เช็กลิสต์ความปลอดภัยพื้นฐานของเว็บไซต์
งานความปลอดภัยที่เจ้าของเว็บขนาดเล็กทำเองได้ ไม่ต้องมีทีมเทคนิค และได้ผลจริง
เว็บเล็กถูกโจมตีบ่อยกว่าที่คิด แต่ส่วนใหญ่ไม่ใช่การเจาะจงเป้าหมาย เป็นเครื่องมืออัตโนมัติที่ไล่ยิงทุกเว็บที่เจอ ข่าวดีคือการป้องกันชั้นแรกส่วนใหญ่เป็นเรื่องที่ทำเองได้ในหนึ่งบ่าย และช่วยกันปัญหาได้เกือบทั้งหมดของการโจมตีแบบกวาด
บัญชีผู้ใช้คือประตูหน้า
ช่องทางที่ถูกใช้บุกมากที่สุดไม่ใช่ช่องโหว่ของโปรแกรม แต่เป็นรหัสผ่านที่เดาได้หรือรหัสที่รั่วมาจากบริการอื่น ให้เริ่มจากสามอย่างคือ ใช้รหัสผ่านที่ไม่ซ้ำกับบัญชีอื่นเลย เปิดการยืนยันตัวตนสองชั้น และลบบัญชีของคนที่ออกจากทีมไปแล้วทันที
อย่าใช้บัญชีผู้ดูแลระบบร่วมกันทั้งทีม เพราะเมื่อเกิดปัญหาจะไม่รู้ว่าใครทำอะไร ให้สร้างบัญชีแยกรายคนและให้สิทธิ์เท่าที่งานต้องใช้ คนที่มีหน้าที่เขียนบทความไม่จำเป็นต้องมีสิทธิ์ติดตั้งปลั๊กอิน
อัปเดตให้เป็นนิสัย ไม่ใช่ให้เป็นเหตุการณ์
ระบบจัดการเนื้อหา ธีม และส่วนเสริมทุกตัวมีการแก้ช่องโหว่เป็นระยะ ช่องโหว่ที่ถูกใช้โจมตีจริงส่วนใหญ่มีแพตช์ออกมานานแล้ว ตั้งรอบตรวจอัปเดตสัปดาห์ละครั้งและทำให้เสร็จภายในรอบนั้น
ถอนส่วนเสริมที่ไม่ได้ใช้ออกให้หมด ปลั๊กอินที่ปิดไว้แต่ยังอยู่ในระบบก็ยังเป็นไฟล์ที่รันได้ในหลายกรณี ของที่ไม่ได้ใช้คือความเสี่ยงที่ไม่ได้ประโยชน์
สำรองข้อมูลแล้วต้องเคยกู้จริง
การสำรองข้อมูลที่ไม่เคยทดสอบกู้คืน เท่ากับยังไม่มีการสำรองข้อมูล ให้ลองกู้ลงเครื่องทดสอบอย่างน้อยปีละครั้ง แล้วจดเวลาที่ใช้จริงไว้ เพราะวันที่ต้องกู้จริงคือวันที่ไม่มีเวลาให้ลองผิดลองถูก
เก็บสำเนาไว้คนละที่กับเว็บ ถ้าไฟล์สำรองอยู่บนเครื่องเดียวกับเว็บ เหตุการณ์เดียวก็พาไปทั้งคู่ อย่างน้อยควรมีสำเนาหนึ่งชุดที่อยู่นอกผู้ให้บริการเดิม
สิ่งที่ตรวจได้จากหน้าเว็บโดยตรง
- เว็บเปิดด้วย https ทุกหน้า และ http ถูกส่งต่อไป https อัตโนมัติ
- ใบรับรองยังไม่หมดอายุ และต่ออายุอัตโนมัติได้จริง
- หน้าเข้าสู่ระบบไม่ได้อยู่ที่ที่อยู่เดิมที่เครื่องมืออัตโนมัติเดาได้ หรือมีการจำกัดจำนวนครั้งที่ลองผิด
- ฟอร์มทุกฟอร์มมีการป้องกันการส่งซ้ำอัตโนมัติ
- ไม่มีไฟล์สำรองหรือไฟล์ zip หลงเหลืออยู่ในโฟลเดอร์สาธารณะ
- หน้าแสดงข้อผิดพลาดไม่เปิดเผยเส้นทางไฟล์หรือเวอร์ชันของซอฟต์แวร์
เตรียมทางไว้ก่อนวันที่มีเรื่อง
จดไว้ล่วงหน้าว่าถ้าเว็บถูกแก้ไขโดยไม่ได้รับอนุญาต จะติดต่อใคร เข้าถึงระบบจากที่ไหน และไฟล์สำรองชุดล่าสุดอยู่ที่ไหน เอกสารหน้าเดียวนี้ช่วยประหยัดเวลาได้มากกว่าเครื่องมือราคาแพงหลายตัว
ควรมีช่องทางให้คนภายนอกแจ้งเรื่องได้ด้วย คนที่เจอปัญหาก่อนมักไม่ใช่เจ้าของเว็บ แต่เป็นผู้ใช้ทั่วไปที่บังเอิญเห็น ถ้าไม่มีที่ให้เขาแจ้ง เรื่องจะไปโผล่ที่อื่นแทน
ความปลอดภัยของเว็บเล็กไม่ได้วัดกันที่เครื่องมือ แต่วัดกันที่การทำเรื่องพื้นฐานอย่างสม่ำเสมอ เลือกมาสามข้อจากรายการนี้แล้วทำให้จบสัปดาห์นี้ ดีกว่าวางแผนทำทั้งหมดแล้วไม่ได้เริ่ม