Bright Plugins achiziționează pluginuri WordPress și WooCommerce. Hai să vorbim
Securitate și actualizări

Procedura Standard de Operare (SOP) pentru Protocoalele de Securitate ale Site-urilor WordPress

Procedura Standard de Operare (SOP) pentru Protocoalele de Securitate ale Site-urilor WordPress

Măsuri de securitate de luat în considerare la gestionarea unui site WordPress

În cadrul angajamentului continuu de a proteja activele digitale și de a îmbunătăți securitatea site-ului, implementăm protocoale de securitate cuprinzătoare pentru gestionarea site-urilor WordPress. Aceste măsuri sunt concepute pentru a proteja împotriva accesului neautorizat și pentru a se asigura că echipa ta respectă cele mai bune practici în materie de securitate digitală.

Introducerea autentificării în doi factori (2FA)

Protocolul de securitate fundamental este utilizarea obligatorie a autentificării în doi factori (2FA). Acest strat suplimentar de securitate se asigură că accesul la backend-ul WordPress este strict controlat și disponibil doar personalului autorizat. Solicitarea unei a doua forme de verificare poate reduce semnificativ riscul de acces neautorizat.

Nu mai salvăm parole în browser

Pentru a securiza și mai mult mediul digital, impune o politică împotriva salvării parolelor în browser. Deși este convenabilă, această practică reprezintă un risc de securitate. Cel mai bine ar fi să încurajezi utilizarea unor manageri de parole securizați pentru stocarea parolelor, ceea ce îmbunătățește securitatea și confortul fără compromisuri.

Conexiuni web securizate, obligatorii

Recunoscând vulnerabilitățile asociate conexiunilor la internet public, ar trebui să impui tuturor membrilor echipei să folosească conexiuni web securizate atunci când gestionează site-urile WordPress. Aceasta înseamnă utilizarea de VPN-uri și evitarea rețelelor Wi-Fi publice cu orice preț. Orice abatere de la această politică va fi sancționată prin măsuri disciplinare stricte, pentru menținerea standardelor tale ridicate de securitate.

Documentație detaliată a site-ului

Fiecare membru al echipei va menține un document detaliat pentru fiecare site WordPress pe care îl gestionează. Acest document va include o listă cuprinzătoare a pluginurilor instalate, a utilizatorilor curenți și un jurnal al scanărilor lunare manuale, printre alte informații esențiale. Această inițiativă are ca scop menținerea transparenței și facilitarea gestionării eficiente a site-urilor tale.

Instalarea și gestionarea pluginurilor

În cadrul angajamentului tău de a menține un mediu WordPress securizat, instalarea unor pluginuri noi sau eliminarea celor existente va necesita acum permisiune scrisă explicită. Această politică previne modificările neautorizate care ar putea introduce vulnerabilități. Pluginurile de tip file manager, cunoscute pentru riscurile lor de securitate, sunt strict interzise.

Angajează-te pentru securitate

Aceste îmbunătățiri ale protocolului de gestionare a site-urilor WordPress reflectă angajamentul tău neclintit față de securitate. Prin implementarea acestor măsuri, poți urmări să protejezi activele digitale și integritatea informațiilor care ți-au fost încredințate ție, clienților tăi sau membrilor echipei tale.

Ai în vedere că adaptarea la aceste schimbări poate necesita o perioadă de acomodare. Cu toate acestea, beneficiile pe termen lung — securitate sporită, conformitate îmbunătățită și o infrastructură digitală mai robustă — depășesc cu mult inconvenientele inițiale.

Am creat un șablon de Procedură Standard de Operare (SOP) pentru Protocoalele de Securitate ale Site-urilor WordPress, pe care îl poți descărca aici ca PDF.

Îl listăm și mai jos, dacă vrei să îl copiezi și să îl lipești.


Procedura Standard de Operare (SOP) pentru Protocoalele de Securitate ale Site-urilor WordPress

Controlul documentului

  • Versiune: 1.0
  • Data: 04/08/2024
  • Deținătorul documentului:
  • Aprobare:

Scop

Acest SOP descrie protocoalele de securitate pentru gestionarea site-urilor WordPress, menite să protejeze împotriva accesului neautorizat și a potențialelor amenințări de securitate. Accentul principal este pus pe activarea autentificării în doi factori (2FA) și pe prevenirea salvării parolelor în browser.

Domeniu de aplicare

Această procedură se aplică tuturor membrilor personalului care gestionează, întrețin sau accesează backend-ul site-ului WordPress.

