Doanh nghiệp Việt thường nghĩ "website chỉ có vài chục triệu, ai mà thèm hack". Thực tế, hacker không tấn công bạn vì đặc biệt — bot tự động quét toàn cầu mỗi ngày, dò tìm site có lỗ hổng để cài mã độc, gửi spam, đào crypto, hoặc dùng làm proxy tấn công site khác.
Bài viết này tổng hợp đầy đủ những gì doanh nghiệp cần làm để website bảo mật cơ bản: từ SSL, backup, cập nhật, đến chống mã độc và checklist vận hành hàng tháng. Phù hợp cho chủ doanh nghiệp không rành kỹ thuật nhưng muốn website an toàn lâu dài.
Bảo mật website cơ bản là gì?
Bảo mật website cơ bản là tập hợp các biện pháp tối thiểu để website không bị tấn công thông thường: đảm bảo dữ liệu khách hàng an toàn, không bị mất nội dung, không bị Google đánh dấu "không an toàn", không bị Cloudflare/hosting block.
Bảo mật không chỉ là cài SSL
Nhiều chủ doanh nghiệp nghĩ "đã cài SSL = bảo mật xong". Sai. SSL chỉ mã hóa dữ liệu giữa trình duyệt và server — không ngăn được hacker đăng nhập vào admin, không ngăn plugin có lỗ hổng, không tự động backup. Bảo mật website là một quy trình tổng hợp: SSL, mật khẩu, phân quyền, backup, cập nhật, quét mã độc, giám sát.
Vì sao doanh nghiệp nhỏ vẫn có thể bị hack?
3 lý do phổ biến: (1) bot tấn công tự động không phân biệt site lớn/nhỏ — chỉ quét các site dùng plugin/theme có lỗ hổng đã công bố; (2) mật khẩu admin yếu (admin/admin, admin/123456) — bot brute force vài giờ là vào; (3) plugin/theme cũ không cập nhật — nguồn 80% các vụ hack WordPress.
Hậu quả khi bị hack: mất nội dung, dữ liệu khách hàng rò rỉ, Google block site, mất ranking SEO 3–6 tháng để khôi phục, mất uy tín thương hiệu, có thể bị phạt theo Nghị định 13/2023 nếu rò rỉ dữ liệu cá nhân khách hàng.
Checklist bảo mật website tối thiểu
Đây là những việc mọi website doanh nghiệp phải có. Không phải tùy chọn.
SSL/HTTPS hoạt động đúng
HTTPS bắt buộc từ 2018. Chrome đánh dấu site HTTP là "Không an toàn". SSL miễn phí với Let's Encrypt qua hosting (cPanel, Plesk, DirectAdmin đều hỗ trợ). Cài xong phải kiểm tra: chứng chỉ còn hạn, tự động chuyển HTTP → HTTPS, không có mixed content (ảnh/script vẫn HTTP).
Tài khoản quản trị dùng mật khẩu mạnh
Quy tắc: tối thiểu 12 ký tự, gồm chữ hoa, chữ thường, số, ký tự đặc biệt. Không dùng tên công ty + năm thành lập. Dùng password manager (Bitwarden, 1Password) lưu — không nhớ trong đầu, không lưu file Excel.
Đổi user admin mặc định "admin" thành tên khác. Bot brute force quét username "admin" đầu tiên — đổi tên là chặn được 70% nỗ lực tấn công.
Phân quyền user rõ ràng
Mỗi nhân sự một tài khoản với quyền vừa đủ. Người viết blog chỉ cần Editor. Đừng cho mọi người quyền Administrator. Khi nhân sự nghỉ việc, xóa tài khoản ngay. Đây là cách tránh "ex-employee" phá hoại hoặc bị họ rò rỉ thông tin sau này.
Backup tự động
Bắt buộc. Backup gồm 2 phần: file (toàn bộ thư mục website) + database (chứa nội dung, user, settings). Tần suất tùy mức cập nhật site — site đăng bài hằng ngày thì backup hằng ngày, site tĩnh thì backup hằng tuần.
