Website Maintenance
Website Security Checklist Malaysia: Senarai Semak Keselamatan Website untuk PKS

Jawapan ringkas: website security bukan satu plugin, satu SSL certificate atau satu setting yang boleh dipasang sekali kemudian dilupakan. Keselamatan website ialah gabungan beberapa lapisan seperti account access, password dan multi-factor authentication, software updates, hosting, HTTPS, backups, secure configuration, malware monitoring, third-party integrations, forms, database, logging dan recovery plan.
Untuk pemilik bisnes kecil dan sederhana di Malaysia, anda tidak semestinya perlu memahami setiap technical detail seperti seorang cybersecurity engineer.
Tetapi anda patut dapat menjawab beberapa soalan asas:
- Siapa mempunyai admin access kepada website?
- Adakah password dikongsi antara beberapa orang?
- Adakah multi-factor authentication digunakan jika tersedia?
- Adakah CMS, plugin, theme atau software masih disokong dan dikemas kini?
- Adakah website menggunakan HTTPS dengan betul?
- Adakah backup dibuat dan boleh dipulihkan?
- Adakah terdapat monitoring atau security alerts?
- Siapa perlu dihubungi jika website digodam?
- Adakah anda mempunyai access kepada domain, DNS, hosting dan website admin?
Panduan website security Malaysia ini menyediakan checklist praktikal untuk membantu pemilik bisnes memahami perkara yang patut diperiksa, risiko yang perlu diberi perhatian dan bila technical specialist perlu dilibatkan.
Penting: tiada website boleh dijamin 100% kebal daripada semua serangan. Tujuan website security ialah mengurangkan risiko, mengehadkan access, meningkatkan peluang mengesan masalah lebih awal dan memastikan bisnes mempunyai recovery process jika insiden berlaku.
Website Security dan Website Maintenance Bukan Perkara Yang Sama
Kedua-duanya berkait rapat, tetapi mempunyai fokus yang berbeza.
| Website Maintenance | Website Security |
|---|---|
| Memastikan website terus berfungsi dengan baik | Mengurangkan risiko access atau perubahan tanpa kebenaran |
| Memeriksa forms, links, content dan performance | Melindungi accounts, software, hosting dan data |
| Software dan dependency updates | Memastikan vulnerabilities tidak dibiarkan terbuka |
| Backup dan recovery | Mengurangkan impact jika website dikompromi |
| Technical support dan bug fixing | Security monitoring, access control dan incident response |
Security sebenarnya ialah salah satu bahagian penting dalam maintenance.
Tetapi security checklist ini memberi tumpuan khusus kepada:
- siapa boleh masuk ke dalam sistem,
- bagaimana mereka authenticate,
- apa software dan services yang mempunyai access,
- bagaimana website boleh dieksploitasi,
- bagaimana aktiviti pelik boleh dikesan, dan
- bagaimana website boleh dipulihkan selepas incident.
Kenapa Website Bisnes Kecil Juga Perlu Security?
Satu common misconception ialah:
“Bisnes saya kecil. Hacker takkan target website saya.”
Masalahnya ialah tidak semua serangan bermula dengan seseorang memilih syarikat anda secara manual.
Banyak cubaan serangan boleh berlaku secara automatik apabila sistem mencari:
- website dengan software lama,
- plugin yang mempunyai known vulnerability,
- admin login yang lemah,
- default accounts,
- misconfiguration,
- exposed files,
- forms yang tidak dilindungi dengan baik, atau
- server dan applications yang belum dikemas kini.
MyCERT, iaitu Malaysia Computer Emergency Response Team di bawah CyberSecurity Malaysia, turut menekankan kepentingan patches dan software updates kerana vulnerable systems dan software tanpa update boleh membuka ruang kepada cyber attacks.
Untuk alerts dan information keselamatan semasa di Malaysia, anda boleh merujuk MyCERT.
Apa Yang Boleh Berlaku Jika Website Dikompromi?
Website security bukan hanya tentang seseorang menukar homepage anda.
Bergantung kepada jenis insiden, website yang dikompromi mungkin mengalami:
- malicious code injection,
- spam pages yang dibuat tanpa pengetahuan owner,
- redirect ke website lain,
- phishing pages,
- malware distribution,
- admin access tanpa kebenaran,
- website defacement,
- data modification,
- data exposure,
- website downtime,
- forms yang diubah,
- payment atau checkout manipulation, atau
- penambahan user atau access yang tidak dikenali.
Google juga boleh mengesan sesetengah security problems melalui Search Console dan memberi warning untuk hacked pages, malware atau deceptive content.
Untuk website yang sudah mempunyai Google Search Console, semak bahagian Security Issues apabila terdapat notification atau tanda-tanda yang mencurigakan.
Website Security Checklist Malaysia: 20 Perkara Utama
Gunakan checklist berikut sebagai practical baseline untuk business website.
1. Pastikan Website Menggunakan HTTPS
Website bisnes moden sepatutnya menggunakan HTTPS.
HTTPS membantu encrypt data yang bergerak antara browser visitor dan server.
