Hầu hết các lời khuyên về ngăn ngừa vi phạm dữ liệu, bao gồm cả hướng dẫn của chúng tôi về ngăn ngừa vi phạm dữ liệu, đều tập trung vào việc ngăn chặn kẻ tấn công xâm nhập mạng doanh nghiệp của bạn. Sử dụng thông tin đăng nhập mạnh hơn, khả năng chống lừa đảo, hệ thống đã vá lỗi, nhà cung cấp được kiểm định đều là những thành phần then chốt của thực hành này. Tất cả đều là những biện pháp thiết yếu, nhưng chúng không thể là chiến thuật bảo vệ khỏi vi phạm dữ liệu duy nhất của bạn: chúng sẽ không hỗ trợ bạn nếu kẻ tấn công xâm phạm được vào mạng của bạn.

Giành quyền truy cập và đánh cắp dữ liệu là hai việc khác nhau. Một kẻ tấn công xâm phạm một hộp thư đến, một máy tính xách tay hoặc một kết nối nhà cung cấp vẫn chưa đánh cắp được bất kỳ thứ gì. Chúng đã có được một chỗ đứng, và những gì diễn ra giữa chỗ đứng đó với thời điểm dữ liệu rời khỏi doanh nghiệp là giai đoạn mà hầu hết các hướng dẫn bảo mật cho SMB đều bỏ qua hoàn toàn, bởi vì vấn đề không chỉ là bảo mật mạng của bạn; đó còn là việc nhận ra dữ liệu đang bị chuyển ra bên ngoài mạng.

Giai đoạn này được gọi là trích xuất dữ liệu trái phép, và nó thường kéo dài nhiều ngày hoặc thậm chí trải qua nhiều tháng mà không bị phát hiện. Điều này có thể xảy ra là nhờ các công cụ và kênh trông hoàn toàn bình thường đối với bất kỳ ai không đặc biệt theo dõi chúng. Thông báo vi phạm thường đến muộn không phải vì các tổ chức bất cẩn về lần xâm phạm ban đầu, mà vì kẻ tấn công không bị phát hiện bên trong mạng doanh nghiệp.

Giai đoạn trích xuất dữ liệu: điều gì xảy ra giữa truy cập và đánh cắp dữ liệu

Trích xuất dữ liệu trái phép diễn ra như thế nào

Tại sao trích xuất dữ liệu lại khó phát hiện?

Doanh nghiệp nên giám sát những gì

Phát hiện sớm có thể thay đổi vị thế pháp lý của bạn như thế nào

Điều gì xảy ra với dữ liệu doanh nghiệp bị trích xuất trái phép?

Kiểm soát những gì kẻ tấn công có thể tiếp cận

Giai đoạn trích xuất dữ liệu: điều gì xảy ra giữa truy cập và đánh cắp dữ liệu

Một khi kẻ tấn công giành được quyền truy cập ban đầu, dù thông qua email lừa đảo, thông tin đăng nhập bị đánh cắp hay kết nối nhà cung cấp bị xâm phạm, chúng hiếm khi chuyển ngay sang việc đánh cắp dữ liệu. Hành động ngay lập tức có nguy cơ kích hoạt cảnh báo trước khi chúng tìm thấy thứ gì đáng giá để lấy, do đó kiên nhẫn là hình thức phổ biến hơn.

Kẻ tấn công dành thời gian lập bản đồ môi trường, bao gồm:

  • Nơi hồ sơ tài chính được lưu trữ
  • Đánh giá công cụ SaaS nào chứa dữ liệu khách hàng
  • Xác định vị trí các tài khoản có quyền truy cập rộng nhất
  • Phát hiện xem việc giám sát hoạt động, nếu có, đã được áp dụng hay chưa.

Giai đoạn do thám này có thể diễn ra chậm. Một số kẻ tấn công hành động trong vòng vài giờ, đặc biệt là trong các vụ tấn công bằng mã độc tống tiền cơ hội, nơi tốc độ quan trọng hơn sự lén lút. Những kẻ khác, đặc biệt là trong các trường hợp xoay quanh hành vi đánh cắp dữ liệu dài hạn hoặc gián điệp, sẽ ẩn mình trong nhiều tuần hoặc nhiều tháng, tìm hiểu kỹ các mô hình hoạt động bình thường để hòa lẫn vào đó.

