Eine umfassende Überprüfung der Dateien, der Datenbank, der Konfiguration und des Zugriffsprotokolls wurde in einen Bericht zusammengefasst, den Sie in einem Rutsch durchlesen, einem Kunden übergeben und noch am selben Tag umsetzen können.
Lassen Sie ein Sicherheitsaudit durchführenEinmalig, pro Standort. Der vollständige Beispielbericht steht unten zur kostenlosen Einsicht bereit.
Ein Satz, der Ihnen sagt, wo Sie stehen, und dann die Zahlen dahinter. Alles, was folgt, ist ein echtes Audit, das vollständig veröffentlicht wurde, wobei der Name der Website und alle identifizierenden Details unkenntlich gemacht wurden.
Jede PHP-Datei auf der Festplatte wird gelesen, einschließlich der Kopien von Drittanbietern
Leseoptionen, geplante Aufgaben und gespeicherte Codeausschnitte
Jedes Konto mit den Berechtigungen abgleichen, über die es tatsächlich verfügt
Jede öffentliche Adresse abfragen und die Antworten notieren
Abgleich der installierten Versionen mit veröffentlichten Sicherheitshinweisen
So verfasst, dass es von jemandem, der kein Sicherheitsingenieur ist, von oben bis unten gelesen werden kann und auch dann noch Bestand hat, wenn es an einen solchen weitergeleitet wird.
Die Schweregrade, die Auflistung der geprüften Elemente und der heute noch aktiven Elemente.
Eine veraltete Rekonstruktion und die beiden Lücken, die wichtiger waren als die Ereignisse selbst.
Die Werte, die Sie meiden sollten, und nach denen Sie im restlichen Portfolio Ausschau halten sollten.
Jeder Eintrag besteht aus einem Satz, in dem angegeben ist, wo sich etwas befindet, was es kostet und welche Aktion zum Abschluss erforderlich ist.
Was man antworten sollte, wenn ein Fremder fragt – als Checkliste, die man abarbeiten kann.
Was als einwandfrei befunden wurde – damit du weißt, wie umfassend die Überprüfung tatsächlich war.
Sortiert nach beseitigtem Risiko, nicht nach Schweregrad. Die ersten vier sind für heute vorgemerkt.
Welche Ergebnisse hätte eine bereits vorhandene Einstellung von selbst erkannt?
Was es kostet, wenn die Sanierung für Sie durchgeführt wird, und was nicht zugesagt wird.
Jeder Befund ist ein vollständiger Satz, der die Auswirkung beschreibt, und keine CVE-Nummer. Dies sind echte Titel aus dem Beispielbericht.
Zu diesem Schweregrad gibt es kein Beispiel.
Jedes Ergebnis ist mit einer eigenen Maßnahmenempfehlung verbunden. Der Bericht enthält Querverweise zwischen diesen, sodass Sie erkennen können, wann eine Schwachstelle eine andere besonders gefährlich macht.
Jede der unten aufgeführten Adressen wurde am Tag der Erstellung des Berichts über das öffentliche Internet abgefragt, und der Server hat darauf geantwortet. Es wird lediglich der Antwortstatus erfasst; Dateiinhalte werden nicht gespeichert.
Elf Adressen im Beispielbericht, die hier mit ausgeblendeten standortspezifischen Angaben dargestellt sind. Der Bericht listet sie vollständig auf und enthält eine Schaltfläche zum Kopieren des Eintrags.
Nicht nach Schweregrad sortiert und kein Rückstand. Bei jedem Schritt ist angegeben, wer ihn ausführt, sodass niemand dies erst im Anschluss während des Telefonats klären muss.
Löschen Sie die durchgesickerte Konfigurationskopie und tauschen Sie alle dadurch offengelegten Elemente aus
DuDas Datenbankpasswort, neun Authentifizierungsschlüssel und der E-Mail-API-Schlüssel. Entscheidend ist die regelmäßige Erneuerung, nicht das Löschen.
Den öffentlichen Zugriff auf die Kundenordner sperren
Ihr GastgeberStellen Sie diese dann auf dem Webserver über ein Skript bereit, das prüft, wer die Anfrage stellt. Bitten Sie Ihren Hosting-Anbieter gleichzeitig um die Zugriffsprotokolle für den Ordner.
PHP-Ausführung im Ordner „media“ unterbinden
Ihr GastgeberEine Serverregel – und die mit Abstand wichtigste Änderung auf der Liste. Dies ist die Bedingung, die das Funktionieren der Hintertür ermöglichte.
