เว็บไซต์บริษัทถูกแฮกได้อย่างไร?

เว็บธุรกิจส่วนใหญ่ไม่ได้ถูกเจาะด้วยเทคนิคล้ำ ๆ แต่ถูกเจาะด้วยช่องโหว่ที่น่าเบื่อและเรารู้อยู่แล้ว
เจ้าของธุรกิจคนหนึ่งเปิดเว็บบริษัทตอนเช้าแล้วพบว่าหน้าแรกกลายเป็นโฆษณาขายยาแปลก ๆ ภาษาต่างประเทศ ความรู้สึกแรกคือ ใครจะมาแฮกเว็บเล็ก ๆ ของเรา เราไม่ได้มีอะไรน่าขโมย แต่เมื่อไล่ดูจริง ๆ เว็บไม่ได้ถูกเลือกเพราะมีค่า มันถูกเลือกเพราะมันเปิดประตูทิ้งไว้ และเครื่องอัตโนมัติบังเอิญเดินผ่านมาเจอ
นี่คือเรื่องที่เข้าใจผิดบ่อยที่สุด การโจมตีเว็บส่วนใหญ่ไม่ได้เจาะจงเป้าหมาย มันคือการกวาดหาเหยื่อแบบอัตโนมัติ เครื่องจักรนับล้านสแกนอินเทอร์เน็ตทั้งวันทั้งคืน มองหาเว็บที่ใช้ซอฟต์แวร์เวอร์ชันเก่า รหัสผ่านอ่อน หรือการตั้งค่าที่หละหลวม คุณไม่จำเป็นต้องมีชื่อเสียงเพื่อตกเป็นเหยื่อ คุณแค่ต้องเข้าข่ายเท่านั้น
ช่องทางที่น่าเบื่อที่สุดมักได้ผลที่สุด
ในระดับแนวคิด เว็บส่วนใหญ่ถูกเจาะผ่านไม่กี่ช่องทางเดิม ๆ ซอฟต์แวร์หรือปลั๊กอินที่ไม่ได้อัปเดตจนมีช่องโหว่ที่รู้กันทั่วไป รหัสผ่านของผู้ดูแลที่เดาง่ายหรือใช้ซ้ำจากที่อื่น และการหลอกให้พนักงานคลิกหรือกรอกข้อมูลในหน้าปลอม สามอย่างนี้แทบไม่ต้องใช้ทักษะสูง แต่กลับเป็นต้นเหตุของเหตุการณ์ส่วนใหญ่ เพราะมันอาศัยสิ่งที่เราละเลยมากกว่าสิ่งที่เราป้องกัน
ทางเลือกที่ยั่วใจคือการมองความปลอดภัยเป็นโครงการที่ทำครั้งเดียวแล้วจบ จ้างคนมาทำเว็บ ติดตั้งปลั๊กอินความปลอดภัยสักตัว แล้วถือว่าเรียบร้อย แต่เว็บไม่ใช่สิ่งที่หยุดนิ่ง ซอฟต์แวร์ที่ปลอดภัยวันนี้อาจมีช่องโหว่ที่ค้นพบในเดือนหน้า ความปลอดภัยจึงไม่ใช่สถานะ แต่เป็นกิจวัตรที่ต้องทำต่อเนื่อง ซึ่งเป็นเรื่องที่หลายองค์กรไม่อยากยอมรับ
ราคาที่จ่ายไม่ได้อยู่ที่หน้าเว็บที่ถูกแก้
เมื่อเว็บถูกเจาะ สิ่งที่เห็นด้วยตา เช่น หน้าแรกที่ถูกเปลี่ยน เป็นเพียงยอดภูเขาน้ำแข็ง ความเสียหายที่แท้จริงมักซ่อนอยู่ลึกกว่านั้น เว็บอาจถูกใช้เงียบ ๆ เพื่อส่งอีเมลหลอกลวงในนามของคุณ ทำลายชื่อเสียงโดเมนจนอีเมลธุรกิจของคุณถูกตีกลับ หรือกลายเป็นทางผ่านไปยังระบบภายในอื่น ๆ บางครั้งเจ้าของไม่รู้ตัวเลยว่าเว็บถูกควบคุมมานานหลายเดือน
ผลลำดับที่สองที่เจ็บที่สุดคือเรื่องความเชื่อมั่น ลูกค้าที่เคยกรอกข้อมูลบนเว็บของคุณ เมื่อรู้ว่าเว็บเคยถูกเจาะ ก็จะตั้งคำถามกับทุกอย่างที่เขาเคยให้ไป และความเชื่อมั่นที่หายไปนั้นซื้อกลับมาด้วยเงินไม่ได้ ต้องใช้เวลาและการพิสูจน์ตัวซ้ำแล้วซ้ำเล่า
คำถามที่เปลี่ยนวิธีคิด
- เรารู้หรือไม่ว่าตอนนี้เว็บของเราใช้ซอฟต์แวร์และปลั๊กอินอะไรบ้าง และอันไหนที่ค้างการอัปเดตอยู่
- ถ้ามีใครเข้าควบคุมเว็บได้ตั้งแต่วันนี้ จะใช้เวลานานแค่ไหนกว่าเราจะรู้
- ใครคือคนที่รับผิดชอบดูแลความปลอดภัยของเว็บอย่างต่อเนื่อง หรือเราคิดว่ามันดูแลตัวเองได้
- ถ้าเว็บถูกเจาะ เรามีข้อมูลสำรองที่กู้คืนได้จริง และเรารู้วิธีกู้มันกลับมาหรือเปล่า
คำถามที่ดีกว่า ใครจะมาแฮกเรา คือ ถ้าเว็บของเราถูกเจาะวันนี้ เราจะรู้ทันเวลาและกู้คืนได้เร็วแค่ไหน เพราะในโลกที่การโจมตีเป็นเรื่องอัตโนมัติและไม่เลือกหน้า สิ่งที่แยกองค์กรที่รอดออกจากองค์กรที่เจ็บหนัก ไม่ใช่การไม่เคยถูกโจมตี แต่คือความสามารถในการมองเห็นและฟื้นตัว
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

WordPress ปลอดภัยสำหรับธุรกิจหรือไม่?
WordPress ไม่ได้อันตรายในตัวมันเอง แต่คำถามที่แท้จริงคือใครรับผิดชอบสิ่งที่อยู่รอบ ๆ มัน

WordPress หรือ Custom Web Application เลือกแบบไหน?
CMS สำเร็จรูปเพียงพอเมื่อไร และมันกลายเป็นเพดานเมื่อไร คำถามนี้สำคัญกว่าราคาเปิดตัว

ถึงเวลาหรือยังที่จะย้ายออกจาก WordPress?
WordPress พาคุณมาได้ไกล แต่สัญญาณบางอย่างกำลังบอกว่าคุณโตเกินกว่ามันแล้ว คำถามคือคุณกล้ายอมรับมันหรือยัง

WordPress กับ Headless CMS ต่างกันอย่างไร?
การแยกเนื้อหาออกจากการแสดงผลฟังดูทันสมัย แต่ความซับซ้อนที่ตามมาคุ้มค่าเมื่อไร และไม่คุ้มเมื่อไร
