Kiberdrošība un mājaslapas drošība
Kiberdrošība uzņēmumiem bez liekas bailēm: pārbaudām mājaslapu, aizveram tipiskos caurumus, ieliekam uzraudzību un sagatavojam atjaunošanu.
Kiberdrošība uzņēmumiem
Kiberdrošība uzņēmumiem nav tikai lielo korporāciju tēma. Mājaslapa, e-pasts, hostings un domēna konts ir ieejas durvis arī nelielam uzņēmumam. Ja kāds no tiem tiek pārņemts, cieš pasūtījumi, klientu uzticēšanās un ikdienas darbs.
KVANTS palīdz sakārtot mājas lapas drošību praktiski: pārbaudām, kas ir nepietiekami aizsargāts, aizveram tipiskos ievainojamības punktus, ieliekam uzraudzību un sagatavojam rezerves kopijas. Ja nepatikšanas jau notikušas, palīdzam atjaunot darbu un saprast, kas noticis.
Mēs esam divi cilvēki, kas paši veido un uztur projektus, tāpēc zinām, kā lietas izskatās no iekšpuses. Neviens nevar apsolīt pilnīgu aizsardzību. Mūsu mērķis ir samazināt risku, laikus pamanīt problēmas un nodrošināt, ka atjaunošana ir ātra un saprotama.
Arī maziem uzņēmumiem
CERT.LV 2026. gada pirmajā ceturksnī manuāli apstrādāja 846 kiberincidentus, un tas ir otrs augstākais ceturkšņa rādītājs vēsturē. 22. jūnijā tika atklāts izspiedējvīrusa uzbrukums AS «Latvijas valsts meži», un, pēc CERT.LV informācijas, noplūda aptuveni 44 GB datu.
No 8. līdz 10. augustam caur ievainojamību tīmekļa lietotnē med.csdd.lv noplūda CSDD dati: tika skarti apmēram 1,2 miljonu cilvēku maksājumu kvīšu dati. Izvērtēšanas komisija secināja, ka netika izmantota divu faktoru autentifikācija, uzraudzība bija nepietiekama un nebija pieprasījumu apjoma kontroles vai anomāliju atklāšanas. Septembra sākumā tika uzlauzta LMT grupas viedierīču remonta uzņēmuma TSC mājaslapa, un uzbrucēji ieguva aptuveni 7% klientu datu. Valsts policija aicināja visus uzņēmumus pārbaudīt savas vietnes.
Secinājums ir vienkāršs: tie paši pamatpasākumi, proti, 2FA, uzraudzība, pieprasījumu ierobežošana un atjauninājumi, ir svarīgi arī mazam uzņēmumam. Uzbrukumi bieži ir automatizēti un neizvēlas upurus pēc izmēra. Robots vienkārši meklē vecu spraudni vai atvērtu pieteikšanās lapu.
Drošības audits
Drošības audits ir mājaslapas un ar to saistīto sistēmu pārbaude. Rezultātā jūs saņemat rakstisku atradumu sarakstu pēc prioritātēm un labošanas plānu, kuru var izpildīt gan mēs, gan jūsu pašu izstrādātājs.
Programmatūra
Pārbaudām CMS kodolu, spraudņus, tēmas un PHP versijas, kā arī meklējam novecojušu programmatūru.
Atvērtas ieejas
Meklējam pieejamus administrācijas paneļus, aizmirstas testa kopijas un nepareizas failu piekļuves tiesības.
Savienojuma iestatījumi
Skatāmies drošības galvenes (HSTS, CSP u.c.) un TLS konfigurāciju.
Pielāgots kods
Pārbaudām pamata OWASP Top 10 problēmas, piemēram, injekcijas un nepareizu piekļuves kontroli.
Piekļuves
Noskaidrojam, kam ir piekļuve pie kā, un kuri konti vairs nav vajadzīgi.
Aizsardzība ikdienā
Lielākā daļa problēmu rodas no sīkumiem, kas netiek darīti regulāri. Tāpēc drošība ir ieradumu kopums, nevis vienreizējs uzdevums.
Atjauninājumi pēc grafika
Atjaunojam CMS, spraudņus un citu programmatūru regulāri, vienmēr iepriekš izveidojot rezerves kopiju.