Semak bahawa:
- website menggunakan https://,
- SSL certificate masih valid,
- HTTP diarahkan kepada HTTPS dengan betul,
- tiada important page yang masih menggunakan insecure HTTP, dan
- browser tidak menunjukkan certificate warning.
Tetapi penting untuk memahami:
SSL tidak bermaksud seluruh website sudah selamat.
Website masih boleh dikompromi melalui weak passwords, vulnerable software, insecure plugins, code vulnerabilities, stolen credentials atau configuration yang lemah.
HTTPS ialah baseline penting, bukan keseluruhan security strategy.
2. Gunakan Password Yang Unik dan Kuat
Elakkan menggunakan password yang sama untuk:
- website admin,
- hosting,
- domain registrar,
- business email,
- database,
- Cloudflare atau DNS provider,
- GitHub atau code repository, dan
- Google account.
Jika satu account dikompromi dan password digunakan semula di beberapa tempat, attacker mungkin mempunyai lebih banyak peluang untuk mendapatkan access kepada aset lain.
Gunakan password manager yang dipercayai jika team mempunyai terlalu banyak credentials untuk diurus secara manual.
3. Aktifkan Multi-Factor Authentication
Multi-factor authentication atau MFA menambah satu lagi lapisan verification selain password.
Jika platform menyokongnya, pertimbangkan MFA untuk account penting seperti:
- domain registrar,
- hosting,
- CMS atau admin panel,
- cloud platform,
- code repository,
- Google account,
- business email, dan
- payment-related systems.
Password masih penting, tetapi MFA boleh mengurangkan risiko apabila password diketahui oleh pihak lain.
4. Jangan Kongsi Satu Admin Login Dengan Semua Orang
Website lama kadang-kadang hanya mempunyai satu account:
admin@company.com
dan password tersebut digunakan oleh owner, staff, agency, freelancer dan developer.
Ini menyukarkan anda mengetahui:
- siapa membuat perubahan,
- siapa masih mempunyai password,
- siapa perlu dibuang access, dan
- sama ada credential lama masih tersebar.
Jika platform membenarkan, gunakan account individu untuk setiap user.
Apabila seseorang berhenti bekerja dengan syarikat, account tersebut boleh dibuang tanpa menukar workflow semua pengguna lain.
5. Gunakan Prinsip Least Privilege
Tidak semua orang memerlukan administrator access.
Contohnya:
- content writer mungkin hanya perlu edit artikel,
- marketing team mungkin hanya perlu manage pages tertentu,
- finance team mungkin hanya perlu access payment reports,
- developer mungkin memerlukan technical access untuk tempoh tertentu sahaja.
Berikan access berdasarkan apa yang seseorang perlu lakukan.
Jangan memberi full admin privilege hanya kerana ia lebih mudah.
OWASP Top 10:2025 meletakkan Broken Access Control sebagai salah satu risiko utama web application.
Untuk technical teams, rujuk OWASP Top 10:2025 sebagai awareness reference untuk application security risks.
6. Buang Account Yang Tidak Lagi Digunakan
Review user list secara berkala.
Cari accounts yang mungkin dimiliki oleh:
- bekas pekerja,
- agency lama,
- freelancer lama,
- temporary developer,
- test user,
- vendor yang tidak lagi digunakan, atau
- accounts yang tidak dikenali.
Jika account tidak lagi diperlukan, remove atau disable berdasarkan platform dan business requirement.
Perkara yang sama perlu diperiksa untuk domain, hosting, DNS, repository, analytics dan other connected platforms — bukan CMS sahaja.
7. Pastikan CMS dan Software Masih Disokong
Jika website menggunakan CMS, framework atau application platform, pastikan version yang digunakan masih berada dalam supported lifecycle.
Software yang terlalu lama boleh menjadi masalah apabila:
- security patches tidak lagi dikeluarkan,
- hosting environment sudah tidak compatible,
- dependency lama mempunyai known vulnerabilities,
- developer lama tidak lagi menyokong system tersebut, atau
- update menjadi terlalu sukar kerana terlalu banyak version tertinggal.
Ini tidak bermaksud anda perlu upgrade setiap software pada hari release.
Update perlu dirancang mengikut risiko, compatibility dan rollback process.
8. Semak Plugin, Theme, Library dan Dependency
Website moden jarang dibina daripada satu komponen sahaja.
Ia mungkin menggunakan:
- WordPress plugins,
- WordPress themes,
- JavaScript packages,
- server packages,
- API SDKs,
- third-party libraries,
- payment modules, atau
- other extensions.
Setiap dependency menambah functionality tetapi juga menambah perkara yang perlu dikekalkan.
Semak:
- adakah komponen masih diperlukan,
- adakah ia masih actively maintained,
- adakah security update tersedia,
- adakah version terlalu lama, dan
- adakah component datang daripada source yang dipercayai.
Buang plugin atau dependency yang tidak diperlukan apabila selamat untuk berbuat demikian.
9. Elakkan Plugin atau Theme Cetak Rompak
Untuk CMS seperti WordPress, elakkan menggunakan nulled, cracked atau pirated plugin dan theme.
Selain isu licence dan support, anda mungkin tidak mempunyai cara yang boleh dipercayai untuk memastikan package tersebut tidak diubah dengan malicious code.
