নিরাপত্তা

আপনার সাইট হ্যাক হলে নেওয়া জরুরি উদ্ধার পদক্ষেপ

  • 15 পড়তে মিনিট
  • Hostragons টিম
আপনার সাইট হ্যাক হলে নেওয়া জরুরি উদ্ধার পদক্ষেপ

আপনার সাইট হ্যাক হলে প্রথম কাজ হলো আতঙ্কিত না হয়ে ক্ষতি সীমিত করা, সাইটটি বিচ্ছিন্ন করা, সমস্ত অ্যাক্সেস পুনর্নবীকরণ করা, পরিষ্কার ব্যাকআপ থেকে ফিরে আসা, ক্ষতিকর কোড মুছে ফেলা এবং স্থায়ী নিরাপত্তা ব্যবস্থা গ্রহণ করা। সবচেয়ে গুরুত্বপূর্ণ প্রথম ২৪ ঘণ্টায় লক্ষ্য হলো আক্রমণকারীর অ্যাক্সেস বন্ধ করা, আপনার দর্শক এবং ডেটার আরও ক্ষতি হওয়া প্রতিরোধ করা, সার্চ ইঞ্জিনগুলোতে ভুল সংকেত পাঠানো থেকে বিরত থাকা এবং আপনার সাইটটিকে নিশ্চিতভাবে পুনরায় চালু করা।

একটি ওয়েবসাইটের হ্যাক হওয়া মানে শুধুমাত্র প্রধান পৃষ্ঠায় একটি ভিন্ন চিত্র স্থাপন করা নয়। আক্রমণকারীরা প্রায়শই অদৃশ্য থাকতে পছন্দ করে; স্প্যাম পৃষ্ঠা তৈরি করে, পেমেন্ট ফর্ম পরিবর্তন করে, অ্যাডমিন অ্যাকাউন্ট যোগ করে, ডাটাবেজে গোপন রিডিরেক্ট কোড রেখে দেয় অথবা আপনার ইমেইল পাঠানোর জন্য আপনার সার্ভার ব্যবহার করে। তাই উদ্ধার প্রক্রিয়া কেবল ফাইল মুছে ফেলার মধ্যে সীমাবদ্ধ নয়। প্রমাণ সংরক্ষণ করা, পরিষ্কারতা নিশ্চিত করা এবং পুনরাবৃত্তি প্রতিরোধ করার জন্য একটি সিস্টেমেটিক হস্তক্ষেপ প্রয়োজন।

এই গাইডে, আপনার সাইট হ্যাক হলে নেওয়া উচিত প্রথম ৫টি জরুরি উদ্ধার পদক্ষেপের কথা সহজ ভাষায় কিন্তু ব্যবহারিকভাবে প্রয়োগযোগ্য স্তরে ব্যাখ্যা করছি। ওয়ার্ডপ্রেস, কাস্টম সফ্টওয়্যার, ই-কমার্স অবকাঠামো বা কর্পোরেট ওয়েবসাইটের ক্ষেত্রে একই মূল নীতিগুলি প্রযোজ্য: বিচ্ছিন্ন করুন, অ্যাক্সেস বন্ধ করুন, পরিষ্কার উৎসে ফিরে যান, যাচাই করুন, শক্তিশালী করুন।

আপনার সাইটের হ্যাক হওয়ার লক্ষণসমূহ

হ্যাকিং সবসময় দৃশ্যমান একটি বিপর্যয় দিয়ে শুরু হয় না। কিছু আক্রমণ সপ্তাহের পর সপ্তাহ ধরে লক্ষ্য করা ছাড়া চলতে পারে। নীচের লক্ষণগুলোর মধ্যে একটি হলেও, সাইটটি একটি সাধারণ ত্রুতি হিসেবে নয় বরং একটি নিরাপত্তা ঘটনার মতো দেখতে হবে।

  • গুগল সার্চ ফলাফলে আপনার সাইটের নিচে জুয়া, ওষুধ, ক্রিপ্টো বা প্রাপ্তবয়স্ক বিষয়বস্তুর শিরোনাম দেখা যাচ্ছে।
  • ব্রাউজারে ক্ষতিকর সাইট, ফিশিং বা নিরাপত্তাহীন সংযোগের সতর্কতা পাওয়া যাচ্ছে।
  • অ্যাডমিন প্যানেলে প্রবেশ করতে পারছেন না বা অজানা অ্যাডমিন ব্যবহারকারীদের দেখতে পাচ্ছেন।
  • সার্ভারে হঠাৎ CPU, RAM, ডিস্ক বা ইমেইল পাঠানোর ট্রাফিকের বৃদ্ধি।
  • .htaccess, index.php, wp-config.php বা থিম ফাইলগুলিতে অপ্রত্যাশিত পরিবর্তন।
  • দর্শকদের অন্য ডোমেনে রিডিরেক্ট করা হচ্ছে।
  • হোস্টিং অ্যাকাউন্ট থেকে আপনার অজান্তে বড় আকারে ইমেইল পাঠানো।
  • নিরাপত্তা প্লাগইন অকার্যকর করা বা লগ রেকর্ড মুছে ফেলা।

যেমন, স্বাভাবিকভাবে দিনে ২,০০০ দর্শক পাওয়া একটি ব্লগ হঠাৎ ৩০,০০০ অনুরোধ তৈরি করলে, প্রায়শই এটি প্রকৃত ব্যবহারকারীর বৃদ্ধি নয় বরং বট কার্যকলাপ, ব্রুট ফোর্স চেষ্টা বা ক্ষতিকারক স্ক্রিপ্টের কার্যকরী হতে পারে। একইভাবে, ১০ এমবি আকারের একটি থিম কয়েক দিনের মধ্যে ৮০ এমবি হয়ে গেলে, এটি আপলোড করা ব্যাকডোর ফাইলগুলির দিকে ইঙ্গিত করতে পারে।

