Việc áp dụng trình quản lý mật khẩu doanh nghiệp không diễn ra tự động. Một công ty có thể chọn giải pháp phù hợp, trả tiền cho các chỗ, thông báo triển khai, nhưng nhân viên vẫn có thể lưu mật khẩu trên trình duyệt, chia sẻ thông tin đăng nhập qua trò chuyện hoặc viết mật khẩu ra giấy.

Vấn đề triển khai thực tế xuất hiện sau quyết định mua hàng. Khi người quản lý CNTT, COO hoặc người sáng lập đầu tư vào trình quản lý mật khẩu doanh nghiệp, việc thiết lập chỉ là phần đầu tiên của công việc. Việc áp dụng mới là yếu tố quyết định liệu khoản đầu tư có thể thay đổi hành vi hàng ngày hay không.

Để đạt hiệu quả áp dụng, trình quản lý mật khẩu doanh nghiệp cần giúp công việc trở nên dễ dàng hơn. Thành viên nhóm vẫn cần bảo vệ và ghi nhớ mật khẩu chính, nhưng sẽ rất vui khi không còn phải tự mình gánh vác toàn bộ gánh nặng quản lý thông tin đăng nhập hàng ngày bằng trí nhớ hoặc thói quen xấu. Nếu việc triển khai giống như một nhiệm vụ bảo mật khác được thêm vào một ngày vốn đã bận rộn, quá trình áp dụng có thể bị đình trệ.

Bài viết sẽ giải thích lý do tại sao việc áp dụng trình quản lý mật khẩu thất bại, cách chọn trình quản lý mật khẩu mà nhóm sẽ thực sự sử dụng và cách triển khai một cách thực tế. Bài viết cũng đề cập đến những gì nhóm CNTT có thể đo lường, những gì chính sách có thể và không thể thực thi, và cách Proton Pass for Business giúp việc áp dụng trở nên dễ dàng hơn đối với các nhóm nhỏ và đang phát triển.

Tại sao việc áp dụng trình quản lý mật khẩu thất bại

3 rào cản đối với việc áp dụng trình quản lý mật khẩu

Cách chọn trình quản lý mật khẩu mà nhóm thực sự sử dụng

Cách Proton Pass for Business hỗ trợ việc áp dụng của nhóm

Các bước thực tế để triển khai trình quản lý mật khẩu

Cách đo lường việc áp dụng trình quản lý mật khẩu

Tại sao việc áp dụng trình quản lý mật khẩu thất bại

Nhân viên không tránh né trình quản lý mật khẩu vì muốn làm suy yếu tính bảo mật. Họ tránh né vì thói quen hiện tại vốn đã giúp họ vượt qua ngày làm việc.

Mật khẩu lưu trên trình duyệt, thông tin đăng nhập dùng lại, ghi chú, bảng tính và chuỗi thư cũ đều mang lại cảm giác nhanh hơn và thuận tiện hơn việc học một quy trình mới, mặc dù chúng tạo ra rủi ro. Nếu kho mật khẩu chỉ được giới thiệu như một công cụ thực thi chính sách thay vì một thứ thực sự giúp công việc hàng ngày trở nên dễ dàng hơn, nhân viên có thể coi đó là một nhiệm vụ khác cần quản lý.

Việc áp dụng trở nên dễ dàng hơn khi việc triển khai kết nối tính bảo mật với sự tiện lợi. Thông điệp truyền tải thực sự quan trọng tại thời điểm này: cần làm cho thành viên nhóm thấy rõ rằng điều này sẽ giúp đăng nhập nhanh hơn, tạo mật khẩu mạnh hơn mà không tốn thêm công sức, và chia sẻ một cách an toàn mà không cần tìm kiếm trong các cuộc trò chuyện hoặc tài liệu.

Ba rào cản đối với việc áp dụng trình quản lý mật khẩu

Việc áp dụng trình quản lý mật khẩu thường gặp phải một số rào cản: sự trì trệ, nỗ lực học hỏi và sự hoài nghi.

1. Sự trì trệ: mọi người đã có hệ thống của riêng mình

Thói quen cũ gây ra sự trì trệ, cản trở việc tiếp cận công cụ mới. Nhân viên có thể đã quen phụ thuộc vào mật khẩu lưu trên trình duyệt hoặc mật khẩu dùng lại, trình quản lý mật khẩu cá nhân, bảng tính hoặc các thông lệ không chính thức của nhóm.

Những hệ thống này tiềm ẩn rủi ro nhưng mang lại cảm giác quen thuộc. Chuyển sang trình quản lý mật khẩu được công ty phê duyệt yêu cầu thay đổi nơi lưu trữ thông tin đăng nhập, cách chia sẻ quyền truy cập và cách đăng nhập. Ngay cả một giải pháp tốt hơn giải pháp hiện tại cũng có thể gây cảm giác xáo trộn nếu việc triển khai không giải thích rõ những gì thay đổi và tại sao.

