Kiberbiztonság 10 percben: önellenőrzés weboldal-üzemeltetőknek

Lehet, hogy ma is működik a weboldalad, de közben nem tudod pontosan, kik férnek hozzá az adminfelülethez, mikor frissült utoljára a rendszer, vagy hogy a mentésedből valóban vissza tudsz-e állni. A kiberbiztonság nem nagyvállalati projekt: ezt a nyolc ellenőrzési pontot 10 perc alatt, informatikai előképzettség nélkül is végignézheted.

A 2026. októberi Kiberbiztonsági hónap apropóján most nem hosszú szabályzatot kapsz, hanem egy használható checklistet. A 10 perc a felmérésre elég: megmutatja, hol állsz. A javításokra utána, a pontszámod alapján, a legfontosabbal kezdve szánj időt.

Kiberbiztonsági önellenőrzés: a Sybell Hosting szuperhőse felfelé tartott hüvelykujjal lebeg a város felett, mellette egy kipipált biztonsági checklist zár-, pajzs-, mentés- és felhasználóikonokkal

1. Mely adminfiókok férnek hozzá a weboldaladhoz?

A weboldal biztonságának első ellenőrzési pontja a hozzáférési lista. Csak azoknak adj adminisztrátori jogosultságot, akiknek ez tényleg szükséges, és minden fiók legyen egyértelműen összeköthető egy konkrét emberrel vagy szolgáltatással.

Nézd végig:

  • a CMS vagy WordPress adminfelületének felhasználóit,
  • a tárhely vezérlőpultját, például a cPanelt,
  • a domain és tárhely szolgáltató fiókjait,
  • a webshophoz kapcsolódó fizetési, analitikai és marketingrendszerek adminjait.

A névre szóló fiók jobb kiindulópont, mint a közösen használt admin. Ha egy külsős fejlesztő vagy ügynökség befejezte a munkát, az adminjogát vond vissza, vagy csökkentsd a szükséges szintre. Egy háromfős csapattal működő webshopnál például a marketingesnek szerkesztői, a fejlesztőnek technikai, a tulajdonosnak pedig üzleti okból adminisztrátori hozzáférésre lehet szüksége. A jogosultság ne legyen nagyobb annál, mint amit a feladat indokol.

✅ Ellenőrzési eredmény: van egy névvel, szerepkörrel és rendszerrel vezetett listád, és minden aktív hozzáférésnek ismert a tulajdonosa.

💡 Szeretnél külön cPanel felhasználókat hozzáadni a tárhelyedhez? Az alábbi leírás alapján lépésről-lépésre megmutatjuk, hogy hozd létre és hogyan kezeld: cPanel felhasználók kezelése

2. Be van kapcsolva a kétlépcsős azonosítás, vagyis a 2FA?

A kétlépcsős azonosítás, röviden 2FA, a jelszó mellé egy második ellenőrzést is kér, például hitelesítő alkalmazás által generált kódot vagy biztonsági kulcsot. Így egy megszerzett jelszó önmagában nem nyitja meg a fiókot.

Kapcsold be a 2FA-t minden olyan helyen, ahonnan belépés vagy jelszó-visszaállítás indítható:

  • WordPress vagy más CMS adminfelületén,
  • a céges e-mail-fiókban,
  • a tárhely- és domainkezelőben,
  • a fizetési, felhőalapú és analitikai szolgáltatásokban.

A helyreállító kódokat biztonságos helyen tárold, és ne egyetlen munkatárs telefonjához kösd a hozzáférést. Az alkalmazásalapú kód vagy a biztonsági kulcs általában jobb választás a fontos fiókoknál, mint az SMS, mert az SMS a telefonszám átvételével szemben kevésbé ellenálló.

✅ Ellenőrzési eredmény: a kritikus fiókokon aktív a 2FA, a második faktor működik, és a helyreállítás útja akkor is ismert, ha a fő adminisztrátor nem elérhető.

