2021年塑造中小企业网站安全策略的五大技术能力
网站安全或许不会时刻占据你的注意力,但这绝不意味着它不是核心优先事项。遗憾的是,许多出于善意的中小企业(SMB)管理者对网站安全存在认知误区或重视不足,导致自身企业遭受严重消耗业务资源的网络攻击。忽视网站安全是成为黑客下一个目标的最快途径,但关注度低并不等于重要性低——无论企业规模大小,网站安全都至关重要。
这听起来是不是很不错?你的网站运行得十分顺畅:内容排名靠前,表单、购物车功能正常无故障,页面加载速度快,还能帮助企业实现关键业务目标。你只会偶尔想到网站安全问题,比如看到其他企业服务中断或数据泄露登上新闻的时候,总觉得自己的企业规模小,黑客不会盯上你……对吗?错了!遗憾的是,许多出于善意的中小企业管理者对网站安全存在认知误区或重视不足,导致自身企业遭受严重消耗业务资源的网络攻击。忽视网站安全是成为黑客下一个目标的最快途径,但关注度低并不等于重要性低——无论企业规模大小,网站安全都至关重要。
前路风险:普遍存在的网站安全疏忽问题
中小企业管理者事务繁忙,一旦网站上线投入运行,就很容易把这项工作标记为「已完成」,转而处理其他任务。网站安全通常不会被列为核心关注事项——等到出问题时往往已经来不及了。令人担忧的是,近半数(48%)的中小企业管理者认为自身企业规模太小、无足轻重,不会被黑客注意到。但残酷的现实是,任何网站或云系统都可能成为攻击目标。黑客常利用自动化扫描工具寻找存在漏洞的网站,完全不会考虑运营网站的企业规模如何。在Sectigo 于《网站安全现状与威胁报告》2021年1月发布的中我们了解到,50%的中小企业遭遇过网站泄露——这还只是已知的泄露事件——另有40%的中小企业会遭到攻击每月。最常见的攻击类型包括恶意软件注入、数据泄露和暴力破解登录尝试,此外还存在许多新型的、复杂度持续提升的威胁向量,且这些攻击的成功率普遍很高。
网站攻击带来的后果十分严重。遭受攻击的企业可能面临收入损失、客户流失、生产力下降、搜索引擎排名下跌、知识产权失窃以及声誉受损的风险。60%的中小企业网站攻击导致了站点停运,超过三分之一的企业遭遇了收入损失。此外,企业还可能面临与数据泄露相关的罚款甚至诉讼。
尽管存在上述风险,该报告发现,仅有30%的中小企业认为自身容易受到网络威胁影响——这其中还包括近期刚刚遭遇过泄露事件的企业。很明显,中小企业存在过度自信的问题,尽管线上业务对其发展成功至关重要,却仍认为自身网站不存在漏洞风险。
这是认知与现实之间的极大落差。问题从来不是是否会你的网站会不会被探测漏洞,而是何时会以及多久会被探测一次。.
走出「这种事不会轮到我」的思维误区
如果网站安全没有得到优先保障,企业就会面临遭受重大损失的风险。好消息是,只需将注意力投向五项简单的自动化技术,网站管理者和负责人就可以依托中小企业的现有资源,达到大型企业级别的网站安全水平,免除后顾之忧。
1. 保持技术组件更新
在为网站选择技术栈时,必须确保技术栈能够得到主动更新和补丁修复,在漏洞被网络不法分子利用之前就将其封堵。例如,自动化CMS补丁更新(如WordPress或Magento的自动更新),可以防止黑客在更新间隙侵入系统,或是利用系统旧版本的漏洞发起攻击。网站核心版本以及所有插件的新版本发布后,必须尽快完成更新升级至最新版本。请重点关注网站上接收用户输入的区域,比如注册表单,这类区域是很多攻击的发生地。风险无处不在,攻击者会盯上那些不及时更新的容易得手的目标。
2. 主动检测恶意软件与漏洞
在故障发生后收到告警,和具备提前阻断安全事件的能力,二者存在本质区别。搜索引擎会将存在漏洞迹象的网站加入黑名单是众所周知的规则,而想要重新获得搜索引擎的信任难度极大。仅这一个例子就足以说明,为什么中小企业必须主动检测并防范恶意软件和漏洞。
市场上有许多易于部署的工具,可持续扫描网站中的漏洞。例如,如果您的站点托管在 Linux 服务器上,可使用 Netstat 等内置工具执行扫描,从服务器内部找出所有开放端口。另一种检测站点是否存在恶意软件问题的方式是监控以您站点名义发送的电子邮件。攻击者冒用您网站域名发送垃圾邮件的情况,比您想象的更为常见。
3. 配备工具以清除已发现的威胁
假设您在 MySQL 数据库、网站文件或网站的其他核心组件中发现了漏洞,接下来该怎么做?不要在知晓威胁存在后却无力抵御攻击。请为修复工作——也就是清除威胁——做好准备。网站管理员需要借助修复软件,在不造成业务中断的前提下即时清除活跃漏洞。请务必选择在需要清除已发现威胁时优先保障业务连续性的工具。
4. 执行自动化备份
如果网站遭遇网络攻击,备份就是您的保险,也是恢复方案的核心。有了备份您便可安心:若网站突然无法访问,您可以快速将网站恢复至正确版本,所有数据都保持完整。版本控制软件十分普及,许多主机服务也提供定期执行数据库备份和快照的方案。高效的备份与恢复工具,对所有联网企业而言都至关重要,可帮助其快速重建丢失的信息。
5. 实现 TLS/SSL 证书自动化管理
“身份”是网站至关重要的概念。网站访客需要确认自己访问的是您的安全网站,而非仿冒或未知站点。数字证书(在多数浏览器中显示为挂锁图标)可帮助访客确认,他们输入的个人信息仅会共享给经您身份验证的真实站点。
安全自动化的发展,大幅简化了 TLS/SSL 证书的签发、续期和维护工作,意味着小型企业只需极少的管理投入即可获得身份安全防护。通过主机服务商或证书颁发机构(CA)可申请多个级别的 SSL 证书。许多产品会在证书需要续期时向网站所有者发送提醒,部分产品甚至提供 SSL“订阅”服务以简化流程。对于收集敏感个人数据或金融信息的网页,建议将域名验证(DV)证书升级为扩展验证(EV)证书,后者可提供当前最高级别的信任等级。
不要沦为下一次数据泄露或服务中断的受害者
网络攻击的数量增长速度,远快于中小企业管理者的防护准备速度。请通过及时更新技术组件、主动检测恶意软件和漏洞、配备威胁清除工具、执行备份、实现 TLS/SSL 证书管理和续期自动化,保护您的组织免受攻击后续的灾难性影响。尽管网络攻击可能永远不会消失,但目前已有大量可用的资源和技术,可帮助您做好万全准备。互联网始终在发展和扩张,您组织的网站安全防护水平也应随之提升。