Introduzione
Magento e' tra le piattaforme e-commerce più' colpite da attacchi. Per ridurre la superficie di attacco e' necessario un'hardening multi-livello: applicazione, server, processi. Vediamo i 10 step essenziali.
1. URL admin custom
Cambiare il path /admin in qualcosa di non indovinabile (esempio: /backoffice_az3k). Si modifica con: php bin/magento setup:config:set --backend-frontname="backoffice_az3k".
2. Password robuste e 2FA
Imporre password forti (min 12 caratteri, complessita') da Stores → Configuration → Security. Abilitare Two Factor Authentication (modulo nativo Magento_TwoFactorAuth) con Google Authenticator o Duo per tutti gli utenti admin.
3. Aggiornamenti tempestivi
Magento rilascia patch di sicurezza trimestrali. Iscriversi al Magento Security Center e applicare le patch entro 1-2 settimane dal rilascio. Per le critiche, lo stesso giorno.
4. Firewall applicativo (WAF)
Cloudflare, Sucuri o ModSecurity proteggono da SQL injection, XSS, brute force. Configurare regole specifiche Magento (Magecart, Credit Card Skimmer).
5. HTTPS ovunque
Certificato SSL valido (Let's Encrypt gratis), HSTS abilitato, redirect 301 da HTTP a HTTPS, Secure Cookie e SameSite=Strict.
6. Permessi file
Configurare ownership e permessi corretti:
- Owner: utente CLI/deploy.
- Group: utente web server (www-data).
- Directory: 750.
- File: 640.
- pub/ e var/ scrivibili dal web user.
- app/etc/env.php sola lettura.
7. Disabilitare estensioni inutili
Ogni modulo abilitato e' una potenziale superficie di attacco. Disabilitare moduli non utilizzati con module:disable e rimuoverli via Composer.
8. Backup automatici offline
Backup giornalieri di file e DB, conservati off-site (Amazon S3, Backblaze, server remoto). Cifrati con GPG. Testati periodicamente con restore di staging.
9. Monitoraggio file integrity
Strumenti come MageReport, Sucuri SiteCheck, OSSEC controllano modifiche non autorizzate al codice. Magecart inietta JavaScript nel checkout: rilevamento rapido evita data breach.
10. Log e SIEM
Centralizzare i log in un SIEM (Wazuh, Graylog) per correlare eventi sospetti: login admin falliti, IP esteri sul backoffice, modifiche di moduli pagamento. Allerte real-time per anomalie.
Bonus: scanner
Eseguire scansioni periodiche con MageReport.com (gratis), Sansec eComscan, Patchstack. Identificano vulnerabilita' note, malware, configurazioni errate.
Procedura post-incidente
In caso di breach: isolare il sito (maintenance mode), forensic dei log, ripristino da backup pulito, cambio di tutte le credenziali, notifica Garante Privacy entro 72 ore.
Hai bisogno di aiuto?
Se vuoi un Magento ottimizzato dal team di G Tech Group, scrivici tramite il modulo di contatto.