ホーム / セキュリティの考え方

SECURITY

守る場所を増やすのではなく、攻撃される場所を減らす。

セキュリティ対策を増やすだけでなく、攻撃対象となり得る仕組みそのものを減らす。そのうえで多層的に守り、万一のときも戻せる状態を保ちます。

WordPressの主な管理対象

  • 管理画面・ログイン
  • WordPress本体
  • テーマ / プラグイン
  • PHP / データベース

継続的なアップデートとセキュリティ管理が重要です。

今回の公開環境

  • 公開用HTML
  • CSS / JavaScript
  • Webサーバー

用途に応じて、公開環境をここまでシンプルにできます。

ATTACK

攻撃に強い理由は、「狙われる入口」を持たないこと。

代表的な攻撃WordPressで対策が必要な箇所今回の構成
管理画面への不正ログインログイン画面公開サイトにログイン画面を持たない
プラグイン・テーマの脆弱性プラグイン・テーマWordPressプラグイン・テーマを使わない
データベースを狙う攻撃データベース公開サイト側でデータベースを使わない
CMS本体・PHPの脆弱性WordPress本体・PHP公開環境でWordPress・PHPを動かさない(原則)
万一の改ざんバックアップからの復旧GitHubの履歴から正しい状態へ戻しやすい
LAYER 1 減らす
  • WordPress管理画面を持たない
  • WordPress本体を持たない
  • WordPressプラグインを使わない
  • 公開サイト側でデータベースを必要としない
  • WordPress / PHPのアップデート管理を必要としない
LAYER 2 守る
  • HTTPS(SSL)による配信
  • レンタルサーバーのセキュリティ機能
  • お問い合わせフォームのスパム対策
  • サーバー・GitHubの二段階認証
LAYER 3 戻せる
  • GitHubですべての変更を記録
  • 誰が、いつ、何を変えたかを追いやすい
  • 以前の正しい状態へ戻しやすい
LAYER 4 見守る
  • サイト稼働確認
  • 更新ごとの表示・リンク確認
  • 公開前の専門家チェック

「安全と言い切る」のではなく、「リスクを抑えやすい構成」を。

どのような構成でもリスクをゼロにすることはできません。サーバー・フォーム・外部サービスなど、残る部分の管理は引き続き必要です。AIで自社更新する場合も、変更はGitHubに記録され、確認を経て公開します。公開してよいかの判断は、人が行います。

今のサイトの「攻撃される場所」、確認しませんか?

現在の構成と運用状況をうかがい、最適な方式をご提案します。