企業網站資安基本功:防護、事故處理與維護合約邊界
多數企業主對網站資安的想像是駭客電影:有人盯上你、費盡心思突破防線。真實情況無趣得多——自動化程式整天在網路上掃描,找出還在使用舊版本、有已知漏洞的網站,然後批次入侵。
也就是說,被挑中的原因通常不是你重要,而是你剛好沒更新。這篇不談技術細節,談的是一個非技術背景的經營者該要求什麼、該確認什麼,以及維護合約裡該寫什麼。
基本功:六件該有人負責的事
一、HTTPS 與憑證
HTTPS 是讓瀏覽器網址列出現鎖頭的加密連線,作用是讓資料在傳輸過程中不被偷看或竄改。現在它已經是基本配備,沒有加密的網站瀏覽器會直接標示不安全,訪客在填表單前就會退出。
要確認的事只有兩件:全站都走加密連線(不是只有結帳頁),以及憑證到期時由誰負責更新。多數雲端方案會自動更新,但責任歸屬仍要寫清楚。
二、備份
備份是所有防護裡最重要的一項,因為它是唯一在「最壞情況已經發生」時還有用的東西。
要確認的事:多久備份一次、保留幾份、是否有一份放在網站主機以外的地方、以及還原程序有沒有真的演練過。只有還原過的備份才算數——沒測過的備份,本質上只是一個沒人打開過的檔案。
三、更新
網站用到的作業系統、程式語言、內容管理系統與各種外掛,都會陸續被發現漏洞並釋出修補。不更新,等於把已經公開的破口留在那裡。
要確認的事:誰負責追蹤更新、多久檢視一次、更新前會不會先在測試環境試跑。更新有風險(可能造成功能異常),但不更新的風險是單向累積的。 若系統老舊到已經無法更新,那是另一個層級的問題,可以看舊系統現代化指南。
四、帳號與權限
很多事故的起點不是漏洞,而是一組被猜到或被外洩的密碼。
要確認的事:後台帳號是否一人一組(不要全公司共用一組)、離職員工的帳號有沒有關閉、有沒有啟用兩步驟驗證、以及每個人的權限是不是只給到工作所需的範圍。編輯內容的同事不需要能刪除整個網站。
五、弱點掃描與基本防護
定期用工具掃描網站,找出已知的設定疏漏與過時版本。此外,常見的基本防護還包括限制後台登入的嘗試次數、限制後台的存取來源,以及在網站前面加上流量過濾服務。
這些不需要每天做,但應該有固定的檢視節奏,並且在每次重大改版、或加裝新的外掛與第三方服務之後重跑一次——新增的元件正是最常帶進新破口的來源。
六、日誌
日誌是系統的行車紀錄器:誰在什麼時候登入、哪些檔案被修改、哪些請求被拒絕。
平常它看起來毫無用處,但出事時它是唯一能回答「對方進來多久了、動了什麼」的東西。要確認的事:有沒有在記錄、保留多久、是否存放在攻擊者改不到的地方。
常見攻擊型態,用白話說
| 型態 | 在做什麼 | 常見後果 |
|---|---|---|
| 資料庫注入 | 在表單欄位塞入特殊指令,騙系統去撈或改資料 | 會員資料外洩、後台被繞過 |
| 跨站腳本 | 在留言或欄位塞入程式碼,讓其他訪客的瀏覽器執行 | 訪客帳號被盜、被導去詐騙頁 |
| 帳密暴力嘗試 | 用自動程式反覆試密碼,或拿別處外洩的帳密來試 | 後台被登入、內容被竄改 |
| 已知漏洞利用 | 針對未更新的系統與外掛,使用公開的攻擊手法 | 網站被植入惡意程式或跳轉 |
| 勒索加密 | 加密主機上的檔案並索取贖金 | 網站全站無法使用 |
| 假冒身分的社交手法 | 冒充廠商或主管要求提供帳密、變更匯款資訊 | 帳號外流、金錢損失 |
最後一項值得特別提醒:它不是技術問題,而且是最常成功的一種。 再嚴密的系統,也擋不住有人主動把密碼交出去。應對方式是流程而非工具——重要變更一律用第二個管道確認。
個資責任:原則怎麼看
如果你的網站蒐集了姓名、電話、電子郵件、地址或消費紀錄,你就是在處理個人資料,這會帶來對應的保管責任。
幾個可以先自問的原則性問題:
- 蒐集的資料是不是真的需要? 不需要的欄位就不要收,沒收到的資料不會外洩。
- 保存期限有沒有設? 資料不該無限期堆著。
- 誰看得到? 客服人員需不需要看到完整的身分證字號或信用卡資訊?
