Bright Plugins vykupuje pluginy pro WordPress a WooCommerce. Spojme se
Bezpečnost a aktualizace

Standardní operační postup (SOP) pro bezpečnostní protokoly webu WordPress

Standardní operační postup (SOP) pro bezpečnostní protokoly webu WordPress

Bezpečnostní opatření, která je třeba zvážit při správě webu WordPress

V rámci našeho trvalého závazku chránit digitální aktiva a zvyšovat zabezpečení webových stránek zavádíme komplexní bezpečnostní protokoly pro správu webů WordPress. Tato opatření mají chránit před neoprávněným přístupem a zajistit, aby váš tým dodržoval osvědčené postupy v oblasti digitální bezpečnosti.

Zavedení dvoufaktorového ověřování (2FA)

Základním bezpečnostním protokolem je povinné používání dvoufaktorového ověřování (2FA). Tato další vrstva zabezpečení zajišťuje, že přístup do administrace WordPress je přísně kontrolován a dostupný pouze oprávněným osobám. Vyžadování druhé formy ověření může výrazně snížit riziko neoprávněného přístupu.

Konec ukládání hesel v prohlížečích

Pro další zabezpečení digitálního prostředí zaveďte zásadu zakazující ukládání hesel v prohlížeči. Ačkoli je to pohodlné, tato praxe představuje bezpečnostní riziko. Nejlepší je podporovat používání zabezpečených správců hesel, což zvyšuje bezpečnost i pohodlí bez kompromisů.

Povinné zabezpečené internetové připojení

Vzhledem ke zranitelnostem spojeným s veřejným internetovým připojením byste měli vyžadovat, aby všichni členové týmu při správě webů WordPress používali zabezpečené internetové připojení. To znamená využívání VPN a bezpodmínečné vyhýbání se veřejným Wi-Fi sítím. Jakékoli porušení této zásady bude řešeno přísnými disciplinárními opatřeními, aby byly zachovány vaše vysoké bezpečnostní standardy.

Podrobná dokumentace webu

Každý člen týmu bude vést podrobný dokument pro každý web WordPress, který spravuje. Tento dokument bude obsahovat mimo jiné úplný seznam nainstalovaných pluginů, aktuálních uživatelů a záznam ručních měsíčních kontrol. Cílem této iniciativy je zachovat transparentnost a usnadnit efektivní správu vašich webů.

Instalace a správa pluginů

V rámci závazku udržovat bezpečné prostředí WordPress bude nyní instalace nových pluginů nebo odstranění stávajících vyžadovat výslovné písemné povolení. Tato zásada zabraňuje neoprávněným změnám, které by mohly zavést zranitelnosti. Pluginy typu správce souborů, známé svými bezpečnostními riziky, jsou přísně zakázány.

Zavažte se k bezpečnosti

Tato vylepšení protokolů pro správu webů WordPress odrážejí váš neochvějný závazek k bezpečnosti. Zavedením těchto opatření můžete chránit svá digitální aktiva a integritu informací, které vám byly svěřeny vašimi klienty nebo členy týmu.

Uvědomte si, že přizpůsobení se těmto změnám může vyžadovat určité období adaptace. Dlouhodobé přínosy — vyšší bezpečnost, lepší dodržování předpisů a robustnější digitální infrastruktura — však zdaleka převažují nad počátečními nepříjemnostmi.

Vytvořili jsme pro vás standardní operační postup (SOP) pro šablonu bezpečnostních protokolů webu WordPress, kterou si můžete stáhnout zde jako PDF.

Níže jej také uvádíme, pokud si jej chcete zkopírovat a vložit.


Standardní operační postup (SOP) pro bezpečnostní protokoly webu WordPress

Kontrola dokumentu

  • Verze: 1.0
  • Datum: 04/08/2024
  • Vlastník dokumentu:
  • Schválení:

Účel

Tento SOP popisuje bezpečnostní protokoly pro správu webů WordPress s cílem chránit před neoprávněným přístupem a potenciálními bezpečnostními hrozbami. Hlavní důraz je kladen na zapnutí dvoufaktorového ověřování (2FA) a zamezení ukládání hesel v prohlížečích.

Rozsah

Tento postup se vztahuje na všechny zaměstnance, kteří spravují, udržují nebo přistupují do administrace webu WordPress.

Odpovědnosti

  • Správci webu: Odpovídají za prosazování bezpečnostních protokolů.
  • Tým IT bezpečnosti: Poskytuje podporu a dohled nad zaváděním bezpečnostních opatření.
  • Všichni uživatelé: Dodržují bezpečnostní protokoly.