Cloudflare priekšā lapai
Ar WAF noteikumiem un DDoS aizsardzību filtrējam acīmredzami kaitīgu trafiku. Pieprasījumu ierobežošana pieteikšanās lapām, formām un API palēnina botus un paroļu minēšanu.
2FA un piekļuves
Ieviešam divu faktoru autentifikāciju (2FA) administrācijas panelim, hostingam, e-pastam un domēna/DNS kontam. Noņemam vecos lietotājus un pārejam uz unikālām parolēm paroļu pārvaldniekā.
Rezerves kopijas un monitorings
Rezerves kopijas veidojam pēc 3-2-1 principa: trīs kopijas, divās dažādās vietās vai datu nesējos, viena no tām ārpus galvenās vietas. Kopijas glabājam uz atsevišķa servera, nevis tur pat, kur darbojas mājas lapa. Regulāri pārbaudām arī atjaunošanu, jo kopija, kas nekad nav atjaunota, ir tikai cerība.
Monitorings ļauj uzzināt par problēmu agrāk nekā klienti. Sekojam vietnes pieejamībai, neparedzētām failu izmaiņām, SSL termiņam un neparastam trafikam vai pieteikšanās mēģinājumiem, un sūtām brīdinājumus. KVANTS hostinga klientu vietnes tiek uzraudzītas arī ar status.kvants.lv.
- pieejamība un atbildes laiks
- neparedzētas failu izmaiņas
- SSL sertifikāta derīguma termiņš
- neparasts trafiks un pieteikšanās mēģinājumi
Ja mājaslapa ir uzlauzta
Ja mājaslapa uzlauzta, svarīgākais ir rīkoties mierīgi un pēc kārtības. Atjaunošana pēc uzlaušanas parasti notiek šādi:
- izolējam vietni, lai bojājumi neizplatās
- atrodam ieejas punktu
- noņemam ļaunatūru un aizmugures durvis
- atjaunojam no tīras rezerves kopijas
- nomainām visas paroles un atslēgas
- aizveram ievainojamību
- pārbaudām, vai vietne nav nonākusi Google melnajos sarakstos
Ziņošana par incidentu
Par incidentu var ziņot CERT.LV. Ja noplūduši personas dati, uzņēmums kā datu pārziņis ne vēlāk kā 72 stundu laikā pēc uzzināšanas par pārkāpumu paziņo Datu valsts inspekcijai (DVI) saskaņā ar GDPR 33. pantu, ja pārkāpums rada risku cilvēkiem.
Mēs palīdzam savākt faktus un sagatavot tehnisko daļu. Juridiskos lēmumus pieņemat jūs, ieskaitot to, vai un kā ziņot.
NIS2 un piegādātāji
Nacionālais kiberdrošības likums ir spēkā kopš 2024. gada 1. septembra, un ar to ir pārņemtas ES NIS2 direktīvas prasības. Tas galvenokārt attiecas uz vidējiem un lieliem uzņēmumiem regulētās nozarēs.
Tomēr to piegādātāji arvien biežāk līgumos saņem drošības prasības: 2FA, rezerves kopijas, incidentu ziņošanu, atjauninājumus. Mēs palīdzam mazajiem piegādātājiem izpildīt šādas tehniskās prasības. Atbilstības sertificēšanu mēs nepiedāvājam.
Kas ir iekļauts pakalpojumā?
Mājaslapas un saistīto sistēmu drošības audits
Rakstisks atradumu saraksts pēc prioritātēm
Labošanas plāns
Regulāri atjauninājumi ar rezerves kopiju pirms tiem
Cloudflare iestatīšana: WAF, DDoS aizsardzība, pieprasījumu ierobežošana
2FA ieviešana un veco lietotāju noņemšana
Paroļu pārvaldnieka ieviešana
Rezerves kopijas uz atsevišķa servera pēc 3-2-1 principa un atjaunošanas testi
Monitorings un brīdinājumi
Tīrīšana un atjaunošana pēc uzlaušanas
Palīdzība ar tehnisko daļu incidenta ziņojumam
Kāpēc izvēlēties mūs?
