Quando affidi il sito a un hosting gestito è naturale pensare che «alla sicurezza ci pensa il fornitore». In parte è vero: molte protezioni lavorano dalla nostra parte senza che tu debba fare nulla. Ma un sito è fatto di due livelli, l’infrastruttura e l’applicazione, e su quest’ultimo le chiavi le hai tu. È quello che nel mondo dei servizi in rete si chiama responsabilità condivisa. Vediamo come è divisa, in modo concreto, e cosa puoi fare per tenere la tua parte senza fatica.
Due livelli, due responsabili
Pensa al sito come a un negozio in un centro commerciale. Il centro gestisce l’edificio, gli impianti, la vigilanza agli ingressi. Ma la serratura della tua vetrina, chi ha le chiavi e cosa tieni in cassa dipende da te.
| Di cosa si tratta | Chi se ne occupa |
|---|---|
| Server, sistema operativo, software di sistema | Noi |
| Antimalware, firewall applicativo, protezione dai bot e dagli attacchi | Noi (cPGuard, Security Intelligence) |
| Controllo delle falle note nel software installato e protezioni mirate | Noi (Gestione vulnerabilità) |
| Backup automatici e copia fuori sede | Noi (JetBackup) |
| Aggiornamento di CMS, temi, plugin ed estensioni | Tu |
| Utenti del sito, password, autenticazione a più fattori | Tu |
| Configurazione delle integrazioni con servizi esterni | Tu |
| Regole di cache per pagine personalizzate o riservate | Tu |
| Cambio delle credenziali se sospetti una compromissione | Tu |
| Consensi e informative privacy del sito | Tu |
Questa ripartizione non è un’invenzione dell’articolo: è la stessa descritta nell’accordo sul trattamento dei dati che accompagna i nostri servizi, nella parte dedicata alle misure a carico del cliente. Il livello di sicurezza complessivo dipende anche dalla corretta gestione dell’applicazione, cioè del tuo sito.
La tua parte, punto per punto
Aggiornare CMS, temi, plugin ed estensioni
È la voce più importante. La correzione ufficiale è l’unica cosa che chiude davvero una falla; le nostre protezioni coprono i giorni critici, ma non la sostituiscono. «Tempestivo» significa: gli aggiornamenti di sicurezza appena escono, gli altri con una manutenzione regolare.
Per non doverci pensare ogni volta, con Installatron puoi attivare gli aggiornamenti automatici, con un backup prima di ogni aggiornamento. E se qualcosa non va, i backup ti permettono di tornare indietro da solo dal pannello.
Gestire utenti e credenziali
Molte compromissioni non sfruttano nessuna falla nel codice: usano una password. Qualche regola semplice:
- un account per persona, mai credenziali condivise fra collaboratori;
- ruoli minimi: chi scrive articoli non ha bisogno di essere amministratore;
- password lunghe e uniche, gestite con un password manager;
- autenticazione a più fattori ovunque sia disponibile, a partire dagli amministratori;
- rimuovi gli account di chi non lavora più sul sito, agenzie comprese.
Configurare bene le integrazioni
Gestionali, corrieri, marketplace, sistemi di pagamento: le integrazioni con servizi esterni usano chiavi e credenziali. Vanno configurate in modo che non finiscano esposte, per esempio evitando di passarle nell’indirizzo della richiesta (la cosiddetta query string), dove possono restare scritte nei registri e nella cronologia. Se l’integrazione è stata fatta da un fornitore, chiedigli conferma.
Decidere cosa può stare in cache
La cache rende il sito veloce servendo la stessa pagina a più visitatori. Per questo le pagine con contenuti personalizzati o riservati (carrello, area utente, pagine con dati dell’ordine) devono essere escluse. Se usi una cache come iWebLab Cache e il tuo sito ha pagine riservate particolari, la regola va definita da chi conosce il sito: in caso di dubbio, apri un ticket e ne parliamo.
Cambiare le credenziali se qualcosa non torna
Se sospetti che una password sia stata rubata, o se ricevi un nostro avviso su una compromissione, cambia subito le credenziali interessate: amministratori del sito, account FTP, chiavi delle integrazioni. Ripulire un sito senza cambiare le password lascia la porta aperta.
Consensi e informative
Banner dei cookie, informativa privacy, moduli di raccolta dati: la loro corretta configurazione è responsabilità di chi gestisce il sito, perché solo tu sai quali dati raccogli e per quali scopi.
Cosa facciamo noi, senza che tu debba chiedere
- Teniamo aggiornati i server e il software di sistema.
- Con la Gestione vulnerabilità controlliamo ogni notte il software installato nei siti e sui server; se una falla grave ti riguarda ti avvisiamo nell’area clienti e, se serve, con un messaggio diretto.
- Con Security Intelligence blocchiamo bot e attacchi e, quando serve, applichiamo protezioni mirate contro le falle note.
- Con cPGuard analizziamo file e database alla ricerca di malware, con quarantena e firewall applicativo.
- Con JetBackup facciamo almeno due copie al giorno, conservate 30 giorni, con una copia cifrata fuori sede.
Se ti affidi a un’agenzia
Molti nostri clienti hanno il sito seguito da un’agenzia o da un web designer. Va benissimo, ma conviene mettere per iscritto chi si occupa degli aggiornamenti e con che frequenza, chi gestisce gli account amministratore e chi riceve i nostri avvisi. Il caso più comune di sito vulnerabile è quello in cui ciascuno pensava che se ne occupasse l’altro.
In sintesi
- L’infrastruttura la proteggiamo noi; l’applicazione, cioè il sito, la gestisci tu.
- La tua parte più importante: aggiornamenti tempestivi e credenziali robuste con autenticazione a più fattori.
- I nostri strumenti ti aiutano: aggiornamenti automatici, backup, avvisi mirati.
- Per qualsiasi dubbio, apri un ticket dall’area clienti.