Securitatea nu e un „proiect”, ci un proces continuu. Mai jos ai o listă clară de măsuri – de la „obligatorii azi” până la „nivel avansat” – ca să reduci drastic riscul de compromitere.
1) Fundamentul: igiena de bază (obligatoriu)
Actualizări & patch-uri
- Ține la zi CMS-ul (WordPress, Joomla, etc.), plugin-urile, tema, PHP/Node/Python și serverul.
- Elimină plugin-urile/temele nefolosite. Fiecare componentă e o potențială vulnerabilitate.
Autentificare
- Parole unice, lungi (≥14 caractere) + manager de parole.
- Activează 2FA pentru panoul de administrare, hosting și CDN/DNS.
- Limitează încercările de login + rate-limiting/recaptcha.
Principiul „celui mai mic privilegiu”
- Conturi separate pentru administrare, editor, colaboratori. Evită conturile „admin” partajate.
- Cheile API și parolele nu se păstrează în repo sau în cod; folosește variabile de mediu/secret manager.
Back-up & recuperare
- Regula 3-2-1: 3 copii, pe 2 medii, 1 în altă locație (ex: off-site/cloud).
- Testează restaurarea trimestrial. Un back-up neverificat ≈ niciun back-up.
HTTPS peste tot
- Certificat TLS valabil (Let’s Encrypt e ok).
- Redirect HTTP→HTTPS, HSTS activat.
Separă mediile
- Dev/Staging/Prod separate; nu testa plugin-uri direct pe producție.
2) Apărare la nivel de aplicație
Validează și „escape” pentru input
- Protecție contra SQLi/XSS: folosește ORM, prepared statements, sanitizare output (HTML-encode).
Headere de securitate (ex. Nginx)
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "geolocation=(), microphone=()" always;
add_header Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline' cdn.example.com; object-src 'none'; base-uri 'self'; frame-ancestors 'self'; upgrade-insecure-requests" always;
Limitarea upload-urilor
- Verifică tipul MIME și extensia, scanează fișierele (ex. ClamAV/serviciu cloud), stochează în afara rădăcinii web, servește prin URL semnat.
Autorizare granulară
- Endpoint-uri sensibile în spatele autentificării; verifică permisiunile la fiecare cerere.
Protecție formulare
- CSRF tokens, CAPTCHA invizibil, honeypot.
Fișier security.txt
- Publică o adresă de contact pentru raportarea vulnerabilităților:
/.well-known/security.txt.
3) Apărare la nivel de infrastructură
Firewall & WAF
- Activează firewall la nivel de server (UFW/iptables) și un WAF (Cloudflare/AWS WAF/ModSecurity) pentru:
- blocare IP/țări, rate-limiting, protecție la bot, reguli pentru SQLi/XSS.
Hardening server
- Dezactivează listarea de directoare, ascunde versiunile serverului.
- SSH: chei în loc de parolă, port non-standard,
fail2ban. - Procese în containere/chroot, separare utilizatori, patch-uri automate.
DDoS & disponibilitate
- CDN cu protecție DDoS, cache agresiv pentru resurse statice.
- „Health checks” + autoscaling (dacă e în cloud).
DNS securizat
- Lock pe domeniu, 2FA la registrar, monitorizare modificări DNS.
4) CMS-uri (WordPress & co.)
- Folosește teme și plugin-uri cu reputație bună; evită nulled.
- Schimbă prefixul tabelului (WP), dezactivează editorul de fișiere din dashboard.
- Plugin-uri recomandate: login limiter, 2FA, audit log, WAF la nivel de aplicație.
- Actualizări automate doar pentru patch-uri de securitate (minore).
5) Observabilitate: vezi ce se petrece
Jurnale & audit
- Loguri acces/eroare, log de autentificări & acțiuni admin.
- Centralizează și păstrează minim 30–90 zile. Configurează alerte (ex. creștere bruscă erori 5xx, spike 401/403, multe login-uri eșuate).
Monitorizare integritate
- „File integrity monitoring” (FIM) pentru detectarea modificărilor de fișiere.
- Verificări periodice malware/defacement.
6) Dependențe, CI/CD și cod
- Bloc „build reproducibil”:
lockfile(package-lock/pnpm-lock/poetry.lock). - Scan de vulnerabilități (ex.
npm audit,pip-audit, Snyk, Dependabot). - Review la pull request, testare automată, secret scanning în repo.
- SBOM (Software Bill of Materials) pentru vizibilitate în dependențe.
7) Plan de răspuns la incidente (când, nu „dacă”)
- Izolează: scoate site-ul din producție sau activează „read-only/maintenance”.
- Colectează: loguri, imagini de disc/containere, hash-uri – fără a altera probele.
- Eradică: elimină backdoor-uri, re-instalează din surse curate.
- Recuperează: restaurează din back-up verificat, rotește toate secretele (parole, API keys).
- Comunică: anunță părțile afectate dacă datele au fost expuse (respectă GDPR).
- Îmbunătățește: post-mortem și acțiuni corective.
Ține la îndemână o listă de contacte (hosting, DNS, dev, juridic) și un „playbook” tip checklist.
8) Checklist rapid (de pus în practică azi)
- Actualizări la zi pentru CMS, plugin-uri, server.
- 2FA activat + parole manager.
- Back-up automat zilnic + test restaurare.
- HTTPS + HSTS + headere de securitate.
- WAF/CDN + rate-limiting.
- Limitare roluri și permisiuni minime.
- Scan de vulnerabilități și audit log activ.
- Plan de răspuns la incidente documentat.
9) Rutina de întreținere
Săptămânal: actualizări minore, review loguri, verificare alerte.
Lunar: scan complet vulnerabilități, test restaurare, verificare permisiuni.
Trimestrial: test de pătrundere simplu (extern), revizuire CSP/WAF, rotație chei.
Anual: exercițiu de tip „tabletop” pentru incident, audit complet de securitate.
10) Greșeli comune de evitat
- „Am antivirus pe server, deci sunt ok.” – Nu e suficient.
- „Am back-up pe același server.” – Dacă serverul cade/este criptat, pierzi tot.
- „Doar eu știu URL-ul panoului.” – Ascunderea nu înlocuiește autentificarea și WAF-ul.
- „Nu am date sensibile.” – Un site compromis poate fi folosit ca bot/spam/phishing.
Resurse utile (tipuri, nu linkuri)
- Ghiduri „hardening” pentru web serverul tău (Nginx/Apache/IIS).
- OWASP Top 10 & ASVS pentru bune practici la nivel de aplicație.
- Documentația CDN/WAF ales (Cloudflare/AWS/Akamai) pentru reguli predefinite.
<p align=”center”><a href=”https://www.telework.ro/ro/web-design-ro/”><img border=”0″ src=”https://www.telework.ro/wp-content/uploads/2020/06/728×90-RO-Web.png” width=”728″ height=”90″></a></p>
Descoperă mai multe la MultiMedia
Abonează-te ca să primești ultimele articole prin email.




Lasă un răspuns