Johdanto
Useimmissa SEO-auditoinneissa tarkastetaan indeksoitavuus, sivun latausnopeus, sisäiset linkit ja sisällön laatu. Lähes missään ei tarkisteta, voidaanko sivustolle murtautua. Tämä puute on merkittävä, sillä yksikin tietoturvaloukkaus voi mitätöidä vuosien työn hakukoneoptimoinnissa alle kahdessa viikossa, ja palautumisaika mitataan kuukausina eikä päivinä.
Tässä artikkelissa käsitellään, miten tietoturvapuutteet johtavat sijoitusten laskuun, mitä Google tosiasiassa tekee havaitessaan murretun sivuston ja mikä on tietoturvatestauksen paikka SEO-ohjelmassa.
Miksi tämä on SEO-ongelma, ei pelkästään IT-ongelma
Hyökkääjät eivät kohdistu vakiintuneisiin verkkosivustoihin sattumanvaraisesti. He kohdistavat hyökkäyksensä niihin, koska aivan uuden verkkotunnuksen sijoittaminen lääke-, uhkapeli- tai väärennösavainsanoilla vie vuosia, kun taas roskapostisivujen lisääminen luotettuun verkkotunnukseen saa kyseisen sisällön nousemaan sijoituksissa lähes välittömästi hyödyntämällä sivuston jo ansaitsemaa auktoriteettia.
Lue tuo vielä kerran SEO-näkökulmasta. Verkkotunnuksesi arvovalta on se omaisuus, joka varastetaan. Mitä suurempi arvovaltasi on, sitä arvokkaammaksi sivustostasi tulee jonkun toisen roskapostin isäntänä, mikä tarkoittaa, että SEO-menestys lisää aktiivisesti näkyvyyttäsi. Sivustot, joilla on eniten menetettävää, ovat houkuttelevimpia kohteita.
Hyökkääjä kerää kumppanipalkkioita tai myy liikennettä. Sinä joudut kantamaan vastuun sijoitusten heikkenemisestä, manuaalisista toimenpiteistä ja puhdistuskustannuksista.
Viisi tapaa, joilla tietomurto tuhoaa sijoitukset
1. Google merkitsee sivustosi hakutuloksissa
Kun Google havaitsee hakkeroitua sisältöä, se voi lisätä listauksesi alle tekstin ”Tämä sivusto on mahdollisesti hakkeroitu”. Vaikutus on välitön ja raju. Näitä tapauksia käsittelevät ammattilaiset raportoivat klikkausasteen romahtavan 70–90 prosenttia varoituksen ilmestymispäivänä, koska hakijat näkevät merkinnän ja valitsevat toisen tuloksen.
Tämän varoituksen julmuus piilee siinä, että se ei näy, kun kirjoitat oman URL-osoitteesi suoraan, vaan ainoastaan hakutuloksissa. Sivustojen omistajat eivät useinkaan huomaa asiaa viikkoihin, kun heidän liikenteensä vähenee hiljaa.
Vakavammat tietoturvaloukkaukset laukaisevat Chrome-, Firefox- ja Safari-selaimissa Safe Browsing -väliikkunat, eli kokonaan punaisen varoitusnäytön. Siinä vaiheessa orgaaninen klikkausprosentti laskee käytännössä nollaan.
2. SEO-roskapostin lisääminen heikentää aiheellisuuttasi
Japanilainen avainsanahakkerointi on tunnetuin esimerkki, mutta toimintamalli on identtinen lääke-, kasino- ja väärennösversioissa. Hyökkääjä hyödyntää haavoittuvuutta, yleensä vanhentunutta laajennusta, ja luo sitten automaattisesti tuhansia roskapostisivuja verkkotunnuksesi alle ja saa ne indeksoitua.
All-in-One-alusta tehokkaaseen hakukoneoptimointiin
Jokaisen menestyvän yrityksen takana on vahva SEO-kampanja. Mutta kun tarjolla on lukemattomia optimointityökaluja ja -tekniikoita, voi olla vaikea tietää, mistä aloittaa. No, älä pelkää enää, sillä minulla on juuri oikea apu. Esittelen Ranktracker all-in-one -alustan tehokasta SEO:ta varten.
