Tietoturva-aukko ja haavoittuvuus WordPress-sivustolla

Eräänä iltana sain yhteistyökumppanilta viestin. Hän kysyi siinä, että olenko lisännyt jonkun uuden käyttäjän Kurssiverkkoomme ylläpitäjäksi ja hän oli myös liittänyt tämän käyttäjätunnuksen ja erikoiselta näyttävän sähköpostiosoitteen viestiinsä. Ymmärsin heti, että tähän on reagoitava nopeasti, mutta Marko oli nopeampi. Sivustolle oli murtauduttu!

Ennen uskottiin, että ennakointi estää moiset tapahtumat, mutta nyt puhutaan, että varautuminen tietoturvamurtoihin on tärkeää jokaisessa pienessäkin yrityksessä. Murtautumisia sivustoille tapahtuu hyvälläkin tietoturvan hoidolla. Me ehdimme reagoida tuntien sisään kun haavoittuvuus oli paljastunut.

Haavoittuvuus josta käsin hakkeri pääsi sivustolle sisään, sijaitsi WordPressin lisäosassa nimeltään PublishPress Capability.  Alla lainaus verkkopalveluyhtiömme vastauksesta meille:  ”Tästä kyseisestä lisäosasta capability-manager-enhanced on tullut ilmoitus haavoittuvuudesta eilen työpäivän jälkeen, jolloin emme olleet vielä ehtineet reagoida siihen eilen illalla. Lisäosa on kuitenkin nyt päivitetty kaikkiin meillä oleviin sivustoihin ja teidän sivustollanne tuo lisäosa näyttäisi olevan jo poistettu.”  

Luotamme tähän palveluun jatkossakin, mutta kuten huomaat, hyökkäys tapahtui työpäivän jälkeen. Mitä enemmän WordPressissä on lisäosia, sen enemmän on haavoittuvuus mahdollisuuksia. Tämäkin lisäosa oli kuitenkin tunnettu ja laajalti käytetty ja luotettu.  

WordPress on hyvä ja toimiva alusta, joitakin lisäosiakin tarvitaan, enkä usko, että tänä päivänä missään ollaan täysin turvassa näiltä tietomurtoyrityksiltä. On toinenkin ääripää, nimittäin ylettömän tiukaksi vedetty turva, joka saattaa jopa rikkoa nettisivujen normaalitoiminnan tai esimerkiksi Google ei löydä enää sivustoa, kuten erään liian tiukan tietoturvaohjelman tapauksessa kävi.  Liian tiukasta tietoturvasta kärsin itsekin hetken omalla koneellani, kun vaihdoin uudelle virustorjunnan palveluntuottajalle.  Amerikkalainen kirjanpito-ohjelma oli riekaleina ruudulla muutaman kerran, kunnes sain sen hyväksymään suojausten olemassaolon myös pankkitoimintojen aikana. 

Tietoturva on iso kokonaisuus, josta pala kerrallaan on hyvä olla mielessä ja työn alla kaikilla, joilla on yritys (tai laajennetaan: siis kaikilla, joilla on joko älykännykkä tai tietokone). Vähintä mitä voit tehdä sen lisäksi että käytät järkevästi salasanoja ja käyttäjätunnuksia on olla hereillä digitaalisessa kanssakäymisessä. Mitä nopeammin tarkistat sen mikä jäi vaivaamaan sinua, sen nopeammin estät isommat tuhot.  

Verkkopalveluyhtiö, jossa sivustomme sijaitsee, sai siis ensiaputoimenpiteiden jälkeen asiantuntevaa tukipalveluviestiä jo illalla ja aamulla asia oli myös verkkopalveluyhtiössä hoidettu ja tiedotettu myös eteenpäin. 

Hyvän yhteistyön ja osaamisen jakamisen merkitys nousee esiin myös tässä. Kun erilaiset pienet yrittäjät tekevät yhteistyötä, se mahdollistaa myös nopeamman reagoinnin tämän tyyppisiin hyökkäyksiin.  Jatkamme yhteiskehittämistä ja tämä kokemus vain vahvisti sitä ajatusta, että meillä on yhdessä paljon enemmän annettavaa sinulle digiyrittäjä. 

