Kiberbiztonság 10 percben: önellenőrzés weboldal-üzemeltetőknek
Lehet, hogy ma is működik a weboldalad, de közben nem tudod pontosan, kik férnek hozzá az adminfelülethez, mikor frissült utoljára a rendszer, vagy hogy a mentésedből valóban vissza tudsz-e állni. A kiberbiztonság nem nagyvállalati projekt: ezt a nyolc ellenőrzési pontot 10 perc alatt, informatikai előképzettség nélkül is végignézheted.
A 2026. októberi Kiberbiztonsági hónap apropóján most nem hosszú szabályzatot kapsz, hanem egy használható checklistet. A 10 perc a felmérésre elég: megmutatja, hol állsz. A javításokra utána, a pontszámod alapján, a legfontosabbal kezdve szánj időt.
1. Mely adminfiókok férnek hozzá a weboldaladhoz?
A weboldal biztonságának első ellenőrzési pontja a hozzáférési lista. Csak azoknak adj adminisztrátori jogosultságot, akiknek ez tényleg szükséges, és minden fiók legyen egyértelműen összeköthető egy konkrét emberrel vagy szolgáltatással.
Nézd végig:
- a CMS vagy WordPress adminfelületének felhasználóit,
- a tárhely vezérlőpultját, például a cPanelt,
- a domain és tárhely szolgáltató fiókjait,
- a webshophoz kapcsolódó fizetési, analitikai és marketingrendszerek adminjait.
A névre szóló fiók jobb kiindulópont, mint a közösen használt admin. Ha egy külsős fejlesztő vagy ügynökség befejezte a munkát, az adminjogát vond vissza, vagy csökkentsd a szükséges szintre. Egy háromfős csapattal működő webshopnál például a marketingesnek szerkesztői, a fejlesztőnek technikai, a tulajdonosnak pedig üzleti okból adminisztrátori hozzáférésre lehet szüksége. A jogosultság ne legyen nagyobb annál, mint amit a feladat indokol.
✅ Ellenőrzési eredmény: van egy névvel, szerepkörrel és rendszerrel vezetett listád, és minden aktív hozzáférésnek ismert a tulajdonosa.
💡 Szeretnél külön cPanel felhasználókat hozzáadni a tárhelyedhez? Az alábbi leírás alapján lépésről-lépésre megmutatjuk, hogy hozd létre és hogyan kezeld: cPanel felhasználók kezelése
2. Be van kapcsolva a kétlépcsős azonosítás, vagyis a 2FA?
A kétlépcsős azonosítás, röviden 2FA, a jelszó mellé egy második ellenőrzést is kér, például hitelesítő alkalmazás által generált kódot vagy biztonsági kulcsot. Így egy megszerzett jelszó önmagában nem nyitja meg a fiókot.
Kapcsold be a 2FA-t minden olyan helyen, ahonnan belépés vagy jelszó-visszaállítás indítható:
- WordPress vagy más CMS adminfelületén,
- a céges e-mail-fiókban,
- a tárhely- és domainkezelőben,
- a fizetési, felhőalapú és analitikai szolgáltatásokban.
A helyreállító kódokat biztonságos helyen tárold, és ne egyetlen munkatárs telefonjához kösd a hozzáférést. Az alkalmazásalapú kód vagy a biztonsági kulcs általában jobb választás a fontos fiókoknál, mint az SMS, mert az SMS a telefonszám átvételével szemben kevésbé ellenálló.
✅ Ellenőrzési eredmény: a kritikus fiókokon aktív a 2FA, a második faktor működik, és a helyreállítás útja akkor is ismert, ha a fő adminisztrátor nem elérhető.
3. Használsz jelszókezelőt és mindenhol egyedi jelszót?
A jelszókezelő titkosított tárhelyen tárolja a belépési adatokat, és segít hosszú, minden szolgáltatáshoz külön jelszót létrehozni. Nem kell ugyanazt a jelszót megjegyezned a WordPresshez, az e-mailhez és a tárhelyhez, ezért kisebb lesz egyetlen kiszivárgott jelszó hatása.