হ্যাক হওয়ার পর প্রথম ৩০ মিনিট: আতঙ্ক নয়, প্রমাণ ও নিয়ন্ত্রণ

আপনার প্রথম প্রতিক্রিয়া সবকিছু মুছে ফেলা উচিত নয়। এলোমেলোভাবে ফাইল মুছে ফেলা আক্রমণের চিহ্ন মুছে ফেলতে পারে, পরিষ্কারতা কঠিন করতে পারে এবং ভুল ব্যাকআপে ফিরে আসার কারণ হতে পারে। প্রথমে বর্তমান অবস্থার একটি ছবি তুলুন: তারিখ, সময়, দেখা সতর্কতা, প্রভাবিত URL, সন্দেহজনক ব্যবহারকারী, সর্বশেষ আপডেটগুলি এবং হোস্টিং লগ। এই তথ্যটি প্রযুক্তি সহায়তাকারী দলের জন্য এবং নিরাপত্তা বিশেষজ্ঞের দ্রুত নির্ণয়ের জন্য সহায়ক হবে।

বিশেষ করে ই-কমার্স, সদস্যপদ বা ব্যক্তিগত তথ্য প্রক্রিয়া করা সাইটগুলিতে ঘটনাক্রম রেকর্ড রাখা গুরুত্বপূর্ণ। কোন ডেটা প্রভাবিত হতে পারে, আক্রমণ কখন শুরু হয়েছিল এবং কোন IP থেকে অ্যাক্সেসের চেষ্টা করা হয়েছিল তা নোট করা উচিত। Hostragons-এ হোস্ট করা সাইটগুলির ক্ষেত্রে সহায়তা দলের সাথে যোগাযোগ করার সময় ডোমেন নাম, প্রভাবিত ফোল্ডার, সময়সীমা এবং আপনি যে ত্রুটি বার্তাগুলি পেয়েছেন তা শেয়ার করা হস্তক্ষেপের সময়সীমা কমিয়ে আনে। হোস্টিং অবকাঠামো নির্বাচন সম্পর্কে আরও তথ্যের জন্য নিরাপদ ওয়েব হোস্টিং প্যাকেজ লিঙ্কটি বিবেচনা করতে পারেন।

হ্যাক হওয়ার পর প্রথম ৩০ মিনিট: আতঙ্ক নয়, প্রমাণ ও নিয়ন্ত্রণ
সময়সীমাপ্রাথমিক লক্ষ্যকরণীয়এড়ানো উচিত এমন ত্রুটি
প্রথম ০-৩০ মিনিটক্ষতি সীমিত করাসাইটটি বিচ্ছিন্ন করুন, প্রমাণ নোট করুন, লগ সংরক্ষণ করুনসমস্ত ফাইল এলোমেলোভাবে মুছে ফেলা
৩০-৯০ মিনিটঅ্যাক্সেস বন্ধ করাপাসওয়ার্ড, API কী এবং অ্যাডমিন সেশনগুলি পুনর্নবীকরণ করুনশুধু ওয়ার্ডপ্রেস পাসওয়ার্ড পরিবর্তন করা
১-৪ ঘণ্টাপরিষ্কার উৎসে ফিরে যাওয়াযাচাইকৃত ব্যাকআপ থেকে পুনরুদ্ধার করুন অথবা সংক্রমিত ফাইলগুলি কোয়ারেন্টাইনে নিনহ্যাক হওয়ার পর নেওয়া ব্যাকআপকে পরিষ্কার মনে করা
৪-২৪ ঘণ্টাযাচাইকরণ এবং শক্তিশালীকরণস্ক্যানিং, আপডেট, WAF, অনুমতি, মনিটরিং এবং সার্চ ইঞ্জিন যাচাইকরণসাইট খোলার সাথে সাথে কাজ শেষ মনে করা

১. পদক্ষেপ: সাইটটি বিচ্ছিন্ন করুন এবং ক্ষতি সীমিত করুন

আপনার সাইট যদি হ্যাক হয়ে যায় তবে প্রথম জরুরি উদ্ধার পদক্ষেপ হলো আক্রমণকারী এবং ক্ষতিকর কোডকে আরও বেশি ক্ষতি করতে বাধা দেওয়া। এই পর্যায়টি আগুন নিভানোর আগে গ্যাসের ভাল্ব বন্ধ করার মতো। সাইটটি পুরোপুরি বন্ধ হওয়া উচিত নয়; তবে দর্শকদের ক্ষতিকর রিডিরেক্ট, ভুয়া পেমেন্ট ফর্ম বা ভাইরাসযুক্ত ফাইলের সম্মুখীন হওয়া থেকে প্রতিরোধ করা উচিত।

রক্ষণাবেক্ষণ মোডে যান বা অ্যাক্সেস অস্থায়ীভাবে সীমাবদ্ধ করুন

আপনি যদি ওয়ার্ডপ্রেস ব্যবহার করেন তবে রক্ষণাবেক্ষণ মোড পৃষ্ঠা প্রদর্শন করতে পারেন, কাস্টম সফ্টওয়্যারে অস্থায়ী ৫০৩ উত্তর ফিরিয়ে দিতে পারেন অথবা শুধুমাত্র নির্দিষ্ট IP ঠিকানা থেকে অ্যাক্সেসের অনুমতি দিতে পারেন। ৫০৩ কোড সার্চ ইঞ্জিনগুলোকে জানায় যে সাইটটি অস্থায়ীভাবে ব্যবহার করা যাচ্ছে না; এটি ৪০৪ বা খালি পৃষ্ঠা প্রদর্শন করার চেয়ে বেশি সঠিক সংকেত। যদি সাইটটি ফিশিং বা ম্যালওয়্যার বিতরণ করে, তবে সম্পূর্ণ অ্যাক্সেস সীমাবদ্ধ করা আরও নিরাপদ।

