Hạ tầng & bảo mật
Dịch vụ bảo mật website và hệ thống cho doanh nghiệp
KDIGI đánh giá, gia cố và giám sát bảo mật website, máy chủ cho doanh nghiệp đang lưu thông tin khách hàng hoặc vận hành bán hàng trực tuyến. Bạn nhận danh sách lỗ hổng xếp theo mức ưu tiên, cấu hình đã được siết lại và quy trình sao lưu có thử khôi phục. Mục tiêu là giảm rủi ro và rút ngắn thời gian xử lý khi sự cố xảy ra, không phải hứa tuyệt đối an toàn.

- Phù hợp với
- Website bán hàng, website thu thông tin khách, hệ thống nội bộ có tài khoản
- Đánh giá ban đầu
- Thường 1–2 tuần cho một website, tùy quy mô và số hệ thống liên quan
- Bàn giao
- Báo cáo đánh giá, danh sách việc ưu tiên, cấu hình đã gia cố, hướng dẫn xử lý sự cố
- Giới hạn
- Giảm rủi ro, không cam kết an toàn tuyệt đối; không phải kiểm thử xâm nhập có chứng nhận
Bảo mật website là gì?
Bảo mật website là tập hợp biện pháp nhằm giữ cho website, dữ liệu và tài khoản quản trị không bị truy cập hoặc phá hoại trái phép. Gồm cấu hình máy chủ, chứng chỉ mã hóa, cập nhật phần mềm, kiểm soát đăng nhập, sao lưu và quy trình xử lý khi có sự cố. Không có biện pháp nào đảm bảo an toàn tuyệt đối, mục tiêu là giảm rủi ro.
Khi nào doanh nghiệp cần rà soát bảo mật
Phần lớn sự cố bắt nguồn từ lỗi cấu hình và thói quen sử dụng, chứ không phải từ những kỹ thuật tấn công phức tạp.
Website lưu thông tin khách hàng
Form liên hệ, tài khoản thành viên hay đơn hàng đều chứa dữ liệu cá nhân. Rò rỉ dữ liệu làm mất lòng tin và có thể kéo theo trách nhiệm pháp lý.
WordPress lâu chưa cập nhật
Lõi, giao diện và plugin cũ là nguồn lỗ hổng thường gặp. Website không ai quản lý dễ bị chèn mã độc hoặc gửi thư rác.
Nhiều người dùng chung một tài khoản quản trị
Mật khẩu chia sẻ qua tin nhắn, nhân viên cũ vẫn còn quyền, không có xác thực hai lớp. Đây là cửa vào dễ bị lợi dụng.
Từng bị chèn quảng cáo lạ hoặc bị cảnh báo
Trình duyệt báo trang nguy hiểm hay Google gắn cảnh báo cần xử lý nguyên nhân gốc, nếu không sự cố sẽ lặp lại.
Hạng mục rà soát và gia cố
Phạm vi được chốt sau buổi khảo sát. Các hạng mục dưới đây là những phần thường có.
Đánh giá theo OWASP Top 10
Đối chiếu website với nhóm rủi ro phổ biến như kiểm soát truy cập kém, lỗi cấu hình, thành phần lỗi thời và lỗi xác thực, rồi ghi lại bằng chứng từng phát hiện.
Rà soát cấu hình máy chủ
Kiểm tra cổng mở, quyền tệp, phiên bản phần mềm, cấu hình TLS và thông tin vô tình bị lộ ra bên ngoài.
Gia cố truy cập
Bật xác thực hai lớp cho tài khoản quản trị, giới hạn số lần đăng nhập sai, thu hồi quyền không còn cần và tách vai trò theo từng người.
Cloudflare WAF và giới hạn tần suất
Đặt Cloudflare phía trước, bật tường lửa ứng dụng, chặn truy cập bất thường và thêm các tiêu đề bảo mật cho phản hồi của website.
Quản lý bản vá
Lập quy trình cập nhật lõi, plugin và thư viện có kiểm thử trước, để bản vá bảo mật không bị trì hoãn hàng tháng.
Sao lưu và thử khôi phục
Thiết lập sao lưu theo tần suất ghi trong hợp đồng, lưu ở nơi tách khỏi máy chủ chính, và khôi phục thử để xác nhận bản sao dùng được.
Kế hoạch ứng phó sự cố cơ bản
Viết hướng dẫn ngắn: ai được báo đầu tiên, cách cô lập website, khôi phục từ bản nào và thông báo cho khách hàng ra sao.
Đào tạo nhận biết cho nhân viên
Buổi hướng dẫn về thư giả mạo, mật khẩu, thiết bị cá nhân và cách báo cáo khi nghi ngờ, vì con người là mắt xích thường bị nhắm tới.
Không bao gồm
- Kiểm thử xâm nhập có chứng nhận hoặc cấp chứng nhận như ISO 27001.
- Cam kết website không bao giờ bị tấn công.
- Xử lý pháp lý và làm việc với cơ quan chức năng khi có sự cố nghiêm trọng.
- Giám sát an ninh 24/7 bởi trung tâm điều hành, trừ khi được thỏa thuận riêng.