Gunakan:
- official marketplace,
- official developer website, atau
- provider yang boleh disahkan.
Jangan install software hanya kerana seseorang memberikan fail ZIP melalui WhatsApp atau email.
10. Update Dengan Selamat, Bukan Secara Membuta Tuli
Security updates penting, tetapi production website juga perlu kekal stabil.
Untuk update yang berisiko, process yang lebih selamat ialah:
- Pastikan backup semasa tersedia.
- Review apa yang akan berubah.
- Semak compatibility.
- Gunakan staging atau test environment apabila sesuai.
- Lakukan update.
- Test halaman dan fungsi kritikal.
- Monitor errors selepas deployment.
- Sediakan rollback option jika diperlukan.
Tujuan security bukan hanya mempunyai software “latest”.
Tujuannya ialah mempunyai software yang supported, patched dan stabil.
11. Backup Website Dengan Betul
Backup ialah salah satu bahagian penting dalam security dan recovery.
Jika website dikompromi atau data rosak, backup yang sesuai boleh membantu memulihkan keadaan kepada version sebelum incident.
Semak sama ada backup meliputi:
- website files,
- database,
- uploaded media,
- configuration,
- environment information yang diperlukan, dan
- critical data lain bergantung kepada system.
Untuk website yang menerima order, booking, membership atau data yang berubah setiap hari, backup strategy perlu disesuaikan dengan kadar perubahan data.
12. Jangan Simpan Satu-Satunya Backup Pada Server Yang Sama
Bayangkan website dan satu-satunya backup berada di hosting account yang sama.
Jika account tersebut mengalami masalah besar, anda mungkin kehilangan kedua-duanya serentak.
Untuk website yang penting, pertimbangkan backup yang:
- berada di location yang berasingan,
- tidak bergantung kepada satu access point sahaja,
- mempunyai retention yang sesuai, dan
- boleh diakses oleh pihak yang bertanggungjawab semasa recovery.
Exact backup architecture bergantung kepada hosting, platform dan tahap risiko website.
13. Test Proses Restore
Mempunyai fail backup tidak bermaksud recovery pasti berjaya.
Bisnes patut mengetahui:
- siapa boleh access backup,
- bagaimana restore dilakukan,
- apa yang termasuk dalam backup,
- berapa lama proses mungkin mengambil masa, dan
- siapa membuat keputusan untuk restore.
Untuk website business-critical, recovery process sama pentingnya dengan backup schedule.
14. Pastikan Hosting dan Server Dijaga
Website security tidak berhenti pada website application.
Hosting atau server environment juga penting.
Bergantung kepada setup anda, semak:
- server atau runtime updates,
- hosting account security,
- control-panel access,
- SSH atau other technical access,
- backup configuration,
- SSL renewal,
- logging,
- resource monitoring, dan
- provider security notifications.
Jika anda menggunakan managed hosting, fahami bahagian mana yang provider jaga dan bahagian mana masih menjadi tanggungjawab anda atau developer.
15. Review Domain dan DNS Security
Jika seseorang mendapat access kepada domain atau DNS, masalahnya boleh menjadi lebih besar daripada website admin sahaja.
DNS boleh mempengaruhi:
- website traffic,
- business email,
- subdomains,
- verification records,
- third-party services, dan
- security/CDN services.
Untuk domain account:
- gunakan password unik,
- aktifkan MFA jika tersedia,
- pastikan recovery email masih aktif,
- review siapa mempunyai access,
- semak renewal information, dan
- jangan berkongsi login registrar melalui public chat group.
16. Gunakan Firewall atau WAF Apabila Sesuai
Web Application Firewall atau WAF boleh menjadi satu lapisan tambahan yang membantu filter sebahagian malicious traffic atau suspicious requests sebelum sampai kepada application.
Tetapi:
WAF bukan pengganti kepada software updates, secure access, safe coding, backups atau monitoring.
Ia adalah satu control dalam layered security approach.
Sama ada website anda memerlukan WAF dan jenis configuration yang sesuai bergantung kepada:
- website architecture,
- hosting,
- traffic,
- business risk,
- application type, dan
- existing security controls.
17. Gunakan Malware Scanning dan Security Monitoring Jika Sesuai
Security monitoring boleh membantu mengesan perkara seperti:
- unexpected file changes,
- malware,
- suspicious login attempts,
- unusual admin activity,
- unexpected new pages,
- modified scripts, atau
- security alerts daripada hosting atau platform.
Jangan assume satu security scanner boleh mengesan semua jenis compromise.
Monitoring perlu digabungkan dengan:
- access control,
- updates,
- backups,
- logging,
- manual review apabila diperlukan, dan
- incident response process.
18. Lindungi Forms Daripada Spam dan Abuse
Contact form, quotation form, registration form dan login form boleh menjadi target automated abuse.
Protection yang sesuai mungkin melibatkan:
- server-side validation,
- rate limiting,
- CAPTCHA atau anti-bot solution apabila diperlukan,
- spam filtering,
- input validation,
- secure email delivery, dan
- monitoring unusual submission patterns.
Jangan bergantung hanya kepada validation yang berlaku di browser.
