Bỏ qua điều hướng
Kiến Web
Bảo mật website Bảo trì website Vận hành website SME

Checklist bảo mật website cơ bản cho chủ SME

10 việc kiểm tra bảo mật website cơ bản bạn có thể tự làm định kỳ, không cần biết kỹ thuật — từ mật khẩu admin, cập nhật phần mềm đến kế hoạch xử lý khi có sự cố.

28 tháng 8, 2026 · Kiến Web

Nhiều chủ doanh nghiệp chỉ nhớ đến bảo mật website khi đã xảy ra chuyện: trang chủ bị chèn link lạ, khách báo "web anh chị bị Chrome cảnh báo nguy hiểm", hoặc đơn giản là không đăng nhập được vào trang quản trị nữa. Theo khảo sát của Hiệp hội An ninh mạng quốc gia công bố đầu năm 2026, 52% tổ chức tại Việt Nam từng chịu thiệt hại vì tấn công mạng trong năm 2025 — phần lớn không phải doanh nghiệp lớn.

Tin tốt là bảo mật website cơ bản không đòi hỏi bạn biết lập trình. Phần lớn việc quan trọng chỉ là kiểm tra định kỳ những thứ đã có sẵn: ai đang có quyền vào trang quản trị, phần mềm có được cập nhật không, có ai theo dõi khi có gì bất thường không. Bài này là phần 2 trong series "Vận hành & bảo trì website không cần biết code" — liệt kê 10 việc bạn có thể tự kiểm tra hoặc yêu cầu bên vận hành website báo cáo, theo chu kỳ hợp lý.

Minh hoạ bốn lớp bảo vệ cơ bản của một website: đăng nhập, phần mềm, giám sát, sao lưu
Bảo mật website cơ bản là bốn lớp phòng thủ đơn giản chồng lên nhau, không phải một hệ thống phức tạp.

Vì sao chủ doanh nghiệp không rành kỹ thuật vẫn cần quan tâm

Bạn không cần tự vá lỗ hổng hay đọc log server. Nhưng nếu không ai trong doanh nghiệp biết những câu hỏi cơ bản cần hỏi — "site mình cập nhật lần cuối khi nào", "ai còn giữ mật khẩu admin cũ" — thì việc bảo trì rất dễ bị bỏ trống, kể cả khi bạn đang thuê ngoài. Checklist dưới đây giúp bạn đặt đúng câu hỏi, không phải để bạn tự làm hết.

Nhóm 1: Kiểm soát ai đang vào được trang quản trị

1. Mật khẩu mạnh và xác thực hai lớp (2FA) cho tài khoản admin

Đây là cửa chính. Mật khẩu ngắn, dùng chung nhiều nơi, hoặc chia sẻ qua Zalo/tin nhắn là rủi ro phổ biến nhất. Bật xác thực hai lớp (2FA) cho tài khoản quản trị nếu nền tảng hỗ trợ — dù bị lộ mật khẩu, người lạ vẫn cần thêm mã từ điện thoại của bạn mới đăng nhập được.

2. Rà soát danh sách người có quyền quản trị

Nhân viên cũ, cộng tác viên marketing đã nghỉ, hoặc đơn vị thiết kế web cũ — tất cả có thể vẫn còn tài khoản admin nếu không ai chủ động thu hồi. Mỗi quý, xin danh sách tài khoản đang hoạt động và khoá những tài khoản không còn cần dùng.

3. Biết ai đang giữ quyền quản lý tên miền và hosting

Tên miền và gói hosting thường đứng tên một cá nhân (chủ cũ, nhân viên IT đã nghỉ, hoặc agency thiết kế ban đầu). Xác nhận doanh nghiệp có toàn quyền truy cập tài khoản quản lý tên miền, và biết trước ngày hết hạn — mất quyền kiểm soát tên miền là sự cố khó khắc phục hơn nhiều so với đổi mật khẩu.

Nhóm 2: Giữ phần mềm nền luôn được vá lỗi

4. Cập nhật CMS, plugin và theme đều đặn

Theo dữ liệu bảo mật của Patchstack năm 2025, hơn 11.000 lỗ hổng mới được phát hiện trên WordPress trong năm, và khoảng 91% trong số đó nằm ở plugin — không phải phần lõi. Nói cách khác, rủi ro lớn nhất thường đến từ những tiện ích mở rộng ít được để ý, chứ không phải nền tảng chính. Bạn không cần tự cập nhật, nhưng nên hỏi bên vận hành website: "phần mềm site mình cập nhật lần gần nhất khi nào, còn plugin nào không dùng nữa không."

5. Bật HTTPS toàn site và theo dõi hạn chứng chỉ SSL

Ổ khoá nhỏ cạnh địa chỉ website (HTTPS) xác nhận dữ liệu giữa trình duyệt và server được mã hoá — cần thiết ngay cả với website giới thiệu không có form thanh toán, vì trình duyệt hiện đại gắn cờ "Không an toàn" cho site chỉ chạy HTTP, ảnh hưởng trực tiếp đến niềm tin của khách truy cập. Hầu hết hosting hiện cấp chứng chỉ SSL miễn phí và tự gia hạn, nhưng vẫn nên xác nhận định kỳ rằng việc gia hạn tự động đang hoạt động.

