Nếu có một điều mà khởi động công nghệ nên rút ra từ năm 2025, thì đó là không doanh nghiệp nào quá nhỏ để không trở thành mục tiêu của tội phạm mạng. Trên thực tế, các doanh nghiệp vừa và nhỏ hiện là mục tiêu hấp dẫn hơn đối với mã độc tống tiền so với các doanh nghiệp cũ, nhờ vào nguồn lực hạn chế và dữ liệu khách hàng có giá trị.
Thông thường, các khởi động thiếu kiến thức hoặc tài nguyên cần thiết để đưa ra quyết định đúng đắn ngay từ giai đoạn đầu hoạt động. Một chuyên gia bảo mật CNTT thường xuyên làm việc với các khởi động công nghệ đã được liên hệ để tìm hiểu thông tin chi tiết về những điều doanh nghiệp cần biết khi mới bắt đầu.
Gary Power, COO kiêm Giám đốc Dịch vụ Khách hàng tại Power Consulting(cửa sổ mới), có 25 năm kinh nghiệm trong ngành CNTT thuê ngoài. Power Consulting hợp tác chặt chẽ với các doanh nghiệp thuộc mọi kích thước trong mọi ngành nghề, cung cấp các dịch vụ bao gồm dịch vụ CNTT được quản lý, lập kế hoạch chiến lược CNTT, cùng các dịch vụ và kiểm toán an ninh mạng.
Gary đã được phỏng vấn để hiểu rõ những sai lầm mà các khởi động công nghệ thường mắc phải trong giai đoạn đầu hoạt động.
Doanh nghiệp không quá nhỏ đối với các biện pháp an ninh mạng
Bằng cách sử dụng Data Breach Observatory, Proton đã theo dõi dữ liệu doanh nghiệp bị rò rỉ trên dark web để hiểu tin tặc đang nhắm mục tiêu vào ai và cách các doanh nghiệp bị xâm phạm. Đã phát hiện 794 vụ vi phạm, với tổng số hơn 300 triệu hồ sơ bị rò rỉ, và rõ ràng là các tổ chức nhỏ hơn đang ngày càng gặp rủi ro.
Doanh nghiệp có thể hưởng lợi từ việc nghiên cứu cách thức và lý do các doanh nghiệp khác bị ảnh hưởng bởi vi phạm dữ liệu. Những thông tin chi tiết có được từ Data Breach Observatory, cũng như các khuyến nghị về an ninh mạng dành cho các khởi động công nghệ, có thể được tìm thấy trong eBook mới nhất, The breaches that broke 2025.
Cho dù việc quản lý thông tin đăng nhập chưa đạt yêu cầu, hay không sử dụng các biện pháp bảo vệ như mã hóa đầu cuối, có vẻ như các doanh nghiệp vừa và nhỏ đang mắc phải những sai lầm quan trọng trong hoạt động bảo mật. Và nếu các doanh nghiệp nhỏ vẫn dễ bị tổn thương trước các mối đe dọa mạng, điều đó cuối cùng sẽ gây tổn hại cho các ngành công nghiệp và sự đổi mới trên toàn thế giới bằng cách hạn chế sự tăng trưởng của doanh nghiệp.
Gary lưu ý rằng một phần quan trọng để bảo vệ doanh nghiệp một cách đầy đủ là thay đổi tư duy đối với các biện pháp bảo mật được áp dụng.
“Ban đầu, những người sáng lập thường hỏi những câu hỏi mang tính phản ứng như ‘Chúng ta có cần cái này không?’ hoặc ‘Liệu cái này có quá mức so với kích thước của chúng ta không?’ Khi họ trưởng thành hơn, các câu hỏi chuyển thành ‘Điều gì thực sự sẽ giúp chúng ta không bị vi phạm?’ và ‘Làm thế nào để mở rộng quy mô một cách an toàn mà không làm chậm doanh nghiệp?'”
Thay vì bỏ qua các bước khi doanh nghiệp đã đi vào hoạt động ổn định, hãy đầu tư ngay từ đầu vào an ninh mạng. Sau tất cả, như Gary nói: “Những người sáng lập thành công nhất nhận ra rằng bảo mật là yếu tố thúc đẩy, không phải là rào cản.”
