Instrumentele de monitorizare a abuzurilor pe site-uri web identifică semnale care indică faptul că un site, un cont de găzduire sau o căsuță poștală ar putea fi utilizate în mod abuziv. O monitorizare eficientă acoperă mai mult decât doar timpul de funcționare. Vă poate ajuta să observați modificări ale programelor malware, activități suspecte ale administratorilor, trimiteri neașteptate de formulare, e-mailuri de ieșire neobișnuite, execuția cron, vârfuri de resurse și anomalii DNS sau SMTP.
Alegeți monitorizarea în funcție de semnalul de abuz pe care trebuie să îl observați și de dovezile disponibile atunci când primiți o alertă. O configurare utilă combină verificările la nivel de site cu monitorizarea găzduirii, a serverului, a căsuței poștale și a elementelor externe, unde semnalele sunt diferite.
Cuprins
Ce semnale de abuz ar trebui să acopere monitorizarea?
Începeți prin a enumera evenimentele care ar avea cea mai mare importanță pentru site-ul dvs. Este posibil ca programele malware să nu fie vizibile imediat, de aceea este important să efectuați monitorizări regulate și verificări de securitate. Un site compromis poate afecta performanța, încrederea utilizatorilor, vizibilitatea în motoarele de căutare și securitatea vizitatorilor. Consultați cum să identificați semnele unei infecții a site-ului web.
- Malware și modificări ale fișierelor: monitorizați redirecționările neașteptate, avertismentele de securitate, fișierele neobișnuite și alte modificări care ar putea indica un site web compromis.
- Activitatea administratorului: înregistrați autentificările neașteptate ale administratorului, modificările contului și acțiunile care necesită verificare.
- Formulare: fiți atenți la un volum neobișnuit de trimiteri, la trimiteri repetate sau la tipare care ar putea indica abuzul unui formular de contact sau de înregistrare.
- E-mailuri trimise: monitorizați spamul neașteptat sau o creștere bruscă a numărului de mesaje trimise din cont. Trimiterea de spam dintr-un cont este un posibil semn de compromitere. Ghidul de investigare SSH menționează spamul trimis de pe un cont printre semnele de avertizare comune.
- Execuția Cron: păstrați un istoric suficient al execuțiilor pentru a identifica o sarcină programată neașteptată sau o schimbare bruscă în comportamentul sarcinilor.
- Vârfuri de utilizare a resurselor: comparați utilizarea procesorului, a memoriei sau a altor resurse cu activitatea normală, astfel încât să poată fi investigată o încărcare neobișnuită a serverului.
- Anomalii DNS și SMTP: monitorizați modificările sau defecțiunile care pot afecta locul unde se rezolvă un domeniu sau modul în care sunt livrate e-mailurile.
În ce fel diferă principalele opțiuni de monitorizare?
Fiecare nivel de monitorizare observă o parte diferită a sistemului. Folosiți tabelul ca listă de verificare pentru achiziție, nu ca substitut pentru testarea alertelor și a dovezilor exacte puse la dispoziție de un furnizor.
| Opțiune de monitorizare | Utilizați-o pentru a evalua | Întrebări cheie |
|---|---|---|
| Alerte de găzduire încorporate | Utilizarea resurselor la nivel de găzduire, activitatea de e-mail, sarcinile programate și evenimentele legate de cont | Ce semnale sunt incluse? Cât de repede sunt trimise alertele? Cât timp sunt păstrate detaliile evenimentelor? |
| Pluginuri de securitate pentru CMS | Fișiere CMS, activitatea administratorului și modificări suspecte ale site-ului | Acoperă fișierele și conturile CMS pe care le utilizați? Puteți verifica fișierul, utilizatorul sau evenimentul modificat? |
| Firewall-uri pentru aplicații web | Solicitări suspecte care ajung la aplicația web | Alerta include solicitarea, ora, regula și site-ul afectat? Se poate separa traficul normal de cel abuziv? |
| Monitorizarea jurnalelor de server | Solicitări, evenimente de autentificare, execuția cron, activitatea de e-mail și evenimente legate de resurse înregistrate de server | Jurnalele sunt colectate centralizat? Puteți căuta evenimente după oră, cont, adresă sau proces? Cât timp sunt păstrate? |
| Monitorizarea căsuțelor de e-mail | Activitate de trimitere neașteptată și comportament neobișnuit al căsuței de e-mail | Se afișează volumul de trimitere, eșecurile de livrare și contul implicat? Alerte suficient de rapide pentru a limita abuzurile ulterioare? |
| Servicii externe | Disponibilitate publică, rezoluție DNS, redirecționări vizibile, avertismente ale browserului și alte observații externe | Poate detecta o problemă care nu este vizibilă din interiorul contului de găzduire? Se păstrează istoricul verificărilor și al alertelor? |
Cum ar trebui comparată acoperirea?
