汽车需定期保养,网站亦然。上缐后仍须持续检查,否则漏洞可能悄然扩大,造成难以挽回的损失。
许多中小企业误以为规模小不会遭针对,事实上超过四成攻击锁定这类站点,因缺乏定期维护而成为目标。常见案例包含导向赌博页面或钓鱼邮件,皆因基础防护缺失。
本清单整理10项关键检查点,让企业主能系统化维护网站安全。
检查项目1-3:凭证、更新与密码
这三项属最基础防缐,却常被忽略。
项目1:SSL凭证
凭证用于加密传输,过期会让浏览器显示警告,访客多会立即离开。
检查重点:
- 凭证是否仍在有效期(可透过缐上工具检测)
- 是否自动将HTTP导向HTTPS
- 页面是否存在混合内容
- 是否启用自动续约
可参考HTTPS完整指南深入了解。
项目2:软体更新
过时版本是骇客常见入口,更新修补程式能降低风险。
检查重点:
- 核心系统是否为最新版
- 外挂与套件是否已更新
- 移除未使用外挂
- 伺服器软体版本是否仍在支援期
提醒:更新前务必备份,避免版型损坏无法回復。
项目3:密码强度
弱密码易遭暴力破解,建议使用长度12位以上且含多种字符的组合。
检查重点:
- 管理帐号密码至少12位元,包含大小写、数字与符号
- 避免常见弱密码
- 不同平台使用不同密码
- 每90天更换並使用密码管理工具
检查项目4-6:备份、权限与登入
这三项属保险机制,可在攻击发生时降低损失。
项目4:备份机制
备份是最后防缐,需确认包含资料库与档案,並定期测试还原。
检查重点:
- 每日自动备份是否正常
- 内容是否完整
- 是否具备异地备份
- 定期测试还原
- 保留7至30天歷史版本
可参考网站维护指南。
项目5:档案权限
权限过松易被植入恶意程式。
检查重点:
- 目录设755、档案设644
- 设定档设600
- 上传目录禁止执行PHP
- 禁止任何777权限
项目6:登入安全
加强登入可阻挡多数暴力攻击。
检查重点:
- 启用双因子验证
- 设定登入失败锁定
- 更改预设后台路径
- 限制特定IP存取
仅改路径与开启双因子即可阻挡九成以上自动攻击。
检查项目7-10:扫描、表单、错误与日志
这四项属侦测监控层面,可及早发现异常。
项目7:恶意程式扫描
定期扫描确保网站干净。
检查重点:
- 使用扫描工具定期检测
- 检查是否被标记含恶意软体
- 确认不在黑名单
- 比对核心档案是否被窜改
项目8:表单防护
表单是常见攻击入口。
检查重点:
- 加入验证码
- 后端过滤输入
- 使用参数化查询防SQL注入
- 限制提交频率
可阅读网站资安入门指南。
项目9:错误页面处理
预设错误页易洩漏伺服器资讯。
检查重点:
- 关闭正式环境除错模式
- 自订错误页面
- 隐藏伺服器版本资讯
- 错误讯息对使用者友善
项目10:存取纪录监控
日志可发现可疑活动。
检查重点:
- 定期查看存取与错误日志
- 监控异常IP请求
- 记录管理员操作
- 设定异常通知
建立定期健检排程
持之以恆执行才是关键,建议依风险分配频率。
| 频率 | 检查项目 |
|---|---|
| 每週 | 备份确认、存取纪录检查、网站运作 |
| 每月 | SSL凭证、软体更新、恶意程式扫描、异地备份测试 |
| 每季 | 密码更新、档案权限审查、帐号权限盘点 |
| 每年 | 完整资安稽核、渗透测试、灾害復原演练 |
实用小技巧:
- 设定週期性提醒
- 建立试算表记录结果
- 指定负责人
自行检查 vs 专业稽核
多数项目可自行完成,深层评估建议委託专业团队。
适合自行检查的项目:
- SSL凭证有效性
- 密码强度与更新
- 备份确认
- 软体版本更新
- 基本的存取纪录审查
建议委託专业的项目:
- 渗透测试
- 原始码安全审计
- 伺服器安全配置优化
- 资安政策与合规性评估
- 事件应变计画建立
若网站曾被入侵,可参考被骇应对指南。
选择重视资安的企业网站建置公司,可从源头降低风险。
结语:养成资安健检习惯,防患于未然
资安健检需持续进行,先从每週备份检查与每月SSL更新开始,预防永远比善后划算。