Dù thế nào đi nữa, vào thời điểm kẻ tấn công bắt đầu chuyển dữ liệu ra ngoài, chúng thường đã biết chính xác những gì chúng muốn và tài khoản hoặc hệ thống nào sẽ cho phép chúng lấy dữ liệu mà không kích hoạt báo động.

Trích xuất dữ liệu trái phép diễn ra như thế nào

Hành vi trích xuất dữ liệu độc hại rất khó phát hiện vì nó trông giống như hoạt động hàng ngày. Các quản trị viên IT thường không để ý đến những lượt truyền tệp lớn hơn bình thường một chút hoặc các thư mục được đồng bộ hóa đến một nơi không nên đến.

Các đợt truyền dữ liệu lớn hoặc bất thường

Đây là hình thức trích xuất dữ liệu trực tiếp nhất. Ví dụ, một tài khoản có thể đột ngột tải về hàng gigabyte từ một máy chủ tệp hoặc cơ sở dữ liệu mà bình thường nó chỉ thỉnh thoảng tương tác, hoặc xuất dữ liệu hàng loạt từ nền tảng CRM hoặc nhân sự.

Trong các môi trường sử dụng nhiều dịch vụ SaaS, việc trích xuất dữ liệu thường diễn ra thông qua chính các tính năng xuất của nền tảng: tải xuống CSV hàng loạt, xuất hồ sơ khách hàng dưới dạng PDF, hoặc chụp liên tiếp các ảnh chụp màn hình của một bảng điều khiển hoàn toàn không có nút xuất.

Một trường hợp điển hình có thể trông như thế này: một tài khoản nhân sự bị xâm phạm được sử dụng trong nhiều tuần để thực hiện các đợt xuất nhỏ, ngắt quãng hồ sơ nhân viên thay vì một lượt tải xuống hàng loạt dễ thấy. Mỗi lần xuất riêng lẻ tự nó trông rất bình thường, hoàn toàn nằm trong phạm vi những gì mà nền tảng nhân sự mong đợi từ một người đảm nhận vai trò đó.

Chỉ có mô hình diễn ra trong nhiều tuần, khi cùng một tài khoản xuất dữ liệu tương tự vào những khoảng thời gian bất thường, mới tiết lộ những gì đang xảy ra, và mô hình đó chỉ có thể hiển thị trước mắt một doanh nghiệp đang chủ động tìm kiếm nó.

Xâm phạm hộp thư đến

Kẻ tấn công xâm phạm hộp thư email doanh nghiệp có thể thiết lập một quy tắc âm thầm sao chép mọi thư, hoặc mọi thư khớp với các từ khóa nhất định, đến một địa chỉ bên ngoài, cung cấp cho chúng nguồn cấp liên tục các thư từ nhạy cảm rất lâu sau khi email lừa đảo ban đầu bị lãng quên.

Xâm phạm bộ lưu trữ đám mây

Bộ lưu trữ đám mây cá nhân là một con đường phổ biến khác. Máy tính xách tay bị xâm phạm của một nhân viên hoặc một tài khoản bị xâm phạm có quyền truy cập vào các tệp của công ty có thể được sử dụng để sao chép tài liệu vào tài khoản cá nhân trên Dropbox, Google Drive hoặc dịch vụ tương tự, một quá trình truyền tải thường trông giống hệt như sao lưu tệp hợp pháp trừ khi có ai đó kiểm tra xem dữ liệu đã đi về đâu.

Tại sao trích xuất dữ liệu lại khó phát hiện?

Sự thật khó chịu về việc trích xuất dữ liệu là nó thường không cần đến bất kỳ phần mềm độc hại(cửa sổ mới) nào. Kẻ tấn công sử dụng tài khoản bị xâm phạm để xuất báo cáo, chuyển tiếp một số email hoặc tải tệp lên ổ đĩa đám mây đang sử dụng chính các công cụ và quyền hạn mà một nhân viên hợp pháp sử dụng hàng ngày.

