Sigurnost web stranice: checklist za zaštitu poslovnih podataka

Sigurnost • 29. srpnja 2026.
na ekranu piše sigurnost

Web-stranica može izgledati besprijekorno - brza, moderna, puna sadržaja - a istovremeno biti potpuno nezaštićena od gubitka podataka ili napada. Sigurnost web stranice rijetko se vidi dok sve radi kako treba; problem postaje očit tek kad se dogodi upad, gubitak baze podataka ili trenutak kada preglednik posjetiteljima ispiše upozorenje da stranica nije sigurna. Umjesto da čekate taj trenutak, provjerite unaprijed - kroz konkretan popis stavki koje se mogu potvrditi ili opovrgnuti, bez nagađanja.

SSL certifikat kao temelj sigurnosti web stranice

Simbol digitalne sigurnosti i enkripcije za zaštitu web stranice
Sigurnost web stranice počinje enkripcijom prometa. Foto: Nathan J Hilton

SSL certifikat šifrira promet između preglednika posjetitelja i poslužitelja na kojem se nalazi stranica. Bez njega, svaki podatak koji netko unese - lozinka, broj kartice, kontakt podaci u obrascu - putuje nezaštićen. Google to prepoznaje i stranice bez valjanog certifikata označava kao nesigurne, što izravno utječe i na povjerenje posjetitelja i na poziciju u pretrazi.

Provjerite sljedeće:

  • Adresa stranice počinje s https, ne http. Kako znate da je gotovo: u adresnoj traci preglednika prikazuje se katanac, a klikom na njega vidljivo je da je certifikat važeći.
  • Certifikat nije istekao. Kako znate da je gotovo: datum isteka je barem 30 dana u budućnosti, a obnova je automatizirana ili zapisana u kalendaru.
  • Sve stranice unutar weba koriste https, uključujući poddomene. Kako znate da je gotovo: nema upozorenja o mješovitom sadržaju (mixed content) u konzoli preglednika.
  • Stara http verzija automatski preusmjerava na https. Kako znate da je gotovo: unos adrese bez "s" u https ipak vodi na sigurnu verziju stranice.

Sigurnosne kopije i zaštita poslovnih podataka online

Kako postaviti pouzdan sustav sigurnosnih kopija

Umjesto da se backup oslanja na to da se netko "sjeti", proces je najsigurnije postaviti kroz nekoliko jasnih koraka.

  1. Odredite učestalost

    Za stranice koje se često mijenjaju (webshopovi, blogovi, sustavi s korisničkim prijavama) dnevni backup je razuman minimum; za statičnije stranice dovoljan je tjedni.

  2. Odaberite lokaciju pohrane

    Kopija mora postojati izvan glavnog poslužitelja - na zasebnom servisu za pohranu ili kod drugog davatelja usluge, kako propast jednog sustava ne bi značio i gubitak backupa.

  3. Automatizirajte proces

    Backup koji ovisi o ručnom pokretanju prije ili kasnije se preskoči. Automatizacija uklanja taj rizik.

  4. Testirajte vraćanje

    Kopija koja se nikad nije vraćala nije potvrđeno funkcionalna. Povremeni test vraćanja na testnom okruženju otkriva probleme prije nego što stvarno zatrebaju.

Tek kad su sva četiri koraka pokrivena, backup prestaje biti pretpostavka i postaje stvarna zaštita.

Zaštita poslovnih podataka online ne završava enkripcijom prometa. Ako se stranica ošteti, hakira ili poslužitelj otkaže, sigurnosna kopija (backup) jedini je način da se podaci vrate bez potpunog gubitka. Mnoge tvrtke otkriju da backup ne postoji, ili da postoji ali se nikad nije testirao, tek u trenutku kada im zatreba.

  • Backup se izrađuje automatski, u redovitim razmacima. Kako znate da je gotovo: postoji zapis ili obavijest o zadnjoj izradi kopije, ne stariji od nekoliko dana.
  • Kopija se čuva izvan glavnog poslužitelja. Kako znate da je gotovo: barem jedna verzija nalazi se na drugoj lokaciji ili servisu, ne samo na istom hostingu kao i sama stranica.
  • Vraćanje podataka je testirano, ne samo pretpostavljeno. Kako znate da je gotovo: netko je barem jednom stvarno vratio kopiju na testnom okruženju i provjerio da stranica radi.

