HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Dokumentaatio

HTProtect – dokumentaatio

HTProtect ei ole jäykkä lukko vaan ajatteleva suoja Joomla-sivustollesi: monikerroksinen, aina ajan tasalla – eikä se koskaan lukitse sinua ulos. Tämä opas käy luku luvulta läpi, mitä tarkalleen tapahtuu, milloin se tapahtuu ja miksi se pitää sinut turvassa.

Mikä HTProtect on?

HTProtect on Joomlan ”palvelinkilpi”, joka vahtii useaa kohtaa yhtä aikaa. Kolme asiaa erottaa sen muista:

  • Minipalomuuri, joka päivittyy itsestään. Kun uusi hyökkäystapa tai tuore tietoturva-aukko yleisesti käytetyssä laajennuksessa tulee tietoon, HTProtect tukkii hyökkäysreitin automaattisesti – sinun ei tarvitse odottaa valmistajan päivitystä. Ammattilaiset kutsuvat tätä virtuaaliseksi paikkaukseksi.
  • Se pitää itsensä ajan tasalla. HTProtect asentaa omat päivityksensä automaattisesti, yleensä noin kolmen tunnin sisällä – näin suojasi pysyy tuoreena ilman että teet mitään.
  • Se ei koskaan lukitse sinua ulos. Jokainen suojaussääntö testataan kirjoittamisen jälkeen oikealla palvelimella ja perutaan tarvittaessa automaattisesti.

Näiden lisäksi mukana ovat palvelimen kovennus, ylimääräinen salasana ylläpidon edessä, haittaohjelmaskanneri sekä automaattiset päivitykset varmuuskopioineen. Suojaustietonsa HTProtect pitää tuoreina samaan tapaan kuin virustorjunta virusmäärityksensä: se lataa säännöllisesti julkista, allekirjoitettua dataa – sivusto- tai henkilötietoja se ei lähetä ulos pyytämättä.

Useimmille yksi klikkaus riittää
Tavallisesti riittää yksi ainoa klikkaus yleiskatsauksen ”Suojaa nyt” -painikkeesta – kaikki muu tapahtuu automaattisesti. Eikä syytä huoleen: HTProtect ei riko mitään. Ennen jokaista muutosta otetaan varmuuskopio, HTProtect tarkistaa työnsä itse ja peruu muutoksen automaattisesti, jos jokin menee pieleen.

Yleiskatsaus

Yleiskatsaus on ohjaamosi. Tietoturvan liikennevalo näyttää yhdellä silmäyksellä, missä mennään: vihreä tarkoittaa, että kaikki on kunnossa, oranssi on huomautus ja punainen vaatii toimia. Oransseja ja punaisia kohtia voi klikata – ne vievät suoraan ratkaisuun. Iso ”Suojaa nyt” -painike hoitaa tärkeimmän yhdellä klikkauksella.

Jotta valo pitäisi paikkansa, taustalla työskentelee vartija. Se käynnistyy jokaisella sivulatauksella aivan ensimmäisenä – käytännössä ilman havaittavaa viivettä – sekä pitää minipalomuurin ajan tasalla ja valvoo, että suojakilpi pysyy ehjänä. Pelkästään lukemalla se tunnistaa myös Joomlan ytimen ja käytössä olevan sivupohjan tiedostoihin ujutetun koodin ja ilmoittaa siitä.

Vartija huomaa myös käyttäjätunnuksiisi liittyvän epäilyttävän toiminnan – uuden Super Userin tai salaa vaihdetun salasanan. Ilmoitukset tulevat sähköpostitse, koottuina ja ylläpitosi kielellä, ja vain silloin kun jotain todella on. Roskapostia ei siis tule.

Mitä tapahtuu ja milloin

Suojaus noudattaa kiinteää rytmiä – suurin osa siitä ilman että teet mitään:

  1. Asennuksen yhteydessä

    HTProtect asentuu paikalleen mutta ei kytke suojauksia vielä päälle. Sinä päätät, milloin aloitetaan.

  2. Yksi klikkaus ”Suojaa nyt”

    Kilpi kirjoitetaan, tiedostojen lähetyskansiot suljetaan, kaikki testataan oikealla palvelimella ja turvalliset lataustiedostosi vapautetaan automaattisesti.

  3. Jokaisella sivulatauksella

    Vartija tarkistaa palomuurin ja eheyden – huomaamattoman nopeasti.

  4. Säännöllisesti taustalla (noin 6 tunnin välein)

    HTProtect hakee allekirjoitetun syötteen ja pitää minipalomuurin sekä tietonsa tietoturva-aukoista ajan tasalla. Tietoturvan kannalta kriittiset merkinnät tulevat voimaan heti.

