Zpět na blog
web pro firmybezpečnost webumalé firmyhosting a doména

Váš web nikdo nehlídá. 5 základních kroků zabezpečení, které vám ušetří průšvih

František Špaček·

TL;DR: Web malé firmy nikdo aktivně nehlídá — dokud nespadne, nezobrazí varování prohlížeče, nebo ho nenapadne robot rozesílající spam. Pět základních kroků zabezpečení vás nestojí skoro nic a zvládnete je i bez IT oddělení.

Proč je právě váš malý web zajímavý cíl

„Kdo by hackoval web malé řemeslnické firmy" je nejčastější věta, kterou slýchám těsně předtím, než se to stane. Odpověď: nikdo cíleně. Útoky na malé weby jsou skoro vždy automatizované — roboti prohledávají internet a hledají zastaralé WordPressy, slabá hesla a neopravené díry. Nejde jim o vás konkrétně. Jde jim o to, dostat na server odkaz na jiný web, rozeslat spam z vaší domény, nebo přesměrovat vaše návštěvníky jinam. A Google si toho všimne — nezabezpečený nebo napadený web umí ze dne na den vyhodit z výsledků vyhledávání.

Pět kroků, které zvládnete i bez IT oddělení

1. SSL certifikát (HTTPS) a jeho automatické obnovování

Pokud vaše adresa nezačíná https:// se zamčeným zámečkem v prohlížeči, prohlížeč to dnes návštěvníkům přímo ukazuje jako „Nezabezpečeno". To je první věc, která zabije důvěru dřív, než si někdo přečte jediné slovo. Většina hostingů dnes nabízí certifikát zdarma (Let's Encrypt) s automatickým obnovováním — ověřte si u svého hostingu, že ho máte a že se sám prodlužuje, ne že vyprší jednou za rok bez upozornění.

2. Pravidelné aktualizace CMS, pluginů a šablon

Pokud běžíte na WordPressu, Shoptetu s doplňky třetích stran nebo jiném redakčním systému, každá neaktualizovaná součástka je potenciální díra. Většina napadení malých webů nejde přes chytrý útok, ale přes měsíce starou známou zranitelnost v pluginu, kterou nikdo neopravil. Nastavte si automatické aktualizace, nebo si je nechte hlídat od správce webu.

3. Silná hesla a dvoufázové ověření (2FA)

„admin" a heslo, které používáte i jinde, je pozvánka. Zapněte dvoufázové ověření na administraci webu, hostingu i doméně. Zabere to pět minut a zastaví to naprostou většinu automatizovaných pokusů o vniknutí.

4. Zálohy mimo samotný server

Záloha, která leží na stejném serveru jako web, vám nepomůže, když server napadnou nebo selže disk. Chcete automatické zálohy alespoň jednou týdně (u aktivně měněného webu denně), uložené jinde — a hlavně jednou za čas ověřené, že se z nich dá web opravdu obnovit. Záloha, kterou jste nikdy nezkusili obnovit, je jen naděje.

5. Kontrola, kdo má přístup

Bývalý zaměstnanec, brigádník, agentura, se kterou už nespolupracujete — kolik lidí má dnes přístup k administraci vašeho webu, hostingu a doméně? Projděte si seznam jednou za rok a zrušte přístupy, které tam nemají co dělat. Tohle bývá nejčastější díra, na kterou firmy zapomenou úplně.

Jak poznáte, že se něco děje

Nemusíte web hlídat nonstop, ale několik signálů berte vážně: web se najednou načítá pomaleji, prohlížeč nebo Google Search Console hlásí bezpečnostní problém, ve výsledcích vyhledávání se objevují podivné stránky s vaší doménou, které jste nikdy nevytvořili, nebo vám hosting pošle upozornění na neobvyklý provoz. V takovém případě neřešte to sami metodou pokus-omyl — kontaktujte hosting nebo správce webu ihned, čím déle napadení běží, tím hůř se to čistí a tím větší je riziko postihu v SEO.

Časté otázky

Stačí mi zabezpečení, které nabízí hosting automaticky? Základní ochranu (firewall, ochranu proti běžným útokům) často ano, ale aktualizace CMS, hesla a přístupy jsou vždy na vás nebo na správci webu — hosting je nehlídá za vás.

Kolik to celé stojí? SSL certifikát bývá dnes u většiny hostingů zdarma. Zálohovací nástroj a 2FA plugin taky často zdarma nebo za pár desítek korun měsíčně. Hlavní náklad je čas — jednorázové nastavení a čtvrtletní kontrola.

Zabezpečení webu není jednorázový úkol, ale návyk, na který ve svém provozu snadno zapomenete. Pokud chcete mít jistotu, že váš web běží, je zálohovaný a nikdo cizí k němu nemá přístup, ozvěte se — projdeme si to spolu a nastavíme to tak, abyste na to už nemuseli myslet.