Pēc vienošanās

Kiberdrošība un mājaslapas drošība

Kiberdrošība uzņēmumiem bez liekas bailēm: pārbaudām mājaslapu, aizveram tipiskos caurumus, ieliekam uzraudzību un sagatavojam atjaunošanu.

Kiberdrošība uzņēmumiem

Kiberdrošība uzņēmumiem nav tikai lielo korporāciju tēma. Mājaslapa, e-pasts, hostings un domēna konts ir ieejas durvis arī nelielam uzņēmumam. Ja kāds no tiem tiek pārņemts, cieš pasūtījumi, klientu uzticēšanās un ikdienas darbs.

KVANTS palīdz sakārtot mājas lapas drošību praktiski: pārbaudām, kas ir nepietiekami aizsargāts, aizveram tipiskos ievainojamības punktus, ieliekam uzraudzību un sagatavojam rezerves kopijas. Ja nepatikšanas jau notikušas, palīdzam atjaunot darbu un saprast, kas noticis.

Mēs esam divi cilvēki, kas paši veido un uztur projektus, tāpēc zinām, kā lietas izskatās no iekšpuses. Neviens nevar apsolīt pilnīgu aizsardzību. Mūsu mērķis ir samazināt risku, laikus pamanīt problēmas un nodrošināt, ka atjaunošana ir ātra un saprotama.

Arī maziem uzņēmumiem

CERT.LV 2026. gada pirmajā ceturksnī manuāli apstrādāja 846 kiberincidentus, un tas ir otrs augstākais ceturkšņa rādītājs vēsturē. 22. jūnijā tika atklāts izspiedējvīrusa uzbrukums AS «Latvijas valsts meži», un, pēc CERT.LV informācijas, noplūda aptuveni 44 GB datu.

No 8. līdz 10. augustam caur ievainojamību tīmekļa lietotnē med.csdd.lv noplūda CSDD dati: tika skarti apmēram 1,2 miljonu cilvēku maksājumu kvīšu dati. Izvērtēšanas komisija secināja, ka netika izmantota divu faktoru autentifikācija, uzraudzība bija nepietiekama un nebija pieprasījumu apjoma kontroles vai anomāliju atklāšanas. Septembra sākumā tika uzlauzta LMT grupas viedierīču remonta uzņēmuma TSC mājaslapa, un uzbrucēji ieguva aptuveni 7% klientu datu. Valsts policija aicināja visus uzņēmumus pārbaudīt savas vietnes.

Secinājums ir vienkāršs: tie paši pamatpasākumi, proti, 2FA, uzraudzība, pieprasījumu ierobežošana un atjauninājumi, ir svarīgi arī mazam uzņēmumam. Uzbrukumi bieži ir automatizēti un neizvēlas upurus pēc izmēra. Robots vienkārši meklē vecu spraudni vai atvērtu pieteikšanās lapu.

Drošības audits

Drošības audits ir mājaslapas un ar to saistīto sistēmu pārbaude. Rezultātā jūs saņemat rakstisku atradumu sarakstu pēc prioritātēm un labošanas plānu, kuru var izpildīt gan mēs, gan jūsu pašu izstrādātājs.

Programmatūra

Pārbaudām CMS kodolu, spraudņus, tēmas un PHP versijas, kā arī meklējam novecojušu programmatūru.

Atvērtas ieejas

Meklējam pieejamus administrācijas paneļus, aizmirstas testa kopijas un nepareizas failu piekļuves tiesības.

Savienojuma iestatījumi

Skatāmies drošības galvenes (HSTS, CSP u.c.) un TLS konfigurāciju.

Pielāgots kods

Pārbaudām pamata OWASP Top 10 problēmas, piemēram, injekcijas un nepareizu piekļuves kontroli.

Piekļuves

Noskaidrojam, kam ir piekļuve pie kā, un kuri konti vairs nav vajadzīgi.

Aizsardzība ikdienā

Lielākā daļa problēmu rodas no sīkumiem, kas netiek darīti regulāri. Tāpēc drošība ir ieradumu kopums, nevis vienreizējs uzdevums.

Atjauninājumi pēc grafika

Atjaunojam CMS, spraudņus un citu programmatūru regulāri, vienmēr iepriekš izveidojot rezerves kopiju.