Responsabilități

  • Administratorii site-ului: Responsabili pentru aplicarea protocoalelor de securitate.
  • Echipa IT de securitate: Oferă suport și supraveghează implementarea măsurilor de securitate.
  • Toți utilizatorii: Respectă protocoalele de securitate.

Procedură

  1. Autentificarea în doi factori (2FA)
    • Implementare:
      1. Instalează și activează un plugin de 2FA, precum „Two Factor Authentication” sau „Wordfence Security”.
      2. Accesează setările pluginului și activează 2FA pentru toate rolurile de utilizator.
      3. Alege metoda preferată de 2FA (de exemplu, e-mail, SMS, aplicație de autentificare) și configureaz-o corespunzător.
    • Înrolarea utilizatorilor:
      1. Informează toți utilizatorii cu privire la cerința de 2FA printr-o comunicare oficială.
      2. Oferă un ghid pas cu pas sau o sesiune de instruire privind configurarea 2FA.
      3. Stabilește un termen-limită pentru ca toți utilizatorii să activeze 2FA pe conturile lor.
    • Monitorizarea conformității:
      1. Verifică periodic conturile utilizatorilor pentru a te asigura că 2FA este activat.
      2. Rezolvă prompt orice problemă de conformitate sau dificultate a utilizatorilor.
  2. Fără parole salvate în browser
    • Ghid:
      1. Educă utilizatorii cu privire la riscurile salvării parolelor în browser.
      2. Încurajează utilizarea unui manager de parole securizat pentru stocarea parolelor.
      3. Implementează soluții tehnice pentru a bloca salvarea parolelor în browser, dacă este posibil.
    • Conformitate:
      1. Efectuează audituri periodice pentru a asigura conformitatea cu această politică.
      2. Oferă suport și alternative utilizatorilor pentru gestionarea securizată a parolelor.

Bune practici suplimentare

  • Actualizări regulate: Asigură-te că nucleul WordPress, temele și pluginurile sunt actualizate regulat.
  • Parole puternice: Impune utilizarea unor parole puternice pentru toate conturile.
  • Limitarea încercărilor de autentificare: Instalează un plugin care să limiteze încercările de autentificare și să blocheze adresele IP după încercări eșuate repetate.
  • Gestionarea rolurilor utilizatorilor: Alocă permisiunile minime necesare pentru ca utilizatorii să își îndeplinească sarcinile.
  • Certificat SSL: Folosește un certificat SSL pentru a cripta datele transmise către și de la site-ul tău.
  • Backup-uri ale site-ului: Programează backup-uri regulate ale site-ului și stochează-le în siguranță.
  • Audituri de securitate: Efectuează audituri de securitate periodice și teste de penetrare pentru a identifica și remedia vulnerabilitățile.

Cerința de documentare a site-ului

  • Declarație de politică: Fiecare membru al echipei trebuie să mențină un document detaliat pentru fiecare site WordPress pe care îl gestionează. Acest document reprezintă o evidență cuprinzătoare care include, printre altele, următoarele informații:
    • Pluginuri: O listă a tuturor pluginurilor instalate, scopul lor și data ultimei actualizări. Această secțiune ar trebui să menționeze și orice personalizări sau setări specifice relevante pentru funcționarea pluginului.
    • Utilizatori curenți: O listă actualizată a tuturor utilizatorilor cu acces la backend-ul WordPress, inclusiv rolurile lor și data la care au fost adăugați. Ar trebui efectuate audituri regulate pentru a te asigura că doar utilizatorii autorizați au acces.
    • Măsuri de securitate: Orice măsuri de securitate specifice implementate pe site, inclusiv configurările 2FA, certificatele SSL și regulile personalizate de firewall.
    • Scanări lunare manuale: Un jurnal al scanărilor lunare manuale efectuate cu Immunify sau un instrument similar, incluzând data scanării și orice constatări sau acțiuni întreprinse ca urmare a acesteia.
    • Jurnal de modificări: Un jurnal detaliat al oricăror actualizări, modificări sau acțiuni semnificative întreprinse pe site, inclusiv data și persoana responsabilă.

Instalarea și gestionarea pluginurilor

  • Declarație de politică: În nicio circumstanță niciun membru al echipei nu va instala, actualiza sau elimina pluginuri fără permisiune scrisă explicită din partea unei autorități desemnate în cadrul organizației. Această politică există pentru a preveni modificările neautorizate care ar putea compromite securitatea sau funcționalitatea site-ului.
    • Procesul de excepții: Cererile de instalare sau actualizare a pluginurilor trebuie transmise în scris autorității desemnate, incluzând o justificare a cererii și o evaluare a oricăror implicații potențiale de securitate.
    • Pluginuri interzise: Utilizarea pluginurilor de tip file manager sau a oricărui plugin cunoscut pentru vulnerabilități de securitate este strict interzisă. Aceasta include, dar nu se limitează la, pluginuri care permit manipularea directă a fișierelor din dashboard-ul WordPress.

