เครื่องที่เข้าถึงจากอินเทอร์เน็ตควรถูกตั้งค่าบนหลัก least privilege และลดพื้นผิวการโจมตี ความปลอดภัยไม่ใช่การตั้งค่าครั้งเดียว แต่เป็นวงจรของการอัปเดต ตรวจสอบ และตอบสนองเมื่อพบสิ่งผิดปกติ
ป้องกันการเข้าสู่ระบบ
- ใช้รหัสผ่านไม่ซ้ำหรือ SSH key ตามระบบ
- เปิด multi-factor authentication ในบริการที่รองรับ
- ไม่ส่ง credential ผ่านแชตหรือเอกสารที่เปิดสาธารณะ
ลดพื้นผิวการโจมตี
- เปิดเฉพาะ port และ service ที่จำเป็น
- ถอนโปรแกรม บัญชี และ key ที่ไม่ใช้งาน
- ตั้ง firewall และจำกัดต้นทางเมื่อ workflow รองรับ
ดูแล patch และ secret
- กำหนดรอบอัปเดต OS กับแอปและทดสอบก่อน
- เก็บ API key แยกจาก source code
- หมุน secret เมื่อสงสัยว่ารั่วหรือเมื่อผู้เกี่ยวข้องเปลี่ยน
เตรียมรับเหตุการณ์
- เก็บ log ที่เพียงพอโดยไม่บันทึก secret
- มีขั้นตอนตัดการเชื่อมต่อ เปลี่ยน credential และกู้คืน
- ทบทวนสิทธิ์และรายการ software เป็นรอบ