Många småföretag tror att de är för små för att vara ett mål för hackare. Det är en farlig missuppfattning. I verkligheten är små och medelstora företag bland de vanligaste offren just för att de ofta saknar grundläggande säkerhetsåtgärder. En hackad webbplats kan innebära stulen kunddata, förlorad trovärdighet, SEO-straff från Google och i värsta fall rättsliga konsekvenser. Den goda nyheten är att de flesta attacker kan förhindras med relativt enkla åtgärder.
Ett SSL-certifikat krypterar all data som skickas mellan besökarens webbläsare och din server. Det är det som gör att din webbadress börjar med HTTPS istället för HTTP och att besökaren ser ett lås i adressfältet. Utan SSL kan känslig information som lösenord och kreditkortsuppgifter fångas upp av obehöriga. Google markerar dessutom sajter utan SSL som ”Inte säker” och det är en negativ rankningsfaktor. Det finns ingen ursäkt för att inte ha SSL – tjänster som Let’s Encrypt erbjuder gratis certifikat.
Den vanligaste attackvektorn mot webbplatser är kända säkerhetshål i föråldrad programvara. WordPress-kärnan, teman och tillägg släpper regelbundet säkerhetsuppdateringar som täpper till upptäckta sårbarheter. Om du inte installerar dessa uppdateringar lämnar du dörren öppen för hackare som aktivt söker efter sajter med kända brister. Sätt upp automatiska uppdateringar för säkerhetspatchar och kontrollera manuellt vid större versionsuppdateringar.
Svaga lösenord är fortfarande en av de vanligaste orsakerna till att webbplatser hackas. Använd unika och komplexa lösenord för alla konton som har tillgång till din webbplats – admin-panelen, hosting-kontot, FTP och databasen. En lösenordshanterare gör det enkelt att hantera starka unika lösenord. Aktivera tvåfaktorsautentisering (2FA) för alla admin-konton. Detta lägger till ett extra lager av säkerhet som gör det extremt svårt att ta sig in även om lösenordet komprometteras.
Brute force-attacker innebär att hackare automatiskt testar tusentals lösenordskombinationer tills de hittar rätt. Skydda dig genom att begränsa antalet tillåtna inloggningsförsök – efter tre felaktiga försök låses kontot eller IP-adressen ut tillfälligt. Byt standardadressen för din admin-sida från wp-admin eller wp-login.php till något unikt. Dessa enkla åtgärder stoppar majoriteten av automatiserade attacker.
Om det värsta skulle hända och din webbplats blir hackad eller kraschar är säkerhetskopior din livlina. Säkerhetskopiera hela din webbplats regelbundet – både filer och databas. Lagra kopiorna på en extern plats som inte är kopplad till din webbserver. Testa regelbundet att du kan återställa från dina säkerhetskopior. En säkerhetskopia du inte kan återställa är ingen säkerhetskopia. Automatisera processen och behåll kopior från åtminstone de senaste 30 dagarna.
En webbapplikationsbrandvägg eller WAF filtrerar inkommande trafik och blockerar skadliga förfrågningar innan de når din webbplats. Tjänster som Cloudflare och Sucuri erbjuder WAF som skyddar mot vanliga attacker som SQL-injection, cross-site scripting och DDoS-attacker. Cloudflare har dessutom ett gratis grundläggande skydd som inkluderar CDN och grundläggande brandvägg.
Installera säkerhetstillägg som övervakar din webbplats och varnar dig om misstänkt aktivitet. Kontrollera regelbundet om det finns okända filer, ändrade filer eller misstänkt databas-aktivitet. Google Search Console varnar dig om Google upptäcker skadlig kod på din sajt. Ju snabbare du upptäcker ett intrång desto snabbare kan du åtgärda det och minimera skadan.
Webbsäkerhet handlar inte om att vara paranoid utan om att vara förberedd. Med SSL-certifikat, uppdaterad programvara, starka lösenord med 2FA, begränsade inloggningsförsök, regelbundna säkerhetskopior och en brandvägg har du ett robust skydd som stoppar de allra flesta attacker. Topsite erbjuder säkerhetspaket som inkluderar alla dessa åtgärder och löpande övervakning – så att du kan sova gott om natten.