Untuk custom applications, developer juga perlu memastikan user input dikendalikan dengan selamat sebelum digunakan oleh application atau database.
19. Review Third-Party Scripts dan Integrations
Website anda mungkin menggunakan:
- Google Analytics,
- Meta Pixel,
- Google Maps,
- payment gateway,
- booking platform,
- CRM,
- WhatsApp widget,
- live chat,
- email marketing,
- social embeds, atau
- other external scripts.
Setiap integration perlu mempunyai business reason.
Secara berkala, tanya:
- Adakah integration ini masih digunakan?
- Siapa mempunyai access kepada account?
- Adakah token atau API key masih diperlukan?
- Adakah billing account masih aktif?
- Adakah provider masih dipercayai?
- Apakah data yang dihantar kepada service tersebut?
Remove integrations yang tidak lagi diperlukan apabila selamat untuk berbuat demikian.
20. Jangan Letakkan API Keys atau Secrets Dalam Frontend Code
Untuk custom website dan web applications, developer perlu membezakan antara:
- public configuration, dan
- sensitive secret credentials.
Secret values seperti certain API keys, private tokens, database credentials atau service-account credentials tidak patut didedahkan melalui browser code apabila provider menjangkakan nilai tersebut dirahsiakan.
Gunakan environment configuration dan server-side handling mengikut requirement platform.
Jika anda tidak pasti sama ada sesuatu key ialah public atau secret, semak dokumentasi rasmi provider.
21. Review File dan Folder Permissions
File permissions menentukan siapa boleh membaca, menulis atau menjalankan sesuatu resource pada hosting atau server.
Permissions yang terlalu terbuka boleh meningkatkan risiko.
Permissions yang terlalu ketat pula boleh menyebabkan website tidak berfungsi.
Jangan menukar permissions berdasarkan random tutorial tanpa memahami:
- hosting environment,
- application requirement,
- web server user, dan
- deployment process.
Untuk managed hosting, ikut dokumentasi provider atau dapatkan bantuan technical specialist.
22. Review Security Headers dan Browser-Side Protection
Modern websites boleh menggunakan HTTP security headers untuk memberi arahan tertentu kepada browser.
Contohnya, bergantung kepada architecture:
- Content Security Policy,
- Strict-Transport-Security,
- frame-related protections,
- content-type protections,
- referrer policy, dan
- permissions policy.
Jangan copy security-header configuration daripada website lain secara membuta tuli.
Sesetengah settings boleh memecahkan scripts, embeds, payments atau third-party functionality jika dikonfigurasi dengan salah.
Ia perlu diuji berdasarkan actual website architecture.
23. Pastikan Cookies dan Sessions Dikendalikan Dengan Selamat
Jika website mempunyai:
- user login,
- customer portal,
- admin dashboard,
- e-commerce, atau
- other authenticated features,
session management menjadi lebih penting.
Technical team perlu mempertimbangkan perkara seperti:
- secure cookies,
- session expiry,
- logout behaviour,
- authentication state,
- role permissions, dan
- protection terhadap session misuse.
Business owner tidak perlu mengkonfigurasi perkara ini sendiri, tetapi patut memastikan custom system mempunyai orang yang bertanggungjawab terhadap application security.
24. Pantau Logs dan Alerts
Security bukan hanya tentang cuba menghalang semua serangan.
Anda juga perlu mempunyai peluang untuk mengetahui apabila sesuatu yang pelik berlaku.
Bergantung kepada platform, useful information mungkin datang daripada:
- hosting logs,
- application logs,
- login logs,
- deployment logs,
- server alerts,
- security-service alerts,
- payment alerts, dan
- Google Search Console.
Alert yang tidak dihantar kepada sesiapa sebenarnya tidak banyak membantu.
Pastikan:
- seseorang menerima notification,
- contact email masih aktif, dan
- team mengetahui jenis alert yang memerlukan tindakan segera.
25. Gunakan Google Search Console untuk Security Monitoring
Google Search Console bukan security scanner lengkap.
Tetapi ia mempunyai Security Issues report yang boleh memberi information jika Google mengesan masalah tertentu pada website seperti hacked content atau harmful behaviour.
Pastikan:
- bisnes mempunyai verified Search Console property,
- authorized people sahaja mempunyai access,
- unknown owners tidak wujud,
- important notifications tidak diabaikan, dan
- Security Issues diperiksa jika Google menghantar warning.
Google menerangkan security monitoring dan hacked-site guidance di Google Search Central.
Website Security Checklist Mengikut Jenis Website
Tidak semua website mempunyai attack surface yang sama.
Corporate / Brochure Website
Fokus utama biasanya:
- domain dan DNS access,
- hosting,
- HTTPS,
- forms,
- CMS atau deployment access,
- software dependencies,
- backup,
- monitoring, dan
- user access.
WordPress Website
Selain asas di atas, beri perhatian kepada:
- WordPress core,
- plugins,
- themes,
- administrator accounts,
- plugin sources,
- unused plugins,
- server/PHP compatibility,
- backups, dan
- update testing.
Static Website
Static website mungkin tidak mempunyai CMS login atau WordPress plugins.
