Zabezpieczenie WordPress dla firm, które przestój za dużo kosztuje.

Wzmocnienie zabezpieczeń, monitoring, usuwanie malware, reakcja na incydenty – prowadzone przez senior inżynierów, nie przez domyślne ustawienia wtyczek.

Narzędzia automatyczne tylko alarmują, gdy coś już się stało. My pracujemy nad tym, żeby do incydentu w ogóle nie doszło. A jeśli już do niego dojdzie, reagujemy szybko i naprawiamy szkody. Trzy sposoby współpracy: jednorazowe wzmocnienie zabezpieczeń, stała obsługa, reakcja po incydencie. Dobieramy ten, który pasuje do Waszej sytuacji.

Pięć obszarów. Jeden cel: system, który nie ulega atakom.

01

Wzmocnienie zabezpieczeń

Eliminujemy słabe punkty, zanim ktoś zdąży je wykorzystać. Przegląd konfiguracji serwera, uprawnienia plików, ochrona logowania, aktualizacje wtyczek i motywów, usunięcie domyślnych podatności pozostawionych po instalacji.

Wynik: atakujący nie tracą na Was czasu i przechodzą do łatwiejszych celów.

02

Monitoring i wykrywanie

Powiadomienia w czasie rzeczywistym o zmianach plików, podejrzanych próbach logowania, nowych zagrożeniach dla używanych przez Was technologii. Mamy wgląd w pełną historię zdarzeń i potrafimy szybko ustalić, co się wydarzyło i kiedy.

Wynik: o problemie dowiadujecie się od nas, a nie od klienta ani z ostrzeżenia Google.

03

Reakcja na incydent

Gdy coś się dzieje, reagujemy. Wstępna diagnoza, zatrzymanie rozprzestrzeniania malware, czyste przywrócenie systemu, analiza przyczyn źródłowych, raport poincydentowy.

Wynik: czas powrotu do działania liczony w godzinach, nie dniach. Zaufanie klientów zachowane.

04

Usuwanie malware

Aktywne malware na produkcji – bierzemy się za to. Ustalamy, którędy złośliwe oprogramowanie dostało się do systemu, czyścimy kod i bazę danych, wzmacniamy zabezpieczenia, sprawdzamy że wszystko działa poprawnie.

Wynik: serwis czysty, luka, którą wykorzystali atakujący – zamknięta, brak niespodzianek po fakcie.

05

Przygotowanie do audytu zgodności

Zbliżający się termin audytu RODO / ISO / PCI DSS, pytania zarządu o ryzyko związane z danymi. Przygotowujemy dokumentację techniczną, która spełnia wymagania audytora zewnętrznego i daje zespołowi bezpieczeństwa konkretne odpowiedzi dla regulatora.

Wynik: do audytu podchodzicie przygotowani, z gotową dokumentacją i konkretnymi odpowiedziami na pytania kontroli.

Potrzebujesz formalnego raportu z audytu?

Audyt bezpieczeństwa WordPress (jednorazowa ocena z udokumentowanymi ustaleniami, do prezentacji audytorowi zewnętrznemu lub zarządowi) jest częścią audytów WordPress →.

Sytuacje, które już dobrze znamy.

Jak naprawdę wygląda zlecenie z zakresu bezpieczeństwa WordPress?

KROK 01

Diagnoza i ustalenie zakresu

Rozmowa o sytuacji – czy to aktywny incydent, planowane wzmocnienie zabezpieczeń, czy wdrożenie poprawek po audycie? Zakres, priorytety i terminy ustalamy od razu.

KROK 02

Dostęp tylko do odczytu i ocena

Repozytorium kodu, hosting, monitoring, logi – najpierw tylko do odczytu. Oceniamy stan obecny, identyfikujemy luki, rozumiemy istniejące zabezpieczenia, zanim cokolwiek zmienimy.

KROK 03

Wzmocnienie zabezpieczeń lub usunięcie zagrożeń

W zależności od zlecenia: zmiany konfiguracyjne, uprawnienia plików, ochrona logowania, usuwanie malware, łatanie podatności. Każda zmiana udokumentowana, każda odwracalna.

