Doanh nghiệp thường đối mặt với nhiều rủi ro nhỏ như mật khẩu bị dùng lại, tài khoản còn hoạt động của nhân viên cũ và tài khoản của các dịch vụ bạn không còn dùng nữa. Xét riêng từng yếu tố thì có vẻ không nguy hiểm, nhưng khi tích lũy dần chúng tạo ra một môi trường thông tin đăng nhập khó tin cậy hơn.

Giải pháp cho sự cố này là kiểm tra tình trạng mật khẩu thường xuyên. Một cuộc kiểm toán một lần có thể hiển thị những gì cần sửa tại thời điểm đó, nhưng rủi ro mật khẩu liên tục thay đổi khi nhân viên tạo tài khoản mới, các nhóm áp dụng phần mềm mới và dữ liệu vi phạm mới xuất hiện trực tuyến.

Giám sát tình trạng mật khẩu biến bảo mật thông tin đăng nhập thành một thực hành liên tục mà doanh nghiệp có thể dựa vào. Thay vì chờ đợt đánh giá hàng năm tiếp theo, quản trị viên có thể theo dõi ngay lập tức các thông tin đăng nhập yếu, bị dùng lại, bị vi phạm và không hoạt động trên toàn doanh nghiệp, sau đó xử lý các rủi ro khẩn cấp nhất trước khi chúng trở thành điểm xâm nhập.

Đối với doanh nghiệp nhỏ và vừa (SMEs), khả năng hiển thị này đặc biệt hữu ích vì mọi người thường làm việc xuyên qua nhiều lĩnh vực và bộ phận. Họ có thể chia sẻ quyền truy cập để làm việc nhanh hơn, dùng lại mật khẩu để giảm những điều cần nhớ, hoặc để các tài khoản cũ vẫn hoạt động dù không còn ai sử dụng. Nếu không có giám sát liên tục và các quy trình bảo vệ khỏi vi phạm dữ liệu mạnh mẽ, những thói quen tiện lợi nhưng rủi ro này có thể bị ẩn suốt nhiều tháng.

Giám sát tình trạng mật khẩu là gì?

Giám sát tình trạng mật khẩu nghĩa là liên tục kiểm tra thông tin đăng nhập doanh nghiệp để tìm các dấu hiệu rủi ro. Trong các trình quản lý mật khẩu doanh nghiệp hiện đại, đây là một tính năng tích hợp sẵn thay vì quy trình thủ công mà nhóm phải tự thực hiện.

Không giống như một cuộc kiểm toán mật khẩu một lần, giám sát diễn ra liên tục thay vì chỉ giới hạn trong đợt đánh giá bảo mật hàng năm hoặc yêu cầu tuân thủ. Điều này giúp quản trị viên có cái nhìn thường xuyên về tình trạng thông tin đăng nhập, nhờ đó việc phát hiện mật khẩu yếu và phản hồi vi phạm trở thành một phần của hoạt động bình thường, nhanh chóng.

Trong thực tế, giám sát tình trạng mật khẩu giúp quản trị viên nhìn thấy các vấn đề về thông tin đăng nhập khi chúng vẫn còn trong tầm kiểm soát. Mật khẩu yếu và bị lặp lại, thông tin đăng nhập bị lộ hoặc tài khoản không có chủ sở hữu rõ ràng đều có thể trông như những sự cố riêng lẻ. Kết hợp lại, chúng hiển thị liệu doanh nghiệp có đang kiểm soát rủi ro thông tin đăng nhập hay để chúng âm thầm tích lũy.

Một trình quản lý mật khẩu doanh nghiệp an toàn như Proton Pass for Business mang đến cho các nhóm khả năng hiển thị cần thiết. Tính năng này liên tục kiểm tra độ mạnh của mật khẩu, phát hiện việc dùng lại trên nhiều tài khoản và giám sát dark web để tìm thông tin đăng nhập bị xâm phạm, nhờ đó quản trị viên thấy được vấn đề mà không cần thực hiện các đợt đánh giá thủ công.

Báo cáo Cyber Security Breaches Survey 2024(cửa sổ mới) của Vương quốc Anh cho thấy một nửa số doanh nghiệp Anh xác nhận đã phát hiện một vụ vi phạm hoặc tấn công an ninh mạng trong 12 tháng trước đó. Không phải sự cố nào cũng bắt đầu từ mật khẩu, nhưng kết quả này khẳng định rằng các thói quen vệ sinh bảo mật cơ bản cần được duy trì liên tục.

