Hầu hết các doanh nghiệp không nhận ra mình có vấn đề về mật khẩu cho đến khi có sự cố buộc phải thừa nhận, chẳng hạn như mật khẩu quản trị viên được lưu trong bảng tính hoặc thông tin đăng nhập vẫn hoạt động đối với các thành viên nhóm đã rời công ty từ nhiều năm trước.
Đây là tình trạng phổ biến. Tại Vương quốc Anh, Khảo sát vi phạm an ninh mạng năm 2024(cửa sổ mới) của chính phủ cho thấy 50% doanh nghiệp đã phát hiện một vụ vi phạm hoặc cuộc tấn công an ninh mạng trong 12 tháng trước đó, tỷ lệ này tăng lên 70% đối với doanh nghiệp quy mô vừa và 74% đối với doanh nghiệp lớn.
Trong tình huống này, kiểm tra mật khẩu là một trong những hành động giá trị nhất mà doanh nghiệp có thể thực hiện để đảm bảo an toàn. Đây là một cách thiết thực để phát hiện các rủi ro về thông tin đăng nhập thường âm thầm tích tụ trong hệ thống thông qua mật khẩu yếu, truy cập trái phép, tài khoản không hoạt động và thông tin đăng nhập được lưu trữ ngoài các hệ thống đã được phê duyệt.
Đặc biệt đối với các tổ chức vừa và nhỏ, loại hình đánh giá này có thể giúp cải thiện đáng kể khả năng bảo mật mà không tốn chi phí hay phải thực hiện một chương trình chuyển đổi phức tạp.
Bài viết này giải thích cách thực hiện kiểm tra mật khẩu cho doanh nghiệp, những điều cần lưu ý và cách chuyển đổi quy trình này từ một đợt dọn dẹp một lần thành một hoạt động bảo mật nhất quán hơn.
Kiểm tra mật khẩu là gì?
Kiểm tra mật khẩu là việc đánh giá có hệ thống các mật khẩu, tài khoản và quyền truy cập được sử dụng trong toàn bộ doanh nghiệp. Mục đích là để xác định các rủi ro liên quan đến thông tin đăng nhập như mật khẩu yếu, mật khẩu dùng lại, thông tin đăng nhập lỗi thời, tài khoản không hoạt động, truy cập quá mức và thông tin đăng nhập được lưu trữ ngoài các hệ thống được phê duyệt.
Trên thực tế, việc kiểm tra mật khẩu không chỉ dừng lại ở việc kiểm tra xem mật khẩu có đủ mạnh hay không. Việc này còn xem xét:
- Cách quản lý mật khẩu trong tổ chức
- Ai có quyền truy cập vào những gì và liệu quyền truy cập đó có còn cần thiết hay không
- Cách mật khẩu được lưu trữ và chia sẻ
- Liệu doanh nghiệp có đủ khả năng hiển thị để phát hiện rủi ro trước khi rủi ro đó trở thành sự cố bảo mật hay không
Phạm vi rộng lớn này là lý do khiến việc kiểm tra mật khẩu trở nên hữu ích. Ở hầu hết các tổ chức, rủi ro về thông tin đăng nhập không xuất phát từ một mật khẩu kém duy nhất. Rủi ro này tích tụ dần qua những thiếu sót nhỏ trong khâu giám sát, kiểm soát truy cập không nhất quán, thói quen lưu trữ kém và các tài khoản vẫn hoạt động rất lâu sau khi lẽ ra phải được xem xét hoặc xóa bỏ.
Kiểm tra mật khẩu hiệu quả giúp làm rõ những sự cố đó. Hoạt động này giúp doanh nghiệp hiểu rõ hơn về tình trạng vệ sinh mật khẩu hiện tại và tạo cơ sở thực tế để cải thiện kiểm soát truy cập, siết chặt quản lý thông tin đăng nhập và giảm thiểu rủi ro rò rỉ có thể tránh được theo thời gian. Việc đánh giá này sẽ dễ dàng hơn nhiều khi sử dụng trình quản lý mật khẩu doanh nghiệp có các công cụ quản trị viên hỗ trợ khả năng hiển thị, xem xét truy cập và thực thi chính sách.
Cách thực hiện kiểm tra bảo mật mật khẩu: quy trình năm bước thực tế
Một đợt kiểm tra mật khẩu hữu ích không cần phải bắt đầu bằng một sơ đồ hoàn hảo về mọi tài khoản, công cụ và đường dẫn truy cập trong doanh nghiệp. Việc này chỉ cần một cấu trúc rõ ràng và một hệ thống được kiểm soát để quản lý thông tin đăng nhập. Nếu không có hai yếu tố này, quy trình có thể nhanh chóng trở nên quá rộng và dễ bị trì hoãn.
