
Відповідь одразу: Сайт фірми — це не завершена річ, а система, що працює й без догляду деградує: неоновлена система керування вмістом і плагіни стають вхідними воротами для автоматизованих атак, прострочений сертифікат або домен покладуть сайт за один день, а хостингова «резервна копія» часто не переживе саме той інцидент, через який вона вам потрібна. Управління вебсайтом означає регулярно робити чотири речі: оновлення після резервної копії, робочі резервні копії поза хостингом, моніторинг доступності та перевірку, що сайт не поширює шкідливе ПЗ чи SEO-спам. Якщо ви сьогодні не можете відповісти, хто має доступи до сайту й коли була остання перевірена резервна копія, то про ваш сайт не дбає ніхто.
Більшість корпоративних сайтів виникла як проєкт: хтось їх побудував, передав, виставив рахунок — і на цьому все скінчилося. Далі сайт роками «якось працює», аж поки одного дня не перестане. Припинить надсилати форму запиту, почне пропонувати в Google японські репліки годинників, або просто зникне разом із хостингом. Цей текст описує, що з недоглянутим сайтом реально відбувається, як розпізнати, що його зламали, і що конкретно означає щомісячне адміністрування сайту, коли робиться як слід.
Сайт псується, навіть коли його ніхто не чіпає
Це для власників фірм найменш очевидна частина. Автомобіль зношується, коли ним їздите. Сайт занепадає, навіть якщо ви з ним не робите взагалі нічого — бо змінюється все навколо нього.
Неоновлений WordPress і плагіни
Велика частина корпоративних сайтів у Чехії працює на WordPress або подібній системі керування вмістом. Саме ядро WordPress підтримують пристойно; справжня проблема — це плагіни та шаблони. Типовий сайт фірми має їх встановлених від десяти до тридцяти — форми, галереї, page builder, SEO-плагін, резервне копіювання, cookie-банер. Кожен із них — код від іншого автора, з іншою якістю підтримки, і кожен може містити вразливість.
Оприлюднена вразливість у поширеному плагіні спрацьовує як постріл стартового пістолета. Зловмисники не переглядають сайти вручну — автоматизовані сканери прочісують інтернет і шукають сайти з вразливою версією. Ніхто ваш сайт «не обирав». Він просто був у списку адрес, де стара версія плагіна відповіла.
До цього додайте PHP, тобто мову, в якій WordPress працює. Старіші версії PHP поступово перестають отримувати оновлення безпеки, хостинги їх рано чи пізно вимикають — і сайт, який ніхто не доглядав, у цей момент або зламається, або залишиться працювати на версії без виправлень. Обидва варіанти погані, тільки кожен по-своєму швидко.
Сертифікат, домен, хостинг
Крім коду, сайт має ще й експлуатаційні залежності, про які забувають іще легше:
- HTTPS-сертифікат. Сертифікати Let’s Encrypt дійсні 90 днів і поновлюються автоматично — доки автоматика працює. Коли вона зламається, браузери почнуть показувати відвідувачам повносторінкове попередження, і запити зупиняться того ж дня.
- Домен. Закінчення реєстрації домену означає, що сайт і корпоративна пошта перестануть існувати. Відновлення зазвичай можливе, але пільговий строк не нескінченний, а обліковий запис у реєстратора часто вів хтось, кого у фірмі вже немає.
- Хостинг. Рахунок приходить на пошту колишнього працівника, доступи знає агенція, якої вже не існує. Доки платиться карткою автоматично, ніхто проблеми не помічає — до першого відхиленого платежу.
Це не катастрофічні сценарії, а звичайна практика. Ми це бачимо щоразу, коли переймаємо ІТ від нової фірми: перелік доступів до сайту — то перше, чого бракує. Той самий шаблон — інфраструктура, про яку ніхто не знає, хто нею взагалі опікується — трапляється нам і в корпоративних мережах, як описуємо у статті про аудит комп’ютерної мережі та кабельної проводки.
Як розпізнати, що сайт зламали
Голлівудське уявлення про зламаний сайт — це почорніла сторінка з черепом. Реальність непомітніша й гірша: сьогоднішні атаки прагнуть, щоб ви нічого не помітили якнайдовше. Зламаний сайт фірми має для зловмисника цінність лише доти, доки працює — розсилає спам, хостить фішинг або паразитує на вашій позиції в пошуку.
