Proč je bezpečnost webhostingu klíčová a jak ji zajistit
Bezpečnost webhostingu je nezbytná pro ochranu vašich webových stránek, dat i návštěvníků před kybernetickými hrozbami. Správně zabezpečený hosting pomáhá předcházet útokům, výpadkům a ztrátě důležitých informací, a zajišťuje tak spolehlivý a bezproblémový provoz vašeho webu. V tomto článku se podíváme na nejčastější hrozby a jaké bezpečnostní prvky by měl kvalitní hosting nabízet.
Proč je bezpečnost webhostingu klíčová a jak ji zajistit
Bezpečnost webhostingu patří mezi základní předpoklady spolehlivého provozu každého webu. Nestačí pouze vytvořit internetovou stránku, zaregistrovat doménu a nahrát web na server. Pokud není správně zabezpečený webhosting, server, redakční systém, databáze a přístupové účty, může se web stát terčem útoku.
Napadený web může být přesměrován na podvodné stránky, infikován škodlivým kódem, zneužit k rozesílání spamu nebo použit jako prostředek k útoku na další systémy. Útočník navíc nemusí web okamžitě poškodit. Někdy se snaží získat dlouhodobý přístup a napadený server využívá skrytě.
Proto je důležité řešit bezpečnost webhostingu ještě před vznikem problému, nikoli až ve chvíli, kdy web přestane fungovat.
Co je bezpečnost webhostingu?
Bezpečnost webhostingu zahrnuje soubor technických a organizačních opatření, jejichž cílem je chránit webové stránky, databáze, soubory, e-mailové schránky, přístupové údaje a samotnou serverovou infrastrukturu.
Bezpečný hosting by měl chránit například před:
- neoprávněným přístupem,
- malwarem,
- ransomwarem,
- phishingem,
- útoky na webové aplikace,
- krádeží hesel,
- zneužitím zranitelností,
- DDoS útoky,
- neoprávněnou změnou souborů,
- únikem databází,
- zneužitím e-mailových účtů.
Bezpečnost přitom není pouze úkolem poskytovatele hostingu. Část odpovědnosti má také provozovatel webu.
Proč je bezpečnost webhostingu tak důležitá?
Webhosting představuje prostředí, ve kterém jsou uložena data a běží služby vašeho webu. Pokud útočník získá přístup k hostingu, může mít v závislosti na rozsahu napadení přístup například k souborům webu nebo databázi.
Následky mohou být značné.
Napadený web může:
- zobrazovat podvodný obsah,
- přesměrovávat návštěvníky,
- rozesílat spam,
- obsahovat malware,
- přijít o data,
- být vyřazen z provozu,
- poškodit reputaci firmy,
- způsobit finanční škody,
- vést k úniku osobních údajů.
U firemního webu navíc útok může poškodit důvěru zákazníků.
Nejčastější bezpečnostní hrozby webhostingu
Bezpečnost webhostingu může ohrozit celá řada útoků. Některé cílí přímo na server, jiné na webovou aplikaci nebo přístupové údaje.
Malware
Malware je škodlivý software, který může být do webu nebo serverového prostředí vložen různými způsoby.
Napadené soubory mohou například obsahovat skrytý kód, který:
- přesměrovává návštěvníky,
- vytváří administrátorské účty,
- krade data,
- rozesílá spam,
- stahuje další škodlivé soubory.
Ransomware
Ransomware je druh malwaru, který může zašifrovat data a požadovat výkupné.
U webhostingu může být rizikem zejména v případě, že útočník získá dostatečná oprávnění k souborům nebo serveru.
Právě proto jsou důležité oddělené a pravidelně testované zálohy.
Phishing
Phishing se často netýká přímo napadení serveru. Útočník se může snažit získat například heslo k administraci hostingu prostřednictvím falešného e-mailu nebo přihlašovací stránky.
Pokud uživatel zadá své údaje na podvodném webu, útočník je může následně použít k přihlášení.
Brute-force útoky
Při brute-force útoku se útočník pokouší opakovaně uhádnout přihlašovací údaje.
