最近、私の周りでWordPressサイトへの不正アクセスやハッキング被害が相次いでいます。
実際に、知人のサイトが乗っ取られ、サーバーが大量の迷惑メールを送信するための踏み台にされてしまった事例もありました。
また、別のサイトでは、わずか1分間に数百回もの不審なログイン試行が記録されていました。
あなたのWordPressサイトは大丈夫ですか?
今回の動画では、WordPressのセキュリティを強化する方法を、実際の管理画面を操作しながら解説しています。
今回使用するプラグイン
CloudSecure WP Security(クラウドセキュアWPセキュリティ)
エックスサーバーが提供しているWordPress用のセキュリティプラグインです。
WordPress管理画面の「プラグイン」→「新規プラグインを追加」から検索してインストールできます。
また、同様の機能を持つ「SiteGuard WP Plugin」についても動画の後半で紹介しています。
動画で解説している主なセキュリティ対策
1.ログイン試行回数の制限
短時間に何度もログインに失敗した場合、一定時間ログインを禁止します。不正なログイン試行を繰り返す攻撃への対策です。
2.ログインURLの変更
WordPress標準のログインURLを独自のURLに変更します。
さらに、標準の管理画面URLから変更後のログインページへ自動転送しない設定も紹介しています。
3.二段階認証の設定
IDとパスワードだけでなく、追加の認証コードを使ってログインを保護します。
動画では、次の2つの方法を説明しています。
- Google Authenticatorによる認証
- メールアドレスによる認証
認証できなくなった場合に備えるリカバリーコードについても解説しています。
4.ユーザー名の漏洩防止
WordPressのログインユーザー名が外部から簡単に推測されないようにする設定です。
5.XML-RPCの無効化
XML-RPCを悪用した不正ログインなどの攻撃を防ぐための設定です。
外部サービスとの連携に使用していない場合は、無効化を検討しましょう。
6.REST APIの無効化
REST APIを利用していない場合にアクセスを制限する機能です。
ただし、WordPressの機能やプラグインに影響する可能性があるため、慎重に設定する必要があります。
7.管理画面へのアクセス制御
WordPressの管理画面への不正なアクセスを制限するための設定です。
8.重要な設定ファイルの保護
WordPressの重要な設定ファイルに外部からアクセスされることを防ぎます。
9.WAFによる攻撃対策
WAF(Web Application Firewall)は、Webサイトへの不正な通信や攻撃を検知・遮断する仕組みです。
動画では「シンプルWAF」の設定方法を紹介しています。
10.ログイン履歴・不正アクセスの確認
ログインの成功・失敗、アクセス制限などの履歴を確認する方法を紹介しています。
不審なアクセスがないか定期的にチェックすることも大切です。
セキュリティ対策は今すぐやっておきましょう!
今回紹介した対策を実施することで、WordPressへの不正アクセスのリスクを減らすことができます。
ただし、どんな対策をしても100%安全になるわけではありません。
WordPress本体やプラグインの更新、強力なパスワードの使用、定期的なバックアップなども忘れずに行いましょう。
「自分で設定するのは難しい」「今のサイトが安全なのか分からない」という方は、私の方でも有料でセキュリティ設定を承っています。
お気軽にご相談ください。
お気軽にお問い合わせください。080-3955-1663受付時間 9:00-18:00 [ 土・日・祝日除く ]
お問い合わせ
