Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort...

34
Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog www.wprotect.de

Transcript of Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort...

Page 1: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Weblogs in Gefahr –Sicherheits-Tipps für den WordPress Blog

www.wprotect.de

Page 2: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion
Page 3: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Österreichische Blogger-Konferenz am 22. und 23. April 2016 in Linz

www.abcstar.at

Page 4: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

WordPress & WebserverSicherheitslösungen

www.wprotect.de

Page 5: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Karim-Patrick Bannour

Page 6: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Aktuelle Bedrohungen

DDoS-Attacke um Website lahmzulegen

Page 7: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Aktuelle Bedrohungen

Hackerangriff um Daten zu stehlen/verschlüsseln

Page 8: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Aktuelle Bedrohungen

Hackerangriff um Website für Propagandazwecke zu übernehmen

Page 9: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Aktuelle Bedrohungen

Hackerangriff um Website in Botnet zu integrieren/als weiteres Sprungbrett für Verbreitung von Malware/Attacken

Page 10: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

WordPress Verbreitung

Rund 60% aller auswertbaren Websites nutzen WordPress als CMS

Einfach zu installieren, zu warten und redaktionell zu betreuen

Page 11: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Cyberrisk

Jedes 2. Unternehmen berichtete in diversen Umfragen, dass es bereits angegriffen wurde

Page 12: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Aktuelles Beispiel

Nicht aktualisieres/defektes WordPress-Plugin war ein wichtiger Angriffsvektor im Fall „Panama Papers“

https://www.wordfence.com/blog/2016/04/panama-papers-wordpress-email-connection/

Page 13: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

WordPress Sicherheitslücken

Quelle: WordFence Blog https://www.wordfence.com/blog/2016/03/attackers-gain-access-wordpress-sites/

Page 14: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Tipps für mehr Sicherheit

Page 15: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Benutzerverwaltung

• Keine Standarduser „admin“, ...• Anzahl Admins beschränken• Rechte sorgsam vergeben• Autoren sollten nicht Admins sein

Page 16: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

WordPress-Version

• WordPress-Version verschleiern

Page 17: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Datenbank

• Präfix ändern (Standard: wp_)• Zugriff beschränken auf localhost oder

bestimmte IP

Page 18: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Sichere Passwörter

• Verwenden Sie nur sichere Passwörter (mindestens 10 Zeichen) und diese nur 1x pro Service

Beispiel: „2016 habe ich sehr viel über Wordpress Sicherheit gelernt!“

2016hisvüWSg!

Page 19: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Sichere Passwörter

• Noch besser: Lange Passwörter über 20 Zeichen, noch schwerer zu hacken!

• Unzusammenhängende Wörter, ohne Bezug zur Website oder Autor/Admin

Stromquarantänefenstersitzung

Page 20: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Login

• Zugriff sperren durch Verzeichnisschutz und Verschieben der login.php

• Zugriff auf /admin durch htaccess limitieren• Dateirechte 644 und Verzeichnisse 755

Page 21: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Datenverkehr überwachen

• Überwachen Sie Zugriffe, Netzwerktraffic usw. und setzen Sie Limits

• DDoS-Attacken und Trafficspitzen z. B. abfedern mit Cloudflare

Page 22: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

FTP

• Sichere Passwörter verwenden• FTP-User und deren Rechte beschränken

Page 23: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

PC sauber halten

• Regelmäßige Scans mit aktueller Antiviren-Antimalware-Software

Page 24: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Antispam

• Spamkommentare verhindern z. B. mit Antispam Bee

Page 25: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Loginversuche limitieren

• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre

• „Passwort zurücksetzen“-Funktion einschränken bzw. protokollieren

Plugin-Tipp:• WordFence• Limit Login Attempts

Page 26: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

2-Faktor-Authentifizierung

• Login

Page 27: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Malware-Scanner nutzen

• Regelmäßig Scans auf Malware und Security Issues durchführen

Plugin-Tipps

• Sucuri• Anti-Malware Scanner EMS

Page 28: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Google Search Console

• Ehemals Google Webmaster Tools• Schickt E-Mails wenn Malwareverdacht oder

anderes Problem

Page 29: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Plugins sorgsam auswählen

• So wenig Plugins wie möglich• Wenn dann

- von bekannten Entwicklern - regelmäßig aktualisiert- kompatibel mit der WP-Version- gut bewertet- hohe Installationsrate

Page 30: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Backups

• Regelmäßig Backups machen (serverseitig oder Plugin)

• Am besten auf anderem Webserver ablegen

Plugin-Tipp:• BackWPup

Page 31: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Regelmäßige Updates

• WordPress Core• Themes• Plugins

regelmäßig aktualisieren!

Plugin-Tipp:• Jetpack (u. a. Auto-Updates)

Page 32: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Themes

• Nicht benötigte Themes löschen• Nur Themes von bekannten Anbietern (egal ob

FREE oder PREMIUM)

Page 33: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

Hosting/Server

• Vertrauenswürdigen Hoster auswählen• Aktuelle PHP-Version verwenden• Apache aktualisieren• SSL verwenden (Tipp: Let‘s encrypt)• Zugriff auf Server einschränken (kein root, ...)• Automatische Sicherheitsupdates aktivieren• usw.

Servertest: https://www.ssllabs.com/ssltest/index.html

Page 34: Weblogs in Gefahr – Sicherheits-Tipps für den WordPress Blog...• Login mit falschem Passwort auf 3-5 Versuche einschränken, dann Sperre • „Passwort zurücksetzen“-Funktion

www.wprotect.de