Elektroninės parduotuvės – vienas dažniausių taikinių įsilaužėliams, nes jose sukaupta vertinga informacija: klientų duomenys, užsakymų istorija, kartais ir mokėjimo informacijos fragmentai. Kitaip nei informacinė svetainė, nulaužta parduotuvė reiškia ne tik reputacijos, bet ir tiesioginius finansinius nuostolius. Štai kaip realiai sumažinti riziką.
Dažniausi būdai, kaip parduotuvės būna nulaužiamos
- Pasenusi CMS versija – nepataisytos saugumo spragos senose WooCommerce, OpenCart ar PrestaShop versijose yra pirmas dalykas, kurio ieško automatizuoti botai.
- Silpni ar pakartotinai naudojami slaptažodžiai – ypač administratoriaus paskyroms.
- Nepatikimi ar seniai neatnaujinti papildiniai/moduliai – dažnas įsilaužimo taškas, apie kurį savininkai net nepagalvoja.
- Brute-force atakos – automatinis prisijungimo duomenų spėliojimas prie
/wp-adminar administravimo puslapio. - Kenkėjiško kodo įterpimas (skimming) – kai į mokėjimo formą paslapčia įterpiamas kodas, renkantis kortelių duomenis.
Būtiniausios apsaugos priemonės
- Reguliarūs atnaujinimai – CMS branduolys, tema/šablonas ir visi papildiniai/moduliai turi būti nuolat atnaujinami.
- Dviejų faktorių autentifikacija (2FA) administratoriaus prisijungimams.
- Apsauga nuo brute-force atakų – prisijungimo bandymų ribojimas, admin puslapio adreso pakeitimas ar papildoma apsauga.
- HTTPS visoje svetainėje, ne tik mokėjimo puslapyje.
- Griežtos naudotojų teisės – kiekvienas darbuotojas turi turėti tik tas teises, kurių jam reikia, ne administratoriaus prieigą „tiesiog patogumui“.
- Reguliarios, atskirai saugomos atsarginės kopijos – jei kopija guli tame pačiame serveryje, ji gali būti sunaikinta kartu su likusiais duomenimis.
- Saugumo stebėsena – įrankiai ar paslauga, kuri praneša apie neįprastą aktyvumą, o ne leidžia problemą pastebėti tik klientams pradėjus skųstis.
Ar apsauga skiriasi priklausomai nuo platformos?
Bendri principai galioja visoms platformoms, tačiau kiekviena turi savo specifinius pažeidžiamumų šaltinius:
- WooCommerce/WordPress – rizika dažniausiai slypi papildinių gausoje; kuo daugiau jų įdiegta, tuo daugiau galimų spragų.
- OpenCart – ypač pažeidžiamos senesnės, nebepalaikomos versijos (OpenCart 2.x, senesnis 3.x be pataisų).
- PrestaShop – rizika dažnai kyla iš individualių override’ų ir nelicencijuotų (nulled) modulių, atsisiųstų iš nepatikimų šaltinių.
Ką daryti, jei įtariate, kad parduotuvė jau nulaužta
- Nedelsiant pakeiskite visus prisijungimo duomenis (admin, FTP, duomenų bazė)
- Kreipkitės į specialistą, kad būtų atliktas kenkėjiško kodo auditas – savarankiškas failo trynimas dažnai tik dalinai išsprendžia problemą, jei liko paslėptų prieigų (backdoor)
- Praneškite klientams, jei yra pagrindo manyti, kad nutekėjo jų duomenys – tai teisinė prievolė pagal BDAR
- Po incidento sutvarkymo peržiūrėkite visą saugumo strategiją, kad problema nesikartotų
Priežiūros paslauga, kuri apima reguliarius atnaujinimus ir saugumo stebėseną, yra gerokai pigesnė nei nulaužtos parduotuvės atkūrimas. Priklausomai nuo jūsų platformos, pažiūrėkite konkrečią paslaugą: WordPress/WooCommerce priežiūra, OpenCart priežiūra arba PrestaShop priežiūra.
Dažnai užduodami klausimai
Ar antivirusinis papildinys pilnai apsaugo parduotuvę?
Ne, saugumo papildinys yra tik viena iš priemonių. Be reguliarių atnaujinimų ir teisingai sukonfigūruotų prieigų, joks papildinys negarantuos pilnos apsaugos.
Kaip dažnai reikėtų tikrinti parduotuvės saugumą?
Pagrindinė stebėsena turėtų vykti nuolat (automatiškai), o platesnis saugumo auditas rekomenduojamas bent kartą per metus arba po kiekvieno didesnio atnaujinimo.