Nebezpečí roste zejména při používání:
- krátkých hesel,
- běžných hesel,
- stejných hesel na více službách,
- výchozích přihlašovacích údajů.
Ochranu může výrazně zlepšit silné heslo, omezení počtu pokusů a vícefaktorové ověřování.
DDoS útoky
DDoS útok se snaží zahlcovat službu velkým množstvím požadavků.
Výsledkem může být zpomalení nebo úplná nedostupnost webu.
U webů, které jsou závislé na nepřetržité dostupnosti, je proto vhodné zvážit ochranu proti DDoS útokům.
Zranitelnosti webových aplikací
Bezpečnost webhostingu může být v pořádku, ale samotný web může obsahovat zranitelnost.
Typickým příkladem je zastaralý:
- WordPress,
- plugin,
- šablona,
- PHP aplikace,
- knihovna,
- administrační systém.
Útočník pak může zranitelnost využít k neoprávněnému přístupu nebo vložení vlastního kódu.
Zastaralý software je bezpečnostní problém
Jedním z nejčastějších problémů je používání starého softwaru.
Aktualizace často opravují bezpečnostní chyby. Pokud web nebo server používá starou verzi systému, může být zranitelnost veřejně známá a útočníci ji mohou aktivně vyhledávat.
Proto je důležité pravidelně aktualizovat:
- redakční systém,
- pluginy,
- šablony,
- PHP,
- serverové aplikace,
- operační systém u vlastního serveru.
Bezpečnost hesel
Heslo k webhostingu může být jedním z nejdůležitějších přístupových údajů.
Pokud útočník získá heslo k administraci hostingu, může v závislosti na oprávněních například:
- měnit nastavení,
- vytvářet účty,
- upravovat soubory,
- pracovat s databázemi,
- měnit DNS nebo další služby.
Heslo by proto mělo být dlouhé, unikátní a nepoužívané na jiných službách.
Vhodné je také používat správce hesel a vícefaktorové ověřování, pokud jej poskytovatel hostingu nabízí.
Dvoufaktorové ověření
Dvoufaktorové ověření, známé jako 2FA, přidává k heslu další bezpečnostní prvek.
I pokud někdo získá heslo, nemusí se bez druhého faktoru dokázat přihlásit.
Může jít například o:
- autentizační aplikaci,
- bezpečnostní klíč,
- jinou podporovanou metodu ověření.
Pokud hosting 2FA podporuje, je vhodné jej aktivovat.
Bezpečnost FTP a SFTP
Při správě webu se mohou používat protokoly pro přenos souborů.
Klasické FTP není vhodné pro přenos citlivých přihlašovacích údajů, protože samo o sobě neposkytuje stejné zabezpečení jako šifrované varianty.
Pokud poskytovatel podporuje SFTP, je vhodné jej upřednostnit.
Další možností je FTPS podle konkrétní konfigurace hostingu.
HTTPS a SSL/TLS certifikát
Web by měl používat šifrované spojení prostřednictvím HTTPS.
HTTPS chrání komunikaci mezi návštěvníkem a webovým serverem před některými typy odposlechu a manipulace s přenášenými daty.
SSL certifikát je proto dnes základním prvkem bezpečnosti webu.
Je důležité také hlídat jeho platnost a správnou konfiguraci.
Zabezpečení databáze
Mnoho webových aplikací používá databázi, ve které jsou uložena například:
- uživatelská data,
- objednávky,
- články,
- konfigurace,
- přihlašovací údaje ve formě, kterou aplikace používá,
- další informace.
Databáze by neměla být zbytečně vystavena veřejnému internetu.
Přístup by měl být omezen pouze na potřebné služby a uživatele.
Oddělení jednotlivých webů
Pokud hosting umožňuje provozovat více webů na jednom účtu, je důležité vědět, jak jsou jednotlivé projekty izolované.
Pokud jsou všechny weby umístěny v jednom prostředí a jeden z nich je napaden, může v některých konfiguracích existovat riziko dopadu na další projekty.
Pro důležité weby může být vhodnější jejich oddělení do samostatných hostingových účtů nebo serverových prostředí.