Đây là lý do tại sao quá trình làm quen với trình quản lý mật khẩu cho nhóm nên bắt đầu bằng hỗ trợ di chuyển thực tế. Hãy hiển thị cho nhân viên cách nhập mật khẩu, dọn dẹp các mục trùng lặp, lưu thông tin đăng nhập mới, sử dụng tự động điền và tổ chức thông tin đăng nhập trong các kho. Mọi người càng nhanh chóng thấy các lượt đăng nhập hàng ngày trở nên dễ dàng hơn, hệ thống cũ càng nhanh chóng mất đi sức hấp dẫn.

2. Nỗ lực học hỏi: giải pháp mới cần có lần sử dụng đầu tiên rõ ràng

Một trình quản lý mật khẩu có thể đơn giản, nhưng vẫn là một quy trình làm việc mới. Nhân viên cần hiểu nơi lưu trữ mật khẩu, cách tự động điền hoạt động, cách tạo mật khẩu, cách chia sẻ quyền truy cập một cách an toàn và cần làm gì khi có sự cố xảy ra.

Các phiên đào tạo dài hiếm khi là câu trả lời. Quá trình làm quen ngắn hạn, dựa trên nhiệm vụ sẽ hiệu quả hơn. Ví dụ:

  • Lưu mật khẩu công việc đầu tiên.
  • Tạo mật khẩu mới cho một tài khoản.
  • Sử dụng tự động điền để đăng nhập.
  • Chia sẻ một thông tin đăng nhập thông qua kho được quản lý.
  • Bật xác thực hai yếu tố cho tài khoản trình quản lý mật khẩu.

Điều này mang lại cho nhân viên trải nghiệm hữu ích đầu tiên thay vì một lời giải thích dài dòng.

3. Sự hoài nghi: nhân viên cần biết giải pháp này giải quyết vấn đề gì

Một số nhân viên có thể tự hỏi tại sao họ lại cần một trình quản lý mật khẩu. Họ có thể tin rằng mật khẩu của họ đã đủ mạnh, bộ nhớ lưu trữ của trình duyệt là đủ, hoặc bảo mật mật khẩu chủ yếu là sự cố của bộ phận CNTT.

Việc triển khai nên giải đáp sự hoài nghi đó mà không đổ lỗi cho mọi người. Hãy hiển thị cho họ thấy rằng việc truy cập doanh nghiệp đã trở nên quá phức tạp để có thể quản lý một cách an toàn chỉ bằng trí nhớ hoặc các thói quen không chính thức.

Nếu cần tài nguyên giáo dục, hướng dẫn này về lý do tại sao cần sử dụng trình quản lý mật khẩu doanh nghiệp sẽ rất hữu ích trong việc giải thích rằng các trình quản lý mật khẩu doanh nghiệp cung cấp cho quản trị viên khả năng giám sát và giúp nhân viên truy cập cũng như chia sẻ thông tin an toàn hơn. Đó là thông điệp áp dụng tiếp cận được với mọi người: trình quản lý mật khẩu này đồng nghĩa với bảo mật tốt hơn truy cập hàng ngày dễ dàng hơn.

Cách chọn trình quản lý mật khẩu mà nhóm sẽ thực sự sử dụng

Việc áp dụng bắt đầu trước khi triển khai. Nếu trình quản lý mật khẩu mới khó hiểu, thiết lập chậm hoặc bị ngắt kết nối với cách thức làm việc của nhân viên, hiệu quả sử dụng sẽ bị ảnh hưởng. Một trình quản lý mật khẩu doanh nghiệp tốt cần giảm thiểu rủi ro bảo mật, giúp việc truy cập hàng ngày dễ dàng hơn và luôn đủ đơn giản để nhân viên tự tin sử dụng.

Dưới đây là những tiêu chí quan trọng nhất đối với việc áp dụng trình quản lý mật khẩu.

Quá trình làm quen dễ dàng

Nhân viên nên có thể bắt đầu sử dụng trình quản lý mật khẩu một cách nhanh chóng. Hãy tìm kiếm quy trình thiết lập tài khoản đơn giản, di chuyển rõ ràng từ các trình duyệt hoặc các giải pháp khác, tổ chức kho dễ hiểu và các tài liệu đào tạo không yêu cầu kiến thức bảo mật chuyên sâu.

Tính năng tự động điền hoạt động trong các công cụ hàng ngày

Tự động điền là một trong những động lực thúc đẩy áp dụng mạnh mẽ nhất vì nhân viên cảm nhận được sự tiện lợi ngay lập tức. Nếu trình quản lý mật khẩu giúp đăng nhập nhanh hơn, sẽ có thêm lý do để tiếp tục sử dụng.

