Temat: Gdzie stworzyć stronę?
Dla mało popularnych (z stosunkowo niewielką odwiedzalnością) stron to może działać. Ale przerzucanie zapewnienia bezpieczeństwa strony na operatora to... moim zdaniem duża naiwność.
Może coś z autopsji przytoczę. Strona znajomego, postawiona na serwerach jednej z wiodących firm hostingowych, szczycących się wysokim bezpieczeństwem i wzorową obsługą klienta. Postawiona na WordPressie. Nie stosował ani własnego backupu, ani IDS nie mówiąc o bardziej wyrafinowanych zabezpieczeniach, no bo po co... przecież operator ma kopię...
Raz miał włam... operator błyskawicznie zareagował i było po krzyku - od zgłoszenia do naprawy trwało może kilka godzin. I wydawałoby się że już problem rozwiązany. Niestety nic bardziej mylnego.
Kilka miesięcy później skarżył się, że nie wiadomo skąd przez kilka dni strona strasznie wolno się otwierała i potem wróciło wszystko do normy. Miesiąc później strona się totalnie wyłożyła. Po dokładnej analizie strony wnioski były dość zaskakujące i... oczywiste.
Operator przywraca stronę z backupu. Backup z tego co wiem robiony jest max na 7-10 dni wstecz.
Ktoś kto włamał się do znajomego dokładnie wiedział co robi. Najpierw jego działania były szybko zneutralizowane przez operatora.
No to uderzył w słaby punkt tych "zabezpieczeń" operatora. Podrzucił kod (backdoora) tak, że właściciel nie spostrzegł się jedynym podejrzanym efektem było nagłe spowolnienie strony, ale jak wróciło do normy to... kto by się tym przejmował.
Skanowanie na obecność złośliwego kodu nic nie dało bo... kod nie był złośliwy :) Po miesiącu, kiedy już u operatora nie było backupu bez backdoora, włamywacz spokojnie sobie edytował zawartość strony.
I nie jest to wyrafinowane działanie, realizują to skrypty więc intruz dostaje tylko info o powodzeniu włamania.
Niefrasobliwość znajomego niestety zmusiła go do postawienia strony od nowa - nie miał swojej kopii bo... przecież operator robi kopie to dlaczego on miałby to robić. Włamanie na jego stronę? "Ale przecież to mnie nie dotyczy"...
Zatem niestety jedyne bezpieczeństwo to takie o które sobie zadbasz, inni mogą Ci w tym jedynie pomoc, ale nie zrobią za Ciebie.