Chủ doanh nghiệp nhỏ ngồi kiểm tra checklist bảo mật website trên máy tính một cách bình tĩnh
Kiểm tra định kỳ 10-15 phút mỗi quý, thay vì xử lý khủng hoảng sau khi sự cố đã xảy ra.

Nhóm 3: Phát hiện sớm khi có gì bất thường

6. Theo dõi cảnh báo từ Google Search Console

Nếu Google phát hiện site bị chèn mã độc hoặc link spam, thông báo sẽ xuất hiện trong Google Search Console (miễn phí, chỉ cần xác minh quyền sở hữu site một lần). Đây thường là kênh cảnh báo sớm nhất trước khi khách hàng nhận ra web bị gắn cờ "không an toàn" trên Chrome.

7. Để ý các dấu hiệu bất thường ở form liên hệ

Số lượng gửi form tăng đột biến trong thời gian ngắn, nội dung toàn ký tự lạ, hoặc email đến từ cùng một mẫu lặp lại — đây thường là bot đang dò quét, không phải khách hàng thật. Không cần hoảng, nhưng đáng để hỏi bên vận hành có nên thêm bước xác minh (như CAPTCHA) hay không.

8. Cân nhắc dịch vụ giám sát cơ bản nếu ngân sách cho phép

Với website có lượng truy cập ổn định hoặc phục vụ giao dịch, một dịch vụ giám sát uptime và cảnh báo bất thường (nhiều gói miễn phí hoặc chi phí thấp) giúp bạn biết site sập hoặc bị tấn công trong vài phút thay vì vài ngày. Đây là việc "có thể làm thêm", không phải điều kiện bắt buộc với mọi website giới thiệu quy mô nhỏ.

Nhóm 4: Có kế hoạch khi sự cố thật sự xảy ra

9. Xác nhận backup có thực sự chạy, không chỉ "có cấu hình"

Một hệ thống backup được thiết lập nhưng chưa từng được kiểm tra khôi phục thử không đáng tin hơn nhiều so với không có backup — vì bạn chỉ biết nó không hoạt động vào đúng lúc cần nhất. Bài viết trước trong series này, Backup website: làm một lần, an tâm nhiều năm, giải thích cách nhận biết backup của bạn có đang chạy thật hay không.

10. Thống nhất trước quy trình xử lý khi phát hiện sự cố

Khi web có dấu hiệu bất thường, ai là người bạn gọi đầu tiên: bên vận hành website, nhà cung cấp hosting, hay tự mình đăng nhập kiểm tra? Có bản backup gần nhất để khôi phục không? Cần thông báo gì cho khách hàng nếu site tạm ngừng? Thống nhất trước những câu hỏi này — dù chỉ bằng một ghi chú ngắn — giúp bạn phản ứng trong vài giờ thay vì mất vài ngày để tìm đúng người xử lý.

Bảng checklist để lưu lại

Việc cần kiểm traTần suất gợi ý
Mật khẩu mạnh + 2FA cho tài khoản adminNgay khi đọc bài này, sau đó rà soát mỗi 6 tháng
Danh sách tài khoản có quyền quản trịMỗi quý
Quyền truy cập tên miền và hosting, ngày hết hạnMỗi quý
Phiên bản CMS, plugin, theme đã cập nhậtMỗi tháng (hoặc hỏi bên vận hành)
Chứng chỉ SSL/HTTPS còn hiệu lựcMỗi quý
Cảnh báo trong Google Search ConsoleMỗi tháng
Dấu hiệu bất thường ở form liên hệKhi thấy số lượng gửi tăng bất thường
Dịch vụ giám sát uptime (nếu có)Xem lại báo cáo mỗi tháng
Backup có khôi phục thử thành côngMỗi quý
Quy trình xử lý sự cố đã thống nhấtXem lại mỗi 6 tháng

Không phải doanh nghiệp nào cũng cần làm đủ cả 10 việc ngay lập tức — một website giới thiệu đơn giản, ít cập nhật, sẽ ưu tiên khác với một website có form đặt hàng hay khu vực đăng nhập cho khách hàng. Nhưng nếu hiện tại không ai trả lời được quá nửa số câu hỏi trong bảng trên, đó là dấu hiệu nên sắp xếp lại việc bảo trì, dù bạn tự làm hay thuê ngoài.

Nếu bạn không có thời gian hoặc nhân sự để theo dõi những việc này đều đặn, đây cũng là một phần công việc mà website vận hành trọn gói của Kiến Web đảm nhận thay bạn, song song với thiết kế và nội dung.

Bài viết khác

Chưa cần biết chính xác mình nên chọn giải pháp nào

Cho Kiến Web biết ngành của bạn, mục tiêu và thời điểm muốn website chạy. Chúng tôi sẽ đề xuất giải pháp, phạm vi và chi phí phù hợp.