Ellenőrizd, hogy:
- nem használod ugyanazt a jelszót több fontos rendszerben,
- a jelszavakat nem közös táblázatban vagy chatüzenetben tároljátok,
- a jelszókezelő fő jelszava erős, egyedi és 2FA-val védett,
- a megosztott hozzáférések személyekhez kötődnek, visszavonhatók és naplózhatók.
Ha egy webshopban ugyanaz a belépési adat működik a tárhelyen és az e-mailben, a két rendszert külön kell választani. Elsőként a domain, az e-mail, a tárhely, a CMS és a fizetési szolgáltató hozzáférését rendezd. A jelszókezelő nem kényelmi extra: az egyedi jelszavak használatának legegyszerűbb módja.
✅ Ellenőrzési eredmény: minden fontos rendszer saját jelszót kapott, és a hozzáférések megosztása személyhez kötött.
4. Vannak még elhagyott felhasználók vagy régi hozzáférések?
A régi munkatársak, ügynökségek és fejlesztők hozzáférését a projekt lezárásakor ki kell venni vagy le kell tiltani. A weboldal biztonsága nem lehet jobb az aktuális hozzáférési listánál, ezért a régi fiókok felülvizsgálata külön feladatot érdemel.
Keresd meg az alábbiakat:
- kilépett munkatársak és már nem dolgozó külsős partnerek,
- régi FTP-, SSH- és adatbázis-felhasználók,
- elfelejtett API-kulcsok és alkalmazásjelszavak,
- olyan adminok, akiknek már nincs szükségük teljes jogosultságra,
- közös fiókok, amelyekhez nem kapcsolható egyértelműen egy ember.
Ne törölj vakon olyan integrációt, amelyről nem tudod, mire szolgál. Először azonosítsd a tulajdonosát és a használatát, majd tiltsd le vagy cseréld le kontrolláltan. Az ismeretlen fiókot viszont ne hagyd aktívan csak azért, mert talán még szükség lehet rá.
✅ Ellenőrzési eredmény: az ismeretlen hozzáférések le vannak tiltva, a szükséges fiókok névre szólnak, és a szolgáltatáskulcsoknak ismert a gazdája.
5. Naprakész a weboldal, a CMS és minden bővítmény?
A frissítések a weboldal biztonságának alapjai, mert a régi CMS-, bővítmény-, sablon- és szerverkomponensek ismert hibákat hagyhatnak a rendszerben. A frissítés akkor tekinthető késznek, ha nemcsak telepítetted az új verziót, hanem a weboldal fontos funkcióit is ellenőrizted.
Haladj ebben a sorrendben:
- Frissítés előtt győződj meg róla, hogy van működő, friss mentésed.
- Ellenőrizd a WordPress vagy más CMS verzióját.
- Nézd át a bővítmények és sablonok frissítéseit.
- Távolítsd el a nem használt vagy már nem támogatott elemeket.
- Ellenőrizd a PHP-verziót és a futtatókörnyezet kompatibilitását.
- Utána teszteld a főoldalt, a belépést, az űrlapokat, a keresést és webshopnál a pénztárfolyamatot.
A „van frissítés” és a „biztonságosan frissítettem” két külön állapot. Ha a WordPress-frissítések és az utólagos tesztek rendszeresen elmaradnak, WordPress-karbantartási szolgáltatásunk segíthet a feladatok rendezésében.
✅ Ellenőrzési eredmény: naprakész, támogatott komponensek futnak, és tudod, milyen ellenőrzést végzel egy frissítés után.
6. Kipróbáltad már, hogy vissza tudsz-e állni egy mentésből?
A biztonsági mentés csak akkor jelent valódi védelmet, ha a weboldal és az adatbázis ténylegesen visszaállítható. A mentés megléte önmagában nem bizonyítja, hogy egy helyreállítási helyzetben működőképes oldalt kapsz vissza.
