Спросите подрядчика, защищён ли ваш сайт, и в девяти случаях из десяти услышите про сертификат. Это примерно как ответить на вопрос о безопасности офиса фразой «у нас есть дверь». Замок нужен, но взламывают не через отсутствие двери.
Реальные сценарии выглядят иначе. В код сайта внедряют чужой скрипт, и вы узнаёте об этом от Яндекса, когда ресурс уже помечен как опасный. Перебирают пароль контент-менеджера. Бьют по уязвимости в самописном модуле, который писали под вас и больше никто не проверял. Или просто кладут сайт DDoS-атакой в сезон.
Против всего этого SSL не помогает никак.
Нормальный уровень защиты коммерческого сайта — это
минимум пять вещей: веб-антивирус, проверяющий код на закладки; фильтр входящих запросов; двухэтапная авторизация для админов; журнал событий; контроль целостности файлов.
На «1С-Битрикс» это закрывается штатным модулем «Проактивная защита» — не сторонними плагинами, а функционалом, который обновляется вместе с продуктом. Важная деталь: в редакции «Старт» модуля нет. Если у вас лендинг на «Старте», проактивной защитой вы не прикрыты.
Что входит в модуль, какие уровни безопасности бывают и зачем «Энтерпрайзу» сертификаты ФСТЭК — разобрали в статье.
Читать далее...