C'est très souvent que nous prenons un site d'une autre entreprise et maintenant nous sommes coincés avec un conglomérat de code et potentiellement des dizaines de personnes qui ont travaillé sur un site. Je suis à la recherche d'une liste d'articles à demander à un responsable de la sécurité pour s'assurer que le site Magento est durci. Cela serait nécessaire si quelqu'un devait assumer l'entière responsabilité de tout le code et que le client ne voulait pas reconstruire à partir de zéro.
Ma question: existe-t-il une liste des 10 ou 20 principaux éléments à poser et à documenter?
D'après mon expérience, ce sont des choses importantes pour obtenir des informations sur la reprise d'une nouvelle boutique d'un point de vue de la sécurité. Cette liste n'est pas encore commandée et complète, je continuerai à travailler sur la liste.
Sécurité Magento
HTTPS utilisé (partout dans la boutique, uniquement pour le paiement)?
Chemin administrateur personnalisé?
Accès au chemin administrateur restreint?
Combien d'admins? Des utilisateurs inutiles sont-ils actifs?
Protection de compte et cryptage de mot de passe (pour les clients et les administrateurs): Standard ou personnalisation? Auth à 2 facteurs?
(Dernière) version de Magento utilisée?
Correctifs de sécurité Magento appliqués?
Dossiers / scripts de niveau racine personnalisés qui sont nécessaires pour être accessibles à distance?
L'accès au système de test / mise en scène (si disponible) est-il limité?
Combien de rôles de Webservice? Des rôles inutiles sont-ils actifs?
Liste des extensions installées
Extensions installées à jour?
PCI-DSS, boutiques de confiance, toute autre étiquette?
Session / Cookie liftetime?
Exécutez uniquement Magento. (Pas de Wordpress ou tout autre logiciel tiers)
Données stockées: Quel type de données client et de commande (ainsi que les données de tiers et d'extensions personnalisées) sont stockées? Données bancaires, données de carte de crédit (voir PCI-DSS)?
Sécurité du système
Version PHP: version récente ou ancienne?
Autorisations de fichier: en cours d'exécution en tant qu'utilisateur www-data / apache ou root?
Autorisations de fichier appropriées définies?
Acheter des informations d'identification spécifiques à une base de données par rapport à une base de données exécutée en tant que root?
Accès SSH / SFTP? Authentification par clé?
SLA avec hébergeur sur les mises à jour (régulières) du système d'exploitation, PHP + et les mises à jour de sécurité
Organisation
Qui est responsable des mises à jour du système (sécurité)?
Qui a accès au live-server?
Qui a accès au live-shop?
Où est hébergé le code? Qui a accès au repo nu et à l'accès push?
À quoi ressemble le processus de développement logiciel actuel? Existe-t-il des révisions de code et des vérifications automatiques avant de déployer le code dans la mise en scène / test / live?
Des tests de sécurité ou des audits de sécurité sont-ils effectués (régulièrement)?
Existe-t-il une sauvegarde régulière? Si oui, est-ce externe?
Selon la taille du magasin / de l'entreprise: Existe-t-il des plans de continuité des activités et / ou de reprise?
L'un de mes ours de bogue est les modules tiers déclarant leur propre nom d'administrateur. Ils permettent (si vous savez que le magasin a l'extension) de déterminer quel est le nom de devant soi-disant secret!
Peter O'Callaghan
3
Assurez-vous que votre dossier / downloader / est sécurisé. Vous pouvez avoir le mot de passe le plus long du monde, mais si j'ai tout le temps du monde pour forcer vos informations utilisateur sur votre page de téléchargement, je vais éventuellement les obtenir. Une autre chose est de vous assurer que les répertoires de votre serveur ne peuvent pas être listés. S'ils sont répertoriés, je peux facilement afficher le contenu de votre serveur sur Google et commencer à naviguer. Vous seriez étonné de la quantité d'informations sensibles que les gens stockent sur leurs serveurs Web.
Assurez-vous que votre dossier / downloader / est sécurisé. Vous pouvez avoir le mot de passe le plus long du monde, mais si j'ai tout le temps du monde pour forcer vos informations utilisateur sur votre page de téléchargement, je vais éventuellement les obtenir. Une autre chose est de vous assurer que les répertoires de votre serveur ne peuvent pas être listés. S'ils sont répertoriés, je peux facilement afficher le contenu de votre serveur sur Google et commencer à naviguer. Vous seriez étonné de la quantité d'informations sensibles que les gens stockent sur leurs serveurs Web.
la source
Pour élargir la liste d'Anna Volk, cette liste va au-delà de ce qui est typique
la source