22 Tháng ba, 2020

Hướng dẫn tấn công mạng: Các bước đơn giản để giữ an toàn cho trang web của bạn

Headnote

Nhiều hơn 50,000 mỗi ngày - đó là số lượng trang web bị tấn công hàng ngày, bao gồm cả những sai sót cuối cùng trở thành tử vong đối với các doanh nghiệp bị tấn công. Không nghi ngờ gì nữa, số liệu thống kê sẽ không đáng báo động đến mức này nếu có nhiều doanh nhân chăm chỉ hơn đối với những rủi ro hiện có. Nhưng hầu hết mọi người, khi họ nghe về một vụ đánh cắp hoặc rò rỉ dữ liệu nghiêm trọng khác đang xảy ra, có xu hướng nghĩ rằng điều đó sẽ không bao giờ xảy ra với công ty của họ, tin rằng tội phạm mạng chắc chắn có một con cá lớn hơn để chiên…

Trong khi đó, 43% tội phạm mạng nhắm mục tiêu đến các doanh nghiệp nhỏ - và đó là tình trạng thực sự của vấn đề. Thật thú vị, tuy nhiên, 74% các trang web bị tấn công không phải vì mục đích tự phục vụ của tin tặc (như đánh cắp địa chỉ email hoặc thông tin thẻ tín dụng), nhưng nhân danh sự cạnh tranh - vì lý do SEO, chẳng hạn như ý định nhấn chìm trang web của đối thủ cạnh tranh thông qua việc tác động đến thứ hạng tìm kiếm trên Google của họ.

Bây giờ, hãy để tôi nói rõ: tất cả những điều trên không phải là một nỗ lực để làm bạn sợ hãi hay điều gì đó. Mục tiêu duy nhất của tôi là nhấn mạnh, bằng số lượng và mẫu, rằng lĩnh vực tội phạm mạng không ngừng cải tiến các kỹ thuật chiếm đoạt và vượt qua - đó là lý do tại sao mỗi chủ doanh nghiệp lại quan tâm đúng mức đến vấn đề an ninh mạng… trước khi cuộc tấn công khiến họ làm như vậy một cách cưỡng bức vào một ngày nào đó.

Các mối đe dọa bảo mật trang web phổ biến

Có vô số phương pháp và kỹ thuật tinh vi mà những kẻ xâm nhập thực hiện thông qua các cuộc tấn công của họ. Vì vậy, trước khi chúng ta đi sâu hơn nữa, tôi muốn cung cấp cho bạn tổng quan ngắn gọn về một số phương thức bảo mật trang web phổ biến nhất.

Thư rác

Không nghi ngờ gì nữa, việc hộp thư của bạn tràn ngập hàng đống thư rác hàng ngày là điều khó chịu - không đề cập đến sự phong phú của các cửa sổ bật lên mà bạn thường xuyên phải đối mặt khi lướt internet. Tuy nhiên, thư rác có thể độc hại hơn tưởng tượng.

Giả sử, một đội quân bot tràn qua phần nhận xét trên trang web của bạn, đăng hàng chục liên kết dẫn đến một trang web khác - như một nỗ lực để xây dựng các liên kết ngược. Mặt xấu của tình huống như vậy là rõ ràng: trong trường hợp liên kết chứa phần mềm độc hại, một số khách truy cập của bạn có thể bị nhiễm hệ thống của họ, điều này có thể liên kết với thương hiệu của bạn. Nhưng đó không phải là tất cả: vì trình thu thập thông tin của Google có thể phát hiện các URL độc hại, trang web của bạn có thể bị phạt vì lưu trữ spam. Không cần phải nói, điều đó sẽ làm giảm thứ hạng SEO của bạn.

Phần mềm độc hại

Hãy nghĩ về nó: gần 230,000 mẫu phần mềm độc hại được tạo mỗi ngày. Có nhiều hình dạng và kích thước khác nhau - tệp điều hành, tệp lưu trữ bị nhiễm, ứng dụng bị nhiễm, phần mã bị sửa đổi, thậm chí là thành phần ẩn của các chương trình miễn phí - phần mềm độc hại được tin tặc sử dụng như một công cụ để truy cập thông tin cá nhân hoặc lạm dụng tài nguyên máy chủ. Nói một cách đơn giản, ngày nay phần mềm độc hại là mối đe dọa lớn nhất đối với trang web cũng như khách hàng của bạn.

Tấn công DoS

Đối với những người không có manh mối về phương pháp này: (D) DoS là viết tắt của từ chối dịch vụ (phân tán), không có gì khác ngoài một nỗ lực ác ý nhằm phá vỡ quy chuẩn của một mạng hoặc máy chủ mục tiêu bằng cách bắn phá nó bằng một lượng lớn lưu lượng truy cập internet. Do đó, trang web bị tấn công không thể truy cập được và cuối cùng được đưa vào ngoại tuyến. Tuy nhiên, nhược điểm lớn nhất của các cuộc tấn công DoS là nó khiến máy chủ dễ bị tấn công bởi phần mềm độc hại miễn là nó cần máy chủ sao lưu mọi thứ.

