Dicas de segurança para sites de organizações sem fins lucrativos e da sociedade civil

Patricia Musomba
Nathaly Espitia

Esta publicação faz parte da nossa série de chamadas comunitárias no âmbito do projeto Ferramenta de Avaliação de Cibersegurança (CAT), na qual reunimos organizações da sociedade civil, organizações sem fins lucrativos e defensores dos direitos humanos para fortalecer nossa resiliência digital. Durante nossa chamada, realizada em setembro, abordamos questões relacionadas à segurança de sites para organizações sem fins lucrativos.

Mas por que isso é importante? No mundo de hoje, à medida que buscamos ir além da lógica algorítmica, preservar nossa memória de forma independente e fortalecer a confiança com nossas comunidades, proteger nosso site é essencial. Precisamos proteger os dados de visitantes, doadores e membros da equipe que utilizam nosso site. Se o site ficar indisponível, a comunidade pode perder acesso a informações necessárias para tomar decisões informadas. Além disso, se restabelecer após um ataque cibernético pode consumir recursos críticos das nossas organizações.

Os membros da comunidade CAT que participaram da chamada aprenderam a identificar indicadores de comprometimento (IoC), além de conversar sobre como as ferramentas GitHub e Project Galileo podem auxiliar no controle de versões e na defesa contra ataques distribuídos de negação de serviço (DDoS). 

Abaixo segue um resumo de algumas das recomendações de segurança para sites abordadas durante a chamada:

  • Aplicar a regra de backup 3-2-1 para prevenir a perda de dados.
  • Habilitar HTTPS para proteger os dados transmitidos entre o navegador do usuário e o seu site.
  • Manter tudo atualizado: Sistema de Gerenciamento de Conteúdo (CMS), plugins e temas.
  • Remover plugins e temas não utilizados ou desativados.
  • Limitar tentativas de login para se proteger contra ataques de força bruta (por exemplo, usando Wordfence).
  • Proteger a conta do registrador de domínio.
  • Realizar varreduras regulares de vulnerabilidades ou testes de invasão (pentests) para identificar e corrigir falhas de segurança.

Vamos começar com um tema que provavelmente já é familiar para você: o protocolo HTTPS. Proteger o tráfego do site evita a interceptação de dados sensíveis. Portanto, o primeiro passo é habilitar o HTTPS.

Protocolo HTTPS

HTTPS é o protocolo que permite que seu site e seu servidor se comuniquem de forma segura por meio de criptografia. Ele garante que dados sensíveis, como nomes de usuário e senhas, não possam ser facilmente interceptados ou lidos por invasores. Sites sem HTTPS são sinalizados pelos navegadores como “não seguros”, o que pode prejudicar a confiança dos usuários e até afetar negativamente o posicionamento nos mecanismos de busca, já que plataformas como o Google priorizam sites seguros.

Depois de proteger seu site, o próximo passo é manter os softwares atualizados para impedir os caminhos de ataques já conhecidos. Por isso, atualizações regulares são essenciais.

Atualização de software

Um dos maiores riscos de infraestrutura destacados foi o uso de softwares desatualizados. Mais de 34 mil plugins não recebem mais atualizações. Muitas organizações dependem desses recursos vulneráveis sem perceber, deixando seus sites expostos a ameaças potenciais.

As verificações de segurança frequentemente identificam plugins, temas, versões do WordPress e até versões de PHP ou softwares de servidores desatualizados ou sem suporte. Um exemplo recente foi uma vulnerabilidade crítica no plugin GiveWP, amplamente utilizado por organizações sem fins lucrativos para receber doações online. Muitos sites não instalaram a versão corrigida, permanecendo vulneráveis a possíveis roubos.

Backup e recuperação

Como incidentes de segurança podem acontecer, backups confiáveis permitem restaurar os serviços rapidamente. Uma boa prática é seguir a regra 3-2-1: manter três cópias do seu site, armazenadas em dois tipos diferentes de mídia, sendo uma delas mantida fora do ambiente principal.

Por exemplo, você pode fazer backup do seu site WordPress utilizando um plugin conectado ao Google Drive e, ao mesmo tempo, manter uma cópia local em seu computador ou em um disco rígido externo. Ferramentas como o UpdraftPlus simplificam esse processo e oferecem opções gratuitas.

Para organizações que utilizam sites estáticos, plataformas como o GitHub são excelentes para o controle de versões e o gerenciamento de backups. O mais importante é testar regularmente seus backups para garantir que seja possível restaurar rapidamente seu site após um incidente.

Ataques à cadeia de suprimentos

Agora que você possui backups, é importante garantir também que sua organização não dependa excessivamente de softwares de terceiros. Além dos seus próprios plugins, ameaças podem surgir por meio de componentes externos: esses são os riscos da cadeia de suprimentos. Os backups protegem seus dados; a vigilância de sua cadeia de suprimentos protege as ferramentas das quais você depende.

Outra preocupação crescente discutida durante a chamada foram os ataques à cadeia de suprimentos — uma técnica em que invasores comprometem plugins ou dependências de softwares amplamente utilizados para atingir usuários em larga escala. Muitos serviços digitais dependem de componentes de código aberto mantidos por equipes pequenas ou até por uma única pessoa, o que os torna vulneráveis caso essas dependências sejam comprometidas.

