Novità: Nuovi report mensili sulla sicurezza del sito

Nuovi report mensili di sicurezza

Sai quanto è sicuro il tuo sito e se il suo livello di sicurezza cambia nel tempo? Ti sei mai chiesto quanti attacchi effettivi al tuo sito vengono mitigati? Vuoi sapere se ti sei perso qualcosa di semplice che potrebbe proteggere il tuo sito dagli incidenti?

Ora, con i report mensili di sicurezza di SiteGround, puoi ottenere tutte queste informazioni e molto altro ancora, direttamente nella tua casella di posta. Registrati e inizia a ricevere un report mensile operativo che dettaglia ciò che SiteGround sta facendo per salvaguardare il tuo sito ed evidenzia le misure di sicurezza che potresti aver trascurato.

Cosa c’è nei report mensili di sicurezza?

Ogni mese eseguiremo controlli di sicurezza automatizzati per il tuo sito web che coprono protezione da malware, certificati SSL, exploit software, attacchi brute-force e altre aree di sicurezza. Sulla base dei nostri controlli, riceverai un riepilogo comprensibile dei risultati, incluso un punteggio di sicurezza totale del sito, un punteggio dettagliato per ogni controllo di sicurezza e suggerimenti utili se alcune aree richiederanno la tua attenzione. I report mensili di sicurezza saranno il tuo punto di riferimento per ottenere una panoramica dello stato di sicurezza del tuo sito web.

I vantaggi dei report mensili di sicurezza

Informazioni sulla sicurezza del sito in un unico posto

L’esecuzione manuale dei controlli di sicurezza del sito può richiedere molto tempo, impegno e denaro che la maggior parte dei proprietari di siti web non può sostenere. Con i report mensili di sicurezza, SiteGround gestirà il lavoro pesante per te, eseguendo tutti i controlli di sicurezza necessari e consegnando report di facile utilizzo direttamente nella tua casella di posta. In questo modo puoi tenere tutto sotto controllo senza alcuno sforzo. 

Formato di facile lettura

Con il nostro design intuitivo, puoi scorrere rapidamente il report e identificare facilmente le aree che richiedono la tua attenzione, se presenti. Tutto quello che devi fare è seguire i nostri semplici codici colore: verde – quando tutto va bene; giallo – necessita di miglioramenti; rosso – necessita decisamente di attenzione. Riceverai anche un punteggio complessivo per il mese e informazioni su come è cambiato rispetto al mese precedente. 

Consigli pratici quando necessario

Se abbiamo identificato un’area della sicurezza del tuo sito che potrebbe essere migliorata, il report includerà istruzioni facili da seguire su cosa si può fare. Ad esempio, se rileviamo che non hai un certificato SSL installato sul tuo sito, ti fornirà un link alle informazioni su come configurarlo.

Tranquillità nel sapere che il tuo sito è protetto 

Iscrivendoti ai nostri report mensili di sicurezza, puoi monitorare facilmente ciò che facciamo regolarmente per proteggere il tuo sito web. Ogni mese vedrai informazioni come: quanti attacchi alla vulnerabilità del software sono stati prevenuti, a quanti IP dannosi è stato impedito di raggiungere il tuo sito, su quanti backup puoi contare, etc. Assicurarsi che il tuo sito sia sicuro è una parte enorme del nostro lavoro come host e con i report puoi tenere d’occhio questo processo. 

Come ottenere i report mensili di sicurezza? 

A partire dal prossimo anno inizieremo gradualmente a inviare in modo proattivo i report a tutti i nostri clienti. Tuttavia, puoi ricevere i report in anticipo se ti iscrivi subito ed essere tra i primi a riceverli a partire da Gennaio 2023.

Per iscriverti vai su: Area Cliente > Preferenze di notifica > Report di sicurezza mensili.

I report vengono inviati all’inizio di ogni mese per i siti che sono attivi da più di 30 giorni e hanno i loro domini puntati su SiteGround. Puoi visualizzare informazioni dettagliate su abbonamento, contenuto e calcolo del punteggio nel nostro articolo Spiegazione dei report di sicurezza.

Iscriviti oggi e dormi sonni tranquilli, sapendo che tutte le informazioni rilevanti sulla sicurezza del sito sono a portata di mano.

Come evitare di cadere nelle truffe via email

Come evitare truffe via email

L’infrastruttura che gestisce la posta elettronica in internet non è cambiata molto negli ultimi 30 anni. Sì, vi abbiamo sovrapposto alcune cose come la Sender Policy Framework (SPF) e la DomainKeys Identified Mail (DKIM), ma in fondo il protocollo rimane lo stesso. Questo è il problema. L’email è stata progettata in tempi più semplici. Tempi in cui internet era una risorsa affidabile e nessuno pensava due volte al fatto che è facile falsificare le intestazioni di un’email in modo che sembri che il tuo capo stia ricevendo un messaggio dal Presidente degli Stati Uniti che loda il tuo eccellente lavoro.

Quindi, se non ci si può fidare delle email, cosa possiamo fare? Innanzitutto, oggi la posta elettronica è molto più affidabile. È molto più facile rilevare le email inviate da qualcuno che finge di scrivere da parte del Presidente, grazie a cose come la Sender Policy Framework (SPF) e la DomainKeys Identified Mail (DKIM).

Anche con queste nuove tecnologie, tuttavia, le truffe via email sono ancora dilaganti. Fermiamoci un attimo e diamo un’occhiata ad alcune cose che puoi fare per assicurarti di non cadere nella truffa del momento (che non è l’invio di email ai tuoi capi…).

Truffe email di cui devi essere a conoscenza 

Diamo un’occhiata ad alcuni dei molti modi in cui gli hacker cercano di truffarti tramite l’utilizzo delle email. Questo primo gruppo di truffe rientra nella categoria delle truffe di phishing. Una truffa di phishing è fondamentalmente un’email progettata per ingannarti facendoti credere che provenga da qualcuno che non è, e convincerti a cliccare su un link incorporato nella mail.

La finta richiesta di ‘’Verifica dell’account’’

Queste email possono sembrare provenienti dalla tua banca, Netflix, Twitter o uno di quei siti su cui non ammetteresti mai di avere un account. Non importa da dove provengano, hanno tutti lo stesso messaggio di base.

“Il tuo account è stato bloccato per un motivo. Per sbloccare il tuo account prima che sia eliminato completamente, clicca su questo link.”

Ecco un suggerimento, nessun sistema affidabile là fuori invia queste email in modo casuale. Se ne ricevi una e al momento non stai interagendo con questa organizzazione, allora è quasi sicuramente una truffa di phishing.

In caso di dubbio, vai sull’account in questione dai canali ufficiali o tira fuori i documenti che hai per questa organizzazione, trova un numero di telefono e chiamali. Chiedi se c’è un problema con il tuo account. Se dicessero di no, ringraziali, augura loro una buona giornata, riattacca, contrassegna l’email come spam e vai avanti con la tua vita.

Le notifiche di “Errore di fatturazione”

Sapevi che è possibile che gli hacker scoprano cose su di te senza che tu glielo dica? È relativamente semplice scoprire dove è ospitato un sito web. Quando questi individui scoprono informazioni come questa, cercheranno di usarle per il loro guadagno a tuo discapito. Questo è il caso dell’avviso “Errore di fatturazione”.

Ad esempio, se sei un cliente SiteGround e ricevi un’email da SiteGround che ti informa che si è verificato un errore di fatturazione e ora devi pagare altri €XXXXX, fermati. Non cliccare su alcun link nell’email. Invece, vai alla pagina di supporto di SiteGround e avvia una sessione di chat con uno dei loro fantastici addetti al supporto. Possono dirti se c’è un problema con il tuo account o meno.

Ecco un esempio di email di phishing che richiede a un cliente SiteGround di aggiornare i propri dettagli di fatturazione per poter rinnovare il proprio dominio.

Fai caso al fatto che questa email contraffatta non contiene il nome del destinatario, mentre le email originali di SiteGround dovrebbero includere il nome che hai utilizzato per registrare il tuo account.

Nota poi se l’email contiene errori di grammatica e ortografia. Questi sono campanelli di allarme per una mail truffaldina, insieme alla formattazione errata.

Quando avrai confermato che in realtà non c’è un errore di fatturazione e che non dovrai vendere la tua auto per pagare il conto dell’hosting questo mese, ringrazia la gentile persona dell’assistenza, augurale una splendida giornata, disconnettiti, contrassegna l’email come spam e vai avanti con la tua vita.

La richiesta di ‘’Conferma dell’ordine’’ 

Un vecchio trucco ma buono – e che salta fuori molto in questi tempi in quanto l’uso dell’ecommerce è esploso – è l’email di “Conferma dell’ordine”. Queste email sono più efficaci quando provengono da aziende con cui non hai mai avuto a che fare. Di solito comportano anche ingenti somme di denaro. L’idea qui è di allarmarti così tanto che ovviamente farai click sul link per fare “Annulla conferma” dell’ordine.

Se l’email sembra provenire da un’azienda con cui non hai rapporti, ignorala. Contrassegna come spam e vai avanti con la tua vita.

Se sembra provenire da un’azienda con cui hai, o hai avuto, a che fare, contattala direttamente al di fuori dell’email. Parla con il reparto vendite o contabilità e vedi se qualcuno ha effettuato un ordine per conto tuo… Quando scopri che la risposta è no… beh, ormai sai come va la storia.

Casi reali di email di Phishing (beh, screenshot)

Che aspetto hanno le email di phishing fatte bene? Ecco alcuni esempi di vere email di phishing inviate ai clienti di SiteGround.

A parte tutti i campanelli di allarme già trattati sopra, l’indirizzo email “da” di queste mail non è un indirizzo SiteGround valido. Inoltre, una corretta email di SiteGround non menzionerebbe mai il metodo di pagamento da te utilizzato per pagare il servizio in questione.

Se sei un cliente SiteGround che viene a segnalare tali email, SiteGround ti chiederà di inviare l’intera email come allegato, poiché lo utilizzano per addestrare i propri sistemi a bloccare tali messaggi (nel caso in cui la tua email sia ospitata con SiteGround), in modo che non raggiungano la tua casella di posta. Nel caso in cui la tua email non sia ospitata con SiteGround, puoi contrassegnarla come spam nel tuo provider di posta elettronica.

Per ulteriori informazioni su come proteggersi dagli attacchi di phishing, consulta il post del blog su questo argomento.

Come restare al sicuro dalle truffe via email?

Quindi, come fare a sapere se si tratta di una truffa via email? Ebbene, la risposta più semplice è “attua pratiche sicure nell’utilizzo della posta elettronica”. Ecco alcune delle cose che faccio prima di cliccare su un link in una email, qualsiasi email.

  1. Controlla l’indirizzo nel campo “da”.
    Ne abbiamo già parlato, ma molte email di phishing provengono da indirizzi email non plausibili. La maggior parte dei truffatori non si preoccupa di nasconderlo perché poche persone vi prestano attenzione. Un recente tentativo di phishing inviatomi proveniva presumibilmente da NetFlix. Tuttavia, l’indirizzo email era XXX@yahoo.jp. Sì, Yahoo ha un dominio giapponese ma non lo usa per inviare mail per NetFlix! Nemmeno ai clienti giapponesi.

    Una buona regola empirica è, se non ti aspettavi una mail da qualcuno, anche un familiare o un amico, considerarla sospetta finché non sai se proviene effettivamente da loro. Se non riconosci la persona da cui proviene, presumi automaticamente che sia truffaldina fino a quando non puoi dimostrare il contrario.
  2. Controlla tutti i link prima di cliccarli.
    La maggior parte dei client di posta elettronica ormai ti consente di passare con il mouse su un link che dice “Clicca qui” (o altrove) e vedere qual è l’URL effettivo. Leggilo MOLTO ATTENTAMENTE. Presta attenzione al nome di dominio. https://goog.le non è uguale a https://google.com. Leggilo attentamente. Se sembra sospetto, non cliccarci su.

