HTML
 Computer >> コンピューター >  >> プログラミング >> HTML

WordPressログインセキュリティのメール通知は有益か有害か?その実態を徹底解説

WordPressサイトでは、1分あたり9万件以上のハッキング攻撃が試みられていることをご存知でしょうか?ブルートフォース攻撃(総当たり攻撃)は、現在インターネット上で行われるハッキング攻撃の中でも大きな割合を占めています。そのため、多くのWordPressプラグインがログイン保護機能に特別な重点を置いているのも決して不思議ではありません。これらの機能には、ログイン試行回数の制限、アイドル状態ユーザーのロックアウト、ログインページURLの変更、特定時間帯のダッシュボードアクセス制限など、さまざまなものがあります。

ログインページのセキュリティ対策の中で、今回特に取り上げたいのが、ウェブサイトへのログイン失敗時に生成されるWordPressメール通知です。

あなたのサイトがブルートフォース攻撃の標的になると、メールアカウントには毎日何百通もの通知メールが届くことになります。これらすべてのメールを目を通して管理するのは、事実上不可能です。登録ユーザー数の多いサイトでは、ログイン失敗の一部は正規ユーザーによるものである可能性も高く、すべてのログイン失敗に対して通知メールが送信されると、どれほど大量の「誤検知」が発生するか想像してみてください。

WordPressログインセキュリティのメール通知は有益か有害か?その実態を徹底解説
WordPressのメール通知が多すぎると危険なのは、本当に注意が必要な状況を見逃してしまう可能性があるからです。

WordPressメール通知の目的は何か?

確かに、多くのセキュリティプラグインは、WordPressメール通知を送信する前に一定回数のログイン試行を許可する仕組みを採用しています。しかし、少し立ち止まって考えてみましょう。セキュリティプラグインの中心的な目的は、ハッキング攻撃の防止(ログイン試行回数の制限など)と、サイトセキュリティの向上です。悪意あるユーザーが数回の失敗後にロックアウトされるのであれば、その役目はすでに果たされています。では、WordPressメール通知には一体どんな意味があるのでしょうか?

サイトがブルートフォース攻撃を受けている最中に、ログイン失敗の通知メールが絶え間なく届いても、その情報をもとにできることはほとんどありません。つまり、WordPressメール通知の役割にはほとんど価値がないのです。むしろサイトオーナーを動揺させ、パニックに陥れるだけと言っても過言ではありません。

もし通知メールを地道に追跡し続ければ、繰り返し攻撃を仕掛けてくる犯人を特定し、IPブロック対応することも可能でしょう。.htaccessファイルを使えば、これらのIPアドレスからのアクセスを禁止できます。しかし、IPアドレスの禁止にはそれ固有のデメリットも伴います。以下で詳しく見ていきましょう。

1. ウェブサイトのクラッシュ

悪質なトラフィックによるログイン試行を遮断するには、.htaccessファイルを編集する必要があります。.htaccessファイルはウェブサイトにおける最も重要な設定ファイルの一つであり、わずかなミスが致命的な結果をもたらしかねません。WordPressのファイルマネージャー操作に慣れていない方にとって、.htaccessの編集はかなりハードルの高い作業です。もちろん、編集方法を解説するオンラインチュートリアルを参考にすれば、リスクはある程度軽減できます。それでも、重大なミスを犯す可能性はゼロではありません。サイトの不具合やクラッシュを引き起こす恐れがあり、一度障害が発生すると復旧は容易ではありません。

2. 検索エンジンクローラーのブロック

設定ミスによって、Googlebotなどの検索エンジンクローラーがサイトをクロールできなくなるケースもあります。その場合、サイトはインデックスされず、検索エンジンの検索結果に表示されなくなります。さらに、検索エンジンクローラーをブロックしてしまうと、SEO面で壊滅的な打撃を受ける可能性があります。検索順位が低下し、トラフィックと収益に直接悪影響が及ぶのです。