Tetapi ia masih mempunyai security considerations seperti:
- domain,
- DNS,
- hosting atau deployment account,
- Git repository,
- build dependencies,
- forms,
- third-party APIs,
- environment variables,
- SSL, dan
- access control.
“Website static tidak boleh kena security problem” ialah assumption yang terlalu luas.
Custom Web Application
Custom application memerlukan security review yang lebih mendalam kerana ia mungkin mempunyai:
- authentication,
- user roles,
- database,
- file uploads,
- APIs,
- business logic,
- customer data,
- integrations, dan
- admin functionality.
Untuk application seperti ini, development team perlu mempertimbangkan secure design, access control, input handling, logging, dependency management dan application-security testing yang sesuai dengan tahap risiko.
E-Commerce Website
E-commerce memerlukan perhatian tambahan kerana website mungkin memproses:
- customer accounts,
- orders,
- addresses,
- payment flow,
- inventory,
- transactional email, dan
- third-party payment integrations.
Gunakan payment gateway dan integration mengikut dokumentasi dan security requirement provider.
Jangan menyimpan sensitive payment information sendiri jika anda tidak mempunyai technical dan compliance requirement untuk berbuat demikian.
Website Security Checklist untuk Pemilik Bisnes
Jika anda bukan technical person, mulakan dengan checklist ini.
Accounts & Access
- ☐ Saya tahu siapa mempunyai website admin access
- ☐ Tiada bekas staff atau provider yang masih mempunyai unnecessary access
- ☐ Password penting tidak dikongsi antara ramai orang
- ☐ Password penting adalah unik
- ☐ MFA digunakan pada account penting jika tersedia
- ☐ Domain dan hosting berada dalam account yang boleh diakses oleh bisnes
Software
- ☐ CMS masih supported
- ☐ Plugin dan theme masih maintained
- ☐ Dependency penting dikemas kini apabila diperlukan
- ☐ Unused plugins atau software direview
- ☐ Tiada nulled / cracked plugins atau themes
Infrastructure
- ☐ HTTPS berfungsi
- ☐ SSL certificate valid
- ☐ Hosting account menggunakan secure access
- ☐ DNS access dikawal
- ☐ Important security alerts dihantar kepada contact yang betul
Backup & Recovery
- ☐ Backup dibuat
- ☐ Database termasuk jika website menggunakan database
- ☐ Backup tidak bergantung kepada satu copy sahaja
- ☐ Saya tahu siapa boleh restore website
- ☐ Restore process pernah direview atau diuji
Monitoring
- ☐ Google Search Console diaktifkan
- ☐ Security notifications tidak dihantar ke email lama
- ☐ Website uptime dipantau jika penting kepada business
- ☐ Suspicious activity boleh disiasat
Forms & Integrations
- ☐ Contact forms mempunyai spam / abuse protection yang sesuai
- ☐ Third-party integrations direview
- ☐ API keys atau tokens lama diremove apabila tidak digunakan
- ☐ Unknown scripts tidak dipasang pada website
10 Tanda Website Mungkin Mempunyai Masalah Keselamatan
Security issue tidak semestinya kelihatan sebagai homepage yang rosak.
Antara tanda yang patut disiasat:
- Website tiba-tiba redirect ke domain lain.
- Google Search Console memberikan Security Issues warning.
- Browser menunjukkan malware atau deceptive-site warning.
- Muncul pages yang anda tidak pernah create.
- Search results memaparkan tajuk atau keyword pelik.
- Admin accounts baru muncul tanpa pengetahuan anda.
- Website files berubah tanpa deployment yang diketahui.
- Traffic atau server resource meningkat secara pelik.
- Customer memberitahu bahawa website menghantar mereka ke page lain.
- Hosting atau security provider memberi malware / intrusion alert.
Satu tanda sahaja tidak semestinya membuktikan website digodam.
Tetapi perubahan luar biasa perlu disiasat.
Apa Perlu Buat Jika Website Disyaki Digodam?
Jika anda mengesyaki compromise, jangan panik dan jangan terus membuat perubahan rawak.
Langkah sebenar bergantung kepada architecture dan incident.
Secara umum:
- Catat apa yang berlaku. Simpan screenshot, URL, alert, time dan information yang relevan.
- Hubungi technical provider atau security professional. Terutama jika anda tidak memahami server atau application.
- Lindungi access. Review compromised credentials dan sensitive accounts dari device yang dipercayai.
- Jangan hanya delete satu malicious file. Punca sebenar perlu dikenal pasti supaya attacker tidak masuk semula melalui vulnerability atau backdoor yang masih wujud.
- Review backups. Kenal pasti clean recovery point jika restore diperlukan.
- Patch root cause. Update vulnerable software atau betulkan configuration sebelum website dikembalikan sepenuhnya.
- Review users, tokens dan integrations. Remove access yang tidak dikenali atau tidak lagi diperlukan.
- Semak Google Search Console. Jika Google mengesan security problem, ikut recovery dan review process selepas masalah diselesaikan.
- Monitor selepas recovery. Pastikan suspicious behaviour tidak muncul semula.
