@harrasteblogi JUURI NYT
--:--

Tilaa uutiskirje

Saat tuoreimmat artikkelit sähköpostiisi.

Etusivu / Artikkeleita / WordPressin tietoturva alkaa näistä perusasetuksista

WordPressin tietoturva alkaa näistä perusasetuksista

WordPress
Tiivistelmä

WordPress-sivuston tietoturva rakentuu arkisista valinnoista: kuka pääsee hallintaan, miten kirjautuminen suojataan ja kuinka nopeasti ohjelmistot päivitetään. Monet tärkeät asetukset löytyvät suoraan…

f x w
WordPressin tietoturva alkaa näistä perusasetuksista

WordPress-sivuston tietoturva rakentuu arkisista valinnoista: kuka pääsee hallintaan, miten kirjautuminen suojataan ja kuinka nopeasti ohjelmistot päivitetään. Monet tärkeät asetukset löytyvät suoraan hallintapaneelista, ja loput voidaan yleensä hoitaa palveluntarjoajan työkaluilla.

Aloittelijan kannattaa edetä järjestelmällisesti. Tarkista ensin käyttäjätunnukset ja päivitykset, varmista palautusmahdollisuus ja lisää sen jälkeen tarvittavat suojaukset. Näin tiedät, mitä kukin muutos tekee ja miten se vaikuttaa sivuston käyttämiseen.

Yksittäinen asetus ei takaa täydellistä turvallisuutta. Huolellisesti ylläpidetty kokonaisuus kuitenkin vähentää tavallisia riskejä ja helpottaa ongelmista selviytymistä.

Käytä vahvaa ja yksilöllistä salasanaa

Avaa WordPressin käyttäjävalikosta oma profiilisi ja etsi salasanan vaihtamiseen tarkoitettu kohta. Voit käyttää WordPressin ehdottamaa salasanaa tai luoda pitkän, satunnaisen salasanan salasananhallintaohjelmalla.

Älä käytä samaa salasanaa sähköpostissa, verkkokaupoissa ja sivuston ylläpidossa. Jos yhden palvelun tunnukset vuotavat, yhteinen salasana voi avata pääsyn myös muihin tileihin.

Hyvä toimintatapa on yksinkertainen:

  • Luo jokaiselle palvelulle oma salasana.
  • Säilytä tunnukset salasananhallintaohjelmassa.
  • Vaihda salasana heti, jos epäilet sen paljastuneen.
  • Vältä tunnusten lähettämistä tavallisissa viesteissä.

Myös WordPress-tiliin yhdistetty sähköposti pitää suojata huolellisesti. Sen kautta voidaan tavallisesti käynnistää salasanan palautus, joten sähköpostitilin hallinta on tärkeä osa sivuston suojaamista.

Ota kaksivaiheinen tunnistautuminen käyttöön

Kaksivaiheinen tunnistautuminen lisää kirjautumiseen toisen varmistuksen. Salasanan lisäksi tarvitaan esimerkiksi puhelimen tunnistautumissovelluksen muodostama kertakäyttöinen koodi.

Omalle palvelimelle asennetussa WordPressissä toiminto toteutetaan yleensä lisäosalla tai palveluntarjoajan kirjautumisratkaisulla. Tarkista ensin, löytyykö ominaisuus jo käytössä olevasta tietoturvaratkaisusta.

Ota suojaus käyttöön ainakin ylläpitäjille. Jos sivustolla työskentelee useita ihmisiä, varmista, että jokainen tekee käyttöönoton omalle tunnukselleen.

Tallenna palautuskoodit turvalliseen paikkaan erilleen puhelimesta. Niitä voidaan tarvita laitteen rikkoutuessa tai kadotessa. Kokeile uutta kirjautumistapaa toisessa selainikkunassa ennen nykyisestä istunnosta poistumista, jotta huomaat mahdolliset ongelmat ajoissa.

Anna käyttäjille vain tarvittavat oikeudet

Kaikki sisällöntuottajat eivät tarvitse ylläpitäjän tunnuksia. Laajat käyttöoikeudet mahdollistavat muutokset, jotka voivat vaikuttaa koko sivuston toimintaan.

Tarkista käyttäjät kohdasta Käyttäjät → Kaikki käyttäjät. Tavallisessa WordPress-asennuksessa roolit jakautuvat pääpiirteissään näin:

  • Ylläpitäjä hallitsee asetuksia, lisäosia, teemoja ja käyttäjiä.
  • Päätoimittaja käsittelee myös muiden käyttäjien sisältöjä.
  • Kirjoittaja julkaisee ja muokkaa omia artikkeleitaan.
  • Avustaja kirjoittaa artikkeleita, mutta ei julkaise niitä itsenäisesti.
  • Tilaaja hallitsee lähinnä omaa profiiliaan.