Olemme vihdoin avanneet Ranktrackerin rekisteröinnin täysin ilmaiseksi!
Luo ilmainen tiliTai Kirjaudu sisään omilla tunnuksillasi
SEO-seuraukset kumuloituvat:
- Lailliset sivusi menettävät sijoitustaan, kun Google arvioi uudelleen, mistä verkkotunnuksessa on kyse
- Indeksointibudjetti kuluu roskapostiosoitteiden indeksointiin kaupallisten sivujesi sijaan
- Verkkotunnuksen auktoriteetti hajoaa tuhansille roskapostiosoitteille
- Kilpailijat ottavat vapautuneet sijoitustesi
Eräässä dokumentoidussa tapauksessa sivusto menetti 55 prosenttia orgaanisista näyttökerroista kahden viikon kuluessa hyökkäyksestä, ennen kuin omistaja oli edes huomannut hakkerointia.
3. Manuaaliset toimet edellyttävät uudelleentarkastelupyyntöä
Google Search Console erottaa turvallisuusongelmia koskevan raportin manuaalisista toimenpiteistä, ja on hyvä tietää, kumman kanssa olet tekemisissä. Turvallisuusongelmat-raportti ilmoittaa aktiivisista tietoturvaloukkauksista, kuten haittaohjelmista, hakkeroidusta sisällöstä ja sosiaalisen manipuloinnin tapauksista. Manuaaliset toimenpiteet kattavat rangaistukset, jotka Googlen roskapostitiimin ihmisarvioija on määrännyt.
Hakkerin hyökkäyksen kohteeksi joutunut sivusto voi saada molempia. On tärkeää huomata, että manuaalinen toimenpide ei poistu, kun puhdistat sivuston. Se poistuu vasta, kun olet puhdistanut sivuston, lähettänyt uudelleenarviointipyynnön ja ihmisarvioija on hyväksynyt sen. Arviointi kestää yleensä muutaman päivän, mutta tapauksissa, joissa roskapostia on paljon, se voi venyä kahteen viikkoon tai pidemmäksi ajaksi, ja puutteellinen puhdistus tarkoittaa, että joudut aloittamaan alusta.
4. Cloaking tuhoaa rakentamasi luottamussignaalit
Monet haitalliset lisäykset tarjoavat Googlebotille erilaista sisältöä kuin ihmiskävijöille. Googlen näkökulmasta tämä on cloakingia, joka on yksi selkeimmistä roskapostipolitiikan rikkomuksista. Sivustosi tekee nyt juuri sitä, mitä Google rankaisee ankarimmin, etkä ole itse päättänyt tehdä sitä.
5. Core Web Vitals -mittarit heikkenevät
Vaarantuneet sivustot sisältävät injektoituja skriptejä, haitallisia uudelleenohjauksia ja usein kryptovaluutan louhijoita. Palvelimen vaste hidastuu, asettelun muutokset lisääntyvät ja vuorovaikutuksen viive kasvaa. Suorituskykymittarisi heikkenevät syistä, joita mikään kuvien optimointi ei korjaa, koska ongelma ei ole koodissasi.
Mitä palautuminen todellisuudessa maksaa ajassa
Tämä on se osa, joka tekee tietoturvasta liiketoiminnallisen päätöksen eikä pelkästään teknisen valinnan.
