HTML
 Computer >> コンピューター >  >> プログラミング >> HTML

オンラインストアを安全に守るために知っておきたいWooCommerceセキュリティ対策15選

ご存知でしたか?ウェブサイトへのアクセスの実に29%は悪意のあるものだと言われています。

市場が大きくオンラインへと移行したことは否めません。現在、インターネット上には1,200万以上のECストアが存在し、そのうち約100万店が月に1,000ドル以上の売り上げを上げています。しかし、ECの規模が拡大するにつれ、WooCommerceのセキュリティ問題も増加しています。

データ流出やクレジットカード詐欺への不安から、高額なオンライン購入に二の足を踏む消費者は依然として多く存在します。だからこそ、オンラインビジネスを運営するすべての人にとって、ウェブサイトのセキュリティは最優先事項でなければなりません。セキュリティ上の問題は事業に深刻な打撃を与え、データ損失、顧客からの苦情、売上の減少につながりかねません。

300万以上のECサイトがWooCommerceで構築されていることを考えると、WooCommerceのセキュリティガイドラインへの準拠を確実にすることが重要です。では、具体的にどうすればよいのでしょうか?

要点: MalCareなら数分でWooCommerceサイトを保護できます。面倒な作業なしに自分のデータも顧客のデータも守り、ビジネスの他の重要な側面に集中できるようになります。

WooCommerceは安全なのか?

WooCommerceは、ECサイトのための便利で安全なプラットフォームを提供するように設計されています。そのため、WooCommerce自体は安全です。

しかしながら、ハッキングやブルートフォース攻撃といった外部からの脅威までは防いでくれません。こうした脅威からWooCommerceサイトを守るには、追加の対策によってサイトを徹底的に保護する必要があります。

以下に、オンラインストアを安全に保つための15のWooCommerceセキュリティ対策を紹介します。ToDoリストとしてチェックしやすいよう、カテゴリ別に分類しました。ただし、最初の1つはすべてのカテゴリに共通する対策です。

WooCommerceセキュリティプラグイン

セキュリティ対策はハードルが高く、多くの時間を奪われがちです。中には、IPアドレスのブロックやファイアウォールでの正規訪問者のホワイトリスト登録に膨大な時間を費やす人もいます。

しかし私たちの意見としては、まずセキュリティレイヤーを導入し、主要なセキュリティ問題を取り除いた後に微調整を行うのがベストです。

1. セキュリティプラグインを導入する

これは、WooCommerceストアを保護するために取れる最も重要なステップと言えるでしょう。セキュリティプラグインを導入すれば、定期的にウェブサイトをスキャンし、セキュリティ問題を検知した際にアラートで通知してくれます。

MalCareのようなWooCommerce互換のセキュリティプラグインを使えば、ストアを頻繁にスキャンし、数分以内にクリーンアップでき、ブルートフォース攻撃などの脅威を予防的にブロックできます。

WooCommerceは極めて機密性の高いデータを扱うため、信頼できないプラグインを使うリスクは絶対に冒せません。WooCommerceサイトを保護するには、ハッカーからサイトを積極的に防御するファイアウォールが必要です。

さらに、ハッカーは常に手法を進化させているため、偽装されたり隠蔽されたりしたマルウェアを検出できるスキャナーも必要です。

2. SSL証明書を取得する

SSL証明書とは、特定のウェブサイトの身元と安全性を証明する証明書です。SSLでウェブサイトを保護することで、送受信されるあらゆるデータが通信中に暗号化されていることを保証できます。

SSL証明書はほとんどのウェブサイトにとって不可欠であり、特に銀行口座情報やパスワードなど機密情報の入力をユーザーに求めるサイトでは極めて重要です。

オンラインストアを安全に守るために知っておきたいWooCommerceセキュリティ対策15選

SSLでサイトを保護すると、URLの横に小さな鍵アイコン(パドロック)が表示されます。この鍵マークによりサイトが本物であることが確認でき、鍵マークがない偽サイトは即座に見分けられます。また、URLもHTTPからHTTPSに変わります。

ウェブサイトへのSSL導入は非常に簡単です。評判の良いホスティング業者を利用していれば、プランにSSLがバンドルされていることも多いでしょう。そうでなければ、「Really Simple SSL」などのプラグインを使えば数分で設定できます。

WooCommerceサイトの場合、SSL証明書を取得したら「WooCommerce > 設定 > 詳細設定」に移動し、「強制的に安全なチェックアウトを使用」を有効にしましょう。

