Proteggere un negozio Magento 2 da possibili account admin malevoli è essenziale per salvaguardare la Sua attività online. Ecco alcuni importanti consigli di sicurezza per proteggere la Sua installazione Magento 2:
1. Utilizzi l’autenticazione a due fattori (2FA)
- Perché: aggiunge un ulteriore livello di sicurezza, richiedendo sia una password sia un secondo fattore (ad es. un’app sullo smartphone) per accedere al pannello di amministrazione.
- Come: installi e configuri il modulo 2FA integrato di Magento oppure utilizzi estensioni 2FA di terze parti.
2. Limiti l’accesso all’admin
- Perché: meno persone hanno accesso al pannello di amministrazione, minore è la superficie di attacco.
- Come: conceda i privilegi di amministratore solo a utenti fidati e verifichi regolarmente i ruoli utente per garantire i diritti di accesso minimi.
- Utilizzi il controllo degli accessi basato sui ruoli (RBAC): assegni i permessi in base ai ruoli, affinché gli utenti abbiano accesso solo alle funzionalità di cui hanno bisogno.
3. Modifichi l’URL dell’admin
- Perché: l’URL admin predefinito (
/admin) è un bersaglio noto per gli attaccanti. - Come: Modifichi il percorso dell’admin con un valore univoco modificando il
env.phpfile:
4. Adotti policy di password robuste
- Perché: le password deboli sono un vettore di attacco comune.
- Come: imponga policy di password robuste (lunghezza minima, complessità, scadenza, ecc.) a tutti gli utenti admin. Valuti l’uso di strumenti di gestione delle password.
5. Verifichi regolarmente gli account admin
- Perché: per assicurarsi che non esistano account non autorizzati o inattivi.
- Come: controlli periodicamente gli utenti admin ed elimini o disattivi gli account inutilizzati o sospetti.
6. Monitori l’attività admin con i log
- Perché: per rilevare attività insolite o sospette nel pannello di amministrazione.
- Come: attivi e consulti regolarmente le azioni degli amministratori tramite l’Admin Actions Log. Utilizzi strumenti o estensioni che forniscono log dettagliati delle attività admin.
7. Limiti l’accesso per IP
- Perché: limitare l’accesso a IP noti riduce il rischio di login non autorizzati.
- Come: configuri una whitelist di IP in modo che solo specifici indirizzi o intervalli IP possano accedere al pannello di amministrazione. È possibile farlo tramite
.htaccessper Apache onginx.confper Nginx.
8. Installi regolarmente le patch di sicurezza
- Perché: Magento rilascia patch di sicurezza per correggere le vulnerabilità. Lasciare il sito senza patch lo espone a possibili exploit.
- Come: si tenga aggiornato sugli aggiornamenti di sicurezza di Magento e applichi le patch non appena vengono rilasciate. Controlli ogni settimana la sezione server di Sansec.
9. Configuri un sistema di rilevamento delle intrusioni (IDS)
- Perché: aiuta a rilevare e reagire ad attività sospette.
- Come: valuti l’uso di strumenti come Magento Security Scan, script di logging personalizzati o servizi di terze parti per monitorare il negozio alla ricerca di possibili minacce.
10. Disattivi account e funzioni admin inutilizzati
- Perché: riduce il rischio limitando la superficie di attacco.
- Come: disattivi o rimuova gli account admin inutilizzati e disabiliti le funzionalità o i moduli non in uso.
11. Adotti un ambiente di hosting sicuro
- Perché: un ambiente di hosting sicuro aggiunge un ulteriore livello di difesa.
- Come: si assicuri che il Suo provider di hosting utilizzi firewall, rilevamento malware, backup giornalieri e audit di sicurezza regolari.
12. Imposti il timeout della sessione admin
- Perché: sessioni più brevi riducono il rischio di accessi non autorizzati se un amministratore lascia la sessione incustodita.
- Come: vada in Stores > Configuration > Advanced > Admin e imposti un timeout di sessione ragionevole.
13. Utilizzi HTTPS per il pannello di amministrazione
- Perché: crittografare tutto il traffico garantisce che informazioni sensibili come le password non vengano trasmesse in chiaro.
- Come: installi un certificato SSL e configuri il Suo negozio Magento per usare HTTPS nel pannello di amministrazione in Stores > Configuration > Web.
14. Verifichi regolarmente le integrazioni
- Perché: molte integrazioni richiedono l’accesso completo tramite le API di Magento 2. Una sola integrazione compromessa può rendere sfruttabile il Suo accesso admin.
- Come: controlli regolarmente quali integrazioni sta utilizzando e quali no. Disattivi o rimuova le integrazioni inutilizzate in System > Integrations.
15. Vieti la condivisione degli account admin
- Perché: gli account admin condivisi rendono più difficile attribuire le responsabilità.
- Come: imponga credenziali di accesso univoche per ogni utente admin e vieti la condivisione degli account.
16. Cambi le password regolarmente
- Perché: occasionalmente i dati di terze parti possono subire violazioni e le password possono essere divulgate, esponendo il Suo accesso admin.
- Come: sfrutti le funzionalità core di Magento e attivi la rotazione obbligatoria delle password admin ogni x giorni. Verifichi le impostazioni in System > Advanced > Admin > Security.
Seguendo questi consigli può ridurre in modo significativo il rischio che un amministratore malevolo o altri utenti non autorizzati accedano al Suo negozio Magento 2.

