การรักษาความปลอดภัยเว็บไซต์หน่วยงานควรทำเป็นชั้น ๆ ได้แก่ การเข้าสู่ระบบที่รัดกุม สิทธิ์ผู้ใช้ตามหน้าที่ การอัปเดตระบบ HTTPS การตรวจข้อมูลที่ผู้ใช้ส่งเข้ามา การควบคุมไฟล์อัปโหลด บันทึกเหตุการณ์ การสำรองข้อมูลที่กู้คืนได้ และแผนรับมือเมื่อเกิดเหตุ ไม่มีระบบใดรับประกันว่าจะไม่ถูกโจมตี เป้าหมายคือลดช่องโหว่และจำกัดความเสียหาย
9 มาตรการพื้นฐาน
- เข้าสู่ระบบรัดกุม รหัสผ่านยาว จำกัดจำนวนครั้งที่ลองผิด มี CAPTCHA และล็อกบัญชีชั่วคราว
- สิทธิ์ตามหน้าที่ ผู้เขียนข่าวไม่ควรเข้าตั้งค่าระบบหรือจัดการผู้ใช้ได้
- อัปเดตระบบ PHP เซิร์ฟเวอร์ และส่วนเสริม ลบปลั๊กอินหรือส่วนที่ไม่ใช้
- HTTPS ทั้งเว็บไซต์ และ Cookie เข้าสู่ระบบที่ตั้งค่า Secure/HttpOnly
- ตรวจข้อมูลที่ส่งเข้ามา ใช้คำสั่งฐานข้อมูลแบบ Prepared Statement และ escape ข้อมูลก่อนแสดง
- ควบคุมไฟล์อัปโหลด ตรวจชนิดไฟล์จริง ตั้งชื่อใหม่ และห้ามรันสคริปต์ในโฟลเดอร์อัปโหลด
- บันทึกเหตุการณ์ การเข้าสู่ระบบ ล้มเหลว และการแก้ไขข้อมูลสำคัญ
- สำรองและทดสอบกู้คืน เก็บอย่างน้อยหนึ่งชุดนอกเซิร์ฟเวอร์หลัก
- แผนรับมือเหตุ ใครตัดสินใจ ใครติดต่อผู้ให้บริการ และขั้นตอนกู้คืน
ชั้นป้องกันนอกตัวเว็บไซต์
การป้องกันที่ชั้นเซิร์ฟเวอร์ เช่น Web Application Firewall (WAF) หรือบริการ CDN ช่วยกรองการโจมตีทั่วไปและการยิงคำขอจำนวนมาก แต่ไม่ควรพึ่งชั้นเดียว ควรมีทั้งโค้ดที่ปลอดภัย สิทธิ์ที่ถูกต้อง และการสำรองข้อมูล
สรุป
เริ่มจากมาตรการพื้นฐาน 9 ข้อ แล้วตรวจซ้ำเป็นระยะ อ่านต่อ: PDPA กับเว็บไซต์หน่วยงาน
คำถามที่พบบ่อย
เว็บไซต์ถูกแฮ็กต้องทำอย่างไรเป็นอย่างแรก
แยกเว็บไซต์ออกจากการใช้งานชั่วคราว เปลี่ยนรหัสผ่านทุกบัญชีที่เกี่ยวข้อง แล้วติดต่อผู้ให้บริการเพื่อตรวจและกู้คืนจากไฟล์สำรองที่ตรวจแล้วว่าสะอาด
เปลี่ยนชื่อ URL หลังบ้านพอหรือไม่
ไม่พอ การซ่อน URL เป็นเพียงชั้นเสริม ต้องมีการยืนยันตัวตน สิทธิ์ และการตรวจข้อมูลที่ถูกต้องร่วมด้วย
ต้องการให้ช่วยวางแผน
ดูรายละเอียดบริการดูแลเว็บไซต์รายปี หรือส่งข้อมูลเพื่อขอใบเสนอราคา โดยเตรียม URL เว็บไซต์เดิม รายการระบบที่ต้องการ และชื่อผู้ประสานงาน เราจะประเมินขอบเขตและกำหนดส่งมอบร่วมกับท่านก่อนเริ่มงาน
