Imunify360: sicurezza e antivirus per siti web : imunify security

Imunify360 è una piattaforma di sicurezza progettata per proteggere i server hosting e i siti web da malware, file infetti, accessi automatizzati, attacchi alle applicazioni e altre attività sospette.

Non si tratta semplicemente di un antivirus installato su WordPress. La protezione opera a livello server e può quindi controllare siti realizzati con WordPress, Joomla, PrestaShop, Drupal, applicazioni PHP personalizzate e pagine HTML statiche.

In sintesi: Imunify360 combina scansione antimalware, protezione in tempo reale, firewall applicativo e sistemi di prevenzione. Le funzionalità disponibili nel pannello cPanel possono variare in base al piano hosting, alla licenza e ai permessi configurati sul server.

Che cos’è Imunify360

Imunify360 è una soluzione di sicurezza multilivello per server Linux utilizzati nel web hosting. Integra diversi componenti che collaborano per individuare e bloccare attività potenzialmente dannose prima che possano compromettere un sito o propagarsi all’interno dello spazio web.

Tra le principali funzioni possono essere presenti:

  • scanner antimalware per file e applicazioni web;
  • controllo in tempo reale dei file caricati o modificati;
  • Web Application Firewall per filtrare richieste HTTP e HTTPS sospette;
  • firewall di rete e sistemi di rilevamento delle intrusioni;
  • protezione contro tentativi di accesso automatizzati e attacchi brute force;
  • Proactive Defense per analizzare il comportamento degli script PHP;
  • gestione degli indirizzi IP sospetti;
  • cronologia delle rilevazioni e delle operazioni effettuate.

Le funzioni effettivamente visibili al cliente dipendono dalla configurazione scelta dal provider. Alcune attività vengono eseguite automaticamente dal sistema, mentre altre possono richiedere un intervento tecnico o un’autorizzazione specifica.

Come protegge un sito web

Un sito può essere compromesso anche quando il CMS principale è aggiornato. Le vulnerabilità possono infatti trovarsi in plugin, temi, moduli, estensioni, credenziali deboli, vecchi account amministrativi o file caricati da fonti non affidabili.

Imunify360 interviene su più livelli.

Protezione delle richieste web

Il firewall applicativo analizza le richieste dirette al sito e può bloccare quelle che corrispondono a tentativi di exploit, scansioni automatizzate o comportamenti considerati pericolosi.

Le richieste sospette possono essere bloccate oppure sottoposte a una verifica CAPTCHA, in modo da distinguere un visitatore reale da un bot automatico.

Controllo del comportamento degli script PHP

La funzione Proactive Defense analizza il comportamento degli script durante l’esecuzione. Questo permette di intercettare sequenze pericolose anche quando il codice malevolo è offuscato, inserito all’interno di un file legittimo o non ancora riconosciuto da una firma tradizionale.

Scansione dei file

Il Malware Scanner controlla i file presenti nell’account hosting e può rilevare web shell, backdoor, codice PHP iniettato, pagine di phishing, redirect nascosti, script per l’invio di spam e altri contenuti sospetti.

Una rilevazione non indica necessariamente che l’intero sito debba essere eliminato. Prima di cancellare un file è importante verificare il percorso, la data di modifica, la funzione del file e la disponibilità di una copia originale o di un backup.

Come accedere a Imunify360 da cPanel

Quando il servizio è disponibile sul piano hosting, l’interfaccia può essere aperta da cPanel selezionando l’icona Imunify360 o ImunifyAV nella sezione dedicata alla sicurezza.

L’interfaccia utente può contenere le sezioni:

  • Files o Malicious: mostra i file nei quali è stata individuata una possibile minaccia;
  • History: conserva la cronologia delle rilevazioni e delle azioni eseguite;
  • Ignore List: contiene eventuali file o directory esclusi dai controlli, quando questa funzione è abilitata.

Il pulsante per avviare manualmente una scansione può non essere presente. La sua disponibilità dipende dai permessi assegnati all’account e dalla configurazione del server.

Come leggere l’elenco dei file infetti

La tabella dei file rilevati contiene normalmente alcune informazioni fondamentali:

  • Detected: data e ora della rilevazione;
  • File: percorso completo del file interessato;
  • Reason: firma o categoria associata alla rilevazione;
  • Status: stato attuale del file e dell’eventuale operazione di pulizia.

Gli stati più comuni sono:

  • Infected: il file contiene ancora il codice rilevato come dannoso;
  • Cleaned: il contenuto malevolo è stato rimosso;
  • Content removed: durante la pulizia è stato necessario rimuovere il contenuto del file;
  • Cleanup queued: la pulizia è stata inserita in coda ed è in attesa di esecuzione.

La sezione History è utile per ricostruire ciò che è accaduto: mostra quando un file è stato individuato, pulito, eliminato, ripristinato o aggiunto all’elenco delle esclusioni.