Pilns cikls
Izstrāde, dizains, hostings, e-pasts, uzturēšana — viss vienuviet. Jums nav jākoordinē vairāki piegādātāji.
Sava infrastruktūra
Klientu projekti darbojas uz mūsu serveriem ar monitoringu 24/7. Problēmas redzam un novēršam, pirms tās pamana apmeklētāji.
Skaidras cenas
Izstrādes plāns pirms darbu sākšanas un fiksēta cena projektam. Nelieliem darbiem priekšapmaksa nav nepieciešama.
Tiešs kontakts
Runājat tieši ar izstrādātāju, nevis projektu menedžeri. Ātrāki lēmumi, mazāk pārpratumu.
Kā mēs strādājam?
Īsa saruna
Uzzinām, kas jums ir: mājaslapa, e-veikals, hostings, kas ar to strādā.
Audits
Pārbaudām vietni un piekļuves, atrodam vājās vietas.
Rakstisks plāns
Saņemat atradumus pēc prioritātēm un piedāvājumu, cena atkarīga no apjoma.
Labošana
Aizveram svarīgākās problēmas, ieviešam 2FA, Cloudflare un rezerves kopijas.
Uzraudzība
Turpinām sekot līdzi atjauninājumiem, brīdinājumiem un atjaunošanas testiem.
Biežāk uzdotie jautājumi
Vai mana maza mājaslapa tiešām var būt mērķis?
Jā. Uzbrukumi bieži ir automatizēti un meklē vecas versijas vai vāji aizsargātas pieteikšanās lapas neatkarīgi no uzņēmuma izmēra. Maza vietne var tikt izmantota surogātpasta sūtīšanai vai kā ceļš uz citām sistēmām.
Ko ietver drošības audits un vai vajag piekļuvi?
Audits ietver programmatūras versijas, atklātas ieejas, drošības galvenes, TLS, pamata problēmas kodā un piekļuves tiesības. Parasti vajag lasīšanas piekļuvi vietnei vai hostingam, to saskaņojam iepriekš. Rezultāts ir rakstisks saraksts ar prioritātēm.
Vai strādājat ar WordPress, citām CMS un pielāgotu kodu?
Jā. Strādājam ar WordPress drošību, citām CMS, kā arī ar individuāli izstrādātām vietnēm un lietotnēm. Katram veidam ir savi tipiskie riski, un tos ņemam vērā auditā.
Vai pietiek ar Cloudflare?
Nē. Cloudflare ar WAF un DDoS aizsardzību noder, bet tas neaizvieto atjauninājumus, 2FA, rezerves kopijas un uzraudzību. Drošība ir vairāku slāņu kopums.
Ko darīt vispirms, ja mājaslapa uzlauzta?
Ja iespējams, uz laiku slēdziet vietni publiskai piekļuvei, no droša datora nomainiet paroles un neko nedzēsiet, jo faili palīdz atrast cēloni. Tad sazinieties ar mums vai savu izstrādātāju, lai sāktu izolēšanu un atjaunošanu.
Vai man jāziņo DVI?
Ja noticis personas datu pārkāpums, kas rada risku cilvēkiem, pārzinim jāziņo DVI 72 stundu laikā pēc uzzināšanas (GDPR 33. pants). Lēmumu pieņemat jūs, mēs palīdzam ar tehniskajiem faktiem.
Vai uz mani attiecas NIS2?
Likums galvenokārt attiecas uz vidējiem un lieliem uzņēmumiem regulētās nozarēs. Ja esat to piegādātājs, drošības prasības var nonākt jūsu līgumā. Ja neesat pārliecināti, uzrakstiet mums un kopā izlasīsim prasības.
Vai pēc tam mājaslapu vairs nevarēs uzlauzt?
Godīgi šādu solījumu nevar dot neviens. Mēs samazinām risku, laikus pamanām problēmas un sagatavojam ātru atjaunošanu. Cenu un darbu apjomu sagatavojam rakstiski pēc īsas sarunas.
Citi pakalpojumi
Iespējams, jūs interesēs arī
Gatavs sākt projektu?
Sazinieties ar mums šodien un saņemiet bezmaksas konsultāciju.