1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Subforum "Sicherheit"?

Dieses Thema im Forum "Plauderboard" wurde erstellt von heikotessmann, 17. Juni 2014.

  1. heikotessmann

    heikotessmann Member

    Registriert seit:
    7. März 2014
    Beiträge:
    11
    Zustimmungen:
    0
    Guten Tag allerseits,

    ich betreibe seit vielen Jahren Sites mit Wordpress und muss feststellen, dass die Angriffe immer ausgeklügelter werden. Zwei meiner Seiten gebe ich nun ab und die beiden Kollegen haben noch nie mit Wordpress oder sonstigen CMS gearbeitet. Ich hab mir jetzt das Forum mal angeschaut und wenn ich neu wäre in dem Metier, würde ich nach einem Subforum "Sicherheit" suchen, wenn ich als Neuling überhaupt auf die Idee des Suchens käme.

    Frage und/oder Vorschlag:
    Hier ein Subforum einzurichten, das sich speziell mit den Sicherheits-Plugins befasst, mit möglichen Angriffsvarianten, was man ganz praktisch dagegen tun kann, was man NIE tun sollte usw. usf.

    Wenn man das alles mal zusammenfasst, hat man sicherlich für viele WP-Nutzer das Leben etwas leichter gemacht. Es geht ja nicht um die Cracks und Nerds, sondern um die vielen kleinen Hasenzüchtervereine, deren Vorsitzende jetzt so ein Ding aufsetzen, vom billigen Provider keine Unterstützung bekommen etc.

    Eventuell kann man dann einen Direktlink in die "Aktuellen Informationen" des Dashboards setzen. "Zu unserem kleinen Sicherheits-ABC hier lang".

    Warum nicht?

    Falls das ein dämlicher Vorschlag ist, bitte löschen. Ich würde mich auch gerne dran beteiligen, weil es doch immer wieder spezielle Fälle mit genau dem Provider gibt und jenem Template und diesem Plugin ... und der Schlüssel meines Themas heißt ja: "Zusammengefasst an einem Ort", um nicht als ängstlicher Neuling in Dantes Suchinferno absteigen zu müssen.

    Grüße
    Heiko
     
  2. SirEctor

    SirEctor Well-Known Member
    Ehrenmitglied

    Registriert seit:
    28. Oktober 2008
    Beiträge:
    12.361
    Zustimmungen:
    427
    Die Idee finde ich nicht schlecht, aber wer entscheidet dann ob ein "Hilfeschrei" z.B. unter Plugins, Konfiguration oder Sicherheit gehört?

    Außerdem wird das Subforum ja mit Fragen gefüllt und dann erst beantwortet. Deinem Vorschlag entnehme ich aber, dass man mögliche Antworten vorher verfasst, als eine Art Leitfaden? Das wäre ja an der Idee eines Forums vorbei gedacht.

    Soweit nur meine Meinung. Ich finde der Sicherheits-Aspekt wird meinst in der "Konfiguration" schon abgedeckt.
     
  3. heikotessmann

    heikotessmann Member

    Registriert seit:
    7. März 2014
    Beiträge:
    11
    Zustimmungen:
    0
    Hi SirEctor,

    danke mal für deine Antwort zu später Stunde. Hm, ich sehe was du meinst, klar. Zuerst der Beitrag eines Hilfesuchenden, dann die Antworten. Aber da geht es ja schon los. Der Hilfesuchende schreibt ... ja, wo hinein eigentlich? Nehmen wir mal an, es gäbe das Sub-Forum Sicherheit, also gleich mit Beispiel-Themen, die gepinnt werden und auf RO gesetzt sind.:


    • Sicherheit
      • Installation
      • Plugins
      • Verhalten im Betrieb
      • Neues von den bösen Jungs
      • Offener Hilfethread zu Sicherheitsfragen

    Oder so:
    • Sicherheit
      • Installation
        • Offener Bereich zur Installation
      • Plugins
        • Offener Bereich zu Plugins
      • Verhalten im Betrieb
        • Offener Bereich zum Verhalten im laufenden Betrieb
      • Neues von den ...
        • Offener Bereich zu ...