Quy trình đánh giá và gia cố
Khảo sát và thống nhất phạm vi
Xác định hệ thống nào được rà soát, ai có quyền truy cập, dữ liệu nào nhạy cảm và khung giờ an toàn để kiểm tra.
Bàn giaoPhạm vi đánh giá được hai bên xác nhậnRà soát và kiểm tra
Kết hợp công cụ quét tự động với kiểm tra thủ công cấu hình, phân quyền và luồng đăng nhập, không làm gián đoạn website đang chạy.
Bàn giaoDanh sách phát hiện kèm bằng chứngXếp hạng và đề xuất
Mỗi phát hiện được gán mức độ theo khả năng bị lợi dụng và thiệt hại nếu xảy ra, cùng cách khắc phục cụ thể.
Bàn giaoBáo cáo đánh giá và danh sách ưu tiênKhắc phục và gia cố
Xử lý các mục bạn đồng ý, bắt đầu từ lỗi có rủi ro cao nhất, và ghi lại mọi thay đổi để có thể quay về trạng thái trước.
Bàn giaoCấu hình đã gia cốKiểm tra lại
Chạy lại các kiểm tra liên quan để xác nhận lỗi đã được xử lý và không phát sinh lỗi mới do thay đổi.
Bàn giaoBiên bản kiểm tra lạiBàn giao và duy trì
Bàn giao hướng dẫn xử lý sự cố, tổ chức buổi hướng dẫn cho nhân viên và thống nhất lịch rà soát định kỳ nếu bạn muốn.
Bàn giaoTài liệu và lịch rà soát
Công cụ và nền tảng
Lớp bảo vệ phía trước
- Cloudflare WAF
- Giới hạn tần suất truy cập
Môi trường chạy
- Docker
- Coolify
Tùy dự án
- Công cụ quét lỗ hổng
- Công cụ quản lý mật khẩu
Vì sao chọn KDIGI cho bảo mật
Nền tảng an toàn thông tin
Người sáng lập Lê Quốc Khôi là cựu sinh viên ngành An toàn thông tin, Trường Đại học FPT Cần Thơ, và an ninh bảo mật là một trong các mảng trọng tâm của KDIGI.
Nói rõ giới hạn
Báo cáo ghi rõ đã kiểm tra gì và chưa kiểm tra gì. KDIGI không hứa an toàn tuyệt đối và không dùng thuật ngữ chứng nhận khi chưa có.
Gắn với vận hành thực tế
Đội thiết kế website và quản trị hạ tầng cũng là đội xử lý bản vá, nên khuyến nghị đi cùng cách thực hiện thay vì dừng ở báo cáo.
Câu hỏi thường gặp về bảo mật website
Chưa thấy câu trả lời bạn cần?
Gửi câu hỏi của bạn, KDIGI sẽ trả lời qua điện thoại hoặc email.
Gửi câu hỏiĐánh giá theo OWASP Top 10 có phải kiểm thử xâm nhập không?
Chưa phải. OWASP Top 10 là danh sách các nhóm rủi ro phổ biến ở ứng dụng web, KDIGI dùng nó làm khung để rà soát. Kiểm thử xâm nhập có chứng nhận là dịch vụ chuyên biệt và KDIGI không cung cấp. Báo cáo nêu rõ phạm vi đã kiểm tra.
Website tôi đã có SSL thì có an toàn chưa?
SSL chỉ mã hóa kết nối giữa người dùng và website, giúp tránh bị nghe lén. Nó không chặn được lỗ hổng plugin, mật khẩu yếu hay cấu hình sai. Bạn vẫn cần cập nhật phần mềm, kiểm soát quyền đăng nhập, bật tường lửa ứng dụng và có sao lưu.
Sao lưu bao lâu một lần là đủ?
Tùy mức độ thay đổi dữ liệu: website tin tức ít cập nhật cần khác với website bán hàng có đơn mỗi ngày. KDIGI không đưa một con số chung, tần suất và thời gian lưu được thỏa thuận trong hợp đồng. Quan trọng không kém là khôi phục thử để chắc bản sao dùng được.
Nếu website bị tấn công, KDIGI làm gì?
Bước đầu là cô lập website để hạn chế lan rộng, giữ lại nhật ký để tìm nguyên nhân, rồi khôi phục từ bản sao lưu sạch gần nhất. Sau đó KDIGI vá lỗ hổng bị lợi dụng và đổi mọi thông tin đăng nhập liên quan. Phạm vi xử lý được thống nhất trước trong hợp đồng.
Đào tạo nhân viên về bảo mật gồm nội dung gì?
Nội dung xoay quanh tình huống thực tế: nhận biết email và tin nhắn lừa đảo, đặt và quản lý mật khẩu, bật xác thực hai lớp, dùng thiết bị cá nhân an toàn và báo cáo khi nghi ngờ. Buổi học điều chỉnh theo công việc của từng phòng ban.
Dịch vụ và giải pháp liên quan
Hạ tầng & bảo mật
Hosting
Hạ tầng & bảo mật
Cloud server
Hạ tầng & bảo mật
DevOps
Thiết kế & lập trình
Thiết kế website
Cập nhật
Gửi yêu cầu cho KDIGI
Cho KDIGI biết bạn cần gì. Đội ngũ sẽ liên hệ lại để trao đổi chi tiết.