SEO-спам: паразит, якого в браузері не видно
Найчастіша форма, з якою ви зіткнетеся на малих корпоративних сайтах, — це SEO-спам. Зловмисник вставляє в сайт тисячі згенерованих сторінок — типово пропозиції підробок, ліків чи азартних ігор — і використовує довіру до вашого домену, щоб вони потрапили в результати пошуку. Відомий так званий «japanese keyword hack», коли результати пошуку для вашого сайту заповнюються японським текстом.
Підступність у тому, що спам зазвичай замаскований технікою під назвою cloaking: пошуковику підсовується спамовий вміст, звичайному відвідувачеві — нормальна сторінка. Власник дивиться на свій сайт, виглядає все гаразд — а тим часом Google індексує тисячі підроблених сторінок. Тому про зламання часто дізнаються аж через наслідки:
- у результатах пошуку в сайту з’являється чужа мова або безглузді товари;
- Google Search Console (якщо є кому її читати) повідомляє про стрибкове зростання кількості проіндексованих сторінок або ручні заходи;
- браузери починають блокувати сайт попередженням про оманливий вміст;
- корпоративна пошта потрапляє в спам, бо домен здобув репутацію розсильника;
- сайт помітно сповільнюється — чужий код і тисячі зайвих сторінок чогось коштують.
Чому не досить «видалити ті дивні файли»
Очищення зламаного сайту — це не видалення кількох файлів. Зловмисник під час проникнення зазвичай залишає собі чорний хід — непримітний файл у каталозі із зображеннями, змінений файл шаблону, власного адміністратора в базі даних, заплановане завдання, яке відновить зараження. Якщо видалите лише видимий спам, за тиждень він повернеться.
Належне відновлення означає: з’ясувати, кудою зловмисник зайшов (і цю діру закрити), порівняти файли з чистою версією, пройти базу даних, анулювати всі паролі та ключі, і аж потім просити пошуковики про перевірку. І головне — мати чисту резервну копію, з якої можна вийти. Логіка та сама, що й із зашифрованим NAS, про який пишемо у статті про ransomware на NAS: без незалежної резервної копії ви з інциденту не відновлюєтеся, а домовляєтеся з ним.
Резервні копії сайту: хостинг вас не врятує
«Хостинг же це резервує» — найдорожча фраза в адмініструванні сайту. Хостингові резервні копії реально мають три слабини:
- Коротка історія. Зазвичай це кілька днів або тижнів назад. А SEO-спам на сайті типово живе тижнями чи місяцями, поки хтось його помітить — і на той момент заражена вже кожна доступна копія.
- Той самий кошик. Копія лежить у того самого провайдера, часто на тій самій інфраструктурі, що й сайт. Інцидент на боці хостингу — або просто заблокований обліковий запис через неоплачений рахунок — забере сайт і копію разом.
- Ніхто ніколи не пробував із них відновити. Резервна копія, яку ніхто не тестував, — це припущення, а не копія.
Робоча резервна копія сайту має дві частини: файли (шаблон, плагіни, завантажені зображення й документи) і базу даних (тексти, замовлення, користувачі). Обидві треба резервувати разом, регулярно, з достатньо довгою історією версій — і щонайменше одна копія має лежати поза хостингом, в іншого провайдера або на корпоративному сховищі. Це те саме правило 3-2-1, яке розбираємо у статті про зовнішній диск як єдину резервну копію — тільки замість сімейних фотографій ідеться про сайт, який приносить фірмі запити.
І час від часу треба спробувати відновлення насправді: узяти копію, побудувати з неї сайт на тестовій адресі й переконатися, що він справді працює. Аж тоді ви знаєте, що резервну копію маєте.
Що охоплює щомісячне адміністрування сайту
Адміністрування сайту — це не «бути під рукою, якщо раптом щось». Це повторювана рутина, яку можна описати конкретним чеклістом:
- Оновлення з розумом. Ядро, плагіни й шаблон оновлюються регулярно — але завжди після резервної копії та з перевіркою, що оновлення нічого не зламало. Сліпі автоматичні оновлення вміють покласти сайт так само надійно, як і жодні.
- Резервні копії та їх перевірка. Не лише «резервування працює», а й вибіркова перевірка, що з нього можна відновити.
- Моніторинг доступності. Про збій адміністратор має дізнатися від моніторингу за кілька хвилин, а не від клієнта наступного дня.
