Syntra Systems
Keyslar Xizmatlar Mahsulotlar Biz haqimizda Blog IT Caravan
+998 70 010 68 44 +7 999 900 22 12
RusEngUzb
Qorong‘i fonda po‘lat qulflash g‘ildiragining yaqin plani — saytni buzib kirishdan himoya qilish haqidagi maqola uchun rasm
Xavfsizlik

Saytni buzib kirishdan qanday himoya qilish: biznes uchun chek-list

Muallif: Nikita Julin · · 9 daqiqa o‘qish

Sayt to‘rt qatlam bilan himoyalanadi: kirish huquqlari, yangilanishlar, sayt oldidagi trafik filtri hamda jurnallar va zaxira nusxalar. Dastlabki ikki qatlam hujumlarning katta qismini to‘xtatadi, chunki ular aniq bir kompaniyaga emas, ma’lum zaifliklar ro‘yxati bo‘yicha — avtomatik tarzda va barcha saytlarga ketma-ket yo‘naltiriladi. Qolganini muntazam tekshiruv yopadi: bugun mavjud bo‘lmagan zaiflik navbatdagi plagin yangilanishi bilan paydo bo‘lishi mumkin.

Qisqacha

  • Buzib kirishlarning katta qismi parol tanlashdan emas, ommaviy tavsiflangan zaiflikdan boshlanadi: Verizon DBIR 2026 ma’lumotlariga ko‘ra buzib kirishlarning 31 % i shunday boshlanadi.
  • WordPress ekotizimida zaiflik e’lon qilinganidan ommaviy hujumlargacha bo‘lgan median muddat — besh soat, shuning uchun yangilanishlar vaqti-vaqti bilan emas, jadval bo‘yicha o‘rnatiladi.
  • Buzib kirilgandan keyin avval sayt nusxasi va jurnallar saqlanadi, keyin tozalanadi: izlarsiz sabab topilmaydi va saytni xuddi shu usulda buzishadi.
  • «Shaxsiy ma’lumotlar to‘g‘risida»gi qonunning 27-moddasi mulkdor va operatordan huquqiy, tashkiliy va texnik choralarni talab qiladi — ariza shakli bor sayt uchun bu majburiyat.
  • Syntra Systems’da xavfsizlik auditi 1 200 $ dan, topilganini bartaraf etish 4 000 $ dan, monitoring va munosabat oyiga 800 $ dan turadi.

Saytni ko‘pincha nima orqali buzib kirishadi

Ko‘pincha — administrator parolini tanlash orqali emas, balki sayt kodidagi, uning plaginlaridagi yoki serverdagi ma’lum zaiflik orqali. Shuning uchun Toshkentdagi kichik kompaniya sayti hujumchi uchun yirik portal bilan bir xil darajada qiziq: uni odam emas, skaner topadi.

Odatiy kirish nuqtalari to‘plami yildan yilga deyarli o‘zgarmaydi. 13 ta tashkilot bergan 2,8 mln dan ortiq ilova ma’lumotlari asosida tuzilgan amaldagi OWASP Top 10:2025 ro‘yxatida birinchi uchta o‘rinni kirish nazoratining buzilishi, konfiguratsiya xatolari va uchinchi tomon komponentlaridagi zaifliklar egalladi — ya’ni saytda qo‘lda sozlanadigan va keyin unutiladigan narsalar.

Tashqi ijrochilar va servislar alohida masala. O‘sha hisobot ma’lumotlariga ko‘ra, uchinchi tomon ma’lumot sizib chiqishlarining 48 % ida ishtirok etgan va bu ulush yil davomida 60 % ga o‘sgan. Sayt uchun uchinchi tomon — bu plagin ishlab chiquvchisi, agentlik, frilanser, to‘lov moduli va analitika skripti: ularning har biri yo serverga, yo tashrifchi brauzeridagi sahifaga kirish huquqini oladi.

Sayt allaqachon buzib kirilganini qanday bilish mumkin

Buzib kirish belgilari ko‘pincha tashqaridan ko‘rinadi va ularni egalari emas, qidiruv tizimi yoki mijozlar sezadi. Olti belgi bo‘yicha tekshiring.

Google muammo haqida Search Console’dagi «Xavfsizlik muammolari» hisobotida xabar beradi: servis ma’lumotnomasi uchta toifani ajratadi — buzib kirilgan kontent, zararli va keraksiz dasturiy ta’minot, ijtimoiy injiniring. Belgi turgan vaqtda qidiruv natijalarida havola yonida ogohlantirish chiqadi, brauzer esa tashrifchiga butun ekran bo‘ylab ogohlantirish ko‘rsatadi. Belgi sayt tozalangandan va qayta tekshiruv so‘ralgandan keyin olib tashlanadi, tekshiruvning o‘zi esa bir necha kundan bir necha haftagacha davom etadi.