  5. Noin 3 tunnin välein

    HTProtect tarkistaa omat päivityksensä ja asentaa ne automaattisesti.

  6. Määritettyyn kellonaikaan

    Laajennustesi valinnaiset automaattipäivitykset – varmuuskopion, kuntotarkistuksen ja automaattisen palautuksen kanssa.

Ylläpidon salasanasuojaus

HTProtect asettaa Joomlan kirjautumisen eteen toisen salasanakyselyn – suoraan ylläpidon osoitteen eteen (sen, joka päättyy /administrator). Hyökkääjät ja botit eivät siis pääse edes kirjautumissivulle asti. Se on ylimääräinen este ja suojaa jopa sellaisilta kirjautumisen tietoturva-aukoilta, joita kukaan ei vielä tunne.

  1. Valitse käyttäjätunnus ja salasana
  2. Kytke suojaus päälle – valmista

Ja huoli ”entä jos lukitsen itseni ulos?” on aiheellinen – mutta sen HTProtect ottaa harteiltasi: se testaa lukituksen oikealla palvelimella ja kytkee sen automaattisesti pois, jos jokin ei täsmää. Jo olemassa olevan salasanasuojauksen se ottaa käyttöön sellaisenaan.

Unohtuiko salasana? Ei hätää: poista FTP:llä tiedosto administrator/.htaccess – ylimääräinen kysely katoaa ja pääset taas ylläpitoon.

Ja jos tiimissäsi on useita Super User -tunnuksia, voit piilottaa HTProtectin yksittäisiltä käyttäjiltä: valinnan ulkopuolelle jääneet eivät näe valikkoa eivätkä tilaruutua eivätkä voi avata komponenttia – oma tunnuksesi pysyy aina näkyvissä (et voi lukita itseäsi ulos), ja suoja toimii kaikilla ennallaan. Kyse on vain näkyvyydestä; teknisesti Super Userilla on joka tapauksessa täysi pääsy järjestelmään.

Suojakilpi

Suojakilpi on suojauksesi palvelinkerros: kovennettu .htaccess, joka noudattaa periaatetta ”kaikki kielletty paitsi välttämätön”. Yksi klikkaus ”Suojaa nyt” -painikkeesta riittää – suositellut asetukset ovat jo valmiina. Kaikki muu odottaa koottuna ”Lisäasetukset”-osiossa (ammattilaisille; epävarmassa tilanteessa jätä ne rauhaan).

Taustalla toimii useita sisäkkäisiä kerroksia:

  • Lähetyskansiot tukossa. Kansioissa, joihin voi lähettää tiedostoja (uploads, media, cache, tmp), PHP:n suorittaminen on estetty kokonaan. Yleisin murtautumisreitti – palvelimelle lähetetty web shell – ei siis johda mihinkään (403).
  • Arkaluontoiset tiedostot piilossa. Suora pääsy configuration.php-tiedostoon, varmuuskopioihin, lokitiedostoihin ja vastaaviin on estetty.
  • Suojausotsakkeet & HTTPS. Tietoturvaotsakkeet asetetaan; jos sivustosi toimii HTTPS:llä, HTProtect ohjaa salaamattomat pyynnöt automaattisesti suojattuun yhteyteen (voidaan kytkeä pois).
  • Web Application Firewall. Tunnetut hyökkäyskuviot HTProtect torjuu jo ennen Joomlaa – hyökkäys ei tavoita sivustoasi lainkaan.

Minipalomuuri: suoja, joka ei vanhene

Tässä on nokkeluus: kuviot eivät ole kiveen hakattuja. HTProtect synkronoituu säännöllisesti – noin 6 tunnin välein – allekirjoitetun syötteen kanssa, aivan kuten virustorjunta päivittää virusmäärityksensä. Kun uusi hyökkäystapa tai tuore tietoturva-aukko yleisesti käytetyssä laajennuksessa tulee tietoon, sopiva estosääntö lisätään automaattisesti – hyökkäysreitti on tukossa ennen kuin haavoittuvaan laajennukseen on edes virallista päivitystä. Tietoturvan kannalta kriittiset merkinnät tulevat voimaan heti, eivät vasta seuraavassa synkronoinnissa.

Jotta kukaan ei pääsisi käyttämään tätä kanavaa väärin, syötteen allekirjoitus tarkistetaan suoraan sivustollasi – vain muuttumaton data hyväksytään.

