เว็บไซต์หน่วยงานควรวางแผนรักษาความปลอดภัยอย่างไร

1 ต.ค. 2569 · ยโสธรเว็บดีไซน์

การรักษาความปลอดภัยเว็บไซต์หน่วยงานควรทำเป็นชั้น ๆ ได้แก่ การเข้าสู่ระบบที่รัดกุม สิทธิ์ผู้ใช้ตามหน้าที่ การอัปเดตระบบ HTTPS การตรวจข้อมูลที่ผู้ใช้ส่งเข้ามา การควบคุมไฟล์อัปโหลด บันทึกเหตุการณ์ การสำรองข้อมูลที่กู้คืนได้ และแผนรับมือเมื่อเกิดเหตุ ไม่มีระบบใดรับประกันว่าจะไม่ถูกโจมตี เป้าหมายคือลดช่องโหว่และจำกัดความเสียหาย

9 มาตรการพื้นฐาน

  1. เข้าสู่ระบบรัดกุม รหัสผ่านยาว จำกัดจำนวนครั้งที่ลองผิด มี CAPTCHA และล็อกบัญชีชั่วคราว
  2. สิทธิ์ตามหน้าที่ ผู้เขียนข่าวไม่ควรเข้าตั้งค่าระบบหรือจัดการผู้ใช้ได้
  3. อัปเดตระบบ PHP เซิร์ฟเวอร์ และส่วนเสริม ลบปลั๊กอินหรือส่วนที่ไม่ใช้
  4. HTTPS ทั้งเว็บไซต์ และ Cookie เข้าสู่ระบบที่ตั้งค่า Secure/HttpOnly
  5. ตรวจข้อมูลที่ส่งเข้ามา ใช้คำสั่งฐานข้อมูลแบบ Prepared Statement และ escape ข้อมูลก่อนแสดง
  6. ควบคุมไฟล์อัปโหลด ตรวจชนิดไฟล์จริง ตั้งชื่อใหม่ และห้ามรันสคริปต์ในโฟลเดอร์อัปโหลด
  7. บันทึกเหตุการณ์ การเข้าสู่ระบบ ล้มเหลว และการแก้ไขข้อมูลสำคัญ
  8. สำรองและทดสอบกู้คืน เก็บอย่างน้อยหนึ่งชุดนอกเซิร์ฟเวอร์หลัก
  9. แผนรับมือเหตุ ใครตัดสินใจ ใครติดต่อผู้ให้บริการ และขั้นตอนกู้คืน

ชั้นป้องกันนอกตัวเว็บไซต์

การป้องกันที่ชั้นเซิร์ฟเวอร์ เช่น Web Application Firewall (WAF) หรือบริการ CDN ช่วยกรองการโจมตีทั่วไปและการยิงคำขอจำนวนมาก แต่ไม่ควรพึ่งชั้นเดียว ควรมีทั้งโค้ดที่ปลอดภัย สิทธิ์ที่ถูกต้อง และการสำรองข้อมูล

สรุป

เริ่มจากมาตรการพื้นฐาน 9 ข้อ แล้วตรวจซ้ำเป็นระยะ อ่านต่อ: PDPA กับเว็บไซต์หน่วยงาน

คำถามที่พบบ่อย

เว็บไซต์ถูกแฮ็กต้องทำอย่างไรเป็นอย่างแรก

แยกเว็บไซต์ออกจากการใช้งานชั่วคราว เปลี่ยนรหัสผ่านทุกบัญชีที่เกี่ยวข้อง แล้วติดต่อผู้ให้บริการเพื่อตรวจและกู้คืนจากไฟล์สำรองที่ตรวจแล้วว่าสะอาด

เปลี่ยนชื่อ URL หลังบ้านพอหรือไม่

ไม่พอ การซ่อน URL เป็นเพียงชั้นเสริม ต้องมีการยืนยันตัวตน สิทธิ์ และการตรวจข้อมูลที่ถูกต้องร่วมด้วย

ต้องการให้ช่วยวางแผน

ดูรายละเอียดบริการดูแลเว็บไซต์รายปี หรือส่งข้อมูลเพื่อขอใบเสนอราคา โดยเตรียม URL เว็บไซต์เดิม รายการระบบที่ต้องการ และชื่อผู้ประสานงาน เราจะประเมินขอบเขตและกำหนดส่งมอบร่วมกับท่านก่อนเริ่มงาน

LINE