    Natürlich gibt es einen Bereich "Installation", aber ...
    • es gibt Anwender, die suchen nicht
    • wollen nicht suchen
    • wissen nicht, wie man sucht
    • absolute Neulinge,

    und für die gäbe es dann genau diesen Teilbereich, nach dem sie nicht lange suchen müssen, der auf den ersten Klick sichtbar ist. Dort kann ich nicht posten, sondern Admins/Mods packen da kleine Anleitungen rein, die ab und an aufgefrischt werden. Spezielle Fälle werden dann im Diskussions-Thread zu Installation behandelt, aber eben NUR mit dem Nenner "Sicherheit".

    Nun, so in etwa wäre das vielleicht einen Versuch wert.

    Grüße und gute Nacht

    Heiko
     
  4. Melewo

    Melewo Well-Known Member

    Registriert seit:
    8. Juli 2013
    Beiträge:
    3.097
    Zustimmungen:
    0
    Gewiss ist Dir entgangen, dass es bereits kleine Anleitungen auf häufig gestellte Fragen usw. gibt, nur werden die oft nicht gelesen. Die Anleitungen sind aufgeteilt, dort könnte noch ein weiterer Punkt eingefügt werden, nur werden die bereits jetzt oftmals nicht gelesen. Nicht weil die unter FAQ zu übersehen sind, sondern weil es zuweilen schneller geht eine Frage zu tippen, als sich durch Anleitungen zu lesen. Oder bist Du bereits allen empfohlenen Anleitungen gefolgt und hast alle gelesen?
    Falls noch nicht geschehen, so kannst Du ja gleich beginnen: http://faq.wpde.org/wordpress-sicherer-machen/
     
  5. heikotessmann

    heikotessmann Member

    Registriert seit:
    7. März 2014
    Beiträge:
    11
    Zustimmungen:
    0
    Guten Morgen Melewo,

    ja, ich bin im Laufe der Jahre diesen und noch vielen anderen Anleitungen gefolgt, habe mich von hier nach da geklickt und immer wieder Neues gelernt. Das ist aber nicht der Punkt, den ich meine. Und es ist auch klar, dass Vieles nicht gelesen wird, so wie im ganz realen Leben wohl die Wenigsten ein Handbuch lesen. Aber ... es liegt zumindest ein Handbuch bei. Der normal Suchende findet kein komplettes Handbuch oder eine zentrale Anlaufstelle, er sucht sich hier zwei Blätter, dort drei Seiten, da ein Link ...

    Das ist es, was ich meine. Entschuldige, wenn ich mich unklar ausgedrückt habe. Am Leseverhalten oder Lesewillen kann man nichts ändern, aber auf der Angebotsseite kann man mehr zentralisieren, konzentrieren und besser zugänglich machen.

    Grüße
    Heiko
     
  6. Melewo

    Melewo Well-Known Member

    Registriert seit:
    8. Juli 2013
    Beiträge:
    3.097
    Zustimmungen:
    0
    Es ist hier aber nicht das Problem, dass ein Handbuch in Form von FAQ nicht vorhanden wäre, sondern dass nicht einmal die Forenregeln gelesen werden, in denen darauf hingewiesen wird.

    Wenn Du der Meinung bist, dass die Anleitung betreffend Sicherheit noch ausgebaut werden könnte und Du über das fachliche Wissen verfügst, so sollte dies möglich sein.

    Doch das man Anleitungen nun anders benennt als FAQ, halte ich nicht für erforderlich, da diese Anleitungen bei jedem Hoster FAQ genannt werden und es hier ja um selbstgehostete Installationen geht.
     
  7. heikotessmann

    heikotessmann Member

    Registriert seit:
    7. März 2014
    Beiträge:
    11
    Zustimmungen:
    0
    Nun ja, war wohl ein blöder Vorschlag. Nix für ungut.