HTProtect ei koskaan lukitse sinua ulos

Uusiin suojaussääntöihin liittyy teoriassa riski: entä jos jokin niistä lukitsee sinut ulos? Juuri tämän HTProtect on ottanut huomioon. Jokainen sääntö testataan oikealla palvelimella heti kirjoittamisen jälkeen (onko kyseessä Apache, LiteSpeed vai nginx, se tunnistaa itse). Jos sääntö lukitsisi sinut ulos, HTProtect peruu sen automaattisesti. Kilpi otetaan käyttöön vasta, kun sen on todistettu toimivan.

Omat lataustiedostosi pysyvät ehjinä
Suojaamisen jälkeen HTProtect käy itse sivustollasi ja vapauttaa automaattisesti takaisin käyttöön aidot, linkitetyt lataustiedostot ja lomakkeet. Suojaaminen ei siis koskaan riko omia latauksiasi. Vain aidosti riskialttiit tapaukset – kuten PHP-ohjelmatiedosto kuvakansiossa – ilmoitetaan sinulle nimeltä, jotta voit päättää asiasta tietoisesti.

Palvelinsiirron tai verkkotunnuksen vaihdon jälkeen? Jos jokin alkaa sen jälkeen temppuilla, poista Joomlan juurihakemistossa oleva pää-.htaccess FTP:llä ja anna ”Suojaa nyt” -painikkeen kirjoittaa uusi – näin vanhat, enää sopimattomat säännöt katoavat.

Yleinen ongelma: oma tiedosto estyy (403)

Kilpi päästää läpi vain tunnetun ja hylkää muun virheellä 403 (kielletty) – juuri se suojaa sinua. Jos kuitenkin lisäät jotain itse (oman skriptin, foorumin, verkkokaupan), kilpi ei vielä tunne sitä → 403. Kyse ei ole viasta: 403 tiedostossa, jonka sinä olet tietoisesti lisännyt, tarkoittaa vain ”salli tämä kerran”.

Näin löydät estetyn tiedoston – suoraan selaimessa, ilman palvelinyhteyttä (30 sekuntia, mitään et voi rikkoa):

  1. Avaa sivu tai toiminto, joka ei toimi.
  2. Paina näppäintä F12

    Se avaa jokaiseen selaimeen sisäänrakennetut kehittäjän työkalut. Klikkaa ylhäältä välilehteä Verkko.

  3. Käynnistä toiminto uudelleen

    Lataa sivu uudelleen tai lähetä lomake ja klikkaa sitten punaista ”403”-riviä – siinä näkyy estetyn tiedoston polku (esim. custom-form.php). Paina se mieleen.

NimiTila
index.php200
custom-form.php403
Verkko-välilehti: punainen 403 on estetty tiedosto.

Näin sallit sen – kohdassa HTProtectSuojakilpiLisäasetukset, ja klikkaa lopuksi aina Tallenna + kirjoita .htaccess (vasta silloin muutos tulee voimaan):

  • Yksittäinen tiedosto: kenttä ”Salli yksittäiset tiedostot suoraan” – yksi riviä kohden, esim. custom-form.php (alikansiossa: tools/specialtool.php).
  • Kansio, jossa on omaa ohjelmistoa (foorumi, verkkokauppa …, suorittaa PHP:tä): kenttä ”Salli kansiot kokonaan, mukaan lukien PHP:n suoritus” – esim. forum.
  • Kansio, jossa on vain ladattavia tiedostoja (PDF:t, kuvat – ei PHP:tä): kenttä ”Salli kansiossa kaikki tiedostotyypit ilman PHP:tä” – esim. downloads. Turvallisempi valinta silloin, kun PHP:tä ei tarvita.
  • Kokonainen, harvinainen tiedostotyyppi: kenttä ”Sallitut tiedostopäätteet (pilkulla erotettuna)” – epätavallisille päätteille, joita ei vielä sallita, esim. 3D-/CAD-tiedostot (stl, dwg, step).
  • Viimeinen keino, jos mikään edellä mainituista ei riitä: kenttä ”Luotetut polut (salli kaikkialla)” – näiden polkujen kohdalla kumoutuvat myös hakemistolukot ja exploit-tunnisteet. Vain poluille, jotka olet itse tarkistanut ja tiedät vaarattomiksi, ei koskaan laajasti.

Nyrkkisääntö: salli niin kapeasti kuin mahdollista – mieluummin yksi tiedosto kuin koko kansio, mieluummin ”ilman PHP:tä” kuin sen kanssa. Kun 403 on kadonnut Verkko-välilehdeltä, asia on ratkennut.

