ایران نت
زیرساخت، امنیت و رشد دیجیتال کسب‌وکارها میزبانی، دامنه، طراحی، پشتیبانی و اتوماسیون در یک مجموعه
Business Website Security Guide

امنیت و پشتیبانی سایت کسب‌وکار؛ جلوگیری از هک و از دست رفتن اطلاعات | ایران نت

امنیت سایت یک افزونه یا گواهی SSL نیست. حفاظت واقعی از ترکیب زیرساخت امن، نسخه سالم، کنترل دسترسی، بکاپ قابل بازیابی، مانیتورینگ و واکنش سریع هنگام نفوذ یا خرابی ساخته می‌شود.

پیشگیری، کشف و بازیابی بدافزار، فیشینگ و Brute Force مرزبندی مسئولیت هاست و سایت
فهرست مطالب
  1. امنیت به‌عنوان یک سیستم
  2. مسئولیت هاست و مدیر سایت
  3. SSL، رمز، 2FA و آپدیت
  4. افزونه کرک‌شده و ریسک نرم‌افزار
  5. WAF، مانیتورینگ و بکاپ
  6. تهدیدها و علائم نفوذ
  7. اقدامات فوری پس از نفوذ
  8. سناریوهای امنیتی کسب‌وکار
  9. چک‌لیست امنیت و پشتیبانی
  10. پیشنهاد ایران نت
  11. پرسش‌های متداول

امنیت مطلق وجود ندارد، اما می‌توان احتمال حادثه و هزینه آن را به‌طور جدی کاهش داد. کسب‌وکار باید بداند چه داده‌ای دارد، چه کسی دسترسی دارد، از چه نرم‌افزاری استفاده می‌کند و در صورت خرابی یا نفوذ چگونه به نسخه سالم بازمی‌گردد.

سه هدف امنیت

پیشگیری از خطا و حمله، کشف سریع اتفاق غیرعادی و بازیابی قابل اعتماد. حذف هرکدام، دفاع را ناقص می‌کند.

دفاع چندلایه

امنیت سایت باید انسان، نرم‌افزار، سرور و بازیابی را پوشش دهد

فرآیند و انسان

رمز، 2FA، نقش کاربران، آموزش فیشینگ و کنترل تغییرات.

نرم‌افزار سایت

نسخه سالم، آپدیت، حذف افزونه بلااستفاده و جلوگیری از کد Nulled.

زیرساخت

جداسازی حساب، نسخه PHP، Firewall، WAF، محدودیت منابع و لاگ.

بازیابی

بکاپ مستقل، تست Restore، Runbook حادثه و مسئول پاسخ‌گویی.

یک لایه ممکن است حمله را متوقف نکند، اما لایه بعدی می‌تواند آن را محدود یا سریع‌تر آشکار کند. هدف طراحی امنیت این است که یک اشتباه منفرد به از دست رفتن کامل سایت تبدیل نشود.

مرزبندی پشتیبانی

روشن کنید شرکت هاست، مدیر سایت و صاحب کسب‌وکار مسئول چه هستند

بخشمسئولیت متداول هاستمسئولیت متداول مدیر سایت
سرور و شبکهسیستم‌عامل، شبکه، جداسازی و سرویس پایهانتخاب پلن و گزارش رفتار غیرعادی
WordPress و کدمعمولاً خارج از هاست عادیآپدیت، افزونه، قالب و تنظیمات
کاربران و رمزابزارهای پایه ورودنقش، رمز، 2FA و حذف کاربران قبلی
بکاپبسته به پلن، نسخه زیرساختنسخه مستقل و اطمینان از بازیابی سایت
پاک‌سازی هکممکن است فقط تعلیق حساب آلوده باشدتشخیص، پاک‌سازی، اصلاح ریشه و بازیابی

در میزبانی مدیریت‌شده WordPress بخشی از مسئولیت‌های نرم‌افزار و بازیابی نیز می‌تواند طبق قرارداد توسط ارائه‌دهنده پوشش داده شود.

پایه‌های ضروری

SSL، رمز قوی، 2FA و آپدیت کم‌هزینه‌ترین کنترل‌های مؤثرند

  • HTTPS کامل: گواهی معتبر، تمدید خودکار و هدایت تمام نسخه‌های سایت به آدرس امن.
  • رمز منحصربه‌فرد: رمز پنل، ایمیل و هاست نباید مشترک یا قابل حدس باشد.
  • تأیید دومرحله‌ای: برای مدیران، ایمیل اصلی و حساب‌های زیرساخت فعال شود.
  • کمترین دسترسی: هر کاربر فقط سطح لازم برای وظیفه خود داشته باشد.
  • آپدیت کنترل‌شده: نسخه‌های آسیب‌پذیر رها نشوند و تغییرات مهم پس از بکاپ تست شوند.
  • حذف حساب قدیمی: دسترسی پیمانکار، کارمند یا ابزار بلااستفاده لغو شود.
ایمیل اصلی نقطه بازیابی است

اگر ایمیل مدیر سایت یا دامنه ناامن باشد، مهاجم می‌تواند با بازیابی رمز دوباره وارد سیستم شود. امنیت را از حساب‌های مادر شروع کنید.

