Сканирование на вредоносное ПО

Проверка на вредоносное ПО для каждого размещенного у нас сайта

Каждый размещаемый нами сайт защищен коммерческим комплексом безопасности: сканированием на вредоносное ПО, проактивным брандмауэром веб-приложений (WAF), блокирующим эксплойты до появления патча, сетевым брандмауэром, защитой от перебора паролей и фильтрацией по репутации IP-адресов. Сканирование, WAF и изоляция на уровне ядра включены во все тарифные планы, поскольку зараженный сайт представляет угрозу для соседних сайтов, а не только для своего владельца. Если угроза все же проникает, доступны очистка в один клик и восстановление после взлома силами специалистов. Доступность: ограничение нагрузки на базу данных и статистика ресурсов для каждого сайта находятся в активной разработке и пока недоступны. Все остальное, описанное здесь, уже работает.

  • 650 000+сайты, размещенные по всему миру
  • Каждый деньсканирование на вредоносное ПО, в каждом плане
  • Подключеносканирование, проактивный WAF и изоляция
  • 30 днейхранение ежедневных резервных копий, восстановление в один клик

Что работает на каждом сайте, с самого первого деплоя

Каждый хостимый у нас сайт ежедневно проверяется на вредоносное ПО, и все обнаруженные угрозы удаляются автоматически — это входит в каждый тариф и не требует никакой настройки. На собственных серверах мы идем дальше: Imunify360 проверяет файлы в момент их загрузки и сразу же удаляет известное вредоносное ПО, поэтому скомпрометированный файл обычно исчезает еще до того, как кто-либо посетит страницу. Сайты в линейке реселлинга ежедневно сканируются платформой, на которой они работают. В любом случае, информация о том, что было найдено и какие меры мы приняли, доступна в вашей панели управления, и вы можете в любой момент запустить новое сканирование самостоятельно.

Сканирование на вредоносное ПО

Файлы сканируются непрерывно, а не по ночному расписанию, поэтому взлом обнаруживается сразу после его совершения, а не часы спустя. Сканирование включено во все тарифные планы для каждой линейки продуктов.

Проактивный WAF

Проактивный файрвол блокирует известные методы атак до того, как появится патч для уязвимости — именно тот промежуток времени, через который взламывают сайты с неисправленными плагинами или темами.

Сетевой брандмауэр и защита от подбора паролей

Сетевой брандмауэр, защита от перебора паролей на страницах входа и фильтрация по репутации IP-адресов защищают сайт, отсекая трафик брутфорса и сканирования, который так часто предшествует взлому WordPress.

Очистка в один клик

Когда заражение подтверждено, очистка выполняется одним действием, а не ручным поиском каждого файла. Услуга очистки продается как дополнение — за каждый инцидент или по подписке, тогда как сканирование, обнаруживающее заражение, всегда включено.

Многоуровневое обнаружение используется потому, что вредоносное ПО редко заявляет о себе открыто

Одиночный сканер пропускает те уязвимости, которые проявляются только в поведении. Мы сопоставляем несколько независимых сигналов, поэтому взломанный сайт обнаруживается тем из них, который сработает первым.

  • Вредоносные программы и фишинговые наборы обнаруживаются с помощью сканирования на вредоносное ПО, а затем сверяются с черными списками Google Safe Browsing, PhishTank и SURBL/APWG.
  • Исходящая почта проверяется на наличие признаков взлома сайта: всплески объема, высокий процент возвратов, попадание в RBL и на спам-ловушки, а также жалобы через обратную связь, при этом для каждого сайта действуют лимиты на отправку.
  • Сигнал спама в сочетании с сигналом вредоносного ПО расценивается как признак взлома с высокой степенью достоверности — именно так зараженный сайт подвергается мерам реагирования за считанные минуты, а не после внесения в черный список.
  • Майнеры криптовалют и другие случаи злоупотребления ресурсами обнаруживаются через CloudLinux LVE, который регистрирует сбои CPU и IO для каждого сайта и выполняет автоматическое ограничение.
  • Каждый сигнал — результаты сканирования, аномалии почты, сбои LVE, входящие жалобы на злоупотребления на наш почтовый ящик abuse — поступает в единый отдел Abuse Desk, где они агрегируются, дедуплицируются и ранжируются по приоритету.

Сначала изоляция, чтобы заражение оставалось проблемой только одного сайта

Обнаружение имеет меньшее значение, чем то, что происходит в последующие минуты. Каждый сайт находится в собственной изолированной среде на уровне ядра, поэтому в случае взлома угроза локализуется прямо во время ее устранения.

