Bỏ qua tới nội dung

Vì sao cần bảo mật website trước khi bị tấn công

Bảo mật website là phần việc làm trước, khi web còn sạch và chưa có ai động tới, khác hẳn lúc web đã dính mã độc rồi mới đi dọn. Nhiều chủ web chỉ nhớ tới việc này sau khi mất dữ liệu hoặc bị Google gắn cảnh báo, lúc đó thời gian web ngừng chạy và chi phí sửa chữa thường cao hơn nhiều lần so với việc lo từ đầu.

Web22 tách rõ hai việc để bạn chọn đúng chỗ cần. Web đang chạy bình thường và bạn muốn gia cố trước khi có chuyện thì đây đúng là phần việc cần làm. Web đã dính mã độc hoặc bị hack thì nên xem xử lý mã độc website để chữa dứt điểm trước, quay lại gia cố sau. Cả hai đều nằm trong nhóm bảo trì và vận hành website Web22 đang nhận.

Những lỗ hổng bảo mật phổ biến khiến website bị tấn công

Sơ đồ sáu lỗ hổng bảo mật website hay gặp: plugin theme lậu, mật khẩu yếu, thiếu cập nhật, phân quyền lỏng lẻo, chưa cài SSL, không giám sát
Phần lớn website bị tấn công vì một trong sáu lỗ hổng quen thuộc này, không phải vì kẻ xấu quá giỏi.

Phần lớn website bị tấn công không phải vì kẻ xấu quá giỏi, mà vì vài lỗ hổng cơ bản bị bỏ ngỏ quá lâu. Nhận đúng lỗ hổng đang có là bước đầu để gia cố trúng chỗ, thay vì cài đại một plugin bảo mật rồi yên tâm.

  • Plugin, theme lậu hoặc tải từ nguồn không rõ. Bản bẻ khoá thường bị nhúng sẵn mã độc ngay khi cài, đây là nguồn lây phổ biến nhất.
  • Mật khẩu yếu, chưa bật xác thực hai lớp. Kẻ tấn công dò mật khẩu tự động cho tới khi vào được trang quản trị.
  • WordPress, plugin, theme lâu không cập nhật. Lỗ hổng đã công bố công khai bị quét và khai thác hàng loạt.
  • Phân quyền tài khoản lỏng lẻo. Nhiều người dùng chung một tài khoản quản trị, khó truy khi có sự cố.
  • Chưa cài SSL hoặc chứng chỉ đã hết hạn. Dữ liệu truyền đi không được mã hoá, dễ bị chặn giữa đường.
  • Không ai giám sát web hằng ngày. Dấu hiệu bất thường chỉ lộ ra khi sự cố đã xảy ra.

Việc Web22 làm khi gia cố bảo mật website

Sơ đồ sáu việc Web22 làm khi gia cố bảo mật website: tường lửa, cài SSL, vá lỗ hổng, phân quyền lại, ẩn khu quản trị, chống dò mật khẩu
Sáu việc Web22 làm trong một đợt gia cố bảo mật website.

Gia cố bảo mật website ở Web22 không dừng ở việc cài một plugin quét virus rồi thôi. Đây là một gói việc gồm nhiều lớp, mỗi lớp chặn một kiểu tấn công khác nhau:

  • Dựng tường lửa, chặn truy cập bất thường và các đợt dò quét tự động trước khi chúng chạm tới mã nguồn.
  • Cài đặt SSL, mã hoá dữ liệu truyền giữa trình duyệt khách và máy chủ, gia hạn khi chứng chỉ sắp hết hạn.
  • Vá lỗ hổng, cập nhật lõi WordPress, plugin, theme lên bản mới nhất, gỡ hẳn phần mềm không rõ nguồn gốc.
  • Phân quyền lại, mỗi người một tài khoản riêng đúng vai trò, không còn dùng chung một tài khoản quản trị.
  • Ẩn khu vực quản trị, đổi đường dẫn đăng nhập mặc định để giảm số lượt bị dò quét.
  • Chống dò mật khẩu, giới hạn số lần đăng nhập sai, bật xác thực hai lớp cho tài khoản quản trị.

