Lỗi do con người trong an ninh mạng được tạo ra bởi sự căng thẳng giữa cách mọi người làm việc và cách hệ thống hoạt động. Mật khẩu công việc bị tái sử dụng khi mọi người được kỳ vọng phải ghi nhớ quá nhiều. Thông tin đăng nhập được truyền qua trò chuyện khi không có cách nào được phê duyệt để chia sẻ chúng một cách nhanh chóng. Quyền truy cập rủi ro vẫn mở khi việc cho thôi việc phụ thuộc vào việc ai đó nhớ mọi tài khoản mà một người đã sử dụng.
Lựa chọn không an toàn hiếm khi là cố ý. Điều này thường xảy ra do đường dẫn an toàn hơn thì chậm hơn, gây bối rối hoặc không có sẵn khi mọi người cần. Áp lực hàng ngày, như đáp ứng thời hạn, đăng nhập từ thiết bị mới hoặc truy cập nhanh vào công cụ, có thể thúc đẩy mọi người hướng tới các phím tắt rủi ro hơn.
Bảo mật không nên chỉ dựa vào việc nhân viên ghi nhớ các quy tắc hoặc luôn đưa ra lựa chọn đúng đắn. Đào tạo có vai trò quan gian, nhưng cần được củng cố bằng các công cụ, cài đặt mặc định và thói quen giúp hành vi an toàn trở nên dễ dàng hơn trong công việc hàng ngày.
- Lỗi do con người trong an ninh mạng không chỉ là vấn đề của nhân viên
- Các lỗi do con người thường gặp trong an ninh mạng
- Chỉ đào tạo thôi không thể giải quyết lỗi do con người
- Biến hành vi an toàn thành mặc định
- Tại sao sai lầm về thông tin đăng nhập lại lây lan nhanh chóng
- Quyền truy cập không nên phụ thuộc vào trí nhớ
- Xem xét các hệ thống xung quanh sai sót
- Các cách thực tế để giảm lỗi do con người trong an ninh mạng
- Làm cho hành vi an toàn dễ dàng hơn phím tắt
Lỗi do con người trong an ninh mạng không chỉ là vấn đề của nhân viên
Lỗi do con người là một trong những rủi ro dai dẳng nhất trong an ninh mạng doanh nghiệp vì lỗi này được tích hợp vào công việc hàng ngày và không thể dễ dàng vá lỗi như lỗi phần mềm. Lỗi này có thể xuất hiện dưới dạng mật khẩu được sử dụng lại trên các nền tảng, liên kết được mở trong email có vẻ đáng tin cậy, quyền được cấp quá rộng rãi hoặc thông tin đăng nhập được chia sẻ không chính thức.
Báo cáo Chi phí vi phạm dữ liệu(cửa sổ mới) của IBM củng cố tác động kinh doanh của các thất bại bảo mật. Báo cáo năm 2025 của hãng ước tính chi phí trung bình toàn cầu của một vụ vi phạm dữ liệu là 4,4 triệu USD và nhấn mạnh bảo mật danh tính là một lĩnh vực hành động chính. Đối với các doanh nghiệp, bài học rút ra là: Các biện pháp kiểm soát kỹ thuật có thể giảm thiểu rủi ro, nhưng không thể loại bỏ các quyết định của con người mà kẻ tấn công khai thác khi mọi người tương tác với các hệ thống, tài khoản và điểm truy cập.
Lỗi do con người sẽ nghiêm trọng hơn khi doanh nghiệp không có cách nào đáng tin cậy để ngăn chặn. Mật khẩu bị tái sử dụng, một cú nhấp chuột nhầm lẫn hoặc một tài khoản có quyền truy cập quá mức có thể xảy ra ở bất kỳ công ty nào. Sát thương tăng lên khi không có hoạt động giám sát, yêu cầu xác thực hai yếu tố (2FA), xem xét quyền truy cập hoặc quy trình báo cáo rõ ràng. Trong những trường hợp đó, sai lầm đầu tiên có thể do một người thực hiện, nhưng rủi ro thực sự lại đến từ những kẽ hở xung quanh sai lầm đó.
Các lỗi do con người thường gặp trong an ninh mạng
Các sai sót về an ninh mạng của nhân viên thường có vẻ bình thường từ bên trong vì đó chỉ là những quyết định nhỏ được đưa ra trong những ngày làm việc bận rộn.
