Per ogni tipo di progetto online, la sicurezza è essenziale. Ma oltre ai costi finanziari, i problemi di sicurezza possono causare tempi di inattività che interrompono il tuo progetto e compromettono i dati dei clienti. Possono anche influire sulle vendite/attività, oltre che sull'immagine del tuo brand e sulla credibilità del sito web.
Quando inizi, ci sono varie minacce alla sicurezza per le attività online da tenere a mente. Qui esaminiamo le sfide di sicurezza che gli utenti dell'hosting condiviso possono affrontare, nonché come prevenirle e risolverle.
Sicurezza dell'hosting condiviso
A causa di la natura dell'hosting condiviso e di come è costruito, ci sono alcune aree che possono essere prese di mira. E mentre la maggior parte delle impostazioni di sicurezza è gestita dal provider di hosting, gli utenti possono gestire e mitigare in modo proattivo alcuni rischi per la sicurezza. Le aree dell'hosting condiviso più a rischio rientrano nelle seguenti categorie:
Livello del provider di hosting
Livello server (relativo al prodotto e al server condiviso)
Controllo dell'utente (relativo al software installato, alle impostazioni e all'uso quotidiano)
Sicurezza a livello di provider di hosting
È sempre meglio selezionare un provider di hosting con le giuste misure di sicurezza in atto per mitigare potenziali problemi con il tuo account, il servizio di hosting e i dati.
Alcuni aspetti da tenere d'occhio:
Elevata sicurezza dell'account e privacy dei dati (autenticazione a più fattori & piattaforma sicura).
Mitigazione degli attacchi DDoS a livello di server.
Backup regolari del software (con notifiche).
Un'altra cosa da ricordare è che con l'hosting condiviso non sei isolato. Quindi, se un sito web utilizza pratiche di sicurezza deboli, come non crittografare i dati sensibili, potrebbe rappresentare un rischio per altri utenti. Un attacco che ottiene accesso al database di un sito potrebbe trovare connessioni o script che interagiscono con altri account sul server.
Esiste anche il rischio di propagazione del malware, quando un sito viene infettato e l'infezione si diffonde ad altri siti sul server tramite file condivisi, script o connessioni al database. Dopo che il malware ha infettato più siti, può portare a violazioni dei dati o a ulteriori sfruttamenti.
Tieni presente che i provider di hosting potrebbero non aggiornare il software e le configurazioni del server non appena gli aggiornamenti sono disponibili per impostazione predefinita. Questo può creare vulnerabilità che possono poi essere sfruttate. Ad esempio, i criminali informatici prendono spesso di mira versioni obsolete di PHP o MySQL.
Questo significa che devi assicurarti che tutti gli aggiornamenti sul server vengano eseguiti tempestivamente. È anche meglio verificare se i provider di hosting supportano o offrono quanto segue:
Certificati SSL
Firewall
Assistenza clienti
Sotto il controllo dell'utente
Infrastruttura software dell'hosting condiviso
I provider di hosting sono responsabili della sicurezza dell'infrastruttura software, ma gli utenti dell'hosting devono gestire la sicurezza di qualsiasi software aggiuntivo e codice personalizzato.
Plugin e temi non sicuri
Una considerazione sulla sicurezza riguarda la scelta di plugin, strumenti e servizi. Se questi non sono legittimi o sicuri, tutti gli utenti dell'hosting condiviso sul server potrebbero essere a rischio di vari attacchi o infezioni da malware.
È anche possibile che venga utilizzato software legittimo e ufficiale ma non aggiornato, quindi potrebbe diventare una vulnerabilità di sicurezza. Questo può essere il caso degli aggiornamenti di WordPress, che devi tenere d'occhio nelle email e nelle notifiche perché non vengono sempre applicati automaticamente.
Quando devi applicare attivamente gli aggiornamenti, è più facile trascurarli. Questo è un aspetto da ricordare quando scegli il tuo provider.
