Como proteger o seu WordPress de um ataque para roubo de senha

Tags: , , , , , , , , , , , ,

O que bombou na internet quanto  as vulnerabilidades relacionadas ao WordPress, o mais utilizado CMS do planeta, foi a enxurrada de ataques DDoS que milhares de blogs sofrerão que tinha como objetivo o acesso, por bruter force, ao wp-admin / wp-login, já que a maioria utiliza admin como login administrativo.

Sem delongas e muito blah, blah, blah, passarei algumas dicas de como mitigar este tipo de ataque. Vamos a elas:

  1. Mude o usuário admin. Utilize qualquer outro nome, menos admin, administrator ou administrador
  2. Há plugins que auxiliam neste processo ou você pode alterar na parte de usuário do seu wordpress
  3. Utilize plugin como o Login Lock Down para bloquear ips que tentarem, sem sucesso mais de 5 vezes, acessar a sua console administrativa. Não de esqueça de configurar um período maior que 30 minutos.
  4. Para os mais entendidos em configurações de segurança no Apache, sendo específico, no .htaccess. Criar um lista de deny para todos os ips que não devem acessar o seu blog, digamos, o resto do mundo que não fala o seu idioma. Mas não chute o balde, viu. Eu bloquearia a Rússia, Ásia e parte da Europa. Vcs podem gerar a lista dos países e continentes que serão bloqueados simplesmente utilizando o site http://ip.ludost.net/.
  5. No caso do bloqueio do Nginx, você deverão criar um include e a lista deny ip.
  6. Serviços como o Incapsula tem a capacidade de facilitar e muito este processo de defesa, e mais, ele possui uma boa barreira contra outros tipos de ataques Layer 7 – camada de aplicação – que são os ataques mais recebidos pelos Web Servers.

O engraçado é que falamos e muito sobre isso no curso de segurança focado em WordPress. Abordaremos este mesmo tema no de Hardening. Fiquem espertos que ele, o curso de hardening, será anunciado dentro em breve.

Ficam as dicas 🙂

P.S.: Ingressos à venda para o Cyber War Game

VEJA TAMBÉM

Via crucis ao SindPD/2013 – a cartinha de Oposição à Contribuição Assistencial Os primeiros meses do ano são sempre lembrados pelo pessoal que trabalha com TI como uma verdadeira via crucis. Isso porque somos obrigados a nos dirigir à sede SindPD/SP, diga-se de passagem, um préd...
Ubuntu Pentest Edition, mais uma suíte de testes de penetração. Acaba de ser lançado o Ubuntu Pentest Edition, uma suíte de testes de penetração com mais de 300 ferramentas baseada na consagrada distribuição Ubuntu. Ele roda direito de um CD/DVD ou Pendrive com...
Guia Sobre a Infraestrutura do Facebook. Essa semana saiu um excelente guia em inglês sobre a infraestrutura do DataCenter do Facebook, uma série de informações super interessantes sobre esse gigante da Internet e das mídias sociais. Vou col...
COMPARTILHE ESTE ARTIGO

COMENTÁRIOS

4 comentários em “Como proteger o seu WordPress de um ataque para roubo de senha

  1. Eduardo

    Gustavo, esse bloqueio pelo bloco de IP do país aumentaria o processamento do servidor? ou até um atraso devido ao processamento das regras?

DEIXAR UM COMENTÁRIO

MENU