Các ví dụ phổ biến bao gồm:
Tái sử dụng mật khẩu: Nhân viên sử dụng lại mật khẩu quen thuộc vì việc tạo và ghi nhớ mật khẩu mới có thể bất tiện.
Nhấp vào liên kết lừa đảo: Thư trông đủ hợp pháp, đến đúng lúc hoặc có vẻ như đến từ một liên hệ tin cậy.
Chia sẻ thông tin đăng nhập không chính thức: Đồng nghiệp cần quyền truy cập, vì vậy ai đó gửi mật khẩu qua trò chuyện, email hoặc tài liệu được chia sẻ qua kênh không an toàn, chưa được phê duyệt.
Cấp quá nhiều quyền truy cập: Người dùng nhận được quyền hạn rộng rãi vì việc này nhanh hơn thiết lập quyền truy cập giới hạn trong vai trò hoặc trách nhiệm cụ thể (nguyên tắc đặc quyền tối thiểu)..
Bỏ qua các lời nhắc cập nhật: Thiết bị hoặc trình duyệt yêu cầu cập nhật, nhưng nhân viên hoãn lại để tránh làm gián đoạn công việc.
Sử dụng các công cụ shadow IT: Nhóm áp dụng một công cụ mà không có sự phê duyệt của bộ phận CNTT vì giải pháp thay thế được phê duyệt chậm hơn, thiếu tính năng hoặc đơn giản là không được biết đến.
Khi tùy chọn an toàn gây ra rào cản hoặc làm gián đoạn nhiệm vụ, mọi người có xu hướng sử dụng các phím tắt để duy trì tiến độ công việc. An ninh mạng cần tính đến cách mọi người thực sự hành xử, chứ không chỉ cách họ nên làm.
Các chính sách phụ thuộc vào sự chú ý vô hạn, trí nhớ hoàn hảo và sự cảnh giác liên tục trước các mối đe dọa bảo mật khó có thể hiệu quả.. Mọi người có thể đưa ra những quyết định sai lầm khi đang giải quyết các nhiệm vụ khác, thường là không có đủ thông tin cần thiết để nhận biết rủi ro an ninh mạng. Nếu doanh nghiệp muốn có hành vi an toàn hơn, phải xây dựng một chính sách an ninh mạng xoay quanh cách nhân viên thực sự làm việc.
Chỉ đào tạo thôi không thể giải quyết lỗi do con người
Đào tạo có mang lại hiệu quả. Nhân viên cần biết phương thức hoạt động của lừa đảo, cách việc tái sử dụng mật khẩu có thể khiến doanh nghiệp chịu các cuộc tấn công nhồi nhét thông tin đăng nhập, cách báo cáo hoạt động đáng ngờ và những gì công ty kỳ vọng ở họ. Một doanh nghiệp hoàn toàn không có nhận thức về bảo mật sẽ khiến mọi người không nắm được bối cảnh.
Nhưng chỉ đào tạo thôi là chưa đủ, vì đào tạo không thể giải quyết sự đánh đổi giữa tính bảo mật và sự tiện lợi. Nếu đường dẫn an toàn khó hơn đường dẫn không an toàn, nhân viên có thể thích các phím tắt hơn. Không phải vì họ bỏ qua đào tạo, mà vì môi trường làm việc đề cao tốc độ, khả năng phản hồi và hoàn thành công việc.
Một người có thể biết không nên dùng lại mật khẩu, nhưng vẫn làm vậy nếu không có trình quản lý mật khẩu. Mọi người có thể biết không nên chia sẻ thông tin đăng nhập trong trò chuyện, nhưng vẫn làm vậy nếu không có cách nào đơn giản để chia sẻ quyền truy cập nhanh chóng. Họ có thể hiểu rằng xác thực hai yếu tố an toàn hơn, nhưng vẫn bỏ qua nếu việc đăng ký là tùy chọn và không có ai theo dõi.