KROK 04

Weryfikacja

Sprawdzamy każdą poprawkę pod kątem powierzchni ataku. Ponowny skan, ponowny test, potwierdzenie. Praca nie kończy się, gdy zmiany są wdrożone. Kończy się, gdy weryfikacja potwierdza zamknięcie problemu.

KROK 05

Dokumentacja i przekazanie

Pisemny zapis tego, co znaleźliśmy, co zrobiliśmy, co pozostaje otwarte, co monitorować. Wasz zespół może kontynuować pracę bez wracania do nas. Jeśli chcecie, żebyśmy zostali (stała obsługa lub Growth & Care), przechodzimy w ten model bezpośrednio.

Konkretne dokumenty, które można wdrożyć, udostępnić lub zarchiwizować.

Udokumentowany zapis wprowadzonych zmian: ustawienia konfiguracyjne przed i po, zmodyfikowane pliki, zaktualizowane wtyczki, posprzątane konta. Zawiera uzasadnienie każdej zmiany, żeby Wasz zespół mógł je przejrzeć i dostosować.

Skonfigurowane powiadomienia, zbieranie logów w jednym miejscu, bazowe metryki. Wasz zespół dostaje dostęp do panelu monitoringu i instrukcję, co zrobić, gdy zadziała alert.

Udokumentowane kroki reakcji na najbardziej prawdopodobne scenariusze incydentów dla Waszego serwisu. Kogo zawiadomić, co zachować, co wyłączyć, jak komunikować się z klientami. Przygotowany zawczasu, nie improwizowany w trakcie.

Szczegółowy raport ze znalezionego złośliwego oprogramowania, zidentyfikowane miejsce wejścia, potwierdzone pełne czyszczenie. Zawiera oświadczenie do przekazania audytorom, partnerom lub ubezpieczycielowi.

Stały monitoring, comiesięczny przegląd, zdefiniowane czasy reakcji. Dostępne jako osobny abonament lub w ramach Growth & Care.

Po zakończeniu zlecenia

stała ochrona w ramach Growth & Care,albo formalna dokumentacja w ramach WordPress audits gdy potrzebny jest raport zarządczy lub dowód zgodności z regulacjami.

Pytania o bezpieczeństwo WordPress

Wtyczki obserwują i alarmują. My wykonujemy pracę. Wtyczka powie Wam, że któraś z używanych wtyczek ma znaną lukę – my ją naprawiamy, testujemy poprawkę i sprawdzamy, że nic innego się nie zepsuło. Wtyczka może oznaczyć próby zgadywania hasła – my sprawdzamy, czy to część większego ataku, i wzmacniamy zabezpieczenia pod konkretny scenariusz. Wtyczki są przydatnymi narzędziami i też je konfigurujemy. Ale nie zastąpią senior inżyniera, który zna Waszą konkretną konfigurację i sposób działania serwisu.

Zależy od typu zlecenia. Przy aktywnym incydencie diagnozujemy w uzgodnionych godzinach roboczych i zatrzymujemy rozprzestrzenianie tak szybko, jak pozwala sytuacja. Dla stałej obsługi czasy reakcji są zdefiniowane w SLA, które uzgadniamy. Dla jednorazowych zleceń wzmocnienia zabezpieczeń terminy określa plan projektu.

Senior inżynierowie z naszego zespołu. Ci sami, którzy prowadzą audyty architektury i rescue missions. Nie wykonawcy zewnętrzni, nie juniorzy obsługiwani przez kolejkę zgłoszeń. Macie bezpośredni kontakt z osobami, które realnie zajmują się Waszym projektem.

Tak. Pracujemy z dowolnym hostingodawcą. Potrzebujemy dostępu tylko do odczytu na etapie oceny i dostępu do zapisu wyłącznie do zmian, które wcześniej uzgodnimy. Nie wymagamy migracji do konkretnego hostingu.

Zależy od modelu zagrożeń i stawki. Jednorazowe wzmocnienie zabezpieczeń wystarczy, jeśli system jest dobrze zaprojektowany, a Wasz zespół potrafi go utrzymać. Stała obsługa ma sens dla serwisów o dużym ruchu, danych podlegających regulacjom lub organizacji bez wewnętrznej kompetencji bezpieczeństwa. Doradzamy uczciwie, który model jest właściwy dla Waszej sytuacji. Nie sprzedajemy stałej obsługi klientom, którzy jej nie potrzebują.