Pravidelné zálohování
Záloha je jednou z nejdůležitějších součástí bezpečnostní strategie.
Ani kvalitní zabezpečení totiž nedokáže zaručit, že k incidentu nikdy nedojde.
Zálohovat je vhodné například:
- webové soubory,
- databáze,
- konfiguraci,
- důležité e-maily,
- další data potřebná k obnovení provozu.
Nestačí však pouze vědět, že hosting „zálohuje“.
Je důležité zjistit:
- jak často zálohy vznikají,
- jak dlouho jsou uchovávány,
- kde jsou uloženy,
- zda jsou odděleny od produkčního systému,
- zda je možné obnovit konkrétní zálohu,
- zda je obnova zpoplatněna.
Záloha není záloha, dokud ji neumíte obnovit
Velmi důležitý princip bezpečnosti zní:
Zálohování musí být pravidelně testováno.
Pokud se soubory automaticky kopírují, ale žádná záloha nejde obnovit, není ochrana dostatečná.
Pro důležitý web je proto vhodné čas od času provést test obnovy.
Antivirová a antimalwarová ochrana
Někteří poskytovatelé hostingu nabízejí automatické skenování souborů a detekci škodlivého kódu.
Taková ochrana může pomoci odhalit:
- malware,
- podezřelé soubory,
- změny v souborech,
- známé škodlivé skripty.
Antimalwarový systém však není náhradou za aktualizace, silná hesla a správnou konfiguraci webu.
Firewall a WAF
Firewall může kontrolovat síťovou komunikaci a blokovat nežádoucí provoz.
U webových aplikací může být užitečný také WAF – Web Application Firewall.
WAF dokáže filtrovat HTTP/HTTPS požadavky a může pomáhat chránit web například před některými známými typy útoků.
Výhodou je, že může škodlivé požadavky zachytit ještě předtím, než se dostanou k samotné aplikaci.
Omezení přístupů
Bezpečnost zvyšuje také princip minimálních oprávnění.
Každý uživatel by měl mít pouze taková oprávnění, která skutečně potřebuje.
Není vhodné, aby každý administrátor nebo spolupracovník měl plný přístup k celému hostingu.
Přístupová práva je vhodné pravidelně kontrolovat a nepotřebné účty deaktivovat.
Bezpečnost administračního rozhraní
Administrace hostingu, WordPressu nebo jiného systému by neměla být zbytečně vystavena riziku.
Pomoci může:
- silné heslo,
- 2FA,
- omezení přístupu,
- ochrana proti brute-force útokům,
- aktualizovaný software,
- monitoring přihlášení.
Pokud některý zaměstnanec nebo spolupracovník již přístup nepotřebuje, měl by být jeho účet deaktivován.
Monitoring webhostingu
Bezpečnost není pouze o prevenci. Důležité je také včas zjistit, že se něco stalo.
Monitoring může sledovat například:
- dostupnost webu,
- změny souborů,
- neobvyklou aktivitu,
- využití CPU,
- využití RAM,
- síťový provoz,
- chybové protokoly,
- neúspěšná přihlášení.
Čím dříve je útok odhalen, tím menší mohou být jeho následky.
Logy mohou odhalit útok
Serverové a aplikační logy obsahují informace o provozu.
Mohou pomoci zjistit například:
- kdy začal problém,
- odkud přicházely požadavky,
- zda docházelo k opakovaným pokusům o přihlášení,
- které URL byly napadány,
- zda došlo k neobvyklým požadavkům.
U závažnějších incidentů jsou logy důležitým zdrojem informací pro analýzu útoku.
Jak bezpečný webhosting vybrat?
Při výběru poskytovatele webhostingu se vyplatí sledovat více než pouze cenu.
Důležité jsou například:
- pravidelné aktualizace serverů,
- zálohování,
- možnost 2FA,
- bezpečné připojení,
- izolace zákazníků,
- ochrana proti útokům,
- monitoring,
- dostupnost podpory,
- zabezpečení datového centra,
- možnost obnovy ze záloh,
- transparentní informace o bezpečnosti.
