Mdarrivemdarrive.com

เช็กลิสต์ความปลอดภัยพื้นฐานของเว็บไซต์

งานความปลอดภัยที่เจ้าของเว็บขนาดเล็กทำเองได้ ไม่ต้องมีทีมเทคนิค และได้ผลจริง

เว็บเล็กถูกโจมตีบ่อยกว่าที่คิด แต่ส่วนใหญ่ไม่ใช่การเจาะจงเป้าหมาย เป็นเครื่องมืออัตโนมัติที่ไล่ยิงทุกเว็บที่เจอ ข่าวดีคือการป้องกันชั้นแรกส่วนใหญ่เป็นเรื่องที่ทำเองได้ในหนึ่งบ่าย และช่วยกันปัญหาได้เกือบทั้งหมดของการโจมตีแบบกวาด

บัญชีผู้ใช้คือประตูหน้า

ช่องทางที่ถูกใช้บุกมากที่สุดไม่ใช่ช่องโหว่ของโปรแกรม แต่เป็นรหัสผ่านที่เดาได้หรือรหัสที่รั่วมาจากบริการอื่น ให้เริ่มจากสามอย่างคือ ใช้รหัสผ่านที่ไม่ซ้ำกับบัญชีอื่นเลย เปิดการยืนยันตัวตนสองชั้น และลบบัญชีของคนที่ออกจากทีมไปแล้วทันที

อย่าใช้บัญชีผู้ดูแลระบบร่วมกันทั้งทีม เพราะเมื่อเกิดปัญหาจะไม่รู้ว่าใครทำอะไร ให้สร้างบัญชีแยกรายคนและให้สิทธิ์เท่าที่งานต้องใช้ คนที่มีหน้าที่เขียนบทความไม่จำเป็นต้องมีสิทธิ์ติดตั้งปลั๊กอิน

อัปเดตให้เป็นนิสัย ไม่ใช่ให้เป็นเหตุการณ์

ระบบจัดการเนื้อหา ธีม และส่วนเสริมทุกตัวมีการแก้ช่องโหว่เป็นระยะ ช่องโหว่ที่ถูกใช้โจมตีจริงส่วนใหญ่มีแพตช์ออกมานานแล้ว ตั้งรอบตรวจอัปเดตสัปดาห์ละครั้งและทำให้เสร็จภายในรอบนั้น

ถอนส่วนเสริมที่ไม่ได้ใช้ออกให้หมด ปลั๊กอินที่ปิดไว้แต่ยังอยู่ในระบบก็ยังเป็นไฟล์ที่รันได้ในหลายกรณี ของที่ไม่ได้ใช้คือความเสี่ยงที่ไม่ได้ประโยชน์

สำรองข้อมูลแล้วต้องเคยกู้จริง

การสำรองข้อมูลที่ไม่เคยทดสอบกู้คืน เท่ากับยังไม่มีการสำรองข้อมูล ให้ลองกู้ลงเครื่องทดสอบอย่างน้อยปีละครั้ง แล้วจดเวลาที่ใช้จริงไว้ เพราะวันที่ต้องกู้จริงคือวันที่ไม่มีเวลาให้ลองผิดลองถูก

เก็บสำเนาไว้คนละที่กับเว็บ ถ้าไฟล์สำรองอยู่บนเครื่องเดียวกับเว็บ เหตุการณ์เดียวก็พาไปทั้งคู่ อย่างน้อยควรมีสำเนาหนึ่งชุดที่อยู่นอกผู้ให้บริการเดิม

สิ่งที่ตรวจได้จากหน้าเว็บโดยตรง

  • เว็บเปิดด้วย https ทุกหน้า และ http ถูกส่งต่อไป https อัตโนมัติ
  • ใบรับรองยังไม่หมดอายุ และต่ออายุอัตโนมัติได้จริง
  • หน้าเข้าสู่ระบบไม่ได้อยู่ที่ที่อยู่เดิมที่เครื่องมืออัตโนมัติเดาได้ หรือมีการจำกัดจำนวนครั้งที่ลองผิด
  • ฟอร์มทุกฟอร์มมีการป้องกันการส่งซ้ำอัตโนมัติ
  • ไม่มีไฟล์สำรองหรือไฟล์ zip หลงเหลืออยู่ในโฟลเดอร์สาธารณะ
  • หน้าแสดงข้อผิดพลาดไม่เปิดเผยเส้นทางไฟล์หรือเวอร์ชันของซอฟต์แวร์

เตรียมทางไว้ก่อนวันที่มีเรื่อง

จดไว้ล่วงหน้าว่าถ้าเว็บถูกแก้ไขโดยไม่ได้รับอนุญาต จะติดต่อใคร เข้าถึงระบบจากที่ไหน และไฟล์สำรองชุดล่าสุดอยู่ที่ไหน เอกสารหน้าเดียวนี้ช่วยประหยัดเวลาได้มากกว่าเครื่องมือราคาแพงหลายตัว

ควรมีช่องทางให้คนภายนอกแจ้งเรื่องได้ด้วย คนที่เจอปัญหาก่อนมักไม่ใช่เจ้าของเว็บ แต่เป็นผู้ใช้ทั่วไปที่บังเอิญเห็น ถ้าไม่มีที่ให้เขาแจ้ง เรื่องจะไปโผล่ที่อื่นแทน

ความปลอดภัยของเว็บเล็กไม่ได้วัดกันที่เครื่องมือ แต่วัดกันที่การทำเรื่องพื้นฐานอย่างสม่ำเสมอ เลือกมาสามข้อจากรายการนี้แล้วทำให้จบสัปดาห์นี้ ดีกว่าวางแผนทำทั้งหมดแล้วไม่ได้เริ่ม