Muhim Search Console va Yandex.Vebmaster kabinetiga kirish huquqi hodisadan oldin bo‘lishi kerak, buzib kirilgan kuni ochilmasligi lozim: muammo haqidagi xat faqat tasdiqlangan sayt egalariga keladi.

Sayt buzib kirilgan bo‘lsa, nima qilish kerak

Harakatlar tartibi zararli kodni o‘chirishdan emas, izlarni saqlashdan boshlanadi: jurnallarsiz buzib kirish sababini topib bo‘lmaydi va bir haftadan keyin saytni xuddi shu usulda buzishadi.

  1. Saytning topilgan holatdagi nusxasini server jurnallari bilan birga saqlang. Bu tahlil uchun material va uni toza nusxa bilan qoplab yuborish mumkin emas.
  2. Saytda to‘lovlar o‘tsa yoki shaxsiy ma’lumotlar yig‘ilsa, uni vaqtincha yopib qo‘ying yoki kirishni cheklang.
  3. Parollarni hamma joyda almashtiring: xosting paneli, ma’lumotlar bazasi, sayt admin paneli, FTP va SSH, domendagi pochta, xodimlar va pudratchilar hisob yozuvlari.
  4. API kalitlari va integratsiya tokenlarini bekor qiling — to‘lovlar, tarqatmalar, CRM. Parol almashtirildi, amaldagi token esa kirishni ochiq qoldiradi.
  5. Nusxani alohida maydonchada yoyib, fayllarni tizim va plaginlarning etalon distributivi bilan solishtiring: qo‘shib yozilgan kod shunday topiladi.
  6. Sayt boshqaruv tizimi, plaginlar, shablon va server muhitini joriy versiyalargacha yangilang.
  7. Hisob yozuvlari va sozlamalarni tekshiring: yangi administratorlar, almashtirilgan pochta manzillari, rejalashtiruvchi topshiriqlari, yo‘naltirish qoidalari, SSH kalitlari.
  8. Ikkinchi omilni yoqing, admin paneliga kirishni cheklang va Search Console’da qayta tekshiruv so‘rang.
  9. Shaxsiy ma’lumotlar begonalar qo‘liga tushgan-tushmaganini baholang: qonun bo‘yicha majburiyatlar shunga bog‘liq.

Oxirgi qadam rasmiyatchilik emas. Nima sizib chiqish hisoblanishini, kimni va qanday muddatda xabardor qilish kerakligini shaxsiy ma’lumotlar sizib chiqishi uchun javobgarlik haqidagi maqolada ko‘rib chiqqanmiz.

Saytni himoya qilish chek-listi: avvalo nimani tekshirish kerak

Asosiy himoya — bu bitta mahsulot emas, bir marta qilinadigan va keyin qo‘llab-quvvatlanadigan sakkizta sozlama. Ro‘yxat bo‘yicha o‘ting va nimangiz yo‘qligini belgilang.

Sertifikatni avtomatik qayta chiqarish va ishlashni kuzatish haqida saytning texnik qo‘llab-quvvatlashi materialida, tiklashni tekshirish haqida esa 1C va CRM zaxira nusxalari haqidagi maqolada yozganmiz. Tamoyil bitta: hech qachon tekshirilmagan sozlama hodisa kuni ishlamaydi.

Saytga WAF va DDoS himoyasi kerakmi

WAF va DDoS himoyasi turli vazifalarni hal qiladi: birinchisi ilovaga hujum belgilari bo‘lgan so‘rovlarni to‘sadi, ikkinchisi trafik oqimiga serverni yiqitishga yo‘l qo‘ymaydi. Shaxsiy kabinet, to‘lov yoki API’ga ega saytga ikkala mexanizm ham kerak, oddiy korporativ saytga kontent yetkazib berish tarmog‘i tomonidagi filtr yetarli.

WAF foydasi uning yangilanishlar o‘rnini bosishida emas, vaqt berishida. Zaiflik e’lon qilinishi bilan ommaviy hujumlar orasida soatlar o‘tadi, plagin yangilanishini sinab ko‘rmasdan jangovar saytga qo‘yish esa xavfli: filtrdagi qoida siz nusxada yangilanishni sinab ko‘rguningizcha teshikni yopib turadi.

DDoS do‘kon yoki klinika kabi biznes uchun kamdan-kam o‘z-o‘zidan maqsad bo‘ladi. Ko‘pincha bu yon ta’sir: sayt begona nishonlar ro‘yxatiga tushgan, uni botnet saralayapti yoki agressiv parsing ketyapti. Natija bitta — sahifalar sekin ochiladi, shakllar yuborilmay qoladi, arizalar esa egasiga bilinmay yo‘qoladi.

