FAQ
En säker webbplats skyddar både verksamheten och besökarnas data. Här svarar vi på vanliga frågor om webbsäkerhet och hur risker hanteras.
En skräddarsydd webbplats har oftast en mindre attackyta eftersom den inte innehåller onödiga plugins eller tredjepartskomponenter som sällan uppdateras. Plattformar med tusentals tillägg, som WordPress, är ofta mer utsatta eftersom sårbarheter i enskilda plugins kan påverka hela sajten. Skräddarsydd kod ger större kontroll över exakt vad som körs och hur det underhålls.
Vanliga hot inkluderar SQL-injektion, cross-site scripting, brute force-attacker mot inloggningar och sårbarheter i föråldrad mjukvara. Många attacker sker automatiserat och letar aktivt efter kända sårbarheter i populära system och plugins. Regelbundna uppdateringar och säker kodstruktur minskar risken avsevärt.
Ja, HTTPS krymper risken för avlyssning och manipulation av data mellan besökare och server, och krävs för allt som hanterar formulär, inloggningar eller betalningar. Webbläsare varnar dessutom besökare för sajter utan HTTPS, vilket skadar förtroendet. Vi säkerställer alltid HTTPS som standard i alla projekt vi levererar.
Kunddata skyddas genom kryptering vid överföring och lagring, begränsad åtkomst baserat på behov, samt regelbunden granskning av vilka system som har tillgång till informationen. Databaser bör dessutom vara skyddade från direkt extern åtkomst. Vi bygger integrationer och lagring med detta som grundprincip.
En säkerhetsuppdatering åtgärdar kända sårbarheter i mjukvara, ramverk eller plugins som annars kan utnyttjas av angripare. Föråldrad mjukvara är en av de vanligaste orsakerna till att webbplatser blir hackade. Löpande uppdatering av alla systemkomponenter är därför en av de viktigaste säkerhetsåtgärderna som finns.
Ja, ålder på en sajt spelar ingen roll om den innehåller sårbarheter eller saknar grundläggande säkerhetsåtgärder. Nya sajter byggda på osäkra plattformar eller med bristfällig kod kan vara lika utsatta som äldre. Säkerhet handlar om hur sajten är byggd och underhålls, inte om hur gammal den är.
Första steget är att isolera sajten från vidare skada, exempelvis genom att stänga av åtkomst och identifiera hur intrånget skedde. Därefter behöver skadlig kod rensas bort och sårbarheten som utnyttjades åtgärdas innan sajten publiceras igen. Vi hjälper till med akuta säkerhetsincidenter och efterföljande härdning av systemet.
En grundläggande granskning bör göras löpande, särskilt i samband med större uppdateringar eller nya integrationer som lägger till kod eller behörigheter. Kritiska system som hanterar betalningar eller känslig data bör granskas oftare. Vi rekommenderar att säkerhet hanteras som en del av löpande drift snarare än en engångsinsats.
API-integrationer kan innebära risk om de inte hanterar autentisering, rättigheter och dataflöden korrekt. Rätt implementerade är de däremot inte farligare än andra delar av systemet, eftersom trafiken kan begränsas, valideras och loggas. Vi bygger integrationer, bland annat mot Fortnox, med säker autentisering och begränsad åtkomst som standard.
Tvåfaktorsautentisering innebär att inloggning kräver ett andra steg utöver lösenord, till exempel en engångskod. Det minskar risken kraftigt vid stulna eller svaga lösenord, vilket är en av de vanligaste ingångarna för angripare. Vi rekommenderar det som grundkrav för alla administrativa konton.
Google flaggar osäkra sajter och kan sänka rankningen för sidor med kända säkerhetsproblem eller saknad HTTPS. Utöver rankning påverkar synliga säkerhetsvarningar direkt hur besökare uppfattar och litar på varumärket. Säkerhet är därför både en teknisk och en affärsmässig fråga.
En brandvägg filtrerar trafik och blockerar skadliga förfrågningar innan de når applikationen eller servern. En webbapplikationsbrandvägg, WAF, är särskilt användbar för att stoppa vanliga attacktyper som SQL-injektion automatiskt. Vi konfigurerar denna typ av skydd för projekt som hanterar känslig data eller höga trafikvolymer.
Skydd mot överbelastningsattacker, DDoS, hanteras oftast på infrastrukturnivå genom trafikfiltrering och kapacitetshantering hos hostingleverantören. Rätt vald hosting och nätverkskonfiguration gör stor skillnad för hur väl en sajt klarar plötsliga trafiktoppar, oavsett om de är legitima eller skadliga. Vi väljer infrastruktur utifrån vad projektets riskbild kräver.
Molnbaserad hosting från etablerade leverantörer har ofta bättre inbyggt skydd, redundans och övervakning än vad en egen server vanligtvis erbjuder. Ansvarsfördelningen är dock delad, applikationen och konfigurationen behöver fortfarande skyddas separat. Vi hjälper kunder att sätta upp molnmiljöer med rätt säkerhetsinställningar från start.
Kostnaden beror på nuvarande skick, plattform och hur känslig datan som hanteras är. En grundläggande genomgång ger en tydlig bild av vilka åtgärder som faktiskt behövs innan något arbete påbörjas. Vi bedömer alltid behovet konkret innan vi föreslår en lösning.
Skicka oss frågan eller din webbadress, så återkommer vi med ett konkret svar.
Ställ din fråga