Cách để phá vỡ chu kỳ tránh kiểm tra mật khẩu là tập trung hóa việc quản lý mật khẩu, xác định quyền sở hữu và xem xét quyền truy cập thông qua một quy trình làm việc duy nhất đã được phê duyệt.
Dưới đây là hướng dẫn chuyên sâu để thực hiện kiểm tra mật khẩu:
Bước 1: Tạo danh mục thông tin đăng nhập đầy đủ
Bắt đầu bằng cách xây dựng một danh mục hoạt động của các hệ thống mà doanh nghiệp phụ thuộc vào. Danh mục đó bao gồm các nền tảng cốt lõi rõ ràng, chẳng hạn như:
- Các công cụ tài chính
- Lưu trữ đám mây
- Phần mềm cộng tác
- Hệ thống CRM
- Bảng điều khiển quản trị viên
- Bất kỳ môi trường nào lưu giữ dữ liệu của công ty hoặc khách hàng
Danh sách này cũng nên bao gồm các công cụ và dịch vụ kém rõ ràng hơn đang hoạt động trong mạng:
- Các tài khoản mạng xã hội dùng chung
- Các gói đăng ký SaaS không hoạt động
- Các công cụ của nhà thầu phụ
- Môi trường thử nghiệm
- Các dịch vụ được các nhóm riêng lẻ áp dụng mà không có sự giám sát tập trung
Việc lập danh mục mọi công cụ là rất quan trọng vì hầu hết rủi ro về thông tin đăng nhập đều bắt đầu từ việc thiếu khả năng hiển thị đầy đủ. Nếu không biết công cụ nào đang được sử dụng, không thể đánh giá cách quản lý quyền truy cập trên các công cụ đó.
Các doanh nghiệp đã sử dụng trình quản lý mật khẩu doanh nghiệp như Proton Pass for Business sẽ có một lợi thế thiết thực khi bắt đầu kiểm tra mật khẩu vì thông tin đăng nhập được lưu trữ trong các kho đã mã hóa.
Bước 2: Đối chiếu quyền truy cập với nhu cầu của doanh nghiệp
Sau khi có cái nhìn rõ ràng hơn về các hệ thống, bước tiếp theo là kiểm tra quyền truy cập. Cần xem xét liệu những người phù hợp có còn mức độ truy cập phù hợp vào các công cụ phù hợp hay không.
Bắt đầu bằng việc xem xét từng hệ thống chính và đặt câu hỏi ai hiện đang có quyền truy cập, liệu quyền đó có phản ánh trách nhiệm hiện tại hay không và liệu có tài khoản nào có quyền rộng hơn mức cần thiết hay không.
Ở nhiều doanh nghiệp, quyền truy cập mở rộng dần theo thời gian. Ví dụ, quyền quản trị viên rộng rãi có thể được cấp để thuận tiện và không bao giờ bị xóa. Các nhà thầu phụ có thể vẫn giữ quyền truy cập sau khi dự án kết thúc hoặc các thành viên nhóm có thể thay đổi vai trò nhưng vẫn giữ các quyền từ vai trò trước đó.
Sự sai lệch đó làm tăng rủi ro ngay cả khi bản thân mật khẩu mạnh. Hướng dẫn của NCSC(cửa sổ mới) về kiểm soát truy cập khuyên chỉ nên chỉ định tài khoản cho những cá nhân được ủy quyền, đồng thời cấp cho người dùng quyền truy cập và phân quyền tối thiểu mà họ cần, vì bất kỳ ai cũng có thể trở thành một mối nguy cơ. Do đó, việc kiểm tra mật khẩu cần xem xét lý do đằng sau mỗi cấp độ truy cập.
Bước 3: Kiểm tra tình trạng mật khẩu
Giai đoạn kiểm tra mật khẩu này nhằm phát hiện mọi mật khẩu yếu hoặc được sử dụng lại, tính năng xác thực hai yếu tố (2FA) không hoạt động, thông tin đăng nhập lỗi thời và thói quen lưu trữ không an toàn khiến hệ thống dễ bị xâm phạm hơn.
Tại thời điểm này, việc đánh giá nên tập trung vào một vài câu hỏi thực tế:
- Mật khẩu có phải là duy nhất cho mỗi tài khoản không?
- Có mật khẩu nào yếu hoặc dễ đoán không?
- Thông tin đăng nhập cũ có còn được sử dụng và chưa được kiểm soát không?
- Nhân viên có ghi lại mật khẩu vào bộ lưu trữ của trình duyệt hoặc các ứng dụng ghi chú thay vì các hệ thống đã được doanh nghiệp phê duyệt không?