Pulire, eliminare o ripristinare un file

In base alla configurazione e alla licenza possono essere disponibili diverse azioni.

Cleanup

La funzione di pulizia tenta di rimuovere soltanto il codice dannoso, preservando la parte legittima del file. Dopo l’operazione è comunque necessario verificare il funzionamento del sito e confrontare il file con una copia originale.

Delete

L’eliminazione rimuove completamente il file dal server. Deve essere utilizzata con cautela, perché un file compromesso può essere anche un componente necessario al funzionamento del CMS, del tema o di un plugin.

Quando possibile è preferibile sostituire il file con una copia originale proveniente dal pacchetto ufficiale del software.

Restore original

Se è disponibile una copia precedente, l’interfaccia può consentire il ripristino del file originale. Anche in questo caso occorre verificare che la copia ripristinata sia sicura e che la vulnerabilità che ha causato l’infezione sia stata corretta.

Ignore List

L’aggiunta alla Ignore List esclude il file dai controlli successivi. Questa funzione non deve essere usata semplicemente per far sparire un avviso.

Un file dovrebbe essere escluso soltanto dopo aver verificato con certezza che si tratta di un falso positivo. Escludere un file realmente infetto potrebbe permettere al malware di continuare a operare senza essere nuovamente segnalato.

Cosa fare quando viene rilevato malware

La pulizia dei file è soltanto una parte dell’intervento. Se non viene individuato il punto di ingresso, il malware può ricomparire anche dopo una scansione conclusa correttamente.

Dopo una compromissione è consigliabile:

  1. conservare un backup prima di eliminare o modificare i file;
  2. aggiornare il CMS, i plugin, i temi e le estensioni;
  3. rimuovere componenti inutilizzati o provenienti da fonti non ufficiali;
  4. modificare la password di cPanel, FTP, database, email e account amministrativi;
  5. controllare gli utenti amministratori presenti nel CMS;
  6. verificare attività pianificate, file caricati e modifiche recenti;
  7. controllare eventuali redirect, pagine di phishing o account email compromessi;
  8. proteggere moduli di contatto e login con CAPTCHA;
  9. verificare i log per ricostruire l’origine dell’attacco;
  10. monitorare il sito dopo la bonifica per individuare nuove modifiche sospette.

Per una procedura più approfondita puoi consultare la guida su come rimuovere malware da WordPress in sicurezza.

Imunify360 sostituisce un plugin di sicurezza WordPress?

Imunify360 e un plugin WordPress operano su livelli differenti.

Un plugin può controllare impostazioni e attività interne a WordPress, ma viene eseguito dallo stesso sito che dovrebbe proteggere. Se WordPress non funziona, il plugin è disattivato oppure l’infezione interessa file esterni al CMS, il suo controllo può essere limitato.

Imunify360 opera invece sull’infrastruttura hosting e può analizzare file e richieste prima che WordPress venga eseguito. Questo consente di proteggere anche siti non realizzati con WordPress.

Le due soluzioni possono essere complementari, ma nessuna sostituisce aggiornamenti regolari, password sicure, backup e una corretta manutenzione del sito.

Su quali piani Xlogic è disponibile

La disponibilità di Imunify360 dipende dal servizio scelto.

Le caratteristiche commerciali possono cambiare nel tempo. Prima dell’acquisto è quindi opportuno verificare sempre la scheda aggiornata del singolo piano.

Altri approfondimenti su Imunify e malware

Domande frequenti su Imunify360

Imunify360 elimina automaticamente tutti i malware?

No. La possibilità di pulire automaticamente un file dipende dal tipo di infezione, dalla licenza e dalla configurazione del server. Alcuni file devono essere verificati, sostituiti o ripristinati manualmente.

Una scansione senza rilevazioni garantisce che il sito sia sicuro?

No. Una scansione è un controllo importante, ma potrebbero essere presenti vulnerabilità applicative, password compromesse, utenti amministrativi non autorizzati o codice dannoso non ancora riconosciuto.

Posso eliminare immediatamente tutti i file segnalati?

Non è consigliabile. Prima di eliminare un file bisogna controllare il percorso, creare un backup e verificare se il file appartiene al CMS, al tema o a un plugin necessario.

Perché il malware ricompare dopo la pulizia?

Le cause più frequenti sono una vulnerabilità non corretta, credenziali compromesse, una backdoor rimasta nello spazio web, un database infetto o un componente obsoleto.

Imunify360 rallenta il sito?

Le funzioni operano principalmente a livello server. L’impatto effettivo dipende dalla configurazione e dalle operazioni in corso, ma la piattaforma è progettata per integrare i controlli di sicurezza nell’ambiente hosting.

Posso avviare personalmente una scansione?