  • অ্যাডমিন প্যানেলটি পাবলিক ছেড়ে দেবেন না; IP সীমাবদ্ধতা ব্যবহার করুন।
  • ফাইল আপলোড ফোল্ডারে PHP কার্যকরী হওয়া অস্থায়ীভাবে বন্ধ করুন।
  • ইমেইল পাঠানো অপব্যবহার করা হলে SMTP অ্যাক্সেস বন্ধ করুন।
  • পেমেন্ট পৃষ্ঠা প্রভাবিত হলে ভার্চুয়াল POS এবং পেমেন্ট ইন্টিগ্রেশন অস্থায়ীভাবে নিষ্ক্রিয় করুন।

লগ এবং বর্তমান ফাইলের অবস্থা সংরক্ষণ করুন

বিচ্ছিন্নকরণের সময় অ্যাক্সেস লগ, ত্রুটি লগ, FTP রেকর্ড এবং কন্ট্রোল প্যানেলের কার্যকলাপ ইতিহাস সংরক্ষণ করা উচিত। অনেক আক্রমণে প্রথম প্রবেশের পয়েন্ট হলো পুরানো একটি প্লাগইন, দুর্বল FTP পাসওয়ার্ড, চুরি হওয়া একটি অ্যাডমিন অ্যাকাউন্ট অথবা লেখার অনুমতি ত্রুটি। লগ ছাড়া মূল কারণ খুঁজে বের করা কঠিন হয়ে পড়ে। এটি আপনার পরিষ্কার করা সাইটের কয়েকদিন পরে আবার হ্যাক হওয়ার কারণ হতে পারে।

এই পর্যায়ে সার্ভারের ফাইলগুলি আপনার স্থানীয় কম্পিউটারে ডাউনলোড করে নিরাপদ পরিবেশে যাচাই করা লাভজনক। তবে ডাউনলোড করা ফাইলগুলি ক্ষতিকর কোড ধারণ করতে পারে তাই এটি অ্যান্টিভাইরাস সুরক্ষিত একটি যন্ত্রে কাজ করা উচিত। হোস্টিং কন্ট্রোল প্যানেলে ব্যাকআপ বিকল্পগুলি থাকলে, ঘটনাস্থল ব্যাকআপটি শুধুমাত্র বিশ্লেষণের উদ্দেশ্যে সংরক্ষণ করা উচিত; সরাসরি পরিষ্কার ব্যাকআপ হিসেবে ব্যবহার করা উচিত নয়। নিয়মিত ব্যাকআপ কৌশলগুলির জন্য স্বয়ংক্রিয় ব্যাকআপ হোস্টিং সমাধান পৃষ্ঠাটি দেখুন।

২. পদক্ষেপ: সমস্ত অ্যাক্সেস, পাসওয়ার্ড এবং কী পুনর্নবীকরণ করুন

অনেক সাইটের মালিক হ্যাকের পর শুধুমাত্র অ্যাডমিন প্যানেলের পাসওয়ার্ড পরিবর্তন করেন। অথচ আক্রমণকারীর প্রবেশের পয়েন্ট হতে পারে FTP, ডাটাবেস ব্যবহারকারী, হোস্টিং প্যানেল, SSH কী, ইমেইল অ্যাকাউন্ট, API টোকেন বা তৃতীয় পক্ষের ইন্টিগ্রেশন। তাই দ্বিতীয় জরুরি পদক্ষেপ হলো সমস্ত পরিচয়পত্রকে ব্যাপকভাবে পুনর্নবীকরণ করা।

কোন পাসওয়ার্ড পরিবর্তন করতে হবে?

  • হোস্টিং কন্ট্রোল প্যানেল পাসওয়ার্ড।
  • FTP, SFTP এবং SSH ব্যবহারকারী পাসওয়ার্ড।
  • ডাটাবেস ব্যবহারকারী পাসওয়ার্ড এবং সংযোগ কনফিগারেশন।
  • CMS অ্যাডমিন অ্যাকাউন্ট এবং সমস্ত সম্পাদক অ্যাকাউন্ট।
  • ইমেইল অ্যাকাউন্ট, বিশেষ করে ডোমেন নামের মাধ্যমে পাঠানো অ্যাকাউন্ট।
  • API কী, পেমেন্ট সিস্টেম টোকেন, CDN এবং DNS প্যানেল অ্যাক্সেস।
  • Git, ডিপ্লয়, স্বয়ংক্রিয় এবং ব্যাকআপ পরিষেবার কী।

শক্তিশালী পাসওয়ার্ড হওয়া উচিত কমপক্ষে ১৬ অক্ষরের, অনন্য এবং অনুমানযোগ্য নয়। একই পাসওয়ার্ড অন্য একটি প্ল্যাটফর্মে ব্যবহার করা হলে, ডেটা লিক হলে আপনার সাইটকে সরাসরি ঝুঁকির মধ্যে ফেলে। সম্ভব হলে প্রতিটি প্যানেলে দুই-ফ্যাক্টর অথেন্টিকেশন সক্রিয় করা উচিত। বিশেষ করে অ্যাডমিন অ্যাকাউন্টের জন্য 2FA, ব্রুট ফোর্স আক্রমণের প্রভাবকে ব্যাপকভাবে কমিয়ে দেয়।

