
Det är lätt att tänka att angripare bara bryr sig om de stora kedjorna. Sanningen är ofta den motsatta. En liten svensk webbutik är i regel ett enklare mål just för att säkerheten inte hunnits med, och för den som attackerar spelar det ingen roll om butiken säljer skruv eller smycken. Det som lockar är betalflödet, kunduppgifterna och en server som går att missbruka vidare. Automatiserade verktyg skannar nätet dygnet runt efter kända svagheter, och de frågar aldrig hur stort ditt lager är.
Två saker stoppar en förvånansvärt stor del av allt strul. Det första är HTTPS på hela sajten. Ett certifikat från Let's Encrypt är gratis, och all trafik ska tvingas över till https med en redirect plus HSTS så att webbläsaren aldrig ens försöker med okrypterat. Det andra är uppdateringar. De flesta intrång i webbutiker sker inte via avancerade nolldagar, utan via kända sårbarheter i föråldrade plattformar och tillägg. Kör du WooCommerce, Magento eller liknande så är varje omodult tillägg en dörr någon annan redan har nyckeln till.
Den enskilt viktigaste regeln för en liten butik: lagra aldrig kortnummer, och helst ska de aldrig ens passera din egen server. Låt en betalleverantör som Klarna, Stripe, Nets eller Swish hantera själva kortuppgifterna. Då hamnar du utanför den tunga delen av PCI DSS, och den vanligaste allvarliga attacken mot webbutiker, så kallad Magecart-skimming där skadlig kod snor kortuppgifter i kassan, får mycket mindre att komma åt.
Admin-kontot är hela butiken i en enda inloggning. Behandla det därefter. Angripare kör så kallad credential stuffing, alltså listor med läckta lösenord från helt andra sajter, mot din inloggning i hopp om att någon återanvänt sitt lösenord. Det billigaste försvaret är också det bästa.
GDPR handlar inte om att klistra på en banner och gå vidare. Kärnan är enkel: samla bara in de personuppgifter du faktiskt behöver, skydda dem, och behåll dem inte längre än nödvändigt. En butik som sparar varje gammal order med fullständiga uppgifter i all evighet sitter på en risk utan värde. Ha en gallringsrutin, kryptera det som är känsligt, och var ärlig i integritetspolicyn om vad som faktiskt sker med uppgifterna. Integritet är en rättighet, inte en lyx, och kunder märker skillnaden.
Ha en plan innan det smäller
Den billigaste incidenthanteringen är den du förberett i lugn och ro. Ta regelbundna backuper, och testa faktiskt att återställa dem, en backup du aldrig provat är bara en förhoppning. Skriv ner vem som gör vad om butiken hackas eller ligger nere, redan en halvsida räcker långt när stressen är på.
Sammanfattat
Du behöver inte en säkerhetsavdelning för att driva en trygg webbutik. Du behöver HTTPS, uppdateringar, en betalleverantör som tar hand om korten, tvåfaktor på admin och lite disciplin kring persondata. Det stoppar den absoluta majoriteten av allt som drabbar små butiker, och resten blir mycket lättare att hantera.
Drop a comment below - it'll show up here once I read it.