    Grüße
    Heiko
     
  8. Melewo

    Melewo Well-Known Member

    Registriert seit:
    8. Juli 2013
    Beiträge:
    3.097
    Zustimmungen:
    0
    Nö, so blöd finde ich den wieder auch nicht. Es gibt nur zu dem einen oder anderen Punkt die tausendste Frage, wobei die Antwort dann damit vollauf abgetan ist, dass auf die bereits vorhandene Anleitung von den FAQ verlinkt wird.
    Die Seite betreffend Sicherheit fällt da eher unvollständig aus, was aber auch mit seinen Grund darin hat, dass es keine allgemeinverbindliche Antwort gibt, außer regelmäßiger Aktualisierungen von WP und Plugins.

    Doch ob der Einzelne nun eine Abfrage oder Sperre per htaccess vorzieht, ein anderer lieber auf ein Plugin setzt oder was auch immer, eine absolute Sicherheit gibt es nicht und ist letztendlich von den verwendeten Plugins ebenso abhängig wie vom verwendeten Security-Programm auf dem eigenen Rechner.
     
  9. heikotessmann

    heikotessmann Member

    Registriert seit:
    7. März 2014
    Beiträge:
    11
    Zustimmungen:
    0
    Servus Melewo,

    meine Überlegungen entstanden aus dem Zusammentreffen verschiedener Informationen oder Fragen, die ich privat bekam. Da gibt es eine Malerin, nett, freundlich, nicht wirklich mit viel Finanzen ausgestattet und computertechnisch sehr unbedarft. Die hat sich für ihre Gemälde WP aufgesetzt. Nun ist ihr Blog mit Malware kompromittiert und sie hat keine Ahnung, wie sie dem - so weit als möglich - Einhalt gebieten kann; und sie ist so unsicher, dass sie in dem Wust an Infos nie etwas finden würde.

    Der nächste hat einen kleinen Oldtimer-Verein. Ein WP aufgesetzt, nach nem halben Jahr hat sein Provider das Ding vom Netz genommen, weil die Bilder darin Schadcode enthielten. Der Gute hatte nie etwas von einem WP-Forum gehört oder geschweige denn etwas von einer FAQ.

    Ich habe lange Jahre in einer VHS EDV-Kurse gegeben und habe immer wieder versucht, den Menschen mehr Sinn für Sicherheit einzuimpfen. Aber schon, wenn ich Hinweise gab, wo man was im Netz zu diesem Thema findet, waren die meisten überfordert. Ich muss dazu sagen, dass ich zu 90% Kursteilnehmer über 45 Jahren in den Kursen hatte.

    Nach einigen Jahren, als es nicht besser, sondern schlimmer wurde, auch weil die bösen Jungs immer ausgefeiltere Methoden entwickelten, habe ich alles, was mir hierzu einfiel, zum Thema Sicherheit, in eine Anleitung gepackt und sie ab da jedem Teilnehmer ausgedruckt mitgegeben. Und siehe da: Die Menschen haben es gelesen und versucht umzusetzen. Ob es immer gelingt, ist eine andere Frage. Wichtig war: Es war alles übersichtlich an einer Stelle mit netten Bildern. Ebenso wichtig: Sie mussten nicht lange suchen, es NICHT mit englischen Begriffen aufnehmen und es war übersichtlich nach Oberpunkten.

    Die Menschen um mich herum, die ein WP für ihre kleinen Angelegenheiten haben, sind meist - wie ich - über 50. Und viele davon schaffen es einfach nicht mehr, sich durchs Netz zu klicken, sich immer wieder auf dem Laufenden zu halten, immer Neues zu lesen, Update hier und Artikel dort, weiterführender Link da drüben, aber auf englisch ... ihre Lebenszeit wird einfach kürzer.

    Und so kommt man auf solche Ideen ...