Một phiên đào tạo có thể giải thích rủi ro, nhưng không thể xóa bỏ sự tiện lợi. Đó là lý do tại sao bảo mật cần được tích hợp vào quy trình làm việc. Thiết kế bảo mật tốt sẽ giảm số lượng thời điểm nhân viên phải tự mình đưa ra quyết định rủi ro cao. Thiết kế này mang lại cho họ các cài đặt mặc định an toàn hơn, lời nhắc rõ ràng hơn và ít lý do hơn để tự ứng biến.
Biến hành vi an toàn thành mặc định
Cách hiệu quả nhất để giảm lỗi do con người là xóa bỏ các cơ hội không cần thiết dẫn đến sai sót. Trình quản lý mật khẩu doanh nghiệp là một công cụ tuyệt vời cho cả nhân viên và doanh nghiệp, vì công cụ này có thể giúp công việc hàng ngày trở nên dễ dàng và an toàn hơn. Nếu không có công cụ này, nhân viên phải tự tạo, ghi nhớ và nhập mật khẩu.
Điều đó tạo không gian cho mật khẩu yếu, việc tái sử dụng, quên thông tin đăng nhập và lưu trữ không an toàn. Với Proton Pass for Business, mật khẩu mạnh có thể được tạo, được lưu trữ an toàn và tự động điền khi cần thiết.
Tự động điền cũng giảm thiểu rủi ro vì ngăn chặn các cuộc tấn công lừa đảo. Khi thông tin đăng nhập được gắn với trang web chính xác, công cụ này sẽ hỗ trợ hành vi an toàn hơn mà không yêu cầu nhân viên phải kiểm tra từng liên kết từ trí nhớ.
Chia sẻ mật khẩu an toàn cũng hoạt động theo cách tương tự. Nếu tùy chọn được phê duyệt nhanh chóng và dễ dàng, thì sẽ có ít lý do hơn để dán thông tin đăng nhập vào cuộc trò chuyện. Nếu quyền truy cập có thể được chia sẻ thông qua các kho đã mã hóa, doanh nghiệp có thể giảm bớt việc chia sẻ không chính thức trong khi vẫn giúp các nhóm di chuyển nhanh chóng.
Yêu cầu bắt buộc 2FA loại bỏ một điểm quyết định khác. Khi 2FA là tùy chọn, nhân viên có thể trì hoãn thiết lập hoặc vô hiệu hóa nếu cảm thấy bất tiện. Tuy nhiên, khi được bắt buộc áp dụng, doanh nghiệp sẽ luôn được bảo vệ
Đây là nguyên tắc thiết kế đằng sau việc giảm thiểu rủi ro vi phạm dữ liệu do lỗi của con người: Không bao giờ dựa vào việc mọi người lựa chọn hoàn hảo trong các điều kiện không hoàn hảo. Thay vào đó, hãy xây dựng các hệ thống mà lựa chọn an toàn hơn đã là đường dẫn có ít lực cản nhất.
Proton Pass for Business giúp doanh nghiệp biến hành vi an toàn thành mặc định bằng cách giúp mật khẩu mạnh, chia sẻ an toàn, tự động điền và kiểm soát thông tin đăng nhập trở nên dễ sử dụng hơn trong công việc hàng ngày.
Tại sao sai lầm về thông tin đăng nhập lại lây lan nhanh chóng
Các sai lầm về thông tin đăng nhập hiếm khi bị giới hạn khi xảy ra. Nếu ai đó sử dụng lại mật khẩu, rủi ro không chỉ giới hạn ở tài khoản họ đã tạo vào ngày hôm đó. Ví dụ, nếu cùng một mật khẩu đó bảo vệ một nền tảng tài chính, dịch vụ đám mây hoặc bảng điều khiển quản trị viên, một thói quen xấu có thể làm lộ các hệ thống được kết nối.
Điều tương tự cũng áp dụng cho quyền truy cập được chia sẻ. Trong một nhóm nhỏ, việc gửi thông tin đăng nhập cho đồng nghiệp có thể vô hại, đặc biệt là khi công việc đang tiến triển nhanh chóng. Nhưng một khi thông tin đăng nhập đó rời khỏi hệ thống được phê duyệt, doanh nghiệp sẽ mất đi bối cảnh: ai sở hữu thông tin đó, thông tin đó được sao chép ở đâu, liệu thông tin đó có được lưu ở nơi khác không và liệu quyền truy cập có còn tồn tại sau nhiều tuần hay không.