Sivua ei voi upottaa iframeen

Ongelma: Sivua ei voi enää upottaa <iframe>-elementillä toiseen verkkotunnukseen (esim. sivustolla B sijaitseva yhteydenottolomake upotettuna sivustolle A). Selaimen konsoli ilmoittaa: Refused to display … X-Frame-Options: SAMEORIGIN.

Syy: Clickjacking-suoja ”Estä upotus vieraille sivustoille (X-Frame-Options)” upotetulla sivustolla B kieltää upottamisen ulkopuolisille sivustoille.

Ratkaisu (sivustolla B, ei sivustolla A!): kytke kohdassa HTProtectSuojakilpiLisäasetukset pois valinta ”Estä upotus vieraille sivustoille” → Tallenna + kirjoita .htaccess. Julkisten lomakkeiden kohdalla tämä on vaaratonta.

Sivustoskannaus

Jos jotain kaikesta huolimatta pääsee läpi, sivustoskannaus jäljittää sen. Se käy koko sivustosi läpi ja etsii haitallista koodia, ujutettuja tiedostoja ja piilotettuja takaovia (niin sanottuja web shell -tiedostoja) – ja voi poistaa löydökset heti. Skannauksen käynnistät vain sinä, se ei koskaan lähde käyntiin itsestään eikä kuormita palvelintasi jatkuvasti.

Hyvin suuret sivustot se käy läpi pieninä paloina, jottei aikakatkaisu keskeytä työtä; uusi ajo tarkistaa sen jälkeen enää sen, mikä on muuttunut. Lisäksi se voi testata, ovatko linkittämäsi tiedostot ja lataukset saavutettavissa.

Skanneri valvoo myös pienemmässä mittakaavassa: vasta asennetut tai päivitetyt tiedostot se tarkistaa haittakoodin varalta – esimerkiksi web shellien tai ujutetun JavaScriptin osalta. Jos se löytää jotain, se voi eristää tai poistaa löydöksen, ja mukana on tiukat varotoimet vahingossa tapahtuvia virhepoistoja vastaan. Yhdelle yleiselle kuviolle on oma erikoiskäsittelynsä: Helix-sivupohjiin ujutetun JavaScriptin HTProtect tunnistaa ja poistaa kohdennetusti – peruttavissa ja varmuuskopion kanssa.

Varmuuskopiot & päivitykset

Ennen jokaista muutosta .htaccess-tiedostoon HTProtect ottaa automaattisesti varmuuskopion – yksi klikkaus palauttaa sinut milloin tahansa edelliseen tilaan. Sama periaate pätee päivityksiin: ei koskaan ilman turvaverkkoa.

Sivustosi huoltaa itse itsensä
Laajennusten automaattiset päivitykset – oman aikataulusi mukaan.

Halutessasi HTProtect pitää Joomla-laajennuksesi automaattisesti ajan tasalla. Ennen jokaista päivitystä se varmuuskopioi tiedostot ja tietokannan, tarkistaa sen jälkeen kuntotarkistuksella, että sivusto toimii yhä moitteettomasti – ja palaa ongelmatilanteessa automaattisesti edelliseen tilaan. Oletuksena tietoturvapäivitykset ovat etusijalla, päivittäin määrittämääsi kellonaikaan.

Automaattiset päivitykset Tarkista nyt
LaajennusVersioTilaAuto
Akeeba Backup for Joomla! package
pkg_akeebabackup
10.3.4 → 10.3.6Päivitys saatavilla
Astroid Framework
astroid
3.4.2Ajan tasalla
HTProtect
com_htprotect
2.4.4Ajan tasalla
iCagenda Package
pkg_icagenda
4.0.10Ajan tasalla
SP Page Builder
com_sppagebuilder
6.6.2Ajan tasalla
Automaattipäivitysten yleisnäkymä HTProtectissa

HTProtect myös tietää, mitä pitäisi päivittää: se vertaa asennettuja laajennuksiasi tunnettujen tietoturva-aukkojen luetteloon ja osoittaa sinulle saatavilla olevat päivitykset.

Suositus: aja muut kuin tietoturvapäivitykset kerran viikossa, 3 päivän karenssiajalla – hyvä kultainen keskitie.

Turvaverkko tämän takana:

  • Aikaväli & kellonaika vapaasti valittavissa: viikoittain, päivittäin tai ”heti” (15 minuutin välein).
  • Tietoturvapäivitykset ajetaan välittömästi – täysin ilman odotusaikaa.
  • Karenssiaika valittavissa: ei lainkaan, 1, 3, 7 tai 14 päivää.
  • Haittaohjelmatarkistus päivityksen yhteydessä: löydöksen kohdalla palataan heti edelliseen tilaan (yleensä kyseessä on väärä hälytys – tunnisteita ylläpidetään keskitetysti ilman sivusto- tai henkilötietoja; päivitys ajetaan silloin seuraavalla kerralla).
  • Hienotunteinen: päivityslähteitä ei koskaan kytketä pois; ulkopuolisilta palvelimilta HTProtect hakee tietoja rajoitetulla tahdilla niitä säästääkseen.
  • Hätäjarru: jos päivitys osoittautuu erittäin ongelmalliseksi, se voidaan estää keskitetysti heti kaikilta.

