Blogg | 17 mars 2025
Sikkerhet – ikke bare en rangeringsfaktor
Et sikkert nettsted handler om mer enn bare krypterte forbindelser. Men hva skal egentlig til for å skape et trygt digitalt miljø? I denne gjestebloggen deler Oskar Åkerlund fra Consid, en av Sitevisions mest verdifulle fagpersoner 2024, konkrete tips om hvordan du kan bygge et sikkert nettsted fra bunnen av.
Hva betyr det å ha et sikkert nettsted? Det kan være flere ting:
- Hemmelig informasjon forblir hemmelig.
- De besøkende tar ingen risiko når de besøker nettstedet.
- Informasjonen er tilgjengelig når det er behov for den.
- Nettstedet anses som troverdig og får bedre rangeringer.
I det populære måleverktøyet Webperf får nettsteder høyere poengsum hvis de har god sikkerhet, og derfor kan vi bli fristet til å finpusse CSP-en vår og justere innstillinger for HSTS og andre ting. Det er også sannsynlig at Google og andre vil favorisere nettstedet ditt hvis det anses som sikkert. Men hva betyr alt dette, bortsett fra en bedre rangering?
Sikkerhet for de besøkende
Besøkende kan komme i trøbbel når de besøker nettstedet ditt. Selv om du har tettet alle hullene som gjør det mulig for hackere å gjøre narr av de besøkende via nettstedet ditt, finnes det måter å gi garantier slik at besøkende og søkemotorer forstår at nettstedet ditt er trygt. Hvis du implementerer en Content Security Policy (CSP), gjør du det klart for moderne nettlesere hva som er sikkert.
På denne måten gjør du det umulig for hackere å prøve å bruke smarte triks med iframes, javascript og andre ting for å lure de besøkende. Jeg anbefaler å begynne å jobbe med CSP direkte på nye nettsteder, da det kan være tidkrevende i etterkant å finne ut hvilke deler av et nettsted som skal være tillatt og hva som kan blokkeres.
I Sitevision finnes det flere innstillinger som ofte kan aktiveres uten bekymring for å forbedre sikkerheten for besøkende direkte:
- Strict-Transport-Security (HSTS) = Krever at nettstedet alltid lastes inn via
HTTPS. - Referrer-Policy = Sender ikke besøksadressen til tredjeparter (kan inneholde personlig informasjon).
- X-Content-Type-Options = Motvirker "mime-sniffing" for nedlastede ressurser.
Sikkerhet på serveren
Å beskytte serveren betyr å begrense tilgangen til hemmelig informasjon, men også å sørge for at nettstedet alltid er tilgjengelig for målgruppen. Til å begynne med er det viktig å være nøye med autorisasjonene. Bruk føderert innlogging med tofaktorautentisering hvis det er mulig, selv for konsulenter, ettersom innlogging med et standard brukernavn og passord anses som en svak beskyttelse – mye på grunn av den menneskelige faktoren.
Hvis en RestApp er bygget for ekstern tilgang, bør det opprettes en brukerkonto som kun skal ha tilgang til appen. Hvis denne brukeren får tilgang til mer enn bare appen, er det en risiko for utnyttelse. I stedet kan appen få tilgang til ressurser via en tjenestebruker, som i sin tur ikke har mulighet til å logge inn. Generelt bør brukere gis tilgang til det de virkelig trenger, så lenge de trenger det (prinsippet om minste privilegium). Autorisasjoner bør også administreres av grupper i stedet for av enkeltpersoner, slik at det blir enklere å rydde opp i etterkant.
WebDAV-protokollen kan være til hjelp ved migrering av nettsteder, ettersom den tillater både lesing og skriving av filer, men unngå å bruke "/webdav" i stiene til nettsteder da det blir et klart mål for angrep.
Egendefinerte WebApps og RestApps kan utgjøre et sikkerhetsproblem hvis de kjører sakte og bruker mye serverressurser. Det er lett for angripere å finne sider som lastes inn uvanlig sakte, og rette DDoS-angrep mot dem. Derfor er det også nyttig fra et sikkerhetsperspektiv å måle appens ytelse med parameteren ?profiling=true.
Forberedelse av et krisenettsted
Hvis nettstedet ditt driftes on-prem, har du sannsynligvis redundans i internettforbindelser og strømforsyning samt ulike sikkerhetsrutiner rundt det fysiske, men hvis det verste skulle skje, kan det være lurt å ha forberedt et krisenettsted. Formålet med et slikt nettsted er å ha den viktigste informasjonen tilgjengelig for målgruppen i tilfelle en krise, selv om det primære servermiljøet ikke er tilgjengelig. I en slik situasjon er det viktig at miljøet for krisenettstedet befinner seg på et eget geografisk sted, helst innenfor Sveriges grenser. Sitevision har et pakketilbud for dette for både on-prem- og cloud-kunder.
Vil du vite mer?
En gjennomgang av sikkerheten på nettstedet ditt gir deg både en bedre rangeringsfaktor og en redusert risiko for at besøkende eller informasjon kommer til skade. Tiltakene er noen ganger trivielle og noen ganger mer komplekse – og det er mye å justere. I denne artikkelen har jeg fokusert på noen vanlige punkter, men det finnes mer: SRI, CORS, CSRF, DKIM... Ta gjerne kontakt med meg for å se hvordan vi kan hjelpe deg med sikkerhetsarbeidet ditt!
Oskar Åkerlund, Consid
Oskar.akerlund@consid.se