Exemplos recentes incluem invasores se passando por programadores legítimos de plugins WordPress abandonados, ou inserindo códigos maliciosos em pacotes populares de npm. Esses ataques podem se espalhar rapidamente por múltiplos sites e plataformas. 

A principal recomendação é verificar sempre se seus plugins e atualizações vêm de desenvolvedores confiáveis e ativos, além de manter um controle rigoroso sobre tudo o que é executado em seu site. Caso a prevenção falhe, planos claros de resposta ajudam a reduzir os danos. A seguir, apresentamos ações recomendadas para incidentes comuns.

Dicas para proteger seu site

Em nossa conversa não discutimos apenas os problemas; também compartilhamos estratégias concretas para ajudar nossa comunidade a proteger seus sites e responder aos ataques. Se você identificar um conteúdo não autorizado na página inicial do seu site, primeiro siga um plano de resposta para pichação virtual (defacement).

Plano de resposta para pichação virtual (defacement)

A pichação virtual é um dos ataques cibernéticos mais comuns. Trata-se de um ataque em que um invasor obtém acesso não autorizado a um servidor e altera a aparência visual do site. Em vez do conteúdo esperado, os visitantes visualizam uma página modificada, frequentemente contendo mensagens políticas, logotipos de grupos hackers, avisos ou imagens constrangedoras. Se isso acontecer:

  • Entre em contato com seu provedor de hospedagem.
  • Restaure o site a partir de um backup limpo.
  • Altere todas suas senhas.
  • Realize uma varredura para identificar e remover backdoors.
  • Corrija a vulnerabilidade que permitiu o acesso não autorizado.
  • Monitore o site cuidadosamente por pelo menos um mês.

Depois de conter o impacto visível ao público, é importante verificar possíveis comprometimentos das contas.

Plano de resposta para comprometimento de contas

Outro ataque comum é o comprometimento de contas, quando um invasor obtém acesso a uma conta de usuário ou administrador. Diferentemente da pichação virtual (defacement), esse tipo de ataque pode ocorrer silenciosamente, permitindo o roubo de dados, a realização de transações não autorizadas ou o uso da conta para novos ataques. 

Plano de resposta:

  • Altere imediatamente todas as senhas.
  • Ative a autenticação de dois fatores (2FA).
  • Revise todas as alterações recentes usando ferramentas como Wordfence Audit Log.
  • Procure por contas de administradores desconhecidas e as remova.
  • Audite o que foi acessado ou modificado e reverta alterações usando backups, quando possível.
  • Notifique as partes afetadas.

O comprometimento de contas também pode resultar na instalação de malware. Após proteger as contas, inspecione o site em busca de malware e backdoors persistentes.

Plano de resposta para malware

Invasores também podem utilizar malware para inserir códigos maliciosos nos arquivos, bancos de dados ou configurações do servidor. Se isso ocorrer:

  • Identifique os arquivos infectados.
  • Recupere o site utilizando backups limpos.
  • Corrija o ponto de entrada utilizado pelo malware.
  • Reforce as medidas de segurança (por exemplo: firewalls, endurecimento de SSH, ClamAV e Fail2Ban).
  • A eQualitie pode ser uma excelente parceira para apoiar na proteção contra malware.

Após remover o malware, restaure apenas a partir de um backup verificado, aproveitando para fortalecer suas práticas de backup.

Backups

Como vimos em todos os planos de resposta, os backups são fundamentais para a resposta a incidentes em sites. Manter cópias de segurança atualizadas e testadas regularmente não é apenas uma boa prática: é o caminho mais rápido para a recuperação após um incidente.

Algumas opções gratuitas ou de baixo custo incluem:

  • UpdraftPlus (para WordPress): faça backup do seu site no Google Drive.
  • GitHub: controle de versões para páginas estáticas, permitindo reverter alterações problemáticas.
  • Backups fornecidos pela hospedagem: teste regularmente seus backups diários, semanais e mensais.

Se você quiser aprofundar essas recomendações, consulte este guia prático disponível em inglês, espanhol e francês, que inclui temas como:

  • Conheça o tipo de site que você administra.
  • Principais riscos de segurança a corrigir.
  • Lista essencial de medidas de proteção.
  • Estratégia de backup: a regra 3-2-1.
  • Ferramentas gratuitas de segurança.
  • Resposta a incidentes: o que fazer quando eles acontecem.
  • Contatos de emergência.
  • Recursos para acompanhar vulnerabilidades em sites.

Recursos e organizações recomendadas

Alguns membros da nossa comunidade também compartilharam seu trabalho e contatos para continuar explorando esse tema:

  • eQualitie: oferece proteção contra ataques DDoS, hospedagem segura para sites WordPress e outros serviços gratuitos para organizações, veículos de mídia e indivíduos elegíveis.
  • Qurium: fornece hospedagem segura, ferramentas de contorno de censura e serviços de perícia digital.
  • Cloudflare: ajuda a tornar sites, aplicativos, agentes de IA e redes mais rápidos e seguros.

Se você quiser assistir à apresentação do Brian, acompanhe nosso LinkedIn, onde estamos publicando trechos da chamada da comunidade.

Fique atento às próximas chamadas comunitárias para aprofundar seus conhecimentos em segurança digital, conectar-se com colegas e fazer parte de uma rede de pessoas defensoras que fortalecem o cuidado coletivo e a proteção em todo o espaço da sociedade civil.

MORE