Maslahat Filtr sotib olishdan oldin serverni yashiring: agar saytning haqiqiy manzili DNS yozuvlari tarixida yoki chiquvchi xatlar sarlavhalarida ko‘rinsa, hujum trafigi filtrni chetlab o‘tib, to‘g‘ridan to‘g‘ri serverga boradi.

O‘zbekistonda shaxsiy ma’lumotlar to‘g‘risidagi qonun nimani talab qiladi

Ariza shakli, shaxsiy kabinet yoki savat sizning shaxsiy ma’lumotlarni qayta ishlashingizni bildiradi va ularni himoya qilish — qonun bo‘yicha majburiyat. «Shaxsiy ma’lumotlar to‘g‘risida»gi ZRU-547-son Qonunning 27-moddasi mulkdor va operatordan huquqiy, tashkiliy va texnik choralar ko‘rishni talab qiladi: shaxsiy hayotga aralashuvdan himoya, ma’lumotlarning saqlanishi va yaxlitligi, maxfiylik hamda qonunga xilof qayta ishlashga yo‘l qo‘ymaslik. 31-modda esa mas’ul bo‘linma yoki mansabdor shaxsni belgilash majburiyatini qo‘shadi.

Sayt tilida bu bir nechta aniq narsaga aylanadi: arizalarga kirish huquqlarining chegaralanishi, bazani kim va qachon ko‘rgani hamda yuklab olgani jurnali, kanalning shifrlanishi, qayta ishlash maqsadiga erishilganda ma’lumotlarni o‘chirish va shaxsning ma’lumotlari uchinchi shaxsga berilgani haqida uni yozma xabardor qilish. Bu talablarni qolgan himoya bilan birga tekshirgan qulay: ular o‘sha sozlamalar bilan yopiladi.

Xato Tashrifchilar ma’lumotlari uchun javobgarlikni saytni ishlab chiqqan pudratchi zimmasida deb hisoblash. Majburiyat baza mulkdori va operatorida: pudratchi bilan shartnoma ishlarni taqsimlaydi, biroq inson va davlat organi oldidagi javobgarlikni o‘tkazmaydi.

Sayt xavfsizligi uchun kim javob beradi: siz, xosting yoki pudratchi

Javobgarlik uchta zonaga bo‘linadi va teshiklar har bir ishtirokchi vazifani begona deb hisoblagan joyda paydo bo‘ladi. Jadvalga joylashtiring va har bir satrning ism-sharifi ma’lum egasi borligiga ishonch hosil qiling.

Nimani himoya qilamizXosting yoki bulutSayt bo‘yicha pudratchiEgasi bo‘lgan kompaniya
Maydonchaning uskunasi, tarmog‘i va quvvatiJavob beradiIshtirok etmaydiMaydonchani tanlaydi
Operatsion tizim va veb-serverBoshqariladigan tarifda javob beradiO‘z serverida sozlaydiKimning serveri ekanini hal qiladi
Tizim, plaginlar va shablon yangilanishlariJavob bermaydiQo‘llab-quvvatlash shartnomasi bo‘yicha o‘rnatadiTo‘laydi va nazorat qiladi
Sayt kodi va undagi zaifliklarJavob bermaydiTopilganini tuzatadiTekshiruvga buyurtma beradi
Parollar, ikkinchi omil va kirish huquqlariMexanizmni beradiRollarni sozlaydiOdamlar va kirish huquqlari ro‘yxatini yuritadi
Zaxira nusxalar va tiklashni tekshirishMaydonchani nusxalaydiSayt va bazani nusxalaydiNusxa yoyilishini tekshiradi
Tashrifchilarning shaxsiy ma’lumotlariJavob bermaydiJavob bermaydiMulkdor va operator sifatida javob beradi

Eng tez-tez uchraydigan teshik — yangilanishlar satri. Xosting ularni o‘rnatmaydi, pudratchi saytni bir martalik shartnoma bo‘yicha qilgan va loyihani ancha oldin yopgan, kompaniyada esa yangilanishlar umuman kerakligini hech kim bilmaydi. Yarim yildan keyin saytda bir necha oydan beri ma’lum bo‘lgan zaiflikka ega plagin turadi.

Tartibga solish qancha turadi va biz buni qanday qilamiz

Ish turli narxdagi uchta xizmatga bo‘linadi, chunki vazifalar ham turlicha: avval zaif joylar qayerdaligini tushunish, keyin ularni yopish, so‘ng kuzatishni davom ettirish.