- Перевірка безпеки. Сканування файлів на шкідливе ПЗ, контроль цілісності, перевірка нових адміністраторських облікових записів, огляд спроб входу.
- Стеження за термінами. Сертифікат, домен, хостинг — з нагадуванням раніше, ніж це перетвориться на збій.
- Search Console і продуктивність. Перевірка індексації (саме там SEO-спам проявиться найраніше), швидкості й помилок.
- Дрібні правки вмісту. Зміна годин роботи, новий прайс, актуальні відгуки — речі, через які інакше тижнями чекають на «когось, хто це вміє».
Нічого з цього окремо не є складним. Суть у тому, що це відбувається щомісяця, з доказами й з відповідальністю однієї конкретної фірми — а не «як буде час». У нас адміністрування сайту є частиною ІТ-послуг для фірм: сайт переймаємо разом із доступами, наведемо лад у резервних копіях та оновленнях, а якщо сайту не маєте взагалі або нинішній запитів не приносить, уміємо зробити новий і одразу про нього дбати. Найшвидший перший крок — написати через контакт — пройдемо, у якому стані сайт і що йому реально загрожує.
Скільки такий сайт і його адміністрування коштують — то тема сама по собі: обсяг у малої фірми різниться залежно від того, чи йдеться про візитівку, чи про інтернет-магазин, і заслуговує на окремий розбір. Тут важливе інше: знати, що саме ви маєте замовити під назвою «адміністрування сайту», щоб не платити за «догляд», якого ніколи не відбувається.
П’ять запитань, на які ви маєте знати відповідь
Якщо хочете перевірити стан свого сайту за п’ять хвилин, спробуйте відповісти:
- Хто має доступи до адміністрації сайту, хостингу й домену — і чи збережені вони у фірмі, а не в третьої сторони?
- Коли була остання резервна копія і коли востаннє хтось пробував із неї відновити?
- Хто дізнається про збій сайту й за який час?
- Коли востаннє оновлювалися система керування вмістом і плагіни?
- Хто сайт полагодить, коли в понеділок уранці замість головної сторінки з’явиться попередження браузера?
Якщо на двох і більше запитаннях знизуєте плечима, про ваш сайт не дбає ніхто — тільки ви про це поки не знаєте. А на маркетинг фірми не бояться витрачати сотні тисяч; як легко крутяться гроші в рекламу над сайтом, про який ніхто не дбає, описуємо у статті про мільйон, прокручений на маркетинг. Реклама веде людей на сайт — а сайт без догляду вміє їх надійно розвернути у дверях.
Часті запитання
Сайт мені робила агенція. Хіба вона не дбає про нього автоматично?
Здебільшого ні. Створення сайту та його адміністрування — це дві різні послуги й два різні договори. Якщо не маєте прямо домовленого догляду (і не приходить вам про нього регулярний звіт), сайт після передачі просто працює — без оновлень і часто й без робочих резервних копій.
Як розпізнаю, що мій сайт зламали, коли він виглядає нормально?
Пошукайте в Google site:vasedomena.cz і перегляньте, що під вашим доменом проіндексовано. Чужа мова, ліки, годинники чи азартні ігри означають SEO-спам. Далі допоможе Google Search Console (стрибки в кількості сторінок, ручні заходи) і перевірка, чи браузер не показує на сайті попередження.
Чи достатньо для резервних копій плагіна у WordPress?
Плагін для резервного копіювання — це добрий початок, але сам собою не досить: якщо він зберігає копії на той самий хостинг, інцидент чи блокування облікового запису забере їх разом із сайтом. Ключове — мати копію поза хостингом, достатню історію версій і час від часу перевірене відновлення.
Мій сайт зламали. Маю його видалити й побудувати заново?
Не одразу. Спершу треба з’ясувати, кудою зловмисник зайшов — інакше новий сайт побудуєте з тією самою дірою і скінчиться так само. Очищення охоплює закриття вхідного шляху, перевірку файлів і бази даних, заміну всіх паролів, а потім запит на перевірку в пошуковиків, щоб зникли попередження.
А якщо я не знаю, де сайт узагалі працює і хто має доступи?
Ви не самі — це найчастіший вихідний стан, який ми переймаємо. Знайти вдається майже завжди: із записів DNS, рахунків і реєстратора домену. Саме тому має сенс почати з інвентаризації доступів і стану сайту, а не аж із розв’язання аварії.