これによりECサイトの保護がさらに強化され、取引の安全性が高まります。

オンラインストアを安全に守るために知っておきたいWooCommerceセキュリティ対策15選

セキュリティ面だけでなく、GoogleはHTTPSへの移行を着々と推進しており、SSLで保護されていないサイトに対してはペナルティを課すようになっています。SSLが導入されていない場合、検索結果に「保護されていない通信」という警告が表示されます。言うまでもなく、これはオンラインストアに大きな影響を与えます。

WooCommerceログインページのセキュリティ

ログインページはまるで標的のようなもので、ブルートフォース攻撃ボットの格好の餌食になりがちです。ボットは最悪の寄生者です。不正アクセスを試みるだけでなく、その過程でサイトのリソースも消耗させるからです。

この無差別なリソース消費の結果、正規のユーザーまでサイトにアクセスしづらくなってしまいます。総じて見通しは決して明るいものではありません。

1. 二要素認証を有効にする

WooCommerceのログインページを保護するもう一つの方法が、二要素認証(2FA)の導入です。

これを有効にすると、WordPressダッシュボードへのログインを試みる人は、認証情報に加えてリアルタイムで生成されるセキュアなコードの入力が必要になります。携帯電話番号宛てに送られるワンタイムパスワードや、Google Authenticatorなどのアプリで生成されるコードがこれに該当します。

これにより、ハッカーが組み合わせを推測したり、脆弱なパスワードを突いたりする余地が完全になくなります。

2. デフォルトのユーザー名「admin」を変更する

WooCommerceのセキュリティを高める最も簡単で手っ取り早い方法の一つが、デフォルトのユーザー名とパスワードを変更することです。新しいユーザーを追加し、そのユーザーでログインしてから旧アカウントを削除すれば完了です。

WordPressの管理者名を変更するには、「ユーザー > 新規追加」に移動します。

オンラインストアを安全に守るために知っておきたいWooCommerceセキュリティ対策15選

必要事項を入力し、必ず固有のユーザー名を使用してください。

次に新しいアカウントを作成し、利用可能なユーザーロールの中から「管理者」を選択します。

オンラインストアを安全に守るために知っておきたいWooCommerceセキュリティ対策15選

作成後、wp-adminから一度ログアウトし、新しいアカウントで再度サインインします。その後、以前の「admin」ユーザーアカウントを削除できます。この操作により、それまでに作成した投稿はすべて新アカウントに引き継がれます。

あるいは、「Admin Renamer」や「Username Changer」などのプラグインを使ってユーザー名を変更することも可能です。

3. ログイン試行回数を制限する

ブルートフォース攻撃は、サイトへの侵入手段として非常に一般的な手法です。あり得るすべての文字列と数字の組み合わせを総当たりで試し、パスワードを割り出します。

AIや機械学習といった最新技術の登場により、ハッカーは脆弱なパスワードをわずか数分で突破できるようになりました。ユーザー名の変更や強力なパスワードの設定である程度防げますが、決して万全ではありません。

そこで最もシンプルな解決策が、特定のIPアドレスからのログイン試行回数を制限することです。たとえば、あるIPアドレスが何度もログインを試みている場合、そのアドレスに許容する試行回数の上限を設定できます。

オンラインストアを安全に守るために知っておきたいWooCommerceセキュリティ対策15選

MalCareのような強力なセキュリティソリューションなら、この対応を自動的に行ってくれます。MalCareのファイアウォールは、サイトへのブルートフォース攻撃を自動的にブロックし、悪意あるボットや攻撃者からサイトを守ります。

4. ジオブロッキングを実施する

多くのボットは特定の国から発生します。サイトを管理しているあなたは、正規のトラフィックがどこから来ると想定しているか把握しているはずです。

もしサイトのログに、想定外の国からのアクセス急増が記録されていたら、それはボットである可能性が高いです。もちろん広告キャンペーンを実施している場合もあるため、この対策は慎重に运用してください。

国単位でサイトへのアクセスをブロックすることも可能です。MalCareにはジオブロッキング機能が搭載されていますが、過度な使用はおすすめしません。不用意な設定により、Googlebotのような有益なボットまで遮断してしまう恐れがあるからです。

WooCommerceのユーザー管理

管理ダッシュボードからも、サイトを保護するために講じるべき措置がいくつかあります。このセクションのヒントは、セキュリティの観点から実質的に必須事項です。すべての実施をおすすめします。