3. 正規訪問者の締め出し

正規のサイトユーザーを誤ってアクセス禁止にしてしまうリスクは常につきまといます。IPアドレスの入力ミスなどが原因で起こり得ます。実際、フォーラムでは「うっかり正規ユーザーをブロックしてしまった」と告白するサイトオーナーの投稿を目にすることがあります。中には、管理者自身が誤って自分を締め出してしまったというケースさえあります。また、小さな国ではIPアドレスの数が極めて限られている場合があります。それらをまとめてブロックすると、意図せず多数の訪問者を締め出すことになり、ビジネスにとって大きな損失につながります。

4. 潜在的なオーディエンスの喪失

ブルートフォース攻撃を防ぐ最も効果的な手段の一つは、攻撃の発信国を特定することです。特定の国から大量のログイン失敗が発生している場合は、その国全体をブロック対象にできます。こうすると、その国の誰もあなたのサイトにアクセスできなくなります。

しかし、オンラインプレゼンスの根本的な目的は、世界中の幅広いオーディエンスへリーチすることにあるはずです。地理的な場所に関係なく、WordPressサイトのコンテンツは多くの人々にとって価値のあるものです。つまり、一国全体をブロックしてしまうと、あなたのコンテンツに興味を持つ潜在的な読者層を丸ごと失うことになりかねません。

5. それでもサイトへの不正アクセスは防げない

ハッカーはネットワーク経由でIPアドレスを入手できます。彼らが一つのIPアドレスに固執することはまずありません。発見されてブラックリストに登録される恐れがあるからです。また、ハッカーは単一のサイトだけを狙うことも少なく、確保した複数のIPアドレスを使って多数のサイトに同時に攻撃を仕掛けます。あるIPアドレスが悪意あるものとして認識されれば、すぐに別のIPアドレスへ切り替えます。これは終わりのない「猫とネズミ」の追いかけっこなのです。したがって、IPアドレスのブロックは一時的な安心感に過ぎない場合が多いのです。このようなリスクがあるため、IPブロックを避けるユーザーも少なくありません。

ここで、冒頭の疑問に立ち返りましょう。WordPressの通知メールには一体どんな目的があるのでしょうか?絶え間なく届くメール通知は、煩わしいだけでなく、大きな災害の引き金にもなり得ます。

まとめ

「狼少年」の寓話を思い出してください。毎日何百通ものWordPressメール通知が届くようになると、やがて人はそれを無視するようになります。これは非常に危険です。本当に注意が必要な状況を見逃してしまうかもしれません。WordPressへの攻撃件数は年々増加しています。ログイン保護のためのWordPressメール通知を整理・確認する時間を費やすよりも、信頼できるセキュリティサービスを適切に導入することに時間を投資することの方が、はるかに重要なのです。

  1. WordPressデータベースのマルウェアスキャンと駆除方法を徹底解説

    最近、データベースに何か奇妙なものを見つけませんでしたか?見覚えのないテーブルがいくつも存在する、あるいはoptionsテーブルに不明なURLが記録されている——そんな経験はありませんか?これらは、ハッキングされたデータベースを示す典型的な兆候です。WordPressデータベースには、WordPressサイトに関するあらゆる情報が保存されています。データベースがハッキングされると、攻撃者は情報を盗み出したり、サイトを別のWebサイトへ不正にリダイレクトさせたりといった被害をもたらします。しかし、心配はいりません。データベースへの感染はWordPressサイト運営者にとってごく一般的なトラブルで

  2. Sucuri vs Wordfence:WordPress ウェブサイトに最適なセキュリティ プラグインはどれか

    Wordfence と Sucuri はどちらも、WordPress セキュリティ プラグインの強力なチャンピオンです。どんな会話でも、それらは必然的に出てきて、どれが最高のセキュリティ プラグインかについて意見が分かれます。 Sucuri には人気のあるオンライン スキャナーがあり、Web サイト管理者がマルウェアを検出するために広く使用されています。彼らのプラグインには、サーバー側のスキャナー、ファイアウォール、その他多くのセキュリティ機能もあります。 Sucuri は、どのプランでも無制限のマルウェア除去を提供しています。 Wordfence は、WordPress セキュリティ