Không có tệp thực thi đáng ngờ nào để phần mềm diệt virus gắn cờ, cũng không có quy trình bất thường nào để hệ thống phát hiện điểm cuối phát hiện, vì về mặt kỹ thuật, không có gì bất thường trong hoạt động này. Nó chỉ trông sai lệch trong ngữ cảnh cụ thể, và ngữ cảnh chính là thứ mà hầu hết các công cụ bảo mật SMB không được thiết kế để đánh giá.

Đây là lý do tại sao các biện pháp phòng thủ tập trung vào chu vi, dù được triển khai tốt đến đâu, cũng không đủ khi đứng riêng lẻ. Một doanh nghiệp có thể làm đúng mọi thứ tại điểm xâm nhập, bắt buộc dùng thông tin đăng nhập mạnh, đào tạo nhân viên phòng chống lừa đảo, vá mọi hệ thống, nhưng vẫn không có cách nào biết được rằng một tài khoản bị xâm phạm đang âm thầm chuyển các tệp đến một đích đến bên ngoài, vì hoạt động đó vốn dĩ không hề có vẻ đáng ngờ.

Các nhà nghiên cứu bảo mật đôi khi gọi điều này là “sống dựa vào môi trường”: sử dụng chính phần mềm hợp pháp, các tích hợp đám mây và công cụ quản trị của mục tiêu thay vì sử dụng bất kỳ công cụ nào mà sản phẩm diệt virus nhận diện là bất hợp pháp.

Phần mềm đồng bộ tệp, tính năng xuất tích hợp sẵn hoặc quy tắc email tiêu chuẩn bản thân chúng không phải là công cụ độc hại. Đây là lý do tại sao kẻ tấn công dựa vào chúng có thể hoạt động trong thời gian dài mà không kích hoạt bất kỳ công cụ nào được thiết kế để phát hiện phần mềm độc hại.

Doanh nghiệp nên giám sát những gì

Việc phát hiện sớm hành vi trích xuất dữ liệu phụ thuộc vào việc theo dõi một số lượng nhỏ các tín hiệu cụ thể, thay vì quét rộng khắp các hoạt động đáng ngờ.

Lưu lượng và lượt xuất dữ liệu

Khối lượng truyền dữ liệu hoặc đích đến bất thường xứng đáng nhận được sự chú ý cẩn trọng nhất. Tổ chức của bạn nên theo dõi sự gia tăng đột biến về lưu lượng gửi đi, một đợt xuất hàng loạt từ một hệ thống vốn thường không diễn ra việc này, hoặc bất kỳ quá trình truyền tải nào hướng đến một đích đến mà bạn không nhận ra.

Hướng dẫn về bảo mật dữ liệu của NCSC(cửa sổ mới) đặc biệt khuyến nghị ghi nhật ký truy cập vào dữ liệu nhạy cảm và giám sát các truy vấn bất thường hoặc các nỗ lực xuất hàng loạt, chính vì mô hình đó là dấu hiệu cho thấy có điều gì đó đã vượt quá mức sử dụng thông thường.

Quy tắc chuyển tiếp email

Quy tắc chuyển tiếp email rất đáng để kiểm tra trực tiếp, đặc biệt đối với bất kỳ tài khoản nào từng liên quan đến một sự cố nghi ngờ lừa đảo. Một quy tắc âm thầm chuyển tiếp thư đến một địa chỉ xa lạ có thể tồn tại mà không bị chú ý trong nhiều tháng, và đây là một trong những điều đơn giản nhất cần kiểm tra một khi bạn biết cần tìm kiếm điều gì.

Các lượt đăng nhập bất thường

Hoạt động đăng nhập từ các vị trí hoặc thời điểm bất thường là tín hiệu đáng được xem xét nghiêm túc. Một lượt đăng nhập lúc 3 giờ sáng từ một quốc gia mà doanh nghiệp không hiện diện tự nó không phải là bằng chứng cho bất cứ điều gì, nhưng khi được đối chiếu chéo với một đợt truyền dữ liệu vào cùng thời điểm, đó là một chi tiết có thể xác nhận sự cố.

