Zabezpieczenie serwera
Doprowadzam serwer do stanu, w którym typowy automatyczny atak po prostu się nie udaje.
Konkretne wdrożenie, nie zalecenia - hardening systemu, uporządkowane dostępy, firewall, WAF i backupy, które faktycznie da się odtworzyć.
Kiedy warto zabezpieczyć serwer
Nie musisz wiedzieć, co dokładnie jest nie tak
Nie każdy chce zaczynać od audytu i czytać raport. Część klientów przychodzi z prostszym zdaniem: "nie wiem, co tam jest, po prostu zrób, żeby było bezpiecznie". Tak też można.
- Serwer działa od lat i nikt nigdy nie zajmował się jego zabezpieczeniem,
- Przejmujesz serwer po innym administratorze,
- Uruchamiasz nowy serwer i chcesz zacząć od dobrze skonfigurowanej podstawy,
- Dostępy ma kilka osób i nikt nad tym nie panuje,
- Miałeś już incydent i nie chcesz, żeby się powtórzył,
- Nikt nigdy nie sprawdził, czy Twoje kopie zapasowe da się odtworzyć.
Zakres prac
Co konkretnie wdrażam
Zakres pracy dopasowuję do tego, co zastanę. Poniżej wymieniam kilka podstawowych rzeczy, które robię najczęściej - i które w praktyce zamykają zdecydowaną większość dróg wejścia wykorzystywanych przez automatyczne ataki.
Hardening systemu
Wyłączam to, co niepotrzebne, i domykam domyślne ustawienia, na których zostaje większość serwerów. Uprawnienia, izolacja usług, konfiguracja PHP i systemu.
Uporządkowanie dostępów
Przechodzę przez konta, klucze SSH i uprawnienia. Usuwam dostępy osób, które już nie pracują nad projektem, i wprowadzam logowanie kluczem zamiast hasłem.
Backupy, które działają
Konfiguruję kopie zapasowe przechowywane poza serwerem produkcyjnym i wykonuję próbne odtworzenie. Bez tego kroku backup jest tylko założeniem.
Firewall i ograniczenie dostępu
Konfiguruję zaporę tak, żeby na zewnątrz było widoczne wyłącznie to, co faktycznie musi być. Panele administracyjne i usługi wewnętrzne przestają być publicznie dostępne.
Ochrona aplikacji i WAF
Wdrażam warstwę filtrującą ruch przed dotarciem do sklepu, ochronę przed automatycznymi atakami na panele logowania i formularze oraz podstawową ochronę przed DDoS.
Monitoring i logi
Ustawiam monitoring dostępności i zasobów oraz zbieranie logów na tyle długie, żeby po ewentualnym incydencie dało się ustalić, co się stało.
Co się zmienia po wdrożeniu
Efekty, które da się sprawdzić
- Publicznie widoczne zostaje tylko to, co musi - reszta przestaje być potencjalnym celem ataku, bo przestaje być widoczna
- Automatyczne ataki przestają mieć czego szukać - bo zamknięte są typowe drogi wejścia, których szukają skanery
- Wiadomo, kto ma dostęp do serwera - i można to w każdej chwili sprawdzić i cofnąć
- Backup jest sprawdzony i potwierdzony - wiesz, ile może trwać odtworzenie... i że w ogóle jest możliwe!
- Dostajesz opis tego, co zostało zrobione - po ludzku, do przekazania dalej lub do wykorzystania przy kolejnym administratorze
Przebieg współpracy
Od rozmowy do wdrożenia, bez przestoju
01/
Rozmowa i ustalenie zakresu
Opisujesz swoje środowisko. Ustalamy, co obejmuje wdrożenie, i dostajesz cenę przed rozpoczęciem prac.
02/
Przegląd stanu obecnego
Sprawdzam, co jest już zrobione, a co wymaga uwagi. Nie robię drugi raz tego, co już może działać dobrze.
03/
Wdrożenie
Wprowadzam zmiany etapami, w uzgodnionym terminie. Staram się, by każdy krok był odwracalny.
04/
Podsumowanie
Otrzymujesz opis wprowadzonych zmian i ustalamy, co dalej - stała opieka i zarządzanie serwerem?
Co się zmienia po wdrożeniu
Ile kosztuje zabezpieczenie serwera?
Zabezpieczenie serwera zaczyna się od 1500 zł i zależy od stanu, w jakim zastaję środowisko, oraz jego wielkości. Dokładną kwotę podaję po rozmowie i krótkim przeglądzie, jeszcze przed rozpoczęciem prac.
Jeśli nie wiesz, od czego zacząć, albo chcesz najpierw poznać stan faktyczny - sensowniejszym pierwszym krokiem będzie audyt bezpieczeństwa. Wtedy wdrożenie wyceniam na podstawie tego, co realnie zostanie znalezione.
Wiesz, że zabezpieczenie wchodzi w zakres opieki administracyjnej, i to na dużo lepszych warunkach? Zobacz stała opieka administracyjna serwerów.
Nie czekaj na pierwszy atak
Sprawdźmy, co musimy zabezpieczyć
Napisz kilka zdań o swoim serwerze - nawet ogólnie. Odpiszę z pytaniami, wyceną i terminem.