WordPress-kotisivut
Milloin julkaisujärjestelmä kannattaa ja mitä sen ylläpito vaatii.
Lue artikkeli →Sivusi ohjaavat vieraalle sivustolle, Google varoittaa kävijöitä tai webhotelli ilmoittaa haittakoodista. Tässä artikkelissa käydään läpi, miten murron tunnistaa, mitä kannattaa tehdä ensimmäiseksi ja missä järjestyksessä, miten Googlen varoitus saadaan pois ja miten uusi murto estetään.
Lyhyt vastaus
Älä ala poistaa tiedostoja. Ota ensin yhteyttä webhotelliin tai sivujen toimittajaan, ota sivusto pois näkyvistä ja vaihda kaikki salasanat: hallintapaneeli, FTP, tietokanta ja webhotellin tunnukset. Puhdista sivusto tai palauta se varmuuskopiosta, joka on tehty ennen murtoa, ja korjaa aukko, jota kautta murtauduttiin. Jos Google näyttää varoitusta, pyydä tarkistusta Search Consolen tietoturvaongelmat-raportista vasta, kun sivusto on puhdas.
Murto ei aina näy etusivulla. Usein hyökkääjä haluaa pysyä huomaamattomana, koska murretulla sivustolla levitetään roskapostia tai ohjataan kävijöitä muualle. Nämä merkit kertovat, että asia kannattaa tarkistaa:
Googlen ohjeen mukaan hyvä tapa tarkistaa asia on hakea Googlesta site:yrityksesi.fi. Haku näyttää kaikki sivustosi sivut, myös ne, jotka hyökkääjä on lisännyt. Osa murroista näyttää eri sisällön hakukoneelle kuin tavalliselle kävijälle, joten tyhjältä näyttävä sivu ei vielä todista mitään. Lähde: Googlen ohje miten tiedän, onko sivustoni hakkeroitu.
1. Älä poista kaikkea. Tiedostoissa ja lokeissa on tieto siitä, miten murto tapahtui. Kyberturvallisuuskeskus neuvoo varmistamaan murtoa edeltävät ja sen aikaiset lokit talteen murretun ympäristön ulkopuolelle, koska hyökkääjä voi muokata niitä. Ilman tätä tietoa sama aukko jää auki.
2. Ota yhteys webhotelliin tai sivujen toimittajaan. Heillä on pääsy palvelimen lokeihin ja usein myös varmuuskopioihin. Jos palvelimella on muitakin sivustoja, heidän pitää tietää asiasta joka tapauksessa.
3. Ota sivusto pois näkyvistä. Googlen ohje suosittelee viemään murretun sivuston kokonaan pois verkosta korjauksen ajaksi, jotta haittakoodi ei tartu kävijöihin. Pelkkä robots.txt-esto ei riitä, koska se estää vain hakukoneet, ei ihmisiä. Webhotelli voi asettaa sivustolle väliaikaisen huoltosivun. Googlen mukaan lyhyt katko korjauksen aikana tuskin vaikuttaa sijoituksiin myöhemmin.
4. Vaihda kaikki salasanat ja poista vieraat tunnukset. Vaihda sivuston hallintapaneelin, FTP:n, tietokannan ja webhotellin salasanat sekä kaikkien sivuston käyttäjien salasanat. Kirjaa ylös tuntemattomat käyttäjätunnukset ja poista ne. Jos sama salasana on ollut käytössä muualla, vaihda se sieltäkin.
5. Selvitä varmuuskopioiden tilanne. Kysy, mitä varmuuskopioita on olemassa ja milloin ne on tehty. Ratkaisevaa on, onko olemassa kopio, joka on tehty ennen murtoa.
Kyberturvallisuuskeskus kehottaa ilmoittamaan tietomurrosta aina sille ja tekemään lisäksi rikosilmoituksen poliisille. Ilmoituksen voi tehdä maksutta Kyberturvallisuuskeskuksen verkkolomakkeella. Jos murrossa on voinut vuotaa henkilötietoja, esimerkiksi lomakkeen kautta tulleita yhteydenottoja, ilmoitus tietosuojavaltuutetun toimistolle on tehtävä ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun loukkaus tuli tietoosi. Velvollisuus koskee tilanteita, joissa loukkauksesta voi aiheutua riski ihmisille.