Jika insiden melibatkan phishing, data breach, malware, intrusion atau cyber incident yang memerlukan escalation di Malaysia, Cyber999 menyediakan saluran untuk melaporkan atau mendapatkan rujukan mengenai cyber incident melalui MyCERT.
Jangan Restore Backup Tanpa Memahami Punca
Restore kepada backup lama mungkin membuang malicious changes daripada production website.
Tetapi jika vulnerability yang membenarkan serangan masih wujud, website boleh dikompromi semula.
Contohnya:
Restore → vulnerable plugin masih wujud → attacker exploit semula.
Recovery yang baik biasanya perlu menangani dua perkara:
- memulihkan website kepada state yang dipercayai, dan
- menutup atau membetulkan punca compromise.
Adakah SSL Sahaja Cukup untuk Website Security?
Tidak.
SSL/TLS membantu melindungi connection antara browser dan server.
Ia tidak menghalang:
- password lemah,
- stolen credentials,
- outdated plugins,
- malicious administrator,
- server misconfiguration,
- insecure custom code, atau
- malware yang sudah berada dalam website.
HTTPS tetap penting, tetapi ia hanyalah satu layer.
Adakah Firewall Sahaja Cukup?
Tidak.
Firewall atau WAF boleh membantu filter jenis traffic tertentu.
Tetapi website masih memerlukan:
- secure accounts,
- updates,
- patching,
- backup,
- monitoring,
- secure coding, dan
- incident response.
Security yang baik menggunakan beberapa layers, bukan bergantung kepada satu product.
Adakah Antivirus Cukup untuk Website?
Website security berbeza daripada memasang antivirus pada laptop.
Bergantung kepada platform, security mungkin melibatkan:
- malware scanning,
- file integrity monitoring,
- server protection,
- WAF,
- access management,
- application security,
- dependency management, dan
- backups.
Tiada satu tool yang menggantikan semua bahagian tersebut.
Website Security untuk WordPress
WordPress security perlu dilihat sebagai satu process, bukan hanya install satu security plugin.
Semak:
- WordPress core,
- plugins,
- themes,
- admin users,
- hosting dan PHP compatibility,
- backups,
- plugin source,
- unused components,
- login protection,
- monitoring, dan
- recovery process.
Security plugin boleh menjadi satu layer, tetapi ia tidak menggantikan maintenance dan access control.
Website Security untuk Website Tanpa WordPress
Website tanpa WordPress masih memerlukan security.
Untuk static site atau modern framework website, security mungkin tertumpu kepada:
- deployment account,
- code repository,
- dependencies,
- hosting platform,
- DNS,
- environment variables,
- forms,
- APIs,
- serverless functions,
- authentication jika ada, dan
- third-party services.
Platform berbeza mempunyai maintenance dan security model yang berbeza.
Bila Pemilik Bisnes Boleh Buat Sendiri?
Untuk website kecil, business owner mungkin boleh mengurus sebahagian basic checks seperti:
- memastikan website boleh dibuka,
- menukar password apabila diperlukan,
- mengaktifkan MFA,
- review users,
- menyemak Search Console alerts,
- memastikan domain renewal information betul, dan
- confirm backup status.
Tetapi anda patut mendapatkan technical help jika melibatkan perkara seperti:
- malware cleanup,
- server compromise,
- database intrusion,
- custom application vulnerability,
- security headers yang kompleks,
- WAF configuration,
- source-code security,
- incident forensics,
- data breach, atau
- sistem business-critical yang mempunyai unknown compromise.
Website Security Perlu Disesuaikan Dengan Risiko
Tidak semua website memerlukan security controls yang sama.
| Jenis Website | Risk Consideration |
|---|---|
| Simple corporate website | Public content, enquiry forms, domain, hosting, access dan reputation |
| WordPress website | Core, plugins, themes, users, hosting dan updates |
| E-commerce | Orders, customer data, payments, accounts dan integrations |
| Booking system | Customer information, availability data, notifications dan integrations |
| Customer portal | Authentication, private data, permissions dan sessions |
| Custom application | Business logic, database, APIs, access control dan code security |
Semakin sensitif data dan semakin penting website kepada operasi, semakin kuat security process yang diperlukan.
Website Security dan SEO
Security bukan ranking shortcut.
Menambah firewall atau MFA tidak bermaksud Google akan menaikkan ranking secara automatik.
Tetapi security incident boleh memberi kesan kepada search visibility apabila:
- hacked pages ditambah,
- website redirect kepada malicious destinations,
- server menjadi tidak stabil,
- content berubah tanpa kebenaran,
- Google mengesan hacked content, atau
- browser memberi security warning kepada visitor.
Google menerangkan bahawa Security Issues report boleh menunjukkan hacked pages atau security threats yang dikesan pada website.
Jadi security perlu dilihat sebagai sebahagian daripada website health — bukan SEO tactic.
Website Security dan Business Continuity
Soalan security yang berguna bukan hanya:
“Boleh tak kita elakkan website digodam?”
Soalan yang lebih lengkap ialah:
“Jika sesuatu berlaku, sejauh mana kita boleh detect, contain dan recover?”
Business continuity memerlukan perkara seperti:
- known system owner,
- known technical contact,
- current credentials,
- working backups,
- recovery instructions,
- domain/DNS access,
- communication plan, dan
- understanding of critical business functions.