Đối với thông tin đăng nhập, điều đó nghĩa là kiểm tra tình trạng mật khẩu thường xuyên đủ để phát hiện các tài khoản yếu, bị dùng lại, bị vi phạm, bị lãng quên hoặc không hoạt động trước khi chúng trở thành một phần của vấn đề lớn hơn.

Bốn khía cạnh của tình trạng mật khẩu

Báo cáo tình trạng mật khẩu nên hiển thị nhiều hơn việc thông tin đăng nhập có được lưu trữ đúng nơi hay không. Một kho mật khẩu có thể ngăn mật khẩu bị phân tán trong các cuộc trò chuyện và bảng tính (các kho cũng có thể được chia sẻ an toàn trong nhóm bằng Proton Pass), nhưng việc một thông tin đăng nhập được lưu trữ an toàn không có nghĩa là bản thân nó an toàn.

Một số vẫn có thể quá yếu, bị dùng lại trên nhiều dịch vụ, bị lộ trong dữ liệu vi phạm hoặc gắn với các tài khoản doanh nghiệp không còn cần. Việc giám sát các tín hiệu này chính là điều biến quản lý mật khẩu từ một kho bị động thành một công cụ bảo mật chủ động.

Vì lý do đó, tình trạng mật khẩu được hiểu rõ nhất qua bốn khía cạnh:

  • Độ mạnh
  • Tính duy nhất
  • Mức độ tiếp xúc với vi phạm
  • Hoạt động tài khoản

Độ mạnh mật khẩu

Một mật khẩu mạnh cần dài, khó lường và khó đoán hoặc bẻ khóa. Mật khẩu yếu thường bắt nguồn từ thói quen: tên công ty kèm một năm, một cụm từ quen thuộc kèm một con số, hoặc một biến thể của mật khẩu cũ khiến người ta cảm thấy dễ nhớ hơn.

Trình kiểm tra độ mạnh mật khẩu của Proton có thể giúp mọi người hiểu điều gì làm cho mật khẩu mạnh hơn, nhưng khi sử dụng trong doanh nghiệp, cũng cần hiểu xem các thông tin đăng nhập yếu có đang được tạo và lưu trữ trong mạng doanh nghiệp của bạn hay không.

Nếu mật khẩu yếu tiếp tục xuất hiện, doanh nghiệp có thể cần một chính sách mật khẩu chặt chẽ hơn, quy trình hội nhập rõ ràng hơn hoặc hướng dẫn nhân viên tốt hơn. Proton Pass for Business giúp việc này dễ dàng hơn: trình tạo mật khẩu tích hợp sẵn tạo một mật khẩu mạnh, ngẫu nhiên bất cứ khi nào nhân viên cần, nên việc tuân thủ chính sách không gây thêm công sức.

Tính duy nhất của mật khẩu

Việc dùng lại mật khẩu là một trong những rủi ro thông tin đăng nhập phổ biến nhất vì nó cảm thấy tiện lợi. Tạo một tài khoản cho dịch vụ mới, dùng lại mật khẩu và tiếp tục công việc là điều rất dễ xảy ra. Vấn đề là một mật khẩu bị lộ sau đó có thể mở nhiều hơn một cánh cửa.

Trong doanh nghiệp, việc dùng lại có thể xảy ra giữa các công cụ làm việc, giữa tài khoản cá nhân và công việc, hoặc giữa các thông tin đăng nhập dùng chung. Giám sát giúp quản trị viên thấy mật khẩu nào xuất hiện nhiều hơn một lần và tài khoản nào cần được thay đổi trước.

Điều này đặc biệt quan trọng với cổng quản trị viên, tài khoản tài chính, email, hệ thống CRM, dịch vụ đám mây và bất kỳ công cụ nào lưu trữ thông tin khách hàng hoặc nhân viên. Một mật khẩu dùng lại trong công cụ có rủi ro thấp có thể trở nên nghiêm trọng hơn nhiều nếu cùng mật khẩu đó còn bảo vệ một tài khoản nhạy cảm.

Trạng thái vi phạm

Một mật khẩu có thể mạnh và duy nhất khi được tạo, sau đó trở nên rủi ro vì xuất hiện trong dữ liệu vi phạm. Giám sát mật khẩu thường xuyên giúp bạn xác định sự cố này nếu và khi nó xảy ra.

