Сайты малого бизнеса взламывают не потому, что кому-то нужны именно вы. Их находят автоматические сканеры, которые перебирают тысячи адресов в поисках известной уязвимости. Ваш сайт попадает в выборку не по значимости, а по совпадению версии модуля.
Краткий ответ
Базовая защита состоит из пяти вещей: своевременные обновления, сильные пароли и двухфакторная аутентификация, резервные копии вне сервера, HTTPS и ограничение прав доступа. Это закрывает подавляющее большинство автоматических атак.
Пять базовых мер
Обновления
Уязвимости в популярных CMS и плагинах публикуются открыто. С момента публикации до массового сканирования проходят дни. Сайт, который не обновлялся полгода, уязвим по определению.
Пароли и двухфакторная аутентификация
Пароль вида `admin123` перебирается за секунды. Двухфакторная аутентификация для панели администратора закрывает подбор паролей полностью, даже если пароль утёк.
Резервные копии
Копия нужна не «на всякий случай», а как единственный быстрый способ восстановления. Условия: регулярность, хранение вне того же сервера и проверка того, что копия разворачивается.
HTTPS
Сертификат шифрует данные между посетителем и сайтом. Без него пароли и данные форм передаются в открытом виде, а браузеры помечают сайт как небезопасный.
Ограничение прав
У каждого сотрудника — свой доступ с минимально необходимыми правами. Один общий логин администратора на всю компанию — это отсутствие контроля над тем, кто и что изменил.
![]()
Общий административный доступ хуже слабого пароля: слабый пароль можно поменять, а понять, кто именно удалил страницу, при общем логине невозможно.
Что усиливает защиту дополнительно
| Мера | Что даёт |
|---|---|
| WAF (файрвол приложения) | блокирует типовые атаки до попадания на сайт |
| Ограничение попыток входа | останавливает подбор паролей |
| Мониторинг файлов | сообщает об изменении файлов сайта |
| Регулярное обновление паролей | снижает риск от старых утечек |
| Разделение тестовой и рабочей среды | ошибки не попадают на живой сайт |
Что делать, если сайт взломан
- Ограничьте доступ к сайту, чтобы посетители не попадали на заражённые страницы.
- Смените все пароли: хостинг, панель, база данных, FTP, почта.
- Восстановите сайт из последней чистой копии, а не «почините» текущую версию.
- Найдите точку входа — иначе взлом повторится через несколько дней.
- Обновите всё и закройте уязвимость, через которую пришли.
Порядок важен: восстановление без поиска причины даёт повторный взлом с той же точки.
Персональные данные
Если сайт собирает заявки, вы обрабатываете персональные данные и подпадаете под Закон № 133/2011 и требования НЦЗПД. Утечка — это не только техническая проблема, но и правовая ответственность. Минимум: HTTPS, ограничение доступа к данным заявок и срок хранения.
Подробнее о том, что должно быть на сайте с точки зрения закона: что входит в разработку сайта под ключ.
Часто задаваемые вопросы
Нужен ли антивирус для сайта?
Отдельный «антивирус» менее важен, чем обновления и копии. Мониторинг изменений файлов полезен, но не заменяет базовые меры.
Достаточно ли защиты от хостинга?
Хостинг отвечает за сервер, а не за ваш код и модули. Уязвимость в плагине — ваша зона ответственности.
Как часто делать резервные копии?
Для сайта-визитки — раз в неделю. Для интернет-магазина — ежедневно, вместе с базой данных.
Взломают ли сайт на самописном движке?
Да, если в нём есть ошибки. Самописный код реже попадает в массовые сканеры, но это не защита, а отсрочка.
Кто должен всем этим заниматься?
Либо ваш технический специалист, либо подрядчик по технической поддержке. Главное — чтобы это было чьей-то постоянной задачей.
Заключение
Защита сайта — это не разовая настройка, а регулярная работа: обновления, копии, контроль доступов. Все пять базовых мер занимают несколько часов в месяц и закрывают большинство сценариев атаки.
Synergy включает обновления, резервные копии и мониторинг во все пакеты технической поддержки.
Проверим ваш сайт бесплатно
Покажем точки роста до начала работ — без обязательств
Получить бесплатный аудит