1. ユーザーアカウントに強力なパスワードを義務付ける

ストアのアカウント運用は複雑になりがちです。複数の投稿者がサイトに関わる場合、推奨はされないものの、彼らに管理者権限が付与されることも少なくありません。

しかし、全員が管理パネルにアクセスできる状態では、ストアの脆弱性が大幅に高まります。パスワードを知る人が増えるほど、安全性は下がるのです。

解決策は2つあります。1つ目はアクセス権を自分だけに限定することですが、現実的ではないケースが多いでしょう。2つ目は、全員に強力なパスワードの使用を徹底させることです。

最も簡単なのは「Force Strong Passwords」という拡張機能を利用する方法です。この拡張機能により、登録者全員が大文字・小文字の英字、数字、記号を組み合わせた強力なパスワードを作成することが義務付けられます。

この拡張機能のおかげで、普通の単語はパスワードとして許可されず、解読が極めて困難なパスワードになります。特に共同で運営するストアであれば、導入する価値のある予防策です。

2. ユーザー管理ポリシーを策定する

前述のポイントとも関連しますが、WooCommerceストアの運営に複数の管理者が必要になる場面もあります。とはいえ、定期的にユーザーを見直し、削除すべきアカウントがないか確認するのは常に良い習慣です。

さらに、最小権限の原則を採用すべきです。各担当者が業務を遂行するために必要な最低限の権限は何か?それがその人に与えるべき権限レベルであり、それ以上は決して付与しません。

3. アクティビティログを活用する

繰り返しになりますが、複数のユーザーがサイトに変更を加える環境では、その変更内容を常に把握したいはずです。アクティビティログはこれを実現する非常に強力なツールです。詳細なログがあれば、誰がいつ何をしたのかを正確に把握できます。

ハッカーはしばしば管理者アカウントを乗っ取ろうとします。したがって、ログ上で管理者アカウントの不審な動きが見えたら、それは何かがおかしい兆候の早期発見につながります。

ホスティング設定

WordPressではファイルを直接編集したりアクセスしたりすることはできません。これを行うには、File ManagerのようなFTPクライアントを使用する必要があります。WordPressのプラグインディレクトリには、複数のFTPクライアントがあります。

1. wp-config.phpファイルを保護する

システム全体で最も重要なファイルの一つであるwp-config.phpファイルには、サイトに関する大量の機密情報が含まれています。

WordPressのセキュリティキーやデータベース接続情報などが含まれており、もし誰かに入手されれば、サイトに計り知れない損害をもたらされかねません。

wp-config.phpファイルを保護する第一歩は、自分以外の全員からのアクセスを拒否することです。あるいは、新しいconfig.phpファイルを作成し、メインのwp-config.phpファイルから機密データを取り除くという方法もあります。

必要なのは機密データへのポインタを追加することだけです。こうすれば機密データにはアクセスできなくなりますが、ウェブサイトは通常通り機能します。

2. 特定ファイルの編集を禁止する

サイト上のファイルエディタは重大な脆弱性です。PHPコードをサイト上で実行できるため、ハッキングが極めて容易になってしまいます。ファイルエディタはテーマやプラグインのファイルを管理画面から直接編集できる便利な機能ですが、これほど重大な脆弱性を放置してはいけません。

仮にハッカーの脅威がなかったとしても、ファイルエディタへのアクセスは制限すべきです。すべての管理者が正しく使えるわけではなく、誤操作でサイトを壊してしまう恐れがあるからです。

オンラインストアを安全に守るために知っておきたいWooCommerceセキュリティ対策15選

ファイル編集の無効化は非常に簡単です。File Managerですべてのファイルにアクセスできるので、wp-config.phpファイルを検索して開きます。PHPファイルがパソコンにダウンロードされます。

メモ帳などのテキストエディタでファイルを開き、「That's all, stop editing! Happy publishing」の行の直前に、以下のコード行を追加してください。

define( 'DISALLOW_FILE_EDIT', true );
define( 'DISALLOW_FILE_MODS', true );

変更を保存し、ファイルをサイトにアップロードし直します。File Managerではファイルのアップロードも可能です。これでテーマエディタとプラグインエディタが無効になります。

3. コンテンツレコードへのアクセスを制限する

悪意ある人物は、コンテンツスクレイパーを使ってブログの全投稿を収集することがよくあります。さらに、コンテンツレコードへの自由なアクセスを許すと、サイトのあらゆるページが閲覧可能となり、機密ページさえ例外ではありません。

