Hooldus Turvalisus Drupal

Mis juhtub, kui Drupal-saiti ei uuendata

🎧 Kuula kõiki artikleid järjest

Drupal-saiti, mida ei uuendata, ei juhtu sageli kohe midagi. Riskid kogunevad aga järk-järgult: turvapaigad jäävad rakendamata, sõltuvused vananevad ning tulevased uuendused muutuvad keerukamaks ja kulukamaks.

Alguses ei juhtu tavaliselt midagi

See ongi põhjus, miks uuendusi sageli edasi lükatakse.

Veeb töötab. Vormid töötavad. Külastajad ei kurda. Tekib tunne, et süsteemiga on kõik korras.

Tegelikult hakkavad sellel hetkel kogunema riskid, mis ei ole kasutajale nähtavad. Turvapaigad jäävad rakendamata, sõltuvused vananevad ning järgmised uuendused muutuvad järjest keerukamaks.

Probleem ei ole selles, et sait homme katki läheks. Probleem on selles, et iga edasi lükatud kuu suurendab tulevase töö mahtu ja riski.

Turvahaavatavused kogunevad

Drupal avaldab regulaarselt turvauuendusi nii Drupal Core'ile kui ka moodulitele.

Kui turvapaik avaldatakse, muutub avalikuks ka info selle kohta, milline haavatavus parandati. See tähendab, et ründajad teavad täpselt, milliseid versioone ja komponente otsida.

Internetis töötavad automatiseeritud skannerid, mis otsivad pidevalt:

  • vananenud Drupal-versioone;
  • tuntud haavatavate moodulitega saite;
  • aegunud PHP-versioone;
  • valesti seadistatud teenuseid.

Mida kauem sait uuendamata seisab, seda suurem on tõenäosus, et mõni teadaolev haavatavus jääb kasutatavaks.

PHP vananeb koos Drupaliga

Drupal ei tööta eraldi.

See sõltub PHP-st ning iga Drupal-versioon toetab ainult kindlaid PHP-versioone.

Kui PHP ametlik tugi lõpeb:

  • uusi turvapaiku enam ei avaldata;
  • veaparandusi enam ei tehta;
  • hostinguteenuse pakkujad hakkavad versiooni eemaldama;
  • uuemad moodulid võivad muutuda mittetoetatuks.

Mida pikemaks kasvab vahe kasutatava ja toetatud PHP-versiooni vahel, seda keerulisemaks muutub hilisem uuendus.

Sageli ei ole probleem enam ainult Drupalis, vaid kogu tehnoloogiapinu vajab korraga uuendamist.

Moodulid ja integratsioonid jäävad ajale jalgu

Drupal-sait ei koosne ainult tuumikust.

Enamik saite kasutab kümneid mooduleid ning sageli ka väliseid integratsioone.

Näiteks:

  • makselahendused;
  • CRM-id;
  • ERP-süsteemid;
  • autentimisteenused;
  • analüütikalahendused.

Kui Drupal jääb vanaks, jäävad vanaks ka neid teenindavad moodulid.

Mõne aja pärast tekib olukord, kus:

  • uusi mooduliversioone ei saa enam paigaldada;
  • integratsioonid lõpetavad toe;
  • välised teenused muudavad API-sid;
  • turvauuendusi enam ei avaldata.

See tähendab, et iga järgmine muudatus muutub kallimaks.

Tehniline võlg kasvab kiiremini kui aeg

Levinud eksiarvamus on, et kaks aastat tegemata uuendusi tähendab lihtsalt kahe aasta töö tegemist korraga.

Praktikas see nii ei ole.

Aja jooksul:

  • muutuvad PHP nõuded;
  • aeguvad sõltuvused;
  • tekivad ühilduvusprobleemid;
  • vananevad integratsioonid;
  • koguneb kohandatud koodi, mida pole uuemate versioonidega testitud.

Seetõttu kasvab töömaht tavaliselt kiiremini kui möödunud aeg.

Projekt, mida oleks saanud regulaarselt hooldades uuendada mõne tunniga kuus, võib paari aasta pärast nõuda kümneid või isegi sadu töötunde.

Millised probleemid reaalselt esinevad?

Uuendamata Drupal-saitidel kohtab praktikas näiteks:

  • veebilehe ülevõtmist turvaaugu kaudu;
  • pahavara lisamist veebilehele;
  • külastajate suunamist pahatahtlikele saitidele;
  • kasutajaandmete või kliendiandmete lekkimist;
  • serveri kasutamist rämpsposti saatmiseks;
  • IP-aadressi sattumist mustadesse nimekirjadesse;
  • Google'i turvahoiatusi otsingutulemustes;
  • erakorralisi taastamis- ja puhastustöid.

Sellistes olukordades on kulud tavaliselt oluliselt suuremad kui regulaarse hoolduse maksumus.

Millal muutub uuendus migratsiooniks?

Mõnikord lükatakse uuendusi edasi nii kaua, et tavapärane versiooniuuendus ei ole enam võimalik.

Näiteks Drupal 7 puhul ei räägita enam versiooniuuendusest, vaid sisuliselt migratsioonist Drupal 11-le.

See tähendab:

  • sisu migratsiooni;
  • moodulite asendamist;
  • kohandatud koodi ümberkirjutamist;
  • testimist;
  • SEO säilitamist;
  • URL-ide ümbersuunamisi.

Mida varem uuendustega tegeleda, seda väiksem on tõenäosus jõuda sellise olukorrani.

Kuidas riski vähendada?

Kõige lihtsam viis on teha uuendusi regulaarselt.

Väikesed ja sagedased uuendused on peaaegu alati odavamad kui harvad ja suured projektid.

Esimene samm on aru saada, millises seisus sait praegu on.

Online Drupal audit aitab tuvastada versioonide, turvaseisundi ja muude avalikult nähtavate riskidega seotud probleeme.

Kui sait on ärikriitiline, aitab Drupal hooldus hoida uuendused järjepidevad ning vältida olukorda, kus tavapärane hooldus muutub ühel hetkel erakorraliseks päästeprojektiks.

Kaido Toomingas, WebPro tehniline juhtWebPro Company OÜ Tehniline juht: Kaido Toomingas

Vajad Drupal abi?

Kui artikkel puudutab sinu olukorda, ei pea kõike lõpuni lugema. Sinuga suhtleb päris inimene ja aitab järgmise sammuni jõuda.