Hoạt động của tài khoản quản trị viên ngoài giờ làm việc đáng được xem xét kỹ lưỡng, vì các tài khoản quản trị viên thường có phạm vi tiếp cận rộng nhất trong hệ thống và là mục tiêu được ưa thích chính vì phạm vi tiếp cận đó.

Hoạt động trên các tài khoản này vào đêm khuya, cuối tuần hoặc trong khoảng thời gian mà quản trị viên thực sự được biết là vắng mặt tại nơi làm việc là một trong những dấu hiệu đáng tin cậy hơn cho thấy một tài khoản, chứ không chỉ một thiết bị, đã bị xâm phạm.

Phát hiện sớm có thể thay đổi vị thế pháp lý của bạn như thế nào

Theo cả GDPR của EU và GDPR của Vương quốc Anh, Điều 33(cửa sổ mới) cho các tổ chức 72 giờ để thông báo cho cơ quan giám sát có thẩm quyền sau khi nhận thức được rằng một vụ vi phạm ảnh hưởng đến dữ liệu cá nhân đã xảy ra; ICO tại Vương quốc Anh(cửa sổ mới) hoặc cơ quan bảo vệ dữ liệu quốc gia tại mỗi quốc gia thành viên EU.

Yêu cầu về cơ bản là giống nhau ở mọi khu vực tài phán: đồng hồ bắt đầu tính cho tổ chức của bạn tại thời điểm nhận biết, chứ không phải từ thời điểm vi phạm thực sự xảy ra. Đây là lý do tại sao việc giám sát trích xuất dữ liệu toàn diện lại quan trọng đến vậy đối với việc tuân thủ, chứ không chỉ là bảo mật.

Một doanh nghiệp phát hiện sớm việc trích xuất dữ liệu, thông qua kiểm tra quy tắc chuyển tiếp, giám sát truyền dữ liệu hoặc cảnh báo đăng nhập bất thường, có thể thông báo một cách chủ động, theo mốc thời gian của riêng mình, với bức tranh khá rõ ràng về những gì đã bị lấy đi.

Một doanh nghiệp chỉ phát hiện ra vụ vi phạm nhiều tuần hoặc nhiều tháng sau đó, thường là do khách hàng khiếu nại hoặc dữ liệu bị đánh cắp xuất hiện trên diễn đàn tội phạm, sẽ thông báo một cách bị động, dưới áp lực, thường với một bức tranh chưa hoàn chỉnh về phạm vi và bị cơ quan quản lý chất vấn lý do tại sao mất quá nhiều thời gian mới nhận ra.

Sự khác biệt không chỉ dừng lại ở mức độ ảnh hưởng đến danh tiếng của bạn. Nó định hình cách toàn bộ sự cố được đánh giá, và mức độ nới lỏng mà cơ quan quản lý sẵn sàng dành cho bạn.

Điều gì xảy ra với dữ liệu doanh nghiệp bị trích xuất trái phép?

Data Breach Observatory của Proton theo dõi những gì xuất hiện trên dark web sau khi sự cố vi phạm xảy ra, và mô hình này là một thực tế hữu ích để kiểm chứng mục đích thực sự đằng sau hành vi trích xuất dữ liệu.

Theo bản cập nhật Data Breach Observatory năm 2026, tên và địa chỉ email xuất hiện trong gần chín trên mười vụ vi phạm được theo dõi, chi tiết liên hệ như số điện thoại và địa chỉ thực tế hiển thị trong khoảng ba phần tư các vụ, và mật khẩu bị lộ trong gần một nửa.

Các danh mục nhạy cảm hơn, như giấy tờ tùy thân do chính phủ cấp, hồ sơ sức khỏe và các thông tin nhận dạng cá nhân khác, xuất hiện trong hơn một phần ba số vụ vi phạm, trong khi thông tin tài chính trực tiếp chiếm tỷ lệ nhỏ hơn, khoảng một trong hai mươi vụ.