こうしたセキュリティリスクを回避するには、以下の対策を行いましょう。

新しいフォルダを作成する際は、必ずindex.htmlファイルを追加してください。これによりユーザーのアクセスが制御され、ユーザーは許可されたコンテンツのみを参照できるようになります。これを怠ると、誰でもURLを入力するだけでパスワード不要でフォルダ内のコンテンツにアクセスできてしまいます。

また、「Restrict Content」のようなプラグインを活用すれば、コンテンツレコードを確実に保護し、機密データを安全に保管できます。

テーマとプラグイン

テーマやプラグインはサイトの拡張機能であるため、コントロールできる範囲には限りがあります。信頼できる提供元の拡張機能を使うことは有効ですが、攻撃者に悪用される脆弱性を抱えている可能性もあります。以下のルールに従い、テーマとプラグイン、そしてサイト自体の安全を確保しましょう。

1. ウェブサイトをバックアップする

ほとんどのセキュリティ対策は予防的なものであり、事後対応ではありません。したがって、WooCommerceのセキュリティ強化を考える際、バックアップは思い浮かびにくいかもしれません。

しかし考えてみてください。サイトがダウンすれば、時間と新規注文だけでなく、顧客データ、過去の注文情報、そして多額の売上を失うことになります。

だからこそバックアップは重要です。ハッキングやダウンタイムが発生しても、機密性の高い顧客情報のリポジトリは維持され、損失を最小限に抑えられます。

仮にサイトが外部の脅威から守られていても、テーマやプラグインの更新によってサイトの挙動が不安定になり、ダウンタイムが発生することがあります。サイトが壊れた場合、修復には何時間もかかることがあります。しかし適切なバックアップがあれば、直近の正常なバックアップを簡単に復元し、すぐにサイトを稼働状態に戻せます。

WooCommerceサイトは注文やリクエストが頻繁に入るため、リアルタイムのWooCommerceバックアップソリューションが最適です。さらに、バックアップは暗号化形式で保存すべきです。仮にデータがハッカーの手に渡っても、解読不能な状態を保てるからです。

MalCareはBlogVaultとのシームレスな統合により、頻繁な自動バックアップを提供し、サイトのデータをリアルタイムで保護します。

2. ウェブサイトを常に最新の状態に保つ

更新こそがあらゆる技術を向上させる原動力です。開発者は更新を通じて、機能性、速度、パフォーマンス、安全性を改善します。サイトのバグや脆弱性も、頻繁な更新によって除去されます。

WooCommerceも同様の目的で頻繁に更新されています。定期的にサイトを更新することで、既知の脆弱性——ハッカーにとって格好の侵入経路——からサイトを守れます。

テーマやプラグインを含むサイトの全要素を更新することは、長期的に見て多くの手間を省いてくれます。MalCareの顧客であれば、ダッシュボードからワンクリックでサイトの要素を更新できます。手動で行いたい場合は、シンプルな方法があります。

プラグイン > インストール済みプラグイン > 更新が利用可能」に移動するだけです。

オンラインストアを安全に守るために知っておきたいWooCommerceセキュリティ対策15選

ここから、更新したいプラグインを任意に更新できます。テーマの場合も同様に、「外観 > テーマ」から任意のテーマを更新できます。

3. ヌル化(海賊版)テーマやプラグインを絶対に使わない

これは何度も目にしてきた光景です。気持ちは分かります。プレミアムプラグインを無料で手に入れたいという誘惑は強いでしょう。しかし、それに伴うリスクはあまりにも多く、わずかな利益のためには到底見合いません。

第一に、ヌル化されたテーマやプラグインはライセンスが破られたプレミアム製品です。警戒心のない人をおびき寄せる餌として使われることが多く、バックドアが仕込まれています。サイト管理者がヌル化プラグインをインストールした瞬間、ハッカーに赤 carpet を敷いて迎え入れるようなものです。

第二に、ヌル化されたプラグインやテーマには開発者からの更新が届きません。つまり、あるバージョンに脆弱性が発見され、開発者がセキュリティパッチをリリースしても、ヌル化プラグインにはそれが適用されません。

その結果、脆弱性は残ったままになります。しかも開発者がパッチを公開したことで、その脆弱性は周知の事実となります。ハッカーの狩猟シーズンの始まりです。

最後に、そもそも道義的に間違っています。開発者には自らの仕事の対価を得る権利があります。開発者を支援し、WordPressエコシステムを育てましょう。

やってはいけないWooCommerceセキュリティ対策

インターネット上には、WooCommerceセキュリティに関する良くないアドバイスが溢れています。以下は、努力に見合わないため絶対に行うべきではない対策の数々です。

