Spetsialist vastab: kuidas hoida oma Drupali veeb turvalisena?

Veebirebane
15. juuni 2017
4 min lugemine


 

Kaks enamlevinud sisuhaldustarkvara on Wordpress ja Drupal. Wordpressist on juba üsna palju räägitud, seekord keskendume Drupalile. Küsimustele vastab Ragnar Kurm, Wunderi vanemarendaja.

Kui turvaline on Drupal võrreldes teiste sisuhalduslahendustega?

Kasutame turvalisuse hindamiseks portaali thehackernews.com. Võrdleme Drupali ja tema lähima populaarseima tarkvara Wordpressi kriitiliste intsidentide suhet.

  • Otsing: Drupal – 564
  • Otsing: Wordpress - 4660

Drupalil on selle järgi kaheksa korda vähem kriitilisi intsidente.

Portaali Zivtech andmetel häkiti 2016. aastal ligi 16 000 veebiportaali. Uuringu järgi enamus probleeme olid põhjustatud halvast paigaldusest, konfiguratsioonist ja hooldusest.

Drupalil on koordineeritud turvapraktikad. Drupali turvameeskond jälgib turvaprotokolle ning vastutusahelat, väljastades igal nädalal turvateemalise uudiskirja. Lisaks sellele on kasutusel karmid programmeerimisstandardid turvalisuse tõstmiseks.

Millised on populaarseimad moodulid, mida kasutatakse kodulehe parema turvalisuse tagamiseks ja mida need lühidalt teevad?

Mõned kõige üldisemad moodulid võiks olla need:

Security Kit

Kollektsioon erinevaid täiendavaid turvalisust tõstvaid meetmeid: Cross-site Scripting, Cross-site Request Forgery, Clickjacking jms.

Hacked!

Võimaldab administraatoril kontrollida, kas Drupali moodulid on originaalid või on muudatusi tehtud (häkitud).

Security Review

See moodul teostab ülevaate Drupali paigaldusest ning toob välja probleemsed kohad, mille administraator peaks kõrvaldama.

Password Policy

Moodul karmistab salasõna keerulisusue ja turvalisuse nõudeid.

Soovitan lisaks vaadata ka neid kahte artiklit, kus antakse veel soovitusi:

Mida peaks vaatama veebimajutuse pakkuja valikul, kui plaanis on Drupalis tehtud veebilehte majutada?

Virtual hosting / Shared hosting

Kui Drupali paigalduse jaoks on vaja spetsiifilisemat konfiguratsiooni, lisarakendusi jne, siis jagatud majutus pole piisav ning tuleb vaadata virtuaalmajutust (kogu OS). Kuid see omakorda toob kaasa lisavastutuse ning kohustuse - vaadelda, hooldada, jälgida, uuendada OS-i.

Käsurida

Oluline on SSH ligipääs, kuna Drupali üks olulisematest tööriistadest/haldusvahenditest drush käivitub käsurealt. Drupal 8 puhul on neid käske rohkem.

Ressurss

Üldiselt tänapäva majutuse puhul see pole enam peamine küsimus majutuse valikul, ressurssi tavaliselt jätkub.

Arendajad/paigaldajad

Kuna Drupal on üsna nagu lego, siis sellega saab ehitada väga erilisi rätsepatööna valmivaid lahendusi, seega on siin raske midagi standardiseerida. Üldiselt arendajatele meeldib, kui on võimalikult lai ligipääs - näiteks saab konfigureerida Nginx, Apache, MySQL, Varnish jm mooduleid.

Varukoopiad

Algajamate tegijate puhul on oluline varukoopiate olemasolu pika perioodi jooksul. Paljud tellijad ei tea, et veebi peab hooldama ning arvavad, et esialgsest tellimusest piisab. Kuid elu näitab, et hooldamata veeb häkitakse peagi ära. Siis oleks väga abiks, kui on olemas mitu kuud või isegi aasta vana varukoopia, et võrrelda, mis on vahepeal muutunud.

Varukoopia puhul on oluline, et see oleks tehtud samal hetkel nii andmebaasist (export) kui ka Drupali installatsioonikataloogist. Võib kasutada selleks ka käsurea käsku drush arb.

Varukoopiaid võiks teha erinevate perioodide lõikes erinevalt. Näiteks viimase 360 päeva jooksul on varukoopia olemas 30-päevase intervalliga, viimase 30 päeva lõikes 7-päevase intervalliga, viimase 7 päeva lõikes ühepäevase intervalliga.

Millised on soovitused arendaja valikul, mida teha ja mida mitte teha turvalise Drupali kodulehe tellimisel?

Arendajal peaks olema:

  • kogemus aastates
  • hea turvateemade ja Linuxi tundmine.

Tähelepanuta ei saa jätta ka süsteemseid aspekte:

  • monitooring
  • teavitused
  • logimine
  • varukoopiad

 

Loe ka: Miks jookseb Tesla veebisait Drupali peal ehk mis on Drupali koht WordPressi kõrval?

Veebirebane

Veebimajutus.ee pakub oma klientidele mugavusteenust domeeni, e-posti, kodulehe majutuse ja tööriistade vallas. Elkdata OÜ on tegutsenud 25 aastat, teenindades igapäevaselt pea 25 000 klienti, luues neile väärtust läbi kiirete ja lihtsate veebiteenuste.

Kasutajad kes lugesid seda artiklit lugesid ka neid

Veebimajutus on Facebookis. Sina oled kah.
Saame sõpradeks? Meil on Sulle palju rääkida, küllap Sul meilegi. Teeme ära?
fox-head fox-head
Ka veebis tuleb targalt tegutseda. Eriti veebis!
Veebimajutuse 25 000 klienti rääkisid ja meie kuulasime - oleme teie vajaduste ning tagasiside põhjal loonud blogi, milleta ei saa hakkama ükski edukas e-ärimees. Eesti tippkirjutajad toovad Sinuni värskeimad nipid, uudised ja nõuanded. Ükski trend ei jää saladuseks ning väljakutse ületamatuks!
Klienditeenindus
Lisasime diili sinu ostukorvi, said ikka mega hea diili!

Vali paketi periood

1 kuu põhine arveldus

Kuus 12.08

Kokku 12.08

3 kuu põhine arveldus

Kuus 12.08

Kokku 36.24

6 kuu põhine arveldus

Kuus 12.08

Kokku 72.48

1 aasta põhine arveldus

Säästad 20% ehk -24.16

Kuus 10.07

Kokku 120.80

1 aasta
0.00
2 aastat
0.00
3 aastat
0.00
4 aastat
0.00
5 aastat
0.00
6 aastat
0.00
7 aastat
0.00
8 aastat
0.00
9 aastat
0.00
10 aastat
0.00