Сервер
- используйте поддерживаемые версии операционной системы, PHP, PostgreSQL и веб-сервера;
- включите HTTPS и перенаправление с HTTP;
- закройте прямой доступ к служебным каталогам, конфигурации и журналам;
- запретите выполнение скриптов в каталоге пользовательских загрузок;
- ограничьте сетевой доступ к базе данных и служебным сервисам.
Административный доступ
- создавайте отдельную учётную запись для каждого администратора;
- используйте уникальные пароли и двухфакторную аутентификацию;
- не сохраняйте пароли в общих чатах и документах;
- своевременно удаляйте устаревшие доступы;
- не работайте под административной учётной записью без необходимости.
Файлы и данные
Загружайте файлы только через предусмотренные интерфейсы CMS. Не размещайте секреты в публичных репозиториях и открытых каталогах. Перед передачей диагностических материалов удаляйте пароли, ключи и персональные данные.
Обновления
Устанавливайте исправления безопасности без необоснованной задержки, но только после резервного копирования и проверки совместимости индивидуальных доработок.
Реакция на инцидент
- ограничьте скомпрометированный доступ;
- сохраните журналы и время обнаружения;
- смените связанные пароли и ключи;
- проверьте целостность файлов и учётные записи;
- восстановите безопасное состояние;
- обратитесь в поддержку при подозрении на компрометацию CMS.