Quản lý thông tin đăng nhập là một cách thiết thực và hiệu quả để giảm thiểu rủi ro từ con người trong an ninh mạng. Cách này giúp doanh nghiệp kiểm soát tốt hơn những gì xảy ra sau một sai sót:
- Mật khẩu mạnh, duy nhất giúp giảm việc tái sử dụng.
- Các kho đã mã hóa giúp giữ quyền truy cập bên ngoài các kênh không an toàn, chưa được phê duyệt như trò chuyện và bảng tính.
- 2FA giúp giảm rủi ro mật khẩu bị đánh cắp có thể được sử dụng để truy cập vào tài khoản.
- Xem xét quyền truy cập giúp xác định và thu hồi thông tin đăng nhập không còn cần thiết.
Hướng dẫn về bảo vệ vi phạm dữ liệu cho doanh nghiệp giải thích cách các biện pháp kiểm soát phân lớp giảm thiểu rủi ro trước khi xảy ra vi phạm. Đối với thông tin đăng nhập, các lớp đó rất quan trọng vì mật khẩu thường nằm giữa công việc bình thường và các hệ thống nhạy cảm. Điều này đặc biệt liên quan đến các công ty khởi động và các nhóm nhỏ hơn, nơi tốc độ thường định hình cách chia sẻ quyền truy cập.
Các công ty khởi động công nghệ đang tìm kiếm mẹo bảo mật cũng có thể học hỏi từ các lỗi an ninh mạng phổ biến mà doanh nghiệp mắc phải trong giai đoạn đầu và các bước có thể thực hiện để tránh các lỗi đó.
Quyền truy cập không nên phụ thuộc vào trí nhớ
Lỗi do con người dễ xảy ra hơn khi an ninh mạng phụ thuộc vào việc nhân viên phải ghi nhớ quá nhiều chi tiết. Công việc hiện đại có thể liên quan đến hàng tá tài khoản, mật khẩu, quy tắc truy cập và lời nhắc bảo mật trải rộng trên các công cụ khác nhau. Cách tiếp cận tốt hơn là giảm bớt gánh nặng đó bất cứ khi nào có thể bằng cách xây dựng các quy trình an toàn vào các công cụ và quy trình làm việc mà nhân viên đã sử dụng. Một mô hình tốt hơn là giảm bớt công việc ghi nhớ bất cứ khi nào có thể.
Với trình quản lý mật khẩu doanh nghiệp an toàn, các nhóm có thể tạo mật khẩu mạnh, lưu trữ thông tin đăng nhập trong các kho đã mã hóa, sử dụng tính năng tự động điền, chia sẻ quyền truy cập một cách an toàn, quản lý mã khóa và sử dụng xác thực hai yếu tố tích hợp sẵn. Các tính năng quản trị viên như chính sách mật khẩu, báo cáo, nhật ký, kiểm soát quyền truy cập dựa trên vai trò, cung cấp SCIM và tích hợp SSO giúp doanh nghiệp quản lý thông tin đăng nhập mà ít phụ thuộc hơn vào thói quen không chính thức.
Công cụ phù hợp sẽ thay đổi hình thức công việc. Khi mọi người có một cách đã được phê duyệt để tạo, lưu trữ và chia sẻ thông tin đăng nhập, doanh nghiệp không còn phải phụ thuộc vào việc mọi người tự tìm giải pháp thay thế của riêng mình.
Xem xét các hệ thống xung quanh sai sót
Khi nhân viên mắc sai sót về an ninh mạng (chẳng hạn như xâm phạm mật khẩu), doanh nghiệp cần xem xét hệ thống đã để xảy ra lỗi đó và sau đó khắc phục các điều kiện đó.
Dưới đây là một số câu hỏi cần đặt ra:
- Có phải nhân viên đã sử dụng mật khẩu yếu vì doanh nghiệp không có trình quản lý mật khẩu không?
- Có phải thông tin đăng nhập đã được chia sẻ trong cuộc trò chuyện vì không có quy trình chia sẻ được phê duyệt không?
- Có phải ai đó vẫn giữ quyền truy cập sau khi thay đổi vai trò vì quy trình cho thôi việc không rõ ràng không?