সন্দেহজনক ব্যবহারকারীদের এবং সক্রিয় সেশনগুলি বন্ধ করুন

CMS-এ যদি আপনি পরিচিত ব্যবহারকারী দেখতে পান তবে শুধুমাত্র নিষ্ক্রিয় করা যথেষ্ট নয়; আগে তাদের ভূমিকা, সৃষ্টি তারিখ এবং তারা যা করেছেন তা নোট করতে হবে, পরে মুছে ফেলতে হবে। ওয়ার্ডপ্রেসের ক্ষেত্রে সমস্ত ব্যবহারকারী সেশনগুলি শেষ করতে নিরাপত্তা কী পরিবর্তন করা যেতে পারে। কাস্টম সফ্টওয়্যারে সেশন টেবিল পরিষ্কার করা যেতে পারে। ই-কমার্স সাইটগুলিতে গ্রাহক অ্যাকাউন্ট নয় বরং প্রশাসনিক ক্ষমতা সম্পন্ন কর্মচারী অ্যাকাউন্টগুলির প্রাথমিক নিয়ন্ত্রণ করা উচিত।

ধরি একটি উদাহরণ: আক্রমণকারী একটি পুরানো সম্পাদক অ্যাকাউন্টে প্রবেশ করেছে এবং ফাইল আপলোডের অনুমতি পাওয়া একটি প্লাগইনের মাধ্যমে ওয়েব শেল আপলোড করেছে। আপনি যদি কেবল মূল অ্যাডমিন পাসওয়ার্ড পরিবর্তন করেন তবে আক্রমণকারীর সম্পাদক অ্যাকাউন্ট এখনও সক্রিয় থাকবে। তাই অনুমতি ম্যাট্রিক্স পর্যালোচনা করা উচিত এবং অপ্রয়োজনীয় অ্যাডমিন এবং সম্পাদক ভূমিকাগুলি হ্রাস করা উচিত। ডোমেন নাম, DNS এবং SSL পরিচালনাও নিরাপদ হতে হবে; এর জন্য ডোমেন নাম পরিচালনা এবং DNS সুরক্ষা এবং এসএসএল সার্টিফিকেট সমাধান লিঙ্কগুলি সহায়ক হতে পারে।

৩. পদক্ষেপ: পরিষ্কার ব্যাকআপে ফিরে যান অথবা সংক্রমিত এলাকাগুলি কোয়ারেন্টাইনে নিন

সবচেয়ে দ্রুত এবং নিরাপদ উদ্ধার পদ্ধতি হলো আক্রমণের আগে নেওয়া নিশ্চিত পরিষ্কার একটি ব্যাকআপে ফিরে যাওয়া। তবে এখানে গুরুত্বপূর্ণ বিষয় হলো "পরিষ্কার" শব্দটি। গতকাল নেওয়া ব্যাকআপ, যদি আক্রমণ এক সপ্তাহ আগে শুরু হয় তবে সংক্রমিত হতে পারে। তাই ব্যাকআপের তারিখ, লগ রেকর্ড এবং ফাইল পরিবর্তনের সময় একসাথে মূল্যায়ন করা উচিত।

কীভাবে পরিষ্কার ব্যাকআপ নির্বাচন করবেন?

প্রথমে হ্যাকের লক্ষণগুলি কখন প্রথম দেখা গেছে তা নির্ধারণ করুন। উদাহরণস্বরূপ, যদি গুগল সার্চ কনসোল নিরাপত্তার সতর্কতা ১২ মার্চে আসে কিন্তু সার্ভার লগগুলিতে ৫ মার্চে সন্দেহজনক POST অনুরোধ থাকে, তবে ১২ মার্চের ব্যাকআপটি নির্ভরযোগ্য নয়। ৪ মার্চ অথবা তার আগে নেওয়া ব্যাকআপগুলি বিশ্লেষণ করা উচিত। ব্যাকআপে ফিরত যাওয়ার আগে ব্যাকআপ ফাইলগুলি নিরাপত্তা স্ক্যানের মধ্য দিয়ে যেতে হবে।

  • ব্যাকআপের তারিখ আক্রমণের সম্ভাব্য শুরুর তারিখের আগের হওয়া উচিত।
  • ব্যাকআপে অচেনা অ্যাডমিন ব্যবহারকারী থাকা উচিত নয়।
  • ফাইলের অখণ্ডতা পরীক্ষা করা উচিত; কোর CMS ফাইলগুলি মূল প্যাকেজের সাথে তুলনা করা উচিত।
  • ডাটাবেজে গোপন iframe, base64 কোড, সন্দেহজনক স্ক্রিপ্ট এবং স্প্যাম বিষয়বস্তু খুঁজে বের করতে হবে।
  • পুনরুদ্ধারের পরে সমস্ত সফ্টওয়্যার আপডেটগুলি করা উচিত।

ব্যাকআপ না থাকলে কী করবেন?

যদি পরিষ্কার ব্যাকআপ না থাকে তবে উদ্ধার আরও সতর্কতার সাথে করতে হবে। প্রথমে সাইটটির একটি কপি একটি স্টেজিং বা অস্থায়ী স্থানে নেওয়া হয়। সন্দেহজনক ফাইলগুলি কোয়ারেন্টাইনে স্থানান্তরিত করা হয়, কোর CMS ফাইলগুলি অফিসিয়াল উৎস থেকে পুনরায় আপলোড করা হয়, থিম এবং প্লাগইনগুলি পরিষ্কার প্যাকেজগুলির মাধ্যমে প্রতিস্থাপন করা হয়। ব্যবহারকারী আপলোড ফোল্ডারটি আক্রমণকারীদের সবচেয়ে বেশি গোপন থাকার স্থানগুলির মধ্যে একটি; এখানে .php, .phtml, .phar-এর মতো কার্যকরী ফাইলগুলি বিশেষভাবে পরীক্ষা করা উচিত।