    Alcuni programmi di posta elettronica ti mostreranno il link in un pop-up quando ci clicchi su e chiederanno la verifica prima che il browser apra effettivamente quel link. Se il tuo programma di posta la offre, attiva questa funzione. Sì, aggiunge un ulteriore passaggio prima che tu possa vedere quella bella foto che ti ha inviato il tuo amico, ma ti consente di assicurarti di vedere effettivamente quella foto e di non installare malware sul tuo computer.
  3. Non scaricare automaticamente gli allegati
    Il tuo programma di posta elettronica dovrebbe essere impostato per non scaricare automaticamente gli allegati. Ciò significa che se scarichi qualcosa da un’email, dovrai farlo di proposito. Se l’email non sembra corretta o non supera nessuno dei controlli di cui abbiamo discusso qui, non scaricare nulla. Anche cose come i documenti di Microsoft Word che sembrano innocui (clicca qui per vedere la fattura per il servizio che non hai ordinato) possono compiere azioni dannose se aperti. Se non ti aspettavi che qualcuno ti inviasse un allegato di posta elettronica, non aprirlo!
  4. Leggi gli Header
    Ok, questo è per i nerd delle email, ma i più esperti possono scoprire molto leggendo le intestazioni che accompagnano ogni email. Al giorno d’oggi i programmi di posta elettronica nascondono le intestazioni ma sono lì se vuoi leggerle.
  5. Ascolta il tuo istinto
    Mia moglie, un giorno ha ricevuto una mail dal prete del nostro paese con l’oggetto “Ti amo”. Erano buoni amici e sebbene l’oggetto della mail la confondesse, ha anche suscitato il suo interesse. L’ha aperta, solo per scoprire che c’era uno script dannoso allegato all’email. Ha cancellato circa la metà delle immagini che avevamo memorizzato sul nostro server di casa prima che potessi fermarlo. Per fortuna, avevo un backup, quindi non ci sono state perdite, a parte le ore necessarie per ripulire il casino. Se lo avesse semplicemente chiamato, o scritto una nuova email all’indirizzo che aveva nella sua lista dei contatti, oppure lo avesse contattato in una mezza dozzina di altri modi, avrebbe potuto scoprire che non proveniva da lui ma era un truffa. Invece di fidarsi del proprio istinto, ha aperto l’email.
[subscribe_cta]

Altre truffe di cui essere a conoscenza

L’email è di gran lunga il modo più semplice per gli hacker di indurre persone ignare a fare cose dannose. Tuttavia, ci sono un paio di altri modi.

Link a “siti imitatori” dannosi

Se ricevi un’email con un link a goog.le, è abbastanza facile individuarlo. Tuttavia, se stai facendo i tuoi acquisti su https://nomedidominiomoltolungo.com e lo scrivi male, potresti finire su un sito che assomiglia esattamente a quello che stavi cercando.

Gli hacker cercano errori di ortografia comuni per domini redditizi. Li comprano e mettono su dei siti d’imitazione. Questi sono siti che sembrano proprio quello che stavi cercando. Probabilmente hanno anche prodotti e un carrello. Tuttavia, non commettere errori, sono truffe. Quando inserisci le tue informazioni personali e il numero di carta di credito, non otterrai quegli accessori viola che hai ordinato e che tua sorella adorerà. Non avrai altro che una brutta sorpresa quando arriverà l’estratto conto della tua carta di credito.

Questo comportamento è davvero facile da combattere, se presti attenzione.

Innanzitutto, dopo essere arrivato in un sito, guarda la barra degli indirizzi. C’è un piccolo lucchetto accanto al nome di dominio?

Il piccolo lucchetto indica che il dominio che stai utilizzando ha un certificato sicuro e che è valido. Se non vedi il piccolo lucchetto o se c’è una linea che lo attraversa, significa che il certificato non esiste o che non è valido per quel dominio. Entrambe queste cose sono grandi campanelli di allarme, non fare acquisti su questo sito e non inserire nessuna delle tue informazioni personali.

Un certificato SSL non è sempre sufficiente per dimostrare di essere sul sito web giusto. I truffatori possono registrare sitegroound.com, ad esempio, e installare un certificato su di esso. Il certificato fornisce solo la crittografia nella maggior parte dei casi. È sempre una buona idea ricontrollare anche l’URL, soprattutto quando si effettuano pagamenti, si creano account, si compilano moduli, ecc.

Siti che impersonano landing page o pagine di login

L’ultimo tipo di truffa di cui parleremo sono le pagine di login false. Potresti arrivare a un sito solo per scoprire che prima di poter accedere alle cose che cerchi devi inserire le tue credenziali di accesso. Se si tratta di un eCommerce con cui normalmente fai acquisti o di una banca di cui sei cliente, fermati. Non fare nient’altro. Siti del genere non si limitano a creare una pagina di accesso senza che tutti lo sappiano con largo anticipo. Questi non sono altro che “raccoglitori di password”. 

Se inserisci le tue credenziali nel sito, non funzioneranno… perché è un falso. Ma gli umani sono testardi. Darai per scontato che hai digitato male qualcosa… specialmente se stai usando una password lunga e molto sicura. Quindi riproverai.

Se sei come la maggior parte di noi, quando non funziona la seconda volta, presumerai di aver usato la password sbagliata e proverai un’altra password, e un’altra, e forse anche una quinta prima di iniziare a pensare che qualcosa potrebbe essere sbagliato.

Ogni set di credenziali che hai inserito è entrato in un database e i malintenzionati inizieranno a usarle per provare ad accedere a qualsiasi sito su cui pensano tu possa avere un account. Dato che stavi dando loro credenziali di accesso reali, hai dato loro via le chiavi del tuo regno.

Fai attenzione, sii vigile, sii sospettoso al limite della paranoia. Assicurati, prima di inserire qualsiasi informazione in un sito web, di essere nel sito giusto. L’apparenza inganna.

Come navigare sul web in modo sicuro

  1. Diffida sempre delle email sconosciute o inaspettate.
    Se non conosci la persona, o anche se la conosci ma non ti aspetti di avere sue notizie, sii sospettoso. Sì, la tua zia perduta da tempo potrebbe contattarti via email con un indirizzo hotmail.com per dirti che ti lascerà tutta la sua fortuna quando morirà e ha bisogno che tu firmi il testamento, ma è molto probabile che NON sia lei. Verifica prima di intraprendere qualsiasi azione.
  2. Non fare click su un link in un’email fino a quando non sei assolutamente sicuro di sapere dove apre e cosa accadrà.
  3. Non fornire le tue informazioni personali a nessun sito a meno che tu non sia assolutamente sicuro di essere sul sito che pensi che sia. Se non pensi di essere nel sito giusto, chiudi immediatamente il browser.
  4. Quando possibile, utilizza una rete privata virtuale (VPN).
    Al giorno d’oggi quasi tutti i siti web utilizzano la crittografia per assicurarsi che non sia facile estrarre informazioni sulla navigazione, ma è ancora possibile per le persone con abbastanza tempo, denaro e determinazione. Quindi, quando possibile, utilizzo una VPN per crittografare ulteriormente il mio traffico.
  5. Non utilizzare la stessa password su 2 siti web diversi.
    So quanto sia difficile. È difficile trovare una password sicura che puoi ricordare, per non parlare delle 20-30 necessarie per assicurarti che su ogni sito sia diversa. Per questo suggerisco di utilizzare un gestore di password. Così non importa dove ti trovi, le tue password saranno con te. Tutte le mie password sono lunghe, casuali e uniche. Se ne scopri una, non puoi entrare in nient’altro che in quell’unico servizio per cui la uso.

Per riepilogare

Cerca sempre di porre attenzione alla tua sicurezza quando sei sul web. Divertiti e goditi la vita ma se ricevi una mia email che dice che Bill Gates sta dando 1 Bitcoin a ogni persona che inoltra questa email … beh, hai capito.

Come evitare il traffico generato da bot dannosi durante il Black Friday

evitare il traffico generato da bot dannosi

In un precedente articolo abbiamo spiegato come preparare il tuo sito web per affrontare i picchi di traffico del Black Friday. Ora che sei pronto per gestire il traffico in arrivo, sai quanto di questo è traffico reale e quanto invece è generato da bot? Secondo Statista, nel 2022 oltre il 40% del traffico internet proviene da bot e una parte significativa di questo è generato da bot dannosi. Questo tipo di traffico danneggia il tuo business online e può portare a perdite monetarie e di conversione. Vediamo nel dettaglio cos’è il traffico generato da bot, perché la maggior parte di esso è così dannoso e come evitarlo durante il periodo più trafficato dell’anno.

Che cos’è il traffico bot e perché dovrebbe essere ridotto al minimo

Il traffico generato da bot è qualsiasi traffico non umano che arriva a un sito web o a un’app. Parte di questo traffico è buono, quando per esempio proviene da crawler SEO (come i Google crawl bot), bot commerciali, di monitoraggio o feed bot. Inutile dire che tutti questi non causano danni al tuo sito. D’altra parte, i bot dannosi si muovono con intenti ostili. Questi possono lasciare commenti spam, backlink, strani annunci pubblicitari, raccogliere informazioni private, riutilizzare i tuoi contenuti, eseguire attacchi DDoS e altre attività dannose.

In che modo il traffico dei bot dannosi influisce sul tuo sito web

Il traffico da bot dannosi può portare varie conseguenze al tuo sito web e alla tua attività, causando molteplici danni:

  • Danni alla sicurezza e all’accessibilità del sito

Il traffico di questo tipo di bot danneggia la sicurezza e l’accessibilità del tuo sito. Ad esempio, queste enormi quantità di traffico verso il tuo sito sono un modo per gli hacker di causare un attacco DDoS. Durante un tale attacco, il traffico è così massiccio che il server in cui è ospitato il tuo sito non può gestirlo. Ciò può rendere il tuo sito lento o non raggiungibile per i tuoi utenti.

I bot dannosi sono anche la forza principale dietro a un attacco brute-force, ossia un attacco che mira a indovinare le tue credenziali provando numerose combinazioni di lettere, numeri e simboli. Se un tale attacco ha successo, gli hacker possono ottenere l’accesso al tuo account e/o alle tue informazioni private.

  • Problemi di velocità del sito

L’attività dei bot dannosi può rendere il tuo sito web molto più lento o addirittura non disponibile ai tuoi visitatori, influenzando la loro esperienza complessiva. Per far si che i tuoi visitatori rimangano più a lungo sul tuo sito e si trasformino in clienti, dovrebbero avere un’eccellente esperienza utente. E un ruolo importante in questo ha la velocità di caricamento del tuo sito, che deve essere il più veloce possibile. 

  • Caos nelle metriche analytics e posizionamento SEO 

Il traffico da bot dannosi può anche danneggiare le tue metriche di analisi e le classifiche SEO. Ad esempio, avere troppo traffico da bot può rendere inaccessibile il tuo sito e causare errori 503 (sito temporaneamente non disponibile). Questo ha un impatto negativo diretto sul posizionamento SEO. Inoltre, i bot dannosi possono influenzare le tue metriche di analisi, causando visualizzazioni di pagina e frequenze di rimbalzo anomale ed elevate, improvvisi cali/aumenti della durata delle sessioni e false conversioni. Tutti questi fattori potrebbero confonderti come proprietario del sito e potresti non essere in grado di dare un senso ai tuoi dati analitici.

Come riduciamo il traffico da bot dannosi in SiteGround 

In SiteGround adottiamo diverse misure a vari livelli per ridurre l’attività dei bot dannosi verso i siti web ospitati nei nostri server, così puoi stare più tranquillo.

Sistema IA anti-bot avanzato e migliorato

Il nostro sistema IA anti-bot ha bloccato con successo milioni di tentativi brute-force al giorno. Di recente l’abbiamo ulteriormente migliorato, ottenendo il 95% di traffico negativo in meno. La sua caratteristica principale è analizzare e riconoscere i pattern nel traffico per fermare alla fine i tentativi di attacchi brute-force. Con ogni nuovo tentativo brute-force, la conoscenza del sistema si espande e migliora nella prevenzione da attacchi futuri. Di recente, abbiamo aggiornato il sistema con una funzione di convalida del traffico che blocca i bot non umani più dannosi, riducendo al minimo il numero di attacchi brute-force. Attualmente, il sistema blocca un’enorme percentuale di traffico da bot dannosi verso i nostri server, permettendo una maggiore capacità per il traffico legittimo verso i tuoi siti web.

In combinazione con il nostro sistema di sicurezza di livello Enterprise, queste ottimizzazioni di sicurezza a livello server bloccano la maggior parte del traffico da bot dannosi e garantiscono la protezione del sito web su scala globale. Lascia che i numeri parlino da soli: il 99,99% del traffico negativo viene bloccato prima ancora che raggiunga il tuo sito web.

