密码这件事,真不能偷懒
成都成华区做建材生意的王姐,五个平台用同一个密码wangjie1985,结果一个论坛泄露,她公司官网、邮箱、支付宝全危险。我们帮她换成每处不同的16位密码,用密码管理器记。改完第一周,后台异常登录尝试从每天40多次降到3次。密码是地基,地基松了上面砌啥都白搭。
把后台藏起来
别把管理员入口放成admin这种谁都猜得到的路径。我们给青羊区一家茶馆连锁做的站,后台地址是一串32位随机字符,再绑固定IP白名单,只有老板办公室网络能进。上线八个月,爆破日志为零。小改动,大效果,关键还不花钱。
装个免费防火墙够用
说白了,中小企业用不上几万块的硬件防火墙。服务器装个开源WAF,规则库每周更新,能挡掉七成常见扫描和注入。郫都区一家电子厂之前总被扫,装完之后恶意请求从月均12万次掉到3万出头。每年成本就是一台云服务器钱,比出事后救火便宜太多。
更新补丁别攒着
踩过坑的人都知道,系统提示更新总想点稍后。武侯区一家律所网站用的旧版建站程序,官方半年前就发了漏洞补丁,他们一直没更,被人顺着漏洞进了库。我们清完毒第一件事就是开了自动更新。程序不是装好就完事,得像汽车保养,该换就换。
日志要有人看
防火墙装了没人看,等于装了没装。我们给客户开了每周日志摘要,把异常IP、失败登录、大流量请求列出来发微信。成华区那家建材王姐,第一周摘要里就看到凌晨来自境外的17次尝试,马上把后台IP白名单收紧。安全不是买个产品就高枕无忧,是有人盯着。
备份是最后一道保险
前面防护全失效,只要有干净备份,就能满血复活。我们建议成都客户:网站文件和数据库分开备份,一份放本地,一份放异地云存储,保留最近30天。真出事,两小时回滚完事,损失控制在一顿火锅钱。别等丢了才后悔,那时神仙也救不回。
权限按人给最小够用
很多成都老板给员工开管理员账号,离职了也没收回,前员工一怒删库的事不是没发生过。我们给青羊区那家茶馆做的权限表,编辑只能发文章、技术才能碰服务器,离职当天一键注销。权限越小,出事面越窄。公司再小,也得有这道理,别讲人情不讲规矩。
选服务商看本地响应
安全出问题讲究快。我们坚持成都客户就近派单,高新区一家客户上午报障,工程师中午就到现场。远程能解决的事十分钟,解决不了的当面更快。别贪外地低价团队,真出事时差三小时,黄花菜都凉了。本地的好处,就在这几分钟的差距上。