- 委外廠商的責任有沒有寫進合約? 資料放在廠商的主機上,責任並不會因此轉移。
- 出事時的通知義務是什麼? 這部分屬於法律判斷,應諮詢律師,並以主管機關最新公告為準。
這裡不列具體條文,因為法規與函釋會更新;重點是要知道「這件事有責任」,並在規劃階段就把它納入考量,而不是出事後才問。
事故發生時的處理順序
慌亂時最容易做錯的事,是立刻把網站修好——那會把證據一起覆蓋掉,而且沒修補破口的話會再被入侵一次。
建議的順序:
- 記錄與保全:記下發現時間與症狀,先保存主機與應用程式的紀錄檔。
- 止血:把受影響的服務隔離或暫時下線,避免繼續傷害訪客。
- 換鑰匙:更換所有相關帳號密碼、後台金鑰、第三方服務的憑證。
- 確認範圍:對方進來多久、動了什麼、有沒有碰到個人資料。
- 修補破口再還原:先補洞,再用乾淨的備份還原。
- 對外說明:影響到客戶時,誠實說明現況與已採取的措施。涉及個資時,通知義務請諮詢律師。
- 事後檢討:把這次的破口寫進檢查清單,避免同一種問題再發生。
在事故發生前就把這份順序寫下來、並指定聯絡人,價值遠高於事發當下臨時討論。
演練比計畫更重要
事故處理計畫最常見的問題,是寫完之後放進資料夾就再也沒打開。建議每隔一段時間做一次簡單的桌上演練:找齊相關同仁,假設「今天早上發現網站被改成別的內容」,實際走一次上面的順序,看看卡在哪裡。
通常第一次演練就會暴露幾個現實問題:主機供應商的緊急聯絡方式沒人知道放在哪、備份的還原權限只有離職同事有、網域管理帳號登記在前任行銷主管的私人信箱。這些事在演練時發現只是尷尬,在事故當下發現則是災難。
維護合約該涵蓋什麼
資安不是一次性的工程,它是持續的工作,因此它的歸屬應該寫在維護合約裡。至少要涵蓋:
- 系統與套件的安全性更新頻率,以及更新前的測試流程
- 備份的頻率、保留份數、存放位置與還原演練的安排
- 憑證到期的續期責任
- 弱點掃描的頻率與報告形式
- 發生資安事故時的回應時間與處理流程,以及緊急狀況的聯絡方式
- 日誌的保留期間與調閱方式
- 終止合約時的帳號與權限移交程序
這些條件與一般維護項目的分界,可以對照網站維護費用包含什麼。挑選廠商時該問哪些問題、合約該注意哪些條款,則可以看如何挑選軟體開發公司。
NETVANA 的軟體開發流程在測試與上線階段包含安全性掃描;顧問服務也提供技術架構審查與技術盡職調查,適合想先確認既有系統風險、再決定要投入多少的情況。
資安的難處不在於技術多深,而在於它是一件「做好了沒有人會稱讚、沒做才會出事」的工作。正因如此,它更需要被明確指派給某個人、寫進某份合約,而不是留在「應該有人在處理吧」的狀態。
如果你不確定現在的網站防護到什麼程度,或想在改版時一併把資安與維護責任寫清楚,與 NETVANA 討論你的需求。NETVANA 的軟體服務採先諮詢再報價,各服務的內容與交付物可以看軟體服務介紹。
延伸閱讀:維護費用與合約型態的完整拆解,可以看網站維護費用包含什麼;舊系統該修該換的判斷,可以看舊系統現代化指南;網站速度與品質的基本盤,可以看網站速度優化指南;長期沒更新的套件,其實就是一種技術債,可以看技術債是什麼白話解釋;串接第三方時,權限與金鑰的邊界要先畫,可以看系統整合與 API 串接指南;不同主機方案,資安責任的分界線也不同,可以看網站主機怎麼選指南;憑證與 DNS 設定本身就是資安的第一道門,可以看網域與 DNS 白話指南;防護之外,蒐集個資的法遵義務也要同步處理,可以看網站隱私權政策怎麼寫;讓使用者用第三方登入,可以少存很多密碼風險,可以看第三方登入與 SSO 指南;備份是資安防護中最後一道保命的關卡,可以看網站備份與災難復原指南。