Сайт защищают в четыре слоя: доступы, обновления, фильтр трафика перед сайтом и журналы с резервными копиями. Первые два слоя снимают большую часть атак, потому что идут они не на конкретную компанию, а по списку известных уязвимостей — автоматически и по всем сайтам подряд. Остальное закрывает регулярная проверка: уязвимость, которой сегодня нет, может появиться вместе с очередным обновлением плагина.
Коротко
Чаще всего — через известную уязвимость в коде сайта, его плагинах или на сервере, а не через подбор пароля администратора. Поэтому сайт небольшой компании в Ташкенте интересен атакующему ровно так же, как крупный портал: его находит сканер, а не человек.
Набор типовых точек входа почти не меняется год от года. В действующем списке OWASP Top 10:2025, собранном по данным более 2,8 млн приложений от 13 организаций, первые три места заняли нарушение контроля доступа, ошибки конфигурации и уязвимости в сторонних компонентах — то есть ровно то, что на сайте настраивается руками и потом забывается.
Отдельная история — внешние исполнители и сервисы. По данным того же отчёта, третья сторона участвовала в 48 % утечек, и за год этот показатель вырос на 60 %. Для сайта третья сторона — это разработчик плагина, агентство, фрилансер, платёжный модуль и скрипт аналитики: каждый из них получает доступ либо к серверу, либо к странице в браузере посетителя.
Признаки взлома чаще видны снаружи, и замечают их не владельцы, а поисковик или клиенты. Проверяйте по шести признакам.
Google сообщает о проблеме в отчёте «Проблемы безопасности» в Search Console: справка сервиса выделяет три категории — взломанный контент, вредоносное и нежелательное ПО, социальная инженерия. Пока метка стоит, рядом со ссылкой в выдаче появляется предупреждение, а браузер показывает посетителю предупреждение во весь экран. Метку снимают после очистки сайта и запроса на повторную проверку, причём проверка занимает от нескольких дней до нескольких недель.
Важно Доступ к Search Console и к кабинету Яндекс.Вебмастера нужно иметь до инцидента, а не заводить в день взлома: письмо о проблеме приходит только подтверждённым владельцам сайта.
Порядок действий начинается не с удаления вредоносного кода, а с сохранения следов: без журналов причину взлома не найти, и через неделю сайт взломают тем же способом.
Последний шаг — не формальность. Что считается утечкой, кого и в какой срок уведомляют, мы разбирали в статье об ответственности за утечку персональных данных.
Базовая защита — это не один продукт, а восемь настроек, которые делают один раз и потом поддерживают. Пройдите по списку и отметьте, чего у вас нет.
Про автоматический перевыпуск сертификата и мониторинг доступности мы писали в материале о технической поддержке сайта, а про проверку восстановления — в статье о резервном копировании 1С и CRM. Принцип один: настройка, которую ни разу не проверяли, в день инцидента не работает.
WAF и защита от DDoS решают разные задачи: первый отсекает запросы с признаками атаки на приложение, вторая не даёт потоку трафика положить сервер. Сайту с личным кабинетом, оплатой или API нужны оба механизма, а простому корпоративному сайту хватает фильтра на стороне сети доставки контента.
Польза WAF не в том, что он заменяет обновления, а в том, что он даёт время. Между публикацией уязвимости и массовыми атаками проходят часы, а ставить обновление плагина на боевой сайт без проверки рискованно: правило на фильтре закрывает дыру, пока вы тестируете обновление на копии.
DDoS редко бывает самоцелью для бизнеса вроде магазина или клиники. Чаще это побочный эффект: сайт попал в чужой список целей, его перебирает ботнет или по нему идёт агрессивный парсинг. Результат один — страницы открываются медленно, формы перестают отправляться, а заявки теряются незаметно для владельца.
Совет Прежде чем покупать фильтр, спрячьте сервер: если настоящий адрес сайта виден в истории DNS-записей или в заголовках исходящих писем, трафик атаки пойдёт мимо фильтра — напрямую на сервер.
Форма заявки, личный кабинет или корзина означают, что вы обрабатываете персональные данные, и защищать их — обязанность по закону. Статья 27 Закона «О персональных данных» № ЗРУ-547 требует от собственника и оператора принимать правовые, организационные и технические меры: защиту от вмешательства в частную жизнь, сохранность и целостность данных, конфиденциальность и недопущение незаконной обработки. Статья 31 добавляет обязанность определить ответственное подразделение или должностное лицо.
На языке сайта это несколько конкретных вещей: разграниченные права доступа к заявкам, журнал того, кто и когда смотрел и выгружал базу, шифрование канала, удаление данных, когда цель обработки достигнута, и письменное уведомление человека о передаче его данных третьему лицу. Проверять эти требования удобно вместе с остальной защитой: они закрываются теми же настройками.