ডাটাবেজ পরিষ্কার করাও ফাইল পরিষ্কারের মতোই গুরুত্বপূর্ণ। ক্ষতিকর রিডিরেকশন কখনও কখনও ফাইলগুলিতে নয়, সাইটের সেটিংসে, উইজেট এলাকায়, থিমের বিকল্পে বা লেখার বিষয়বস্তুর মধ্যে সঞ্চিত থাকে। বড় ডাটাবেজে অনুসন্ধান করার সময় স্ক্রিপ্ট, iframe, eval, atob, base64_decode, gzinflate, shell_exec এবং document.location-এর মতো শব্দগুলি পরীক্ষা করা যেতে পারে। তবে প্রতিটি base64 অভিব্যক্তি ক্ষতিকর নয়; ভুল মুছে ফেলা কার্যকরী সিস্টেমটি ভেঙে ফেলতে পারে। তাই কাজের আগে অবশ্যই ডাটাবেজের একটি কপি নেওয়া উচিত।

৪. পদক্ষেপ: ক্ষতিকর কোডগুলো পরিষ্কার করুন, আপডেট করুন এবং দুর্বলতা বন্ধ করুন

৪. পদক্ষেপ: ক্ষতিকর কোডগুলো পরিষ্কার করুন, আপডেট করুন এবং দুর্বলতা বন্ধ করুন

আপনার সাইটটি পুনরুদ্ধার করা একা যথেষ্ট নয়। আক্রমণকারী কিভাবে প্রবেশ করেছে তা যদি না খুঁজে পান তবে একই দুর্বলতার মাধ্যমে পুনরায় প্রবেশ করা সম্ভব। চতুর্থ পদক্ষেপের লক্ষ্য হলো ফাইল এবং ডাটাবেজ পরিষ্কারের কাজ সম্পন্ন করা, সফ্টওয়্যার দুর্বলতাগুলি বন্ধ করা এবং কনফিগারেশন ত্রুটিগুলি সংশোধন করা।

ফাইল সিস্টেম চেকলিস্ট

  • সর্বশেষ পরিবর্তিত ফাইলগুলি তারিখ অনুযায়ী তালিকাভুক্ত করুন এবং অপ্রত্যাশিত পরিবর্তনগুলি পর্যালোচনা করুন।
  • CMS কোর ফাইলগুলিকে অফিসিয়াল সংস্করণের সাথে তুলনা করুন।
  • আপলোড ফোল্ডারে কার্যকরী ফাইল রয়েছে কিনা পরীক্ষা করুন।
  • গোপন ফাইলগুলি পর্যালোচনা করুন; .user.ini, .htaccess এবং অনুরূপ ফাইলগুলি রিডিরেকশনের জন্য ব্যবহার হতে পারে।
  • ফাইলের অনুমতিগুলি সংকীর্ণ করুন; সাধারণ নিয়ম ফাইলগুলির জন্য ৬৪৪, ফোল্ডারগুলির জন্য ৭৫৫ স্তর।
  • অপ্রয়োজনীয় থিম, প্লাগইন, পুরানো ব্যাকআপ জিপ এবং পরীক্ষামূলক ফোল্ডারগুলি মুছে ফেলুন।

ওয়ার্ডপ্রেসের ক্ষেত্রে অপ্রয়োজনীয় প্লাগইনগুলি মুছে ফেলা উচিত, শুধুমাত্র নিষ্ক্রিয় রাখা উচিত নয়। একটি পুরানো স্লাইডার, ফর্ম বা ফাইল ম্যানেজার প্লাগইন, নিষ্ক্রিয় দেখালেও যদি ফাইলগুলি সার্ভারে থাকে তবে এটি ঝুঁকি তৈরি করতে পারে। এছাড়াও, নালড থিম এবং লাইসেন্সবিহীন প্লাগইনগুলি প্রায়শই এর মধ্যে স্থাপন করা ব্যাকডোর কোড নিয়ে আসে। স্বল্পমেয়াদে খরচের সুবিধা মনে হলেও এই পছন্দটি ব্র্যান্ডের সুনাম এবং গ্রাহকের ডেটাকে ঝুঁকির মধ্যে ফেলতে পারে।

আপডেটের অগ্রাধিকার কীভাবে হবে?

পরিষ্কারকরণের সময় প্রথমে কোর সিস্টেম, পরে থিম, পরে প্লাগইন আপডেট করা উচিত। PHP সংস্করণ যদি পুরানো হয় তবে সামঞ্জস্য পরীক্ষার পরে একটি আপডেট এবং সমর্থিত সংস্করণে যেতে হবে। ২০২৬ মান অনুযায়ী এখনও পুরানো PHP সংস্করণে চলমান সাইটগুলি গুরুতর ঝুঁকির মধ্যে রয়েছে; কারণ নিরাপত্তা প্যাচগুলি গ্রহণ করা হয় না। হোস্টিংয়ের দিক থেকে আপডেট PHP, বিচ্ছিন্ন অ্যাকাউন্ট স্থাপত্য, নিয়মিত ব্যাকআপ এবং ফায়ারওয়াল সহায়তা গুরুত্বপূর্ণ। এই বিষয়ে বিকল্পগুলির জন্য Hostragons ওয়েব হোস্টিং পৃষ্ঠাটি দেখুন।

এছাড়াও SSL সার্টিফিকেটের বৈধতা নিশ্চিত করুন। SSL একা আপনার সাইটকে হ্যাকিং থেকে রক্ষা করে না; তবে এটি ব্যবহারকারী এবং সার্ভারের মধ্যে ডেটা এনক্রিপ্ট করে এবং ভুয়া ফর্মগুলির প্রভাব কমাতে সহায়তা করে। বিশেষ করে লগইন, পেমেন্ট এবং সদস্যপদ পৃষ্ঠাগুলিতে SSL বাধ্যতামূলক। সার্টিফিকেটের বিকল্পগুলির জন্য এসএসএল সার্টিফিকেট কিনুন লিঙ্কটি বিবেচনা করা যেতে পারে।