Vấn đề về miền WHOIS

Khi mua miền, bạn sẽ được yêu cầu tiết lộ một số thông tin về bản thân, bao gồm thông tin về máy chủ định danh URL của bạn (sẽ được ghi lại trên dữ liệu WHOIS). Vấn đề ở đây là các tác nhân độc hại có thể sử dụng thông tin đó như một cổng để truy cập vào máy chủ web của bạn hoặc thu hẹp vị trí của nó. Cả hai trường hợp cuối cùng sẽ làm gián đoạn quy trình kinh doanh của bạn, dẫn đến thời gian ngừng hoạt động hoặc chịu tổn thất tài chính. Hoặc cả hai.

hacker, tấn công, mặt nạ

Các biện pháp an ninh mạng đáng tin cậy nhất

1. Chọn một kế hoạch lưu trữ web an toàn.

Nhận một tùy chọn khôi phục đáng tin cậy. Có thể xảy ra trường hợp dữ liệu của bạn bị hỏng hoặc bị xóa do một cuộc tấn công mạng không thành công. Và đó là nơi tôi muốn vượt qua suy nghĩ của bạn: áp dụng các chiến lược khôi phục dữ liệu DIY chỉ có thể khiến mọi thứ trở nên tồi tệ hơn. Một giải pháp thay thế là có một công ty khôi phục dữ liệu đáng tin cậy sẽ đến giải cứu trong trường hợp không may bị mất dữ liệu.

Và đây là nơi mà tôi vẫn ưu tiên lựa chọn Phòng thí nghiệm khôi phục dữ liệu được bảo vệ! Được trang bị một thập kỷ kinh nghiệm trong lĩnh vực này và phần mềm độc quyền với hầu hết các chứng chỉ tiên tiến, họ có khả năng đối phó với những trường hợp phức tạp và khó khăn nhất (ngay cả những công ty khôi phục khác đã từ bỏ). Ngoài ra, họ còn cung cấp dịch vụ kiểm tra thiết bị bị lỗi miễn phí. Tất nhiên, tôi không muốn bạn gặp phải tình trạng mất dữ liệu; nhưng có suy nghĩ trước về bước này là một điều khôn ngoan nên làm.

2. Chọn một kế hoạch lưu trữ web an toàn.

Có rất nhiều tùy chọn lưu trữ web để xem xét, đẹp trai trong số đó (như gói lưu trữ chia sẻ) có thể thực sự hấp dẫn - chủ yếu là do giá cả. Nhưng đó không phải là lựa chọn an toàn nhất vì lý do rõ ràng: nếu một trang web bị tấn công, kẻ xâm nhập cũng có thể truy cập vào máy chủ mà bạn đang sử dụng. Việc để lộ dữ liệu trước những rủi ro như vậy sẽ không tăng cường bảo mật cho trang web của bạn, đó là điều chắc chắn.

3. Làm phiền việc giám sát bảo mật trang web của bạn.

Không thể tự ngăn chặn tất cả các cuộc tấn công có thể xảy ra; thay vào đó, có vô số công cụ và tài nguyên trực tuyến mà bạn có thể áp dụng để giám sát bảo mật trang web của mình: ví dụ: một số plugin có thể cung cấp cho trang web của bạn một tường lửa hiệu quả, trong khi các plugin khác sẽ giúp bạn chống lại spam, phần mềm độc hại và các hành vi xâm nhập khác thời gian thực.

4. Đừng bỏ bê các bản cập nhật phần mềm.

Bước này không yêu cầu bạn phải nỗ lực nhiều, chỉ nghiêm túc trong việc giữ cho phần mềm của bạn - chẳng hạn như CMS, công cụ WordPress, plugin, v.v. - được cập nhật. Trong khi tin tặc đang tìm cách tận dụng các lỗ hổng hiện có (thông qua bot và các cuộc tấn công mạng tự động), các bản vá phần mềm thông thường cung cấp cho người dùng của họ những cải tiến bảo mật đáng kể - tất nhiên là ngoài các bản sửa lỗi và các tính năng mới được cung cấp. Hãy nhớ rằng: việc bỏ qua các bản cập nhật phần mềm kịp thời có thể làm tăng nguy cơ hack thành công.

5. Giới hạn tài khoản sử dụng.

Đó là sự thực 95% các cuộc tấn công an ninh mạng là kết quả của lỗi con người, làm nổi bật tầm quan trọng của việc áp dụng khái niệm đặc quyền/quyền hạn tối thiểu. Việc giới hạn số lượng người dùng có thể thay đổi cài đặt trang web của bạn là rất quan trọng để bảo mật. Tên người dùng và mật khẩu được chia sẻ được sử dụng trong các nhóm, điều này làm suy yếu trách nhiệm giải trình. Để theo dõi hiệu quả các thay đổi và lỗi quay trở lại nguồn ban đầu, điều quan trọng là phải đảm bảo rằng mỗi người dùng có bộ thông tin đăng nhập của riêng họ.

Mạnh thủ tục quản lý danh tính là điều cần thiết để giảm rủi ro đối với an ninh mạng do lỗi của con người gây ra. Các tổ chức có thể giới hạn quyền truy cập vào các cài đặt trang web quan trọng và giảm số lượng người có đặc quyền thay đổi bằng cách tuân thủ nguyên tắc đặc quyền tối thiểu. Thông tin đăng nhập cá nhân cho mỗi người dùng khuyến khích trách nhiệm giải trình và truy xuất nguồn gốc, giúp theo dõi chính xác bất kỳ lỗi hoặc sửa đổi nào được quy cho người phụ trách, do đó tăng cường bảo mật tổng thể.

Kết luận

Hãy nhớ rằng: bạn không thể giảm thiểu các rủi ro hiện có xuống mức không tuyệt đối, nhưng các biện pháp đơn giản này là cần thiết để cung cấp cho trang web của bạn mức độ bảo mật cao nhất có thể.

Giới thiệu về tác giả 

Imran Uddin


{"email": "Địa chỉ email không hợp lệ", "url": "Địa chỉ trang web không hợp lệ", "bắt buộc": "Thiếu trường bắt buộc"}