| Vaihe | Realistinen aikataulu |
| Havaitseminen, jos et seuraa tilannetta | Päiviä tai viikkoja kestänyt havaitsematon liikenteen menetys |
| Siivous ja suojauksen vahvistaminen | 1–7 päivää ammattilaisen avulla |
| Varoituksen poistaminen Googlen uudelleentarkastuksen jälkeen | 24 tunnin kuluessa tarkistuksesta |
| Manuaalisen toimenpiteen tarkastus | 3–14 päivää, pidempään, jos roskapostin määrä on suuri |
| Alustava sijoituksen palautuminen | Alkaa 3–7 päivää varoituksen päättymisen jälkeen |
| Täydellinen palautuminen kilpailukykyisillä ehdoilla | 2–6 kuukautta |
| CTR:n normalisoituminen | 30–90 päivää, kun käyttäjien luottamus palautuu |
Huomaa kaksi viimeistä riviä. Jopa nopea ja puhdas palautus jättää sinulle alhaiset klikkausprosentit jopa kolmeksi kuukaudeksi ja kilpailukykyiset sijoitukset, joiden palauttaminen kestää puoli vuotta. Vertaa sitä ennaltaehkäisyn kustannuksiin.
Miten tietoturvatestaus sopii SEO-ohjelmaan
Tässä on aukko, joka useimmilla tiimeillä on. Haavoittuvuustarkistaja kertoo, mitä tunnettuja, julkistettuja heikkouksia ohjelmistossasi on. Se on todella hyödyllistä, ja se tulisi suorittaa kuukausittain kaikissa julkisesti näkyvissä järjestelmissä.
Skannerit löytävät kuitenkin vain puutteita, jotka ovat jo olemassa tietokannassa. Ne eivät löydä rikkoutunutta pääsynhallintaa, virheellistä todennuslogiikkaa tai kolmen kohtalaisen ongelman ketjua, jotka yhdessä antavat hyökkääjälle mahdollisuuden kirjoittaa tiedostoja palvelimellesi. Nämä vaativat jonkun ajattelevan hyökkääjän näkökulmasta, ja juuri tämän tunkeutumistesti tarjoaa: valtuutetun, hallitun yrityksen murtautua järjestelmään, jota seuraa kirjallinen raportti siitä, mikä tarkalleen toimi ja miten se korjataan.
Sivustoilla, joilla orgaaninen haku tuottaa merkittävää tuloa, tunkeutumistestauspalveluiden tilaaminen on parasta ymmärtää omaisuuden suojelemisena eikä IT-kuluna. Vuosien aikana keräämäsi verkkotunnuksen auktoriteetti on juuri se, mitä hyökkääjä haluaa lainata, ja testi kertoo, pystyykö hän siihen.
Milloin se on kustannusten arvoista
Kaikki sivustot eivät tarvitse tätä. Viisisivuinen esitesivusto ylläpidetyllä alustalla ei sitä tarvitse. Aseta testaus etusijalle, jos tunnistat tilanteesi seuraavasta:
- Orgaaninen haku tuottaa merkittävää liikevaihtoa, joten sijoitusten menetyksellä on mitattavissa olevat kustannukset
- Sivusto käsittelee maksuja, ylläpitää asiakastilejä tai tallentaa henkilötietoja
- Kaikki on räätälöity eikä koottu ylläpidetyistä valmiista komponenteista
- Käytät laajaa laajennus- tai lisäosakokonaisuutta, joka on yleisin hyökkäyskohde
- Verkkotunnuksella on todellista auktoriteettia, mikä tekee siitä houkuttelevamman kohteen roskapostin lähettäjille
- Sivustosi on joutunut hyökkäyksen kohteeksi aiemmin, sillä sama haavoittuvuus on yleensä edelleen olemassa
Palveluntarjoajan valinta
Varmista, että testaus on manuaalista ja ihmisen johtamaa, eikä kyseessä ole automatisoitu skannaus raporttimallissa. Tarkista, että testauksessa noudatetaan tunnustettua menetelmää, kuten OWASP:n sovellustestausohjeita tai NIST SP 800-115 -standardia. Pyydä sensuroitu näyteraportti, jotta voit arvioida, sisältävätkö havainnot käytännön korjausohjeita vai pelkkiä vakavuusluokituksia. Varmista, että korjausten jälkeen suoritetaan uudelleentestaus, sillä vahvistamaton korjaus ei todista mitään. Kysy myös, kuinka kokeneita testaushenkilöt todellisuudessa ovat, sillä kokemustaso vaihtelee huomattavasti enemmän kuin markkinointisivut antavat ymmärtää.