Puoi informarti sugli aggiornamenti dell'hosting in questi modi:
Email
Avvisi nella dashboard
Note di rilascio dei provider di sistemi di gestione dei contenuti (CMS)
Forum
Gestione delle password
Quando la gestione delle password non viene effettuata in modo sicuro, può consentire accessi non autorizzati nell'ambiente di hosting. Le violazioni della sicurezza possono essere causate da password deboli o facili da indovinare, o quando le credenziali di sicurezza vengono condivise tra utenti diversi.
Attacchi brute-force
Questi comportano malware che tenta un numero elevato di combinazioni di password finché non ottiene l'accesso. Quando le password non sono sufficientemente robuste, l'accesso può essere ottenuto più facilmente.
Permessi dei file
Gli errori nei permessi dei file possono causare la fuoriuscita di informazioni sensibili, come le credenziali del database. Questo tipo di violazione può rappresentare un rischio anche per altri utenti sul server, non solo per il sito web preso di mira nell'attacco.
Sicurezza a livello di server
Come già detto, gli utenti condividono le risorse del server con altri utenti di Shared Hosting. Se non gestiti correttamente, gli ambienti condivisi possono potenzialmente presentare vari rischi per la sicurezza che dovrebbero essere presi in considerazione.
Attacchi DDoS
Gli account di hosting condiviso sono vulnerabili agli attacchi distributed denial-of-service (DDoS), in cui sistemi online, server o reti vengono inondati di richieste di connessione (traffico Internet). Questi attacchi sono spesso effettuati da una rete di bot (botnet) e impediscono ai normali utenti Internet di accedere al sito web per un certo periodo di tempo.
Limitazione delle risorse e suo impatto
Quando un account di hosting vicino subisce un attacco, questo account occuperà più risorse e quindi non saranno disponibili per altri utenti. Il risultato finale è che i siti web saranno lenti o non disponibili.
I provider di hosting possono applicare misure di monitoraggio, come firewall e monitoraggio automatico del traffico, e intervenire nei casi di DDoS per evitare che altri utenti vengano colpiti quando un vicino è sotto attacco.
Le misure per prevenire o ridurre gli effetti degli attacchi sullo stesso server includono:
Router ad alta capacità
Sistemi anti-DDoS
Isolamento degli account
Firewall
Sistemi di rilevamento e prevenzione delle intrusioni (IDPS)
Limitazione del traffico
Anche con misure di sicurezza in atto, il web hosting in ambienti condivisi è leggermente più vulnerabile a causa della struttura degli account di hosting condiviso.
Sicurezza dell'indirizzo IP condiviso
In alcuni casi, gli account di hosting condiviso che possono includere più piani e siti web condividono tutti lo stesso indirizzo IP. Questo significa che se questo unico indirizzo IP sul server viene colpito da un attacco informatico, un'intera gamma di piani di hosting e siti web può essere interessata — anche quelli che non erano l'obiettivo previsto.
Violazioni dei dati nell'hosting condiviso
Negli ambienti di hosting condiviso, se un sito web viene compromesso, gli aggressori possono potenzialmente trovare modi per accedere ai file o ai database di altri siti sullo stesso server. Questo significa che un server non ben configurato è più vulnerabile alle violazioni dei dati, consentendo accessi non autorizzati ad altri account utente.
Un particolare sito web sul server potrebbe essere sotto attacco, come un attacco DDoS, un'iniezione SQL o cross-site scripting. La conseguente interruzione delle risorse può rendere più facile per gli aggressori sfruttare altre vulnerabilità sul server, il che può significare dati compromessi per più siti.
Personalizzazione della sicurezza dell'hosting condiviso
Con i prodotti di hosting condiviso, non devi gestire la sicurezza del tuo server ma non sei in grado di configurarla con la stessa flessibilità delle opzioni di hosting che forniscono accesso root.