Giám sát bảo mật theo tháng, phát hiện sớm trước khi thành sự cố

Gia cố một lần vá được các lỗ hổng đang có, nhưng lỗ hổng mới vẫn có thể xuất hiện sau mỗi lần cập nhật plugin hay theme. Gói giám sát bảo mật theo tháng cho thêm lớp theo dõi liên tục thay vì đợi sự cố xảy ra rồi mới xử lý.

Mỗi tháng, Web22 quét định kỳ toàn bộ web, theo dõi thay đổi file bất thường, giữ tường lửa luôn ở trạng thái hoạt động, và báo ngay khi phát hiện dấu hiệu đáng ngờ. Việc này khác gói theo dõi của xử lý mã độc website, vốn đi kèm sau một lần đã xử lý xong sự cố nhiễm; còn đây là phòng ngay từ khi web còn sạch.

Gia cố bảo mật một lần hay giám sát theo tháng, chọn thế nào

So sánh gói gia cố bảo mật một lần và gói giám sát bảo mật theo tháng, khi nào nên chọn gói nào
Web ít thay đổi chọn gia cố một lần, web đang ra tiền nên cân nhắc thêm giám sát theo tháng.

Web ít cập nhật, ít thay đổi nội dung, chỉ cần vá đúng các lỗ hổng đang có thì gói gia cố một lần là đủ. Web đang bán hàng, giữ dữ liệu khách hàng, hoặc thường xuyên cài thêm plugin mới thì nên cân nhắc thêm gói giám sát theo tháng, vì mỗi thay đổi đều có thể mở ra một lỗ hổng chưa từng có.

Bảng giá bảo mật website

Bảng giá bảo mật website: gói gia cố một lần từ 1 đến 3 triệu đồng, gói giám sát theo tháng từ 300 nghìn đồng
Hai gói bảo mật website, giá rõ ràng theo phạm vi công việc.
GóiGồm gìPhí
Gia cố một lầnTường lửa, SSL, vá lỗ hổng, phân quyền lại, ẩn khu quản trị, chống dò mật khẩu1.000.000 – 3.000.000đ
Giám sát theo thángQuét định kỳ, cảnh báo sớm, giữ tường lửa hoạt động liên tụctừ 300.000đ/tháng

Mức phí cuối cùng phụ thuộc quy mô web và số lỗ hổng cần vá, Web22 báo con số cụ thể sau khi kiểm tra sơ bộ.

Câu hỏi thường gặp

1. Bảo mật website có phải xử lý mã độc không?

Không. Đây là hai việc khác nhau: bảo mật lo trước khi web còn sạch, còn xử lý mã độc website là phần việc khi web đã dính rồi. Chọn đúng dịch vụ theo tình trạng web bạn đang gặp.

2. Web nhỏ, ít người biết tới có cần bảo mật không?

Cần. Phần lớn cuộc tấn công là quét tự động hàng loạt, không phân biệt web nhỏ hay lớn. Web chưa vá lỗ hổng hoặc còn dùng mật khẩu yếu đều là mục tiêu như nhau.

3. Gia cố một lần có đủ chưa hay bắt buộc phải đăng ký giám sát theo tháng?

Gia cố một lần đã vá các lỗ hổng đang có. Giám sát theo tháng không bắt buộc, nhưng đáng cân nhắc với web đang ra tiền hoặc thường xuyên cập nhật thêm plugin mới.

4. Bảo mật website có làm chậm tốc độ tải trang không?

Không đáng kể. Web22 chọn cấu hình tường lửa và giám sát nhẹ, không ảnh hưởng tới trải nghiệm của người xem web.

5. Sau khi gia cố xong, Web22 có bàn giao gì không?

Có. Web22 bàn giao báo cáo các hạng mục đã gia cố, mật khẩu quản trị mới, và hướng dẫn cơ bản để bạn tự theo dõi thêm nếu muốn.

Tác giả

Bắt đầu dự án của bạn cùng Web22

Kể nhu cầu của bạn, nhận tư vấn 30 phút và báo giá rõ ràng trong 24 giờ, không ràng buộc gì.

Nhận tư vấn & báo giá
[email protected] · 0981 828 781