Rà tài khoản quản trị website: quy trình 6 bước mỗi quý

Website đổi qua 2 đơn vị thiết kế, vài nhân viên đã nghỉ. Không ai biết còn bao nhiêu tài khoản quản trị đang sống. 6 bước rà lại mỗi quý, làm ngay trong CMS.

Website chạy 3 năm, đổi qua 2 đơn vị thiết kế khác nhau, và vài nhân viên marketing phụ trách nội dung cũng đã lần lượt nghỉ việc trong thời gian đó. Rà tài khoản quản trị website lúc này trả lời đúng 1 câu: còn bao nhiêu tài khoản đang đăng nhập được vào CMS, kể cả tài khoản của người đã rời công ty từ lâu mà không ai nhớ khoá lại. Phần lớn chủ doanh nghiệp không trả lời được ngay, dù đó là câu hỏi cơ bản nhất trước khi bàn tới chuyện bảo mật hay nâng cấp gì khác. Bài này đưa 6 bước rà lại, làm mỗi quý 1 lần, không cần biết lập trình.

6 bước rà tài khoản quản trị website làm mỗi quý

Mỗi lần đổi đơn vị thiết kế, tài khoản của bên cũ thường bị bỏ quên chứ không bị xoá hẳn. Cộng thêm nhân viên nghỉ việc mà không ai thu hồi quyền. Số tài khoản sống âm thầm tăng qua từng năm. Đây là cách rà lại toàn bộ trong 1 buổi.

Vì sao rà tài khoản quản trị website phải làm mỗi quý

Một tài khoản bị bỏ quên là một cửa không ai canh. Dễ bị lợi dụng. Rà 1 lần lúc mới ra mắt web rồi thôi thì 2 năm sau danh sách đã khác hẳn, vì nhân sự đổi, đơn vị thiết kế đổi, và plugin cài thêm cũng tự sinh ra tài khoản dịch vụ riêng mà không ai khai báo trước. Đổi liên tục.

CMS phổ biến như WordPress không tự cảnh báo tài khoản lâu ngày không đăng nhập, kể cả khi tài khoản đó đã im lìm cả năm trời mà vẫn còn nguyên quyền cao nhất trên toàn hệ thống. Không ai hỏi thì nó cứ nằm đó, và việc rà theo lịch quý chính là cách biến chuyện kiểm tra bảo mật này thành một thói quen định kỳ thay vì một lần làm cho có.

6 bước soát lại tài khoản CMS theo đúng thứ tự

6 bước gom thành 3 nhóm. Nhóm 1 xem hiện có những ai. Nhóm 2 xử lý người không còn liên quan. Nhóm 3 siết lại phần giữ lại, để tài khoản đều đúng người và đúng quyền. Làm đúng thứ tự vì bước sau dựa vào kết quả bước trước.

BướcKiểm gìBất thường là gì
1. Liệt kê tài khoảnMở mục người dùng trong CMS, xuất danh sách kèm cấp quyền và lần đăng nhập gần nhấtKhông đăng nhập quá 90 ngày, tên lạ không nhớ ai tạo
2. Đối chiếu nhân sựSo danh sách bước 1 với danh sách nhân viên đang làm và đơn vị đang hợp tácTên có trong CMS nhưng không có trong 2 danh sách kia
3. Khoá tài khoản cũTừng tài khoản lệch ở bước 2, xác nhận lại với quản lý trực tiếp trước khi xoáKhông ai nhận là người phụ trách
4. Hạ quyềnTài khoản còn giữ nhưng công việc chỉ cần đăng bài hoặc xem báo cáoQuyền admin toàn phần cho người chỉ đăng bài blog
5. Kiểm mật khẩu, bật 2 lớpĐộ dài mật khẩu, có trùng mật khẩu dịch vụ khác không, đã bật xác thực 2 lớp chưaMật khẩu dưới 12 ký tự, chưa bật 2 lớp cho tài khoản quyền cao
6. Ghi lại kết quảSố tài khoản trước và sau, việc đã xử lý, ngày hẹn quý sauKhông ghi gì, quý sau dò lại từ đầu

Nhóm 1: xem hiện có những ai (bước 1, 2)

  • Xuất danh sách ngay trong CMS, không đoán bằng trí nhớ. Đa số hệ quản trị nội dung đều có mục người dùng, liệt kê tên, email, cấp quyền và lần đăng nhập gần nhất. Không khó tìm.
  • Đối chiếu với 2 nguồn: bảng lương hoặc danh sách nhân sự đang làm, và hợp đồng với đơn vị thiết kế hay marketing đang hợp tác.
  • Tài khoản dịch vụ do plugin tự tạo cũng phải liệt kê. Dễ quên nhất. Plugin sao lưu hay bảo mật hay tự sinh 1 tài khoản riêng, không rà thì bỏ sót.

Nhóm 2: xử lý người không còn liên quan (bước 3, 4)

  • Người đã nghỉ hoặc đơn vị đã ngừng hợp tác: khoá trước, xoá hẳn sau 30 ngày nếu không phát sinh vấn đề.
  • Đừng xoá ngay. Một số hệ thống gắn bài viết hoặc log theo ID tài khoản. Xoá vội có thể mất dấu vết cần tra sau này.
  • Tài khoản còn cần dùng nhưng công việc không đòi quyền cao: hạ xuống đúng vai trò. Ví dụ chỉ được đăng bài, không được đổi giao diện hay cài plugin mới.
  • Nguyên tắc chung: cấp đúng quyền cần cho việc, không cấp dư cho tiện. Đơn giản vậy thôi.