3. Használsz jelszókezelőt és mindenhol egyedi jelszót?

A jelszókezelő titkosított tárhelyen tárolja a belépési adatokat, és segít hosszú, minden szolgáltatáshoz külön jelszót létrehozni. Nem kell ugyanazt a jelszót megjegyezned a WordPresshez, az e-mailhez és a tárhelyhez, ezért kisebb lesz egyetlen kiszivárgott jelszó hatása.

Ellenőrizd, hogy:

  • nem használod ugyanazt a jelszót több fontos rendszerben,
  • a jelszavakat nem közös táblázatban vagy chatüzenetben tároljátok,
  • a jelszókezelő fő jelszava erős, egyedi és 2FA-val védett,
  • a megosztott hozzáférések személyekhez kötődnek, visszavonhatók és naplózhatók.

Ha egy webshopban ugyanaz a belépési adat működik a tárhelyen és az e-mailben, a két rendszert külön kell választani. Elsőként a domain, az e-mail, a tárhely, a CMS és a fizetési szolgáltató hozzáférését rendezd. A jelszókezelő nem kényelmi extra: az egyedi jelszavak használatának legegyszerűbb módja.

✅ Ellenőrzési eredmény: minden fontos rendszer saját jelszót kapott, és a hozzáférések megosztása személyhez kötött.

4. Vannak még elhagyott felhasználók vagy régi hozzáférések?

A régi munkatársak, ügynökségek és fejlesztők hozzáférését a projekt lezárásakor ki kell venni vagy le kell tiltani. A weboldal biztonsága nem lehet jobb az aktuális hozzáférési listánál, ezért a régi fiókok felülvizsgálata külön feladatot érdemel.

Keresd meg az alábbiakat:

  • kilépett munkatársak és már nem dolgozó külsős partnerek,
  • régi FTP-, SSH- és adatbázis-felhasználók,
  • elfelejtett API-kulcsok és alkalmazásjelszavak,
  • olyan adminok, akiknek már nincs szükségük teljes jogosultságra,
  • közös fiókok, amelyekhez nem kapcsolható egyértelműen egy ember.

Ne törölj vakon olyan integrációt, amelyről nem tudod, mire szolgál. Először azonosítsd a tulajdonosát és a használatát, majd tiltsd le vagy cseréld le kontrolláltan. Az ismeretlen fiókot viszont ne hagyd aktívan csak azért, mert talán még szükség lehet rá.

✅ Ellenőrzési eredmény: az ismeretlen hozzáférések le vannak tiltva, a szükséges fiókok névre szólnak, és a szolgáltatáskulcsoknak ismert a gazdája.

5. Naprakész a weboldal, a CMS és minden bővítmény?

A frissítések a weboldal biztonságának alapjai, mert a régi CMS-, bővítmény-, sablon- és szerverkomponensek ismert hibákat hagyhatnak a rendszerben. A frissítés akkor tekinthető késznek, ha nemcsak telepítetted az új verziót, hanem a weboldal fontos funkcióit is ellenőrizted.

Haladj ebben a sorrendben:

  1. Frissítés előtt győződj meg róla, hogy van működő, friss mentésed.
  2. Ellenőrizd a WordPress vagy más CMS verzióját.
  3. Nézd át a bővítmények és sablonok frissítéseit.
  4. Távolítsd el a nem használt vagy már nem támogatott elemeket.
  5. Ellenőrizd a PHP-verziót és a futtatókörnyezet kompatibilitását.
  6. Utána teszteld a főoldalt, a belépést, az űrlapokat, a keresést és webshopnál a pénztárfolyamatot.

A „van frissítés” és a „biztonságosan frissítettem” két külön állapot. Ha a WordPress-frissítések és az utólagos tesztek rendszeresen elmaradnak, WordPress-karbantartási szolgáltatásunk segíthet a feladatok rendezésében.

✅ Ellenőrzési eredmény: naprakész, támogatott komponensek futnak, és tudod, milyen ellenőrzést végzel egy frissítés után.