    Gruß
    Heiko
     
  10. Melewo

    Melewo Well-Known Member

    Registriert seit:
    8. Juli 2013
    Beiträge:
    3.097
    Zustimmungen:
    0
    Ich habe nun die 60. geschafft, ja die Lebenszeit wird kürzer, wenn ich an die noch vorhandenen Ziele denke und mit dem Englischen habe ich immer noch meine Probleme.

    So etwa vor zwei Jahren, da gab es einmal in einem anderen Forum einen längeren Thread, in dem bemängelt wurde, dass der FileZilla die Zugangsdaten oder Passwörter unverschlüsselt speicherte, welche dann von Malware ausgelesen wurden, die sich dann unbemerkt im Hintergrund per FTP einloggte, um Schadcode in Webseiten unterzubringen. Kaum jemand begriff jedoch, dass nicht der FileZilla schuld war, sondern der mit Malware verseuchte Rechner. So konnten die geänderten Zugangsdaten gleich wieder ausgelesen werden und eine heute bereinigte Webseite morgen wieder verseucht sein.

    Einige benutzen einen Passwortschutz per htaccess, der eigentlich zuverlässig ist. Nebenher wird mal kurz ein Plugin installiert, welches Daten von einer externen Seite einliest oder ein unsicheres Formular für User-Eingaben zur Verfügung stellt. Irgendwo las ich mal, dass rund 80 Prozent aller Infizierungen nicht über Lücken in WP, sondern über Lücken in Plugins ermöglicht werden.

    Es ist ein Thema, doch ist dieses Thema sehr vielschichtig.
     
  11. heikotessmann

    heikotessmann Member

    Registriert seit:
    7. März 2014
    Beiträge:
    11
    Zustimmungen:
    0
    Natürlich ist die Kausalität ein zentraler Punkt. Die CD des Enkels im Rechner kann zu einem verseuchten Blog in Guatemala führen. Entscheidend ist für mich jedoch erst mal nicht der Weg oder die Art des Befalls, sondern zu wissen, wo kann ich schnell und vor allem unkompliziert ein wenig Hilfe bekommen. Aber schon die Anmeldung in einem Forum und die Formulierung einer korrekten Frage stellt viele vor ein Problem.

    Ein Bekannter, der Münzen sammelt und darüber endlos in seinem Blog referiert, hat Wordfence als Plugin und einen komplexen Benutzernamen, auf den man nicht so einfach käme. In den Login-Versuchen konnte er nun im Laufe der Wochen sehen, wie sich ein Unbekannter immer mehr an seinen Benutzernamen annäherte, Buchstabe für Buchstabe, und zwar mit der IP 255.255.255.255 von einem unbekannten Server. Der Bekannte verwendete Password Depot, öffnete das Programm immer mit dem virtuellen Keyboard, zog Benutzername und Passwort immer mit der Maus ins WP-Login, und doch geschah eines Tages der GAU. Es gab einen Zugriff und sein WP war versaut.

    Ich riet ihm zu einem vierwöchigen Wechsel des Benutzernamens und als Benutzername ein von Password-Depot generiertes Passwort mit 32 Stellen. Aber er schien wohl fasziniert von der Annäherung und beobachtete solange, bis es zu spät war.

    Das Thema ist vielschichtig, umso wichtiger ist es, ab und zu Leuchttürme einzubauen.

    Gruß
    Heiko
     
  12. Melewo

    Melewo Well-Known Member

    Registriert seit:
    8. Juli 2013
    Beiträge:
    3.097
    Zustimmungen:
    0
    Würdest Du mir noch verraten, ob die von der VHS an Dich herangetreten ist oder Du an denen?
    Ich hatte schon mit dem Gedanken gespielt, doch weil ich dann bei einigen Begriffen nur weiß wie die geschrieben werden, jedoch nicht wie die auf Englisch korrekt ausgesprochen werden, habe ich bisher von einer Nachfrage Abstand genommen. Hast Du Abschlüsse in dieser Richtung?
     