Ohjeet & tuki

Täältä tavoitat tuen (halutessasi hyödyllisten diagnostiikkatietojen kanssa), live-chatin, tämän dokumentaation ja kahvikassan.

HTProtect on rakennettu siten, että epäselvässä tilanteessa se joustaa hellävaroen sen sijaan, että kaatuisi kokonaan. Jos vaikkapa palvelimen ylivirkeä virustorjunta vahingoittaa jotakin HTProtectin tiedostoa, sivustosi pysyy silti saavutettavissa: kyseinen osa kytkeytyy hiljaisesti pois, HTProtect korjaa itsensä oman itsepäivityksensä avulla ja selkeä huomautussivu kertoo, mistä on kyse. Se tulee toimeen jo käytössä olevien tietoturvatyökalujen kanssa (hands-off-tila) ja pitää palvelinkuorman minimissä.

Entä jos haluat eroon HTProtectista? Poiston yhteydessä avustaja tarjoutuu poistamaan suojaustiedostot siististi ja palauttamaan alkuperäisen .htaccess-tiedostosi – jälkiä jättämättä. Rehellisesti ja peruutettavasti, kuten kaikki muukin täällä.

Kaikki sivustosi yhdessä näkymässä – HTProtect.app
HTProtect suojaa jokaisen sivuston itsenäisesti – ilman käyttäjätiliä. Halutessasi voit lisäksi yhdistää sivustosi (tai useita) maksuttomaan HTProtect.app-hallintapaneeliin: tietoturvan tila, haittaohjelmatarkistukset, varmuuskopiot, automaattipäivitykset ja yhden klikkauksen kirjautuminen samassa paikassa, kätevästi myös puhelimella. Maksuton jopa 5 sivustolle, ilman sitoutumista.Tutustu HTProtect.appiin
Sovelluksena aloitusnäytölle
HTProtect.app asentuu kuin sovellus – ilman sovelluskauppaa. Avaa sivu selaimessa ja valitse ”Lisää Koti-valikkoon” (iPhonessa jakokuvakkeen kautta; Androidissa ja Chromessa sekä tietokoneella valinnalla ”Asenna sovellus” tai osoiterivin kuvakkeesta). Sen jälkeen avaat hallintapaneelisi yhdellä napautuksella kuin minkä tahansa sovelluksen.
Tukijat

Tämän sivuston tukijat

htprotect.org on maksuton, valmistajista riippumaton tietopalvelu. Sitä tukevat:

Webhotelli & yhteisö
FC-Hosting

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen hyökkäyksen JCE:n tietoturva-aukkoon.

fc-hosting.de
Aloitteentekijä & ylläpitäjä
Website-Bereinigung.de

Erikoistunut Joomla- ja WordPress-sivustojen puhdistukseen, ylläpitoon ja suojaamiseen.

website-bereinigung.de

Tue tätä projektia

Pyöritätkö webhotelli- tai Joomla-palvelua ja haluaisit tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan sivustojen omistajia nopeammin.

Annatko mieluummin nimettömästi, ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa aivan yhtä paljon.

Tue HTProtectia nyt
Bauschild & Service

Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – suunnittelu ja 3D-visualisointi mukaan lukien.

bauschildundservice.de
IT Specialista

Ammattimaista IT-tukea Tšekistä – Windows-hallinta, toimialueen ylläpito ja webhotellipalvelut.

defendersoft.cz
onlineweg.de

Saksalainen matkailuportaali – valmismatkat, hotellit ja lennot verkossa, henkilökohtaisella matkatoimistoneuvonnalla.

onlineweg.de
Criadero

Brandenburgilainen luova toimisto – verkkosivustot, painotuotteet, valokuvaus ja 360°-panoraamat samasta osoitteesta.

criadero.de
Jahn EDV-Dienst GmbH

IT-palveluntarjoaja Wächtersbachista – Joomla-sivustot, PC-huolto sekä laitteistot ja ohjelmistot.

jahnedv.de
IsariConsult

Tietoturvakonsultointia Berliinistä – turvallisuusanalyysit, riskienhallinta ja ISO 27001 pk-yrityksille.

isari-consult.de