Turvalisus Drupal Hooldus

Drupal turvalisus praktikas — mis päriselt juhtub, kui ei uuendata

🎧 Kuula kõiki artikleid järjest

Turvauuendused tunduvad sageli tüütu hooldustööna. Kuni päevani, mil sait kompromiteeritakse. Siin on praktiline ülevaade sellest, kuidas Drupal turvalisus päriselt toimib.

Suurim eksiarvamus: „Meie sait on liiga väike, et kedagi huvitada“

Enamik Drupal-saite ei satu rünnaku alla sellepärast, et keegi oleks neid sihikule võtnud.

Rünnakud on automatiseeritud.

Kui avalikustatakse uus turvahaavatavus, hakkavad robotid internetti skaneerima ja otsima saite, mis kasutavad haavatavat versiooni. Neid ei huvita ettevõtte suurus, käive ega tegevusvaldkond.

Nende jaoks on veeb lihtsalt IP-aadress ja tarkvaraversioon.

Seetõttu satuvad rünnakute ohvriks nii riigiasutused, ülikoolid kui ka väikesed ettevõtted.

Mida ründajad kompromiteeritud saidiga teevad?

Paljud eeldavad, et ründaja eesmärk on veeb „maha võtta“.

Praktikas juhtub seda harva.

Tavaliselt soovitakse kasutada sinu serverit millegi muu jaoks.

SEO-rämpspost

Üks levinumaid stsenaariume.

Saidile lisatakse sadu või tuhandeid peidetud lehti, mis reklaamivad:

  • hasartmänge;
  • ravimeid;
  • krüptopettuseid;
  • kahtlaseid finantsteenuseid.

Lehed võivad olla tavakasutajale nähtamatud, kuid otsingumootorid leiavad need üles.

Tulemuseks on kahjustatud domeeni maine ja halvenenud nähtavus otsingutulemustes.

Pahavara levitamine

Ründaja lisab saidile JavaScripti või muud pahatahtlikku koodi.

Külastajale võib kõik tunduda normaalne, kuid ta suunatakse vahepeal:

  • petulehele;
  • pahavara allalaadimisele;
  • andmepüügi vormile.

Sellisel juhul võib Google märgistada saidi ohtlikuks.

Botneti osa

Kompromiteeritud serverit kasutatakse:

  • rämpsposti saatmiseks;
  • DDoS-rünnakuteks;
  • teiste süsteemide ründamiseks.

Sageli saab omanik probleemist teada alles siis, kui hostinguteenuse pakkuja konto ajutiselt sulgeb.

Andmete vargus

Kui saidil on:

  • kasutajakontod;
  • kliendiandmed;
  • tellimused;
  • kontaktandmebaasid;

on need ründajale väärtuslik sihtmärk.

Andmeleke võib tekitada märksa suurema kahju kui veebilehe ajutine katkestus.

Miks turvauuendused on kriitilised?

Drupal Security Team avaldab regulaarselt turvaparandusi.

Probleem on selles, et turvaparandus ise näitab ründajale sageli, kus viga asus.

Tüüpiline stsenaarium:

  1. Drupal avaldab turvaparanduse.
  2. Ründajad analüüsivad muudatusi.
  3. Valmib automatiseeritud exploit.
  4. Internetti skaneeritakse haavatavate saitide leidmiseks.
  5. Algavad automaatsed ründed.

See protsess toimub sageli tundide, mitte nädalate jooksul.

Tuntud näide: Drupalgeddon

Drupalgeddoni nime all tuntakse mitut kriitilist Drupal haavatavust.

Kõige kuulsam neist oli SA-CORE-2018-002 ehk Drupalgeddon 2.

Haavatavus võimaldas autentimata kasutajal käivitada serveris oma koodi.

Turvatiim hoiatas avalikult, et uuendamata saidid tuleb käsitleda kompromiteerituna isegi siis, kui nähtavaid märke pole.

See juhtum näitas hästi, kui kiiresti võivad automatiseeritud ründed levida.

Praktiline turvahaldus

Turvalisus ei tähenda ainult uuendamist.

See tähendab protsessi.

Hoia tarkvara ajakohane

Kontrolli regulaarselt:

bash
composer outdated --direct

Rakenda turvauuendused võimalikult kiiresti pärast nende avaldamist.

Eemalda kasutamata komponendid

Iga kasutamata:

  • moodul;
  • teema;
  • integratsioon;

on täiendav ründepind.

Kui midagi ei kasutata, eemalda see.

Kasuta tugevat autentimist

Administraatorikontodel:

  • tugevad paroolid;
  • kaheastmeline autentimine;
  • minimaalsed õigused.

Paljud kompromiteerimised algavad hoopis nõrga parooli kaudu.

Jälgi logisid

Monitooring aitab avastada:

  • ebatavalisi sisselogimisi;
  • vigaseid päringuid;
  • ootamatut liiklust;
  • failimuudatusi.

Mida varem probleem avastatakse, seda väiksem on kahju.

Hoia varukoopiad töökorras

Varukoopia olemasolu ei tähenda veel, et taastamine töötab.

Regulaarselt tuleks kontrollida:

  • kas varukoopiad tekivad;
  • kas neid saab taastada;
  • kui kaua taastamine aega võtab.

Taastamata varukoopia on lihtsalt lootus.

Kui sait on kompromiteeritud

Kui tekib kahtlus, et sait on kompromiteeritud:

  1. piira ligipääs;
  2. säilita logid ja tõendid;
  3. tee serverist koopia;
  4. tuvasta sisenemispunkt;
  5. taasta puhtast varukoopiast;
  6. uuenda tarkvara enne taasavamist;
  7. vaheta kõik paroolid.

Oluline on mõista, et ainult pahatahtlike failide kustutamine ei pruugi probleemi lahendada.

Tagauksed võivad olla mitmes kohas.

Turvalisus on protsess, mitte projekt

Turvalisust ei saavutata ühe auditi ega ühe uuendusega.

See on pidev tegevus:

  • uuendused;
  • monitooring;
  • varundamine;
  • ligipääsude haldamine;
  • regulaarne kontroll.

Enamik kompromiteeritud Drupal-saite ei langenud nullpäeva ründe ohvriks.

Need olid süsteemid, mille teadaolevad probleemid jäid liiga kauaks parandamata.

Kui soovid hinnata oma Drupal-saidi turvaolukorda, aitab Drupal audit tuvastada avalikult nähtavad riskid ja vananenud komponendid enne, kui need muutuvad päris probleemiks.

Kaido Toomingas, WebPro tehniline juhtWebPro Company OÜ Tehniline juht: Kaido Toomingas

Vajad Drupal abi?

Kui artikkel puudutab sinu olukorda, ei pea kõike lõpuni lugema. Sinuga suhtleb päris inimene ja aitab järgmise sammuni jõuda.