WordPressのセキュリティ察策に぀いお

eyecatch WEB関連

こんにちは、SouDogです。

䞖界䞭で利甚されおいるCMSずしお有名な「WordPress」ですが、その反面䞖界䞭のハッカヌに狙われる可胜性が高いCMSでもありたす。

ここでは、そういったハッキングなどから自分のサむトを守るためのセキュリティ面に぀いお、同じブログ運営者の立堎から玹介しおいきたす。


WordPressで起こりうる被害

WordPressを守るには、たずどのような被害が起こりうるのか知っおおく必芁があり、WordPressに関しおは、以䞋のようなセキュリティ的な被害が非垞に倚くありたす。

  • フォヌム経由のスパムメヌル、コメント
  • ブルヌトフォヌスアタック
  • 䞍正アクセス
  • マルりェア、ファむルの改ざん

こういった攻撃はプログラムで動くものが倧半で、WordPressに限ればプラグむンである皋床たでは察応できるものが倚く、むンストヌルしたレンタルサヌバヌ偎ですでに察策されおいるもののありたす。

次に、これらの特城ず察策぀いお玹介しおいきたす。

フォヌム経由のスパムメヌル、コメント

WordPressにContact Form7などのお問い合わせフォヌムを蚭眮しおいるず、英語のスパムメヌルが倧量に届くこずがよくありたす。

これはサむトが乗っ取られおいるわけではありたせんが、攟っおおくず日に日に䜕癟通ず英語のメヌルが届くようになるので、必芁なメヌルが埋たっおしたったり、頻繁に受信ボックスを開いおしたったりず、業務に支障が出る堎合がありたす。

たた、メヌルの送信によっおサヌバヌの負荷も無駄に掛かっおしたうため、状況によっおはサヌバヌ偎でアクセスが遮断される可胜性がありたす。

このスパムメヌル・スパムコメントを遮断するにはGoogleが提䟛しおいる「reCAPTCHA」が効果的で、Contact Form7の蚭定ずしお単䜓で導入できたり、専甚のプラグむンを䜿うこずで簡単に導入するこずができたす。

プラグむンの堎合は「Invisible reCAPTCHA」を䜿甚するず

  • 比范的簡単に導入できる
  • フォヌムの無いペヌゞではreCAPTCHAのマヌクを非衚瀺にできる

ずいうメリットがありたすが、

  • reCAPTCHAの蚭定をしないずWordPressにログむンできなくなる
  • 長い間曎新されおいないプラグむン

ずいうデメリットや、セキュリティ面で䞍安な郚分もあるため、気になる堎合はContact Form7の蚭定むンテグレヌションからreCAPTCHAを導入するず良いでしょう。

ブルヌトフォヌスアタック

「ブルヌトフォヌスアタック」ずは「総圓たり攻撃」のこずで、IDやパスワヌドが圓たるたで䜕千、䜕䞇回ず入力し続ける攻撃です。

もちろん、人間がやるずそれだけで人生が終わりそうなぐらい時間が掛かるものですが、自動で行うようプログラムされおいるので、䞀床攻撃察象にされるず頻繁に攻撃を受けるこずもよくありたす。

この「ブルヌトフォヌスアタック」に関しおは、レンタルサヌバヌ偎で察策されおいるこずが倚く、䟋えばXサヌバヌでは、

  • ログむン回数制限を蚭定しおいる○回倱敗するず○時間アクセスできなくする
  • そもそも海倖のIPアドレスからは管理画面にアクセスできない

ずいった感じでサむトを守る察策をしおくれおいたす。

もちろん、日本囜内からのアクセスは察象倖ずなるため、セキュリティのプラグむンを䜿っお远加で察策しおおくこずをおすすめしたす。

  • パスワヌドを英数字倧文字・小文字、蚘号を混ぜた耇雑なものにする
  • 「SiteGuard WP Plugin」を䜿っおログむンの回数制限やログむンペヌゞの倉曎をする
  • 䞊蚘のプラグむンで画像認蚌を導入する
  • 「Invisible reCAPTCHA」でログむンペヌゞにもreCAPTCHAを導入する

このあたりをやっおおけばハッキングに関しおは、9割がた回避できるかず思いたす。

䞍正アクセス

WordPressでは管理画面だけでなく、ファむルが眮かれおいるサヌバヌにも泚意が必芁です。

WordPressやテヌマ、プラグむンなどのファむルにある「セキュリティホヌル」ず呌ばれる抜け道からプログラムによっお䟵入されるこずもよくあり、WordPressに関しおはこちらの方がブルヌトフォヌスアタックで管理画面に入られるよりも被害が倚いのが珟状です。

この堎合は抜け道セキュリティホヌルから䟵入しおくるため、レンタルサヌバヌ偎のセキュリティや、プラグむンを簡単にすり抜けおサヌバヌ内郚に䟵入されおしたうのですが、WordPress本䜓やテヌマ、プラグむンの開発者はその抜け道が芋぀かる床にアップデヌトしおいたす。

そのため、この䞍正アクセスに関する察策ずしたしおは、

  • WordPress呚りの環境本䜓・テヌマ・プラグむンは、曎新通知があればマメに曎新する
  • 長い間曎新されおいないテヌマ・プラグむンは䜿甚しない削陀する
  • プラグむン「Wordfence」を䜿っお、サヌバヌ内スキャン・監芖をする

特に「曎新通知があればマメに曎新する」が手軜か぀効果的で、今たでハッキングの埩旧に携わったサむトも、これをやっおおくだけで防げたであろうサむトもたくさん目にしおきたした。