Quy tắc 3-2-1: 3 bản backup, 2 loại lưu trữ khác nhau, 1 bản off-site (không cùng server với website). Plugin gợi ý: UpdraftPlus (miễn phí), BackWPup, BlogVault. Lưu off-site lên Google Drive, Dropbox, Amazon S3.
Cập nhật WordPress, theme, plugin
Mỗi cập nhật core/plugin/theme thường vá lỗ hổng bảo mật. Plugin bị bỏ rơi (không update 2+ năm) là rủi ro cao — cân nhắc thay plugin khác đang được maintain.
Quy trình cập nhật an toàn: backup trước → cập nhật trên staging (nếu có) → kiểm tra mọi chức năng → cập nhật trên production. Không cập nhật vô tội vạ — đôi khi bản update mới có bug làm vỡ giao diện.
Quét mã độc định kỳ
Plugin Wordfence, Sucuri Scanner, MalCare quét miễn phí. Chạy 1 tuần/lần. Nếu phát hiện malware: backup ngay, gỡ plugin/theme nghi ngờ, đổi mật khẩu admin, scan lại. Trường hợp nặng cần thuê dịch vụ làm sạch chuyên nghiệp.
Chống spam form và brute force
Form liên hệ không có captcha = trong 24h sẽ nhận hàng trăm spam. Cài: Google reCAPTCHA v3 (vô hình), hoặc honeypot field, hoặc Akismet. Đăng nhập admin: cài plugin Limit Login Attempts hoặc Wordfence — chặn IP sau 5 lần đăng nhập sai.
Giám sát uptime và lỗi website
Cài UptimeRobot (miễn phí), Pingdom, hoặc StatusCake — báo email khi website down. Cài Google Search Console nhận thông báo khi Google phát hiện malware hoặc lỗi crawl bất thường. Kiểm tra Search Console hằng tuần để bắt sự cố sớm.
SSL và HTTPS cần kiểm tra gì?
SSL không phải "cài xong là quên". Có 4 điểm cần check định kỳ.
Chứng chỉ còn hạn
Let's Encrypt cấp 90 ngày, tự động gia hạn nếu hosting cấu hình đúng. Lỗi gia hạn = website hiện cảnh báo "Hết hạn" — khách rời ngay. Kiểm tra hằng quý, hoặc cài monitor (UptimeRobot có option SSL expiry).
Tự động chuyển HTTP sang HTTPS
Mọi truy cập http://yoursite.com phải tự động chuyển về https://yoursite.com. Cách kiểm tra: gõ trực tiếp URL HTTP — nếu không tự chuyển sang HTTPS, cấu hình `.htaccess` (Apache) hoặc `nginx.conf` (Nginx) chưa đúng.
Không bị mixed content
Mixed content = trang load HTTPS nhưng có ảnh/script load HTTP. Browser sẽ chặn các tài nguyên này, làm vỡ giao diện. Kiểm tra: F12 → tab Console — sẽ có lỗi "Mixed Content". Sửa: thay tất cả URL `http://` bằng `https://` trong post/page (plugin Better Search Replace).
Không lỗi trình duyệt báo không an toàn
Mở website trên Chrome — nếu thấy biểu tượng ổ khóa đầy đủ là OK. Nếu thấy "Not secure" hoặc dấu chấm than vàng là có vấn đề. Check chi tiết: F12 → Security tab.
Backup website thế nào là an toàn?
Backup file và database
Backup file: toàn bộ thư mục `wp-content` (chứa theme, plugin, ảnh) + file cấu hình (`wp-config.php`, `.htaccess`). Backup database: dump toàn bộ bảng `wp_*` ra file .sql. Plugin backup tốt sẽ tự động cả hai.