WAF intelligente a livello server

Gli attacchi degli hacker di solito aumentano durante la stagione del Black Friday. Una singola vulnerabilità, plugin o tema obsoleto in WordPress possono essere facilmente utilizzati per causare ingenti danni durante il periodo più movimentato dell’anno. È qui che viene in soccorso il nostro Web Application Firewall intelligente. I nostri esperti di sicurezza monitorano attentamente i bollettini di sicurezza e l’attività del server h24 e, in caso di exploit segnalati, aggiungono immediatamente regole WAF personalizzate (patch) al firewall del nostro server per proteggere il tuo sito da hack e violazioni dovute a plugin obsoleti e altre vulnerabilità. Il nostro approccio proattivo alla sicurezza ci consente di reagire molto più velocemente, spesso prima che gli sviluppatori di plugin, temi o app abbiano avuto la possibilità di rilasciare un aggiornamento ufficiale. L’esempio più recente di questo si è presentato il mese scorso, con due precedenti importanti non molto prima: una vulnerabilità in un plugin trovata e risolta il giorno 0 e una vulnerabilità del kernel Linux corretta entro poche ore dal rilevamento.

Protezione DDoS 

Per affrontare potenziali attacchi DDoS da bot dannosi, disponiamo di un sistema di meccanismi hardware e software per proteggere i tuoi siti: 

  • Un firewall hardware che filtra il flood di traffico
  • Un firewall software locale con funzioni più complesse e monitoraggio del traffico
  • Un limite al numero di connessioni che un host remoto può stabilire
  • Un controllo per un numero elevato di tentativi di accesso non riusciti da parte degli host e il loro filtraggio, se presente

Sistema di monitoraggio del server h24

Oltre a tutti i sistemi di monitoraggio e prevenzione e ai controlli presenti, il nostro team di sistemisti monitora i nostri server h24 per eventuali problemi di sistema e, in caso ve ne siano, possono reagire rapidamente per salvare la situazione.

Come identificare se hai traffico da bot dannosi in arrivo sul tuo sito 

Adesso probabilmente ti chiederai quali siano alcuni segni e sintomi di traffico dannoso da bot che ti possano aiutare a identificare se il tuo sito sia in pericolo. Ecco alcuni campanelli dall’allarme e dei modi per prevenirli:

  • Controlla le statistiche del traffico del tuo sito

Dovresti controllare le statistiche del traffico, in particolare gli indirizzi IP e le fonti del traffico. Per esempio, un numero elevato e regolare di visite dallo stesso indirizzo IP o un aumento del traffico da altre Regioni o Paesi, da cui prima non avevi (molto) traffico, potrebbero essere un’indicazione di traffico da bot dannosi. In qualità di cliente di SiteGround, puoi controllare facilmente le statistiche del traffico in Site Tools > Statistiche > Traffico.

  • Tieni d’occhio i comportamenti insoliti degli utenti

Ricordati di monitorare regolarmente il comportamento dei tuoi utenti. Nel caso in cui ci siano un aumento dei commenti spam sotto i tuoi post, strane registrazioni di utenti e/o un aumento dei tentativi di accesso bloccati, questi sono tutti segnali d’allarme che potresti ricevere traffico da bot dannosi sul tuo sito. Gli utenti di WordPress, che hanno installato il plugin gratuito SiteGround Security, possono monitorare il proprio sito e la pagina di login alla ricerca di visite non autorizzate e tentativi brute-force dal menù Activity Log. Inoltre, possono facilmente bloccare IP e visitatori sospetti.

  • Fai regolarmente test di velocità

Probabilmente lo fai già, ma se non lo fai, è una buona idea iniziare a fare regolari test di velocità del sito web. A tale scopo, puoi utilizzare una serie di strumenti diversi per misurare la velocità del tuo sito, come Google PageSpeed Insights, Pingdom, GTMetrix e altri che generano risultati per tutte le principali metriche di velocità.

Nel caso in cui sul tuo sito web WordPress sia installato il plugin gratuito SiteGround Optimizer, puoi eseguire un test di velocità direttamente dal plugin, nella sezione Speed Test. Lo strumento utilizza Google PageSpeed, fornisce informazioni sul livello di ottimizzazione in oltre 20 aree diverse e suggerimenti per l’ottimizzazione.

Se risulta che il sito stia riscontrando problemi di caricamento della pagina, approfondisci il problema per scoprirne le ragioni. Potrebbe non essere necessariamente legato a bot malevoli, ma questo è in genere uno dei principali motivi alla base della bassa velocità.

[46]

Come filtrare tu stesso il traffico da bot dannosi in SiteGround 

Parte del traffico che raggiunge i tuoi siti web può sembrare legittimo, anche se non lo è. Per fortuna, ci sono diversi modi e servizi gratuiti che offriamo per permetterti di filtrare da solo il traffico buono da quello cattivo:

Entrambe le opzioni ti consentono di bloccare facilmente il traffico sospetto o dannoso verso il tuo sito web. Se vuoi impedire a un indirizzo IP specifico di accedere al tuo sito, perché, ad esempio, vedi che sta utilizzando troppa larghezza di banda, vai semplicemente in Site tools > Sicurezza > Traffico bloccato, scegli il dominio per il quale vuoi bloccare l’accesso, quindi aggiungi l’indirizzo IP (o un intero intervallo di IP) e infine clicca su “Blocca”.

Allo stesso modo, se noti che ricevi attività anomale da un Paese in cui di solito non operi o da cui non hai clienti, puoi facilmente bloccare il traffico da esso in pochi click. Devi andare in Site Tools > Sicurezza > Traffico bloccato > Blocca Paese. Lì, scegli il dominio per il quale desideri bloccare l’accesso, scegli il paese che desideri bloccare nel menù a tendina Nazione e infine fai clic su “Blocca”.

Queste due opzioni ti aiuteranno non solo a bloccare il traffico da bot dannosi in arrivo al tuo sito, ma possono anche migliorare significativamente le prestazioni del tuo sito riducendo il traffico indesiderato e dando al tuo sito una maggiore capacità di gestire il traffico reale.

Migliorare la capacità del tuo sito per gestire più richieste

Nel caso in cui tu abbia identificato che il tuo sito riceve ancora del traffico da bot dannosi che non può essere facilmente filtrato o rimosso, puoi ridurne l’impatto negativo migliorando la velocità e le prestazioni del tuo sito web, il che consentirà in generale una maggiore capacità per gestire qualsiasi tipo di traffico. Ecco come farlo:

Abbiamo sviluppato un potente sistema di caching per aiutarti a memorizzare nella cache il maggior numero possibile di contenuti del tuo sito. Il contenuto memorizzato nella cache viene servito molto più velocemente ai visitatori e quindi migliora la capacità del tuo sito di gestire il traffico. Il nostro sistema comprende tre opzioni di caching, tutte disponibili in Site tools > Velocità > Caching: NGINX Direct Delivery per la memorizzazione di contenuti statici, come immagini e file CSS, Cache Dinamica per il contenuto dinamico da archiviare nella RAM del server e Memcached per l’archiviazione di dati e oggetti in memoria (ideale per siti web che utilizzano database).

  • Utilizza gli altri nostri servizi di ottimizzazione

Facciamo il possibile per migliorare le prestazioni dei tuoi siti e puoi utilizzare le nostre soluzioni Premium per ottenere il massimo. Ecco tre principali soluzioni che possono velocizzare il tuo sito:

La nostra SiteGround CDN sviluppata internamente non richiede alcuna configurazione, è facile da gestire con pochi click e, soprattutto, consente di caricare il tuo sito in modo incredibilmente veloce per i visitatori da tutto il mondo. La sua versione Base è completamente gratuita e fornisce al tuo sito tutte le funzionalità essenziali per gestire il traffico internazionale da varie località.

Un altro strumento di velocità sviluppato internamente è il plugin gratuito SiteGround Optimizer per i siti WordPress. Offre molte diverse opzioni di ottimizzazione (media, frontend, ambiente) che possono essere abilitate in pochi click.

Ultimo, ma non meno importante, la nostra esclusiva configurazione PHP ultraveloce che rende le tue pagine fino al 30% più veloci e consente al server di elaborare le visite al tuo sito web più velocemente.

In conclusione

Mentre la maggior parte delle persone è impegnata a vendere e acquistare beni e servizi durante il periodo del Black Friday, i bot dannosi sono più attivi che mai, “visitando” i siti web e causando ogni tipo di potenziale problema. Se non affrontati in tempo e nel modo corretto, possono danneggiare tutto il lavoro fatto per ottenere visite, fiducia e vendite.

Aiuto! Il mio sito è stato hackerato!

Il mio sito è stato hackerato!

È l’incubo di ogni proprietario di sito. Ti svegli da una notte di sonno beato, ti fai un caffè e ti siedi al computer aspettandoti di controllare le ultime vendite che hai fatto e le notizie del giorno. Invece scopri che il tuo sito è stato hackerato. Inutile dire che non trovi gli ultimi ordini e che all’improvviso tutte le notizie del mondo passano in secondo piano.

Come faccio a sapere se il mio sito è stato hackerato?

Ci sono un paio di modi per capirlo:

  • Apri il tuo sito e trovi qualcos’altro. Se l’hackeraggio è così ovvio, il tuo sito sarà riempito da altri contenuti, per esempio un messaggio che dice “Il tuo sito è stato violato da [XYZ]”.     
  • Apri il tuo sito e questo ti reindirizza a un altro sito web che non ha nulla a che fare con la tua attività (un sito di truffa/phishing per qualcosa di diverso). 
  • Ricevi un report dal tuo hosting provider. Se ospiti il tuo sito in SiteGround, potrai vedere questo avviso nella tua Area Cliente. Nel report ci sarà uno strumento che ti consentirà di scansionare liberamente il tuo sito alla ricerca di codice dannoso e rimanenti backdoor. Ancora meglio, se hai attivato SiteGround Site Scanner, riceverai una notifica istantanea se vengono rilevati contenuti o attività sospette sul tuo sito.
  • Scopri che Google ha rimosso il tuo sito web dai risultati di ricerca. Se non hai notato nulla di evidentemente strano nel tuo sito, ma è stato effettivamente violato, alla fine Google Safebrowsing mostrerà un avviso o il sito verrà rimosso dai risultati di ricerca di Google. Questa è di solito l’ultima spiaggia, ed è molto meglio rilevare in anticipo le violazioni, motivo per cui consigliamo di utilizzare sempre Site Scanner o altri strumenti di scansione del sito. 
  • Se hai un account Google Webmaster, ricevi un report ufficiale da Google che indica che il tuo sito è stato hackerato. In questo caso, puoi controllare le sezioni Webmaster per maggiori informazioni. Se non hai ancora aggiunto il tuo sito web agli strumenti per i Webmaster di Google, è una buona idea farlo.

Come sistemare da soli il proprio sito hackerato? 

Ok, quindi è confermato che il tuo sito è stato violato. Versati una tazza di thè e mettiamoci al lavoro.

Fai un backup

La prima cosa che devi fare è creare un backup del tuo sito. Sì, mi rendo conto che il tuo sito è stato compromesso e cercheremo di risolverlo. Ma in questo momento devi preservare le prove. Quindi crea un backup del tuo sito e archivialo in un posto sicuro. Assicurati di nominarlo in modo appropriato così da non ripristinarlo per sbaglio in futuro.

Se il tuo sito è ospitato su SiteGround, puoi utilizzare lo strumento di backup di sistema per creare facilmente dei backup e ripristinare il tuo sito. Per informazioni dettagliate su come fare tutto ciò, segui questo link.

Ripristina l’ultimo backup funzionante 

In questo momento non sai ancora cosa ha portato alla compromissione del tuo sito. Non sai se qualcuno ha forzato la tua password o ha sfruttato una vulnerabilità in uno dei tuoi plugin. Quindi torna all’ultimo backup in cui il sito era funzionante e privo di malware e ripristinalo.

L’ultimo backup in cui il sito era funzionante potrebbe non essere l’ultimo backup a disposizione. Se non sei assolutamente sicuro di quando il tuo sito è stato violato, vai al backup meno recente possibile. Se tutto va per il verso giusto hai a disposizione un backup giornaliero per gli ultimi 30 giorni. Questo ti darà le migliori possibilità di ottenere un backup pulito.

Scansiona il tuo sito web

Il tuo prossimo passo sarebbe scansionare il tuo sito web alla ricerca di malware o altro codice dannoso. Ci sono molti strumenti di scansione del sito tra cui poter scegliere che possono aiutarti a diagnosticare il problema. Scegline uno per eseguire una rapida scansione del tuo sito e per verificare anche se il tuo sito compare o meno in una delle principali blacklist online.

Se sei un cliente di SiteGround, puoi utilizzare il servizio Site Scanner. Segui questo link per sapere come Site Scanner protegge i siti web.

