Syntra Systems
Кейсы Услуги Продукты О нас Блог IT Caravan
+998 70 010 68 44 +7 999 900 22 12
RusEngUzb
Крупный план стального запорного колеса на тёмном фоне — иллюстрация к статье о защите сайта от взлома
Безопасность

Как защитить сайт от взлома: чек-лист для бизнеса

Автор: Никита Жулин · · 9 мин чтения

Сайт защищают в четыре слоя: доступы, обновления, фильтр трафика перед сайтом и журналы с резервными копиями. Первые два слоя снимают большую часть атак, потому что идут они не на конкретную компанию, а по списку известных уязвимостей — автоматически и по всем сайтам подряд. Остальное закрывает регулярная проверка: уязвимость, которой сегодня нет, может появиться вместе с очередным обновлением плагина.

Коротко

  • Большая часть взломов начинается не с подбора пароля, а с публично описанной уязвимости: по данным Verizon DBIR 2026 так начинаются 31 % взломов.
  • Медианный срок от публикации уязвимости в экосистеме WordPress до массовых атак по ней — пять часов, поэтому обновления ставят по расписанию, а не от случая к случаю.
  • После взлома сначала сохраняют копию сайта и журналы, и только потом чистят: без следов причину не найти, и сайт взломают тем же способом.
  • Статья 27 закона «О персональных данных» требует от собственника и оператора правовых, организационных и технических мер — для сайта с формой заявки это обязанность, а не пожелание.
  • Аудит безопасности в Syntra Systems стоит от 1 200 $, устранение найденного — от 4 000 $, мониторинг и реагирование — от 800 $ в месяц.

Через что чаще всего взламывают сайт

Чаще всего — через известную уязвимость в коде сайта, его плагинах или на сервере, а не через подбор пароля администратора. Поэтому сайт небольшой компании в Ташкенте интересен атакующему ровно так же, как крупный портал: его находит сканер, а не человек.

Набор типовых точек входа почти не меняется год от года. В действующем списке OWASP Top 10:2025, собранном по данным более 2,8 млн приложений от 13 организаций, первые три места заняли нарушение контроля доступа, ошибки конфигурации и уязвимости в сторонних компонентах — то есть ровно то, что на сайте настраивается руками и потом забывается.

Отдельная история — внешние исполнители и сервисы. По данным того же отчёта, третья сторона участвовала в 48 % утечек, и за год этот показатель вырос на 60 %. Для сайта третья сторона — это разработчик плагина, агентство, фрилансер, платёжный модуль и скрипт аналитики: каждый из них получает доступ либо к серверу, либо к странице в браузере посетителя.

Как понять, что сайт уже взломан

Признаки взлома чаще видны снаружи, и замечают их не владельцы, а поисковик или клиенты. Проверяйте по шести признакам.

Google сообщает о проблеме в отчёте «Проблемы безопасности» в Search Console: справка сервиса выделяет три категории — взломанный контент, вредоносное и нежелательное ПО, социальная инженерия. Пока метка стоит, рядом со ссылкой в выдаче появляется предупреждение, а браузер показывает посетителю предупреждение во весь экран. Метку снимают после очистки сайта и запроса на повторную проверку, причём проверка занимает от нескольких дней до нескольких недель.

Важно Доступ к Search Console и к кабинету Яндекс.Вебмастера нужно иметь до инцидента, а не заводить в день взлома: письмо о проблеме приходит только подтверждённым владельцам сайта.

Что делать, если сайт взломали

Порядок действий начинается не с удаления вредоносного кода, а с сохранения следов: без журналов причину взлома не найти, и через неделю сайт взломают тем же способом.