৫. পদক্ষেপ: পুনরায় চালু করার আগে যাচাই করুন, নজরদারি করুন এবং স্থায়ী সুরক্ষা স্থাপন করুন

পঞ্চম পদক্ষেপ হলো সাইটটি সত্যিই পরিষ্কার হয়েছে কিনা তা যাচাই করা এবং একই ঘটনার পুনরাবৃত্তি প্রতিরোধ করা। এই পর্যায়টি এড়িয়ে চললে সাইট খোলার কয়েকদিন পরে একই সতর্কতা ফিরে আসতে পারে। যাচাইকরণে প্রযুক্তিগত স্ক্যানিং এবং ব্যবসায়িক প্রক্রিয়াগুলি উভয়ই অন্তর্ভুক্ত করা উচিত।

পুনরায় চালুর আগে পরীক্ষা

  • মূল পৃষ্ঠা, লগইন পৃষ্ঠা, পেমেন্ট পৃষ্ঠা এবং জনপ্রিয় URL বিভিন্ন ডিভাইসে পরীক্ষা করা উচিত।
  • গুগল সার্চ কনসোল নিরাপত্তা সমস্যা এবং ম্যানুয়াল পদক্ষেপের প্রতিবেদনগুলি পরীক্ষা করা উচিত।
  • সাইটের মানচিত্র এবং robots.txt ফাইলটি পর্যালোচনা করা উচিত।
  • সার্ভার লগে পুনরাবৃত্ত 404, 500, POST এবং লগইন প্রচেষ্টাগুলি বিশ্লেষণ করা উচিত।
  • ইমেইল পাঠানোর সুনাম পরীক্ষা করা উচিত; যদি ব্ল্যাকলিস্টে পড়ে থাকে তবে মুছে ফেলার প্রক্রিয়া শুরু করা উচিত।
  • পেমেন্ট ফর্ম, যোগাযোগ ফর্ম এবং ফাইল আপলোডের ক্ষেত্রগুলি পরীক্ষা করা উচিত।

গুগল বা ব্রাউজারগুলি আপনার সাইটকে ক্ষতিকর হিসেবে চিহ্নিত করলে, পরিষ্কারের পরে পুনরায় মূল্যায়নের অনুরোধ পাঠাতে হবে। এই অনুরোধে কি পরিষ্কার করা হয়েছে, কোন দুর্বলতা বন্ধ করা হয়েছে এবং কি পদক্ষেপ নেওয়া হয়েছে তা পরিষ্কারভাবে উল্লেখ করা উচিত। অস্পষ্ট এবং সংক্ষিপ্ত ব্যাখার পরিবর্তে, উদাহরণস্বরূপ, পুরানো ফাইল ম্যানেজার প্লাগইনটি সরানো হয়েছে, সমস্ত অ্যাডমিন পাসওয়ার্ডগুলি পুনর্নবীকরণ করা হয়েছে, আপলোড ফোল্ডারে PHP কার্যকরী বন্ধ করা হয়েছে ইত্যাদি নির্দিষ্ট তথ্য দেওয়া উচিত।

স্থায়ী সুরক্ষার জন্য কার্যকরী পদক্ষেপ

নিরাপত্তা একটি এককালীন প্রক্রিয়া নয়, এটি একটি চলমান প্রক্রিয়া। একটি ছোট কর্পোরেট সাইটেও মাসিক রক্ষণাবেক্ষণ পরিকল্পনা তৈরি করা হ্যাকিংয়ের ঝুঁকি উল্লেখযোগ্যভাবে কমাতে পারে। অন্তত সপ্তাহে একবার আপডেট চেক, দৈনিক ব্যাকআপ, শক্তিশালী পাসওয়ার্ড নীতি এবং লগ নজরদারি করা উচিত। ট্র্যাফিকের উচ্চ সাইটগুলির জন্য WAF, CDN, উন্নত বট সুরক্ষা এবং বাইরের নিরাপত্তা স্ক্যানিং সুপারিশ করা হয়।

স্থায়ী সুরক্ষার জন্য কার্যকরী পদক্ষেপ
পদক্ষেপকী কাজে লাগে?প্রস্তাবিত ফ্রিকোয়েন্সিঅগ্রাধিকার
স্বয়ংক্রিয় ব্যাকআপপরিষ্কার ফিরে আসার পয়েন্ট সরবরাহ করেপ্রতিদিন বা সাপ্তাহিকঅত্যন্ত উচ্চ
২FAচুরি হওয়া পাসওয়ার্ডের একক ব্যবহারের বাধা দেয়স্থায়ীঅত্যন্ত উচ্চ
CMS এবং প্লাগইন আপডেটজানা দুর্বলতাগুলি বন্ধ করেসাপ্তাহিক চেকউচ্চ
WAF এবং বট সুরক্ষাক্ষতিকর অনুরোধগুলিকে অ্যাপ্লিকেশনে পৌঁছানোর আগে ফিল্টার করেস্থায়ীউচ্চ
ফাইলের অখণ্ডতা নজরদারিঅপ্রত্যাশিত ফাইলের পরিবর্তনগুলি জানায়প্রতিদিনমধ্য-উচ্চ
SSL এবং নিরাপদ DNSডেটা সংক্রমণ এবং ডোমেন নামের নিরাপত্তা সমর্থন করেস্থায়ীউচ্চ

কর্পোরেট সাইটগুলিতে দায়িত্ব ভাগাভাগিও লিখিতভাবে করা উচিত। কে আপডেট করবে, কে ব্যাকআপ পরীক্ষা করবে, নিরাপত্তার সতর্কতা আসলে কাকে জানানো হবে, কোন পরিস্থিতিতে সাইটটি রক্ষণাবেক্ষণ মোডে নেওয়া হবে? এই প্রশ্নগুলির উত্তর ঘটনাস্থলে নয়, আগে থেকেই দেওয়া উচিত। এর ফলে আপনার সাইট হ্যাক হলে দলটি আতঙ্কিত না হয়ে পূর্বনির্ধারিত পরিকল্পনা অনুসরণ করতে পারে।

