TINKLALAPIŲ SAUGUMAS

saugumas

Slaptažodžių spėjimas

Norint kuo labiau apsaugoti prisijungimo duomenis labai svarbus pats slaptažodis. Vienintelis patikimas būdas apsisaugoti nuo „brute-force“ atakų yra tiesiog turėti stipresnį slaptažodį.

Tinklapio kūrėjas turėtų pasistengti, kad vartotojas nepasirinktų silpnų slaptažodžių. Visų pirma, reikia nustatyti minimalų slaptažodžio ilgį, tačiau neriboti maksimalaus, kadangi ilgesni slaptažodžiai yra daug saugesni. Antra, svarbu reikalauti, jog slaptažodis turėtų simbolių, kurie nėra nei raidės nei skaičiai. Tai garantuotų, jog paprasta ataka, naudojanti tik žodyne esančias raides neveiks. Taip pat būtina reikalauti patvirtinti slaptažodį, kad užtikrintų, kad vartotojas nepadarė klaidų rašydamas slaptažodį. Sukurti stiprius slaptažodžius dar svarbiau yra patiems tinklapių kūrėjams, nes duomenų bazės bei administratorių paskyros yra pagrindiniai hakerių taikiniai.

Saugant slaptažodžius svarbu juos šifruoti, geriausia naudojant vienpusį šifravimo algoritmą. Šitoks algoritmas sugeneruoja kodą, kurio neįmanoma iššifruoti, bet įvedus tuos pačius duomenis, rezultatas gaunamas vienodas. Vienpusis šifravimo algoritmas leidžia išsaugoti prisijungimo duomenis taip, kad hakeris negalėtų jų paprastai iššifruoti net gavęs pilną prieigą prie serverio duomenų. Vieninteliai būdai iššifruoti duomenis yra naudoti „brute-force“ arba tam tikras kodų lenteles, kuriose surašyti galimų slaptažodžių kodai. Ypac gerai naudoti „lėtą“ algoritmą – toks algoritmas nesukelia problemų paprastam vartotojui, bet gali sulėtinti „brute-force“ ataką tūkstančius kartų.[7]




Į viršų

Rekomendacijos

dėl interneto svetainių ir jų įrangos kibernetinio saugumo gerinimo:

1. Patikrinti ugniasienių, per kurias kontroliuojamas naudotojų prisijungimas iš viešųjų eletroninių ryšių tinklų, sąrankų (konfigūracijų) atitiktį gamintojų siūlomoms praktikoms.

2. Sukonfigūruoti ugniasienes taip, kad prie tinklalapių turinio valdymo sistemų (TVS) būtų galima jungtis tik iš vidinio įmonės tinklo arba nustatytų IP adresų (tai daroma naudojant .htaccess failą);

3. Uždaryti nenaudojamus prievadus ir nuolat kontroliuoti prisijungimus per naudojamus prievadus.

4. Uždrausti prisijungimą prie serverių visais prievadais ir protokolais (išskyrus tuos, kurie būtini tinklalapiui funkcionuoti).

5. Vykdyti pažeidžiamumų paiešką nuolat tikrinant interneto svetainių, duomenų bazių saugumą su skenavimo programine įranga.

6. Naudoti tinklo taikomųjų programų ugniasienę (angl. Web Application Firewall).

7. Jei naudojamos atviro kodo TVS (pvz., Wordpress, Joomla), nuolat atnaujinti jas.

8. Nenaudoti nereikalingų TVS įskiepių (angl. plugins), nuolat atnaujinti naudojamus įskiepius.

9. Nuolat keisti administratoriaus ir kitų naudotojų, turinčių prieigą prie TVS, slaptažodžius.

10. Likviduoti interneto svetaines, kurių valdytojai negali užtikrinti, kad būtų laikomasi nustatytų saugos reikalavimų ir rekomendacijų.