Himoyani sozlamalar ro‘yxati bo‘yicha emas, haqiqiy buzib kirishga urinish bilan tekshirish kerak bo‘lganda tizimga kirib borishni tekshirish, ya’ni pentest buyurtma qilinadi. Sayt uchun bu yirik qayta ishlovdan so‘ng, shaxsiy kabinet yoki to‘lovni ishga tushirishdan oldin o‘rinli.

Syntra Systems’da biz himoyani sotishdan emas, auditdan boshlaymiz: saytni, serverni, kirish huquqlarini va integratsiyalarni ko‘ramiz, xavflar ro‘yxatini ustuvorlik bo‘yicha to‘playmiz va bulardan qaysi biri bir kunlik sozlama bilan yopilishini, qaysi biri qayta qurishni talab qilishini ko‘rsatamiz. Keyin topilganini yopamiz, yangilanishlar, nusxalar va jurnallarni sozlaymiz, kirish huquqlarini kompaniyaga topshiramiz va zarur bo‘lsa saytni doimiy xavfsizlik nazoratiga olamiz. Hisobotni jamoangiz bilan tushunarli tilda ko‘rib chiqamiz — xavfsizlik uning qoidalarini bitta muhandis emas, hamma tushunganda ishlaydi.

Vazifangizni muhokama qilamiz

Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.

Xavfsizlik auditiga buyurtma

Ko‘p beriladigan savollar

Plaginlar va sayt boshqaruv tizimini qanchalik tez-tez yangilash kerak?

Jadval bo‘yicha, tasodifan emas: xavfsizlik belgisi bo‘lgan yangilanishlar darhol, qolganlari bir-ikki haftada bir marta muntazam tekshiruvda o‘rnatiladi. Zaiflik e’lon qilinganidan ommaviy hujumlargacha bo‘lgan median muddat — besh soat, «qo‘lim tekkanda ko‘raman» rejimi esa bu muddatga sig‘maydi.

Sayt ancha vaqtdan beri yangilanmagan bo‘lsa, WAF himoya qiladimi?

Qisman. Filtrdagi qoida aniq bir zaiflikni yopadi va nusxada yangilanishni sinab ko‘rishga vaqt beradi, biroq sayt kodini tuzatmaydi. O‘nlab yangilanmagan plaginga ega sayt hali qoida yo‘q teshiklar orqali ochiq qolaveradi.

Saytni zaxira nusxadan tiklab, hodisani yopilgan deb hisoblash mumkinmi?

Sabab topilmagan bo‘lsa, yo‘q. Nusxa fayllarni buzib kirishdan oldingi holatga qaytaradi, biroq kirishga ishlatilgan zaiflik joyida qoladi. Avval jurnallar saqlanadi va kirish nuqtasi topiladi, keyin nusxa yoyiladi hamda tizim, plaginlar va muhit joriy versiyalargacha yangilanadi.

Sayt tashrifchilarining shaxsiy ma’lumotlari uchun qonun oldida kim javob beradi?

Baza mulkdori va operatori, ya’ni kompaniyaning o‘zi. «Shaxsiy ma’lumotlar to‘g‘risida»gi qonunning 27-moddasi ulardan huquqiy, tashkiliy va texnik himoya choralarini talab qiladi. Pudratchi bilan shartnoma ishlarni taqsimlaydi, biroq inson va davlat organi oldidagi javobgarlikni o‘tkazmaydi.

Google saytni buzib kirilgan deb belgilasa, qidiruv trafigi bilan nima bo‘ladi?

Qidiruv natijalarida havola yonida ogohlantirish chiqadi, brauzer esa tashrifchiga butun ekran bo‘ylab ogohlantirish ko‘rsatadi va o‘tishlar kamayadi. Belgi sayt tozalangandan va Search Console’da qayta tekshiruv so‘ralgandan keyin olib tashlanadi, tekshiruvning o‘zi esa bir necha kundan bir necha haftagacha davom etadi.

Kichik saytga DDoS himoyasi kerakmi?

Ha, agar to‘xtab qolish pulga tushsa: arizalar, to‘lovlar, mijozlarni qabulga yozish. Nishonni odam emas, manzillarni ketma-ket saralaydigan botnet tanlaydi — 2025-yilda Cloudflare 47,1 mln shunday hujumni qaytargan. Oddiy korporativ saytga esa kontent yetkazib berish tarmog‘i tomonidagi filtr yetarli.

Sayt himoyasini tekshirish va topilganini bartaraf etish qancha turadi?

Syntra Systems’da xavfsizlik auditi 1 200 $ dan turadi va ustuvorliklari hamda oqibatlari baholangan xavflar ro‘yxatini beradi. Topilganini bartaraf etish — 4 000 $ dan, doimiy monitoring va munosabat — oyiga 800 $ dan. Pentest alohida buyurtma qilinadi.

Muqova surati: Raul Ling, Pexels

Shuningdek o‘qing