Yhteistyön kanssamme voit aloittaa vaikkapa tarvekartoituksella. Ota yhteyttä! 

Samankaltaiset artikkelit

  • Verkkokurssin tekijän viisi viisasta verkostoitumisvinkkiä 

    Tässä artikkelissa tarkastelen vinkkejä verkkokurssin tekijänä ja digiyrittäjänä, jolle verkostoituminen on elinehto, mutta sitä ennen katsahdan mitä sanoo Google tähän aiheeseen liittyen. Tähän artikkeliin liittyen se tehtiin 13.1.2022 Verkkokurssin tekeminen  sai 11500 tulosta. Verkkokurssin myyminen puolestaan vain 8620 tulosta ja vielä verkkokurssin markkinointi  60100 tuloksellaan liittyy tähän.   Hakutuloksissa näkyvät myös tutut verkkokurssien tekijät. Tämän…

  • Tietosuoja ja tietoturva ajankohtaisessa valokeilassa

    Olemme keskustelleet viime aikoina paljon tietoturvasta sekä henkilötietojen tietosuojasta. Ongelmana on se että suuret jätit kuten Google ja Facebook toimivat omien käytäntöjen mukaan ja sijaitsevat Yhdysvalloissa. EU:n lainsäädäntö on tarttunut näiden isojen jättien toimintaan ja pitää melkein minkä tahansa datan siirtämistä yhdysvaltalaiselle palvelimelle tietosuojariskinä. Uutisissa onkin viime aikoina nostettu esimerkiksi Google Analyticsin tai monien muiden…

  • Tarinoiden voima osa 2

    Tarina siitä, miksi sisäisen asiakkaan ei tarvitse pakottaa käärmettä pulloon. Kirjoitin edellisen artikkelini tarinoiden voimasta ja sen jälkeen minulla oli mahdollisuus osallistua Liisa Siitosen someliveen, jossa mukana oli Anne Kalliomäki tarinakoneesta. En ikinä unohda Liisan kertomaa tarinaa heidän yrityksensä nimestä. Jos et ole kuullut sitä, kysy sitä häneltä. Hyvät tarinat siis jäävät mieleen. Ne tekevät…

  • Vinkkejä kirjoittamiseen digiyrittäjälle

    Kirjoittaminen kuuluu jokaisen digiyrittäjän työhön. Suullisesti voi toki hoitaa paljon asioita ja toisille se onkin luontevinta. Nykyään someenkin on entistä helpompi tuottaa videomateriaaleja, joihin voi puhua pitkien kuvatekstien kirjoittamisen sijaan. Siitä huolimatta tekstiäkin tarvitaan aina. Tiettyjen asioiden täytyy olla kirjallisena. Nettisivut tarvitsevat tekstejä. Jo mainitsemani somevideotkin tarvitsevat tekstejä. Puhumattakaan erilaisista sopimuksista ja sähköposteista. Haluavatko asiakkaasi…

  • Käytätkö ajanvarauspalveluita, lue tämä.

    Ajanvaraus palveluun on asia, josta kannattaa tehdä helppo ja miellyttävä kokemus asiakkaaksi tulevalle ja asiakkaana jo olevalle. Tämä oli ajatus ja lähtökohta, kun lähdin vertailemaan muutamaa markkinoilla tarjolla olevaa kalenteria. Meillä oli lisäksi yhtenä ehtona mahdollisuus liittyä Kanta palveluun, sillä omassa yrityksessäni jonne ajanvarauskalenteri tulee, on tarjolla myös psykoterapiaa. Lähtötilanne on sellainen, että olen käyttänyt…

  • Osaava sparrailukumppani yrittäjän tukena

    Oman liiketoiminnan arvioiminen aika ajoin on tärkeää jokaiselle yrittäjälle. On hyvä pohtia säännöllisin väliajoin missä on onnistunut, mikä ei toimi ja mihin suuntaan kannattaa jatkaa. Onko joitain palasia, joita olisi hyvä jättää kuormasta pois tai ottaa uusia kyytiin. Kuulostaa helpolta, vai mitä? Huomasin itse kuluvana syksynä, ettei se olekaan aivan niin yksinkertaista. Oman tekemisensä arvioimiselle…

Vastaa