Imposta il tuo sito in modalità manutenzione

Una volta ripristinato il backup, metti il tuo sito in modalità manutenzione. Questo ti consentirà di accedere al lato amministratore del tuo sito senza mettere in pericolo nessuno dei tuoi visitatori da potenziali malware.

Il modo più semplice per farlo è utilizzare il plugin WP Maintenance Mode. Permette di attivare la modalità di manutenzione dall’interfaccia di amministrazione.

Innanzitutto, scarica e installa il plugin WP Maintenance Mode. Una volta attivato, seleziona quindi dalla dashboard di WordPress Impostazioni -> WP Maintenance Mode.

Installa SiteGround Security e fai pulizia

Anche in questa fase il plugin SiteGround Security ha un asso nella manica. Una volta installato, clicca sul suo menù e vai su “Azioni post-hack”. Tutti questi parametri sono importanti da seguire.

  1. Disconnetti tutti gli utenti
  2. Reinstalla tutti i plugin gratuiti
  3. Forza il reset delle password

Il secondo strumento in questo caso è quello magico. Se il tuo sito è stato compromesso e l’autore dell’attacco ha caricato la propria copia di uno dei tuoi plugin, questo lo cancellerà.

Ripristina WordPress stesso 

Puoi accedere al tuo wp-admin e utilizzare esempio.com/wp-admin/update-core.php per reinstallare WordPress stesso. Anche se dice che stai utilizzando la versione più recente di WordPress, vai avanti e reinstalla WordPress. Questo sovrascriverà tutti i file core che potrebbero essere stati compromessi durante l’attacco.

Va notato che anche se ora abbiamo pulito tutto il codice che esegue il tuo sito, l’attacco potrebbe aver alterato il tuo database. Anche se abbiamo ripristinato un vecchio backup, devi controllare ogni post e commento per assicurarti che non sia stato inserito nulla. Questo è un compito arduo per alcuni siti e il motivo per cui vengono assunti professionisti che dispongono degli strumenti adeguati per portare a termine il lavoro.

Dopo, vai al menù dei plugin e aggiorna tutto ciò che potrebbe non essere aggiornato. Se hai plugin a pagamento (e chi non li ha di sti giorni?) paga la quota per ciascuno di essi e aggiornali all’ultima versione o disabilitali ed eliminali. Non limitarti a disabilitarli e non lasciare plugin o temi non aggiornati nel tuo sito.

Ricontrolla le tue password

In precedenza abbiamo disconnesso tutti gli utenti e forzato il reset delle loro password. Ciò aiuterà se l’hacker ha compromesso l’account di un utente. Per rendere più difficile il prossimo attacco, assicurati che tutti i tuoi account amministratore ed editor abbiano attivato l’autenticazione a due fattori. Ci sono diversi buoni plugin là fuori, sia gratuiti che a pagamento, che ti permettono di utilizzare la 2FA. Se hai seguito le mie istruzioni finora, hai già installato uno dei migliori, SiteGround Security.

Vai al menù di SiteGround Security e seleziona “Sicurezza dell’accesso” o “Login Security”. Da lì, clicca sul bottone per abilitare l’Autenticazione a due fattori per amministratori ed editor. Questo forzerà tutti gli account amministratore ed editor ad attivare la 2FA la prossima volta che accedono…compreso te. Sì, viene aggiunto un altro passaggio per accedere al tuo sito ogni mattina e sì, alcuni giorni giocherai a “Dov’è finito il mio telefono?!?” prima che tu possa accedere, ma ne vale sicuramente la pena.

Inoltre, è necessario che tutti gli utenti utilizzino password complesse. WordPress non ti impone password complesse, ma ci sono dei plugin che puoi installare che lo fanno. Ti incoraggio vivamente a installarne uno e a rendere le password complesse una policy del tuo sito.

Verifica gli accessi

Molti hacker installeranno i propri account utente sperando che tu non te ne accorga. Adesso è il momento di accorgersene. Controlla l’elenco degli utenti a tutti i livelli e guarda se risulta qualcosa fuori posto. Nella maggior parte dei siti, dovresti avere solo uno o al massimo due account amministratore. Controllali per assicurarti di riconoscerli tutti. Lo stesso vale per qualsiasi ruolo con permessi elevati, come la modifica dei contenuti.

Scansiona nuovamente il tuo sito

Abbiamo fatto il possibile per ripulire le cose. Ora vediamo come sta il sito. Torna allo strumento di scansione che hai utilizzato all’inizio ed esegui nuovamente la scansione del tuo sito. Probabilmente sarai ancora in qualche blacklist, ma il malware dovrebbe essere sparito.

Se la scansione del sito riconosce un buono stato di salute, la prima parte del tuo viaggio è finita.

Se invece la scansione continua a rilevare del malware, a questo punto dovrai contattare un professionista. Hai fatto tutte le cose che la maggior parte delle persone non tecniche o un po’ tecniche può fare. Il tuo sito è troppo importante per rischiare qualcosa di più se non sei un tecnico.

Scansiona i tuoi dispositivi

La scansione del tuo sito web è importante come accennato in precedenza, ma è altrettanto importante anche eseguire una scansione dei tuoi dispositivi. Scansiona il tuo PC o altri dispositivi che utilizzi per assicurarti che che non siano infetti da malware, evitando così che il tuo sito venga violato nuovamente.

[subscribe_cta]

Passaggi successivi alla pulizia 

Prima di tutto, prenditi una pausa. Probabilmente ci stai dietro da ore ormai. Ci vogliono solo pochi minuti per leggere i passaggi che ho descritto sopra. Ma ci vogliono ore per metterli tutti in pratica correttamente. Probabilmente hai letto quasi altre 100 pagine come questa che ti danno consigli simili ma potrebbero avere anche altri passaggi.

Fermati. Respira. Rilassati.

Ok, ora prendiamo alcuni accorgimenti per cercare di assicurarci che ciò non accada di nuovo.

Blocca alcune cose 

Ci sono un paio di cose che devi bloccare o disattivare per evitare che questo accada di nuovo:

  • Blocca e proteggi le cartelle di sistema per impedire l’esecuzione di script non autorizzati o dannosi in queste cartelle.
  • Nascondi la tua versione di WordPress agli hacker che sfruttano le vulnerabilità nelle versioni di WordPress.
  • Disattiva l’opzione di modifica di temi e plugin nella pagina d’amministrazione di WordPress per impedire l’accesso non autorizzato tramite l’editor di WordPress.
  • Elimina il file predefinito Readme.html che viene spesso utilizzato dagli hacker per compilare elenchi di siti potenzialmente vulnerabili da hackerare o attaccare

Se hai un sito WordPress, puoi fare tutto quello che ho menzionato sopra in pochi click con il plugin SiteGround Security, nella sezione “Sicurezza del sito”. Se vai alla sezione “Sicurezza del login”, ti consentirà anche di abilitare facilmente la 2FA per gli utenti amministratori ed editor, disabilitare i nomi utente comuni, limitare i tentativi di accesso, etc.

Se sei un cliente SiteGround e hai Site Scanner attivato per il tuo sito, puoi anche sfruttare la sua funzione “Site Protect”. Questa consente di gestire quattro diverse funzioni dalla sua interfaccia:

  • Disabilitare i trasferimenti di file via FTP al tuo sito web
  • Disabilitare i trasferimenti di file via SSH
  • Disabilitare il caricamento di file nel tuo sito web tramite PHP
  • Impedire l’esecuzione di script dannosi sul server

Tutto ciò ti dà il tempo di verificare lo stato del sito web e reagire di conseguenza, se necessario.

Imposta scansioni regolari

Un altro consiglio utile è scansionare regolarmente il tuo sito per prevenire attacchi dannosi sin da subito. Questo potrebbe salvare la reputazione del tuo sito, nonché farti risparmiare tempo e denaro la prossima volta che dovrai avere a che fare con gli hacker. I clienti di SiteGround hanno la possibilità di acquistare il servizio Site Scanner che rileva e previene il caricamento di malware, ti avverte in modo tempestivo di potenziali minacce in una fase iniziale e ti offre degli strumenti per reagire nel caso in cui il tuo sito sia sotto attacco.

Per ottenere questo servizio, accedi a Site Tools dalla tua dashboard di SiteGround. Clicca quindi su “Sicurezza” e poi su “Site Scanner”. Iscriviti per avere il tuo sito scansionato ogni giorno. Sì, costa di più, ma hai appena passato ore a pulire e riparare il tuo sito esattamente perché non avevi qualcuno che lo monitorasse per te.

Installa un software firewall

Se vuoi fare un ulteriore passo avanti, ci sono alcuni fantastici plugin “Software Firewall” per WordPress che bloccheranno ancora più elementi. Potresti prendere in considerazione l’installazione di uno di questi e l’abbonamento al loro servizio.

Extra: Assumi un professionista

Se il tuo sito è responsabile di una parte consistente dei tuoi guadagni, assumi un professionista esperto di sicurezza che sappia come pulire i siti WordPress.

Un professionista ti costerà ma, se non ti senti sicuro a farlo da solo, questi avrà molte più possibilità di te di risolvere effettivamente il problema.

Conclusioni

Essere hackerato fa schifo. La migliore strategia è creare vari livelli di sicurezza nel tuo sito.

Livello 1: Avere una serie di backup

Se non hai dei backup, non puoi nemmeno iniziare a sistemare il tuo sito. Assicurati di avere 30 giorni di backup archiviati in un luogo diverso dal sistema di backup del tuo hosting provider. SiteGround esegue il backup del mio sito ogni giorno e lo archivia in un luogo facile da raggiungere e ripristinare. Detto questo, ho anche un plugin di backup che esegue un backup separato e lo archivia su un server disconnesso da tutto il resto. Questi sono i miei “backup sicuri”. Archiviarli nel proprio computer va bene. Archiviarli in una chiavetta USB collegata al computer è anche una buona opzione. Archiviarli in qualcosa come Amazon S3 è una soluzione migliore.

Comunque lo fai, assicurati di avere almeno 2 set di backup. Quelli che la tua società di hosting crea per te ogni giorno e quelli che fai tu stesso… quotidianamente.

Livello 2:  Scarica il plugin SiteGround Security

Questo ti offre le basi per:

  • Attivare l’autenticazione a 2 fattori
  • Disattivare gli header e le funzionalità non necessarie
  • Rendere più difficile indovinare le password limitando i tentativi di accesso

Tutte queste cose costituiscono un buon livello di sicurezza di base. Se il tuo sito è un blog e non ci perdi soldi se viene hackerato, probabilmente questo è sufficiente. Se invece ottieni entrate dal tuo sito, aggiungi qualche altro livello in più.

Livello 3: Attiva SiteGround Site Scanner 

È importante scansionare quotidianamente il tuo sito alla ricerca di contenuti dannosi. Assicurati di avere un servizio affidabile come SiteGround che controlla il tuo sito per assicurarti che sia pulito.

Livello 4: Mantieni le buone abitudini

Rivedi le tue politiche, come l’utilizzo di password complesse, e assicurati di disporre di solide politiche di sicurezza. Inoltre, limita il numero di account amministratore al minimo indispensabile. Se devi concedere a qualcuno l’accesso come amministratore per sistemare qualcosa, assicurati di disabilitare ed eliminare l’account quando non serve più.

Livello 5: Usa un plugin di Firewall 

Per finire, se hai fatto tutto il resto e desideri aggiungere un ulteriore livello, investi in un plugin di Firewall. Ce ne sono molti là fuori. Analizzane un po’ e trova quello più giusto per te.

Nessun sito web è sicuro al 100%. Tuttavia, puoi rendere così difficile accedere al tuo sito che per gli hacker non ne varrà neanche la pena di tentare e passeranno al sito successivo.

Attacchi informatici: cosa sono e come funzionano

Attacchi informatici

Hai mai visto come funziona un attacco hacker? Ti sei mai chiesto se il tuo sito è completamente protetto o se è vulnerabile a particolari attacchi informatici?

La sicurezza informatica deve sempre essere la prima preoccupazione di un proprietario di sito e per questo in SiteGround lavoriamo costantemente non solo per sviluppare difese sempre più alte per i nostri clienti, ma creiamo tantissimi contenuti che possono aiutarti a comprendere al meglio come proteggere il tuo sito. Puoi trovare tutti i contenuti gratuiti che desideri nella sezione Sicurezza del nostro blog.

Noi, come hosting provider, facciamo molto in termini di sicurezza, in modo che tu possa essere tranquillo. Ma è necessario che anche tu faccia la tua parte, apprendendo quali minacce esistono e come fare ad evitarle. Il più delle volte serve poco: basta porre attenzione e seguire comportamenti prudenti, e il gioco è fatto. Altre volte, quando sfortunatamente il danno è già fatto, bisogna sapere come muoversi e reagire velocemente per contrastare in anticipo gli eventuali effetti negativi.

