web屋が教えるWordPressのセキュリティー対策

 web屋が教えるWordPressのセキュリティー対策

2018年11月24日に開催されたウェブ心理塾セミナー祭りでの登壇資料です。
web制作会社がクライアント様にセキュリティー対策を行うように依頼された場合を想定して、対策を解説しました。

1dd011eddb94562cc8dbab3a1a728d40?s=128

Tetsuya Yoshida

November 24, 2018
Tweet

Transcript

  1. web屋が教える WordPressの セキュリティー対策 制作作業もこなすwebコンサルタント 吉田哲也 @tetsu8yoshida

  2. 制作作業もこなすwebコンサルタント 吉田哲也 2001年からWEB業界に携わり、 主にWEB解析、コンサルティングをしつつ、 マークアップ、CMSカスタマイズなど制作業務も 行っています。 手を動かさないと分からないアドバイス、 スポットコンサル、リニューアル前のデータ収集。 詳細はインタビュー記事参照。 @tetsu8yoshida

  3. @tetsu8yoshida 趣味 ・サーフィン ・ハワイ島旅行 ↓ 作業の 効率化 どこでも仕事出来る環境作り

  4. セキュリティーの 専門家 ではありません

  5. web制作者として 「セキュリティーも 対策してください 」 と 言われたら どうするか

  6. スライドは共有 @tetsu8yoshida 引用元、参考記事もツイートします

  7. 資料ダウンロード、 参考記事一覧は bit.ly/wp20181124/ で。

  8. Twitter実況大歓迎 ハッシュタグは #ウェブ心理塾セミナー祭り

  9. WordPressの セキュリティー対策

  10. 目次 1.制作環境の変化 2.セキュリティー被害 3.WordPressの脆弱性と対策

  11. 制作環境の変化

  12. AI

  13. AI AdobeMaxJapanにて撮影

  14. Adobe Sensei

  15. AI AdobeMaxJapanにて撮影 AdobeMaxJapanにて撮影

  16. コンテンツに 応じた 塗りつぶし

  17. AdobeMaxJapanにて撮影

  18. AI+ 人力

  19. LP制作

  20. None
  21. WordPress + ビジュアルエディター

  22. 今までの制作フロー よろしく!

  23. これからの制作フロー 共有ツール + 簡単製作ツール

  24. これからの制作フロー こうしたほうが 良いよ! こんな感じ?

  25. webサイト運営上の セキュリティーリスク

  26. web 改竄 個人 情報 迷惑 メール

  27. web 改竄 個人 情報 迷惑 メール

  28. web 改竄 日本では 月間100件の 被害報告

  29. web 改竄 個人 情報 迷惑 メール

  30. 日本では 2017年 386件 519万人 個人 情報

  31. web 改竄 個人 情報 迷惑 メール

  32. 迷惑 メール スパム送信の 踏み台にされる ※件数調査中

  33. WordPressサイト 運営上リスク

  34. サーバー Ver. ログイン

  35. サーバー Ver. ログイン

  36. サーバー IDパスワード流出 プログラム埋込 情報共有

  37. WordCampTokyo2018にて撮影 https://www.tetsuya.yoshida.name /web/wordpressserver2018/

  38. サーバー 完璧はない 対応の速さ・透明さ

  39. サーバー Ver. ログイン

  40. コアファイル プラグイン Ver.

  41. None
  42. None
  43. バージョンアップ後は 動作確認を! バックアップ取ると なお良し。

  44. サーバー Ver. ログイン

  45. ログイン IDPW流出 ログインURL

  46. ログイン IDPW流出 ログインURL

  47. ログイン IDPW流出 管理 SSL化 推測しやすい設定

  48. ログイン IDPW推測 初期設定だと 投稿者ID丸見え

  49. None
  50. ここの変更だけではダメ URLを書き出すスラッグ名も (プラグインなどで)

  51. None
  52. ログイン IDPW推測 ID分かれば 推測は数秒 ※参考記事紹介

  53. ログイン IDPW推測 対策1.テンプレート調整 対策2.プラグイン 対策3.二段階認証 対策4.ログイン回数制限

  54. ログイン IDPW流出 ログインURL

  55. ログイン ログインURL これも 初期設定だと・・・

  56. ログイン ログインURL /wp-admin/

  57. ログイン ログインURL 対策1.functions.php 対策2.プラグイン 対策3.ベーシック認証 対策4.IPアドレス制限

  58. ビジネス 情報発信 複雑な 設定 <

  59. プラグインなら 今すぐ対策可能

  60. オススメは?

  61. 万能なのはナシ

  62. ログインURL問題 ログイン回数は SITE GUARD (日本語、無料 )

  63. ID問題は Edit Author Slug ※調査検証中

  64. プラグイン導入後は 動作確認を!

  65. ブログ

  66. 独自ドメイン利用可能

  67. WordPress使うなら WordPress.comも

  68. まとめ ・完璧はない。何層にも。 ・プラグインで。 ・WordPressである必要性

  69. 普段は有料です。 どうしても対応出来ない ご相談ください。 質問箱は無料。

  70. @tetsu8yoshida 懇親会・ブースでも お待ちしております。

  71. @tetsu8yoshida WordPress MeetUPで情報収集

  72. プラグインの使い方 動画チュートリアル @tetsu8yoshida フォロワー限定告知

  73. 資料ダウンロード、 参考記事一覧は bit.ly/wp20181124/ で。

  74. @tetsu8yoshida ありがとうございました。