Acoperirea se referă la semnalele pe care un instrument le poate observa. Un plugin CMS se poate concentra pe fișierele site-ului și pe activitatea administratorului, în timp ce jurnalele serverului pot conține dovezi despre cereri, execuția cron sau activitatea contului. Verificările externe pot dezvălui simptome vizibile publicului. Acest lucru este important deoarece o infecție a unui site web poate manifesta redirecționări neașteptate, fișiere neobișnuite, avertismente de securitate ale browserului sau alerte ale motoarelor de căutare, iar aceste semne pot apărea în locuri diferite. Lista de verificare a infecțiilor mybox descrie aceste simptome.
Capacitatea de reacție se referă la ceea ce puteți face după o alertă. Preferați alertele care identifică site-ul, contul, evenimentul și ora afectate, apoi păstrați dovezile aferente. O alertă care spune doar că ceva nu este în regulă este mai puțin utilă decât una care susține o investigație specifică.
Care criterii de achiziție sunt cele mai importante?
- Efortul de configurare: notați dacă monitorizarea necesită instalarea unui CMS, acces la jurnalele serverului, acces la căsuța poștală, configurarea DNS sau o verificare externă.
- Fals pozitive: verificați dacă puteți analiza evenimentul și marca activitatea așteptată. Traficul de formulare, sarcinile programate și campaniile normale de e-mail pot genera altfel zgomot fals.
- Viteza alertelor: adaptați întârzierea la semnal. Spamul trimis, modificările efectuate de administrator și avertismentele de securitate publică necesită o atenție imediată. Verificările de disponibilitate și DNS necesită, de asemenea, un interval de verificare clar.
- Păstrarea dovezilor: confirmați cât timp rămân disponibile jurnalele, alertele, detaliile cererilor, modificările de fișiere și evenimentele de e-mail. Păstrarea determină dacă puteți investiga un eveniment după declanșarea alertei.
- Cost: comparați întregul domeniu de monitorizare, nu doar prețul de pornire. Includeți fiecare site, căsuță poștală, server, sursă de jurnal și verificare externă care trebuie acoperită.
Ce ar trebui să se întâmple după o alertă?
În primul rând, identificați semnalul și momentul apariției acestuia. Apoi comparați-l cu activitatea așteptată și păstrați alerta sau înregistrarea din jurnal aferentă. În cazul unei suspiciuni de compromitere, investigați redirecționările, avertismentele de securitate, fișierele neobișnuite, activitatea neașteptată a administratorului și spamul trimis de pe cont. SSH poate oferi o modalitate de a investiga și curăța un site web compromis atunci când accesul SSH este disponibil. Citiți procedura de investigare SSH mybox.
În cazul alertelor privind disponibilitatea sau DNS, rețineți că factori externi pot determina scoaterea unui site offline, inclusiv probleme DNS, domenii expirate și conflicte între pluginuri. Ghidul de monitorizare a disponibilității identifică aceste cauze ca fiind de luat în considerare. Folosiți mai multe puncte de observare atunci când o verificare publică nu corespunde cu viziunea furnizorului de găzduire.
O combinație practică de monitorizare
Pentru un site care gestionează formulare și e-mailuri, începeți cu alertele de găzduire și monitorizarea CMS, apoi adăugați monitorizarea jurnalelor de server sau a căsuțelor poștale pentru activități pe care site-ul în sine s-ar putea să nu le afișeze. Adăugați un serviciu extern pentru simptome publice, cum ar fi disponibilitatea, rezolvarea DNS, redirecționările sau avertismentele browserului. Alegeți fiecare strat deoarece acesta acoperă un semnal distinct, păstrează dovezi utile și susține un răspuns clar.