Cloudflare priekšā lapai

Ar WAF noteikumiem un DDoS aizsardzību filtrējam acīmredzami kaitīgu trafiku. Pieprasījumu ierobežošana pieteikšanās lapām, formām un API palēnina botus un paroļu minēšanu.

2FA un piekļuves

Ieviešam divu faktoru autentifikāciju (2FA) administrācijas panelim, hostingam, e-pastam un domēna/DNS kontam. Noņemam vecos lietotājus un pārejam uz unikālām parolēm paroļu pārvaldniekā.

Rezerves kopijas un monitorings

Rezerves kopijas veidojam pēc 3-2-1 principa: trīs kopijas, divās dažādās vietās vai datu nesējos, viena no tām ārpus galvenās vietas. Kopijas glabājam uz atsevišķa servera, nevis tur pat, kur darbojas mājas lapa. Regulāri pārbaudām arī atjaunošanu, jo kopija, kas nekad nav atjaunota, ir tikai cerība.

Monitorings ļauj uzzināt par problēmu agrāk nekā klienti. Sekojam vietnes pieejamībai, neparedzētām failu izmaiņām, SSL termiņam un neparastam trafikam vai pieteikšanās mēģinājumiem, un sūtām brīdinājumus. KVANTS hostinga klientu vietnes tiek uzraudzītas arī ar status.kvants.lv.

  • pieejamība un atbildes laiks
  • neparedzētas failu izmaiņas
  • SSL sertifikāta derīguma termiņš
  • neparasts trafiks un pieteikšanās mēģinājumi

Ja mājaslapa ir uzlauzta

Ja mājaslapa uzlauzta, svarīgākais ir rīkoties mierīgi un pēc kārtības. Atjaunošana pēc uzlaušanas parasti notiek šādi:

  • izolējam vietni, lai bojājumi neizplatās
  • atrodam ieejas punktu
  • noņemam ļaunatūru un aizmugures durvis
  • atjaunojam no tīras rezerves kopijas
  • nomainām visas paroles un atslēgas
  • aizveram ievainojamību
  • pārbaudām, vai vietne nav nonākusi Google melnajos sarakstos

Ziņošana par incidentu

Par incidentu var ziņot CERT.LV. Ja noplūduši personas dati, uzņēmums kā datu pārziņis ne vēlāk kā 72 stundu laikā pēc uzzināšanas par pārkāpumu paziņo Datu valsts inspekcijai (DVI) saskaņā ar GDPR 33. pantu, ja pārkāpums rada risku cilvēkiem.

Mēs palīdzam savākt faktus un sagatavot tehnisko daļu. Juridiskos lēmumus pieņemat jūs, ieskaitot to, vai un kā ziņot.

NIS2 un piegādātāji

Nacionālais kiberdrošības likums ir spēkā kopš 2024. gada 1. septembra, un ar to ir pārņemtas ES NIS2 direktīvas prasības. Tas galvenokārt attiecas uz vidējiem un lieliem uzņēmumiem regulētās nozarēs.

Tomēr to piegādātāji arvien biežāk līgumos saņem drošības prasības: 2FA, rezerves kopijas, incidentu ziņošanu, atjauninājumus. Mēs palīdzam mazajiem piegādātājiem izpildīt šādas tehniskās prasības. Atbilstības sertificēšanu mēs nepiedāvājam.

Kas ir iekļauts pakalpojumā?

Mājaslapas un saistīto sistēmu drošības audits

Rakstisks atradumu saraksts pēc prioritātēm

Labošanas plāns

Regulāri atjauninājumi ar rezerves kopiju pirms tiem

Cloudflare iestatīšana: WAF, DDoS aizsardzība, pieprasījumu ierobežošana

2FA ieviešana un veco lietotāju noņemšana

Paroļu pārvaldnieka ieviešana

Rezerves kopijas uz atsevišķa servera pēc 3-2-1 principa un atjaunošanas testi

Monitorings un brīdinājumi

Tīrīšana un atjaunošana pēc uzlaušanas

Palīdzība ar tehnisko daļu incidenta ziņojumam

Kāpēc izvēlēties mūs?

Pilns cikls

Izstrāde, dizains, hostings, e-pasts, uzturēšana — viss vienuviet. Jums nav jākoordinē vairāki piegādātāji.