Ellenőrizd a következőket:
- szerepel-e a mentésben a webfájl, az adatbázis és szükség esetén az e-mail,
- mikor készült a legutóbbi mentés, és meddig őrzik meg,
- hol tárolják a másolatot, és ki fér hozzá,
- elkülönített, nem éles környezetben kipróbáltad-e a visszaállítást,
- működik-e a főoldal, a belépés, az űrlap, a képfeltöltés, a terméklista és a rendelési folyamat.
Tárhelyeinken automatikus biztonsági mentés készül a weboldalról, az adatbázisról és az e-mailről: az utolsó 6 napi és 4 heti mentést őrizzük meg. Ez fontos szolgáltatói háttér, de a saját weboldalad helyreállítási lépéseit ettől még ismerned és időnként tesztelned kell. Ha új tárhelyet keresel, tárhelycsomagjainknál a mentés és a visszaállítás is átlátható.
✅ Ellenőrzési eredmény: van ismert mentési pontod, tesztelt visszaállítási folyamatod és rövid dokumentációd arról, ki mit csinál.
7. Van működő tűzfalad és észreveszed a gyanús forgalmat?
A tűzfal a weboldal vagy a kiszolgáló elé helyezett védelmi réteg, amely szabályok alapján szűri a kéréseket. A naplózás és a riasztás azért kell mellé, hogy ne csak legyen védelem, hanem azt is észrevedd, ha valami szokatlan történik.
Nem kell rögtön mély technikai konfigurációba merülnöd. Először válaszolj ezekre a kérdésekre:
- Van-e szerver- vagy webalkalmazás-tűzfal a tárhelyen vagy külön biztonsági rétegként?
- Védi-e valami a belépési felületet a tömeges próbálkozásoktól?
- Ki kap értesítést gyanús aktivitás vagy kártevő észlelésekor?
- Elérhetők-e a biztonsági naplók, és van-e ismert teendő riasztás esetén?
Tárhelyeinken a CloudLinux biztosítja az erőforrások elkülönítését, az Imunify360 pedig védi az oldalakat. Ezek a szolgáltatói védelmi réteg részei, és nem helyettesítik a weboldalad saját admin- és bővítménybeállításainak áttekintését. Ha a szerveroldali rész túl technikai, WordPress-karbantartási szolgáltatásunk keretében szakértői segítséget is kaphatsz.
✅ Ellenőrzési eredmény: ismert, mi védi a weboldalt, ki kap riasztást, és mi az első lépés gyanús aktivitás esetén.
8. Hitelesítve vannak a weboldaladhoz tartozó e-mailek?
Az e-mail-hitelesítés, vagyis az SPF, a DKIM és a DMARC, azt szabályozza és ellenőrzi, hogy a domain nevében mely rendszerek küldhetnek levelet. A három beállítás együtt segít felismerhetőbbé tenni a jogos küldőket, és csökkenti a domain nevével történő visszaélés esélyét.
Az önellenőrzésnél ezt nézd meg:
- az SPF rekord csak a ténylegesen használt küldőszolgáltatásokat tartalmazza,
- a DKIM-aláírás aktív minden rendszernél, amely levelet küld,
- a DMARC rekord létezik, és a szabály fokozatosan szigorítható a jelentések alapján,
- a domainhez kapcsolódó e-mail-szolgáltatások listája naprakész,
- egy tesztlevél fejlécében látszik, hogy a hitelesítés sikeres volt-e.
Az SPF, a DKIM és a DMARC nem szűr ki minden adathalász üzenetet, de megnehezíti, hogy valaki a domain nevében küldjön levelet. Egy webshopnál ez különösen fontos a rendelési és számlázási e-maileknél. A rekordokat domainkezelő felületünkön is beállíthatod, de a konkrét értékeket mindig a ténylegesen használt levelezőrendszerhez igazítsd.