Ehdokaslistan vertailu ennen myyntipuheluiden soittamista säästää aikaa, ja katsaukset, kuten ”Yhdysvaltojen parhaat penetraatiotestausyritykset”, ovat järkevä tapa ymmärtää, miten palveluntarjoajat eroavat toisistaan laajuuden, menetelmien ja hinnoittelun suhteen.
Turvallisuustarkistuslista, joka kuuluu SEO-auditointiisi
Lisää nämä vakiotarkastusprosessiisi. Useimmat vievät vain muutaman minuutin.
- Tarkista Search Consolessa Security Issues -raportti, älä pelkästään Coverage- ja Performance-raportteja
- Tarkista Manuaaliset toimet -raportti erikseen, sillä se on täysin erillinen raportti
- Suorita
site:-haku roskapostiosoitteiden varalta ja tarkista, onko tuloksissa tuntemattomia kielimerkkejä - Vertaa indeksoitujen sivujen määrää odotettuun sivumäärään, sillä äkillinen kasvu viittaa sisällön lisäämiseen
- Varmista, että alusta, teema ja kaikki laajennukset ovat ajan tasalla, ja poista deaktivoidut laajennukset kokonaan
- Varmista, että kaikilla järjestelmänvalvojan tileillä on käytössä kaksivaiheinen todennus, ja poista vanhat järjestelmänvalvojakäyttäjät
- Tarkista URL-tarkistustyökalun avulla, että näytettävä sisältö vastaa sitä, mitä Googlebot vastaanottaa
- Varmista, että varmuuskopiot suoritetaan automaattisesti ja että ne on palautettu onnistuneesti vähintään kerran
Tämä viimeinen kohta ansaitsee korostuksen. Varmuuskopio, jota kukaan ei ole koskaan palauttanut, on pelkkä olettamus, ei palautussuunnitelma, ja se on ero yhden päivän siivouksen ja kolmen viikon uudelleenrakennuksen välillä.
Seuranta, jotta löydät ongelman ennen Googlea
Pahin mahdollinen tulos on saada tietää tietomurrosta liikennekaavion perusteella kaksi viikkoa liian myöhään. Määritä havaitsemistoiminnot:
Tarkkaile indeksoitujen sivujen äkillisiä piikkejä, selittämättömiä näyttökertojen laskuja Search Consolessa, suorituskykyraporttiin ilmestyviä tuntemattomia hakukyselyjä sekä uusia sivuja, joita et ole julkaissut. Sijoitusten seuranta auttaa tässäkin, sillä samanaikaiset sijoitusten laskut toisistaan riippumattomien avainsanojen osalta viittaavat usein koko sivustoa koskevaan ongelmaan pikemminkin kuin algoritmipäivitykseen. Jos lailliset sivusi putoavat sijoituksissa samanaikaisesti, vaikka mikään muu SERP:ssä ei ole muuttunut, tarkista tietoturva ennen kuin alat kirjoittaa sisältöä uudelleen.
Ota Search Consolen sähköpostihälytykset käyttöön. Ne ovat nopein ilmainen varoitus, jonka saat.
Johtopäätös
Turvallisuus kuuluu osaksi SEO-keskustelua, koska vahingot mitataan sijoituksissa, liikenteessä ja tuloissa, ei pelkästään tapahtumiin reagoimiseen käytetyissä tunneissa. Tietoturvaloukkaus voi pyyhkiä pois 55 prosenttia näyttökerroista kahdessa viikossa, ja täydellinen toipuminen voi kestää kuusi kuukautta, kun taas ennaltaehkäiseviä toimenpiteitä ovat laajennusten päivityskäytäntö, kaksivaiheinen todennus, testatut varmuuskopiot ja kaikkien mukautettujen osien säännöllinen testaaminen.
Epämiellyttävää on se, että SEO-menestys tekee sinusta suuremman kohteen. Rakentamasi verkkotunnuksen auktoriteetti on se voimavara, jota hyökkääjät haluavat. Sen suojeleminen ansaitsee yhtä paljon huomiota kuin sen rakentaminenkin.