Изоляция файловой системы CageFS

Каждый арендатор получает изолированное представление файловой системы и не видит других арендаторов, другие сайты или конфиденциальные системные файлы. CloudLinux описывает это как сдерживание нарушений — радиус поражения при компрометации удерживается внутри «клетки», а не распространяется по всему серверу.

Ограничения ресурсов LVE

Процессор, оперативная память, ввод-вывод, IOPS, процессы и входящие процессы ограничены для каждого сайта. Майнер, рассылка спама или атакованный сайт ограничиваются в рамках собственной изолированной среды, а не лишают ресурсов соседние сайты.

Сохраненные данные до очистки

Карантин изолирует файлы и останавливает их выполнение, сохраняя сайт в неизменном виде, чтобы у криминалистов и для будущих разбирательств была надежная база для работы.

Неизменяемые резервные копии как резервный вариант

Резервные копии для каждого сайта являются неизменяемыми, внешними и изолированными от работающего кластера, а их восстановление проверяется на практике, а не предполагается. Тарифы Footprint-Free хранят ежедневные бэкапы в течение 30 дней с возможностью восстановления в один клик.

Что происходит при обнаружении нарушения на сайте

Применение мер носит поэтапный, обратимый и обоснованный характер — это документированный конечный автомат, а не грубый переключатель во включенное или выключенное состояние. Каждое изменение статуса фиксируется в журнале с указанием причины и доказательств, доводится до вашего сведения с инструкциями по урегулированию и может быть обжаловано.

Обнаружено вредоносное ПО → ограничено

Сайт остается видимым, но его функциональность ограничена: исходящая почта отключена, cron отключен, POST-запросы заблокированы, а также предлагается очистка. Ограниченный статус снимается автоматически после устранения уязвимостей на сайте.

Критические или неразрешенные → помещены в карантин

Сайт отключается, файлы блокируются и выполнение прекращается, система изолируется для проведения криминалистического анализа. Карантин снимается после очистки и проверки — автоматического возобновления работы при следующем сканировании не происходит.

Фишинг подтвержден → немедленно помещено в карантин

Подтвержденный фишинг влечет за собой юридический риск для всех участников платформы, поэтому он минует стандартную процедуру и помещается в карантин немедленно.

Исходящий спам — сначала ограничение скорости, затем полная блокировка

Исходящая почта сначала ограничивается, затем отключается при ограниченном статусе, и эскалируется до приостановки только в случае продолжения отправки. Приостановленный сайт вместо сломанной страницы отображает фирменную страницу-заглушку с указанием причины.

Включено, продано дополнительно и восстановлено

Мы проводим черту там, где ее проводит безопасность флота. Все, что защищает ваших соседей, включено в стоимость; все, что представляет собой работу конкретно на вашем сайте, оплачивается отдельно.

  • Во все тарифные планы входит: сканирование на наличие вредоносного ПО, проактивный WAF и изоляция LVE с CageFS.
  • Продается как дополнения: очистка и устранение последствий вредоносного ПО в один клик, за один инцидент или по подписке.
  • Также доступны в качестве дополнений: уровни расширенной защиты — улучшенные правила WAF, приоритетное сканирование, управление ботами и уровни DDoS, а также выделенные правила брандмауэра.
  • Восстановление после взлома — это внутренняя доп. услуга, приобретаемая в панели управления наряду с обслуживанием БД, оптимизацией скорости и управляемой миграцией. Доп. услуги выполняются сотрудниками вручную или автоматически; в любом случае с вас списывается плата, работа выполняется, и вы получаете уведомление о ее завершении.
  • Очистка предлагается контекстно — на сайте, который платформа уже пометила, поэтому вам не придется искать нужную службу во время взлома сайта.

Создано для сетей, а не только для отдельных сайтов

Большинство наших клиентов обслуживают не один сайт. Сканирование и защита созданы для администраторов, управляющих сотнями таких сайтов.

Поскольку сканирование выполняется на каждом воркере, а не внутри каждого сайта, добавление сайтов не требует настройки новых сканеров или покупки лицензий. Сеть из пяти сайтов и сеть из двух тысяч получают одинаковое сканирование на вредоносное ПО, одинаковый проактивный WAF и одинаковую модель изоляции.

Политики применения мер настраиваются для каждой линейки продуктов и для каждого триггера, поскольку проблема с выставлением счетов, сигнал о злоупотреблении и законное требование об удалении не заслуживают одинаковых сроков эскалации. По какому бы пути ни пошел сайт, переход регистрируется, указывается причина, и вам сообщают, как ее устранить.

