ความปลอดภัย ·
วิธีดูแลเว็บไซต์ให้ปลอดภัย
ดูแลเว็บไซต์ให้ปลอดภัยโดยอัปเดตระบบสม่ำเสมอ ใช้รหัสผ่านที่แข็งแรงและแยกสิทธิ์ผู้ใช้ ใช้ HTTPS สำรองข้อมูลเป็นประจำ และลบปลั๊กอินหรือบัญชีที่ไม่ใช้
10 ข้อปฏิบัติพื้นฐาน
- อัปเดตระบบและส่วนเสริมสม่ำเสมอ ช่องโหว่ส่วนใหญ่ที่ถูกโจมตีเป็นช่องโหว่เก่าที่มีแพตช์แล้ว
- ลบสิ่งที่ไม่ใช้ ปลั๊กอิน ธีม และบัญชีผู้ใช้ที่ไม่จำเป็น
- รหัสผ่านที่แข็งแรง ยาวอย่างน้อย 10–12 ตัวอักษร ไม่ใช้ซ้ำกับระบบอื่น
- แบ่งสิทธิ์ผู้ใช้ ให้เจ้าหน้าที่ลงข้อมูลมีสิทธิ์เท่าที่จำเป็น
- ใช้ HTTPS ทั้งเว็บไซต์ และต่ออายุใบรับรองก่อนหมดอายุ
- สำรองข้อมูลอัตโนมัติ ทั้งฐานข้อมูลและไฟล์อัปโหลด และทดสอบกู้คืน
- จำกัดการอัปโหลดไฟล์ อนุญาตเฉพาะประเภทที่จำเป็น และไม่ให้ไฟล์ที่อัปโหลดรันเป็นโปรแกรมได้
- ป้องกันการเดารหัสผ่าน จำกัดจำนวนครั้งที่ล็อกอินผิด
- ตั้งค่า Security Headers เพื่อลดความเสี่ยงจากการฝังสคริปต์และการแอบฝังหน้าเว็บ
- ตรวจบันทึกการใช้งาน และให้มีผู้รับผิดชอบเมื่อมีเหตุผิดปกติ
เจ้าหน้าที่ทำอะไรได้บ้าง
สิ่งที่หน่วยงานทำเองได้ทันที ได้แก่ เปลี่ยนรหัสผ่านเป็นระยะ ไม่แชร์บัญชีผู้ดูแล ออกจากระบบทุกครั้งหลังใช้งานบนเครื่องส่วนกลาง และแจ้งผู้ดูแลเมื่อพบหน้าเว็บผิดปกติ ส่วนการอัปเดตระบบและสำรองข้อมูลสามารถมอบให้ผู้ให้บริการดูแลรายปีได้ ดู บริการดูแลเว็บไซต์
อ่านต่อ: วิธีป้องกันเว็บไซต์โดนแฮก และ ทำไมเว็บไซต์ต้องสำรองข้อมูล