Guarda il webinar

In questo webinar dedicato alla sicurezza web, potrai vedere tutte le maggiori tipologie di attacchi informatici esistenti e come fare a fronteggiarli in autonomia. 

Inoltre, grazie al nostro ospite Giorgio Perego, IT manager ed esperto di sicurezza informatica, abbiamo simulato due tipologie di attacchi hacker per mostrare il “dietro le quinte” di queste attività criminali e come contrastarle efficacemente, senza bisogno di dover avere competenze tecniche.

Guarda le slide della presentazione di Giorgio Perego 👇

Come sempre vi chiedo di commentare il webinar, in modo da avere un feedback su come è andato e su come vorreste che fossero i prossimi. Sentitevi liberi di dare suggerimenti e di richiedere gli argomenti futuri che vorreste fossero affrontati. Consiglio di dare uno sguardo anche agli altri nostri webinar e seguirci sul canale YouTube di SiteGround Italia.

Nota: ci scusiamo per alcuni problemi tecnici avuti con la piattaforma di streaming Crowdcast. A causa di questi, non siamo riusciti a rispondere in diretta alle domande fatte da tutti i partecipanti. Trovate le risposte qui di seguito.

Le vostre domande sugli attacchi informatici e la sicurezza

C’è qualche sito che viene aggiornato costantemente sulle varie falle dei plugin? In modo tale da intervenire di conseguenza per prevenzione in base alle loro versioni.

C’è questo sito governativo che elenca in modo aggiornato e dettagliato i vari attacchi informatici che accadono giornalmente e le relative patch:  https://www.csirt.gov.it/

Che versione di linux utilizzare per testare i nostri siti dai vari attacchi comuni- quali strumenti e come


Io utilizzo l’ultima versione di Kali Linux perché ha già  a bordo i tools per fare penetretion testing. Inoltre ne puoi caricare molti altri.

Potresti chiarire la vulnerabilità di una rete attraverso una stampante? Quali rimedi ci sono?

Potresti avere tutta l’infrastruttura super protetta, ma se hai una stampante wireless con firmware magari non aggiornato e password deboli, quello potrebbe
essere un punto di entrata per un malintenzionato. 

Potresti consigliare qualche tool per tenere monitorato il sito e individuare il prima possibile se è stato hackerato?

Questo tool https://www.datadoghq.com/ è online e puoi monitorare il traffico del sito. Sicuramente uno che hackera un sito come prima cosa, se c’è un db sotto, fa il dump del database. Poi scrive che è stato violato e cambia sicuramente le password di accesso se c’è una pagina di admin.

Note di SiteGround: se hai un sito WordPress puoi monitorare il tuo traffico con il plugin SiteGround Security, gratuito e disponibile per tutti, anche se non sei cliente SiteGround. Inoltre offre tantissime opzioni per la sicurezza che bloccano a monte tutti i tentativi di attacco.

Una volta attaccato e mandato ko un sito, magari WordPress, come ci si comporta? Quali mezzi ci sono per riprendere possesso di un sito hackerato?

Se hai un sito ci deve sempre essere una strategia di “disaster recovery”. Questa è solitamente supportata dal tuo hosting provider se ne utilizzi uno. Altrimenti, se hai i tuoi server in autonomia, sarà tutto deputato a te. In generale, il backup è l’arma essenziale in un disaster recovery. Se qualcosa va storto, puoi recuperare l’ultimo backup prima del problema e fare un ripristino. È ovviamente importante avere vari backup, almeno giornalieri.

Per le aziende: è importante segmentare la WLAN. Non deve essere piatta perché, se viene bucata l’azienda, il cyber criminale una volta dentro l’azienda fa degli spostamenti laterali su tutta la rete. Per esempio si possono mettere diversi dipartimenti su diverse WLAN con la parte dei backup su una WLAN sganciata da tutto.

È utile usare Wordfence insieme al vostro plugin SiteGround Security?

È meglio installare SiteGround Security e non usare Wordfence, indipendentemente dal fatto che tu sia cliente SiteGround. Il nostro plugin non solo offre le stesse funzionalità con alcune extra in più, ma soprattutto non intacca le performance del sito se utilizzato con altri plugin. In generale, non consiglio di usare due plugin simili come SiteGround Security e Wordfence insieme. Potrebbero generare dei conflitti. Puoi provarli tutti e due e poi selezionare quello con cui ti trovi meglio.

I dati delle carte di credito messe nei siti come SiteGround per i rinnovi automatici, possono essere rubati?

Dipende dal livello di sicurezza. Ci sono ci sono dei siti che hanno le password in chiaro. In quel caso, una volta che che viene violato il sito e viene fatto il dump del database, le password saranno in chiaro poiché non sono criptate. Perciò, dipende sempre tutto da come è stato fatto il sito. Dietro potrebbe esserci la massima sicurezza possibile, come nel caso di SiteGround, ma se il sito non è fatto bene è un problema di chi ha fatto il sito.

La discussione sugli hardware Apple vs tutti gli altri ha senso quando si parla di attacchi informatici e virus?

È vero che Apple è strutturato in un modo diverso rispetto a Windows ed è anche vero che Windows è il sistema più attaccato, perché comunque è utilizzato dalla stragrande maggioranza delle persone. Però bisogna fare attenzione poiché esistono attacchi che sono efficaci indipendentemente dal sistema Apple o Windows. Si pensi a un attacco di phishing ad esempio.

È meglio una VPN oppure usare la rete Tor?

Consiglio una VPN ma non gratuita, poiché userebbe una banda inferiore di una a pagamento.

Se mi compare una schermata nera con testo grigio nel pc, per pochi istanti, potrei avere qualcosa di strano dentro?

Devi iniziare a preoccuparti se il pc incomincia ad avere strani comportamenti come la batteria che crolla improvvisamente o schermate molto strane che ti compaiono. In generale, andrebbe visto il caso specifico poiché esistono mille variabili, ma non preoccupatevi eccessivamente per piccole cose.

Ti definiresti un ethical hacker?

Si, ho una mia etica e penso che non si finisce mai di imparare e se sai qualcosa perché non dovresti divulgarla?!

Sistema di sicurezza Enterprise integrato nella nostra piattaforma di hosting

Sicurezza Enterprise integrata nel nostro hosting

C’è un detto tra le aziende tecnologiche secondo cui se non puoi permetterti di pagare per la sicurezza, non puoi permetterti neanche di gestire una violazione della sicurezza. Le conseguenze di una violazione possono essere piuttosto costose in termini di perdita di dati, coinvolgimento umano, costi per il ripristino dell’attività, danni alla reputazione e molto altro. Ecco perché le grandi aziende spendono milioni di dollari per proteggere i propri dati e dedicano molto tempo all’implementazione e al mantenimento di procedure di protezione dei dati e strategie di sicurezza. Naturalmente, le piccole imprese non possono permettersi tutto questo e di solito hanno un budget limitato dedicato alla sicurezza. Ecco quando e dove l’utilizzo dei servizi di hosting diventa fondamentale.

Sebbene i provider di hosting non possano essere gli unici responsabili della sicurezza del tuo sito web, quelli buoni possono fare molto per aiutarti a rimanere al sicuro e prevenire il peggio. Qui in SiteGround, abbiamo sviluppato un sistema di sicurezza centralizzato di livello Enterprise, per proteggere i siti, le applicazioni e i dati dei nostri clienti. La sua complessità è cresciuta nel tempo e descriverlo per intero sarebbe un compito enorme, ma in questo post ti daremo un accenno su come analizziamo e filtriamo il traffico web che arriva ai tuoi siti e come preveniamo ogni giorno centinaia di milioni di attacchi ai siti che ospitiamo.

Elementi efficaci per la sicurezza

Tutti i nostri server hanno un software di sicurezza essenziale installato su di essi e sistemi impostati per funzionare localmente per ogni server: un firewall per il traffico di rete, WAF, IDS/IPS (sistemi di rilevamento/prevenzione delle intrusioni come la prevenzione degli attacchi brute-force), analisi HTTP approfondita di metadati, protezione DDOS e molto altro. Questi sono mezzi classici ed efficaci per filtrare il traffico dannoso e prevenire attacchi brute-force, iniezioni di malware, denial of service e altro. Sotto la gestione competente dei nostri ingegneri DevOps e sistemisti, questi sistemi vengono costantemente migliorati e nell’insieme filtrano circa 1 TB di traffico nocivo e oltre 300 milioni di richieste dannose sui nostri server ogni giorno!

Ma se tali sistemi funzionano in modo autonomo, solo a livello di server, si verificano i seguenti problemi: nel caso in cui un hacker minacci il server A, anche se i singoli sistemi di sicurezza del server possono proteggere la macchina, non possono impedire all’hacker di tentare lo stesso attacco ai server B, C, etc. Per garantire che tutti i nostri server siano sempre protetti, abbiamo creato il nostro sistema di sicurezza centralizzato che raccoglie e analizza costantemente i dati da tutti i singoli sistemi di sicurezza dei server e distribuisce regole di sicurezza intelligenti che vengono applicate a tutte le macchine per proteggerle.

Analisi centralizzata dei big data

Il nostro sistema di sicurezza centralizzato si basa sui big data che riceve da tutti gli altri sistemi a livello di server e analizza le varie fonti di attacco, rileva modelli di comportamento e blocca gli attacchi a livello globale sull’intera piattaforma.

Sistema di sicurezza Enterprise hosting

Feed dei dati del Web Application Firewall

Come accennato in precedenza, ogni server ha un WAF, la cui responsabilità principale è proteggere le applicazioni web come WordPress, Magento, Joomla, Drupal e altri da una varietà di attacchi come il cross-site scripting (XSS), la SQL injection e altro. Nel momento in cui veniamo a conoscenza di una minaccia alla sicurezza (vulnerabilità del software), i nostri ingegneri scrivono una nuova regola per correggerla e la aggiungono ai nostri WAF locali.

Ogni richiesta che non viene eliminata a livello di rete viene filtrata dal server WAF. Se la richiesta rientra nei parametri di una regola WAF, il WAF invia informazioni a riguardo al sistema di sicurezza centralizzato. Il sistema centralizzato registra e analizza tutte le richieste che innescano le regole WAF su tutti i nostri server (ad esempio il loro IP e altri metadati). Se rileva uno schema, come richieste multiple su più server provenienti dallo stesso indirizzo IP, il sistema centralizzato bloccherà quell’IP e distribuirà una regola a tutte le macchine nella nostra infrastruttura. A seconda del caso specifico e della regola, il sistema potrebbe limitare le richieste da un IP sospetto, che verrebbero contestate dal captcha, oppure potrebbe limitare completamente il traffico da questo verso uno qualsiasi dei nostri server per un periodo specifico (ore, giorni, settimane o anche permanentemente).

Modelli di traffico per la prevenzione degli attacchi brute-force

Come parte della nostra strategia di prevenzione degli attacchi brute-force, abbiamo implementato sistemi di monitoraggio locali su tutti i nostri server. Monitorano i tentativi di accesso a tutte le applicazioni ospitate presso di noi e segnalano ogni tentativo fallito al sistema di sicurezza centralizzato. Il sistema riceve una notifica del tentativo insieme a tutte le informazioni di sicurezza rilevanti ad esso correlate, come indirizzo IP, numero di richieste, cronologia IP e altro. Ogni 60 secondi il sistema di sicurezza centralizzato esamina i dati aggregati e analizza il volume e la frequenza dei metadati ripetitivi alla ricerca di schemi di comportamento. Quando i modelli sono chiaramente identificati, il sistema crea regole di blocco che vengono distribuite a tutti i server.

Un esempio potrebbe essere un caso costituito da più tentativi di accesso non riusciti su uno o più server, provenienti dallo stesso indirizzo IP in un breve periodo di tempo (sono impostate soglie di tempo diverse per una maggiore precisione ed efficacia). In un caso come questo, il nostro sistema contrassegnerebbe l’IP e le future richieste provenienti da esso verso uno qualsiasi dei nostri server verrebbero contestate con un captcha.

Molti altri sistemi inviano dati al nostro sistema di sicurezza centralizzato

Ci sono molti altri modi in cui alimentiamo i dati del nostro sistema di sicurezza centralizzato, come monitorare i tentativi di accesso ai servizi a livello di server (come FTP, EXIM, Dovecot, etc), revisione del traffico XML-RPC dei siti WordPress, immissione di modelli di traffico diversi da sistemi di terze parti e altro ancora.