Velmi levný hosting nemusí být automaticky špatný, stejně jako drahý hosting nemusí být automaticky bezpečný.
Bezpečnost webhostingu versus bezpečnost webu
Je důležité rozlišovat dvě věci.
Bezpečnost webhostingu zajišťuje především poskytovatel.
Týká se například:
- serveru,
- infrastruktury,
- sítě,
- virtualizace,
- fyzického zabezpečení,
- serverového softwaru.
Bezpečnost webu je z velké části úkolem jeho provozovatele.
Týká se například:
- WordPressu,
- pluginů,
- šablon,
- hesel,
- uživatelských účtů,
- databáze,
- konfigurace aplikace.
Bezpečný hosting tedy automaticky neznamená bezpečný web.
Kdo odpovídá za bezpečnost webu?
Bezpečnost je obvykle sdílenou odpovědností.
Poskytovatel hostingu odpovídá za zabezpečení infrastruktury v rozsahu své služby. Provozovatel webu zase odpovídá za svůj web, aplikace, hesla, uživatele a nastavení, která spravuje.
Pokud například hosting provozuje aktuální server, ale zákazník používá několik let starý zranitelný plugin, problém může vzniknout na straně webové aplikace.
Co dělat při napadení webhostingu?
Pokud zjistíte, že byl web pravděpodobně napaden, je vhodné jednat rychle.
Doporučený postup:
- Zjistěte rozsah problému.
- Kontaktujte poskytovatele hostingu.
- Změňte kompromitovaná hesla.
- Aktivujte 2FA, pokud je dostupné.
- Zkontrolujte administrátorské účty.
- Zkontrolujte změny v souborech.
- Prověřte databázi.
- Zkontrolujte logy.
- Odstraňte škodlivý kód.
- Aktualizujte zranitelný software.
- Obnovte web z důvěryhodné zálohy, pokud je to nutné.
- Zjistěte příčinu útoku, aby se situace neopakovala.
Pouhé odstranění viditelného škodlivého souboru nemusí stačit. Útočník mohl vytvořit například další účet nebo zadní vrátka, která umožní opětovný přístup.
Bezpečnost webhostingu je proces
Bezpečnost není jednorázová úloha.
Nestačí jednou nastavit heslo a nainstalovat SSL certifikát. Hrozby se mění a objevují se nové zranitelnosti.
Bezpečnost proto vyžaduje průběžnou kontrolu:
- aktualizací,
- hesel,
- uživatelských účtů,
- záloh,
- logů,
- serverového prostředí,
- webových aplikací.
Bezpečnostní checklist pro webhosting
Před spuštěním webu si můžete projít následující kontrolní seznam:
- používám silné a unikátní heslo,
- mám aktivní 2FA,
- používám HTTPS,
- webový systém je aktualizovaný,
- pluginy a šablony jsou aktualizované,
- nepoužívám nepotřebné pluginy,
- mám pravidelné zálohy,
- zálohy umím obnovit,
- používám bezpečný přenos souborů,
- kontroluji uživatelské účty,
- sleduji podezřelou aktivitu,
- znám kontakt na technickou podporu hostingu,
- znám limity a bezpečnostní možnosti svého hostingu.
Závěr
Bezpečnost webhostingu je klíčová, protože hosting představuje základní infrastrukturu, na které web funguje. Pokud dojde k napadení serveru, webové aplikace nebo přístupového účtu, mohou být ohroženy webové stránky, databáze, e-maily i další data.
Základem bezpečného provozu je kvalitní hosting, aktualizovaný software, silná a unikátní hesla, dvoufaktorové ověřování, HTTPS, omezení přístupů, monitoring, ochrana proti útokům a především spolehlivé a pravidelně testované zálohy.
Nejdůležitější je ale nespoléhat pouze na poskytovatele. Bezpečný webhosting sám o sobě nezabezpečí špatně spravovaný web. Bezpečnost vzniká kombinací zabezpečené infrastruktury, správné konfigurace a odpovědného provozování webové aplikace.