- 2FA đã được kích hoạt ở mọi nơi có thể chưa?
Proton Pass for Business hỗ trợ thông qua Pass Monitor, bao gồm:
- Các công cụ kiểm tra tình trạng mật khẩu để tự động phát hiện các mật khẩu yếu hoặc bị trùng lặp và 2FA không hoạt động
- Giám sát Dark Web để cảnh báo nếu thông tin đăng nhập liên quan đến các vụ vi phạm
- Proton Sentinel để phát hiện và chặn hoạt động đăng nhập đáng ngờ có thể dẫn đến chiếm đoạt tài khoản
Bước 4: Xem xét các tài khoản không hoạt động
Một trong những cách nhanh nhất để giảm rủi ro về thông tin đăng nhập chỉ đơn giản là xóa những gì không còn cần thiết. Hầu hết các doanh nghiệp đều tích tụ các tài khoản không hoạt động theo thời gian. Ví dụ:
- Cựu nhân viên vẫn có quyền truy cập vào các công cụ của công ty
- Các nền tảng SaaS cũ vẫn liên kết với thông tin đăng nhập hợp lệ của công ty rất lâu sau khi việc sử dụng đã giảm dần
- Các tài khoản dùng chung được thiết kế để sử dụng trong thời gian ngắn nhưng cuối cùng lại tiếp tục hoạt động trong nhiều tháng hoặc nhiều năm vì không ai biết ai sở hữu chúng
Các tài khoản này ít thu hút sự chú ý hơn so với các tài khoản đang hoạt động, khiến chúng đặc biệt dễ bị bỏ qua. Việc đánh giá này cũng liên kết chặt chẽ với kỷ luật tuân thủ rộng hơn.
Một đợt đánh giá mật khẩu doanh nghiệp mạnh mẽ cần bao gồm nỗ lực có chủ đích nhằm:
- Xóa quyền truy cập không hoạt động
- Đóng các tài khoản lỗi thời
- Xác nhận quyền sở hữu rõ ràng đối với các hệ thống còn lại
Proton Pass for Business giúp giảm bớt rào cản thường khiến các tài khoản này tiếp tục hoạt động bằng cách giúp quyền sở hữu rõ ràng hơn, dễ dàng xem xét quyền truy cập hơn và dễ quản lý các thay đổi về thông tin đăng nhập hơn khi nhân viên rời đi hoặc thay đổi vai trò.
Bước 5: Khắc phục và tiêu chuẩn hóa
Bước cuối cùng là biến những phát hiện thành hành động. Việc kiểm tra mật khẩu chỉ cải thiện tính bảo mật của tổ chức nếu các sự cố được phát hiện được giải quyết một cách có cấu trúc.
Một khi đã xác định được các lỗ hổng, có thể xây dựng một gói mang tính hệ thống thay vì đối phó. Dưới đây là danh sách kiểm tra mật khẩu đơn giản:
- Thay đổi ngay lập tức thông tin đăng nhập yếu hoặc bị lộ.
- Thay thế mật khẩu dùng lại bằng mật khẩu duy nhất.
- Kích hoạt 2FA ở mọi nơi, bắt đầu với các tài khoản quan trọng.
- Xóa các tài khoản không hoạt động hoặc không cần thiết.
- Thu hồi các đặc quyền dư thừa.
- Di chuyển thông tin đăng nhập ra khỏi bảng tính, tài liệu hoặc bộ lưu trữ của trình duyệt.
- Hợp nhất lưu trữ mật khẩu vào một hệ thống doanh nghiệp đã được phê duyệt.
- Cập nhật mật khẩu và chính sách truy cập.
Đây cũng là thời điểm thích hợp để điều chỉnh hành động kỹ thuật theo chính sách. Nếu chính sách mật khẩu hiện tại mơ hồ, không được thực thi hoặc không thực tế, việc kiểm tra sẽ chỉ làm xuất hiện lại các vấn đề tương tự sau sáu tháng nữa.
Kiểm tra mật khẩu và chính sách mật khẩu hoạt động rất hiệu quả cùng nhau: Hướng dẫn của Proton về tạo chính sách mật khẩu là một tài liệu đồng hành đắc lực. Và có thể bắt đầu dễ dàng với mẫu chính sách mật khẩu.
Việc khắc phục cần ưu tiên theo rủi ro, không phải theo tính ngăn nắp. Bắt đầu với tài khoản quản trị viên, các hệ thống chứa dữ liệu nhạy cảm, dịch vụ bị lộ ra bên ngoài và thông tin đăng nhập dùng chung có quyền sở hữu kém. Sau đó mở rộng ra các phần khác.