Ažuriranja sustava, dodataka i lozinki

Velik dio upada na web-stranice ne događa se zbog sofisticiranih napada, nego zbog poznatih sigurnosnih propusta u zastarjelom softveru - sustavu za upravljanje sadržajem, dodacima ili temi. Proizvođači redovito objavljuju zakrpe upravo za takve propuste; problem nastaje kad se ne instaliraju.

  • Sustav za upravljanje sadržajem je na najnovijoj stabilnoj verziji. Kako znate da je gotovo: administratorsko sučelje ne prikazuje dostupno ažuriranje starije od nekoliko tjedana.
  • Dodaci i teme koji se ne koriste su uklonjeni, ne samo deaktivirani. Kako znate da je gotovo: popis instaliranih dodataka sadrži isključivo one koji se stvarno koriste.
  • Lozinke administratorskih računa su jedinstvene i dovoljno duge. Kako znate da je gotovo: nijedna lozinka se ne ponavlja na drugom servisu, a sastoji se od kombinacije koja se ne može pogoditi iz naziva tvrtke ili osobe.
  • Uključena je dvofaktorska autentifikacija za administratorski pristup. Kako znate da je gotovo: prijava zahtijeva i lozinku i drugi korak potvrde, primjerice kod poslan na telefon ili aplikaciju za autentifikaciju.

Kontrola pristupa i korisničkih ovlasti

Svaki dodatni administratorski račun je potencijalna ranjivost - ne zato što je netko nužno zlonamjeran, nego zato što svaki dodatni pristup znači dodatnu lozinku koja se može ukrasti ili zaboraviti obrisati.

  • Popis administratorskih računa je poznat i ažuran. Kako znate da je gotovo: netko u tvrtki može bez provjere nabrojati sve osobe koje imaju administratorski pristup.
  • Bivši djelatnici i vanjski suradnici nemaju pristup. Kako znate da je gotovo: pristup se ukida istog dana kad suradnja prestane, ne kad se netko sjeti.
  • Svaka osoba ima onoliko ovlasti koliko joj stvarno treba. Kako znate da je gotovo: urednik sadržaja nema administratorski pristup ako mu ne treba, a agencija koja održava stranicu ima poseban račun koji se može zasebno ukinuti.

Zaštita od napada i praćenje prijetnji

Osim propusta u softveru, stranice su izložene i automatiziranim napadima - botovima koji pokušavaju pogoditi lozinke, ili skriptama koje traže poznate ranjivosti. Ako stranica bude zaražena zlonamjernim kodom, to se često prvo primijeti kroz pad vidljivosti na Googleu, o čemu pišemo i u tekstu o razlozima zašto se stranica ne pojavljuje na Googleu.

  • Postoji ograničenje broja pokušaja prijave. Kako znate da je gotovo: nakon nekoliko pogrešnih unosa lozinke, sustav privremeno blokira daljnje pokušaje.
  • Stranica se redovito provjerava na zlonamjerni kod. Kako znate da je gotovo: postoji zapis ili obavijest o zadnjoj provjeri, ne stariji od mjesec dana.
  • Netko prima obavijest ako stranica prestane raditi. Kako znate da je gotovo: postoji sustav praćenja dostupnosti (uptime), a ne posjetitelji koji prvi jave da stranica ne radi.

Kompletan checklist sigurnosti web stranice za brzu provjeru

Ako želite jednu stavku po kojoj mjeriti cjelokupno stanje, postavite si pitanje: za svaku od gornjih točaka, mogu li konkretno pokazati dokaz da je ispunjena, ili samo pretpostavljam da jest? Razlika između tih dviju situacija često je razlika između stranice koja izdrži incident i one koja u njemu izgubi podatke i povjerenje klijenata.

Redovita tehnička provjera i održavanje dio su šire usluge web razvoja, a pregled svih usluga pokazuje gdje se sigurnost uklapa u ostatak digitalne infrastrukture. Ako imate pitanja o stanju vaše stranice, kontaktirajte nas.


Sigurnost
Možda će vas zanimati
Povezane objave
Scroll