Tecnologia
Sicurezza WordPress: passkey, MFA e WAF
Passkey, MFA e WAF risolvono diverse parti del problema. La sicurezza di WordPress richiede livelli: account limitati, codice attuale, protezione del traffico, backup testati e una procedura di risposta agli incidenti.
Riduciamo la superficie di attacco
Rimuoviamo plugin e temi non utilizzati, aggiorniamo i componenti supportati e limitiamo i ruoli a ciò di cui ogni persona ha bisogno. Le persone utilizzano account separati anziché credenziali di amministratore condivise. L'hosting e l'accesso al dominio seguono la stessa disciplina.
Rafforzare l'accesso
MFA aggiunge un altro fattore, mentre le passkey possono ridurre il rischio di password e phishing quando l'intero processo di ripristino è protetto con la stessa attenzione. Testiamo l'accesso, lo smarrimento del dispositivo, la partenza del dipendente e l'accesso di emergenza.
Trattiamo un WAF come un unico livello
La guida ufficiale di WordPress descrive il filtraggio del traffico attraverso un firewall per applicazioni web prima che WordPress gestisca una richiesta. Un WAF non sostituisce gli aggiornamenti o le autorizzazioni corrette. Verifichiamo che le regole non blocchino gli utenti legittimi.
Documentazione: WordPress Developer Resources.
Preparare il ripristino
Un backup include file e database da un punto coerente. Viene mantenuto all'esterno dell'ambiente live con una conservazione definita. Eseguiamo test di recupero, perché la semplice esistenza di un archivio non dimostra che possa essere utilizzato.
Monitora modifiche e incidenti
Registriamo accessi amministrativi, aggiornamenti, modifiche ai file e avvisi rilevanti. La procedura identifica chi isola il problema, conserva le prove, ripristina il servizio e modifica le credenziali. Dopo un incidente, rimuoviamo la causa anziché solo il sintomo visibile.