Планы Footprint-Free включают бесплатный SSL, неограниченные пропускную способность и дисковое пространство, ежедневные резервные копии, хранящиеся 30 дней, бесплатные миграции и 30-дневную гарантию возврата денег без лишних вопросов — базовая безопасность входит в эту стоимость, а не оплачивается отдельно.

Часто задаваемые вопросы

Входит ли сканирование на вредоносное ПО в стоимость, или за него нужно платить отдельно?

Сканирование на вредоносное ПО включено в каждый тарифный план наряду с проактивным брандмауэром WAF и изоляцией LVE/CageFS. Мы включаем их по умолчанию, так как зараженный сайт угрожает соседним ресурсам, репутации сервера и нашим IP-диапазонам, поэтому защита не может быть опциональной. Отдельно оплачивается устранение последствий: очистка от вредоносного ПО в один клик (за инцидент или по подписке), а также расширенные уровни защиты, такие как улучшенные правила WAF, приоритетное сканирование, управление ботами и выделенные правила брандмауэра.

Если один из сайтов на том же сервере взломают, будет ли мой в безопасности?

Они изолированы, а не разделены. Каждый сайт работает в собственной ресурсной ячейке CloudLinux LVE и в собственном представлении файловой системы CageFS, поэтому взломанный соседний аккаунт не сможет увидеть ваши файлы, учетные данные вашей базы данных или конфиденциальные системные файлы, а также исчерпать ресурсы, необходимые вашему сайту. Кроме того, обнаруженное вредоносное ПО или фишинг отключаются и изолируются для проведения экспертизы. Ни один хостинг не может гарантировать, что соседство по серверу никогда не будет иметь никакого значения, однако модель изоляции разработана специально так, чтобы предотвратить распространение взлома за пределы ячейки.

Что происходит в тот момент, когда мой сайт помечается как зараженный?

Политика по умолчанию переводит сайт в ограниченный режим: он остается видимым, но исходящая почта, задания cron и POST-запросы отключаются, чтобы взлом не нанес дополнительного вреда, а также предлагается очистка. Вы получаете уведомление с указанием причины и доказательств, и это состояние снимается после устранения проблемы на сайте. Серьезные или неразрешенные случаи переходят в карантин — сайт отключается, файлы блокируются, выполнение запрещено, — который отменяется после очистки и проверки, а не автоматически при повторном сканировании.

Можете ли вы очистить уже взломанный сайт для меня?

Да. Очистка от вредоносного ПО в один клик выполняет устранение неполадок напрямую, а ремонт взломанных сайтов силами специалистов доступен в качестве фирменной дополнительной услуги, приобретаемой в панели управления, которая направляется в нужный отдел с обновлениями статуса по мере выполнения. Если лучшим решением является чистое восстановление, резервные копии для каждого сайта являются неизменяемыми, внешними и изолированными от работающего парка серверов, с протестированным восстановлением — тарифные планы Footprint-Free хранят ежедневные резервные копии в течение 30 дней с возможностью восстановления в один клик.

Сканирование замедлит работу моего сайта?

Сканирование выполняется на уровне хоста, а не внутри ваших PHP-запросов, а лимиты ресурсов для каждого сайта обеспечиваются с помощью LVE при ограничении нагрузки на базу данных с помощью MySQL Governor, поэтому задачи безопасности не конкурируют с вашими посетителями за собственные ресурсы сайта. Мы не публикуем показатели производительности для накладных расходов сканера, поэтому мы не будем называть цифру, которую не можем вам продемонстрировать.

Что такое проактивный WAF и чем он отличается от обычного брандмауэра?

Сигнатурный файрвол реагирует на атаки, с которыми уже сталкивался. Проактивный WAF от Imunify360 блокирует известные методы эксплойтов до появления патча для лежащей в их основе уязвимости, что и защищает сайт, на котором работает плагин с неисправленной ошибкой. Он работает в связке с сетевым файрволом, защитой от брутфорса и фильтрацией репутации IP-адресов, которые включены в каждый тарифный план.

Защита, которая активна еще до деплоя

Сканирование на вредоносное ПО, проактивный WAF и изоляция на уровне ядра начинают работать с момента запуска вашего первого сайта. Попробуйте хостинг Footprint-Free в рамках 14-дневного пробного периода без привязки банковской карты и с поддержкой до 5 сайтов — без указания платежных данных, а для каждого тарифа действует 30-гарантия возврата средств без лишних вопросов.

Начать бесплатно