SEO, সুনাম এবং ব্যবহারকারী বিশ্বাসের জন্য অতিরিক্ত উদ্ধার পদক্ষেপ

হ্যাক করা একটি সাইট প্রযুক্তিগতভাবে পরিষ্কার করা হলেও SEO দিক থেকে অতিরিক্ত পরীক্ষা প্রয়োজন। আক্রমণকারীরা প্রায়ই হাজার হাজার স্প্যাম URL তৈরি করে। এই পৃষ্ঠাগুলি সার্চ ইঞ্জিনের সূচিতে প্রবেশ করলে, পরিষ্কারের পরে 404, 410 বা যথাযথ রিডিরেকশন কৌশল নির্ধারণ করা উচিত। স্প্যাম URL গুলিকে মূল পৃষ্ঠায় একত্রিত করে রিডিরেক্ট করা সর্বদা সঠিক নয়; গুগল এটি একটি গুণমান সংকেত হিসেবে নেতিবাচকভাবে মূল্যায়ন করতে পারে।

Search Console-এ সূচি করা পৃষ্ঠা, নিরাপত্তা সমস্যা, ম্যানুয়াল পদক্ষেপ এবং সাইটের মানচিত্র পরীক্ষা করা উচিত। ক্ষতিকর বিষয়বস্তু পরিষ্কার করার পর সাইটের মানচিত্র পুনরায় পাঠানো যেতে পারে। তবে আগে নিশ্চিত হতে হবে যে স্প্যাম পৃষ্ঠাগুলি সত্যিই সরানো হয়েছে। যদি ব্র্যান্ডের অনুসন্ধানে ক্ষতিকর শিরোনাম দেখা যায়, তবে পরিষ্কার পৃষ্ঠাগুলিকে পুনরায় স্ক্যান করার অনুরোধ করা যেতে পারে।

ব্যবহারকারীর বিশ্বাসের জন্য স্বচ্ছ কিন্তু আতঙ্কিত না করা যোগাযোগ গুরুত্বপূর্ণ। যদি ব্যবহারকারী ডেটা, পেমেন্ট তথ্য বা সদস্যপদ অ্যাকাউন্ট প্রভাবিত হয় তবে আইনী বাধ্যবাধকতা এবং ডেটা সুরক্ষা প্রক্রিয়াগুলি বিবেচনায় নেওয়া উচিত। একটি সাধারণ প্রমোশনাল সাইটের ক্ষেত্রে পরিস্থিতি ভিন্ন হতে পারে; তবে ই-কমার্স এবং সদস্যপদ সিস্টেমগুলিতে ঘটনাটির পরিধি পেশাদারভাবে মূল্যায়ন করা উচিত।

এড়ানো উচিত এমন সাধারণ ভুল

উদ্ধার প্রক্রিয়ায় কিছু ভুল করা আক্রমণের চেয়ে বেশি ক্ষতি করতে পারে। সবচেয়ে সাধারণ ভুল হলো সাইট খোলার সাথে সাথে সমস্যার সমাপ্তি মনে করা। অথচ ব্যাকডোর ফাইল থেকে গেলে আক্রমণকারী পরে পুনরায় প্রবেশ করতে পারে। দ্বিতীয় ভুল হলো ব্যাকআপগুলি যাচাই না করে ফিরে আসা। সংক্রমিত ব্যাকআপ ক্ষতিকর কোডকে পুনরায় প্রকাশ করে।

  • পরিষ্কারের আগে ব্যাকআপ না নেওয়া।
  • শুধু দৃশ্যমান ক্ষতিকর ফাইল মুছে ফেলা এবং মূল কারণ অনুসন্ধান না করা।
  • পুরানো প্লাগইন বা থিম সংস্করণ ব্যবহার চালিয়ে যাওয়া।
  • সমস্ত অ্যাডমিন ব্যবহারকারীদের অপ্রয়োজনীয় পূর্ণ অনুমতি দেওয়া।
  • লগ রেকর্ড মুছে ফেলা বা পর্যালোচনা না করে তার ওপর লেখা।
  • SSL থাকার কারণে সাইটটি সম্পূর্ণ নিরাপদ বলে মনে করা।
  • সস্তা বা অদৃশ্য উৎস থেকে থিম এবং প্লাগইন ডাউনলোড করা।

বিশেষ করে ফাইল অনুমতিগুলির ক্ষেত্রে অত্যধিক বিস্তৃত অনুমতি দেওয়া আক্রমণকারীর কাজকে সহজ করে। 777 অনুমতি জরুরি সমাধান মনে হলেও উৎপাদন পরিবেশে গুরুতর ঝুঁকি। প্রয়োজনীয় সর্বনিম্ন অনুমতি নীতিটি প্রয়োগ করা উচিত; লেখার অনুমতি কেবল সত্যিই প্রয়োজনীয় ফোল্ডারগুলির সাথে সীমাবদ্ধ করা উচিত।

সংক্ষিপ্ত জরুরি হস্তক্ষেপের সারসংক্ষেপ

আপনার সাইট হ্যাক হলে সফল উদ্ধার করতে হলে ক্রমের ব্যাঘাত ঘটানো উচিত নয়: প্রথমে সাইটটি বিচ্ছিন্ন করুন, তারপর সমস্ত অ্যাক্সেস পুনর্নবীকরণ করুন, পরিষ্কার ব্যাকআপ অথবা নিয়ন্ত্রিত পরিষ্কারতার মাধ্যমে সিস্টেমটি পুনরুদ্ধার করুন, দুর্বলতা বন্ধ করুন এবং পুনরায় চালু করার আগে যাচাই করুন। এই পদ্ধতি প্রযুক্তিগত ঝুঁকি এবং SEO ও সুনাম ক্ষয়কে কমায়।