  13. heikotessmann

    heikotessmann Member

    Registriert seit:
    7. März 2014
    Beiträge:
    11
    Zustimmungen:
    0
    Servus,

    ne, ich bin auf die VHS zugegangen. Abschluss ist nicht nötig. Ich bin seit 20 Jahren selbständig auf dem Gebiet. Aber immer gut ist es, wenn man die internen Schulungen der VHS mitmacht, die jeweils nach Bundesland zentralisiert sind. Da geht es hauptsächlich um pädagogische Kenntnisse in der Erwachsenenbildung. Meist gibt es einmal im Jahr einen mehrtägigen Kurs, sie haben es aber auch gern, wenn man freiwillig mehr belegt. Beispielsweise als Dozent für den "Europäischen Computerführerschein".

    Seit zwei, drei Jahren lässt die Kursnachfrage nach, dafür nimmt die Zahl an Selbsterkenntnis-Kursen explosionsartig zu. Alles was aus Fernost kommt und nur irgendwie nach Qi Gong klingt, Malkurse, Selbsterfahrung durch Tanzen, das geht wie warme Semmeln. 10 Seiten EDV-Kurse, 80 Seiten Selbsterfahrung und transzendentales Kaffeekochen, so sieht der VHS-Katalog grad aus.

    :cool:

    Jugend sieht man kaum in der VHS. Ein Kollege macht das ganze Adobe-Programm, aber bis auf ab und an Photoshop, sind seine Kurse eingebrochen. Tja ...

    Probier es einfach. Auch bei mehreren VHS, also Stadt oder Kreis oder auch an der IHK.

    Gruß
    Heiko
     
  14. Melewo

    Melewo Well-Known Member

    Registriert seit:
    8. Juli 2013
    Beiträge:
    3.097
    Zustimmungen:
    0
    Bei der IP 255.255.255.255 handelt es sich ja eigentlich um eine Broadcast-Adresse aus dem eigenen Netz. Der Länge eines Passwortes sind Grenzen gesetzt, die letztendlich von der Handhabbarkeit abhängen, wobei eine Mischung aus Buchstaben und Ziffern, eventuell noch mit Sonderzeichen eigentlich bei einer wesentlich geringeren Länge ausreichend ist.

    Wenn dazu noch der Login-Name nicht bekannt gegeben wird, was sich leider nur mit einer Änderung in der DB erreichen lässt, so ist ein Passwort in Verbindung mit einem unbekannten Login-Name bereits ein guter Schutz. Empfinde ich als sicherer als die Zugangsdaten zur Datenbank oder für FTP, bei denen der erste Teil bereits aus den FAQ vom Hoster zu erfahren ist und praktisch nur noch das Passwort geknackt zu werden braucht. Da verwende ich kein Passwort mehr ohne Sonderzeichen, hatte jedoch auch vorher keinen Trödel damit, zumindest bisher nicht.

    Wer eine feste IP-Adresse hat, kann per htaccess nur den Zugriff für diese gestatten, wer keine hat, kann die ersten beiden Blöcke verwenden, womit eine 255.255 eigentlich bereits ausgeschlossen sein sollte. Selbst wenn die ersten beiden Blöcke sich zuweilen noch ändern sollten, können immer noch Regeln wie diese benutzt werden:

    Code:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    xxx ist dabei durch die Ziffern zu ersetzen, die bei rotierenden IPs gleichbleiben.

    Wer einen Angriff mitbekommt, kann einen zusätzlichen Schutz verwenden, entweder mit

    http://de.selfhtml.org/servercgi/server/htaccess.htm#verzeichnisschutz

    oder mit einem Plugin wie

    https://wordpress.org/plugins/rename-wp-login/

    Ich denke zumindest, es war dieses, mit dem einige richtig zufrieden waren.
     
    #14 Melewo, 18. Juni 2014
    Zuletzt bearbeitet: 18. Juni 2014
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden