در قسمت اول مقاله چند خطر امنیتی برای وب سایت های تجارت الکترونیک بیان شد. در این بخش به بررسی راهکارهای موثر جهت تامین و افزایش امنیت سایت تجارت الکترونیک پرداخته می شود.
راهکارهای موثر برای تامین امنیت وبسایتهای تجارت الکترونیک
افزایش امنیت سایت تجارت الکترونیک و ایمنسازی آن میتواند چالش دشواری باشد، بهویژه اگر ابزارها و مهارتهای لازم را در اختیار نداشته باشید. با این حال، لزوما به مهندسان متخصص نیاز ندارد.
جهت افزایش امنیت سایت تجارت الکترونیک می بایست از نقاط ضعف احتمالی وبسایت خود آگاه باشید و با یادگیری و آموزش بهترین روشهای امنیتی، خودتان و تیمتان را برای جلوگیری از تهدیدهای رایج در تجارت الکترونیک آماده کنید.
باید از نقاط آسیبپذیر آگاه باشید و خودتان و تیمتان را در مورد بهترین شیوههای محافظت از وبسایت تجارت الکترونیک آموزش دهید. هنگام انتخاب سرویس هاست، باید به ویژگیهای امنیتی آن توجه ویژهای داشته باشید تا بتوانید سطح امنیتی سایت خود را به حداکثر برسانید.
چند نمونه از ویژگی های امنیتی که باید در یک سرویس هاست مدرن موجود باشد به شرح زیر است:
1. انتخاب زیرساخت هاستینگ پیشرفته برای موفقیت کسبوکار
انتخاب زیرساخت هاست، نقش بسیار مهمی در امنیت سایت تجارت الکترونیک، اعتبار برند و موفقیت کسبوکار شما دارد. انواع مختلفی از خدمات میزبانی به شرح زیر وجود دارند که از نظر زیرساخت و خدمات ارائهشده تفاوتهای قابل توجهی با یکدیگر خواهند داشت.
میهن وب هاست یکی از ارائهدهندگان معتبر سرویسهای میزبانی وب است که طیف گستردهای از خدمات زیر را برای نیازهای مختلف کاربران فراهم میکند.
- هاست اشتراکی
- سرور اختصاصی
- سرور مجازی
- هاست ابری
- هاست مدیریت شده
برقراری امنیت در تجارت الکترونیک یک امر ضروری است. اگر به موفقیت کسبوکار خود اهمیت میدهید، هاست اشتراکی انتخاب مناسبی نخواهد بود زیرا حداقل استانداردهای امنیتی مورد نیاز برای یک وبسایت تجارت الکترونیک موفق را فراهم نمی کند.
تصویر(1)
سرور اختصاصی میتواند با توجه به نیازهایتان برای امنیت بهینه شود اما مدیریت آن نیازمند مهارتهای فنی ویژهای خواهد بود که ممکن است برای کسبوکارهای کوچک یا متوسط، یافتن چنین تخصصی دشوار باشد.
اگر به کنترل بیشتری بر هاست خود نیاز دارید اما منابع یا دانش فنی شما کافی نیست، میتوانید سرور مجازی (VPS) را انتخاب کنید که بین هاست اشتراکی و سرور اختصاصی قرار میگیرد. البته VPS ممکن است معایبی نیز داشته باشد، از جمله اینکه شاید نتواند حجم بالای ترافیک یا نوسانات شدید را بهخوبی مدیریت کند و عملکرد آن همچنان تحت تأثیر سایر وبسایتهای موجود روی همان سرور قرار بگیرد.
هاست ابری میتواند گزینه مناسبی باشد زیرا معمولاً چندین لایه امنیتی برای محافظت از وبسایت فراهم میکند اما بدون داشتن مهارت کافی، تنظیم و مدیریت هاست ابری دشوار است.
با استفاده از هاست مدیریتشده نیازی نیست نگران مسائل فنی، مشکلات سرور یا پیچیدگیهای پیکربندی باشید زیرا تمام این موارد به تیمی متخصص سپرده می شود. بنابراین دغدغههای فنی کمتر و اطمینان بیشتری خواهید داشت که وبسایتتان به خوبی کار میکند. بدین ترتیب، میتوانید با خیالی آسودهتر به رشد و توسعه کسبوکارتان بپردازید.
2. از فایروال تحت وب جهت افزایش امنیت سایت استفاده کنید
فایروال تحت وب (WAF) یک سپر امنیتی است که با فیلتر کردن اتصالات مخرب، از وبسایتتان در برابر تهدیدات محافظت میکند و امنیت وبسایت وردپرسی شما را تضمین مینماید.
اتصال مستقیم بین دو کامپیوتر در اینترنت، مانند اتصال کامپیوتر شما به یک وب سرور، بدون استفاده از فایروال امن نیست زیرا مهاجمان میتوانند وبسایت را به بدافزار آلوده کنند یا حملات DDoS انجام دهند. وجود یک WAF به ویژه برای حفظ امنیت سایت تجارت الکترونیک، حیاتی می باشد زیرا وبسایتی بدون محافظت، بهراحتی هدف حملات هکرها و سایر عوامل مخرب قرار میگیرد.
بدون WAF، هکرها میتوانند کنترل وبسایت شما را در دست گیرند و با تغییر اطلاعات ورود، دادهها را سرقت یا تخریب کنند و فعالیت های غیرقانونی دیگری نیز انجام دهند. برای حفاظت وبسایت خود با استفاده از WAF، نیازی به نصب و پیکربندی نرمافزار اضافی روی سرور نیست. چندین ابزار مبتنی بر فضای ابری مانند Cloudflare، Sucuri و WordFence وجود دارند که میتوانند طی چند دقیقه روی سرور شما تنظیم شوند.
3. نصب گواهی SSL
امنیت سایت تجارت الکترونیک خود را با فعالسازی SSL افزایش دهید. SSL پروتکلی است که برای رمزنگاری و اعتبارسنجی اطلاعات ارسالشده بین برنامه کلاینت و وبسرور استفاده میشود. اگر صاحب یک وبسایت هستید، گواهی SSL برای امنیت سایت تجارت الکترونیک شما حیاتی است. این گواهی، رمزگذاری داده ها، اعتبار وبسایت، یکپارچگی اطلاعات و جلب اعتماد کاربران را تضمین می کند.
علاوه بر این، گواهی SSL میتواند به بهبود رتبه وبسایت در موتورهای جستجو کمک کند زیرا آنها سایتهای دارای رمزگذاری SSL را در اولویت قرار میدهند. اگر میخواهید در صفحه اول نتایج جستجوی گوگل قرار بگیرید، داشتن گواهی معتبر ضروری است.
میهن وب هاست بهعنوان یکی از ارائهدهندگان معتبر خدمات میزبانی وب در ایران، گواهیهای SSL را برای تمامی کاربران خود فراهم می نماید تا امنیت وبسایتهایشان را تامین کنند. این گواهیها برای وبسایتهای تجارت الکترونیک و دیگر سایتهایی که نیاز به حفاظت از اطلاعات حساس کاربران دارند، بسیار حیاتی هستند.
تصویر(2)
4. استفاده از اتصالات امن SFTP و SSH برای امنیت سایت
برای تهیه فایل پشتیبان از وبسایت وردپرس خود و آپلود یک افزونه یا قالب، باید به سیستم فایل سایت توسط نرم افزار کلاینت FTP دسترسی پیدا کنید. کلاینت FTP معمولاً از هر دو نوع اتصال FTP و SFTP پشتیبانی میکند. با این حال، توصیه می گردد تنها از SFTP استفاده نمایید که یک کانال امن برای انتقال فایلها از طریق SSH محسوب می شود.
5. از نسخههای پشتیبانیشده PHP استفاده کنید
هر نسخه از PHP معمولاً به مدت دو سال پشتیبانی فعال دارد. در این دوره، بروزرسانیهای مربوط به بهبود عملکرد و امنیت برای نسخههای پشتیبانیشده منتشر میشوند. به همین دلیل، استفاده از نسخههای قدیمی و بدون پشتیبانی میتواند باعث کاهش کارایی سایت و افزایش خطرات امنیتی گردد.
تا آگوست 2024، نسخههای رسمی و پشتیبانیشده PHP شامل 8.1، 8.2 و 8.3 هستند. در حال حاضر، تمام نسخههای PHP که قبل از 8.1 منتشر شدهاند، بروزرسانیهای امنیتی دریافت نمیکنند. بدین معنا که اگر شما از PHP 8.0 یا نسخههای قدیمیتر استفاده نمایید، سایت در معرض خطر آسیبپذیریهای امنیتی قرار دارد که هرگز برطرف نخواهند شد.
علاوه بر این، نسخههای جدید PHP امنیت بیشتری را به همراه دارند و عملکرد بهتری ارائه میدهند. با ارتقاء به آخرین نسخه PHP، میتوانید سرعت سایت خود را نیز افزایش دهید.
6. افزایش امنیت سایت با فعالسازی احراز هویت دو مرحلهای
تنظیم رمزهای قوی بهتنهایی برای محافظت کامل از امنیت سایت تجارت الکترونیک و حساب کاربری هاست کافی نیست و نمیتواند امنیت لازم را برای وبسایت تجارت الکترونیک شما فراهم کند. بنابراین توصیه میشود حتماً از سیستم احراز هویت چندمرحلهای نیز استفاده کنید.
احراز هویت چند مرحلهای سیستمی است که در آن کاربر جهت دسترسی به سرویس باید طی دو یا چند مرحله هویت خود را اثبات کند. برای وبسایت تجارت الکترونیک، باید امنیت را با فعالسازی احراز هویت دو مرحلهای در سرویس میزبانی و وردپرس تامین کنید.
