
Un attacco a un sito non colpisce soltanto la homepage. Può rubare account, modificare pagine, inviare spam, intercettare dati, compromettere backup e danneggiare la reputazione nei motori di ricerca. Prevenire significa ridurre probabilità e impatto, sapendo che nessuna singola misura garantisce protezione assoluta.
La difesa efficace è composta da strati: inventario, aggiornamenti, accessi, configurazione, monitoraggio, backup e risposta. Se uno strato fallisce, gli altri devono limitare l’incidente e permettere di recuperare.
1. Conoscere ciò che si deve proteggere
Registra dominio, DNS, hosting, CMS, tema, plugin, account, database, posta, CDN e integrazioni. Indica proprietario, versione, rinnovo e responsabile. Non si può aggiornare o disattivare un componente sconosciuto.
Classifica funzioni e dati per impatto. Un blog, un modulo sanitario e un e-commerce richiedono livelli differenti di controllo e continuità.
2. Mantenere software e infrastruttura supportati
Aggiorna WordPress, plugin, tema, PHP, database e sistema operativo con una procedura verificata. Le versioni obsolete possono contenere vulnerabilità note. Prima di modifiche importanti crea backup e prova in staging.
Rimuovi componenti inattivi e codice non mantenuto. Un plugin disabilitato ma presente sul server può comunque essere raggiungibile se contiene file vulnerabili.
3. Proteggere ogni accesso
Usa password uniche generate da un gestore e autenticazione a più fattori. Limita gli amministratori e assegna il ruolo minimo. Disattiva account non più necessari e revoca rapidamente accessi di fornitori conclusi.
Proteggi anche pannello hosting, registrar, DNS, email e backup. L’account WordPress non è l’unica porta: la casella email può consentire il ripristino delle altre credenziali.
4. Configurare server e applicazione
Applica permessi corretti, limita esecuzione e modifica dei file, disabilita funzioni non utilizzate e separa gli ambienti. Usa HTTPS per cifrare i dati in transito e configura header e cookie in base alle funzioni.
Non cambiare impostazioni casualmente seguendo checklist universali. Una regola incompatibile può interrompere API, aggiornamenti o checkout. Documenta e testa ogni intervento.
5. Ridurre il rischio del codice
Installa temi ed estensioni da fonti affidabili. Evita copie pirata: non puoi verificarne integrità e aggiornamenti. Nel codice personalizzato valida input, esegui escape dell’output, usa autorizzazioni e query preparate.
Una revisione periodica deve cercare dipendenze abbandonate, funzioni duplicate e privilegi eccessivi. Meno codice necessario significa meno superficie da mantenere.
6. Filtrare e limitare il traffico ostile
Firewall, rate limiting e protezione anti-bot possono bloccare richieste note o anomale prima dell’applicazione. Devono essere configurati osservando il traffico legittimo per evitare di bloccare clienti o crawler utili.
Un plugin di sicurezza è un supporto, non una garanzia. Se il server o le credenziali sono compromessi, lo stesso plugin può essere disattivato.
7. Monitorare modifiche e comportamenti
Controlla disponibilità, file modificati, nuovi amministratori, accessi, errori, invio email, consumo di risorse e avvisi dei motori. Definisci soglie e destinatari, evitando notifiche senza priorità.
Conserva log in modo protetto e con tempi appropriati. Se restano soltanto sul server compromesso, l’attaccante può alterarli o cancellarli.
8. Creare backup indipendenti e testati
Salva database e file con frequenza coerente al cambiamento, conserva più versioni e almeno una copia esterna. Proteggi e monitora anche il sistema di backup.
Prova il ripristino in un ambiente isolato. Un backup infetto o incompleto può riportare online lo stesso problema; serve conoscere data dell’intrusione e causa.
9. Preparare la risposta all’incidente
Definisci contatti, accessi di emergenza, priorità e modalità per isolare il sito. Conserva prove prima di cancellare file, cambia credenziali da dispositivi sicuri e informa le figure competenti quando sono coinvolti dati o obblighi.
La bonifica deve individuare vettore, persistenza e account creati. Sostituire soltanto i file visibili o ripristinare una copia non corregge automaticamente la vulnerabilità.
10. Verificare dopo ogni intervento
Controlla funzioni, prestazioni, indicizzazione, email e integrità. Mantieni monitoraggio più stretto dopo un incidente e documenta attività, orari e risultati.
Rivedi periodicamente rischi, inventario e piano. Fornitori, componenti e minacce cambiano; una configurazione sicura nel giorno del lancio non rimane tale senza manutenzione.
LBCOMPANY recupera e protegge siti WordPress per aziende in tutta Italia. Scopri come riconoscere un sito hackerato, approfondisci i backup WordPress e consulta i servizi di sicurezza LBCOMPANY.
Domande frequenti sulla prevenzione degli attacchi
Un firewall impedisce tutti gli attacchi?
No. Riduce alcune richieste ostili, ma servono aggiornamenti, accessi sicuri, monitoraggio e backup.
Basta aggiornare WordPress?
No. Vanno mantenuti anche plugin, tema, server, PHP, database e account dell’intero perimetro.
I plugin disattivati sono sicuri?
Non necessariamente. I file restano sul server; se non servono, è meglio rimuoverli dopo un backup.
Il backup protegge dall’attacco?
Aiuta il recupero ma non impedisce l’intrusione. Deve essere indipendente, protetto e verificato.
Come capisco se il sito è stato violato?
Redirect, spam, account nuovi, file modificati e avvisi sono segnali. Serve una diagnosi che raccolga prove.
Ripristinare una copia pulita basta?
No. Se non correggi causa, accessi e vulnerabilità, l’attacco può ripetersi.
Hai rilevato attività sospette?
Preserviamo le evidenze, individuiamo la causa e definiamo bonifica e prevenzione.