Hostragons-এর মাধ্যমে নিরাপদ হোস্টিং অবকাঠামো, SSL সার্টিফিকেট, ডোমেন নাম পরিচালনা এবং ব্যাকআপ সমাধানগুলির সাথে আপনার ওয়েবসাইটের স্থায়িত্ব বাড়াতে পারেন। আপনার প্রয়োজন হলে আপনার বর্তমান সাইটের হোস্টিং কাঠামো পর্যালোচনা করার জন্য Hostragons হোস্টিং প্যাকেজসমূহ এবং ডোমেইন অনুসন্ধান এবং ডোমেইন পরিচালনা পৃষ্ঠাগুলি থেকে শুরু করতে পারেন। ক্রয় সিদ্ধান্ত নেওয়ার আগে আপনার মূল লক্ষ্যটি গতি, নিরাপত্তা, ব্যাকআপ এবং সমর্থনের মধ্যে সঠিক ভারসাম্য স্থাপন করা মনে রাখবেন।

সচরাচর জিজ্ঞাস্য

আমার সাইট হ্যাক হলে কি আমি তা তাড়াতাড়ি বন্ধ করে দেব?

যদি আপনার সাইট ক্ষতিকর সফ্টওয়্যার বিতরণ করে, ব্যবহারকারীদের অন্য সাইটে রিডিরেক্ট করে বা পেমেন্ট ফর্মগুলির প্রভাব ফেলে, তবে আপনাকে অবিলম্বে অ্যাক্সেস সীমাবদ্ধ করতে হবে। অপেক্ষাকৃত হালকা পরিস্থিতিতে ৫০৩ রক্ষণাবেক্ষণ মোড বা IP সীমাবদ্ধতা ব্যবহার করা যেতে পারে। উদ্দেশ্য হলো দর্শকদের রক্ষা করা এবং সার্চ ইঞ্জিনগুলোকে জানানো যে এটি একটি অস্থায়ী অবস্থা।

পরিষ্কার ব্যাকআপে ফিরে আসা কি সবসময় যথেষ্ট?

না। পরিষ্কার ব্যাকআপ দ্রুত পুনরুদ্ধার দেয়; তবে আক্রমণকারী কিভাবে প্রবেশ করেছে তা না খুঁজে পেলে সাইটটি আবার হ্যাক হতে পারে। ব্যাকআপ নেওয়ার পরে পাসওয়ার্ড পরিবর্তন করা উচিত, আপডেট করা উচিত, ফাইলের অনুমতিগুলি পরীক্ষা করা উচিত এবং দুর্বলতার কারণ সৃষ্টি করা প্লাগইন, থিম বা কনফিগারেশন ত্রুটি সমাধান করা উচিত।

হ্যাক করা সাইট SEO র্যাঙ্কিং হারায় কি?

স্বল্পকালীন এবং সঠিকভাবে পরিচালিত ঘটনাগুলিতে স্থায়ী SEO ক্ষতি হতে পারে না। তবে যদি স্প্যাম পৃষ্ঠাগুলি সূচিতে প্রবেশ করে, গুগল নিরাপত্তার সতর্কতা দেখায় বা সাইট দীর্ঘ সময়ের জন্য বন্ধ থাকে তবে র্যাঙ্কিং তত্ক্ষণাত্ প্রভাবিত হতে পারে। পরিষ্কারের পর Search Console পরিদর্শন, পুনরায় মূল্যায়নের অনুরোধ এবং স্প্যাম URL পরিষ্কারের ব্যবস্থা নিতে হবে।

ওয়ার্ডপ্রেস সাইট বারবার কেন হ্যাক হচ্ছে?

বারবার হ্যাক হওয়ার সাধারণ কারণ হলো বাকি থাকা ব্যাকডোর ফাইল, আপডেট না করা প্লাগইন, দুর্বল পাসওয়ার্ড, অপ্রয়োজনীয় অ্যাডমিন অ্যাকাউন্ট, ভুল ফাইল অনুমতি এবং সংক্রমিত ব্যাকআপ। কেবলমাত্র দৃশ্যমান ক্ষতিকর কোড মুছে ফেলার পরিবর্তে মূল কারণ বিশ্লেষণ করা উচিত এবং সমস্ত অ্যাক্সেস তথ্য পুনর্নবীকরণ করা উচিত।

হোস্টিং নির্বাচন সাইটের নিরাপত্তা প্রভাবিত করে কি?

হ্যাঁ। বিচ্ছিন্ন অ্যাকাউন্ট কাঠামো, আপডেট PHP সমর্থন, নিয়মিত ব্যাকআপ, ফায়ারওয়াল, ম্যালওয়্যার স্ক্যানিং, দ্রুত প্রযুক্তিগত সহায়তা এবং SSL সামঞ্জস্য নিরাপত্তাকে সরাসরি প্রভাবিত করে। নিরাপদ হোস্টিং একা সব ঝুঁকি দূর করে না; তবে এটি আক্রমণের পৃষ্ঠতল হ্রাস করে এবং পুনরুদ্ধার প্রক্রিয়াকে দ্রুত করে।

এই নিবন্ধটি শেয়ার করুন:

Hostragons টিম

হোস্টিং, সার্ভার এবং ডোমেইন নেম বিষয়ে আমাদের বিশেষজ্ঞ দলের হালনাগাদ নির্দেশিকা। আসুন, একসাথে আপনার প্রকল্পের জন্য সঠিক সমাধান খুঁজে বের করি।

আমাদের সাথে যোগাযোগ করুন