Googlen ohje jakaa tilanteen kolmeen sen mukaan, millainen varmuuskopio on käytössä.
| Tilanne | Mitä tehdään |
|---|---|
| Puhdas ja tuore varmuuskopio | Sivusto palautetaan, ja kaikki päivitykset asennetaan heti palautuksen jälkeen. |
| Puhdas mutta vanha varmuuskopio | Palautetaan vanha versio ja lisätään sen jälkeen tehty sisältö käsin tarkistettuna. |
| Ei käyttökelpoista varmuuskopiota | Saastuneesta sivustosta otetaan ensin varmuuskopio, ja puhdistus tehdään kopioon tiedosto kerrallaan. |
Palautus ei yksin riitä. Jos aukko jää korjaamatta, sama murto voi toistua pian, ja Googlen ohje neuvoo vaihtamaan salasanat vielä kerran palautuksen jälkeen. Kyberturvallisuuskeskuksen mukaan palautusta ei pidä tehdä, ennen kuin on varmistettu, ettei hyökkääjällä ole enää pääsyä järjestelmään, ja palautettu ympäristö on päivitettävä ennen kuin se otetaan käyttöön.
Jos sivusto on vanha ja päivittämätön ja varmuuskopiota ei ole, puhdistaminen voi tulla kalliimmaksi kuin uusien sivujen tekeminen. Harkinnan tueksi sopii artikkeli kotisivujen uusiminen: korjata vai rakentaa uudelleen.
Jos Google on havainnut murron, se voi näyttää varoitusta hakutuloksessa tai selaimen varoitussivua ennen sivustolle pääsyä. Varoitus poistuu vasta, kun Google on tarkistanut sivuston uudelleen.
1. Ota Search Console käyttöön, jos se ei ole jo käytössä, ja todenna sivusto omaksesi. Search Console on Googlen maksuton työkalu sivuston omistajalle.
2. Avaa tietoturvaongelmat-raportti. Siinä näkyy, minkä tyyppisen ongelman Google on löytänyt, ja esimerkkiosoitteita saastuneista sivuista.
3. Pyydä tarkistusta vasta, kun kaikki on korjattu. Kerro pyynnössä lyhyesti, mitä teit, esimerkiksi että poistit roskasivut ja päivitit vanhentuneen lisäosan. Googlen mukaan pyyntö keskeneräisestä korjauksesta vain pidentää aikaa, jonka sivusto on merkitty vaaralliseksi.
Googlen ohjeen mukaan haittaohjelmatapausten tarkistus kestää muutaman päivän, tietojenkalastelun noin päivän ja roskasisällön jopa useita viikkoja. Kun sivusto todetaan puhtaaksi, varoitukset poistuvat 72 tunnin kuluessa. Lähteet: tietoturvaongelmat-raportti ja tarkistuspyynnön ohje.
Googlen ohje nimeää murtojen tavallisimmiksi syiksi muun muassa nämä:
Arviomme mukaan useimmat pienyritysten sivustot murretaan automaattisesti eikä kohdistetusti. Botti etsii tunnettua aukkoa, eikä se välitä siitä, kenen sivusto on. Siksi perusasiat ratkaisevat eniten.
Päivitykset. Pidä järjestelmä, teema ja lisäosat ajan tasalla. WordPressissä tämä on tärkein yksittäinen asia, ja sen on käsitellyt myös Kyberturvallisuuskeskus omassa ohjeessaan vinkkejä WordPress-julkaisujärjestelmän tietoturvaan.
Vähemmän lisäosia. Poista lisäosat, joita et käytä. Pelkkä käytöstä poistaminen ei riitä, vaan tiedostot poistetaan palvelimelta. Valitse lisäosat, joilla on paljon käyttäjiä ja joita päivitetään säännöllisesti.