Più fonti di dati rilevanti inseriamo, più grande diventa il pool di dati, il che migliora significativamente la potenza analitica e l’accuratezza del sistema di sicurezza centrale. Nel tempo la capacità del sistema di prevenire efficacemente gli attacchi cresce sempre di più.

Protezione di livello Enterprise su scala globale 

Per concludere, ecco alcuni numeri che possono aiutarti a capire la portata e l’effetto di ciò che fa il sistema di sicurezza centralizzato. Ogni giorno oltre 260 milioni di richieste vengono contestate con captcha e meno di 40.000 superano effettivamente la sfida. Abbiamo più di 50.000 IP attualmente contrassegnati come dannosi o sospetti e quasi la metà di essi è completamente bloccata dal raggiungere i nostri server. Il numero cambia ogni giorno, in quanto nuovi IP vengono segnalati e contestati a causa di attività sospette, mentre quelli segnalati in precedenza vengono cancellati dopo che la verifica è riuscita o dopo la scadenza del blocco.

Tutti questi numeri e il lavoro nell’insieme necessario per mantenere un sistema di sicurezza centralizzato efficace portano al numero che conta di più: il 99,99% del traffico dannoso viene bloccato prima che raggiunga il tuo sito web.

Lavora sulla sicurezza web dal primo giorno per prevenire gli attacchi al tuo sito

Lavora sulla sicurezza web dal primo giorno per prevenire gli attacchi al tuo sito

La sicurezza del proprio sito dovrebbe essere uno dei primi pensieri di ogni proprietario di sito. Non importa se il tuo sito è grande o piccolo: se è importante per la tua attività, devi tenerlo al sicuro. In qualità di proprietario di un sito WordPress, ho creato una lista che esamino ogni volta che creo un nuovo sito per me o per un cliente. La condividerò con te nella speranza che tu possa captare alcune nuove idee. Diamo un’occhiata a cosa serve per proteggere un sito web.

Scegliere un hosting sicuro 

Dovrebbe essere ovvio, ma la sicurezza inizia con il tuo fornitore di hosting. Ho usato di tutto, dagli “hosting fai-da-te” agli “hosting premium”. Il trucco è trovare il servizio di cui hai bisogno e il supporto con cui ti senti a tuo agio.

Controlla il supporto offerto

La prima cosa che faccio quando considero un nuovo hosting è controllare il supporto che offre e i tempi di risposta. Mi iscrivo per provarlo, creo un sito e quindi contatto il supporto per porre una domanda. La rapidità con cui rispondono e quanto bene capiscono la domanda mi dà indizi su cosa posso aspettarmi se ospiterò il mio sito con loro.

Controlla le funzionalità di sicurezza

Controllo quindi il loro sito web e i piani di hosting per vedere quali strumenti e funzionalità di sicurezza forniscono. Ricerco cose essenziali come un certificato SSL per crittografare e proteggere i dati del mio sito web, la privacy del dominio per nascondere le mie informazioni personali dai database Whois pubblici, l’autenticazione a 2 fattori per proteggere il mio sito web da accessi non autorizzati, backup distribuiti geograficamente per avere una copia di sicurezza del mio sito web nel caso qualcosa vada storto.

Un’altra misura di sicurezza chiave che vorrei venisse usata dal mio hosting provider è un Web Application Firewall (un software che si trova davanti al mio sito web e lo protegge dal traffico dannoso) per mantenere il mio server al sicuro da exploit software. Controllo se viene fornita una protezione dagli attacchi DDOS e brute-force e un’opzione per gli aggiornamenti automatici alle ultime versioni di PHP e WordPress per proteggere il sito dai malware.

Se l’hosting fornisce più strumenti di sicurezza, meglio ancora. Ad esempio, oltre a tutte queste funzionalità, disponibili sulla piattaforma SiteGround, offrono anche il servizio Site Scanner e un plugin di sicurezza gratuito e integrato per WordPress, SiteGround Security, per assicurarsi che il tuo sito sia il più sicuro possibile.

Controlla il blog del provider

Il terzo passaggio, quando seleziono un hosting, è sempre leggere gli ultimi 5 articoli nel loro blog.

  • Sono recenti?
  • Parlano di sicurezza?
  • Il blog ti sembra essere utile?

No, non tutti gli articoli riguarderanno la sicurezza, ma è meglio che riesca a trovarne uno recente. Il panorama della sicurezza cambia rapidamente, quindi è necessario pubblicare regolarmente.

Controlla il prezzo

Infine, controllo le loro fasce di prezzo cercando di capire in quale potrebbe ricadere il mio sito. Il prezzo è l’ultima cosa che controllo perché se i primi due punti del mio elenco non sono soddisfatti, il prezzo non ha importanza. Potrebbero darti il servizio gratuitamente e non lo userei comunque.

Crea il tuo sito in modo che sia sicuro fin dall’inizio

Una volta che hai gettato le basi per il tuo sito, è il momento di iniziare a costruirlo. Ad ogni passaggio, devi assicurarti che la sicurezza sia “integrata” e non inclusa a forza quando possibile.

La sicurezza è integrata quando ci pensi prima di iniziare a costruire il tuo sito web.

Non lo è quando invece crei l’intero sito e decidi poi di aggiungere semplicemente un plugin incentrato sulla sicurezza per prendere precauzioni.

La soluzione integrata è sempre la migliore.

Cosa significa integrare la sicurezza?

Installa un certificato SSL non appena hai configurato il sito web

Non aspettare di essere pronto a pubblicare il tuo sito prima di ricordarti di installare il tuo certificato SSL. Al giorno d’oggi un sito web sicuro in pochi click. Prenditi del tempo per farlo subito e poi assicurati di forzare tutto il traffico affinché sia tramite https. Per quegli utenti che ospitano il sito con SiteGround, il Site Tools semplifica la configurazione e la forzatura dell’SSL. Pochi click e sei pronto.

Imposta una policy di password complessa prima di iniziare ad aggiungere utenti

Le password sono il lucchetto sulla porta d’ingresso del tuo sito. Quando crei il tuo sito, metti una serratura resistente alla porta d’ingresso richiedendo a tutti gli utenti di utilizzare password complesse. Se lo fai prima di consentire agli utenti di iniziare a entrare nel tuo sito, ti assicurerai che nessun utente imposti password deboli.

Richiedi l’autenticazione a 2 fattori (2FA) per qualsiasi utente che disporrà di diritti di amministrazione

Sì, una password complessa è importante per chiunque debba accedere al sito, ma per ottenere accesso a cose come informazioni finanziarie o gestione degli utenti, dovresti impostare anche una seconda serratura di rinforzo. Mantieni il tuo sistema sicuro implementando la 2FA per tutti i tuoi amministratori. Il plugin SiteGround Security semplifica la configurazione della 2FA.

Configura un sistema di backup che eseguirà regolarmente il backup dell’intero sito e memorizzerà i backup in modo sicuro

Hai bisogno di un sistema di backup di 30 giorni implementato dal giorno 1. Non 1 giorno, non 7 giorni, 30 giorni. Il motivo è che se il tuo sito viene hackerato, potresti non accorgertene immediatamente. Una volta che te ne sarai accorto, vorrai pulire il tuo sito e uno dei modi migliori per farlo è ripristinare il sito da un backup pulito.

Il Site Tools di SiteGround fornisce uno strumento intuitivo per la pianificazione dei backup notturni e il loro ripristino quando necessario.

Già che parliamo di backup, non dimenticare di fare un backup prima di qualsiasi aggiornamento, redesign del sito o installazione di un nuovo plugin. Non fa mai male avere un nuovo backup nel caso le cose vadano male.

Rispetta il principio del privilegio minimo

Prima di iniziare a far entrare gli utenti nel tuo sistema, pensa ai ruoli che svolgeranno. Un ruolo è un insieme di autorizzazioni o privilegi e quello che devi dare a ciascun utente è il livello minimo assoluto di privilegio di cui ha bisogno per utilizzare il tuo sito

Regolarmente, almeno una volta all’anno, rivedi questi privilegi per assicurarti che siano ancora validi e che a nessun ruolo sia stato concesso un privilegio di cui non ha bisogno.

La maggior parte degli utenti non cerca di fare cose nocive, ma dobbiamo presumere che lo farebbero se potessero. Aderire al principio del privilegio minimo aiuterà a garantire che malintenzionati o utenti curiosi non possano fare nel tuo sito ciò che non dovrebbero.

Utilizza solo software attendibili

Nello sviluppo del software, come nella costruzione di una casa, la reputazione del tuo fornitore è fondamentale per il successo del tuo progetto. Se utilizzi un fornitore di basso livello per i materiali della tua casa, l’intero progetto ne risentirà. Peggio ancora, risolvere in seguito questi problemi ti costerà di più che acquistare in principio buoni materiali.

Creare il tuo sito con materiali di qualità come plugin e temi di fornitori affidabili di solito ti costerà denaro nel breve periodo. Tuttavia, sapere che ci sono aziende che stanno dietro ai loro prodotti e li aggiornano quando sorgono problemi vale il denaro speso.

Sì, puoi scegliere un plugin o un tema gratuito su cui costruire una funzionalità critica del tuo sito web. Tuttavia, cosa fai se scopri che c’è un difetto di sicurezza? Peggio ancora, cosa fai quando scopri quel difetto e che l’autore ha abbandonato il progetto? A quel punto hai 2 opzioni, nessuna delle due buona.

  1. Assumere uno sviluppatore per correggere il difetto di sicurezza
  2. Eliminare il plugin, trovarne un altro che faccia la stessa cosa, implementarlo e apportare le modifiche necessarie.

Entrambe possono essere proposte costose, che potrebbero essere evitate semplicemente facendo scelte sagge all’inizio.

SiteGround ha recentemente esaminato i dati di molti siti web compromessi. Quello che hanno scoperto è che la maggior parte dei siti web è stata compromessa perché usava plugin senza patch che presentavano difetti di sicurezza. Per la maggior parte si trattava di versioni gratuite di plugin a pagamento scaricati da fonti inaffidabili. Scarica plugin e temi solo da siti affidabili come WordPress.org o fornitori di cui ti fidi.

La repository dei plugin di WordPress è una fonte affidabile. WordPress.org ha implementato un processo di revisione per aiutare a filtrare i plugin che presentano potenziali problemi di sicurezza o violano in altro modo la policy di WordPress.

Scansiona il tuo sito regolarmente

Proprio come implementi un sistema di sicurezza nella tua casa, vorrai impostare uno scanner di sicurezza per il tuo sito web non appena lo crei. Gli scanner di sicurezza esaminano il tuo sito sia internamente che esternamente per assicurarsi che non vi siano vulnerabilità note. Nessuno scanner per la sicurezza è perfetto, proprio come nessun sistema di sicurezza domestica è perfetto. Ma il tuo sito web sarà più sicuro usandone uno.

Un buon scanner cercherà cose come le vulnerabilità di Cross Site Scripting tra le altre cose. Queste vulnerabilità possono far sì che il tuo sito venga usato per attacchi ad altri siti o attacchi all’utente finale stesso.

SiteGround ha un ottimo sistema di scansione. Ricevo regolarmente email che mi dicono quali siti ha scansionato e anche se sono tutti puliti o se c’è un problema che devo risolvere…immediatamente.

Fai attenzione alle truffe di phishing relative al tuo sito

Una volta che hai costruito una nuova casa, non dai le chiavi a chiunque te le chieda, anche se afferma di avere una buona ragione per volerle. Allo stesso modo, vorrai assicurarti che se ricevi un’email che afferma provenire dal tuo sito, non clicchi automaticamente sul link.

Dovresti conoscere ogni email che il tuo sistema è in grado di inviare. Quando ne ricevi una che non ricordi di aver impostato, devi indagare. Non cliccare, inizia a revisionarla. Controlla le intestazioni, guarda l’URL esatto a cui puntano tutti i link. Soprattutto, metti in quarantena l’email utilizzando il tuo software di rilevamento dei virus.

Le email sconosciute che fingono di provenire dal tuo sito sono solo un altro modo in cui gli hacker cercano di entrare nel tuo sito. Questi attacchi di phishing provengono da server che non sono sotto il tuo controllo, quindi non puoi fermarli. Puoi tuttavia prestare attenzione, in modo che una volta ricevuti, li elimini. In quasi tutti i casi, se non clicchi, l’email stessa non può causare alcun danno.