فعالسازی احراز هویت دو مرحلهای در وردپرس
ممکن است بخواهید احراز هویت دو مرحلهای را برای افزایش امنیت سایت تجارت الکترونیک خود فعال کنید. بهطور پیشفرض، وردپرس از این قابلیت پشتیبانی نمیکند اما میتوانید آن را با استفاده از افزونههای زیر به وبسایت خود اضافه نمایید:
- Two Factor Authentication
- گوگل Authenticator
7. بروزرسانی هسته، افزونهها و قالبهای وردپرس
علاوه بر نسخههای اصلی وردپرس، بروزرسانیهای امنیتی بهطور منظم پس از شناسایی هر آسیبپذیری جدید و جهت حفظ امنیت سایت وردپرسی، منتشر میشوند.
برای حفظ امنیت سایت وردپرسی خود، باید تمام اجزای سایت را بروز نگه دارید. در پیشخوان وردپرس از بخش "افزونه ها" سپس "افزونه های نصب شده" می توانید اقدام به بروز رسانی پلاگین ها نمایید.
تصویر(3)
از نسخه 6.6 وردپرس به بعد، امکان بازگردانی بروزرسانیهای خودکار افزونهها در صورت ایجاد مشکل، فراهم شده است. اگر تمایل داشته باشید، میتوانید این قابلیت را غیرفعال کرده و بروزرسانیها را بهصورت دستی انجام دهید. دقت کنید که بروزرسانی تعداد زیادی وبسایت بهصورت دستی میتواند زمانبر و خستهکننده باشد. به همین دلیل، اکثر آژانسها از ابزارهای جانبی استفاده میکنند تا بتوانند تمامی بروزرسانیهای سایتهای وردپرسی خود را از یک محیط متمرکز و کارآمد مدیریت نمایند.
8. پشتیبانگیری
اگر یک بروزرسانی با مشکل مواجه شود یا سایت بهدلیل آسیبپذیری امنیتی از دسترس خارج گردد، داشتن نسخه پشتیبان میتواند کمک کننده باشد.
اگر هاست شما قابلیت پشتیبانگیری خودکار ندارد، میتوانید از یک افزونه در وردپرس برای این کار استفاده کنید.
incremental backups (یک روش پشتیبانگیری است که فقط تغییرات جدید پس از آخرین پشتیبانگیری را ذخیره میکند) به شما امکان میدهد که دائما از وبسایت خود بکاپ تهیه نمایید. به عبارت دیگر، توسط این روش میتوانید از دادهها و اطلاعات وبسایت محافظت کنید. در عین حال، یک سرویس میزبانی وب که به امنیت سایت شما اهمیت میدهد، باید قابلیت پشتیبانگیری منظم را فراهم کند.
9. افزونههای وردپرس را با دقت انتخاب کنید
در وبسایت وردپرسی معمولاً به افزونههای متعددی نیاز خواهید داشت. این موضوع به ویژه برای وبسایتهای تجارت الکترونیک اهمیت بیشتری دارد. جهت حفظ امنیت سایت وردپرسی هرگز اولین افزونهای که در دسترس شما قرار می گیرد را نصب نکنید. هنگام انتخاب افزونه برای وبسایت ووکامرسی، رعایت موارد زیر ضروری است:
- از نصب افزونههای نالشده پرهیز کنید. این موضوع برای حفظ امنیت سایت تجارت الکترونیک اهمیت ویژهای دارد. افزونههای نالشده، نسخههای هکشده هستند که ممکن است حاوی کدهای مخرب باشند و امنیت سایت وردپرسی را به خطر بیندازند.
- از افزونههایی استفاده کنید که بهطور منظم توسط توسعهدهندگان معتبر بروزرسانی میشوند. به نظرات و تجربیات سایر کاربران توجه نمایید. تا جای ممکن از افزونههایی که امتیاز پایینی دارند یا توسط توسعهدهندگان ناشناخته ساخته شدهاند، دوری کنید.
قبل از استفاده افزونه در سایت اصلی خود، حتماً آن را تست نمایید.
از نصب افزونههای غیرضروری یا پلاگین هایی که ویژگیهای تکراری ارائه میدهند، خودداری کنید. افزونههای اضافی ممکن است نقصهای امنیتی ایجاد کنند. با این حال، آسیبپذیریهای امنیتی میتوانند در افزونههای محبوب که دائما بروزرسانی می شوند نیز وجود داشته باشند.
جمع بندی
امنیت سایت تجارت الکترونیک به دلیل وجود اطلاعات حساس کاربران و تراکنشهای مالی بسیار حیاتی می باشد و نیازمند اقدامات ویژه است. تهدیدهای رایج در این زمینه شامل بدافزار، فیشینگ، حملات DDoS، SQL injection، Cross-site Scripting، Man in the middle و… می شود که میتوانند موجب سرقت دادهها و آسیب جدی به سایتها شوند. برای مقابله با این تهدیدها، نصب فایروالهای تحت وب، استفاده از گواهی SSL و همچنین فعالسازی احراز هویت دو مرحلهای کارساز است