Ошибка Считать, что ответственность за данные посетителей несёт подрядчик, который делал сайт. Обязанность лежит на собственнике и операторе базы: договор с подрядчиком распределяет работы, но не переносит ответственность перед человеком и перед государственным органом.
Ответственность делится на три зоны, и дыры появляются там, где каждый участник считает задачу чужой. Разложите по таблице и убедитесь, что у каждой строки есть хозяин с именем и фамилией.
| Что защищаем | Хостинг или облако | Подрядчик по сайту | Компания-владелец |
|---|---|---|---|
| Оборудование, сеть и питание площадки | Отвечает | Не участвует | Выбирает площадку |
| Операционная система и веб-сервер | Отвечает в управляемом тарифе | Настраивает на своём сервере | Решает, чей сервер |
| Обновления системы, плагинов и шаблона | Не отвечает | Ставит по договору поддержки | Оплачивает и контролирует |
| Код сайта и уязвимости в нём | Не отвечает | Исправляет найденное | Заказывает проверку |
| Пароли, второй фактор и права доступа | Даёт механизм | Настраивает роли | Ведёт список людей и доступов |
| Резервные копии и проверка восстановления | Копирует площадку | Копирует сайт и базу | Проверяет, что копия разворачивается |
| Персональные данные посетителей | Не отвечает | Не отвечает | Отвечает как собственник и оператор |
Самая частая дыра — строка про обновления. Хостинг их не ставит, подрядчик делал сайт по разовому договору и давно закрыл проект, а в компании никто не знает, что обновления вообще нужны. Через полгода на сайте стоит плагин с уязвимостью, которой уже несколько месяцев.
Работа делится на три услуги с разной ценой, потому что и задачи разные: сначала понять, где слабые места, потом закрыть их, потом следить дальше.
Когда нужно проверить защиту не по списку настроек, а попыткой реального взлома, заказывают тестирование на проникновение. Для сайта это разумно после крупной доработки, перед запуском личного кабинета или оплаты.
Мы в Syntra Systems начинаем с аудита, а не с продажи защиты: смотрим сайт, сервер, доступы и интеграции, собираем список рисков по приоритету и показываем, что из этого закрывается настройкой за день, а что требует переделки. Дальше закрываем найденное, настраиваем обновления, копии и журналы, передаём доступы компании и при необходимости берём сайт под постоянный контроль безопасности. Отчёт разбираем с вашей командой на понятном языке — безопасность работает только тогда, когда её правила понимает не один инженер.
Обсудим вашу задачу
Расскажите, что нужно сделать, — оценим сроки и стоимость и предложим решение.
По расписанию, а не по случаю: обновления с пометкой о безопасности ставят сразу, остальные — на регулярной проверке раз в одну-две недели. Медианный срок от публикации уязвимости до массовых атак по ней — пять часов, и ручной режим «посмотрю, когда дойдут руки» в этот срок не укладывается.
Частично. Правило на фильтре закрывает конкретную уязвимость и даёт время протестировать обновление на копии, но код сайта оно не исправляет. Сайт с десятками необновлённых плагинов остаётся открытым через те дыры, правил для которых ещё нет.
Нет, если причина не найдена. Копия вернёт файлы в состояние до взлома, но уязвимость, через которую вошли, останется на месте. Сначала сохраняют журналы и ищут точку входа, затем разворачивают копию и обновляют систему, плагины и окружение до текущих версий.
Собственник и оператор базы, то есть сама компания. Статья 27 закона «О персональных данных» требует от них правовых, организационных и технических мер защиты. Договор с подрядчиком распределяет работы, но не переносит ответственность перед человеком и перед государственным органом.
Рядом со ссылкой в выдаче появится предупреждение, а браузер покажет посетителю предупреждение во весь экран, и переходы упадут. Метку снимают после очистки сайта и запроса на повторную проверку в Search Console, а сама проверка занимает от нескольких дней до нескольких недель.
Да, если простой стоит денег: заявки, оплаты, запись клиентов. Цель выбирает не человек, а ботнет, который перебирает адреса подряд — за 2025 год Cloudflare отразила 47,1 млн таких атак. Простому корпоративному сайту при этом хватает фильтра на стороне сети доставки контента.
Аудит безопасности в Syntra Systems стоит от 1 200 $ и даёт список рисков с приоритетами и оценкой последствий. Устранение найденного — от 4 000 $, постоянный мониторинг и реагирование — от 800 $ в месяц. Тестирование на проникновение заказывают отдельно.
Источники