ThienMy.netThiện Mỹ
An ninh mạng

An ninh website và tên miền cho doanh nghiệp nhỏ

Doanh nghiệp nhỏ bảo vệ website và tên miền bằng vài việc cơ bản: cập nhật phần mềm và giao diện, gỡ tiện ích không dùng, mật khẩu mạnh và xác thực hai lớp cho tài khoản quản trị, sao lưu định kỳ có thử khôi phục, bật khoá tên miền, và có người chịu trách nhiệm rõ ràng.

🎙️
📑 Nội dung theo chương
  1. 0:38 Vì sao website nhỏ cũng bị tấn công
  2. 1:30 Cập nhật và dọn dẹp
  3. 2:13 Tài khoản quản trị
  4. 2:56 Sao lưu và thử khôi phục
  5. 3:41 Tên miền và chứng chỉ
  6. 4:15 Khi website bị tấn công
  7. 4:52 Câu hỏi thường gặp
🔊 Bản audio (lồng nhạc nền)

Chào bạn, Thiện Mỹ đây. Nhiều chủ doanh nghiệp nhỏ nghĩ website của mình bé quá, ai thèm tấn công. Thực tế, phần lớn các vụ tấn công website là tự động, máy quét hàng loạt tìm chỗ yếu, không cần biết bạn là ai. Tập này mình nói những việc cơ bản để không thành mục tiêu dễ.

Trả lời ngắn: doanh nghiệp nhỏ bảo vệ website và tên miền bằng vài việc không tốn kém. Cập nhật phần mềm và giao diện, gỡ tiện ích không dùng, mật khẩu mạnh cùng xác thực hai lớp cho tài khoản quản trị, sao lưu định kỳ và thỉnh thoảng thử khôi phục, bật khoá tên miền. Và quan trọng không kém: có một người chịu trách nhiệm rõ ràng cho những việc này.

Vì sao website nhỏ cũng bị tấn công

Các chương trình tự động quét internet liên tục, thử những lỗ hổng đã biết của các phần mềm làm website phổ biến. Website nào chưa vá thì bị chiếm.

Website bị chiếm có thể bị chèn quảng cáo rác, chuyển hướng khách sang trang lừa đảo, dùng để gửi thư rác, hay làm bàn đạp tấn công nơi khác.

Hậu quả với doanh nghiệp: khách hàng mất niềm tin, công cụ tìm kiếm cảnh báo trang nguy hiểm, email công ty bị đánh dấu thư rác.

Một số kẻ gian còn dò mật khẩu trang quản trị bằng cách thử hàng nghìn mật khẩu phổ biến mỗi ngày.

Không cần là mục tiêu quan trọng, chỉ cần là mục tiêu dễ.

Nhiều chủ doanh nghiệp chỉ phát hiện website bị chiếm khi khách gọi điện hỏi vì sao trang của mình lại hiện quảng cáo lạ, hay khi công cụ tìm kiếm hiện dòng cảnh báo trang có thể gây hại. Lúc đó thiệt hại về uy tín đã xảy ra, và việc dọn dẹp tốn kém hơn nhiều so với phòng ngừa.

Cập nhật và dọn dẹp

Phần mềm làm website, giao diện, tiện ích đều có bản cập nhật vá lỗi bảo mật. Website không cập nhật vài năm là cửa mở.

Gỡ hẳn những tiện ích, giao diện không dùng. Tắt thôi chưa đủ, vì tệp vẫn nằm trên máy chủ và vẫn có thể bị khai thác.

Chỉ cài tiện ích từ nguồn uy tín, còn được tác giả duy trì. Tránh các bản bẻ khoá của phần mềm trả phí, chúng thường bị cài sẵn mã độc.

Trước khi cập nhật lớn, sao lưu website, để nếu có trục trặc còn quay lại được.

Nếu website do đơn vị bên ngoài làm, hỏi rõ trong hợp đồng ai chịu trách nhiệm cập nhật, bao lâu một lần.

Đừng để các bản sao lưu, tệp thử nghiệm nằm trong thư mục công khai của website. Những tệp đó có thể bị tải về và lộ cả mã nguồn lẫn mật khẩu cơ sở dữ liệu.

Tài khoản quản trị

Mỗi người quản trị một tài khoản riêng, không dùng chung tài khoản admin mặc định.

Mật khẩu mạnh, khác hẳn mọi mật khẩu khác, và bật xác thực hai lớp cho trang quản trị nếu hệ thống hỗ trợ.

Phân quyền đúng việc: người viết bài chỉ cần quyền viết bài, không cần quyền cài tiện ích.

Xoá tài khoản của người đã nghỉ việc, của đơn vị làm web đã hết hợp đồng.

Tài khoản quản lý máy chủ, quản lý tên miền, quản lý DNS cũng cần bảo vệ như vậy, thậm chí kỹ hơn, vì chúng nắm quyền cao nhất.