Salasanat ja kaksivaiheinen tunnistautuminen. Jokaiselle palvelulle oma, pitkä salasana ja pääkäyttäjille kaksivaiheinen tunnistautuminen. Anna pääkäyttäjän oikeudet vain niille, jotka niitä tarvitsevat.
Varmuuskopiot erillään sivustosta. Varmuuskopio, joka on samalla palvelimella kuin sivusto, voi tuhoutua samassa murrossa. Tarkista myös, että palautus on joskus kokeiltu.
WordPressin tietoturvan perusteet ja sen, miksi päivittämätön asennus on riski, olemme käyneet läpi artikkelissa WordPress-kotisivut yritykselle. Webhotellin ja verkkotunnuksen roolit on selitetty artikkelissa verkkotunnus, webhotelli ja sähköposti.
Jos murto rajoittuu yhteen roskasivuun ja sinulla on puhdas varmuuskopio, selviät ehkä itse webhotellin avulla. Ammattilainen kannattaa, kun sivusto ohjaa kävijöitä muualle, Google näyttää varoitusta, murto on toistunut tai et tiedä, miten murtauduttiin. Silloin kyse ei ole enää siivoamisesta vaan aukon löytämisestä.
Pitkällä aikavälillä halvinta on, että joku vastaa päivityksistä ja varmuuskopioista jatkuvasti. Meidän ylläpitoomme kuuluvat suomalainen palvelin, päivittäiset varmuuskopiot, valvonta, tietoturvapäivitykset ja tekninen tuki arkisin hintaan alkaen 25 €/kk. Sisältö on kuvattu sivulla kotisivujen ylläpito.
Ota yhteys webhotelliin tai sivujen toimittajaan, ota sivusto pois näkyvistä ja vaihda kaikki salasanat. Palauta sivusto varmuuskopiosta, joka on tehty ennen murtoa, tai puhdista se, ja asenna päivitykset heti. Selvitä, mitä kautta murtauduttiin, koska muuten sama murto toistuu. Jos Google näyttää varoitusta, pyydä tarkistusta Search Consolesta vasta, kun kaikki on korjattu.
Tyypillisiä merkkejä ovat ohjaus vieraalle sivustolle, Googlen tai selaimen varoitus, hakutuloksissa näkyvät sivut, joita et ole tehnyt, webhotellin ilmoitus ja tuntemattomat käyttäjätunnukset. Hae Googlesta site:yrityksesi.fi, niin näet kaikki sivustosi sivut, myös hyökkääjän lisäämät.
Googlen ohjeen mukaan haittaohjelmatapausten tarkistus kestää muutaman päivän, tietojenkalastelun noin päivän ja roskasisällön jopa useita viikkoja. Kun sivusto todetaan puhtaaksi, varoitukset poistuvat 72 tunnin kuluessa. Tarkistusta pyydetään Search Consolen tietoturvaongelmat-raportista.
Kyberturvallisuuskeskus kehottaa ilmoittamaan tietomurrosta aina sille ja tekemään lisäksi rikosilmoituksen poliisille. Kyberturvallisuuskeskuksen ilmoituslomake on maksuton. Jos henkilötietoja on voinut vuotaa ja siitä voi aiheutua riski ihmisille, ilmoitus tietosuojavaltuutetun toimistolle on tehtävä ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa.
Pidä järjestelmä, teema ja lisäosat päivitettyinä, poista käyttämättömät lisäosat palvelimelta ja käytä jokaisessa palvelussa omaa pitkää salasanaa. Ota pääkäyttäjille käyttöön kaksivaiheinen tunnistautuminen ja säilytä varmuuskopiot erillään sivustosta.
Milloin julkaisujärjestelmä kannattaa ja mitä sen ylläpito vaatii.
Lue artikkeli →Korjata vanhat sivut vai rakentaa uudet, ja miten päätös tehdään.
Lue artikkeli →Kolme asiaa, jotka menevät helposti sekaisin, selkokielellä.
Lue artikkeli →