Postup

  1. Dvoufaktorové ověřování (2FA)
    • Implementace:
      1. Nainstalujte a aktivujte plugin pro 2FA, například “Two Factor Authentication” nebo “Wordfence Security”.
      2. Přejděte do nastavení pluginu a povolte 2FA pro všechny uživatelské role.
      3. Zvolte preferovanou metodu 2FA (např. e-mail, SMS, aplikace ověřovatele) a odpovídajícím způsobem ji nakonfigurujte.
    • Registrace uživatelů:
      1. Informujte všechny uživatele o požadavku na 2FA prostřednictvím oficiálního sdělení.
      2. Poskytněte podrobný návod nebo školení k nastavení 2FA.
      3. Stanovte termín, do kterého musí všichni uživatelé aktivovat 2FA na svých účtech.
    • Sledování dodržování:
      1. Pravidelně kontrolujte uživatelské účty, abyste se ujistili, že je 2FA povoleno.
      2. Neprodleně řešte veškeré problémy s dodržováním předpisů nebo potíže uživatelů.
  2. Žádná hesla uložená v prohlížečích
    • Pokyny:
      1. Poučte uživatele o rizicích ukládání hesel v prohlížečích.
      2. Podporujte používání zabezpečeného správce hesel k ukládání hesel.
      3. Pokud je to možné, zaveďte technická řešení blokující ukládání hesel v prohlížečích.
    • Dodržování předpisů:
      1. Provádějte pravidelné audity, abyste zajistili dodržování této zásady.
      2. Poskytněte uživatelům podporu a alternativy pro bezpečnou správu hesel.

Další osvědčené postupy

  • Pravidelné aktualizace: Zajistěte pravidelnou aktualizaci jádra WordPress, šablon a pluginů.
  • Silná hesla: Vyžadujte používání silných hesel u všech účtů.
  • Omezení pokusů o přihlášení: Nainstalujte plugin, který omezí počet pokusů o přihlášení a po opakovaných neúspěšných pokusech zablokuje IP adresy.
  • Správa uživatelských rolí: Přidělujte uživatelům minimální oprávnění nutná k výkonu jejich povinností.
  • SSL certifikát: Používejte SSL certifikát k šifrování dat přenášených z a na váš web.
  • Zálohování webu: Naplánujte pravidelné zálohy svého webu a bezpečně je uchovávejte.
  • Bezpečnostní audity: Provádějte pravidelné bezpečnostní audity a penetrační testování za účelem identifikace a odstranění zranitelností.

Požadavek na dokumentaci webu

  • Prohlášení o zásadách: Každý člen týmu je povinen vést podrobný dokument pro každý web WordPress, který spravuje. Tento dokument slouží jako komplexní záznam, který zahrnuje mimo jiné následující informace:
    • Pluginy: Seznam všech nainstalovaných pluginů, jejich účel a datum poslední aktualizace. Tato část by měla také uvádět veškeré úpravy nebo konkrétní nastavení relevantní pro provoz pluginu.
    • Aktuální uživatelé: Aktuální seznam všech uživatelů s přístupem do administrace WordPress, včetně jejich rolí a data přidání. Měly by být prováděny pravidelné audity, aby bylo zajištěno, že přístup mají pouze oprávnění uživatelé.
    • Bezpečnostní opatření: Veškerá konkrétní bezpečnostní opatření zavedená na webu, včetně nastavení 2FA, SSL certifikátů a vlastních pravidel firewallu.
    • Ruční měsíční kontroly: Záznam ručních měsíčních kontrol prováděných pomocí nástroje Immunify nebo podobného nástroje, včetně data kontroly a případných zjištění nebo přijatých opatření.
    • Protokol změn: Podrobný protokol změn zaznamenávající veškeré aktualizace, úpravy nebo významné akce provedené na webu, včetně data a odpovědné osoby.

Instalace a správa pluginů

  • Prohlášení o zásadách: Za žádných okolností nesmí žádný člen týmu instalovat, aktualizovat ani odstraňovat pluginy bez výslovného písemného souhlasu pověřené osoby v rámci organizace. Tato zásada má zabránit neoprávněným změnám, které by mohly ohrozit bezpečnost nebo funkčnost webu.
    • Postup pro výjimky: Žádosti o instalaci nebo aktualizaci pluginu musí být předloženy písemně pověřené osobě a musí obsahovat zdůvodnění žádosti a posouzení případných bezpečnostních dopadů.
    • Zakázané pluginy: Používání pluginů typu správce souborů nebo jakéhokoli pluginu, u něhož jsou známa bezpečnostní rizika, je přísně zakázáno. To zahrnuje mimo jiné pluginy umožňující přímou manipulaci se soubory v administraci WordPress.