Die unbekannte Quelle der Admin-Sitzung identifizieren und alle Sitzungen beenden
Ihre AgenturAcht Sitzungen von einem unbekannten Server, die noch zwei Wochen lang gültig sind. Durch das Rotieren der Schlüssel in Schritt eins werden sie beendet.
Aktualisiere zunächst die Plugins anhand der veröffentlichten Sicherheitshinweise, dann den Rest
Ein SchalterFür jedes Administratorkonto eine zweite Authentifizierungsstufe vorschreiben
DuDen integrierten Dateieditor deaktivieren und HTTPS im Admin-Bereich erzwingen
Ein SchalterEntfernen Sie die Diagnosekonsole von der Live-Website
DuÜbertragen Sie die Sicherheitsregeln auf den Webserver, den Sie tatsächlich betreiben.
Ihr GastgeberDie Anzahl der Administratoren reduzieren und den Fernverwaltungskanal schließen
Ihre AgenturDie Reste wegmachen
DuBitten Sie Ihren Host um die Zugriffsprotokolle für den Zeitraum des Einbruchs.
Ihr GastgeberSchritte mit dem Tag „One Toggle“ sind bereits in Ihrem „ WP Umbrella “-Dashboard vorhanden, und der Bericht führt direkt zu der Seite, auf der Sie diese aktivieren können.
Keine Vertragsbindung, kein Abonnement, keine Begrenzung der Nutzerzahl. Sie können nach dem Bericht aufhören – und viele tun das auch.
20 € einmalig, pro Standort
Die vollständige Rezension und der auf dieser Seite beschriebene Bericht werden als eine einzige, in sich geschlossene Seite bereitgestellt, die Sie speichern, ausdrucken oder weiterleiten können.
180 € einmalige Maßnahme
Falls Sie die Liste lieber nicht selbst abarbeiten möchten, übernehmen wir die Behebung der Mängel und erstellen Ihnen einen Vorher-Nachher-Bericht.
Was wir benötigen: SFTP- oder FTP-Zugriff. Alles Weitere wird im Rahmen der Bereinigung erledigt.
Bei der Reinigung verpflichten wir uns zu einer Mittelverpflichtung: Jeder Schritt wird durchgeführt, doch niemand kann eine erneute Infektion ausschließen, solange der Eintrittsweg nicht verschlossen ist.
Nein. Bei den meisten Ergebnissen eines Audits handelt es sich eher um Sicherheitslücken als um tatsächliche Eindringversuche: Dateien, auf die man ohne Anmeldung zugreifen kann, Schutzregeln, die nicht mehr funktionieren, oder Zugangsdaten, die von einem vor Jahren entfernten Plugin zurückgelassen wurden. Der Beispielbericht bezieht sich auf eine Website, die kompromittiert wurde, aber dieselbe Überprüfung einer einwandfrei funktionierenden Website zeigt Ihnen, worauf ein Außenstehender heute Zugriff hat.
Genau dafür ist er gedacht. Jeder Befund ist ein vollständiger Satz, der die Folge beschreibt, Fachbegriffe werden direkt im Text erläutert, und der Bericht lässt sich übersichtlich ausdrucken. Es handelt sich um ein Dokument, das Sie weiterleiten können, ohne es vorher umschreiben zu müssen.
Nein. Ein Scanner teilt Ihnen mit, ob er eine Datei erkennt. Eine Überprüfung rekonstruiert anhand Ihrer Anmeldedaten und des Scan-Verlaufs, was geschehen ist, überprüft über das öffentliche Internet, was tatsächlich erreichbar ist, durchsucht die Datenbank auf Persistenz und gibt an, was ausgeschlossen wurde. In dem Beispiel hatte der Scanner die Hintertür bereits sechs Tage zuvor gemeldet, und niemand hatte die Warnmeldung gelesen.
Sie sind zu keinem Kauf verpflichtet. Der Bericht ist in sich abgeschlossen, und der Plan ist so verfasst, dass Sie oder Ihre Agentur ihn selbst umsetzen können. Falls Sie dies nicht möchten, steht Ihnen die betreute Sanierung separat zur Verfügung.
Lies es, bevor du es kaufst
Ein echter Prüfbericht, der vollständig veröffentlicht wird, wobei alle identifizierenden Angaben unkenntlich gemacht werden, die Ergebnisse, Zahlenangaben und Begründungen jedoch unverändert bleiben.