Các công cụ cũ không tự động an toàn
Khi đến lúc lựa chọn các công cụ, chẳng hạn như các giải pháp email, ổ đĩa và trình quản lý mật khẩu mà doanh nghiệp sẽ sử dụng, lựa chọn này sẽ tạo ra sự khác biệt lớn. Gary cảnh báo rằng không nên giả định các giải pháp phổ biến và hiện đại sẽ tự động là tùy chọn an toàn nhất.
“Điểm mù lớn nhất là giả định tính bảo mật là ‘ngầm định’ vì đang sử dụng các công cụ hiện đại hoặc nền tảng đám mây. Các nhà sáng lập thường tin rằng Microsoft 365, Google Workspace hoặc AWS tự động đồng nghĩa với an toàn. Trong thực tế, hầu hết các vi phạm đều bắt nguồn từ việc cấu hình sai, kiểm soát danh tính yếu, vệ sinh truy cập kém và thiếu giám sát — chứ không phải các kỹ thuật hack kỳ lạ.”
Điều này nghe có vẻ không tích cực, nhưng thực tế lại là: Việc dự đoán và ngăn chặn các kỹ thuật hack tinh vi khó hơn nhiều so với việc xây dựng các quy trình giám sát và quản lý danh tính mạnh mẽ trong mạng. Các sự cố mà Gary nêu bật có thể được tiếp cận bằng cách sử dụng các phương pháp sau:
- Các quy trình bảo mật ứng dụng web kỹ lưỡng cho phép xác định và giảm thiểu các mối đe dọa tiềm ẩn đối với môi trường.
- Các biện pháp quản lý danh tính như đăng nhập một lần (SSO) và xác thực hai yếu tố (2FA) giúp bảo vệ mạng doanh nghiệp, đồng thời giúp các thành viên trong nhóm truy cập mạng doanh nghiệp dễ dàng và an toàn hơn.
- Giám sát Dark Web là một công cụ hữu ích có thể thông báo nếu có bất kỳ dữ liệu doanh nghiệp nào xuất hiện trên dark web, cho phép hành động nhanh chóng và ngăn chặn vi phạm dữ liệu.
Lỗi con người là một mối đe dọa nghiêm trọng
Việc các công cụ có an toàn hay không sẽ không còn quan trọng nếu chúng không được sử dụng một cách an toàn. Lỗi con người thực sự là một trong những mối đe dọa an ninh mạng lớn nhất đối với doanh nghiệp. Các bề mặt tấn công đang tăng theo cấp số nhân nhờ tính phức tạp của các mạng doanh nghiệp hiện đại, đòi hỏi các thành viên trong nhóm phải tạo hàng chục tài khoản với mật khẩu duy nhất và có khả năng truy cập các tài khoản này từ thiết bị cá nhân.
“Một thiếu sót lớn khác là đánh giá thấp rủi ro từ con người: lừa đảo, tái sử dụng thông tin đăng nhập và các thiết bị không được quản lý thường là cánh cửa mở đầu.“
Những rủi ro này có thể xuất phát từ việc thiếu nhận thức về an ninh mạng và những kỳ vọng không rõ ràng về việc mạng doanh nghiệp có thể được truy cập như thế nào hoặc có được truy cập thông qua thiết bị cá nhân của các thành viên hay không. Rất may, chúng có thể được giải quyết dễ dàng bằng cách tiếp cận hai hướng gồm chính sách và đào tạo:
- Đào tạo trên toàn doanh nghiệp về cách phát hiện các trò lừa đảo lừa đảo và các loại phần mềm độc hại khác(cửa sổ mới) sẽ giúp mọi thành viên trong nhóm bảo vệ mạng doanh nghiệp
- Chính sách làm việc từ xa và chính sách mang theo thiết bị cá nhân (BYOD) nếu phù hợp với doanh nghiệp
- Trình quản lý mật khẩu doanh nghiệp an toàn sẽ đảm bảo rằng các chính sách mật khẩu được thực thi và thông tin đăng nhập nhạy cảm được lưu trữ tại một vị trí trung tâm, thậm chí có thể chia sẻ an toàn nếu cần.