  1. Сохраните копию сайта в том виде, в котором его нашли, вместе с журналами сервера. Это материал для разбора, и затирать его чистой копией нельзя.
  2. Закройте сайт заглушкой или ограничьте доступ, если на нём идут оплаты или собираются персональные данные.
  3. Смените пароли везде: панель хостинга, база данных, админка сайта, FTP и SSH, почта на домене, учётные записи сотрудников и подрядчиков.
  4. Отзовите ключи API и токены интеграций — оплат, рассылок, CRM. Пароль сменили, а действующий токен оставляет доступ открытым.
  5. Разверните копию на отдельной площадке и сверьте файлы с эталонным дистрибутивом системы и плагинов: так находят дописанный код.
  6. Обновите систему управления сайтом, плагины, шаблон и серверное окружение до текущих версий.
  7. Проверьте учётные записи и настройки: новые администраторы, подменённые адреса почты, задания планировщика, правила переадресации, ключи SSH.
  8. Включите второй фактор, ограничьте вход в админку и запросите повторную проверку в Search Console.
  9. Оцените, попали ли к посторонним персональные данные: от этого зависят обязанности по закону.

Последний шаг — не формальность. Что считается утечкой, кого и в какой срок уведомляют, мы разбирали в статье об ответственности за утечку персональных данных.

Чек-лист защиты сайта: что проверить в первую очередь

Базовая защита — это не один продукт, а восемь настроек, которые делают один раз и потом поддерживают. Пройдите по списку и отметьте, чего у вас нет.

Про автоматический перевыпуск сертификата и мониторинг доступности мы писали в материале о технической поддержке сайта, а про проверку восстановления — в статье о резервном копировании 1С и CRM. Принцип один: настройка, которую ни разу не проверяли, в день инцидента не работает.

Нужны ли сайту WAF и защита от DDoS

WAF и защита от DDoS решают разные задачи: первый отсекает запросы с признаками атаки на приложение, вторая не даёт потоку трафика положить сервер. Сайту с личным кабинетом, оплатой или API нужны оба механизма, а простому корпоративному сайту хватает фильтра на стороне сети доставки контента.

Польза WAF не в том, что он заменяет обновления, а в том, что он даёт время. Между публикацией уязвимости и массовыми атаками проходят часы, а ставить обновление плагина на боевой сайт без проверки рискованно: правило на фильтре закрывает дыру, пока вы тестируете обновление на копии.

DDoS редко бывает самоцелью для бизнеса вроде магазина или клиники. Чаще это побочный эффект: сайт попал в чужой список целей, его перебирает ботнет или по нему идёт агрессивный парсинг. Результат один — страницы открываются медленно, формы перестают отправляться, а заявки теряются незаметно для владельца.

Совет Прежде чем покупать фильтр, спрячьте сервер: если настоящий адрес сайта виден в истории DNS-записей или в заголовках исходящих писем, трафик атаки пойдёт мимо фильтра — напрямую на сервер.

Что требует закон о персональных данных в Узбекистане

Форма заявки, личный кабинет или корзина означают, что вы обрабатываете персональные данные, и защищать их — обязанность по закону. Статья 27 Закона «О персональных данных» № ЗРУ-547 требует от собственника и оператора принимать правовые, организационные и технические меры: защиту от вмешательства в частную жизнь, сохранность и целостность данных, конфиденциальность и недопущение незаконной обработки. Статья 31 добавляет обязанность определить ответственное подразделение или должностное лицо.

На языке сайта это несколько конкретных вещей: разграниченные права доступа к заявкам, журнал того, кто и когда смотрел и выгружал базу, шифрование канала, удаление данных, когда цель обработки достигнута, и письменное уведомление человека о передаче его данных третьему лицу. Проверять эти требования удобно вместе с остальной защитой: они закрываются теми же настройками.

Ошибка Считать, что ответственность за данные посетителей несёт подрядчик, который делал сайт. Обязанность лежит на собственнике и операторе базы: договор с подрядчиком распределяет работы, но не переносит ответственность перед человеком и перед государственным органом.

Кто отвечает за безопасность сайта: вы, хостинг или подрядчик

Ответственность делится на три зоны, и дыры появляются там, где каждый участник считает задачу чужой. Разложите по таблице и убедитесь, что у каждой строки есть хозяин с именем и фамилией.