6. Kipróbáltad már, hogy vissza tudsz-e állni egy mentésből?

A biztonsági mentés csak akkor jelent valódi védelmet, ha a weboldal és az adatbázis ténylegesen visszaállítható. A mentés megléte önmagában nem bizonyítja, hogy egy helyreállítási helyzetben működőképes oldalt kapsz vissza.

Ellenőrizd a következőket:

  • szerepel-e a mentésben a webfájl, az adatbázis és szükség esetén az e-mail,
  • mikor készült a legutóbbi mentés, és meddig őrzik meg,
  • hol tárolják a másolatot, és ki fér hozzá,
  • elkülönített, nem éles környezetben kipróbáltad-e a visszaállítást,
  • működik-e a főoldal, a belépés, az űrlap, a képfeltöltés, a terméklista és a rendelési folyamat.

Tárhelyeinken automatikus biztonsági mentés készül a weboldalról, az adatbázisról és az e-mailről: az utolsó 6 napi és 4 heti mentést őrizzük meg. Ez fontos szolgáltatói háttér, de a saját weboldalad helyreállítási lépéseit ettől még ismerned és időnként tesztelned kell. Ha új tárhelyet keresel, tárhelycsomagjainknál a mentés és a visszaállítás is átlátható.

✅ Ellenőrzési eredmény: van ismert mentési pontod, tesztelt visszaállítási folyamatod és rövid dokumentációd arról, ki mit csinál.

7. Van működő tűzfalad és észreveszed a gyanús forgalmat?

A tűzfal a weboldal vagy a kiszolgáló elé helyezett védelmi réteg, amely szabályok alapján szűri a kéréseket. A naplózás és a riasztás azért kell mellé, hogy ne csak legyen védelem, hanem azt is észrevedd, ha valami szokatlan történik.

Nem kell rögtön mély technikai konfigurációba merülnöd. Először válaszolj ezekre a kérdésekre:

  • Van-e szerver- vagy webalkalmazás-tűzfal a tárhelyen vagy külön biztonsági rétegként?
  • Védi-e valami a belépési felületet a tömeges próbálkozásoktól?
  • Ki kap értesítést gyanús aktivitás vagy kártevő észlelésekor?
  • Elérhetők-e a biztonsági naplók, és van-e ismert teendő riasztás esetén?

Tárhelyeinken a CloudLinux biztosítja az erőforrások elkülönítését, az Imunify360 pedig védi az oldalakat. Ezek a szolgáltatói védelmi réteg részei, és nem helyettesítik a weboldalad saját admin- és bővítménybeállításainak áttekintését. Ha a szerveroldali rész túl technikai, WordPress-karbantartási szolgáltatásunk keretében szakértői segítséget is kaphatsz.

✅ Ellenőrzési eredmény: ismert, mi védi a weboldalt, ki kap riasztást, és mi az első lépés gyanús aktivitás esetén.

8. Hitelesítve vannak a weboldaladhoz tartozó e-mailek?

Az e-mail-hitelesítés, vagyis az SPF, a DKIM és a DMARC, azt szabályozza és ellenőrzi, hogy a domain nevében mely rendszerek küldhetnek levelet. A három beállítás együtt segít felismerhetőbbé tenni a jogos küldőket, és csökkenti a domain nevével történő visszaélés esélyét.

Az önellenőrzésnél ezt nézd meg:

  • az SPF rekord csak a ténylegesen használt küldőszolgáltatásokat tartalmazza,
  • a DKIM-aláírás aktív minden rendszernél, amely levelet küld,
  • a DMARC rekord létezik, és a szabály fokozatosan szigorítható a jelentések alapján,
  • a domainhez kapcsolódó e-mail-szolgáltatások listája naprakész,
  • egy tesztlevél fejlécében látszik, hogy a hitelesítés sikeres volt-e.

Az SPF, a DKIM és a DMARC nem szűr ki minden adathalász üzenetet, de megnehezíti, hogy valaki a domain nevében küldjön levelet. Egy webshopnál ez különösen fontos a rendelési és számlázási e-maileknél. A rekordokat domainkezelő felületünkön is beállíthatod, de a konkrét értékeket mindig a ténylegesen használt levelezőrendszerhez igazítsd.

