Малый бизнес обычно думает: «кому нужен мой сайт визитки». Ломают не вас лично — ломают массово, ботами, по известным дырам. Сайт нужен как площадка для спама, вирусов или дорвеев. Хорошая новость: 95% таких атак закрываются десятком мер, каждая из которых занимает от пяти минут.
Что ломают на самом деле
- Устаревший движок и плагины. Уязвимость публикуют, боты сканируют интернет и заходят к тем, кто не обновился.
- Слабые пароли. Перебор admin/admin и подобных — работает до сих пор.
- Дырявые расширения. Особенно скачанные «бесплатно» с сомнительных сайтов — часто уже с закладкой.
- Забытые файлы. Старые копии сайта, тестовые скрипты, архивы в корне.
- Утечка доступов. Пароль в переписке, у бывшего подрядчика, на заражённом компьютере.
10 мер по важности
1. Обновления
Движок, плагины, темы — регулярно. Это скучно и это главное. Автообновления безопасности лучше включить; крупные версии — вручную и после бэкапа.
2. Бэкапы, которые вы умеете восстанавливать
Ежедневно, с хранением минимум неделю, копия — не только на том же сервере. И самое важное: проверьте, что вы можете восстановить. Бэкап, который никто не пробовал развернуть, — это не бэкап.
3. Нормальные пароли и двухфакторка
Разные пароли для хостинга, админки, базы, почты и регистратора домена. Менеджер паролей вместо блокнота. Двухфакторная аутентификация везде, где есть — особенно у регистратора домена и на почте администратора.
4. Ограничьте вход в админку
Смените стандартный адрес входа, ограничьте число попыток, а если возможно — доступ по IP. Это отсекает почти весь перебор.
5. Уберите лишнее
Неиспользуемые плагины и темы — удалить, а не отключить: отключённый плагин с уязвимостью всё равно лежит на сервере. Тестовые копии сайта, архивы и старые файлы из корня — вычистить.
6. HTTPS и HSTS
Сертификат с автопродлением обязателен: без него данные форм идут открытым текстом, а браузер пугает посетителей (почему это критично).
7. Защита форм
Без неё формы завалит спамом, а иногда и попытками рассылки через ваш сайт. Работают: скрытое поле-ловушка, ограничение частоты отправок, капча только при подозрении (обычная капча снижает конверсию).
8. Права на файлы и разделение доступов
Отдельная учётка для каждого, кто работает с сайтом, с минимально нужными правами. Уволился сотрудник или закончил подрядчик — доступ отзывается, а не «пароль остаётся у всех».
9. Мониторинг
Проверка доступности каждые несколько минут и уведомление при падении. Плюс контроль изменений файлов: если в коде что-то поменялось не вами — вы узнаёте сразу, а не через месяц, когда сайт улетит из поиска.
10. Защита от массового перебора и DDoS
Ограничение частоты запросов на уровне сервера, файрвол, при необходимости — защита у провайдера. Для обычного сайта малого бизнеса базовых мер хватает.
Отдельно: домен и почта
Домен — самая ценная часть. Включите автопродление, поставьте двухфакторку в кабинете регистратора, укажите почту, к которой имеете доступ именно вы (как теряют доступ и что потом). Почту на домене защитите записями SPF, DKIM и DMARC — иначе от вашего имени будут рассылать что угодно (подробнее).
Признаки, что сайт уже взломан
- В поиске у вашего сайта появились чужие страницы или иероглифы в заголовках
- Браузер или антивирус предупреждают об опасности
- Сайт стал резко медленнее без причины
- Появились незнакомые пользователи в админке
- Хостинг прислал уведомление о рассылке спама с вашего аккаунта
- Посетители жалуются на редиректы на посторонние сайты
Что делать в этом случае — пошагово разбирали отдельно: снять копию для расследования, сменить все пароли, восстановить чистую версию, закрыть дыру, проверить в Вебмастере.
Сколько это стоит
Базовая защита — это не покупка «антивируса для сайта», а гигиена: обновления, бэкапы, пароли, мониторинг. Всё это входит в сопровождение от 4 700 ₽/мес: мы обновляем, следим за доступностью, держим ежедневные копии и реагируем, если что-то пошло не так. Разовый аудит безопасности и настройка защиты — 500 ₽ за час, обычно 2–4 часа.
Если сайт сейчас без присмотра — начните хотя бы с трёх вещей: включите автопродление домена, настройте бэкапы и смените пароли. Это бесплатно и закрывает большую часть рисков.
Пришлите адрес — проверим HTTPS, скорость, мобильную версию, SEO-базу, формы и 152-ФЗ, и скажем, что чинить в первую очередь. Без обязательств.



