Bezpečnostní checklist pro marketéry
Odpovídejte upřímně. „Nevím” se počítá jako ne — v bezpečnosti je to, že něco nevíte, samo o sobě nález. Nepotřebujete technické znalosti; kde si nedokážete odpovědět sami, přepošlete otázku agentuře nebo IT a zhodnoťte, jak jistě odpověď zní.Oblast 1: Software a údržba — kdo vlastní váš kód?
- Dokážu jmenovat konkrétního člověka nebo firmu odpovědnou za aktualizace našeho webu — a oni by souhlasili, že je to jejich práce.
- Aktualizace probíhají podle daného harmonogramu (nebo automaticky), ne „když si někdo vzpomene”. (Medián času do zneužití: 5 hodin.)
- Máme aktuální seznam všech pluginů a rozšíření na webu a žádný z nich není vývojářem opuštěný.
- Každá šablona a plugin byly pořízené z oficiálního zdroje s platnou licencí. (Nelegální „nulled” software stál za 17 % všech nákaz WordPressu.)
- Naše verze PHP / platformy je aktuálně podporovaná — někdo to ověřil za posledních 6 měsíců.
- Pokud náš web běží na custom CMS: za poslední rok dostal bezpečnostní aktualizaci a vím, co opravovala.
- Náš web alespoň jednou bezpečnostně otestovala nezávislá strana (ne ti, kdo ho stavěli).
- Nikdo mi nikdy neodpověděl na bezpečnostní otázku slovy „je to na míru, takže to hackeři neznají”.
Oblast 2: Přístupy a vlastnictví — kdo drží klíče?
- Dokážu vyjmenovat všechny, kdo se umí přihlásit do našeho CMS, hostingu a registrátora domény — a u každého zdůvodnit proč.
- Všem bývalým zaměstnancům a bývalým agenturám byl přístup odebrán. Ověřil jsem to, nepředpokládám to.
- Každý má vlastní přihlášení. Žádný sdílený účet „marketing@” s heslem v tabulce.
- Dvoufaktorové ověření je vynucené na CMS, hostingu i u registrátora domény. (88 % průniků do webových aplikací využívá ukradená hesla.)
- Administrátorská práva mají jen ti, kdo je opravdu potřebují — editoři obsahu jsou editoři, ne administrátoři.
- Vím přesně, kdo spravuje účet u registrátora domény, kdy je datum obnovy a že obnovovací e-mail je sledovaná schránka.
- Doménu, hostingový účet a kopii zdrojového kódu nebo exportu webu vlastníme my (firma, ne agentura).
- Naše smlouva s agenturou skutečně zmiňuje bezpečnost: doby reakce, hlášení incidentů, zálohy a co se stane, když se rozejdeme.
Oblast 3: Ochrana a obnova — co se stane v ten nejhorší den?
- Náš web je za ochrannou vrstvou (CDN/WAF jako Cloudflare) — není vystavený přímo do internetu. (37 % veškerého provozu tvoří škodliví boti.)
- Naše formuláře mají ochranu proti spamu a skutečné leady se neztrácejí mezi odeslanými roboty.
- Zálohy běží automaticky a ukládají se jinam než na stejný server jako web.
- Někdo za poslední rok provedl testovací obnovu — víme, že záloha opravdu funguje. (31 % z nich selže, když na tom záleží.)
- Někdo je upozorněn dřív, než vyprší náš SSL certifikát nebo doména — systémem, ne po paměti.
- Něco nebo někdo sleduje náš web kvůli malwaru, přepsání obsahu a zařazení na blocklist Googlu. (93 % nakažených webů vyhledávače nikdy neoznačí.)
- Máme jednostránkový plán pro prvních 24 hodin po napadení: komu voláme, kdo web vypne, kdo koho informuje.
- Vedení vidělo náš bezpečnostní stav alespoň jednou — je to byznysové téma, ne skrytá marketingová povinnost.