✅ Ellenőrzési eredmény: tudod, mely szolgáltatások küldenek a domained nevében, és az SPF, DKIM, DMARC beállítások ellenőrzött állapotban vannak.
Hogyan értékeld a 10 perces kiberbiztonsági önellenőrzést?
Minden pontnál adj magadnak 0, 1 vagy 2 pontot:
- 0 pont: nincs meg, vagy nem tudod, hogy megvan-e.
- 1 pont: részben megvan, de nem minden rendszernél vagy nem dokumentáltan.
- 2 pont: a pont végén leírt „Ellenőrzési eredmény” teljes egészében igaz rád.
A végén legfeljebb 16 pontod lehet, és rögtön látni fogod, melyik területet érdemes elsőként rendbe tenni a weboldalad vagy webshopod működésében.
| Ellenőrzési pont | 2 pont | 1 pont | 0 pont |
|---|---|---|---|
| Adminfiókok | Teljes, név szerinti lista és megfelelő jogosultságok | A lista részleges vagy régi | Nem tudod, kik férnek hozzá |
| 2FA | A fontos fiókokon aktív és működik | Csak néhány fiókon aktív | Nincs bekapcsolva |
| Jelszókezelés | Egyedi jelszavak és jelszókezelő | Egyedi jelszavak, de jelszókezelő nélkül | Közös vagy újrahasznált jelszavak |
| Elhagyott felhasználók | Rendszeres hozzáférés-felülvizsgálat | Van néhány tisztázandó fiók | Régi, ismeretlen hozzáférések aktívak |
| Frissítések | Naprakész rendszer és utólagos teszt | Van néhány elmaradt frissítés | Régi, nem karbantartott komponensek futnak |
| Mentés és visszaállítás | Dokumentált, kipróbált visszaállítás | Van mentés, de nem tesztelt | Nem tudod, van-e használható mentés |
| Tűzfal és riasztás | Van védelmi réteg és értesítés | Van védelem, de nincs ellenőrzött folyamat | Nem ismert, mi védi és jelzi a támadásokat |
| E-mail-hitelesítés | SPF, DKIM és DMARC ellenőrzött | Csak részben beállított | Nem létező vagy ismeretlen beállítások |
13–16 pont: jó alapokkal indulsz, de a hozzáféréseket és a mentés-visszaállítási tesztet rendszeresen ismételd át.
8–12 pont: készíts priorizált javítási tervet, és a 0 pontos területekkel kezdd.
0–7 pont: elsőként az adminfiókokat, a 2FA-t, a frissítéseket és a mentést rendezd.
A pontszám arra jó, hogy megmutassa a következő konkrét lépést. Nem helyettesít teljes körű biztonsági auditot, különösen akkor, ha ügyféladatokat, fizetési adatokat vagy nagy forgalmú webshopot kezelsz.
Összegzés: a kiberbiztonság a hozzáféréseknél kezdődik
A kiberbiztonság nyolc alapja ebben az önellenőrzésben a hozzáférések, a 2FA, az egyedi jelszavak, a régi fiókok, a frissítések, a mentések, a tűzfal és az e-mail-hitelesítés áttekintése. A 0–16 pontos eredmény megmutatja, mi legyen a következő konkrét javítás, így nem általános aggodalommal, hanem feladattal zársz.
Ismételd meg a checklistet havonta, valamint minden olyan változás után, amikor új munkatárs, ügynökség, integráció vagy fizetési szolgáltató kerül a rendszerbe. Ha új tárhelyet keresel, válassz olyat, ahol a biztonság alapjai már az első naptól adottak. Tárhelyeinken automatikus napi és heti mentés készül, az oldaladat pedig az Imunify360 valós idejű malware-szűrése, webalkalmazás-tűzfala (WAF) és behatolásvédelme védi. Nézd meg tárhelycsomagjainkat, és a checklistből a mentés és a tűzfal alapjaival már ne neked kelljen foglalkoznod.
Néz meg tárhelycsomagjainkat »