Dodržování a vymáhání předpisů

  • Sledování a audity: Pravidelné audity zajistí dodržování tohoto SOP. Zahrnují kontrolu úplnosti dokumentace webu, ověření oprávněnosti nainstalovaných pluginů a zajištění provádění ručních kontrol podle požadavků.
  • Nedodržení předpisů: Jakékoli odchylky od tohoto SOP budou řešeny okamžitě. Nedodržení může vést k disciplinárnímu řízení, včetně odebrání přístupových práv k webu a případného ukončení pracovního poměru.

Školení a informovanost

  • Pravidelná školení: Všichni členové týmu budou pravidelně školeni ohledně tohoto SOP, včetně důležitosti bezpečnosti při správě webu, postupu pro žádosti o instalaci pluginů a provádění účinných ručních kontrol.
  • Osvětové kampaně: Průběžné osvětové kampaně budou posilovat důležitost dodržování bezpečnostních protokolů a vedení podrobné dokumentace o činnostech spojených se správou webu.

Požadavek na zabezpečené internetové připojení

Prohlášení o zásadách

V zájmu zajištění nejvyšší úrovně zabezpečení a ochrany před neoprávněným přístupem a případným narušením bezpečnosti musí všichni členové týmu přistupovat do administrace WordPress nebo provádět jakoukoli činnost spojenou se správou webu přes zabezpečené internetové připojení. Veřejná internetová připojení, která jsou ze své podstaty nezabezpečená a náchylná k odposlechu, jsou přísně zakázána.

Pokyny pro zabezpečené připojení

  • Používání VPN: Při vzdáleném přístupu k webu musí uživatelé používat virtuální privátní síť (VPN), aby bylo jejich připojení zabezpečené a šifrované. IT oddělení může poskytnout doporučení schválených služeb VPN.
  • Zabezpečení Wi-Fi: Ti, kdo přistupují k webu z domova nebo ze soukromých sítí, se musí ujistit, že je Wi-Fi síť zabezpečena šifrováním WPA2 nebo WPA3 a že heslo k síti je silné a jedinečné.
  • Zákaz veřejných sítí: Žádný člen týmu nesmí za žádných okolností používat veřejnou Wi-Fi síť (např. v kavárnách, knihovnách, hotelích) pro přístup k administraci WordPress, provádění aktualizací nebo správu obsahu. To zahrnuje i sdílení připojení přes veřejné Wi-Fi sítě.

Dodržování a vymáhání předpisů

  • Sledování a detekce: Tým IT bezpečnosti zavede monitorovací řešení pro detekci a upozorňování na jakékoli pokusy o přístup k nástrojům pro správu webu z nezabezpečených nebo veřejných sítí.
  • Disciplinární opatření: Každý člen týmu, u něhož bude zjištěno porušení této zásady, bude čelit okamžitým disciplinárním opatřením, a to až po ukončení pracovního poměru. Toto přísné vymáhání je nezbytné k ochraně integrity a bezpečnosti našich digitálních aktiv.

Odpovědnost uživatelů a hlášení

  • Osobní odpovědnost: Všichni uživatelé jsou osobně odpovědní za zajištění bezpečnosti svého internetového připojení při přístupu do administrace webu. Neznalost zásad ani technické potíže nebudou považovány za platnou omluvu za jejich nedodržení.
  • Hlášení incidentů: Uživatelé jsou vyzýváni, aby hlásili incidenty, při nichž mohlo dojít k úmyslnému nebo neúmyslnému porušení protokolů zabezpečeného internetového připojení. Rychlé nahlášení může pomoci zmírnit případná bezpečnostní rizika.

Školení a informovanost

  • Průběžné vzdělávání: Organizace bude všem členům týmu poskytovat průběžné vzdělávání a materiály týkající se zabezpečení internetového připojení, rizik spojených s veřejnými sítěmi a efektivního používání VPN.
  • Bezpečnostní osvětové kampaně: Budou pravidelně probíhat osvětové kampaně, které posílí důležitost této zásady a udrží všechny členy týmu informované o osvědčených postupech pro udržení zabezpečeného internetového připojení.

Subscribe to our newsletter

WooCommerce tips, plugin updates, and release notes. No spam.