- Có phải quá trình cập nhật bị trì hoãn vì mọi người không được dành thời gian để khởi động lại thiết bị một cách an toàn không?
Nhân viên có thể cần được hỗ trợ hoặc hướng dẫn, và sự cẩu thả nghiêm trọng có thể dẫn đến những hậu quả, nhưng doanh nghiệp cũng cần khắc phục lỗ hổng trong quy trình làm việc, chính sách hoặc tính năng đã để rủi ro xuất hiện.
Bản báo cáo an ninh mạng dành cho doanh nghiệp vừa và nhỏ có thể giúp các doanh nghiệp hiểu cách các công ty quy mô nhỏ và vừa nghĩ về rủi ro và kiểm soát an ninh mạng. Đối với nhiều doanh nghiệp, thách thức là biến nhận thức thành các quy trình phù hợp với công việc thực tế.
Các cách thực tế để giảm lỗi do con người trong an ninh mạng
Việc giảm lỗi do con người trong an ninh mạng đòi hỏi một môi trường tốt hơn cho các quyết định hàng ngày. Hãy bắt đầu với những lĩnh vực mà sai sót thường gặp nhất và gây hại nhất:
- Sử dụng trình quản lý mật khẩu doanh nghiệp để nhân viên không phải tạo, ghi nhớ hoặc lưu trữ mật khẩu theo cách thủ công.
- Áp dụng nghiêm ngặt các chính sách mật khẩu mạnh và khuyến khích sử dụng mật khẩu được tạo cho các tài khoản doanh nghiệp.
- Bật 2FA cho các hệ thống nhạy cảm và bắt buộc áp dụng ở những nơi có rủi ro cao nhất.
- Thay thế việc chia sẻ thông tin đăng nhập không chính thức bằng chia sẻ kho đã mã hóa.
- Xem xét quyền truy cập khi mọi người tham gia, rời đi, thay đổi vai trò hoặc hoàn thành một dự án.
- Giữ phần mềm, trình duyệt và thiết bị đã cập nhật với các kỳ vọng rõ ràng xung quanh các lời nhắc cập nhật.
- Tạo quy trình báo cáo đơn giản cho các email đáng ngờ, các cú nhấp chuột nhầm lẫn và các sự cố suýt xảy ra.
- Thảo luận về các lỗi mà không quy trách nhiệm để nhân viên báo cáo sự cố trước khi chúng leo thang.
Kết quả tốt nhất sẽ đến khi doanh nghiệp ngừng coi lỗi do con người chỉ là một sự cố về đào tạo. Nhân viên cần được hướng dẫn, nhưng họ cũng cần các quy trình dễ thực hiện, các tính năng bảo mật giúp giảm thiểu các phím tắt rủi ro và một nền văn hóa nơi việc báo cáo sai sót được coi là một phần của việc bảo vệ công ty, chứ không phải là một thất bại cần ẩn đi.
Làm cho hành vi an toàn dễ dàng hơn phím tắt
Lỗi do con người sẽ luôn là một phần của an ninh mạng vì con người luôn là một phần của doanh nghiệp. Mọi người sẽ luôn cần mở thư, phê duyệt quyền truy cập, tạo tài khoản, chia sẻ tệp, cài đặt các bản cập nhật và đưa ra quyết định. An ninh mạng của doanh nghiệp đơn giản là không thể dựa vào việc mọi người liên tục thực hiện hành động đúng đắn trừ khi đó cũng là hành động dễ dàng nhất.
Đối với các doanh nghiệp vừa và nhỏ, sự thay đổi hữu ích nhất là xem xét nơi các phím tắt đang trở thành một phần của quy trình làm việc. Những mô hình đó hiển thị nơi doanh nghiệp có thể thiết kế lại đường dẫn xung quanh nhân viên: giúp thông tin đăng nhập mạnh dễ tạo hơn, giữ quyền truy cập bên trong các kho được kiểm soát, yêu cầu bảo vệ mạnh mẽ hơn ở nơi có rủi ro cao hơn và làm cho việc báo cáo có cảm giác như một bước bảo mật bình thường.
Với trình quản lý mật khẩu doanh nghiệp, các nhóm có thể giúp thói quen sử dụng thông tin đăng nhập an toàn trở nên dễ thực hiện hơn trong công việc hàng ngày.






