Найпоширеніша фраза, яку я чую від керівників — «Та кому ми потрібні, у нас же маленька школа». Це найнебезпечніша ілюзія в темі кібербезпеки. Сучасні атаки в переважній більшості не цілять у когось конкретного — вони цілять у все, що вразливе. І сайт школи на платформі 2018 року — ідеальна мішень.
Як це працює насправді
Ніхто не сидить і не «зламує вашу школу» вручну. Працюють програми, які безперервно сканують увесь інтернет, перевіряють мільйони сайтів на відомі вразливості й складають списки вразливих. Версії старого програмного забезпечення та описи їхніх «дір» лежать у відкритих базах — сканеру потрібні секунди, щоб зіставити одне з одним. Якщо ваш сайт роками не оновлювався, він майже напевно вже є в чиїхось списках. Питання не «чи знайдуть», а «коли скористаються».
Хто ці «вони»
Автоматика без людини. Значну частину зламів завершує та сама програма, що й знайшла вразливість: розмістила приховані посилання, спам-сторінки, шкідливий код для відвідувачів. Власник сайту може місяцями цього не помічати.
Новачки «по фану». Поріг входу впав радикально, бо готові інструменти й підказки нейромереж дозволяють людині без кваліфікації запускати атаки заради самоствердження чи «тренування». Слабозахищені сайти шкіл і установ — їхній типовий полігон, бо захисту мало, а «результат» видно одразу.
Цілеспрямовані кампанії проти держсектору. З 2022 року українські державні й комунальні ресурси — постійна ціль атак, від дефейсів (підміни вмісту сторінок) до фішингових розсилок від імені установ. Урядова команда реагування CERT-UA регулярно публікує розбори таких кампаній. Сайт закладу освіти — теж державний ресурс в очах атакуючих.
До чого тут ШІ
Інструменти на базі штучного інтелекту змінили економіку атак. Те, що раніше вимагало років навчання — написати робочий скрипт, скласти переконливий фішинговий лист без помилок, зробити точну копію сайту, — тепер генерується за хвилини. Атак стає більше, вони стають якіснішими, а «дрібних» цілей для них не існує, бо автоматизації байдуже, скільки у школі учнів.
Важливо розуміти і зворотний бік. Захисні технології розвиваються тим самим темпом. Сучасна платформа з регулярними оновленнями, правильно налаштованими параметрами безпеки і захищеним входом закриває переважну більшість масових атак — бо сканер просто не знаходить, за що зачепитися, і йде далі, до наступного сайту в списку.
Що роблять зі зламаним сайтом школи
Наслідки не абстрактні. Типові сценарії — підміна головної сторінки чужим вмістом, який бачать батьки й діти; фішингові «збори коштів» від імені закладу; розсилка шкідливих посилань з домену, якому люди звикли довіряти; приховане розміщення спам-сторінок, через яке Google понижує сайт у пошуку. У кожному сценарії питання ставлять керівнику — незалежно від того, хто «колись робив сайт».
Базова гігієна, яка реально працює
Захист від масових атак — це не секретні технології, а дисципліна. Платформа, яка отримує оновлення безпеки (а не покинута з 2020 року); прихована сторінка входу і стійкі паролі з обмеженням спроб; захисні заголовки (HSTS, CSP та інші — їх перевіряє безкоштовний securityheaders.com); регулярні резервні копії, що зберігаються окремо від сайту; і моніторинг, який повідомить про проблему раніше за батьків.
Якщо ви не знаєте, як ваш сайт виглядає в очах сканера, це можна з’ясувати. Первинний огляд за відкритими даними — тільки те, що сайт сам віддає будь-якому відвідувачу — я виконую протягом 10 робочих днів як перший етап роботи за договором, за заявкою керівника закладу або уповноваженої ним особи. У переліку знахідок видно рівень захисту, повноту оприлюднення й порядок виправлень за пріоритетом. Написати й отримати відповідь, чи є тут узагалі про що говорити, нічого не коштує. Повна перевірка, яка виходить за межі звичайного відвідування сайту, починається з письмово погодженого обсягу.