“Các quyết định sớm sẽ trở thành những mặc định vĩnh viễn,” Gary nói. “Các mô hình danh tính, vị trí dữ liệu, quyền truy cập quản trị viên và tiêu chuẩn thiết bị là những thứ cực kỳ khó đảo ngược sau này — đặc biệt là khi có sự tham gia của khách hàng, nhà đầu tư và cơ quan quản lý. Nợ bảo mật cũng tích tụ giống như nợ kỹ thuật. Việc thiết lập các rào chắn tốt ngay từ đầu sẽ rẻ hơn và ít gây gián đoạn hơn nhiều so với việc trang bị thêm các biện pháp kiểm soát sau khi xảy ra vi phạm, thất bại trong cuộc kiểm toán hoặc bị từ chối bảo hiểm an ninh mạng.”
Các nền tảng bảo mật quan trọng hơn công cụ
Công cụ không phải là yếu tố duy nhất mà các doanh nghiệp cần xem xét khi gia nhập thị trường. Cơ sở hạ tầng CNTT sẽ quyết định mức độ an toàn khi các thành viên trong nhóm làm việc, khả năng phát hiện rủi ro tốt như thế nào và tốc độ giảm thiểu sự cố nhanh ra sao.
Gary giải thích cách các chuyên gia tại Power Consulting tiếp cận việc thiết lập cơ sở hạ tầng CNTT và an ninh mạng cho các doanh nghiệp khởi động. “Chúng tôi tập trung vào những điều cơ bản trước khi nghĩ đến các công cụ hào nhoáng.”
- Thiết lập các chính sách quản lý truy cập và danh tính mạnh mẽ, bao gồm MFA và “quyền tối thiểu”, nghĩa là mọi người chỉ nên có quyền truy cập vào các hệ thống họ cần.
- Bảo mật các điểm cuối, bao gồm thiết bị cá nhân của nhân viên, ngay từ ngày đầu tiên. Phần mềm quản lý thiết bị có thể giúp theo dõi xem ai đang đăng nhập vào mạng và ở đâu.
- Sử dụng tính năng giám sát và ghi nhật ký tập trung để các sự cố như truy cập trái phép hoặc vi phạm tài khoản không bị bỏ qua.
- Chuẩn bị cho một sự kiện bằng các công cụ khôi phục và sao lưu phù hợp như sao lưu bất biến (không thể thay đổi sau khi được tạo) hoặc bảo vệ ngoại vi nơi dữ liệu quan trọng được gửi và được lưu trữ cách xa địa điểm kinh doanh chính.
Bằng cách xây dựng doanh nghiệp trên các nền tảng vững chắc, về cơ bản là đang đầu tư vào một doanh nghiệp an toàn hơn cho tương lai. Thời gian dành ra để xây dựng cơ sở hạ tầng an toàn hoàn toàn xứng đáng với số tiền tiết kiệm được và rủi ro tránh được về lâu dài.
Dành thời gian để thiết lập đúng cách
Gary khuyên nên tập trung vào kiến trúc danh tính vì đây là lĩnh vực có tác động bảo mật lớn nhất. Mỗi thành viên trong nhóm đều có một danh tính kỹ thuật số cho phép họ truy cập vào dữ liệu và công cụ họ cần trong mạng doanh nghiệp, và việc cấu hình tốt điều này sẽ tạo nên mọi sự khác biệt về sau.
“Kiến trúc danh tính kém là thứ khó hoàn tác nhất — các tài khoản dùng chung, tỷ lệ áp dụng MFA yếu và quá nhiều quản trị viên sẽ tạo ra rủi ro dài hạn,” Gary giải thích. “Sự phân tán dữ liệu không cấu trúc là một sự cố lớn khác; một khi dữ liệu nhạy cảm bị rải rác trên các ổ đĩa cá nhân, hộp thư đến email và các ứng dụng SaaS không được quản lý, việc giành lại quyền kiểm soát sẽ rất đau đớn. Cuối cùng, việc thiếu tài liệu và quyền sở hữu trong giai đoạn đầu dẫn đến sự mơ hồ và điểm mù khi các nhóm phát triển.”






