個人のWordPressでやる最小限。5つだけ

大企業の話ではなく、自分のサイトの話にします。

この記事の結論

  1. 狙われるのは規模ではなく、放置されているかどうか
  2. 5つやれば、よくある侵入はほぼ止まる
  3. 持っている個人情報を減らすのが最後の砦
  • 狙われるのは規模ではなく、放置されているかどうか
  • 5つやれば、よくある侵入はほぼ止まる
  • 持っている個人情報を減らすのが最後の砦

相次ぐ公表は大企業の話に見える。だが、同じ手口は個人のサイトにも来る。やることを5つに絞る。

なぜ小さいサイトが狙われるのか

  • 自動化された巡回が無差別に試す
  • 更新されていないものが見つかりやすい
  • 侵入後は、別の攻撃の踏み台に使える
  • 管理者が気づくまでの時間が長い

3つ目が目的になる。データが目当てとは限らない。

SPONSORED

1. 更新を止めない

総務省も手口に「OSやソフトウェアの脆弱性」を挙げている。

  • WordPress本体を自動更新にする
  • テーマとプラグインも自動更新にする
  • 使っていないプラグインは停止ではなく削除する
  • テーマも使っていないものを削除する

3つ目が要点だ。停止していても、ファイルは置かれたままになる。

2. 管理者アカウントを固くする

  • ユーザー名を admin にしない
  • 長い固有のパスワードにする
  • 多要素認証を入れる
  • 使っていない管理者アカウントを消す

4つ目を忘れやすい。制作時に作った誰かのアカウントが残っていることがある。

3. ログイン画面を守る

総当たり攻撃への備えだ。

  • 失敗回数の制限を入れる
  • ログインURLを変える
  • 海外からのアクセスを制限する
  • XML-RPCを使っていないなら止める

1つ目が基本だ。何度でも試せる状態をなくす。

4. 控えを別の場所に取る

  • サーバーとは別の場所に保存する
  • データベースとファイルの両方
  • 複数の世代を残す
  • 戻せることを試す

1つ目が肝心だ。同じサーバーの中の控えは、一緒にやられる。

5. 持っている個人情報を減らす

IPAの注意喚起も「保有情報の再点検」と「不要情報の削除」を挙げている。

  • 問い合わせフォームの送信内容が溜まっていないか
  • 何年分あるか数える
  • 残す期間を決める
  • 古いものを消す

2つ目で驚くことが多い。数年分が全部データベースに入っている。

フォームの保存をやめる選択

  • メールで受け取るだけにする
  • データベースに保存しない設定にする
  • 保存するなら期限を決めて自動で消す

1つ目が最も単純だ。サイトが破られても、そこには何も無い。

やらなくていいこと

手を広げすぎると続かない。

  • セキュリティ系プラグインを何個も入れる
  • 設定の意味が分からないまま強化する
  • ファイルの権限を手探りで変える

1つ目は重くなり、衝突する。1つに絞る。

見ておくもの

  • ユーザー一覧に知らない名前が無いか
  • プラグイン一覧に入れた覚えのないものが無いか
  • 投稿に書いた覚えのない記事が無いか
  • サイトの表示に知らないリンクが無いか

月に1回見れば十分だ。侵入されると、たいていここに痕跡が出る。

借りているサーバーの機能

  • 海外アクセスの制限
  • ログイン試行の制限
  • WAF(攻撃の遮断)
  • 自動バックアップ

プラグインを増やすより、サーバー側の機能を先に使うほうが軽い。

外部サービスの棚卸し

IPAが「網羅的な洗い出し」と書いている部分だ。

  • 解析、広告、フォーム、メール配信、CDN
  • それぞれに何を渡しているか
  • 使っていないものを外す

個人のサイトでも、外部サービスは5つ以上あることが多い。

破られた場合にやること

  1. サイトを一時的に閉じる
  2. 控えから戻す前に、侵入経路を塞ぐ
  3. パスワードを全部変える(サーバー、DB、管理画面)
  4. 個人情報が関わるなら、報告の要否を確認する

2つ目を飛ばすと同じ経路でまた入られる。

個人情報が関わる場合

  • 不正アクセスによる漏えいは、件数にかかわらず報告の対象になりうる
  • 問い合わせフォームの内容も個人データになりうる
  • 個人事業主も対象

「小さいから関係ない」とはならない。持っていれば対象だ。

今日やる順番

  1. 使っていないプラグインとテーマを削除する
  2. 管理者アカウントの一覧を確認する
  3. フォームの保存件数を数える
  4. 控えが別の場所にあるか確認する

1つ目は5分で終わる。いちばん費用対効果が高い。

まとめ

  1. 更新を止めない。使わないものは削除する
  2. 管理者を固め、使っていないアカウントを消す
  3. ログインの試行回数を制限する
  4. 控えは別の場所に。戻せることを試す
  5. 持っている個人情報を減らす

狙われるのは規模ではない。放置されているかどうかだ。

あわせて読む

SPONSORED

出典

報告義務の要否は個別の事情で変わる。この記事は法的な助言ではない。

AUTHOR

北海道のWEB屋

北海道を拠点に、Web業界14年・サポート実績1,000件以上。WordPressの復旧、サーバー移転、独自ドメインとメールの設定、PHP・JavaScriptの修正まで対応します。相談と見積もりは無料です。

SPONSORED

関連記事

RELATED