Strumenti che utilizzo regolarmente per integrare la sicurezza nei miei siti

Mantenere sicuro un sito WordPress non deve essere un lavoro a tempo pieno se integri la sicurezza fin dall’inizio. Per fare ciò, ci sono un paio di strumenti che utilizzo su quasi tutti i siti WordPress che ho.

Il plugin SiteGround Security è il primo plugin che installo su qualsiasi nuovo sito che creo. Lo installo, aggiungo un certificato SSL e configuro tutto in modo che sia sicuro prima di fare qualsiasi altra cosa. Se imposto bene questa parte, tutto il resto è più facile.

Il plugin SiteGround Optimizer è un ottimo modo per rendere più veloce il mio sito, ma è anche dove attivo la “Forzatura HTTPS”. In questo modo tutto il traffico sul mio sito passa su HTTPS anche se in origine non lo era. Avere un certificato SSL è importante, è altrettanto importante è applicarlo a tutto il traffico.

Il Site Tools di SiteGround ha fantastiche opzioni per semplificare la gestione di un sito web. Lo strumento che utilizzo sin da subito quando imposto il tutto è il backup. Dopo aver impostato e configurato SiteGround Security e SiteGround Optimizer, ho tutto pronto: faccio quindi un backup. Questa è la mia soluzione di ripiego nel caso in cui sbaglio qualcosa durante la creazione del mio sito.

Quindi, prima di installare qualsiasi plugin o tema, creo un nuovo backup. Nomino questi backup “PRIMA DI” + il nome del plugin o del tema. In questo modo posso tornare indietro a qualsiasi punto del processo.

Conclusioni

Se crei fondamenta sicure per il tuo sito web e pensi alla sicurezza in ogni momento, puoi dormire sonni tranquilli, sapendo che il tuo sito è il più sicuro possibile. Nessun sito web, tuttavia, è a prova di proiettile. Pertanto, l’ultimo passaggio è creare il tuo piano di emergenza. Quali passi farai se il tuo sito viene hackerato?

Il plugin SiteGround Security ha una serie di passaggi che puoi eseguire in tale situazione. Non è un piano di ripristino di emergenza completo, ma quando lo combini con 30 giorni di backup, sei sulla buona strada.

Il nostro Site Scanner ha salvato migliaia di siti WordPress da un massiccio attacco alla sicurezza

Site Scanner Zend Fonts

A metà Giugno abbiamo lanciato il nostro servizio Site Scanner aggiornato. Non sapevamo in quel momento quanto presto avremmo visto la nuova funzionalità in piena azione. Solo pochi mesi dopo l’aggiornamento, Site Scanner ha salvato migliaia di siti WordPress da un attacco ben camuffato, con l’obiettivo di reindirizzare il traffico verso siti falsi attraverso un plugin chiamato Zend Fonts. Immagina i danni alla tua reputazione e attività che un hack come questo avrebbe potuto causare. Scopri come questo eroe chiamato Site Scanner ha salvato la situazione.

Come funziona il “falso plugin Zend Fonts”?

L’attacco ha si basava sul caricamento di un plugin falso chiamato Zend Fonts attraverso una backdoor. Una volta caricato, il plugin infetto reindirizzava i visitatori del sito verso siti contraffatti senza che il proprietario del sito lo sospettasse. Il file del plugin caricato si presentava così:

./wp-content/plugins/zend-fonts-wp/zend-fonts-wp.php

Ciò che rende l’attacco davvero dannoso è che questo file era nascosto dall’elenco dei plugin wp-admin o wp-cli, il che rendeva difficile per gli amministratori WP individuarlo, a causa della seguente funzione:

//hide plugin
add_filter('all_plugins', 'hide_plugins');
function hide_plugins($plugins) {
        unset($plugins['zend-fonts-wp/zend-fonts-wp.php']);
        return $plugins;
}

Inoltre era configurato per attivare il reindirizzamento solo se al sito web accedeva un utente normale, non l’amministratore o l’editor del sito:

//do redirect if user from REF and NOT Admin
        if(isset( $_SERVER['HTTP_REFERER']) && !$isAdmin){
                redirect();
        }

Tutti questi fattori rendono l’attacco praticamente invisibile per i proprietari/editor del sito, mentre i normali visitatori venivano reindirizzati a siti truffaldini. Questo hack avrebbe potuto facilmente comportare perdite significative delle vendite, danni alla reputazione e altri problemi come un pessimo posizionamento nei motori di ricerca.

In che modo SiteGround ha rilevato l’attacco?

I nostri sistemisti monitorano il carico e il comportamento dei nostri server 24/7 e subito dopo il lancio di questo exploit, abbiamo visto un numero stranamente elevato di file dannosi rilevati dal nostro servizio Site Scanner. I nostri sistemisti hanno iniziato a indagare ulteriormente e hanno individuato uno schema: si era verificato un tentativo di caricamento massiccio del falso plugin Zend Fonts che interessava a quel tempo circa 2000 installazioni WordPress dei nostri clienti.

In che modo Site Scanner protegge i siti che lo utilizzano?

Di solito, in attacchi come quello di Zend Fonts, per i siti con Site Scanner Basic, le segnalazioni vengono ricevute in meno di 24 ore dal rilevamento del malware (subito dopo la scansione giornaliera programmata) e per quelli con Site Scanner Premium, si riceve un avviso immediatamente dopo il (tentato) caricamento, dando ai nostri clienti l’opportunità di reagire rapidamente ed eliminare i file dannosi prima che possano causare danni.

Inoltre, per i siti con Site Scanner Premium in cui è attiva la quarantena dei file, i file non raggiungono mai i siti attaccati: vengono messi in quarantena in modo sicuro affinché i proprietari dei siti possano esaminarli ed eliminarli quando opportuno. La quarantena blocca efficacemente l’attacco e protegge i siti da tentativi di hacking e dall’impatto che ne deriverebbe. E la parte migliore è che i proprietari del sito non devono fare nulla.

Utilizzo dei dati di Site Scanner per proteggere tutti i clienti

Una volta che i nostri sistemisti hanno rilevato che il caricamento del plugin Zend Fonts non era qualcosa di isolato, ma stava avvenendo sull’intera piattaforma, hanno eliminato tutti i file dannosi dai nostri server. Inoltre, i nostri ingegneri hanno aggiunto una nuova regola al nostro Web Application Firewall (WAF) per prevenire ulteriori attacchi verso altri siti WordPress ospitati presso di noi.

Siamo molto entusiasti di vedere come il nostro servizio Site Scanner stia proteggendo attivamente i siti da una serie di attacchi davvero pericolosi. Per attacchi massicci su larga scala come quello del plugin Zend Fonts, Site Scanner ci aiuta a rilevare uno schema e intraprendere azioni per proteggere tutti i nostri clienti implementando le regole WAF o migliorando il nostro sistema di monitoraggio. Anche se questo è qualcosa che continueremo a fare, l’aggiornamento di un sistema a livello di piattaforma richiede del tempo e non include attacchi malware più piccoli e specifici per singolo sito web. Se desideri avere un rilevamento precoce e completo dei malware per il tuo sito, ti consigliamo vivamente di attivare uno dei nostri piani Site Scanner. E se stai cercando non solo di rilevare, ma anche di fermare in modo proattivo gli attacchi malware, attiva Site Scanner Premium che include il sistema di quarantena dei file.

Per celebrare il successo di Site Scanner, in questo #CyberSecurityMonth offriamo 3 mesi gratuiti per ogni nuova attivazione di Site Scanner (sia Basic che Premium) effettuata entro la fine di Ottobre. 

Cos’è il Phishing e come proteggersi

Phishing e come proteggersi

Con il rapido sviluppo della tecnologia, la complessità degli attacchi di phishing migliora. Più le persone diventano tecnologicamente avanzate, più avanzati saranno gli attacchi di phishing. Inoltre, ora che tutti trascorrono più tempo online, è aumentato anche il numero di attacchi in generale. Ecco la nostra breve guida su cosa fare per rimanere al sicuro dagli attacchi di phishing.

Cos’è il phishing?

Nato intorno al 1995, appena 4 anni dopo la comparsa del primo sito web, il phishing consiste nell’utilizzo di email e siti ingannevoli per ottenere illegalmente informazioni personali e aziendali dagli utenti. Tali informazioni – nomi utente, password, carte di credito – vengono successivamente utilizzate per rubare denaro o ulteriori informazioni.

La stessa parola “phishing” è una combinazione di “fishing” (pesca) e “phreaks”, il modo in cui gli hacker definivano se stessi. La pratica del phishing è considerata una forma di ingegneria sociale, ossia un metodo per manipolare le persone presentandosi falsamente nel contesto della sicurezza web.

Tipologie di phishing

Spear-phishing

Cos’è lo spear phishing? Lo spear phishing prende di mira una persona o un’organizzazione specifica piuttosto che utenti casuali. Questa truffa di solito mira a rubare dati o informazioni sensibili dalla vittima specifica, come password dell’account o informazioni finanziarie. Richiede una conoscenza specifica della vittima come alcuni dati personali. Gli hacker utilizzano queste informazioni (di solito in un’email) per fingere di essere un’azienda o una persona affidabile e acquisire i dati di cui hanno bisogno.

Spear phishing vs phishing

Entrambi sono attacchi che intendono rubare informazioni sensibili. Tuttavia “phishing” è il termine più generico per questo tipo di attacco, poiché si tratta fondamentalmente di qualsiasi tentativo di indurre le vittime a condividere dati sensibili.

Secondo la definizione, lo spear phishing è personalizzato verso una vittima specifica. Richiede più lavoro, tempo e informazioni per raggiungere il suo obiettivo ma, poiché i messaggi di spear phishing sono personalizzati, è più difficile identificare questi tipi di attacchi.

Il miglior modo per proteggersi dallo spear phishing è generalmente fare attenzione a come ci si muove online. Ecco alcuni suggerimenti da seguire per evitare lo spear phishing:

  • Fai attenzione a quali informazioni personali pubblichi su internet
  • Usa password complesse
  • Aggiorna regolarmente il tuo software
  • Fai attenzione quando apri le email e clicchi sui link

Phishing su Microsoft 365

Questi tipi di attacchi sono email di phishing che prendono di mira gli utenti di Microsoft 365. Una delle cose più comuni che gli aggressori di solito fanno è indurre le vittime a scaricare un file mascherandone l’estensione. Gli hacker usano uno speciale carattere Unicode, ossia l’override da destra a sinistra. Consente loro, ad esempio, di mascherare un file “.exe” in un file “.txt”. Di conseguenza, la vittima scarica il file “.exe” che immediatamente installa il software dannoso sul suo computer.

Whaling Phishing

Il whaling phishing “caccia alla balena” è un attacco altamente mirato. Questo tipo di attacco di phishing prende di mira individui particolari, come i dirigenti d’azienda. Tenta di incoraggiare le vittime a compiere un’azione particolare, solitamente correlata al trasferimento di denaro o alla divulgazione di informazioni specifiche. Le email di whaling phishing spesso prendono di mira grandi istituzioni finanziarie e sono più complicate delle email di phishing standard perché prendono di mira i dirigenti.

Queste e-mail di solito contengono informazioni personalizzate sull’azienda o sul dirigente, creano un senso di urgenza, rispettano il tono aziendale e incoraggiano a eseguire alcune delle seguenti operazioni:

  • Cliccare su un link che porta un malware
  • Trasferire denaro sul conto bancario dell’hacker
  • Fornire informazioni sull’azienda o sulla persona

Phishing vocale

Il phishing vocale è un attacco che induce gli individui a fornire importanti informazioni finanziarie o personali tramite telefono. Puoi diventare vittima di un attacco di phishing vocale su vari canali e dispositivi, come smartphone, telefono fisso, VoIP, etc.

Il messaggio di un tale attacco di solito informa la vittima di un’attività sospetta, correlata al suo conto bancario/carta di credito. Quindi l’hacker incoraggia la vittima a chiamare un numero di telefono e fornire informazioni personali o verificare il proprio account/identità .

Per proteggersi da un simile attacco, l’approccio migliore è chiamare l’istituto in questione tramite un canale di contatto valido di cui si è in possesso e assicurarsi che il proprio account non sia stato compromesso.