Conformitate și aplicare

  • Monitorizare și audituri: Auditurile regulate vor asigura conformitatea cu acest SOP. Aceasta include verificarea completitudinii documentației site-ului, confirmarea autorizării pluginurilor instalate și asigurarea faptului că scanările manuale sunt efectuate conform cerințelor.
  • Neconformitate: Orice abatere de la acest SOP va fi tratată imediat. Neconformitatea poate duce la măsuri disciplinare, inclusiv revocarea privilegiilor de acces la site și posibila încetare a raportului de muncă.

Instruire și conștientizare

  • Instruire regulată: Toți membrii echipei vor primi instruire regulată cu privire la acest SOP, inclusiv importanța securității în gestionarea site-ului, procesul pentru cererile de instalare a pluginurilor și modul de efectuare a scanărilor manuale eficiente.
  • Campanii de conștientizare: Campanii continue de conștientizare vor consolida importanța respectării protocoalelor de securitate și a menținerii unei documentații detaliate a activităților de gestionare a site-ului.

Cerința privind conexiunea web securizată

Declarație de politică

Pentru a asigura cel mai înalt nivel de securitate și pentru a proteja împotriva accesului neautorizat și a potențialelor breșe de securitate, toți membrii echipei trebuie să acceseze backend-ul WordPress sau să desfășoare orice activitate de gestionare a site-ului printr-o conexiune web securizată. Conexiunile la internet public, care sunt inerent nesecurizate și vulnerabile la interceptare, sunt strict interzise.

Ghid pentru conexiuni securizate

  • Utilizarea VPN: Atunci când accesează site-ul de la distanță, utilizatorii trebuie să folosească o rețea privată virtuală (VPN) pentru a se asigura că această conexiune este securizată și criptată. Departamentul IT poate oferi recomandări pentru servicii VPN aprobate.
  • Securitatea Wi-Fi: Pentru cei care accesează site-ul de acasă sau din rețele private, asigură-te că rețeaua Wi-Fi este securizată cu criptare WPA2 sau WPA3 și că parola rețelei este puternică și unică.
  • Interzicerea rețelelor publice: În nicio circumstanță niciun membru al echipei nu trebuie să folosească o rețea Wi-Fi publică (de exemplu, cafenele, biblioteci, hoteluri) pentru a accesa dashboard-ul WordPress, a efectua actualizări sau a gestiona conținut. Aceasta include și partajarea conexiunii (tethering) prin rețele Wi-Fi publice.

Conformitate și aplicare

  • Monitorizare și detectare: Echipa IT de securitate va implementa soluții de monitorizare pentru a detecta și semnala orice încercare de a accesa instrumentele de gestionare a site-ului din rețele nesecurizate sau publice.
  • Măsuri disciplinare: Orice membru al echipei găsit vinovat de încălcarea acestei politici va face obiectul unor măsuri disciplinare imediate, inclusiv, dar fără a se limita la, încetarea raportului de muncă. Această aplicare strictă este necesară pentru a proteja integritatea și securitatea activelor noastre digitale.

Responsabilitatea utilizatorului și raportare

  • Responsabilitate personală: Toți utilizatorii sunt responsabili personal pentru asigurarea securității conexiunii lor web în timp ce accesează backend-ul site-ului. Necunoașterea politicii sau dificultățile tehnice nu vor fi considerate scuze valabile pentru neconformitate.
  • Raportarea incidentelor: Utilizatorii sunt încurajați să raporteze incidentele în care protocoalele de conexiune web securizată ar fi putut fi încălcate, intenționat sau nu. Raportarea promptă poate contribui la diminuarea riscurilor potențiale de securitate.

Instruire și conștientizare

  • Educație continuă: Organizația va oferi educație și resurse continue tuturor membrilor echipei cu privire la securizarea conexiunii lor la internet, riscurile asociate rețelelor publice și modul de utilizare eficientă a VPN-urilor.
  • Campanii de conștientizare privind securitatea: Vor fi organizate campanii de conștientizare regulate pentru a consolida importanța acestei politici și pentru a menține toți membrii echipei la curent cu cele mai bune practici pentru menținerea unei conexiuni web securizate.

Subscribe to our newsletter

WooCommerce tips, plugin updates, and release notes. No spam.