Các vụ vi phạm mới liên tục được phát hiện, và việc thông tin đăng nhập bị lộ không phải lúc nào cũng hiển thị ngay tại thời điểm sự cố xảy ra. Một mật khẩu có thể xuất hiện trong bộ dữ liệu công khai nhiều tháng sau đó, một nhân viên có thể đã dùng địa chỉ email doanh nghiệp trên một dịch vụ công ty không quản lý, hoặc một thông tin đăng nhập được đánh dấu là an toàn trong đợt đánh giá gần nhất có thể không còn an toàn do tiếp xúc với vi phạm.

Data Breach Observatory của Proton hiển thị cách thông tin đăng nhập bị lộ có thể tạo rủi ro trên nhiều công ty, nhóm và ngành. Giám sát liên tục rút ngắn khoảng thời gian giữa việc bị lộ và hành động. Nó cũng giúp quản trị viên đánh giá mức độ khẩn cấp. Một thông tin đăng nhập bị vi phạm trên một nền tảng bản tin cũ có thể cần được thay thế, nhưng không mang trọng lượng tương đương với việc bị lộ gắn với bảng lương, lưu trữ đám mây, công ty đăng ký tên miền hoặc bất kỳ tài khoản nào có quyền quản trị viên.

Hoạt động tài khoản

Hoạt động tài khoản khác với chất lượng mật khẩu. Một mật khẩu có thể mạnh, bị dùng lại hoặc bị lộ bất kể tần suất sử dụng tài khoản; khía cạnh này xem xét liệu bản thân tài khoản còn hoạt động, còn có chủ sở hữu và còn cần thiết hay không. Tài khoản không hoạt động là tài khoản chưa được sử dụng gần đây. Tài khoản bị lãng quên là tài khoản không ai nhận quyền sở hữu, thậm chí không nhớ là nó còn tồn tại.

Cả hai đều dễ bị bỏ qua. Chúng có thể thuộc về nhân viên cũ, nhà thầu tạm thời, phần mềm cũ hoặc các công cụ nhóm không còn dùng. Ngay cả khi không còn ai sử dụng, chúng vẫn có thể tạo rủi ro nếu thông tin đăng nhập vẫn còn hiệu lực.

Giám sát tình trạng có thể phát hiện các tài khoản không được sử dụng trong thời gian dài, nhưng quyết định xử lý chúng là một nhiệm vụ quản lý. Dựa trên đợt đánh giá đó, quản trị viên có thể xóa thông tin đăng nhập khỏi kho, chỉ định chủ sở hữu, điều chỉnh quyền truy cập hoặc đóng tài khoản trực tiếp trong dịch vụ.

Việc không hoạt động không phải lúc nào cũng nguy hiểm khi xét riêng lẻ. Một số thông tin đăng nhập ít được dùng vì chúng thuộc về hệ thống sao lưu, tài khoản khẩn cấp hoặc cổng gia hạn hàng năm. Nhưng nếu doanh nghiệp không thể giải thích tại sao một tài khoản tồn tại, ai sở hữu nó và nó có còn cần thiết hay không, thì tài khoản đó cần được xem xét.

Những thông tin đăng nhập và tài khoản doanh nghiệp cần giám sát liên tục

Không phải mọi sự cố mật khẩu đều mang mức rủi ro như nhau. Giám sát liên tục nên giúp phân tách các vấn đề khẩn cấp với việc dọn dẹp ít ưu tiên hơn.

Một cuộc kiểm tra tình trạng mật khẩu thực tế nên giám sát:

  • Mật khẩu yếu dưới ngưỡng chính sách. Những mật khẩu này nên được thay bằng mật khẩu mạnh do trình tạo tạo ra, đặc biệt với các tài khoản kết nối với dữ liệu khách hàng, tài chính, cài đặt quản trị viên hoặc cơ sở hạ tầng.
  • Mật khẩu dùng lại trên nhiều dịch vụ. Nên xóa nhanh việc dùng lại khi nó ảnh hưởng đến các hệ thống nhạy cảm hoặc tài khoản có quyền truy cập rộng.
  • Thông tin đăng nhập liên kết với mức độ tiếp xúc vi phạm. Thông tin đăng nhập bị vi phạm nên được xử lý như khẩn cấp, ngay cả khi tài khoản trông có rủi ro thấp. Mật khẩu đó có thể đã được dùng ở nơi khác.
  • Tài khoản chưa kích hoạt MFA. Tình trạng mật khẩu mạnh hơn khi các tài khoản quan trọng được bảo vệ bằng xác thực đa yếu tố (MFA). Giám sát nên làm nổi bật các tài khoản giá trị cao vẫn chỉ dựa vào mật khẩu.
  • Tài khoản không hoạt động hoặc không rõ ràng. Thông tin đăng nhập không có chủ sở hữu rõ ràng hoặc mục đích hiện tại nên được xem xét, giao lại, lưu trữ hoặc xóa khi phù hợp.
  • Thông tin đăng nhập đặc quyền. Tài khoản quản trị viên, cổng tài chính, hệ thống nhân sự, dịch vụ sao lưu và thông tin đăng nhập hạ tầng cần tiêu chuẩn nghiêm ngặt hơn các tài khoản vận hành hàng ngày.

