ランサムウェア攻撃や不正アクセスによる情報漏洩、システム障害などの被害が相次いでいます。
WordPressで構築されたWebサイトも例外ではありません。
今一度、Webサイトのセキュリティ対策をご確認ください。
WordPressの場合
プラグイン・テーマ・WordPress本体を最新の状態にする
WordPressサイトでは、プラグインやテーマ、WordPress本体の脆弱性を狙った攻撃が発生することがあります。
こうした攻撃への基本的な対策の一つが、WordPress本体、プラグイン、テーマを最新の状態に保つことです。
WordPressにログインし、更新可能なものがないか確認してみてください。
ただし、アップデートによってサイトに不具合が発生する可能性もあります。
重要なサイトでは、事前にバックアップを取得し、可能であれば検証環境で動作を確認したうえで更新することをおすすめします。
更新方法やバックアップについて不明な場合は、お気軽にご相談ください。
未使用のプラグイン・テーマを削除する
使用していないプラグインやテーマをそのまま残していないでしょうか?
不要なプラグインやテーマは、削除することで攻撃対象となる可能性のある部分を減らすことができます。
また、似たような機能を持つプラグインを複数使用している場合は、可能であれば機能を整理し、プラグインの数を減らすこともセキュリティ対策につながります。
テーマについても同様です。
現在使用していないテーマは削除を検討しましょう。
なお、現在使用しているテーマとは別に、WordPressの標準テーマを1つ程度残しておくと、テーマに起因するトラブルが発生した際の切り分けに役立つ場合があります。
2段階認証を導入する
WordPressの管理画面への不正ログインを防ぐため、**2段階認証(2FA)**の導入も有効です。
IDとパスワードだけでなく、認証アプリなどによる追加の認証を設定することで、パスワードが漏洩した場合でも不正ログインのリスクを低減できます。
まだ2段階認証を導入していない場合は、導入を検討してみてください。
2段階認証の導入支援も行っておりますので、お気軽にご相談ください。
パスワードを適切に管理する
サイト制作時に設定したパスワードを、そのまま長期間使用していないでしょうか?
重要なのは、推測されにくい強力なパスワードを使用し、他のサービスと使い回さないことです。
特に、WordPressの管理者アカウントには、他のサービスでは使用していない固有のパスワードを設定することをおすすめします。
パスワードが漏洩した可能性がある場合は、速やかに変更してください。
また、複数のサービスで同じパスワードを使い回すことは避けましょう。
WAFの設定を確認する
レンタルサーバーには、Webサイトへの不正なアクセスを検知・遮断する**WAF(Web Application Firewall)**が用意されている場合があります。
通常は有効になっているケースが多いものの、WordPressの設定やプラグインとの相性などを理由に、一時的に無効にしてそのままになっている場合もあります。
サーバーの管理画面から、WAFが有効になっているか確認してみてください。
また、サーバー側のWAFだけでなく、WordPressのセキュリティプラグインなどによって追加の防御機能を利用できる場合もあります。
セキュリティプラグインの設定を見直す
WordPressには、ログイン制限、不正アクセスの検知、ファイル改ざんの監視など、さまざまなセキュリティ機能を提供するプラグインがあります。
すでにセキュリティプラグインを導入している場合でも、「導入しているから安心」とは限りません。
設定が適切でなかったり、重要な機能が無効になっていたりするケースもあります。
一度、現在の設定を確認し、必要に応じてセキュリティレベルを見直してみてください。
ECサイト・会員サイトの場合
ECサイトや会員サイトでは、氏名、住所、電話番号、メールアドレスなど、多くの個人情報を取り扱う場合があります。
通常のコーポレートサイトなどと比較して、より慎重なセキュリティ対策が必要です。
クレジットカード情報
ECサイトでは、クレジットカード情報を決済代行会社側で管理し、ECサイト側ではカード番号そのものを保持しない仕組みにすることが一般的です。
例えばStripeなどの決済サービスを利用することで、カード情報を自社のWordPressサーバーに保存せずに決済を行える場合があります。
ただし、決済方法やプラグインの設定によってデータの取り扱いは異なります。
「カード情報は保存されていないはず」と思い込まず、現在の決済システムがどのような仕組みになっているのかを確認することが重要です。
また、クレジットカード情報だけでなく、ECサイトに保存されている氏名、住所、電話番号、メールアドレスなどの個人情報についても、適切なアクセス制御やバックアップ対策が必要です。
バックアップ
ランサムウェアなどの被害に遭った場合、サーバー上のWebサイトやデータベースだけでなく、バックアップまで影響を受ける可能性があります。
そのため、「バックアップを取っているから安心」とは限りません。
万が一の障害や不正アクセスに備え、定期的にバックアップを取得するとともに、可能であれば本番サーバーとは別の場所にもバックアップを保存しておくことをおすすめします。
また、バックアップが正常に取得できているかだけでなく、実際に復元できるかを確認することも重要です。
万が一のトラブルに備えたバックアップ環境の構築・見直しもご支援しておりますので、ご興味のある方はお気軽にご相談ください。
まとめ
Webサイトへの不正アクセスやランサムウェアなどの脅威は、年々巧妙化しています。
どれだけ対策を行っていても、脆弱性や設定ミスなどを完全になくすことは簡単ではありません。
だからこそ、
- WordPress本体・プラグイン・テーマを最新にする
- 不要なプラグインやテーマを削除する
- 2段階認証を導入する
- パスワードを適切に管理する
- WAFの設定を確認する
- セキュリティプラグインの設定を見直す
- 個人情報や決済情報の取り扱いを確認する
- 定期的にバックアップを取得する
- バックアップから復元できることを確認する
といった基本的な対策を、一つずつ確認していくことが重要です。
「以前設定したから大丈夫」と思わず、この機会に一度、Webサイトのセキュリティを見直してみてはいかがでしょうか。