Backup lưu ngoài hosting
Nếu hosting bị hack hoặc cháy server, backup trong hosting cũng mất theo. Lưu off-site là bắt buộc. Free options: Google Drive (15GB free), Dropbox (2GB free), Mega.nz (50GB free). Nâng cao: Amazon S3, Backblaze B2 (giá 1–5$/tháng cho 100GB).
Lịch backup theo tần suất cập nhật
Website tĩnh (rare update): backup 1 tuần/lần. Website blog (đăng bài hằng ngày): backup hằng ngày. Website e-commerce (đơn hàng liên tục): backup database 1–4h/lần, file hằng ngày. Giữ ít nhất 7 phiên bản gần nhất.
Test restore định kỳ
Backup không có giá trị nếu không thể restore. 3 tháng/lần, lấy file backup ra restore lên hosting test (subdomain) để xác nhận khôi phục được. Lỗi backup phổ biến: file backup bị vỡ, file quá lớn không upload được, plugin restore không tương thích version mới.
Chống mã độc website cần làm gì?
Dấu hiệu website bị nhiễm mã độc
Có thể bao gồm: trang chủ tự redirect sang site khác, xuất hiện popup spam, Google Search Console gửi cảnh báo "Hacked content", PageSpeed báo nhiều request lạ, tốc độ giảm đột ngột không rõ nguyên nhân, hosting báo CPU/bandwidth tăng cao bất thường.
Khi nghi ngờ: ngừng cập nhật content, đổi mật khẩu admin + database + FTP ngay, scan toàn bộ bằng Wordfence/Sucuri, kiểm tra file lạ trong `wp-content/uploads/` (thư mục này không được chứa file `.php`).
Cách giảm rủi ro từ plugin/theme
80% vụ hack WordPress đến từ plugin/theme có lỗ hổng. Quy tắc: chỉ cài plugin từ WordPress.org repository hoặc nhà phát triển uy tín. Đừng cài "nulled" plugin/theme (bản crack) — gần như chắc chắn có backdoor. Chạy ít plugin nhất có thể — mỗi plugin là một bề mặt tấn công.
Khi nào cần quét malware chuyên sâu?
Khi: phát hiện file lạ không phải do bạn upload, Google đã đánh dấu site bị hack, hosting block site vì phát hiện malicious code, có khách báo trang redirect đáng ngờ. Lúc này cần dịch vụ chuyên: Sucuri, Wordfence Premium, hoặc đơn vị nội địa có kinh nghiệm. Chi phí 1–5 triệu/lần làm sạch, nhưng tránh được hậu quả lớn hơn.
Checklist vận hành hàng tháng
Tải về làm template kiểm tra mỗi tháng đầu:
Kiểm tra cập nhật
- [ ] WordPress core là phiên bản mới nhất (hoặc chỉ trễ 1 minor version)
- [ ] Tất cả plugin đã cập nhật
- [ ] Theme đã cập nhật
- [ ] Plugin/theme bị "abandoned" (không update 1+ năm) → tìm thay thế
Kiểm tra backup
- [ ] Backup tự động đã chạy đủ trong tháng qua
- [ ] Backup off-site có file mới nhất
- [ ] Test restore ngẫu nhiên 1 file (3 tháng/lần)
Kiểm tra tốc độ
- [ ] PageSpeed Insights ≥ 80 mobile
- [ ] LCP ≤ 2.5s, INP ≤ 200ms, CLS ≤ 0.1
- [ ] Search Console "Core Web Vitals" không có URL "Poor"
Nếu có vấn đề tốc độ, xem bài [tối ưu tốc độ website](/toi-uu-toc-do-website/) để biết quy trình xử lý.
Kiểm tra form liên hệ
- [ ] Test gửi form thật → nhận được email
- [ ] Captcha hoạt động, không có spam tràn lan
- [ ] Auto-reply về cho khách đúng
Kiểm tra cảnh báo bảo mật
- [ ] Search Console không có cảnh báo "Hacked content" hoặc "Manual action"
- [ ] Wordfence/Sucuri scan sạch
- [ ] Hosting không có cảnh báo CPU/bandwidth bất thường
- [ ] Không có user admin lạ
Khi nào doanh nghiệp nên thuê dịch vụ quản trị website?