Website yang mempunyai backup tetapi tiada siapa tahu login backup account masih mempunyai recovery problem.
Siapa Patut Bertanggungjawab terhadap Website Security?
Responsibility mungkin dikongsi antara beberapa pihak.
| Area | Possible Owner |
|---|---|
| Domain | Business owner / administrator |
| DNS | Technical provider / authorised administrator |
| Hosting | Hosting provider / technical team |
| CMS updates | Developer / maintenance provider |
| User accounts | Business owner / administrator |
| Backups | Technical provider / hosting / internal team |
| Security monitoring | Provider / technical or security team |
| Incident response | Technical/security specialist + business owner |
Yang paling penting ialah tanggungjawab tersebut jelas.
Jangan assume:
“Hosting company mesti jaga semuanya.”
atau:
“Developer mesti ada backup.”
Semak actual scope dan ownership.
Soalan Yang Patut Ditanya kepada Web Developer atau Maintenance Provider
Sebelum menyerahkan website untuk dijaga, anda boleh bertanya:
- Siapa mengurus domain?
- Siapa mengurus hosting?
- Siapa menerima security alerts?
- Berapa kerap backup dibuat?
- Di mana backup disimpan?
- Adakah restore process pernah diuji?
- Siapa membuat software updates?
- Apa berlaku jika update menyebabkan website rosak?
- Adakah user access direview?
- Siapa perlu dihubungi jika website disyaki digodam?
- Adakah malware cleanup termasuk dalam scope atau berasingan?
- Adakah monitoring termasuk?
- Apakah jenis technical support yang termasuk?
- Apa yang tidak termasuk?
Jangan assume perkataan “website maintenance” bermaksud semua security service termasuk.
Setiap provider boleh mempunyai skop yang berbeza.
Red Flags Website Security untuk Pemilik Bisnes
Anda patut memberi perhatian jika:
- tiada siapa tahu di mana domain didaftarkan,
- seluruh team menggunakan satu admin password,
- bekas developer masih mempunyai access,
- website tidak mempunyai backup yang diketahui,
- software bertahun-tahun tidak dikemas kini,
- plugin tidak diketahui asalnya,
- security alert dihantar kepada email yang sudah tidak digunakan,
- SSL sering expired,
- website pernah digodam tetapi punca tidak pernah dikenal pasti,
- admin account menggunakan password yang sama seperti email,
- API keys atau credentials dihantar melalui public documents, atau
- tiada seorang pun bertanggungjawab terhadap maintenance.
Perlukah Website Security Audit?
Ia bergantung kepada website dan risiko.
Untuk simple brochure website, basic security review mungkin mencukupi.
Untuk systems yang mempunyai:
- customer login,
- sensitive information,
- e-commerce,
- financial transactions,
- large databases,
- custom APIs,
- multiple user roles, atau
- high business impact jika system down,
security assessment yang lebih formal mungkin diperlukan.
Penetration testing, vulnerability assessment dan application-security review ialah specialised security activities dan tidak patut dianggap automatik termasuk dalam standard website maintenance.
Bagaimana Nibong Web Studio Boleh Membantu?
Nibong Web Studio menyediakan website maintenance dan support mengikut skop yang dipersetujui.
Untuk business website, keperluan penjagaan boleh melibatkan perkara seperti:
- domain dan hosting,
- SSL,
- backups,
- technical updates,
- website health,
- small website updates, dan
- technical support berdasarkan pakej yang dipilih.
Website yang berbeza mempunyai requirement yang berbeza.
Simple corporate website tidak mempunyai risk profile yang sama seperti WordPress dengan banyak plugins, e-commerce store atau custom application dengan user accounts dan database.
Jika anda tidak pasti siapa menjaga backup, access, hosting, domain, software updates atau technical health website anda, anda boleh hubungi Nibong Web Studio dan terangkan setup semasa website terlebih dahulu.
Jika website telah mengalami serious compromise, data breach atau security incident yang memerlukan specialist incident response, appropriate cybersecurity professional mungkin perlu dilibatkan berdasarkan tahap incident.
Soalan Lazim Tentang Website Security Malaysia
Apakah website security?
Website security ialah gabungan process dan controls untuk mengurangkan risiko unauthorized access, malware, insecure software, data exposure, malicious changes dan other threats terhadap website dan supporting systems.
Adakah semua website memerlukan security?
Ya, tetapi tahap security yang diperlukan berbeza. Simple corporate website mempunyai risiko yang berbeza daripada e-commerce, customer portal atau custom web application.
Adakah SSL bermaksud website sudah selamat?
Tidak. SSL/TLS membantu encrypt connection antara visitor dan server. Ia tidak melindungi daripada semua masalah seperti weak passwords, compromised admin accounts, vulnerable software atau malicious code.
Adakah HTTPS penting?
Ya. Website business moden patut menggunakan HTTPS dengan certificate yang valid. Tetapi HTTPS perlu digunakan sebagai satu bahagian daripada security approach yang lebih luas.
Adakah WordPress selamat?