Tại thời điểm tại sao các doanh nghiệp bỏ qua việc kiểm tra mật khẩu?
Nếu việc kiểm tra mật khẩu hữu ích như vậy, tại sao nhiều doanh nghiệp lại không bận tâm thực hiện? Quy trình này có thể tạo cảm giác khó bắt đầu hơn so với thực tế.
Tại nhiều tổ chức, thông tin đăng nhập được lưu trữ ở quá nhiều vị trí để có thể đánh giá một cách dễ dàng. Một số nhân viên lưu mật khẩu trong trình duyệt. Những người khác lưu giữ chúng trong bảng tính, tài liệu chia sẻ, ứng dụng ghi chú hoặc thư nội bộ.
Các nhóm khác nhau có thể sử dụng công cụ riêng, mua phần mềm độc lập hoặc quản lý quyền truy cập một cách không chính thức. Do đó, doanh nghiệp có thể mất dấu các hệ thống đang được sử dụng và ai có quyền truy cập vào chúng, gây khó khăn cho việc xác định và giải quyết các rủi ro bảo mật.
Việc thiếu một hệ thống tập trung khiến điều này thậm chí còn khó khăn hơn. Nếu không có một vị trí duy nhất để quản lý thông tin đăng nhập doanh nghiệp, ngay cả một cuộc kiểm tra an ninh mật khẩu cơ bản cũng có thể biến thành một hoạt động thủ công dựa trên phỏng đoán, ảnh chụp màn hình và trí nhớ cá nhân. Nhiều doanh nghiệp vừa và nhỏ trì hoãn việc đánh giá các hoạt động mật khẩu vì họ cho rằng việc đó sẽ đòi hỏi một dự án bảo mật toàn diện. Thực tế, bước đầu tiên chỉ đơn giản là tạo ra cấu trúc xung quanh những gì đã có sẵn.
Việc kiểm tra mật khẩu cũng thường bị bỏ qua vì rủi ro thông tin đăng nhập có xu hướng tích tụ một cách âm thầm. Khác với sự cố phần mềm ngừng hoạt động hoặc một sự cố lừa đảo, tình trạng vệ sinh mật khẩu kém không phải lúc nào cũng rõ ràng. Mật khẩu yếu, truy cập không cần thiết, tài khoản không hoạt động và các hoạt động chia sẻ không chính thức có thể tiếp tục tồn tại trong nhiều tháng mà không thu hút sự chú ý. Đến khi bị phát hiện, chúng thường đã được nhúng sâu vào các hoạt động hàng ngày.
Kiểm tra mật khẩu giúp làm rõ rủi ro tiềm ẩn này. Hoạt động này thu thập bằng chứng và mang lại cho tổ chức khả năng hiển thị cùng quyền sở hữu cần thiết để tăng cường kiểm soát truy cập, cải thiện hoạt động lưu trữ và đưa ra các quyết định bảo mật nhất quán hơn.
Chuyển đổi hoạt động kiểm tra mật khẩu thành một biện pháp kiểm soát liên tục
Kiểm tra mật khẩu trở nên có giá trị hơn nhiều khi là một phần của hoạt động liên tục thay vì chỉ đánh giá một lần. Rủi ro về thông tin đăng nhập sẽ tiếp tục tăng nếu không được giải quyết. Quyền truy cập thay đổi khi có nhân sự mới, nhân sự rời đi, thay đổi vai trò, áp dụng công cụ mới hoặc làm việc với các đối tác bên ngoài trong thời gian giới hạn. Nếu việc đánh giá chỉ diễn ra một lần, các kết quả sẽ bắt đầu trở nên lỗi thời gần như ngay lập tức.
Quản lý mật khẩu tập trung là khoản đầu tư tốt nhất. Giải pháp này mang lại cho các đội ngũ IT nhiều hơn là một nơi an toàn để lưu trữ thông tin đăng nhập. Giải pháp này tạo ra khả năng hiển thị và kiểm soát cần thiết để đánh giá quyền truy cập nhất quán hơn, thực thi các tiêu chuẩn mạnh mẽ hơn và phản hồi nhanh hơn khi có vấn đề cần chú ý.
Việc lựa chọn một trình quản lý mật khẩu cho các đội ngũ IT hỗ trợ mô hình hoạt động này thông qua các bảng điều khiển quản trị viên hiệu quả, quản trị tập trung, chính sách nhóm, truy cập dựa trên vai trò, cấp phát SCIM, SSO, and nhật ký kiểm tra, biến việc quản lý mật khẩu thành một biện pháp kiểm soát tuân thủ và hoạt động mạnh mẽ hơn.