I provider di hosting di solito offrono una configurazione di sicurezza standard che controlla le funzionalità di sicurezza più importanti, che potrebbe non soddisfare le esigenze specifiche di alcuni utenti. Se hai bisogno che le tue impostazioni di sicurezza siano più configurabili, probabilmente sarebbe meglio scegliere un server dedicato o un servizio di hosting Virtual Machine (VPS).
Sicurezza dell'hosting condiviso vs. altri tipi di hosting
Hosting condiviso vs. VPS e hosting dedicato
Con l'hosting condiviso, puoi seguire le best practice e assicurarti di essere esposto a rischi minimi. Ma se hai requisiti di sicurezza più elevati, forse dovresti scegliere VPS o hosting su server dedicato. Con queste opzioni, probabilmente avrai accesso root e la possibilità di gestire e configurare le tue impostazioni di sicurezza in base alle tue preferenze.
Vantaggi di sicurezza dell'hosting dedicato
Un ulteriore vantaggio di sicurezza offerto dall'hosting dedicato è l'isolamento totale. Mentre gli utenti dell'hosting condiviso possono essere vulnerabili ai rischi causati da altri utenti sullo stesso server, gli utenti dell'hosting hanno un intero server tutto per sé e il controllo completo sulla propria sicurezza. Lo stesso vale per i proprietari di un server privato virtuale, ma poiché l'isolamento è virtuale, gli utenti VPS non sono del tutto indipendenti quanto gli utenti dell'hosting dedicato.
Va ricordato che la personalizzazione e il controllo aggiuntivi della sicurezza dell'hosting dedicato e VPS comportano anche responsabilità aggiuntive. Se gli utenti non hanno le competenze tecniche per personalizzare e gestire da soli le impostazioni di sicurezza, potrebbero dover assumere un professionista IT.
10 strategie per proteggere l'hosting condiviso
Per gli utenti dell'hosting condiviso, ci sono rischi per la sicurezza di cui essere consapevoli, ma ci sono anche best practice da tenere a mente che possono ridurre al minimo questi rischi.
1. Esegui backup regolari
Eseguire regolarmente il backup dei file del sito web e dei database previene la perdita di dati in caso di violazione dei dati o di problemi con il software installato. Consente inoltre agli utenti di tornare più rapidamente alle normali operazioni ripristinando uno stato precedente e non infetto del sito web.
Di solito è una buona idea utilizzare un servizio di autobackup, poiché l'applicazione manuale dei backup può essere facilmente trascurata o non eseguita con sufficiente regolarità.
2. Evita fonti non affidabili
Sii sempre particolarmente vigile quando utilizzi plugin o software, così da evitare fonti non affidabili e ridurre al minimo i rischi per la sicurezza.
3. Usa password sicure e 2FA/MFA
È importante utilizzare solo password forti e uniche per il tuo account di hosting, i pannelli di amministrazione del CMS e gli account FTP/SFTP. Per un ulteriore livello di sicurezza, abilita l'autenticazione a due fattori (2FA) o l'autenticazione a più fattori (MFA) ogni volta che è possibile.
4. Regola permessi, ruoli utente e accessi
Per evitare che qualcuno ottenga accessi non autorizzati, imposta ruoli utente e permessi appropriati e assicurati di archiviare e condividere in modo sicuro le credenziali con i partner.
È buona pratica limitare il numero di persone che hanno accesso al tuo account di hosting e al sito web. Monitora regolarmente i log di accesso e l'attività dell'account per rilevare comportamenti insoliti o non autorizzati.
Ricorda di impostare i permessi corretti per file e cartelle per prevenire accessi non autorizzati. Questo include 644 per i file e 755 per le directory. Evita 777, che consente permessi completi di lettura/scrittura/esecuzione per tutti gli utenti — a meno che tu non sia sicuro che sia necessario.