✅ Ellenőrzési eredmény: tudod, mely szolgáltatások küldenek a domained nevében, és az SPF, DKIM, DMARC beállítások ellenőrzött állapotban vannak.

Hogyan értékeld a 10 perces kiberbiztonsági önellenőrzést?

Minden pontnál adj magadnak 0, 1 vagy 2 pontot:

  • 0 pont: nincs meg, vagy nem tudod, hogy megvan-e.
  • 1 pont: részben megvan, de nem minden rendszernél vagy nem dokumentáltan.
  • 2 pont: a pont végén leírt „Ellenőrzési eredmény” teljes egészében igaz rád.

A végén legfeljebb 16 pontod lehet, és rögtön látni fogod, melyik területet érdemes elsőként rendbe tenni a weboldalad vagy webshopod működésében.

Ellenőrzési pont 2 pont 1 pont 0 pont
Adminfiókok Teljes, név szerinti lista és megfelelő jogosultságok A lista részleges vagy régi Nem tudod, kik férnek hozzá
2FA A fontos fiókokon aktív és működik Csak néhány fiókon aktív Nincs bekapcsolva
Jelszókezelés Egyedi jelszavak és jelszókezelő Egyedi jelszavak, de jelszókezelő nélkül Közös vagy újrahasznált jelszavak
Elhagyott felhasználók Rendszeres hozzáférés-felülvizsgálat Van néhány tisztázandó fiók Régi, ismeretlen hozzáférések aktívak
Frissítések Naprakész rendszer és utólagos teszt Van néhány elmaradt frissítés Régi, nem karbantartott komponensek futnak
Mentés és visszaállítás Dokumentált, kipróbált visszaállítás Van mentés, de nem tesztelt Nem tudod, van-e használható mentés
Tűzfal és riasztás Van védelmi réteg és értesítés Van védelem, de nincs ellenőrzött folyamat Nem ismert, mi védi és jelzi a támadásokat
E-mail-hitelesítés SPF, DKIM és DMARC ellenőrzött Csak részben beállított Nem létező vagy ismeretlen beállítások

13–16 pont: jó alapokkal indulsz, de a hozzáféréseket és a mentés-visszaállítási tesztet rendszeresen ismételd át.

8–12 pont: készíts priorizált javítási tervet, és a 0 pontos területekkel kezdd.

0–7 pont: elsőként az adminfiókokat, a 2FA-t, a frissítéseket és a mentést rendezd.

A pontszám arra jó, hogy megmutassa a következő konkrét lépést. Nem helyettesít teljes körű biztonsági auditot, különösen akkor, ha ügyféladatokat, fizetési adatokat vagy nagy forgalmú webshopot kezelsz.

Összegzés: a kiberbiztonság a hozzáféréseknél kezdődik

A kiberbiztonság nyolc alapja ebben az önellenőrzésben a hozzáférések, a 2FA, az egyedi jelszavak, a régi fiókok, a frissítések, a mentések, a tűzfal és az e-mail-hitelesítés áttekintése. A 0–16 pontos eredmény megmutatja, mi legyen a következő konkrét javítás, így nem általános aggodalommal, hanem feladattal zársz.

Ismételd meg a checklistet havonta, valamint minden olyan változás után, amikor új munkatárs, ügynökség, integráció vagy fizetési szolgáltató kerül a rendszerbe. Ha új tárhelyet keresel, válassz olyat, ahol a biztonság alapjai már az első naptól adottak. Tárhelyeinken automatikus napi és heti mentés készül, az oldaladat pedig az Imunify360 valós idejű malware-szűrése, webalkalmazás-tűzfala (WAF) és behatolásvédelme védi. Nézd meg tárhelycsomagjainkat, és a checklistből a mentés és a tűzfal alapjaival már ne neked kelljen foglalkoznod.

Néz meg tárhelycsomagjainkat »