Solo se il piano, la licenza e i permessi dell’account lo consentono. In alcune configurazioni le scansioni vengono gestite automaticamente e il pulsante di avvio manuale non viene mostrato all’utente.

Imunify360 protegge soltanto WordPress?

No. Il controllo avviene a livello hosting e può interessare anche Joomla, PrestaShop, Drupal, applicazioni PHP personalizzate e siti HTML.

Proteggere il sito prima di una compromissione

La sicurezza più efficace nasce dalla combinazione di più misure: infrastruttura protetta, aggiornamenti regolari, password uniche, backup, controllo degli accessi e monitoraggio dei file.

Imunify360 aggiunge un importante livello di difesa sul server e permette di individuare rapidamente molti comportamenti sospetti. Per verificare se il servizio è incluso nel tuo piano, consulta le caratteristiche dell’hosting oppure contatta l’assistenza Xlogic.

Fonte tecnica: documentazione ufficiale Imunify360.

Da oggi Imunify Security il servizio anti-malware compreso in tutti i nostri piani Hosting WordPress e non solo si arricchisce di nuove funzionalità.

  • Prevenzione sulla compromissione di un account WordPress
  • Protezione con Captcha e reCaptcha
  • Difesa ProAttiva
  • Scanner Malware 

La Prevenzione sulla compromissione di un account WordPress è un impostazione di sicurezza per i siti Web realizzati con WordPress, pensata per gli utenti che utilizzano password deboli.

Questa nuova funzione è progettata per bloccare attacchi di forza bruta su larga scala. Lo fa controllando le password utilizzate nei tentativi di accesso rispetto a un elenco di password deboli note. Se un tentativo di accesso utilizza una di queste password, l’utente viene reindirizzato a una pagina che gli chiede di cambiare la sua password.

Quando l’utente cliccherà sul pulsante “Reimposta password”, verrà indirizzato alla pagina di reimpostazione della password di WordPress. Questo non interromperà alcun tipo di funzionalità di WordPress, poiché la procedura di reimpostazione della password non richiede l’accesso da parte di un utente.

La Protezione con Captcha è una funzione intesa a distinguere l’input umano dall’input della macchina per proteggere i siti Web dallo spam e da diversi tipi di abusi automatici. Imunify utilizza il servizio reCAPTCHA .

Esistono due livelli nel comportamento CAPTCHA:

Se un utente di un sito Web viene aggiunto alla Grey List (l’accesso è bloccato), quindi CAPTCHA gli consente di sbloccarsi. Quando tenta di accedere al sito Web viene reindirizzato al Server Captcha da ipset, dove può vedere la pagina di protezione che chiede di confermare che non è un robot spuntando una casella.

In caso di successo, l’utente viene reindirizzato al sito Web, il che significa che l’accesso è sbloccato e l’indirizzo IP di questo utente viene rimosso dalla Grey List.

Con reCAPTCHA invisibile, non è necessario che un utente umano passi attraverso la conferma umana: il processo passerà sotto il cofano e un utente verrà reindirizzato al sito Web. Nel caso in cui reCAPTCHA invisibile non riesca a rilevare se un utente è un essere umano o meno, verrà visualizzato CAPTCHA visibile.

CAPTCHA comunque farà sempre la guardia ai siti Web e controllerà l’attività di ciascun IP. Con l’aiuto di reCAPTCHA bloccherà i bot e proteggera i siti Web da spam e abusi.

La Difesa ProAttiva intercetta tutte le attività in tempo reale, analizza il comportamento degli script PHP e impedisce l’esecuzione di codici dannosi noti o sconosciuti. È un modulo PHP che intercetta le chiamate di sistema, il funzionamento del file system e altro, quindi analizza quegli elementi per riconoscere i pattern. Utilizza l’euristica avanzata per rilevare sequenze di esecuzione potenzialmente pericolose e interrompe tali sequenze prima che danneggino il server.

Imunify in modalità kill, uccide l’esecuzione dello script identificata come pericolosa.

A differenza degli scanner di malware che eseguono costantemente la scansione e la scansione dei file con un impatto negativo sull’I/O, la Difesa proattiva ha solo un impatto minimo sulle prestazioni del sito web.

Lo Scanner Malware è attivo sempre e rileva, pulisce o mette in quarantena in tempo reale i files infetti residenti nel sito web.

Inoltre (se falsi positivi) è possibile ripristinare i files in qualsiasi momento, e ignorare i files in un secondo momento,

Mantenere il codice dannoso lontano dai files è essenziale per proteggere i tuoi siti Web, siano essi basati su PHP (come WordPress, Joomla o Drupal) o creati con HTML classico e statico.

 

– Imunify Security è compreso nei piani Hosting:

Imunify Security è opzionale per tutti gli altri piani Hosting e può essere ordinato in fase d’ordine per soli 30 euro (+ iva) l’anno.

Alla Prossima.