Все безопасно / Блог / Гарантия безопасности
Почему ни одна ИБ-компания не может гарантировать абсолютную безопасность сайта
Наш сайт называется "Все безопасно", но начнём с того, что абсолютной безопасности не бывает. Ни у небольших подрядчиков, ни у крупных компаний по информационной безопасности, ни у банков. Если кто-то обещает "защиту сайта на 100%" или "гарантию, что вас не взломают", это повод насторожиться. Разберём, почему так и что можно честно пообещать вместо этого.
Защитнику нужно закрыть всё, нападающему хватит одной дыры
Сайт, сервер, почта, CRM, телефоны сотрудников, пароли - всё это ваш периметр, и защищать нужно его целиком. Чтобы защититься, нужно закрыть каждую лазейку. Чтобы взломать, достаточно найти одну, которую не закрыли. И у нападающего сколько угодно попыток: автоматические сканеры круглосуточно перебирают адреса в интернете и пробуют известные уязвимости на всех сайтах подряд, не выбирая жертву. Поэтому безопасность веб-сайта определяется самым слабым местом.
Уязвимости, о которых ещё никто не знает
CMS, плагины, библиотеки, операционная система сервера, браузер - в каждой программе есть ошибки, которые пока никто не нашёл. Когда такую ошибку находят, проходит время, пока выйдет исправление, и ещё время, пока его поставят. Всё это время уязвимы даже те, кто всё сделал правильно. Предсказать, где найдут следующую, не может никто, и защита сайта от вирусов от такой ошибки не спасёт: её ещё нет ни в одной базе.
Безопасность сайта зависит не только от вас
Сайт работает на хостинге, домен - у регистратора, формы отправляют заявки в сторонний сервис, на страницах стоят виджеты и счётчики. Если взломают любого из них, пострадаете и вы, хотя у вас самих всё было настроено правильно. Повлиять на защиту чужих сервисов вы не можете, можно только выбирать их с умом и не подключать лишнего.
Люди ошибаются
Многие взломы малого бизнеса начинаются не с хитрой атаки, а с обычной ошибки: один пароль на всё, письмо "от банка" со ссылкой, доступ к админке, который забыли отозвать у бывшего подрядчика. Меры безопасности сайта это сильно ограничивают - двухфакторная авторизация, отдельные учётные записи, минимум прав, - но исключить человеческую ошибку полностью нельзя.
Безопасность устаревает
Аудит безопасности сайта или проверка сайта на взлом показывают состояние на день проверки. Через месяц выйдут обновления, поменяются сотрудники, программист добавит на сайт новый плагин, появятся новые угрозы безопасности сайта. Защита, которая была хорошей вчера, сегодня может быть уже недостаточной. Поэтому обеспечение безопасности сайта - это не разовая работа, а поддержание.
Что можно честно пообещать
Абсолютной гарантии нет, но разница между защищённым и незащищённым сайтом огромна. Многие атаки на сайты массовые: сканеры ищут лёгкую цель и проходят мимо, если дверь закрыта. Честный специалист по защите сайтов обещает конкретные вещи, которые можно проверить:
- Что именно будет сделано. Конкретные способы защиты: обновления, закрытая админка, вход по ключам, резервные копии, права доступа. А не "обеспечим безопасность".
- Что найдено и в каком состоянии. Отчёт о проверке с перечнем проблем по степени опасности и тем, что с каждой сделать.
- Что будет, если всё-таки взломают. Резервные копии, которые реально восстанавливаются, журналы, по которым видно, как вошли, и понятный план действий. Тогда взлом - это неприятный день, а не потеря бизнеса.
- Где границы работы. Что входит в ответственность специалиста, а что остаётся на вас, хостинге и сторонних сервисах.
Как отличить. "Гарантируем 100% защиту" - обещание, которое невозможно ни выполнить, ни проверить. "Закрыли вот эти уязвимости, настроили копии, вот отчёт" - работа, за которую можно спросить.
Наше мнение
Обещание абсолютной защиты сайта от взлома говорит либо о непонимании, как устроена информационная безопасность, либо о нечестности. Вода всё равно протечёт - вопрос в том, заметите ли вы это вовремя и сколько успеет натечь. Поэтому мы считаем, что честно обещать можно другое: взломать сайт будет сложно, а если это всё-таки случится, вы быстро восстановитесь и узнаете, как это произошло. Если сайт уже взломали, начните с того, что делать в первый час.