Có thể giới hạn số lần đăng nhập sai liên tiếp vào trang quản trị, hoặc đổi đường dẫn trang quản trị khỏi địa chỉ mặc định. Những biện pháp nhỏ này không thay được mật khẩu mạnh, nhưng giảm đáng kể lượng thử mật khẩu tự động nhắm vào website.

Sao lưu và thử khôi phục

Sao lưu là phao cứu sinh khi mọi thứ khác thất bại. Website bị chiếm, bị xoá nhầm, máy chủ hỏng, bạn vẫn quay lại được.

Sao lưu cả tệp lẫn cơ sở dữ liệu, định kỳ hằng ngày hoặc hằng tuần tuỳ mức độ thay đổi.

Giữ bản sao ở nơi khác máy chủ website. Sao lưu nằm cùng máy chủ thì máy chủ hỏng là mất cả hai.

Giữ nhiều bản theo thời gian, không chỉ bản mới nhất. Có khi website bị nhiễm mã độc từ vài tuần trước mới phát hiện, cần bản sạch cũ hơn.

Thử khôi phục ít nhất vài lần một năm. Bản sao lưu chưa từng thử khôi phục là bản sao lưu chưa chắc dùng được.

Ghi lại nơi để bản sao lưu, cách khôi phục từng bước, và ai có quyền làm. Khi sự cố xảy ra, người đang hoảng không có thời gian đi tìm hướng dẫn, và người duy nhất biết cách làm có thể đang đi vắng.

Tên miền và chứng chỉ

Bật khoá chuyển nhượng tên miền và gia hạn tự động. Website an toàn đến đâu mà mất tên miền thì cũng như không.

Chứng chỉ bảo mật cho kết nối mã hoá cần được gia hạn. Nhiều nhà cung cấp tự gia hạn, nhưng hãy kiểm tra để không bị trình duyệt cảnh báo trang không an toàn.

Khai báo bản ghi xác thực email cho tên miền để kẻ gian khó giả mạo email công ty lừa khách.

Nếu dùng mạng phân phối nội dung đứng trước website, bật các tính năng chặn tấn công cơ bản mà họ cung cấp.

Ghi lại toàn bộ thông tin quản lý tên miền, máy chủ, DNS ở nơi an toàn, chủ doanh nghiệp nắm được.

Khi website bị tấn công

Bình tĩnh. Đưa website vào chế độ bảo trì hoặc tạm ngưng để khách không bị dẫn tới trang độc hại.

Đổi toàn bộ mật khẩu: quản trị website, máy chủ, cơ sở dữ liệu, tài khoản tên miền.

Nhờ người có chuyên môn tìm cách kẻ gian vào được và vá lỗ hổng đó. Chỉ khôi phục bản sạch mà không vá thì bị lại ngay.

Khôi phục từ bản sao lưu sạch, cập nhật mọi thứ, rồi mới mở lại.

Nếu công cụ tìm kiếm đã đánh dấu trang nguy hiểm, sau khi làm sạch hãy gửi yêu cầu xem xét lại qua công cụ dành cho quản trị website.

Câu hỏi cho bạn tập này: lần cuối cùng website của bạn được cập nhật và sao lưu là khi nào, và ai là người làm việc đó?

Câu hỏi thường gặp

Website nhỏ có bị tấn công không?

Có. Phần lớn các vụ tấn công là tự động, máy quét hàng loạt tìm website chưa vá lỗi hoặc mật khẩu yếu, không phân biệt lớn nhỏ.

Việc quan trọng nhất để bảo vệ website là gì?

Cập nhật phần mềm, giao diện và tiện ích thường xuyên, gỡ những gì không dùng, bảo vệ tài khoản quản trị bằng mật khẩu mạnh và xác thực hai lớp.

Sao lưu website cần lưu ý gì?

Sao lưu cả tệp lẫn cơ sở dữ liệu, giữ ở nơi khác máy chủ website, giữ nhiều bản theo thời gian và thỉnh thoảng thử khôi phục.

Website bị tấn công thì làm gì trước?

Tạm ngưng website, đổi toàn bộ mật khẩu liên quan, nhờ người có chuyên môn tìm và vá lỗ hổng, rồi khôi phục từ bản sao lưu sạch.

Vì sao phải bảo vệ cả tài khoản tên miền?

Vì ai chiếm được tài khoản tên miền có thể trỏ website và email sang nơi khác hoặc chuyển tên miền đi, dù bản thân website an toàn.

Cần tư vấn cụ thể cho trường hợp của bạn?

Chúng tôi sẽ liên hệ trong vòng 24 giờ.

Đăng ký tư vấn ngay

Bài viết liên quan

Bạn cần hỗ trợ thêm?

Để lại thông tin, chúng tôi sẽ liên hệ trong 24 giờ.