Что защищаемХостинг или облакоПодрядчик по сайтуКомпания-владелец
Оборудование, сеть и питание площадкиОтвечаетНе участвуетВыбирает площадку
Операционная система и веб-серверОтвечает в управляемом тарифеНастраивает на своём сервереРешает, чей сервер
Обновления системы, плагинов и шаблонаНе отвечаетСтавит по договору поддержкиОплачивает и контролирует
Код сайта и уязвимости в нёмНе отвечаетИсправляет найденноеЗаказывает проверку
Пароли, второй фактор и права доступаДаёт механизмНастраивает ролиВедёт список людей и доступов
Резервные копии и проверка восстановленияКопирует площадкуКопирует сайт и базуПроверяет, что копия разворачивается
Персональные данные посетителейНе отвечаетНе отвечаетОтвечает как собственник и оператор

Самая частая дыра — строка про обновления. Хостинг их не ставит, подрядчик делал сайт по разовому договору и давно закрыл проект, а в компании никто не знает, что обновления вообще нужны. Через полгода на сайте стоит плагин с уязвимостью, которой уже несколько месяцев.

Сколько стоит навести порядок и как это делаем мы

Работа делится на три услуги с разной ценой, потому что и задачи разные: сначала понять, где слабые места, потом закрыть их, потом следить дальше.

Когда нужно проверить защиту не по списку настроек, а попыткой реального взлома, заказывают тестирование на проникновение. Для сайта это разумно после крупной доработки, перед запуском личного кабинета или оплаты.

Мы в Syntra Systems начинаем с аудита, а не с продажи защиты: смотрим сайт, сервер, доступы и интеграции, собираем список рисков по приоритету и показываем, что из этого закрывается настройкой за день, а что требует переделки. Дальше закрываем найденное, настраиваем обновления, копии и журналы, передаём доступы компании и при необходимости берём сайт под постоянный контроль безопасности. Отчёт разбираем с вашей командой на понятном языке — безопасность работает только тогда, когда её правила понимает не один инженер.

Обсудим вашу задачу

Расскажите, что нужно сделать, — оценим сроки и стоимость и предложим решение.

Заказать аудит безопасности

Частые вопросы

Как часто нужно обновлять плагины и систему управления сайтом?

По расписанию, а не по случаю: обновления с пометкой о безопасности ставят сразу, остальные — на регулярной проверке раз в одну-две недели. Медианный срок от публикации уязвимости до массовых атак по ней — пять часов, и ручной режим «посмотрю, когда дойдут руки» в этот срок не укладывается.

Защитит ли WAF, если сайт давно не обновляли?

Частично. Правило на фильтре закрывает конкретную уязвимость и даёт время протестировать обновление на копии, но код сайта оно не исправляет. Сайт с десятками необновлённых плагинов остаётся открытым через те дыры, правил для которых ещё нет.

Можно ли восстановить сайт из резервной копии и считать инцидент закрытым?

Нет, если причина не найдена. Копия вернёт файлы в состояние до взлома, но уязвимость, через которую вошли, останется на месте. Сначала сохраняют журналы и ищут точку входа, затем разворачивают копию и обновляют систему, плагины и окружение до текущих версий.

Кто отвечает перед законом за персональные данные посетителей сайта?

Собственник и оператор базы, то есть сама компания. Статья 27 закона «О персональных данных» требует от них правовых, организационных и технических мер защиты. Договор с подрядчиком распределяет работы, но не переносит ответственность перед человеком и перед государственным органом.

Что будет с поисковым трафиком, если Google пометит сайт как взломанный?

Рядом со ссылкой в выдаче появится предупреждение, а браузер покажет посетителю предупреждение во весь экран, и переходы упадут. Метку снимают после очистки сайта и запроса на повторную проверку в Search Console, а сама проверка занимает от нескольких дней до нескольких недель.

Нужна ли защита от DDoS небольшому сайту?

Да, если простой стоит денег: заявки, оплаты, запись клиентов. Цель выбирает не человек, а ботнет, который перебирает адреса подряд — за 2025 год Cloudflare отразила 47,1 млн таких атак. Простому корпоративному сайту при этом хватает фильтра на стороне сети доставки контента.

Сколько стоит проверить защищённость сайта и устранить найденное?

Аудит безопасности в Syntra Systems стоит от 1 200 $ и даёт список рисков с приоритетами и оценкой последствий. Устранение найденного — от 4 000 $, постоянный мониторинг и реагирование — от 800 $ в месяц. Тестирование на проникновение заказывают отдельно.

Фото на обложке: Raul Ling, Pexels

Читайте также