زنجیره تأمین نرم‌افزار

افزونه کرک‌شده هزینه لایسنس را حذف نمی‌کند؛ کنترل و اعتماد را حذف می‌کند

نسخه Nulled ممکن است کد تزریق‌شده، در پشتی، تبلیغ مخفی یا فایل قدیمی داشته باشد. حتی اگر ظاهراً کار کند، مسیر دریافت نسخه و Patch امنیتی قابل اعتماد نیست. هر افزونه نیز باید از نظر نیاز، منبع، سابقه آپدیت و سازگاری ارزیابی شود.

کد تغییر داده‌شده

امکان تشخیص تفاوت نسخه اصلی و فایل دست‌کاری‌شده برای مشتری عادی دشوار است.

عدم دریافت Patch

آسیب‌پذیری شناخته‌شده بدون نسخه سالم و به‌روز باقی می‌ماند.

نشت داده

فرم، کاربر، سفارش یا دسترسی مدیریتی می‌تواند به مقصد ناشناس ارسال شود.

هزینه پاک‌سازی

صرفه‌جویی اولیه ممکن است به توقف سایت، بازسازی و از دست رفتن اعتماد تبدیل شود.

کشف و محدودسازی

WAF، مانیتورینگ و بکاپ نقش‌های متفاوت دارند

WAF بخشی از درخواست‌های مشکوک را فیلتر می‌کند، اما خطای داخلی، رمز لو رفته یا کد آلوده را همیشه متوقف نمی‌کند. مانیتورینگ باید دسترس‌پذیری، تغییر فایل، خطا و رفتار غیرعادی را ببیند. بکاپ نیز برای بازگردانی پس از حادثه است، نه جلوگیری از حادثه.

پیشگیری و کشف

  • Firewall و WAF متناسب
  • Rate limit و محدودیت Brute Force
  • مانیتورینگ دسترس‌پذیری و تغییر
  • لاگ ورود، خطا و فعالیت مدیریتی

بازیابی

  • بکاپ فایل و پایگاه داده
  • نسخه مستقل خارج از حساب اصلی
  • تست Restore در محیط امن
  • ثبت زمان و نقطه سالم بازیابی
بکاپ آلوده را هم بررسی کنید

اگر نفوذ دیر کشف شود، نسخه‌های اخیر ممکن است آلودگی را داشته باشند. مدت نگهداری بکاپ باید با توان تشخیص حادثه هماهنگ باشد.

حفاظت پیش از حادثه

امنیت را با بکاپ، مانیتورینگ و مسئول بازیابی کامل کنید.

برای ارزیابی امنیت، پاک‌سازی سایت آلوده یا انتقال به میزبانی قابل پشتیبانی، سرویس مرتبط ایران نت را انتخاب کنید.

نشانه‌های هشدار

بدافزار، فیشینگ و Brute Force همیشه با صفحه سیاه ظاهر نمی‌شوند

تهدیدروش رایجنشانه احتمالی
Malwareفایل آلوده یا آسیب‌پذیری نرم‌افزارRedirect، فایل ناشناس، مصرف منابع، اخطار مرورگر
Phishingصفحه یا پیام جعلی برای سرقت ورودایمیل بازیابی مشکوک یا ورود از موقعیت ناشناس
Brute Forceتلاش زیاد برای حدس رمزتعداد بالای Login ناموفق و فشار روی سرور
Account takeoverرمز لو رفته یا ایمیل ناامنکاربر جدید، تغییر ایمیل و تنظیمات بدون اطلاع
SEO Spamتزریق صفحه و لینک مخفینتایج عجیب در گوگل یا URLهای ناشناخته

افت ناگهانی سرعت، تغییر فایل، ارسال ایمیل انبوه، ایجاد مدیر جدید، Redirect برای بخشی از کاربران یا گزارش مشتری باید جدی گرفته شود؛ حتی اگر صفحه اصلی برای مدیر عادی به نظر برسد.

پس از حادثه

اقدامات فوری باید شواهد را حفظ و گسترش آسیب را متوقف کنند

  1. 01
    دسترسی و دامنه حادثه را کنترل کنید

    حساب‌های حساس، ایمیل مادر و پنل هاست بررسی شوند؛ اما فایل‌ها بی‌هدف حذف نشوند.

  2. 02
    سایت آلوده را محدود کنید

    در صورت خطر برای کاربر یا انتشار بدافزار، سرویس عمومی موقتاً کنترل شود.

  3. 03
    بکاپ و لاگ را حفظ کنید

    برای تشخیص زمان و مسیر نفوذ، نسخه‌ها و شواهد پیش از پاک‌سازی نگهداری شوند.

  4. 04
    ریشه نفوذ را اصلاح کنید

    فقط حذف فایل ظاهری کافی نیست؛ آسیب‌پذیری، رمز یا دسترسی ایجادکننده باید بسته شود.

  5. 05
    بازیابی و پایش مجدد

    نسخه سالم بازگردانی، رمزها تعویض و رفتار سایت پس از بازگشت کنترل شود.

