← Nyttig
9. september 20266 min lesetid
Nyheter

Når noen slutter: Slik stenger du tilgangen til WordPress uten sikkerhetshull

En praktisk rutine for å fjerne tilganger, avslutte aktive økter, bytte delte hemmeligheter og kontrollere bedriftsnettstedet etter et rollebytte.

Kategori: Nettsikkerhet

Når en ansatt slutter eller et byråoppdrag avsluttes, er det ikke nok å deaktivere én WordPress-bruker. Personen kan fortsatt ha tilgang til hosting, domenestyring, analyseverktøy, skylagring, kodearkiv, skjemaer og eksterne tjenester. Passord og API-nøkler kan dessuten være lagret lokalt eller delt mellom flere.

En god avslutningsrutine må derfor behandle nettsiden som en kjede av systemer. Målet er ikke bare å stenge den synlige brukerkontoen, men å fjerne alle tilgangsveier uten å ødelegge drift, innhold eller eierskap.

Gamle brukere og rettigheter må gjennomgås systematisk.
Gamle brukere og rettigheter må gjennomgås systematisk.

Start med et faktisk tilgangskart

Det vanligste problemet er at ingen har full oversikt over hvem som har tilgang til hva. WordPress viser bare brukerne i selve publiseringsløsningen. Det sier ingenting om tilgang til serveren, sikkerhetskopiene eller kontoene som holder nettsiden i drift.

Lag derfor et enkelt tilgangskart med system, kontoeier, administratorer, tilgangstype og ansvarlig internt. For et vanlig bedriftsnettsted bør kartet minst omfatte:

  • WordPress og eventuelle nettbutikker eller flerspråklige løsninger
  • Hosting, serverpanel og filtilgang
  • Domene, DNS og e-postoppsett
  • Database og verktøy for databaseadministrasjon
  • Skylagring, sikkerhetskopier og testmiljøer
  • Kodearkiv og automatiserte publiseringsrutiner
  • Analyse, tag-styring og søkeverktøy
  • Skjema-, nyhetsbrev-, betalings- og integrasjonstjenester
  • Sikkerhetsverktøy, overvåking og varsling

Tilgangskartet bør vise både personlige kontoer og delte opplysninger. Delte passord er særlig viktige å finne, fordi de ikke kan stenges ved å deaktivere én bruker.

Avklar hva som skal bevares før kontoen fjernes

En bruker kan eie innhold, automatiseringer, rapporter eller integrasjoner. Hvis kontoen slettes uten forarbeid, kan bedriften miste tilgang til viktige data eller skape feil på nettsiden.

Før du gjør endringer, bør du avklare hvem som overtar ansvar og eierskap. I WordPress må publisert innhold tilordnes en annen bruker. I eksterne tjenester må rapporter, mapper og prosjekter flyttes til en bedriftsstyrt konto.

En fast sjekkliste gjør avslutningen etterprøvbar.
En fast sjekkliste gjør avslutningen etterprøvbar.

Ta også en fersk sikkerhetskopi før større tilgangsendringer. Sikkerhetskopien må omfatte både filer og database, og den bør lagres på et sted den avgående personen ikke kontrollerer. Dette er ikke fordi avslutningen forventes å gå galt, men fordi tilgangsendringer kan påvirke integrasjoner og automatiserte prosesser.

Steng personlige kontoer først

Personlige kontoer bør deaktiveres fremfor å bli gjenbrukt av andre. Da bevares sporbarheten i logger, samtidig som den tidligere brukeren mister tilgangen.

I WordPress bør du kontrollere brukerrollen før kontoen fjernes. En redaktør har andre muligheter enn en administrator, men begge kan ha tilgang til upublisert eller forretningskritisk innhold. Sørg for at innholdet overføres til en aktiv bruker, og avslutt deretter kontoen eller fjern alle rettigheter.

Den samme gjennomgangen må gjøres for hosting, kodearkiv, domenestyring, sikkerhetsverktøy og skytjenester. En deaktivert WordPress-konto har liten verdi hvis personen fortsatt kan laste opp filer direkte til serveren eller endre hvor domenet peker.

Avslutt aktive økter

Å bytte passord er ikke alltid det samme som å avslutte en innlogget økt. En bruker kan fortsatt være pålogget i en nettleser eller på en mobil enhet. Bruk derfor funksjoner for å logge ut aktive økter der dette er tilgjengelig.

Logger kan avdekke glemte tilganger og uventede endringer.
Logger kan avdekke glemte tilganger og uventede endringer.

For kontoer med høy risiko bør du også trekke tilbake app-passord, gjenopprettingskoder, pålitelige enheter og godkjente tredjepartsapplikasjoner. Dette er tilganger som lett blir oversett fordi de ikke vises som vanlige brukerkontoer.

Bytt delte passord og tekniske hemmeligheter

Hvis personen har kjent et delt passord, må passordet byttes. Det gjelder selv om det ikke finnes tegn til misbruk. Et passord kan være lagret i en nettleser, et notat, et gammelt prosjektverktøy eller en lokal konfigurasjonsfil.