Nếu doanh nghiệp không có nhân sự kỹ thuật in-house, hoặc nhân sự không đủ thời gian theo dõi đều đặn, thuê dịch vụ quản trị/bảo trì là lựa chọn an toàn. Chi phí thường 500k–3 triệu/tháng tuỳ scope.
Dấu hiệu nên thuê: website có hơn 10 plugin, hệ thống e-commerce với đơn hàng liên tục, doanh thu phụ thuộc website (gãy = mất doanh thu), không ai trong công ty rành WordPress, đã từng bị hack hoặc downtime kéo dài.
Trang Web Vàng đang xây gói dịch vụ quản trị và bảo trì website cho SME — bao gồm: cập nhật core/plugin định kỳ, backup off-site hằng ngày, scan malware hằng tuần, monitoring uptime 24/7, hỗ trợ xử lý sự cố. Hosting có thể đi kèm trong gói: xem chi tiết tại [dịch vụ hosting ổn định cho website doanh nghiệp](/dich-vu-hosting/).
Câu hỏi thường gặp
1. Website có SSL rồi có còn cần bảo mật nữa không?
Có. SSL chỉ mã hóa dữ liệu truyền giữa trình duyệt và server — không ngăn được hacker đăng nhập admin, không vá lỗ hổng plugin, không tự backup. SSL là một lớp trong nhiều lớp bảo mật. Cần kết hợp với mật khẩu mạnh, cập nhật plugin, backup, scan malware để website thực sự an toàn.
2. Bao lâu nên backup website một lần?
Tùy mức cập nhật. Website tĩnh ít thay đổi: 1 tuần/lần. Website blog đăng bài hằng ngày: hằng ngày. Website e-commerce có đơn hàng liên tục: database 1–4h/lần, file hằng ngày. Quy tắc chung: tần suất backup phải khớp với tần suất bạn không thể chấp nhận mất dữ liệu.
3. Website WordPress bị nhiễm mã độc thường do đâu?
3 nguyên nhân chính: (1) plugin/theme có lỗ hổng chưa được cập nhật — chiếm 80% vụ hack; (2) mật khẩu admin yếu bị bot brute force vào; (3) cài plugin/theme "nulled" (bản crack) chứa backdoor. Phòng ngừa: chỉ cài plugin từ nguồn uy tín, cập nhật đều đặn, mật khẩu mạnh, có plugin chống brute force.
4. Có nên tự cập nhật plugin WordPress không?
Có thể, nhưng cẩn thận. Quy trình an toàn: backup trước → cập nhật từng plugin một (không bulk update) → kiểm tra trang chủ + form + trang quan trọng sau mỗi cập nhật. Nếu site lớn, có ranking SEO cao, hoặc đang chạy quảng cáo — nên test trên staging trước. Plugin major version (ví dụ từ 2.x lên 3.x) đặc biệt rủi ro, đọc changelog kỹ.
5. Dịch vụ bảo trì website gồm những việc gì?
Gói dịch vụ bảo trì cơ bản thường gồm: cập nhật WordPress core/theme/plugin định kỳ, backup tự động + off-site, monitoring uptime 24/7, quét malware hằng tuần, kiểm tra Core Web Vitals + tốc độ, hỗ trợ xử lý sự cố qua email/Zalo. Gói cao cấp thêm: tối ưu tốc độ, hỗ trợ đăng bài, báo cáo Analytics hằng tháng. Chi phí dao động 500k–5 triệu/tháng tuỳ scope.
CTA: Website doanh nghiệp của bạn cần được bảo vệ bài bản bởi đội ngũ chuyên nghiệp? Trang Web Vàng cung cấp gói quản trị và bảo trì website kèm hosting ổn định, backup tự động, scan bảo mật định kỳ. Liên hệ tư vấn ngay để website hoạt động an toàn 24/7.




