Hi Community,
ich bin gerade dabei die von mir betreuten Projekte abzusichern und habe mir aus der Vielzahl von möglichen Lösungen ein eigenes Verfahren zusammengestellt. Wie seht ihr folgende Vorgangsweise:
1) Basics:
Der Login darf natürlich nicht aus der Kombination "admin" und PW "1234" bestehen, Da sollte es doch eine Lösung mit Sonderzeichen und Zahlen/ Buchstabenkombinationen geben. Dass immer die aktuellste WP-Version installiert ist, ist auch selbstverständlich.
2a) In der functions.php sorgt ein Codeschnipsel dafür, dass im Falle eines falschen Loginversuchs die Infos ausblendet werden, ob es das PW oder der User sind, die nicht korrekt eingegeben wurden:
/**
* remove Error-information
*/
add_filter( 'login_errors', create_function( '$a', "return null;" ) );
2b) Das Plugin "limited login attempts" lässt maximal 4 fehlerhafte Loginversuche zu. Danach wird die betreffende IP für 24 Stunden gesperrt und ich erhalte ein Infomail über den fehlerhaften Loginversuch.
3a) Ein Plugin sorgt für das tägliche Backup der Datenbank und versendet den Dump per E-Mail an meine Mailadresse.
3b) BackWPup macht ein 14-tägiges Backup der gesamten Installation. Also auch der Themes, Uploads etc.
4) AntiVirus von Sergej Müller überprüft den Code täglich auf Malware und informiert mich, falls ein Problem auftritt.
Damit müsste ich eigentlich auf der sicheren Seite sein und könnte im Bedarfsfall immer die DB des letzten oder vorletzten Tages installieren. Bei den Dateien, die sich nicht so schnell ändern, aber größer sind, genügt mir das Backup, das alle 14 Tage angelegt wird.
Haltet ihr das für "sicher genug" für einen "durchschnittlichen" Blog, der maximal 2-3 Autoren und wöchentlich ca. 3-4 neue Beiträge sowie eine überschaubare Zahl von Besuchern hat? Oder würdet ihr auch noch andere Sicherheitsfunktionen einbauen?
Bin ja gespannt. ;)
Grüße!
Raphael