwarantanny – tryb offline, zablokowane pliki, brak możliwości wykonywania kodu – która jest wycofywana po oczyszczeniu i weryfikacji, a nie automatycznie przy ponownym skanowaniu.

Czy możesz oczyścić moją już zhakowaną stronę?

Tak. Usuwanie złośliwego oprogramowania jednym kliknięciem zajmuje się bezpośrednio naprawą, a prowadzony przez personel serwis naprawy zhakowanych stron jest dostępny jako dodatek pierwszej strony kupowany z poziomu pulpitu nawigacyjnego, kierowany do odpowiedniego działu z aktualizacjami statusu w miarę postępów. Jeśli lepszym rozwiązaniem jest czyste przywrócenie, kopie zapasowe dla poszczególnych stron są niezmienne, poza lokalizacją i odizolowane od działającej floty, z przetestowanymi przywróceniami — plany Footprint-Free przechowują codzienne kopie zapasowe przez 30 dni z przywracaniem jednym kliknięciem.

Czy skanowanie spowolni moją stronę?

Skanowanie odbywa się na poziomie hosta, a nie wewnątrz żądań PHP, zaś limity zasobów dla poszczególnych witryn są egzekwowane przez LVE przy ograniczonym obciążeniu bazy danych przez MySQL Governor, dzięki czemu prace związane z bezpieczeństwem nie konkurują z odwiedzającymi o przydział zasobów samej witryny. Nie publikujemy wyników testów wydajnościowych dla narzutu skanera, dlatego nie będziemy deklarować liczby, której nie możemy Ci pokazać.

Czym jest proaktywny WAF i czym różni się od zwykłej zapory sieciowej?

Zapora oparta na sygnaturach reaguje na ataki, które już wcześniej zostały zaobserwowane. Proaktywny system WAF w Imunify360 blokuje znane techniki eksploatacji, zanim jeszcze pojawi się łatka na leżącą u ich podstaw lukę, co chroni witrynę z uruchomioną wtyczką posiadającą nieusunięty błąd. Działa ona obok zapory sieciowej, ochrony przed atakami typu brute-force oraz filtrowania reputacji adresów IP, co jest zawarte w każdym planie.

Ochrona, która działa zanim wdrożysz aplikację

Skanowanie w poszukiwaniu złośliwego oprogramowania, proaktywny WAF i izolacja na poziomie jądra działają od momentu uruchomienia Twojej pierwszej witryny. Wypróbuj hosting Footprint-Free w ramach niezobowiązującego, 14-dniowego okresu próbnego bez karty, obejmującego do 5 witryn — bez podawania danych płatności oraz z 30-gwarancją zwrotu pieniędzy bez żadnych pytań do każdego planu.

Rozpocznij za darmo