WordPress boleh digunakan dengan selamat apabila core, plugins, themes, accounts, hosting, backups dan configuration dijaga dengan baik. Risiko meningkat apabila software terlalu lama, plugin tidak dipercayai atau access tidak dikawal.
Adakah static website lebih selamat daripada WordPress?
Static website boleh mempunyai attack surface yang berbeza kerana mungkin tiada CMS atau plugins. Tetapi domain, DNS, hosting, deployment accounts, code repository, forms, APIs, dependencies dan third-party services masih perlu dilindungi.
Berapa kerap software website perlu dikemas kini?
Tiada satu jadual yang sesuai untuk semua platform. Security update yang penting perlu dinilai dengan cepat, tetapi update production system perlu mengambil kira compatibility, backup dan testing.
Perlukah saya menggunakan MFA?
Jika platform menyokongnya, MFA sangat disyorkan untuk important administrative accounts seperti domain, hosting, email, CMS, cloud dan code repositories.
Adakah backup sebahagian daripada security?
Ya. Backup tidak menghalang serangan tetapi ia sangat penting untuk recovery selepas data hilang, rosak atau website dikompromi.
Adakah satu backup cukup?
Untuk website penting, bergantung kepada satu copy sahaja boleh meningkatkan risiko. Backup strategy patut mempertimbangkan location, retention, frequency dan recovery process.
Adakah security plugin cukup untuk WordPress?
Tidak. Security plugin boleh menjadi satu layer, tetapi WordPress masih memerlukan updates, secure accounts, backups, hosting security, access management dan monitoring.
Perlukah saya menggunakan WAF?
Ia bergantung kepada architecture dan risiko. WAF boleh menjadi useful additional layer tetapi tidak menggantikan secure development, patching, passwords, MFA, backups dan monitoring.
Bagaimana saya tahu website saya digodam?
Tanda boleh termasuk unexpected redirects, unknown pages, strange search results, new admin accounts, modified files, browser security warnings atau Search Console Security Issues. Sesetengah compromise sukar dikesan tanpa technical investigation.
Apa perlu dibuat jika Google mengatakan website saya mungkin digodam?
Semak Security Issues dalam Google Search Console, siasat scope incident, bersihkan malicious content, betulkan punca security issue dan ikut review process Google selepas website benar-benar dibersihkan.
Bolehkah website yang digodam menjejaskan SEO?
Security incident boleh menjejaskan search visibility atau user traffic jika website mengandungi hacked pages, malware, redirects, downtime atau security warnings. Security bukan ranking tactic, tetapi healthy website penting untuk pengguna dan search engines.
Adakah website security sama dengan website maintenance?
Tidak sepenuhnya. Security ialah salah satu bahagian dalam overall website maintenance. Maintenance juga boleh merangkumi forms, content, speed, SEO health, links, hosting dan general technical support.
Perlukah bisnes kecil mengambil cybersecurity company?
Ia bergantung kepada website dan risk level. Basic business website mungkin boleh dijaga melalui competent hosting, development dan maintenance provider. Complex application, sensitive data atau serious security incident mungkin memerlukan specialist cybersecurity expertise.
Apa perkara pertama yang saya patut semak hari ini?
Mulakan dengan lima perkara: siapa mempunyai admin access, sama ada MFA digunakan, sama ada software masih supported, sama ada recent backup wujud dan sama ada anda tahu siapa yang perlu dihubungi jika website mengalami masalah.
Kesimpulan
Website security untuk bisnes Malaysia tidak perlu bermula dengan tool yang paling mahal atau setup yang paling kompleks.
Ia perlu bermula dengan asas yang betul:
- control access,
- gunakan password yang unik,
- aktifkan MFA,
- buang accounts lama,
- pastikan software masih supported,
- patch vulnerabilities,
- gunakan trusted plugins dan dependencies,
- pastikan HTTPS berfungsi,
- jaga hosting dan DNS access,
- buat backup,
- uji recovery,
- monitor security alerts,
- review third-party integrations,
- lindungi forms,
- pantau Search Console, dan
- ketahui apa yang perlu dilakukan jika incident berlaku.
Website yang selamat bukan website yang boleh dijamin tidak akan pernah menghadapi serangan.
Website yang lebih baik dijaga ialah website yang mempunyai layered protection, clear ownership, controlled access, current software, useful monitoring dan recovery plan.
Untuk pemilik SME, objective paling practical ialah memastikan anda tidak berada dalam keadaan seperti:
“Website saya rosak atau kena hack, tetapi saya tidak tahu siapa ada login, saya tidak tahu bila backup terakhir dibuat dan saya tidak tahu siapa perlu dihubungi.”
Jika anda mempunyai website sedia ada tetapi tidak pasti tentang backup, SSL, hosting, software updates, user access atau overall technical maintenance, review perkara tersebut sebelum masalah berlaku.
Dan jika anda mengesan malware, phishing, data breach atau security incident yang lebih serius, libatkan technical atau cybersecurity specialist yang sesuai dan gunakan saluran rasmi seperti MyCERT/Cyber999 apabila incident memerlukan escalation.
Sedia untuk bina website anda?
Ceritakan tentang bisnes anda dan kami cadangkan pakej yang sesuai.