Các doanh nghiệp vừa và nhỏ (SMB) chiếm phần lớn các vụ vi phạm mà Observatory theo dõi, và họ chiếm tỷ lệ cao một cách không cân xứng trong số các sự cố liên quan đến những danh mục dữ liệu nhạy cảm nhất.

Sự kết hợp này, việc thường xuyên trở thành mục tiêu và tỷ lệ lộ dữ liệu nhạy cảm cao, phù hợp với hình thức trích xuất dữ liệu được mô tả trong bài viết này: các cuộc tấn công diễn ra trong một khoảng thời gian dài bên trong hệ thống của một tổ chức nhỏ hơn thường mang lại nhiều lợi ích hơn cho kẻ tấn công, vì không ai biết dữ liệu đang bị rò rỉ và chúng có thể lấy đi mọi thứ.

Khoanh vùng phạm vi kẻ tấn công có thể tiếp cận

Việc giám sát trích xuất dữ liệu giúp chặn dữ liệu khi nó đang được chuyển ra ngoài, nhưng quy mô của vấn đề đã được quyết định từ trước đó, bởi những gì một tài khoản bị xâm phạm có thể tiếp cận ngay từ đầu. Kẻ tấn công có được quyền truy cập vào một tài khoản có các quyền hạn rộng, không bị hạn chế có thể lấy dữ liệu từ nhiều hệ thống hơn rất nhiều so với kẻ xâm phạm một tài khoản chỉ được giới hạn chặt chẽ theo những gì vai trò cụ thể đó cần.

Thông tin đăng nhập duy nhất trên mỗi tài khoản, kết hợp với quyền truy cập chỉ giới hạn ở những gì một vai trò thực sự cần, sẽ thu hẹp trực tiếp bề mặt trích xuất dữ liệu. Nếu một tài khoản marketing bị xâm phạm chỉ có thể tiếp cận các hệ thống marketing, thì kịch bản xấu nhất đã được giới hạn ngay từ thiết kế, thay vì phụ thuộc vào sự kiềm chế của kẻ tấn công hoặc việc hệ thống giám sát phát hiện kịp thời.

Đây cũng chính là logic khoanh vùng giúp hạn chế bán kính ảnh hưởng trong các vụ vi phạm dựa trên thông tin đăng nhập nói chung: tài khoản bị xâm phạm chỉ có thể làm rò rỉ những gì mà nó được phép tiếp cận một cách hợp pháp.

Một trình quản lý mật khẩu doanh nghiệp như Proton Pass for Business giúp việc duy trì phạm vi phân quyền này trở nên khả thi, vì nó loại bỏ cám dỗ tái sử dụng một bộ thông tin đăng nhập rộng tiện lợi trên nhiều công cụ chỉ vì việc quản lý thủ công các thông tin đăng nhập riêng biệt không thể mở rộng quy mô.

Khi mọi tài khoản đều có thông tin đăng nhập riêng và quyền truy cập được xem xét dựa trên những gì một vai trò thực sự cần, một tài khoản bị xâm phạm sẽ không còn là con đường dẫn đến toàn bộ dữ liệu của tổ chức mà trong trường hợp xấu nhất, nó chỉ là một sự cố đã được khoanh vùng.

Proton Pass for Business có thể hỗ trợ doanh nghiệp của bạn với:

  • Các chính sách nhóm có thể tùy chỉnh giúp bạn thực thi chính sách mật khẩu của mình với các yêu cầu về mật khẩu, xác thực hai yếu tố (2FA) bắt buộc và các quy tắc chia sẻ dữ liệu đã thu hồi
  • Nhật ký sử dụng cho phép bạn xem hoạt động trong mạng của mình, với sự hỗ trợ bổ sung từ chương trình bảo mật nâng cao cấp cao của chúng tôi, Proton Sentinel
  • Các nhóm được sắp xếp theo vai trò, dự án hoặc cấp độ truy cập, giúp đơn giản hóa việc quản lý quyền truy cập và đảm bảo mọi thành viên trong nhóm chỉ có quyền truy cập vào những gì họ cần.

Ngăn chặn trích xuất dữ liệu dựa trên thông tin đăng nhập với trình quản lý mật khẩu doanh nghiệp.