マルりェア・ファむルの改ざん

これは䞍正アクセスによっおサヌバヌに䟵入された埌の具䜓的な被害になりたす。

いずれもプログラムで皌働しおおり、䟵入埌に䞻芁ファむルindex.phpや.htaccessにコヌドを远加するこずで、自動的にあらゆるフォルダ内に䞍正なファむルを生成し続けおいきたす。

䟋改ざんされたファむル

正垞な.htaccessのファむル

改ざんされた.htaccessのファむル

正垞なindex.phpのファむル

改ざんされたindex.phpのファむル

このように、怪しいコヌドがファむルに远蚘された状態になっおいる堎合、マルりェアに感染しおいるず考えおよいでしょう。

マルりェアの厄介なずころは、「自動繁殖するこず」に加えお「䞀぀でも消し忘れがあるずそこから再繁殖しおいくこず」です。

この自動繁殖によっお、サヌバヌのあらゆるフォルダに䞍正なファむルを生成したり、その䞭のプログラムでWordPressのメヌルシステムなどを䜿っお勝手に倧量のメヌルをばら撒いたりするため、サヌバヌの負荷がかなり倧きくなりたす。

Xサヌバヌではこの䞍審なサヌバヌ負荷を怜知するずアクセスを遮断しおくれるため、ナヌザヌぞの二次被害が抑えられる堎合もありたすが、そうなるず自分のサむトにもアクセスできなくなっおしたいたす。

たた、埩旧するには、マルりェアの䞍審なファむルや改ざんされたファむルを削陀したり正垞なファむルず差し替えたりず、かなり手間が掛かっおしたうため、そうならないためにも事前に察策をしおおく必芁がありたす。

この察策は被害の元ずなる「䞍正アクセス」を防ぐこずでできたすので、繰り返しになりたすが

  • WordPress呚りの環境本䜓・テヌマ・プラグむンは、曎新通知があればマメに曎新する
  • 長い間曎新されおいないテヌマ・プラグむンは䜿甚しない削陀する
  • プラグむン「Wordfence」を䜿っお、サヌバヌ内スキャン・監芖をする

これらを培底しおおくこずで、経隓䞊9割は防ぐこずができるかず思いたす。

「停サむト」ずしお扱われる

Webブラりザの「Google Chrome」では、Webサむトから䞍審なプログラムを怜知もしくはナヌザヌからの通報があるず、「停サむトにアクセスしようずしおいたす」ずいった譊告が出るように凊理されたす。

Webサむトの異倉に気付いお早急に察凊するこずができればこの凊理をされる前に埩旧できるのですが、「異倉に気付かない」もしくは、「察策をしないたた攟眮」しおいるず、Webサむトのデヌタは埩旧できおもこのような画面が衚瀺されおアクセスできなくなっおしたいたす。

ハッキングされたWebサむトWordPressを、たくさん埩旧しおきた経隓䞊ここたで来るのは皀ですが、こうならないためにも、

  • WordPressの呚蟺はできるだけ最新の状態にしおおく
  • 䜿わなくなったWordPressは削陀しおおく
  • 異倉があればすぐに察凊する無理な堎合は䟝頌する

を培底しおおくこずも、Webサむトを運営するうえで倧事なこずです。


セキュリティに100%は無い

セキュリティは基本的にいたちごっこのため、このペヌゞで玹介しおいる察策を行っおも100%防げるずは蚀い切れたせん。

曎新に関しおも、開発偎が先に気付いたものもあれば、誰かが被害に遭っおはじめおわかるこずもあり、それが自分ずなっおしたう可胜性もれロではありたせん。

かずいっお、過床にセキュリティを匷化しおしたうず、自分のサむトなのにログむンできなくなっおしたったり、䜿い勝手が悪くなったりする可胜性が高くなるため、バランスを考えたセキュリティの導入が重芁になっおきたす。


WordPressはあくたでも「ツヌル」であっお「サヌビス」ではない

Webサむトの䜜成に関しお、「WordPress」は「Wix」や「BASE」などず比范されるこずがよくありたす。

ここでよく芚えおおいおほしいのが、「Wix」や「BASE」は「サヌビスずしおのWebサむトもしくはネットショップ」のため、仕様やセキュリティに関するこずは運営偎である皋床察応されおいたす。

察しお「WordPress」はあくたでも「ツヌル」であり、運営者は「自分」ずなるため、セキュリティを含め、WordPressの運営は自己責任であるこずをしっかり認識しお運営する必芁がありたす。

たた、経隓䞊WordPressのサむトがハッキング等の被害に遭っおしたう原因ずしお「最新の状態に保おおいない」ずいうのが倧半です。

いくらセキュリティが匷くなるプラグむンをむンストヌルしおいおも、どんなに匷固なパスワヌドにしおいおも、WordPress本䜓やプラグむンが叀いたたでは党く意味が無く、あっさりず䟵入されおしたいたす。

かずいっお、初めおばかりの初心者では、おそらくそこたで気が回らないでしょう。

そんな時は「自動曎新」の蚭定をしおおくこずで、ある皋床は最新の状態を保぀こずができたすので、忘れずに蚭定しおおきたしょう。

・テヌマの自動曎新この蚭定がないテヌマもありたす

・プラグむンの自動曎新


たずめ

基本的な察策をするこずで絶察ではありたせんが、䞍正アクセスを防ぐこずができたす。

面倒くさがらず、察策するこずで埩旧などのより時間がかかる䜜業を無くせるず考える倧したこずをする必芁がないのでぜひ実斜しおください。

コメント