Đây là nơi một chính sách rõ ràng phát huy tác dụng. Hướng dẫn về tạo chính sách mật khẩu của Proton giải thích cách doanh nghiệp xác định các quy tắc cho việc tạo mật khẩu, chia sẻ an toàn, MFA và quản lý quyền truy cập. Giám sát là điều biến các quy tắc đó thành một thực hành liên tục. Nếu thiếu nó, chính sách có thể chỉ tồn tại trên giấy trong khi mật khẩu yếu hoặc bị dùng lại tiếp tục xuất hiện trong công việc hàng ngày.

Cách xây dựng nhịp giám sát tình trạng mật khẩu

Giám sát liên tục không có nghĩa là mọi sự cố đều cần được xem xét mỗi ngày. Đối với hầu hết doanh nghiệp, nhịp độ phù hợp kết hợp các báo cáo thường xuyên với hành động nhanh hơn khi xảy ra một sự cố nghiêm trọng.

Đây là điểm khởi đầu đơn giản cho nhịp giám sát:

  • Cảnh báo quan trọng càng sớm càng tốt: thông tin đăng nhập bị vi phạm, mật khẩu bị dùng lại trên các tài khoản nhạy cảm, hoặc mật khẩu yếu kết nối với hệ thống quản trị viên, tài chính, nhân sự, khách hàng hoặc cơ sở hạ tầng.
  • Báo cáo tình trạng mật khẩu hàng tháng: điểm tổng thể, số lượng mật khẩu yếu, số lượng mật khẩu bị dùng lại, thông tin đăng nhập bị vi phạm, tài khoản không hoạt động, mức độ bao phủ MFA và tiến độ so với tháng trước.
  • Đánh giá toàn diện hàng quý: xem xét sâu hơn về thông tin đăng nhập được chia sẻ, kho đặc quyền, tài khoản không hoạt động và quyền truy cập cấp phòng ban.
  • Kiểm tra theo sự kiện: khi nhân viên mới vào hoặc rời công ty, thay đổi vai trò, thay đổi nhà cung cấp, sáp nhập, áp dụng phần mềm mới hoặc thông báo về các vụ vi phạm lớn.

Nhịp độ này giúp tình trạng mật khẩu luôn hiển thị rõ ràng mà không biến việc này thành gánh nặng thủ công liên tục. Nó cũng tạo ra nhịp cầu trách nhiệm giải trình. Bộ phận IT có thể thấy rủi ro đang gia tăng ở đâu. Quản lý có thể xem xét thông tin đăng nhập thuộc về các nhóm của mình. Ban lãnh đạo có thể theo dõi xem việc giữ gìn thông tin đăng nhập có đang được cải thiện hay đi xuống.

Báo cáo tình trạng mật khẩu hữu ích cần hiển thị những gì

Báo cáo tình trạng mật khẩu cần giúp mọi người quyết định ưu tiên khắc phục điều gì trước. Nếu chỉ hiển thị những con số thô, báo cáo sẽ dễ bị bỏ qua. Nếu coi mọi sự cố đều ngang nhau, báo cáo có thể dẫn các nhóm đi sai hướng.

Cách hiển thị hữu ích nhất là kết hợp trạng thái, mức độ khẩn cấp và tiến độ. Quản trị viên cần thấy thông tin đăng nhập yếu, bị dùng lại, bị vi phạm hoặc không hoạt động tồn tại ở đâu, nhưng cũng cần hiểu những sự cố nào tạo ra rủi ro lớn nhất cho doanh nghiệp. Mật khẩu yếu trên một tài khoản kiểm thử cũ vẫn cần được chú ý, nhưng không nên phải cạnh tranh với thông tin đăng nhập bị vi phạm liên quan đến bảng lương, lưu trữ đám mây, email hoặc công ty đăng ký tên miền.

