Sigurnost web stranice ili aplikacije kontinuiran je proces. Tehnologije se mijenjaju, otkrivaju se nove ranjivosti, sustavi se nadograđuju, a s vremenom se mijenjaju i podaci, funkcionalnosti i korisnici koji im pristupaju.
Zato sigurnost počinje već tijekom planiranja i razvoja, a nastavlja se kroz redovito održavanje, nadogradnje, kontrolu pristupa, backup i nadzor sustava.
Ne postoji 100 % siguran sustav. Cilj je smanjiti rizike, zaštititi podatke te osigurati mogućnost njihova oporavka ako do problema ipak dođe.
Sigurnost počinje razvojem
Odabir arhitekture i tehnologija izravno utječe na sigurnost web stranice ili aplikacije. Svaka dodatna komponenta, integracija ili vanjski servis može povećati kompleksnost sustava, a time i broj mjesta koja je potrebno pravilno konfigurirati, održavati i zaštititi.
Tijekom razvoja potrebno je voditi računa o sigurnoj obradi korisničkih unosa, zaštiti formi, upravljanju pristupnim podacima i konfiguracijom te sigurnoj komunikaciji između korisnika, aplikacije i povezanih servisa.
Jednostavnije i dobro strukturirano rješenje u pravilu je lakše održavati i zaštititi.
O sigurnosti je potrebno razmišljati od početka razvoja, a ne nakon što je web stranica ili aplikacija završena.
Redovito održavanje i kontrola pristupa
Web stranice i aplikacije koriste različite komponente koje se tijekom vremena mijenjaju. CMS, framework, pluginove, biblioteke, poslužiteljski softver i druge komponente potrebno je redovito nadograđivati, posebno kada nadogradnje uklanjaju poznate sigurnosne ranjivosti.
Jednako je važno kontrolirati tko ima pristup administraciji, poslužitelju i drugim dijelovima sustava. Korisnicima treba dodijeliti samo ovlasti koje su im potrebne, a račune i pristupe koji se više ne koriste ukloniti.
Osnovne sigurnosne mjere
Redovito nadograđujte web stranicu i komponente koje koristi.
Koristite jedinstvene i sigurne lozinke.
Uključite višefaktorsku autentifikaciju gdje je dostupna.
Ograničite administratorske ovlasti na osobe kojima su potrebne.
Uklonite korisničke račune i pristupe koji se više ne koriste.
Zaštita podataka, backup i oporavak
Web stranice i aplikacije mogu sadržavati osobne podatke, poslovne informacije, korisničke račune i druge podatke važne za poslovanje. Potrebno je znati gdje se ti podaci nalaze, tko im može pristupiti i kako su zaštićeni tijekom prijenosa i pohrane.
Backup je važan dio zaštite podataka, ali samo ako omogućuje njihov stvarni oporavak. Potrebno je odrediti što se kopira, koliko često, gdje se kopije čuvaju i koliko dugo, a pristup backupima također treba odgovarajuće zaštititi.
Backup treba i provjeravati
Nemojte se oslanjati samo na informaciju da se backup redovito izrađuje.
Povremeno provjerite može li se iz njega stvarno vratiti web stranica, aplikacija i potrebni podaci.
Čuvajte backup odvojeno od sustava koji štiti.
Backup ne sprječava sigurnosni incident, ali može biti presudan za oporavak sustava i podataka kada do problema dođe.
Nadzor i reakcija na sigurnosne probleme
Ni uz kvalitetan razvoj, redovite nadogradnje i odgovarajuću zaštitu nije moguće ukloniti sve rizike. Zato je važno pratiti rad web stranice ili aplikacije i na vrijeme prepoznati neuobičajene aktivnosti i probleme.
Monitoring i zapisivanje važnih događaja mogu pomoći u otkrivanju nedostupnosti sustava, pogrešaka, neuspjelih pokušaja prijave ili drugih aktivnosti koje zahtijevaju provjeru.
Kada se problem otkrije, važno je moći utvrditi što se dogodilo, ograničiti posljedice i vratiti sustav u normalan rad. Upravo zato nadzor, backup i mogućnost oporavka treba promatrati kao povezane dijelove sigurnosti.
Zaključak
Sigurnost web stranice ili aplikacije ne ovisi o jednoj tehnologiji ili sigurnosnoj mjeri. Rezultat je kvalitetnog razvoja, redovitog održavanja, kontrole pristupa, zaštite podataka, backupa i nadzora sustava.
Kako se web stranica razvija i mijenja, potrebno je pratiti i njezine sigurnosne potrebe. Time smanjujemo rizike i povećavamo mogućnost pravovremene reakcije i oporavka ako do problema ipak dođe.
Ako želite provjeriti sigurnost postojeće web stranice ili planirate razvoj novog rješenja, obratite nam se kako bismo zajedno razmotrili vaše potrebe i mogućnosti za poboljšanje.