  • データベース接頭辞の変更
  • ログインURLの非公開化
  • コアファイルのパスワード保護
  • WordPressバージョン番号の削除

セキュリティ強化の観点では、これらの施策はほとんど効果がありません。しかし、ユーザー体験には深刻な悪影響を及ぼしかねません。

WooCommerceセキュリティについてのまとめ

今やストアは24時間365日営業しており、それに伴い24時間体制でのケアが必要です。ダウンタイムは致命的になり得るため、セキュリティの重要性はそれだけ高まります。

さらに、ECビジネスは機密性の高い企業情報を扱います。この情報が悪意ある第三者の手に渡ることは許されません。

しかしより重要なのは、ECサイトが顧客固有のデータである個人情報(PII)も扱っている点です。漏洩すれば、ブランドの評判を損なうだけでなく、法的処罰、訴訟、データ侵害からの復旧にかかる高額な費用にも直面しかねません。

セキュリティに隙を作る余裕はありません。だからこそ、WooCommerceサイトにはプロアクティブかつ予防的な対策が極めて重要なのです。

WooCommerceサイトに完全なセキュリティエコシステムを構築するには、MalCareセキュリティプラグインをインストールし、サイトのセキュリティがしっかりと守られているという安心感を手に入れてください。

よくある質問

WooCommerceは安全ですか?

WooCommerceはECサイト向けに構築されたプラットフォームで、オンラインビジネスに安全なインフラを提供します。ただし、完全なセキュリティを考える際にはさまざまな外部要因を検討する必要があります。包括的なセキュリティソリューションに投資すれば、WooCommerceは安全で安心な体験を提供してくれるでしょう。

WooCommerceはハッキングされますか?

WooCommerce内部の脆弱性は、ハッカーや攻撃者に悪用される可能性があります。WooCommerceは脆弱性に対応するため頻繁にアップデートをリリースしており、堅牢なファイアウォールを併用すれば、厄介な攻撃者やマルウェアの大半を寄せ付けずに済みます。

WooCommerceにSSLは必要ですか?

SSL証明書はサイトを暗号化し、データを保護することで、ウェブサイトとストアの安全を確保するのに役立ちます。WooCommerceサイトのセキュリティ強化のため、SSL証明書の取得を強くおすすめします。

WooCommerceサイトを保護するには?

強力なパスワードの設定、サイトの更新、バックアップの実施、セキュリティプラグインの利用、SSL証明書の取得など、WooCommerceサイトを保護する方法はいくつもあります。

WooCommerceにセキュリティプラグインは必須ですか?

セキュリティプラグインなしでもWooCommerceのセキュリティは維持できますが、プラグインがあれば格段に楽になります。セキュリティプラグインは専門家によって開発されており、膨大なデータを数秒で精査し、時間との勝負となるマルウェアや脆弱性を発見できます。さらに、プラグインはサイトを安全にクリーンアップするとともに、ファイアウォールによる追加のセキュリティレイヤーを提供してくれます。

  1. データを安全に保つための 19 のベスト WordPress バックアップ プラグイン

    WordPress Web サイトで問題が発生した場合の準備はできていますか? WordPress Web サイトは、ユーザー エラー、プラグインやテーマの更新が正しく処理されない、悪意のある攻撃などが原因でオフラインになることがあります。インシデントが発生した場合、Web サイトのバックアップを使用してできるだけ早く Web サイトを復元することが重要です。 Web サイトのバックアップにより、何か問題が発生した場合に、WordPress のデータベースとファイルを復元して、Web サイトをすばやくオンラインに戻すことができます。そのため、優れたバックアップ戦略は、すべての WordPr

  2. Telegramをマルウェアから守る方法|仮想通貨ウォレット型マルウェアの脅威と対策

    記事のポイント: サイバー犯罪者がTelegramユーザーを標的にし、暗号資産(クリプト)ウォレットを盗むマルウェアが拡散しています。偽のTelegramデスクトップアプリによる深刻なマルウェア攻撃も確認されており、自分自身をマルウェアから守る方法を詳しく解説します。 Telegramは、Android・iOS・Windowsに対応したクラウドベースのクロスプラットフォーム型メッセージングサービスです。高いプライバシー保護ポリシーで知られ、多くのユーザーから支持を集めています。しかしその人気の裏で、同アプリはマルウェア攻撃の標的となっています。近年、サイバー犯罪者は一度に多数のユーザーへ到達で