Nhóm 3: siết lại phần giữ lại (bước 5, 6)

  • Với tài khoản giữ lại, kiểm mật khẩu đang dùng. Đổi ngay nếu cần. Mật khẩu ngắn, dễ đoán, hoặc trùng dịch vụ khác đều phải đổi ngay.
  • Bật xác thực 2 lớp cho toàn bộ tài khoản quyền cao nhất. Không bỏ qua bước này. Mất mật khẩu vẫn còn 1 lớp chặn nữa trước khi vào được.
  • Ghi lại số tài khoản trước và sau khi rà, việc đã xử lý, hẹn ngày rà kế tiếp. Không ghi thì quý sau dò lại từ đầu, mất công gấp đôi.

Website qua nhiều đời quản trị, không nhớ hết tài khoản đang mở?

Dịch vụ quản trị website của BizMaC nhận rà quyền và tài khoản định kỳ, cùng phần vá lỗi kỹ thuật và cập nhật nội dung hàng tháng.

Xem dịch vụ quản trị website

Ai nên giữ quyền quản trị cao nhất trên website

Quyền cao nhất chỉ nên nằm trong tay 1 đến 2 người thật sự cần: chủ doanh nghiệp hoặc người phụ trách IT nội bộ. Không nên hơn số đó. Đơn vị thiết kế thuê ngoài nhận quyền theo thời hạn hợp đồng, không cấp vĩnh viễn.

Nhân viên viết bài hay đổi ảnh sản phẩm chỉ cần quyền biên tập nội dung. Chỉ cần vậy thôi. Cấp thêm quyền cài plugin hay đổi mã nguồn cho người không phụ trách kỹ thuật là mở thêm 1 cửa không cần thiết. Thừa quyền là rủi ro. Phân quyền rõ từ đầu giúp việc rà mỗi quý nhẹ hơn nhiều.

Dấu hiệu tài khoản quản trị đang bất thường

3 dấu hiệu hay gặp nhất. Một là tài khoản không đăng nhập quá 90 ngày mà vẫn giữ quyền admin. Hai là 2 tài khoản dùng chung 1 địa chỉ email nhưng khác tên hiển thị. Ba là tài khoản tạo đúng ngày bàn giao dự án cho đơn vị cũ nhưng chưa từng bị thu hồi. Cả ba đều đáng ngờ.

Theo tài liệu hướng dẫn bảo mật của WordPress.org, tài khoản admin dư thừa là nguyên nhân phổ biến khiến website bị chiếm quyền qua đường đăng nhập hợp lệ, không phải qua một lỗ hổng phần mềm nào cả. Rà đều đặn cắt đứt đúng con đường này.

Câu hỏi thường gặp về rà tài khoản quản trị website

Rà lại quyền truy cập website mất bao lâu mỗi lần

Website dưới 10 tài khoản làm trong khoảng 1 buổi. Khá nhanh gọn. Doanh nghiệp có nhiều phòng ban và nhiều đơn vị hợp tác cùng lúc có thể mất 1 ngày. Chủ yếu ở bước đối chiếu và xác nhận lại từng người.

Xoá tài khoản cũ ngay có an toàn không

Nên khoá trước, xoá hẳn sau khoảng 30 ngày. Đừng vội xoá. Một số bài viết hoặc log hệ thống gắn theo ID tài khoản. Xoá ngay có thể làm mất liên kết dữ liệu cũ.

Doanh nghiệp nhỏ không có người IT thì rà thế nào

4 bước đầu vẫn làm được chỉ bằng cách xem trong CMS và hỏi lại nhân sự. Riêng phần kiểm mật khẩu và bật xác thực 2 lớp có thể nhờ đơn vị đang quản trị website hỗ trợ 1 lần rồi tự duy trì.

Bao lâu thì nên đổi mật khẩu tài khoản quản trị

Không cần đổi theo lịch cố định. Miễn là đã bật xác thực 2 lớp và mật khẩu đủ mạnh. Đổi ngay khi có nhân sự nghỉ việc từng biết mật khẩu, hoặc phát hiện đăng nhập từ vị trí lạ.

Plugin bảo mật có thay được việc rà tay không

Plugin giúp cảnh báo đăng nhập bất thường và ghi log. Nhưng nó không tự biết ai đã nghỉ việc hay đơn vị nào đã ngừng hợp tác. Phần đối chiếu nhân sự vẫn cần người làm bằng tay mỗi quý.

Rà xong ghi lại, quý sau đỡ mò

6 bước không khó. Khó ở chỗ nhớ làm lại. Ghi kết quả mỗi lần vào 1 file cố định, kèm ngày hẹn quý kế tiếp. Ghi vậy là đủ. Quý sau mở ra so sánh ngay, không phải dò lại từ con số 0.

Doanh nghiệp không có người kỹ thuật riêng có thể gộp việc này vào gói quản trị website hàng tháng. Hoặc xem thêm quy trình thiết kế website để biết quyền quản trị nên bàn giao ra sao ngay lúc nhận dự án.

Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.

Đọc rồi mà vẫn ngại tự làm?

Để BizMaC dựng website cho doanh nghiệp bạn

Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.

Khách hàng và các chỉ số lượt theo dõi, độ phủ, doanh thu của một website doanh nghiệp