Sava infrastruktūra

Klientu projekti darbojas uz mūsu serveriem ar monitoringu 24/7. Problēmas redzam un novēršam, pirms tās pamana apmeklētāji.

Skaidras cenas

Izstrādes plāns pirms darbu sākšanas un fiksēta cena projektam. Nelieliem darbiem priekšapmaksa nav nepieciešama.

Tiešs kontakts

Runājat tieši ar izstrādātāju, nevis projektu menedžeri. Ātrāki lēmumi, mazāk pārpratumu.

Kā mēs strādājam?

1

Īsa saruna

Uzzinām, kas jums ir: mājaslapa, e-veikals, hostings, kas ar to strādā.

2

Audits

Pārbaudām vietni un piekļuves, atrodam vājās vietas.

3

Rakstisks plāns

Saņemat atradumus pēc prioritātēm un piedāvājumu, cena atkarīga no apjoma.

4

Labošana

Aizveram svarīgākās problēmas, ieviešam 2FA, Cloudflare un rezerves kopijas.

5

Uzraudzība

Turpinām sekot līdzi atjauninājumiem, brīdinājumiem un atjaunošanas testiem.

Biežāk uzdotie jautājumi

Vai mana maza mājaslapa tiešām var būt mērķis?

Jā. Uzbrukumi bieži ir automatizēti un meklē vecas versijas vai vāji aizsargātas pieteikšanās lapas neatkarīgi no uzņēmuma izmēra. Maza vietne var tikt izmantota surogātpasta sūtīšanai vai kā ceļš uz citām sistēmām.

Ko ietver drošības audits un vai vajag piekļuvi?

Audits ietver programmatūras versijas, atklātas ieejas, drošības galvenes, TLS, pamata problēmas kodā un piekļuves tiesības. Parasti vajag lasīšanas piekļuvi vietnei vai hostingam, to saskaņojam iepriekš. Rezultāts ir rakstisks saraksts ar prioritātēm.

Vai strādājat ar WordPress, citām CMS un pielāgotu kodu?

Jā. Strādājam ar WordPress drošību, citām CMS, kā arī ar individuāli izstrādātām vietnēm un lietotnēm. Katram veidam ir savi tipiskie riski, un tos ņemam vērā auditā.

Vai pietiek ar Cloudflare?

Nē. Cloudflare ar WAF un DDoS aizsardzību noder, bet tas neaizvieto atjauninājumus, 2FA, rezerves kopijas un uzraudzību. Drošība ir vairāku slāņu kopums.

Ko darīt vispirms, ja mājaslapa uzlauzta?

Ja iespējams, uz laiku slēdziet vietni publiskai piekļuvei, no droša datora nomainiet paroles un neko nedzēsiet, jo faili palīdz atrast cēloni. Tad sazinieties ar mums vai savu izstrādātāju, lai sāktu izolēšanu un atjaunošanu.

Vai man jāziņo DVI?

Ja noticis personas datu pārkāpums, kas rada risku cilvēkiem, pārzinim jāziņo DVI 72 stundu laikā pēc uzzināšanas (GDPR 33. pants). Lēmumu pieņemat jūs, mēs palīdzam ar tehniskajiem faktiem.

Vai uz mani attiecas NIS2?

Likums galvenokārt attiecas uz vidējiem un lieliem uzņēmumiem regulētās nozarēs. Ja esat to piegādātājs, drošības prasības var nonākt jūsu līgumā. Ja neesat pārliecināti, uzrakstiet mums un kopā izlasīsim prasības.

Vai pēc tam mājaslapu vairs nevarēs uzlauzt?

Godīgi šādu solījumu nevar dot neviens. Mēs samazinām risku, laikus pamanām problēmas un sagatavojam ātru atjaunošanu. Cenu un darbu apjomu sagatavojam rakstiski pēc īsas sarunas.

Cena

Individuāls piedāvājums

  • Bezmaksas konsultācija
  • Individuāls piedāvājums
  • Ātrs tehniskais atbalsts

Nepieciešama palīdzība?

Mūsu eksperti ir gatavi atbildēt uz jūsu jautājumiem.

Gatavs sākt projektu?

Sazinieties ar mums šodien un saņemiet bezmaksas konsultāciju.

Sākt tagad