5. Usa un web application firewall (WAF)
Un WAF analizza il traffico in entrata del sito web, identificando e filtrando le richieste dannose prima che raggiungano le applicazioni web. Questo aiuta a prevenire vari tipi di attacchi, come l'iniezione SQL, il cross-site scripting (XSS) e l'inclusione di file remoti.
I WAF possono bloccare indirizzi IP noti come dannosi e fonti di spam o attacchi DDoS, impedendo che tali richieste influiscano sulle prestazioni del sito web.
Usa un WAF per filtrare e bloccare il traffico dannoso verso il tuo sito. Alcuni provider di hosting offrono WAF come parte del loro servizio, oppure puoi utilizzare soluzioni di terze parti come Cloudflare o Sucuri.
6. Usa certificati SSL per la sicurezza del sito web
Per la sicurezza del sito web e la protezione dei dati degli utenti, i certificati SSL sono una misura essenziale. Il protocollo HTTPS protegge la comunicazione tra il tuo sito web e i visitatori. Molti provider di hosting, come Let’s Encrypt, offrono certificati SSL gratuiti per tutti i siti web.
7. Aggiorna regolarmente patch, CMS e plugin
Mantieni sempre aggiornate regolarmente le piattaforme del tuo sistema di gestione dei contenuti (CMS), i plugin e i temi per ridurre al minimo le vulnerabilità di sicurezza.
Assicurati che il tuo provider di hosting mantenga tutto il software del server, come Apache, PHP e MySQL, completamente aggiornato.
8. Esegui scansioni e monitora attività sospette
Monitora regolarmente i segnali di attività sospette per verificare la presenza di minacce alla sicurezza. cPanel Virus Scanner è incluso nei piani Spaceship Shared Hosting. Esistono anche servizi di monitoraggio gratuiti come ImunifyAV e scanner online gratuiti, come Sucuri.
Gli strumenti di scansione malware rilevano e rimuovono il malware dai siti web e molti provider di hosting offrono la scansione malware integrata. Puoi anche installare facilmente plugin di sicurezza per piattaforme CMS popolari come WordPress.
9. Usa il protocollo di trasferimento file sicuro (SFTP)
Implementa SFTP per il tuo protocollo di trasferimento file (FTP), per rendere più sicuro il trasferimento dei file del sito web. Mentre FTP trasmette i dati (incluse le password) in chiaro, SFTP crittografa la trasmissione dei dati. Un'altra alternativa sicura a FTP è file transfer protocol secure (FTPS).
10. Forte isolamento degli account
È meglio scegliere un provider di hosting con un forte isolamento degli account utente, come CageFS di CloudLinux, per isolare l'ambiente di ciascun utente e impedire che gli account utente influenzino gli altri.
Ulteriori considerazioni sulla sicurezza
Controlla sempre che il tuo provider di hosting segua policy e standard di sicurezza sensati e disponga di tecnologie come CloudLinux e cageFS. Ricorda che i principi di base della sicurezza iniziano dall'utente, quindi assicurati di implementare solide misure di sicurezza, come backup automatici, crittografia SSL e applicazione automatica di patch e aggiornamenti del software del server.
I prodotti di sicurezza che puoi prendere in considerazione di acquistare includono:
Strumenti di scansione automatica e pulizia per il rilevamento del malware
Accesso al terminale Secure Shell (SSH) crittografato
Protezione dagli attacchi contro attacchi ad alto volume
WAF
Protezione DDoS
CDN (per ridurre l'impatto degli attacchi DDoS)
Resta al sicuro e protetto
Sia per i privati sia per le aziende di tutte le dimensioni, la cybersicurezza dovrebbe sempre essere una priorità assoluta. Come cliente di hosting condiviso ci sono alcuni problemi di sicurezza di cui essere consapevoli, ma prendendo le decisioni giuste e seguendo le best practice, puoi mantenere i rischi sotto controllo.


Condividi i tuoi pensieri