Gå også gjennom tekniske hemmeligheter som API-nøkler, databasepassord, integrasjonsnøkler og nøkler brukt ved automatisk publisering. Ikke bytt alt samtidig uten en plan. Kartlegg først hvor hver nøkkel brukes, opprett en ny nøkkel, oppdater integrasjonen, test at den virker og trekk deretter tilbake den gamle.

Denne rekkefølgen reduserer faren for at kontaktskjemaer, betaling, nyhetsbrev eller andre viktige funksjoner stopper. Endringene bør dokumenteres uten at selve hemmeligheten skrives inn i et vanlig dokument.

Kontroller autentiseringen til dem som blir igjen

En avslutning er et godt tidspunkt for å rydde i resten av tilgangene. Fjern gamle testbrukere, kontoer uten kjent eier og administratorrettigheter som ikke lenger er nødvendige.

Krev personlige kontoer for alle som arbeider med nettstedet. Administratorer og personer med tilgang til hosting, domene eller sikkerhetskopier bør bruke flerfaktorautentisering. Faktor nummer to bør være knyttet til personen, ikke til en telefon eller innboks som flere deler.

Sørg samtidig for at bedriften har en kontrollert løsning for nødstilgang. En enkelt administrator må ikke være den eneste som kan gjenopprette tilgang. Nødkontoen bør beskyttes godt, brukes sjelden og overvåkes spesielt.

Se etter endringer som allerede er gjort

Når tilgangen er stengt, bør du undersøke aktivitet fra perioden før avslutningen. Hensikten er ikke å mistenkeliggjøre noen, men å oppdage feil, glemte integrasjoner og uautoriserte endringer tidlig.

Kontroller blant annet:

  • Nye eller endrede administratorbrukere
  • Installasjon og aktivering av utvidelser eller temaer
  • Endringer i filer, konfigurasjon og database
  • Opprettede API-nøkler, app-passord og videresendinger
  • Endringer i DNS, domene eller serveroppsett
  • Uvanlige innlogginger og mislykkede innloggingsforsøk
  • Endringer i skjemaer, betalingsoppsett og mottakere av varsler

Hvis loggingen ikke gir svar, er det et driftsproblem som bør rettes. Et bedriftsnettsted bør ha nok sporbarhet til at ansvarlig person kan se hvem som gjorde en administrativ endring og omtrent når den skjedde.

Kombiner avslutningen med sårbarhetskontroll

Gamle tilganger er bare én mulig inngang. Utdaterte utvidelser, temaer og serverkomponenter kan gi en angriper andre veier inn. Etter en større endring i ansvar eller leverandør bør nettstedet derfor gjennomgås for kjente sårbarheter og manglende oppdateringer.

Oppdateringer bør først tas i et egnet testmiljø når nettstedet har viktige integrasjoner eller nettbutikkfunksjoner. Kontroller innlogging, skjemaer, søk, betaling, e-postutsendelser og andre sentrale brukerreiser før endringene settes i produksjon.

Fjern komponenter som ikke brukes. En deaktivert utvidelse ligger fortsatt på serveren og kan representere en risiko. Hvis en komponent ikke kan oppdateres eller ikke lenger vedlikeholdes, bør den erstattes eller avvikles etter en plan.

Overvåk tettere de første dagene

Etter at tilganger og nøkler er endret, bør driftsansvarlig følge ekstra godt med på innlogginger, feilmeldinger, endringer og tilgjengelighet. Nye varsler kan skyldes både forsøk på å bruke gammel tilgang og integrasjoner som fortsatt benytter en utgått nøkkel.

Avtal hvem som mottar varslene, og hva som skal utløse handling. Et varsel uten eier blir fort bare støy. Kritiske hendelser, som opprettelse av en ny administrator eller endring av sentrale filer, bør vurderes raskere enn vanlige mislykkede innlogginger.

Gjør rutinen til en del av personal- og leverandørprosessen

Den sikreste avslutningen er planlagt før noen slutter. HR, ledelse, IT og nettsideansvarlig bør vite hvem som starter prosessen, hvem som godkjenner tilgangsendringene, og hvem som bekrefter at de er gjennomført.

En praktisk sjekkliste kan deles i tre tidspunkter:

  1. Før avslutningen: Kartlegg tilganger, flytt eierskap, sikre nødvendig dokumentasjon og ta en kontrollert sikkerhetskopi.
  2. På avslutningsdagen: Deaktiver personlige kontoer, avslutt økter og trekk tilbake direkte tilganger.
  3. Etter avslutningen: Bytt delte hemmeligheter, kontroller logger, oppdater sårbare komponenter og overvåk nettstedet tettere.

Rutinen bør også brukes når en ansatt bytter rolle, et byråoppdrag reduseres eller en frilanser er ferdig med en leveranse. Tilgang skal følge et dokumentert behov, ikke historikken til prosjektet.

God tilgangsstyring handler til slutt om eierskap. Bedriften må kontrollere kontoene, sikkerhetskopiene og nøklene som holder nettstedet i drift. Når dette er ryddig, blir både avslutninger, leverandørbytter og sikkerhetshendelser enklere å håndtere.