بازگردانی کورکورانه کافی نیست

اگر علت نفوذ همچنان فعال باشد، سایت بازیابی‌شده دوباره آلوده می‌شود. در حادثه واقعی از مسیر نجات سایت استفاده کنید.

شدت حفاظت

سطح امنیت باید با هزینه توقف و حساسیت داده متناسب باشد

سایت شرکتی

اعتبار و Lead

آپدیت، بکاپ، 2FA، مانیتورینگ فرم و پاسخ سریع برای جلوگیری از از دست رفتن مشتری ضروری است.

فروشگاه اینترنتی

سفارش و داده مشتری

کنترل دسترسی، لاگ، امنیت پرداخت، بکاپ پرتکرار و Runbook بازیابی اهمیت بالاتری دارند.

سایت آسیب‌دیده

پاک‌سازی و بازسازی اعتماد

تشخیص ریشه، پاک‌سازی فایل و دیتابیس، تغییر دسترسی‌ها و مانیتورینگ پس از بازگشت لازم است.

خرید امنیت و پشتیبانی

قبل از قرارداد بدانید هنگام حادثه دقیقاً چه اتفاقی می‌افتد

دارایی و حساب‌های تحت پوشش

سایت، هاست، دامنه، ایمیل، CDN و سرویس‌های متصل مشخص شوند.

مانیتورینگ و اعلان

چه مواردی با چه فاصله‌ای بررسی و به چه کسی اعلام می‌شوند.

بکاپ و Restore

نسخه‌ها، مدت نگهداری، محل مستقل و هزینه بازیابی روشن باشد.

Scope پاک‌سازی و بازیابی

بررسی WordPress، دیتابیس، سرور و اصلاح آسیب‌پذیری تفکیک شود.

زمان پاسخ و کانال اضطراری

برای سایت حساس، روش تماس و اولویت‌بندی حادثه تعریف شود.

پیشنهاد روشن ایران نت

امنیت، میزبانی و بازیابی را از هم جدا نبینید

IranNet Recommendation

برای سایت کسب‌وکار، بکاپ قابل بازیابی و مسئول پاسخ‌گویی به اندازه ابزار امنیتی مهم‌اند

ایران نت پیشنهاد می‌کند حفاظت پیشگیرانه را با خدمات امنیت سایت، زیرساخت قابل پشتیبانی را با میزبانی مناسب و واکنش به حادثه را با مسیر نجات و بازیابی سایت یکپارچه کنید.

FAQ

پرسش‌های متداول امنیت و پشتیبانی سایت

آیا SSL یعنی سایت امن است؟

SSL ارتباط مرورگر و سرور را رمزنگاری می‌کند، اما جلوی رمز ضعیف، افزونه آسیب‌پذیر، بدافزار یا دسترسی غیرمجاز به پنل را نمی‌گیرد. SSL یکی از پایه‌هاست، نه کل امنیت.

مسئول امنیت سایت شرکت هاست است یا مدیر سایت؟

هر دو مسئولیت متفاوت دارند. هاست مسئول زیرساخت و کنترل‌های سطح سرور است؛ مدیر یا ارائه‌دهنده سایت مسئول نرم‌افزار، کاربران، افزونه‌ها، رمزها و داده است. Scope سرویس مدیریت‌شده می‌تواند بخشی از این فاصله را پوشش دهد.

آیا افزونه امنیتی به‌تنهایی کافی است؟

خیر. افزونه می‌تواند بخشی از کنترل را فراهم کند، اما بکاپ، آپدیت، دسترسی، تنظیم سرور، مانیتورینگ و فرآیند واکنش به حادثه همچنان لازم‌اند.

بعد از هک اولین کار چیست؟

سایت را بدون برنامه دست‌کاری نکنید. دسترسی‌ها را کنترل، شواهد و بکاپ‌ها را حفظ، میزان نفوذ را بررسی و نسخه آلوده را از سرویس‌دهی عمومی جدا کنید. سپس پاک‌سازی و بازیابی کنترل‌شده انجام شود.

بکاپ روی همان هاست کافی است؟

خیر. خرابی حساب، باج‌افزار، حذف یا مشکل زیرساخت می‌تواند همان نسخه‌ها را نیز درگیر کند. حداقل یک نسخه مستقل و قابل آزمایش خارج از حساب اصلی نگهداری کنید.

چه زمانی متخصص امنیت لازم است؟

وقتی سایت تغییر ناشناخته، Redirect، کاربر مشکوک، فایل آلوده، افت ناگهانی، اخطار مرورگر یا نشت اطلاعات دارد، پاک‌سازی بدون تشخیص ریشه می‌تواند آلودگی را پنهان یا دوباره فعال کند.

قبل و بعد از حادثه تنها نمانید

پیشگیری، مانیتورینگ، پاک‌سازی و بازیابی سایت را به یک مسیر مسئول تبدیل کنید.

برای ارزیابی امنیت سایت، نجات سایت هک‌شده یا انتقال به میزبانی مدیریت‌شده، خدمات ایران نت را بررسی کنید.