Lisäosat voivat tuoda uusia rooleja tai muuttaa niiden oikeuksia. Esimerkiksi verkkokaupassa käytetään usein erillisiä asiakas- ja kauppiasrooleja.

Luo jokaiselle tekijälle henkilökohtainen tunnus. Kun yhteistyö päättyy, poista tarpeeton pääsy ja huolehdi samalla käyttäjän sisältöjen säilymisestä. Yhteinen ylläpitotunnus tekee vastuiden selvittämisestä ja käyttöoikeuksien poistamisesta hankalaa.

Sulje tarpeeton rekisteröityminen

Tavallinen yrityssivusto tai henkilökohtainen blogi ei välttämättä tarvitse avointa käyttäjärekisteröintiä. Jos kävijöillä ei ole syytä luoda tiliä, ominaisuuden voi pitää suljettuna.

Avaa Asetukset → Yleinen ja tarkista jäsenyyttä koskeva asetus. Poista valinta kohdasta, joka sallii kenen tahansa rekisteröitymisen, mikäli toimintoa ei tarvita.

Jos rekisteröityminen kuuluu sivuston käyttötarkoitukseen, tarkista uuden käyttäjän oletusrooli. Sen tulee antaa vain palvelun käyttämiseen tarvittavat oikeudet. Ylläpitäjän roolia ei saa määrittää julkisesti rekisteröityvien käyttäjien oletukseksi.

Huomaa, että verkkokauppa- ja jäsenyyslisäosilla voi olla omat rekisteröintiasetuksensa. WordPressin yleinen valinta ei välttämättä ohjaa kaikkia sivustolla olevia rekisteröitymislomakkeita.

Huolehdi päivityksistä suunnitelmallisesti

WordPressin, teemojen ja lisäosien päivitykset voivat sisältää korjauksia tietoturvaongelmiin. Tarkista saatavilla olevat päivitykset kohdasta Ohjausnäkymä → Päivitykset.

Automaattisia päivityksiä voidaan hallita myös lisäosa- ja teemakohtaisesti. Palveluntarjoaja saattaa lisäksi hoitaa osan päivityksistä keskitetysti. Selvitä, mikä kuuluu omaan vastuuseesi.

Varmista ennen muutoksia, että käytössä on tuore varmuuskopio. Päivityksen jälkeen kannattaa kokeilla ainakin:

  • Etusivun ja tärkeimpien alasivujen avautuminen.
  • Kirjautuminen hallintapaneeliin.
  • Yhteydenottolomakkeen toiminta.
  • Verkkokaupan keskeiset asiointivaiheet, jos sivustolla myydään tuotteita.

Laajassa tai räätälöidyssä sivustossa suuret päivitykset kannattaa kokeilla testiympäristössä. Kiireellisiä tietoturvakorjauksia ei kuitenkaan pidä jättää odottamaan tavallista ylläpitopäivää ilman perusteltua syytä.

Poista tarpeettomat lisäosat ja teemat

Käy läpi asennetut lisäosat ja selvitä, mihin niitä käytetään. Jos jonkin työkalun tarkoitus on epäselvä, tarkista asia ennen poistamista. Se voi vastata esimerkiksi lomakkeesta, uudelleenohjauksista tai sivuston omasta toiminnosta.

Tarpeettoman lisäosan pelkkä poistaminen käytöstä jättää sen tiedostot palvelimelle. Poista kokonaan sellaiset lisäosat, joita ei enää tarvita. Huomioi, että poistaminen voi hävittää myös lisäosan tallentamia asetuksia tai tietoja.

Siivoa samalla ylimääräiset teemat. Säilytä käytössä oleva teema ja mahdollinen emoteema, josta lapsiteema riippuu.

Lataa ohjelmistot luotettavista lähteistä. Epävirallisena ilmaislatauksena tarjottu maksullinen lisäosa voi sisältää muokattua koodia, jonka toimintaa et pysty arvioimaan.

Varmista HTTPS-yhteyden toiminta

HTTPS salaa selaimen ja palvelimen välisen liikenteen. Se suojaa esimerkiksi kirjautumistietojen siirtymistä verkon yli.