Quản lý nhóm trong Proton Pass for Business hỗ trợ kiểu ưu tiên này. Bộ phận IT có thể tạo nhóm tương ứng với các phòng ban, nhóm hoặc tài khoản khách hàng và gán quyền truy cập kho ở cấp nhóm, nhờ vậy khi có ai đó gia nhập hoặc rời khỏi nhóm, quyền truy cập kho của người đó được cập nhật tự động và báo cáo tình trạng phản ánh đúng cấu trúc vận hành thực tế của doanh nghiệp.

Báo cáo cũng cần cho thấy bảo mật thông tin đăng nhập có đang được cải thiện hay không. Số lượng mật khẩu bị dùng lại tăng có thể cho thấy việc áp dụng trình quản lý mật khẩu còn kém. Việc khắc phục thông tin đăng nhập bị vi phạm chậm có thể cho thấy trách nhiệm chưa rõ ràng. Quá nhiều tài khoản không hoạt động có thể cho thấy quy trình khi nhân viên rời công ty và rà soát phần mềm cần được cải thiện.

Tổng thể, tình trạng mật khẩu cần là chỉ số rõ ràng về chất lượng quản lý thông tin đăng nhập của doanh nghiệp: rủi ro đang tích tụ ở đâu, các nhóm phản hồi nhanh đến đâu và chính sách mật khẩu có thay đổi hành vi theo thời gian hay không.

Cách Proton Pass Monitor giúp hiển thị rõ rủi ro thông tin đăng nhập

Proton Pass for Business là trình quản lý mật khẩu doanh nghiệp bảo mật giúp các nhóm lưu trữ, tạo, tự động điền và chia sẻ thông tin đăng nhập một cách an toàn. Để giám sát tình trạng mật khẩu, doanh nghiệp có thể sử dụng Pass Monitor.

Pass Monitor giúp quản trị viên thấy rõ thông tin đăng nhập yếu, bị dùng lại và bị vi phạm trên toàn đội. Thay vì chờ đánh giá thủ công, doanh nghiệp có thể thấy mật khẩu nào cần chú ý và rủi ro nghiêm trọng nhất nằm ở đâu. Nhờ vậy, tình trạng mật khẩu trở nên dễ quản lý hơn trong hoạt động bảo mật hàng ngày.

Với các doanh nghiệp có đội ngũ đang phát triển, tầm nhìn này rất quan trọng vì rủi ro về thông tin đăng nhập hiếm khi tập trung ở một nơi. Một số sự cố đến từ mật khẩu chia sẻ cũ, số khác đến từ thói quen cá nhân, quá trình đưa nhân viên mới vào bị vội vàng, tài khoản bị bỏ mặc hoặc công cụ được áp dụng mà không có sự tham gia của bộ phận IT. Pass Monitor giúp làm nổi bật những sự cố đó để các nhóm có thể hành động trước khi thông tin đăng nhập yếu hoặc bị lộ trở thành vấn đề lớn hơn.

Proton Pass for Business mang đến cho các nhóm nền tảng vững chắc để quản lý thông tin đăng nhập tốt hơn: kho đã mã hóa, chia sẻ an toàn, tạo mật khẩu mạnh, tự động điền, xác thực hai yếu tố tích hợp sẵn, mã khóa, chính sách quản trị viên, nhật ký, kiểm soát truy cập theo vai trò, cấp quyền SCIM và tích hợp SSO. Với các nhóm IT, trang Pass cho nhóm IT của Proton giải thích cách các tính năng này hỗ trợ quản lý thông tin đăng nhập tập trung trong toàn doanh nghiệp.

Pass Monitor không nên thay thế chính sách, đào tạo, MFA hay đánh giá quyền truy cập. Công cụ này giúp các biện pháp kiểm soát đó dễ thực thi hơn vì quản trị viên không còn phải dựa vào phỏng đoán. Nó cũng thu hẹp khoảng cách giữa chính sách và thực tế: các quy tắc nếu không sẽ chỉ tồn tại trên giấy trở nên đo lường được và có thể thực thi, còn thông tin đăng nhập rải rác trên hàng chục nền tảng ngừng tích lũy rủi ro vô hình. Quản trị viên có thể thấy thông tin đăng nhập nào yếu, bị dùng lại hoặc bị vi phạm, rồi dùng thông tin đó để định hướng việc khắc phục.

Giám sát tình trạng thông tin đăng nhập của nhóm liên tục với trình quản lý mật khẩu doanh nghiệp.