Chuyển đến nội dung chính

Hạ tầng & bảo mật

Dịch vụ bảo mật website và hệ thống cho doanh nghiệp

KDIGI đánh giá, gia cố và giám sát bảo mật website, máy chủ cho doanh nghiệp đang lưu thông tin khách hàng hoặc vận hành bán hàng trực tuyến. Bạn nhận danh sách lỗ hổng xếp theo mức ưu tiên, cấu hình đã được siết lại và quy trình sao lưu có thử khôi phục. Mục tiêu là giảm rủi ro và rút ngắn thời gian xử lý khi sự cố xảy ra, không phải hứa tuyệt đối an toàn.

Tấm khiên kính viền kim loại với ổ khóa phát sáng ở giữa, tượng trưng cho bảo mật hệ thống.
Phù hợp với
Website bán hàng, website thu thông tin khách, hệ thống nội bộ có tài khoản
Đánh giá ban đầu
Thường 1–2 tuần cho một website, tùy quy mô và số hệ thống liên quan
Bàn giao
Báo cáo đánh giá, danh sách việc ưu tiên, cấu hình đã gia cố, hướng dẫn xử lý sự cố
Giới hạn
Giảm rủi ro, không cam kết an toàn tuyệt đối; không phải kiểm thử xâm nhập có chứng nhận
Trả lời nhanh

Bảo mật website là gì?

Bảo mật website là tập hợp biện pháp nhằm giữ cho website, dữ liệu và tài khoản quản trị không bị truy cập hoặc phá hoại trái phép. Gồm cấu hình máy chủ, chứng chỉ mã hóa, cập nhật phần mềm, kiểm soát đăng nhập, sao lưu và quy trình xử lý khi có sự cố. Không có biện pháp nào đảm bảo an toàn tuyệt đối, mục tiêu là giảm rủi ro.

Khi nào doanh nghiệp cần rà soát bảo mật

Phần lớn sự cố bắt nguồn từ lỗi cấu hình và thói quen sử dụng, chứ không phải từ những kỹ thuật tấn công phức tạp.

  • Website lưu thông tin khách hàng

    Form liên hệ, tài khoản thành viên hay đơn hàng đều chứa dữ liệu cá nhân. Rò rỉ dữ liệu làm mất lòng tin và có thể kéo theo trách nhiệm pháp lý.

  • WordPress lâu chưa cập nhật

    Lõi, giao diện và plugin cũ là nguồn lỗ hổng thường gặp. Website không ai quản lý dễ bị chèn mã độc hoặc gửi thư rác.

  • Nhiều người dùng chung một tài khoản quản trị

    Mật khẩu chia sẻ qua tin nhắn, nhân viên cũ vẫn còn quyền, không có xác thực hai lớp. Đây là cửa vào dễ bị lợi dụng.

  • Từng bị chèn quảng cáo lạ hoặc bị cảnh báo

    Trình duyệt báo trang nguy hiểm hay Google gắn cảnh báo cần xử lý nguyên nhân gốc, nếu không sự cố sẽ lặp lại.

Hạng mục rà soát và gia cố

Phạm vi được chốt sau buổi khảo sát. Các hạng mục dưới đây là những phần thường có.

  • Đánh giá theo OWASP Top 10

    Đối chiếu website với nhóm rủi ro phổ biến như kiểm soát truy cập kém, lỗi cấu hình, thành phần lỗi thời và lỗi xác thực, rồi ghi lại bằng chứng từng phát hiện.

  • Rà soát cấu hình máy chủ

    Kiểm tra cổng mở, quyền tệp, phiên bản phần mềm, cấu hình TLS và thông tin vô tình bị lộ ra bên ngoài.

  • Gia cố truy cập

    Bật xác thực hai lớp cho tài khoản quản trị, giới hạn số lần đăng nhập sai, thu hồi quyền không còn cần và tách vai trò theo từng người.

  • Cloudflare WAF và giới hạn tần suất

    Đặt Cloudflare phía trước, bật tường lửa ứng dụng, chặn truy cập bất thường và thêm các tiêu đề bảo mật cho phản hồi của website.

  • Quản lý bản vá

    Lập quy trình cập nhật lõi, plugin và thư viện có kiểm thử trước, để bản vá bảo mật không bị trì hoãn hàng tháng.

  • Sao lưu và thử khôi phục

    Thiết lập sao lưu theo tần suất ghi trong hợp đồng, lưu ở nơi tách khỏi máy chủ chính, và khôi phục thử để xác nhận bản sao dùng được.

  • Kế hoạch ứng phó sự cố cơ bản

    Viết hướng dẫn ngắn: ai được báo đầu tiên, cách cô lập website, khôi phục từ bản nào và thông báo cho khách hàng ra sao.

  • Đào tạo nhận biết cho nhân viên

    Buổi hướng dẫn về thư giả mạo, mật khẩu, thiết bị cá nhân và cách báo cáo khi nghi ngờ, vì con người là mắt xích thường bị nhắm tới.

Không bao gồm

  • Kiểm thử xâm nhập có chứng nhận hoặc cấp chứng nhận như ISO 27001.
  • Cam kết website không bao giờ bị tấn công.
  • Xử lý pháp lý và làm việc với cơ quan chức năng khi có sự cố nghiêm trọng.
  • Giám sát an ninh 24/7 bởi trung tâm điều hành, trừ khi được thỏa thuận riêng.

