Deine Kollegen sind Pfeifen oder meinen die alten PHPKIT Versionen, das aktuelle gleicht einer Festung.
Bei Forenthemen von PHPKIT 1.6.5 Benutzern, die meinten, das sie gehackt wurden, war bis jetzt immer etwas anderes Schuld & der Angriff ging nie von dem KIT aus.
Wenn ein "professioneller" Hacker es auf Deine Seite abgesehen hat, wird dieser jedes CMS überlisten können.
Der HTACCESS Schutz für den Administrationsbereich ist gut. Ansonsten das Übliche.... komplexe Passwörter, diese auch mal ändern, LOGs Regelmäßig auf unerlaubten Zugriff von FTP etc überprüfen.
Um die Sache abzurunden kann ich jeden nur noch das
pkSecurityModule empfehlen.
MfG