Consigli per aumentare la sicurezza dell’admin di Magento 2

Consigli per aumentare la sicurezza dell’admin di Magento 2

Proteggere un negozio Magento 2 da possibili account admin malevoli è essenziale per salvaguardare la Sua attività online. Ecco alcuni importanti consigli di sicurezza per proteggere la Sua installazione Magento 2:

1. Utilizzi l’autenticazione a due fattori (2FA)

  • Perché: aggiunge un ulteriore livello di sicurezza, richiedendo sia una password sia un secondo fattore (ad es. un’app sullo smartphone) per accedere al pannello di amministrazione.
  • Come: installi e configuri il modulo 2FA integrato di Magento oppure utilizzi estensioni 2FA di terze parti.

2. Limiti l’accesso all’admin

  • Perché: meno persone hanno accesso al pannello di amministrazione, minore è la superficie di attacco.
  • Come: conceda i privilegi di amministratore solo a utenti fidati e verifichi regolarmente i ruoli utente per garantire i diritti di accesso minimi.
  • Utilizzi il controllo degli accessi basato sui ruoli (RBAC): assegni i permessi in base ai ruoli, affinché gli utenti abbiano accesso solo alle funzionalità di cui hanno bisogno.

3. Modifichi l’URL dell’admin

  • Perché: l’URL admin predefinito (/admin) è un bersaglio noto per gli attaccanti.
  • Come: Modifichi il percorso dell’admin con un valore univoco modificando il env.php file:
     
    'backend' => [ 'frontName' => 'custom_admin_path', ],

4. Adotti policy di password robuste

  • Perché: le password deboli sono un vettore di attacco comune.
  • Come: imponga policy di password robuste (lunghezza minima, complessità, scadenza, ecc.) a tutti gli utenti admin. Valuti l’uso di strumenti di gestione delle password.

5. Verifichi regolarmente gli account admin

  • Perché: per assicurarsi che non esistano account non autorizzati o inattivi.
  • Come: controlli periodicamente gli utenti admin ed elimini o disattivi gli account inutilizzati o sospetti.

6. Monitori l’attività admin con i log

  • Perché: per rilevare attività insolite o sospette nel pannello di amministrazione.
  • Come: attivi e consulti regolarmente le azioni degli amministratori tramite l’Admin Actions Log. Utilizzi strumenti o estensioni che forniscono log dettagliati delle attività admin.

7. Limiti l’accesso per IP

  • Perché: limitare l’accesso a IP noti riduce il rischio di login non autorizzati.
  • Come: configuri una whitelist di IP in modo che solo specifici indirizzi o intervalli IP possano accedere al pannello di amministrazione. È possibile farlo tramite .htaccess per Apache o nginx.conf per Nginx.

8. Installi regolarmente le patch di sicurezza

  • Perché: Magento rilascia patch di sicurezza per correggere le vulnerabilità. Lasciare il sito senza patch lo espone a possibili exploit.
  • Come: si tenga aggiornato sugli aggiornamenti di sicurezza di Magento e applichi le patch non appena vengono rilasciate. Controlli ogni settimana la sezione server di Sansec.

9. Configuri un sistema di rilevamento delle intrusioni (IDS)

  • Perché: aiuta a rilevare e reagire ad attività sospette.
  • Come: valuti l’uso di strumenti come Magento Security Scan, script di logging personalizzati o servizi di terze parti per monitorare il negozio alla ricerca di possibili minacce.

10. Disattivi account e funzioni admin inutilizzati

  • Perché: riduce il rischio limitando la superficie di attacco.
  • Come: disattivi o rimuova gli account admin inutilizzati e disabiliti le funzionalità o i moduli non in uso.

11. Adotti un ambiente di hosting sicuro

  • Perché: un ambiente di hosting sicuro aggiunge un ulteriore livello di difesa.
  • Come: si assicuri che il Suo provider di hosting utilizzi firewall, rilevamento malware, backup giornalieri e audit di sicurezza regolari.

12. Imposti il timeout della sessione admin

  • Perché: sessioni più brevi riducono il rischio di accessi non autorizzati se un amministratore lascia la sessione incustodita.
  • Come: vada in Stores > Configuration > Advanced > Admin e imposti un timeout di sessione ragionevole.

13. Utilizzi HTTPS per il pannello di amministrazione

  • Perché: crittografare tutto il traffico garantisce che informazioni sensibili come le password non vengano trasmesse in chiaro.
  • Come: installi un certificato SSL e configuri il Suo negozio Magento per usare HTTPS nel pannello di amministrazione in Stores > Configuration > Web.

14. Verifichi regolarmente le integrazioni

  • Perché: molte integrazioni richiedono l’accesso completo tramite le API di Magento 2. Una sola integrazione compromessa può rendere sfruttabile il Suo accesso admin.
  • Come: controlli regolarmente quali integrazioni sta utilizzando e quali no. Disattivi o rimuova le integrazioni inutilizzate in System > Integrations.

15. Vieti la condivisione degli account admin

  • Perché: gli account admin condivisi rendono più difficile attribuire le responsabilità.
  • Come: imponga credenziali di accesso univoche per ogni utente admin e vieti la condivisione degli account.

16. Cambi le password regolarmente

  • Perché: occasionalmente i dati di terze parti possono subire violazioni e le password possono essere divulgate, esponendo il Suo accesso admin.
  • Come: sfrutti le funzionalità core di Magento e attivi la rotazione obbligatoria delle password admin ogni x giorni. Verifichi le impostazioni in System > Advanced > Admin > Security.

Seguendo questi consigli può ridurre in modo significativo il rischio che un amministratore malevolo o altri utenti non autorizzati accedano al Suo negozio Magento 2.