Quy trình đánh giá và gia cố

  1. Khảo sát và thống nhất phạm vi

    Xác định hệ thống nào được rà soát, ai có quyền truy cập, dữ liệu nào nhạy cảm và khung giờ an toàn để kiểm tra.

    Bàn giaoPhạm vi đánh giá được hai bên xác nhận
  2. Rà soát và kiểm tra

    Kết hợp công cụ quét tự động với kiểm tra thủ công cấu hình, phân quyền và luồng đăng nhập, không làm gián đoạn website đang chạy.

    Bàn giaoDanh sách phát hiện kèm bằng chứng
  3. Xếp hạng và đề xuất

    Mỗi phát hiện được gán mức độ theo khả năng bị lợi dụng và thiệt hại nếu xảy ra, cùng cách khắc phục cụ thể.

    Bàn giaoBáo cáo đánh giá và danh sách ưu tiên
  4. Khắc phục và gia cố

    Xử lý các mục bạn đồng ý, bắt đầu từ lỗi có rủi ro cao nhất, và ghi lại mọi thay đổi để có thể quay về trạng thái trước.

    Bàn giaoCấu hình đã gia cố
  5. Kiểm tra lại

    Chạy lại các kiểm tra liên quan để xác nhận lỗi đã được xử lý và không phát sinh lỗi mới do thay đổi.

    Bàn giaoBiên bản kiểm tra lại
  6. Bàn giao và duy trì

    Bàn giao hướng dẫn xử lý sự cố, tổ chức buổi hướng dẫn cho nhân viên và thống nhất lịch rà soát định kỳ nếu bạn muốn.

    Bàn giaoTài liệu và lịch rà soát

Công cụ và nền tảng

Lớp bảo vệ phía trước

  • Cloudflare WAF
  • Giới hạn tần suất truy cập

Môi trường chạy

  • Docker
  • Coolify

Tùy dự án

  • Công cụ quét lỗ hổng
  • Công cụ quản lý mật khẩu

Vì sao chọn KDIGI cho bảo mật

  • Nền tảng an toàn thông tin

    Người sáng lập Lê Quốc Khôi là cựu sinh viên ngành An toàn thông tin, Trường Đại học FPT Cần Thơ, và an ninh bảo mật là một trong các mảng trọng tâm của KDIGI.

  • Nói rõ giới hạn

    Báo cáo ghi rõ đã kiểm tra gì và chưa kiểm tra gì. KDIGI không hứa an toàn tuyệt đối và không dùng thuật ngữ chứng nhận khi chưa có.

  • Gắn với vận hành thực tế

    Đội thiết kế website và quản trị hạ tầng cũng là đội xử lý bản vá, nên khuyến nghị đi cùng cách thực hiện thay vì dừng ở báo cáo.

Câu hỏi thường gặp về bảo mật website

Chưa thấy câu trả lời bạn cần?

Gửi câu hỏi của bạn, KDIGI sẽ trả lời qua điện thoại hoặc email.

Gửi câu hỏi

Đánh giá theo OWASP Top 10 có phải kiểm thử xâm nhập không?

Chưa phải. OWASP Top 10 là danh sách các nhóm rủi ro phổ biến ở ứng dụng web, KDIGI dùng nó làm khung để rà soát. Kiểm thử xâm nhập có chứng nhận là dịch vụ chuyên biệt và KDIGI không cung cấp. Báo cáo nêu rõ phạm vi đã kiểm tra.

Website tôi đã có SSL thì có an toàn chưa?

SSL chỉ mã hóa kết nối giữa người dùng và website, giúp tránh bị nghe lén. Nó không chặn được lỗ hổng plugin, mật khẩu yếu hay cấu hình sai. Bạn vẫn cần cập nhật phần mềm, kiểm soát quyền đăng nhập, bật tường lửa ứng dụng và có sao lưu.

Sao lưu bao lâu một lần là đủ?

Tùy mức độ thay đổi dữ liệu: website tin tức ít cập nhật cần khác với website bán hàng có đơn mỗi ngày. KDIGI không đưa một con số chung, tần suất và thời gian lưu được thỏa thuận trong hợp đồng. Quan trọng không kém là khôi phục thử để chắc bản sao dùng được.

Nếu website bị tấn công, KDIGI làm gì?

Bước đầu là cô lập website để hạn chế lan rộng, giữ lại nhật ký để tìm nguyên nhân, rồi khôi phục từ bản sao lưu sạch gần nhất. Sau đó KDIGI vá lỗ hổng bị lợi dụng và đổi mọi thông tin đăng nhập liên quan. Phạm vi xử lý được thống nhất trước trong hợp đồng.

Đào tạo nhân viên về bảo mật gồm nội dung gì?

Nội dung xoay quanh tình huống thực tế: nhận biết email và tin nhắn lừa đảo, đặt và quản lý mật khẩu, bật xác thực hai lớp, dùng thiết bị cá nhân an toàn và báo cáo khi nghi ngờ. Buổi học điều chỉnh theo công việc của từng phòng ban.

Gửi yêu cầu cho KDIGI

Cho KDIGI biết bạn cần gì. Đội ngũ sẽ liên hệ lại để trao đổi chi tiết.

Nhu cầu