Varmista palveluntarjoajalta, että verkkotunnuksella on toimiva TLS-varmenne ja sen uusiminen on järjestetty. Tarkista tämän jälkeen sekä julkiset sivut että hallinnan kirjautumissivu.

WordPressin osoiteasetukset löytyvät tavallisesti kohdasta Asetukset → Yleinen. Älä muuta osoitteita sokkona: HTTPS-yhteyden täytyy toimia palvelimella ennen muutosta. Joissakin ympäristöissä osoitteita hallitaan asetustiedostosta tai palveluntarjoajan järjestelmästä.

Tarkista myös, että HTTP-osoitteeseen saapuva kävijä ohjataan HTTPS-versioon. Jos selain ilmoittaa suojaamattomasta sisällöstä, sivulla voi olla vanhoja HTTP-muotoisia resurssiosoitteita.

HTTPS suojaa tiedonsiirtoa, mutta ohjelmistojen ja käyttäjätunnusten turvallisuus tarvitsee omat toimenpiteensä.

Aseta varmuuskopiot ja kokeile palauttamista

Varmuuskopion pitää sisältää sekä tietokanta että sivuston tiedostot. Tietokannassa ovat esimerkiksi artikkelit, käyttäjät ja asetukset. Tiedostoihin kuuluvat muun muassa kuvat, teemat ja lisäosat.

Valitse kopiointiväli sen mukaan, kuinka paljon tietoa sivustolle syntyy. Harvoin päivitettävän esittelysivun ja jatkuvasti tilauksia vastaanottavan verkkokaupan tarpeet ovat erilaiset.

Tarkista varmuuskopioinnista seuraavat asiat:

  • Mitä kopioon sisältyy?
  • Kuinka usein kopio muodostuu?
  • Kuinka pitkältä ajalta versioita säilytetään?
  • Missä kopiot sijaitsevat?
  • Miten palautus tehdään?

Säilytä kopioita myös erillään varsinaisesta sivustoympäristöstä. Suojaa niiden käyttöoikeudet, sillä varmuuskopio voi sisältää henkilötietoja ja muita luottamuksellisia tietoja.

Kokeile palautusta testiympäristöön. Onnistuneesta kopiointiviestistä ei vielä selviä, pystytkö palauttamaan toimivan sivuston.

Rajoita toistuvia kirjautumisyrityksiä

Automaattiset ohjelmat voivat kokeilla kirjautumista suurilla määrillä erilaisia tunnuksia. Yritysten rajoittaminen hidastaa tällaista toimintaa ja voi vähentää palvelimen kuormitusta.

Rajoituksen voi toteuttaa palveluntarjoajan suojaus, palomuuri tai tarkoitukseen sopiva lisäosa. Tarkista käytössä olevat ominaisuudet ennen uuden työkalun asentamista.

Valitse asetukset, jotka sallivat tavalliset kirjoitusvirheet mutta reagoivat jatkuvaan yrittämiseen. Liian tiukka IP-osoitteeseen perustuva esto voi haitata useita käyttäjiä, jos he käyttävät samaa verkkoyhteyttä.

Selvitä etukäteen, kuinka oman tunnuksen tai verkkoyhteyden esto poistetaan. Dokumentoi toimintatapa niin, että löydät sen myös silloin, kun WordPressiin kirjautuminen ei onnistu.

Tarkista ylläpidon sähköposti ja sivuston kunto

Varmista yleisistä asetuksista, että ylläpidon sähköpostiosoite on käytössä ja sitä seurataan. Osoitteen vaihtaminen voi edellyttää uuden osoitteen vahvistamista.

Huolehdi myös viestien perillemenosta. Tarkista roskapostikansio ja selvitä puuttuvat ilmoitukset palveluntarjoajan kanssa. Päivitysvirheestä lähetetty viesti auttaa vain, jos joku vastaanottaa ja lukee sen.

Avaa lisäksi Työkalut → Sivuston kunto. Näkymä voi nostaa esiin esimerkiksi vanhentuneen palvelinohjelmiston tai taustatehtävien ongelmia. Se ei ole kattava tietoturvatarkastus, mutta auttaa löytämään ylläpitoa vaativia asioita.

Sovi lopuksi selkeä vastuu: kuka seuraa ilmoituksia, tekee päivitykset ja tarkistaa varmuuskopiot. Pienelläkin sivustolla säännöllinen ylläpito toimii paremmin, kun tehtävät eivät jää oletusten varaan.

Liittyvät kategoriat

🤖 AI-sinetti: tämän artikkelin viimeistelyssä on käytetty tekoälyavusteisia työkaluja.