Compromissione dell’email aziendale

La compromissione dell’email aziendale è un messaggio email che sembra normale, richiede un’azione particolare e prende di mira un’azienda specifica. La richiesta nel messaggio riguarda solitamente il trasferimento di fondi sul conto bancario dell’hacker che:

  • Si finge il “fornitore abituale” che ha inviato una fattura da un nuovo indirizzo email
  • Si finge l’amministratore delegato dell’azienda
  • Si finge un dipendente dell’azienda
  • Si finge l’avvocato della società

Phishing sui social

Il phishing sui social media è correlato agli attacchi tramite social media come Facebook, Instagram, Twitter, LinkedIn, etc. Mira a rubare le tue informazioni personali o a prendere il controllo del tuo account social. Un tale attacco può anche comportare perdite finanziarie dovute all’ottenimento di dati per l’accesso ai conti finanziari. Per proteggerti da un attacco di phishing sui social media, segui queste semplici regole:

  • Non aggiungere/accettare estranei come amici
  • Non cliccare su link per aggiornare le tue informazioni personali
  • Non utilizzare lo stesso nome utente e password per tutti i tuoi account
  • Usa l’ultima versione del tuo sistema operativo

Come proteggersi dal phishing?

Poiché il phishing può davvero costarti molto, da prelievi illeciti a violazioni dei dati personali, è necessario prendere le dovute precauzioni di sicurezza. Abbiamo messo insieme un elenco delle cose che devi tenere a mente per rimanere al sicuro.

1. Presta attenzione al mittente e all’URL nelle email

Una delle truffe di phishing più comuni è quella di imitare un grande brand. Di solito viene inviata una email a nome del brand  in cui si dice che qualcosa che non va nel tuo account e, per questo, ti chiede di accedere “per risolvere il problema”. Di solito, l’aspetto dell’email è molto simile a quelle originali inviate dal brand ufficiale, tuttavia esiste un modo sicuro per distinguere il vero dal falso.

Devi controllare l’indirizzo email: i truffatori non possono creare indirizzi email con l’effettivo nome di dominio dell’azienda, quindi al posto di supporto@nomedelbrand.com, vedrai nomedelbrand@qualcosa.com. Guarda attentamente l’indirizzo email e non solo il nome che appare nel tuo client di posta elettronica!

Dovresti anche controllare gli URL prima di cliccare. Questo può essere fatto semplicemente passando il cursore sull’URL fornito nell’email. Così facendo, verrà rivelato il dominio a cui punta, in modo da poter vedere a che indirizzo questa email vuole davvero portarti. Se non è il dominio ufficiale del brand, non cliccare sul link.

2. Evita di scaricare allegati che non stai aspettando

A volte le email di truffa sono mascherate da email commerciali, senza dover fingere di provenire una grande azienda. Con la mail, viene semplicemente inviato un allegato contenente un malware. L’email è spesso strutturata come un’offerta commerciale contenente file con tue informazioni riservate.

Se non conosci il mittente, non aprire alcun allegato. Se conosci il mittente, ma non ti aspetti nulla esso, o c’è qualcosa di sospetto, è meglio essere cauti. Chiama il mittente e chiedi se intendeva inviarti qualcosa, poiché a volte i truffatori entrano nelle caselle di posta elettronica delle persone e le usano per attacchi di phishing inviando spam ai loro contatti.

Il formato più comune per gli allegati è lo zip (di solito il .exe non è consentito), tuttavia, anche i file di Microsoft Office possono contenere virus. In generale, tieni d’occhio tutti i tipi di allegati.

[subscribe_cta]

3. Controlla sempre il sito su cui vieni indirizzato

Se ti capita di cliccare su un link di phishing (di solito via email o tramite messaggio), esso ti reindirizzerà quasi certamente a un sito con una form. Lo scopo di questi form spesso è di raccogliere informazioni sensibili: nome utente e password.

Per essere sicuro di trovarti sul sito corretto e, prima di inserire qualsiasi dato, controlla l’indirizzo del sito web nella barra degli indirizzi del browser.

I truffatori possono creare un sito dal design simile a quello del sito originale, ma non possono utilizzare il loro dominio ufficiale o avere il nome del marchio nel dominio (supponendo che il marchio sia registrato). Quindi, spesso, questi domini possono avere nomi simili al brand, ma non saranno mai uguali a quelli originali e avranno simboli, lettere o parole aggiuntivi.

Di solito, i domini truffa sembrano completamente privi di senso e a volte anche il design e il testo sembrano strani, specialmente se si tratta di un marchio noto che vedi di frequente.

Ad esempio, quando accedi a Gmail, Google non ti chiederà mai di selezionare il tuo provider di posta elettronica o di inserire sia la tua email sia la tua password nella stessa schermata. Quindi la struttura che vedrai sui siti di phishing è progettata per assomigliare a quella originale, ma non lo è.

4. Ignora le richieste di denaro

Un altro tipo di truffa online che spesso viene usata è il chiedere denaro “mascherandosi”. Di solito il truffatore si presenta come una persona in difficoltà che chiede aiuto finanziario. Ti viene chiesto di inviare una piccola somma di denaro con la promessa di ottenere molto di più in cambio.

A volte queste truffe possono assumere la forma di estorsione. Popolare negli ultimi anni è stata un’email in cui si affermava che l’utente era stato registrato attraverso le propria webcam a guardare contenuti per adulti. Per questo si chiedevano soldi per non diffondere il contenuto video. Questa truffa ha fatto notizia perché molte persone ci sono cascate, spaventate dagli effetti di questa.

Ad ogni modo, se ricevi una richiesta di denaro in qualsiasi forma da parte di estranei, di solito è una truffa. Non distribuire mai denaro o informazioni finanziarie, indipendentemente dalla situazione che ti viene presentata.

Cosa devi fare se ricevi un’email di phishing?

Ogni volta che ricevi un’email, devi prestare molta attenzione all’indirizzo email, all’URL, all’ortografia, etc. Dopo averli verificati e aver identificato che l’email è in realtà un’email di phishing, devi seguire tutti i passaggi seguenti:

  • Non cliccare su alcun link, non aprire alcun allegato e non rispondere
  • Contatta il presunto mittente tramite il canale ufficiale per la comunicazione
  • Segnala l’email alla tua azienda, al provider di posta elettronica, all’ente governativo e all’organizzazione che avrebbe inviato l’email
  • Contrassegna il mittente come posta indesiderata o spam
  • Elimina l’email e rimuovila anche dal cestino

Come segnalare le email di phishing?

Come accennato in precedenza, è necessario segnalare l’email di phishing a più persone/istituzioni. Qui ti mostreremo come segnalare l’email sia al provider di posta elettronica che all’ente governativo.

Come segnalare email di phishing al tuo provider di posta elettronica

Prendiamo come esempio gli account Gmail. Accanto all’opzione “Rispondi” in Gmail, clicca sull’opzione “Altro” e seleziona “Segnala phishing”.

Se sei un utente di Outlook, devi selezionare il messaggio di posta elettronica di phishing dall’elenco dei messaggi e, sopra il riquadro di lettura, selezionare Posta indesiderata > Phishing > Segnalazione.

Altri provider di posta elettronica hanno opzioni simili di facile utilizzo per la segnalazione di email di phishing.

Come segnalare email di phishing a un istituto specifico

La Polizia Postale offre un portale apposito con un form da compilare per segnalare casi sospetti di phishing nel caso tu abbia o meno aperto il suo contenuto o cliccato su link sospetti. È anche importante contattare subito la propria banca nel caso sospetti di aver cliccato o aperto file fraudolenti, in modo che possano subito intervenire per evitare prelievi dai tuoi conti e carte.

Note conclusive

Ora che sai cos’è un attacco di phishing, sei molto più preparato a proteggerti da esso con i nostri consigli. Puoi esplorare ulteriormente il nostro blog per argomenti simili e, per esempio, scoprire come proteggere la tua reputazione proteggendo la tua posta elettronica.

Ricorda, tutto ciò che serve ai truffatori per fare danni seri è semplicemente un indirizzo email. L’uso consapevole di internet è fondamentale per proteggere la tua privacy e il tuo benessere sul web.

95% di traffico dannoso in meno grazie al miglioramento del sistema contro gli attacchi brute-force

95% in meno attacchi brute-force

In passato abbiamo parlato di attacchi brute-force, ma la verità è che molti dei nostri clienti non si rendono nemmeno conto di quanto sia reale e comune la minaccia di questi attacchi per chiunque abbia un sito web. Sulla base della nostra esperienza nell’ospitare milioni di domini, comprendiamo appieno il potenziale distruttivo degli attacchi brute-force e abbiamo impostato meccanismi di difesa per prevenire e mitigare tali tentativi diretti ai siti web che ospitiamo. Per anni il nostro sistema IA contro gli attacchi brute-force ha bloccato con successo milioni di attacchi ogni giorno. Ora, siamo felici di annunciare che il sistema è stato migliorato ancora: imparando costantemente da migliaia di tentativi brute-force al giorno e aggiungendo nuove funzionalità per la convalida del traffico, ora il sistema filtra il 95% in più di query dannose!

Sistema di intelligenza artificiale avanzato che auto-impara, riconosce e blocca gli attacchi brute-force

Analizzare il comportamento del traffico e riconoscere i modelli è la caratteristica fondamentale che rende il nostro sistema di IA contro gli attacchi brute-force così efficace. Quando viene rilevato un comportamento che corrisponde a un determinato modello associato ai brute-force (come ad esempio troppi tentativi di accesso non riusciti da una posizione non riconosciuta), la fonte sospetta viene immediatamente bloccata da una pagina CAPTCHA che solo un vero essere umano può superare. Ciò interrompe efficacemente i tentativi brute-force, migliora l’intelligenza del sistema che impara da essi e consente agli utenti legittimi (che hanno imitato accidentalmente un comportamento sospetto) di raggiungere la pagina richiesta completando il captcha. Il bello di questo sistema in continua evoluzione è che migliora grazie a ogni attacco brute-force che blocca, mantiene al sicuro i siti sotto attacco e protegge gli altri siti web ospitati sui nostri server bloccando il traffico dannoso prima ancora che li prenda di mira.

NOVITÀ: convalida del traffico che riduce al minimo il numero di attacchi brute-force

Abbiamo recentemente aggiornato il nostro sistema per renderlo ancora più potente. Siamo ora in grado di bloccare in modo più efficiente la grande maggioranza dei bot, ad esempio attacchi brute-force o agenti a caccia ai dati che mirano a profilare il tuo sito e successivamente hackerarlo attraverso exploit del software. Ciò ha notevolmente aumentato il tasso di successo del sistema e ridotto il traffico dannoso di circa il 95%. 

Il miglior esempio per illustrare come funziona il sistema è con l’XML-RPC, un file nella directory principale di ogni installazione WordPress. Molti host (WordPress) ne bloccano l’utilizzo perché è noto che non è sicuro e bloccarlo è il modo più semplice per evitare hack relativi a XML-RPC. Tuttavia, XML-RPC ha anche molti casi di utilizzo legittimo per la comunicazione con sistemi e software esterni. Questo è il motivo per cui non abbiamo mai considerato di interrompere XML-RPC: vogliamo consentire ai nostri clienti di utilizzare gli strumenti e i servizi di cui hanno bisogno per ottenere il meglio dai loro siti web. Invece di bloccarlo, abbiamo cercato modi per rafforzarne la sicurezza e ridurre significativamente il potenziale degli attacchi brute-force. Dopo il nostro ultimo aggiornamento del sistema di IA contro gli attacchi brute-force, tutto il traffico proveniente da XML-RPC viene convalidato per bloccare tutte le visite dannose riconosciute e infine ridurre del 99% gli hit complessivi che raggiungono i siti dei clienti tramite XML-RPC. Ciò significa che filtriamo con successo potenziali fonti di brute-force prima ancora che venga tentato un attacco.

Minor consumo di risorse, minore impronta ambientale

L’impatto di questo aggiornamento al nostro sistema di IA è enorme. Non solo riduciamo ulteriormente le possibilità che i nostri siti vengano sottoposti ad attacchi brute-force e hackerati, ma riduciamo significativamente il consumo di risorse (come CPU e RAM) generato dal traffico proveniente da bot e tentativi brute-force. Un minor consumo di risorse significa effettivamente più risorse disponibili per i tuoi visitatori e un minore impatto ambientale del tuo sito.

La prevenzione degli attacchi brute-force è solo uno dei tanti modi in cui proteggiamo costantemente i siti web che ospitiamo, insieme al nostro Web Application Firewall (WAF), alla protezione DDoS, al monitoraggio del server 24/7 e molti altri strumenti. Riteniamo che la sicurezza sia una delle basi per qualsiasi sito web di successo e sviluppiamo continuamente nuove soluzioni di prevenzione e mitigazione, miglioriamo quelle esistenti e continuiamo ad aggiungere nuove funzionalità di sicurezza al nostro hosting. Così puoi essere sempre tranquillo e concentrati solo su ciò che è davvero importante per te: la tua attività.