Trình quản lý mật khẩu dành cho nhân viên nên hoạt động trên các trình duyệt, thiết bị và các công cụ mà mọi người sử dụng hàng ngày. Nếu nhân viên liên tục phải sao chép và dán thông tin đăng nhập theo cách thủ công, các thói quen cũ có thể quay trở lại.

Chia sẻ an toàn thay thế cho việc chia sẻ qua trò chuyện

Nhiều doanh nghiệp phụ thuộc vào các tài khoản dùng chung, đặc biệt là đối với các công cụ của nhà cung cấp không hỗ trợ tài khoản cá nhân hoặc quyền truy cập dựa trên vai trò. Việc chia sẻ quyền truy cập đôi khi là không thể tránh khỏi, nhưng mật khẩu không được chuyển qua email, cuộc trò chuyện, phiếu yêu cầu hỗ trợ, ảnh chụp màn hình hoặc tài liệu.

Trình quản lý mật khẩu doanh nghiệp cung cấp cho các nhóm một phương thức an toàn hơn để xử lý quyền truy cập đó. Quyền truy cập thông tin đăng nhập có thể được chia sẻ thông qua các kho, giới hạn cho đúng người và bị thu hồi khi ai đó thay đổi vai trò hoặc rời đi.

Khả năng hiển thị của quản trị viên mà không tốn nhiều chi phí vận hành

Các nhóm CNTT cần có đủ khả năng hiển thị để quản lý việc áp dụng và giảm thiểu rủi ro. Điều đó bao gồm báo cáo sử dụng, nhật ký, quản lý người dùng, quyền truy cập kho và kiểm soát chính sách. Với khả năng hiển thị đó, việc quản lý mật khẩu trở thành một công cụ bảo mật chủ động giúp các nhóm phát hiện các lỗ hổng, hướng dẫn triển khai và giảm thiểu rủi ro truy cập không được quản lý. Điều này giúp hiểu được liệu việc triển khai có hiệu quả hay không, nhóm nào cần hỗ trợ nhiều hơn và nơi thông tin đăng nhập vẫn có thể chưa được quản lý.

Mô hình bảo mật mạnh mẽ

Khả năng sử dụng không nên đánh đổi bằng sự tin cậy. Trình quản lý mật khẩu lưu trữ thông tin truy cập doanh nghiệp nhạy cảm, vì vậy các nhóm cần hiểu cách bảo vệ thông tin đăng nhập, ai có thể truy cập và liệu các tuyên bố bảo mật của nhà cung cấp có thể được xác minh hay không. Đối với doanh nghiệp, điều này có nghĩa là tìm kiếm giải pháp mã hóa, thực hành bảo mật minh bạch, quyền kiểm soát của quản trị viên và một mô hình rõ ràng cho quyền truy cập được chia sẻ.

Cách Proton Pass for Business hỗ trợ việc áp dụng của nhóm

Khi doanh nghiệp bắt đầu so sánh các trình quản lý mật khẩu để áp dụng, tất cả các tiêu chí được liệt kê ở trên đều phải được cân nhắc. Giải pháp cũng cần phù hợp với công việc hàng ngày, khuyến khích việc áp dụng thực tế và cung cấp cho bộ phận CNTT đủ quyền kiểm soát mà không tạo thêm công việc thủ công.

Proton Pass for Business là một trình quản lý mật khẩu doanh nghiệp hỗ trợ quá trình chuyển đổi đó bằng cách thay thế các thói quen mật khẩu rải rác bằng một hệ thống mà nhân viên có thể sử dụng hàng ngày. Các nhóm có thể tạo mật khẩu mạnh, duy nhất, lưu trữ chúng trong các kho đã mã hóa, sử dụng tự động điền, kích hoạt 2FA, lưu trữ các mã mật khẩu dùng một lần dựa trên thời gian (TOTP) khi thích hợp và chia sẻ quyền truy cập một cách an toàn thay vì gửi thông tin đăng nhập qua trò chuyện, email hoặc tài liệu.

Một trình quản lý mật khẩu an toàn cho các nhóm CNTT hỗ trợ quản lý người dùng tập trung, chia sẻ an toàn, nhật ký hoạt động chi tiết, cấp phép SCIM, tích hợp SSO, thực thi chính sách bảo mật trên toàn doanh nghiệp, thực thi 2FA và giám sát tình trạng mật khẩu. Cùng với nhau, các tính năng này giúp các nhóm mở rộng quy mô triển khai, quản lý các thay đổi về quyền truy cập, giảm thiểu tình trạng lan tràn mật khẩu và tránh việc theo dõi thông tin đăng nhập theo cách thủ công.

Đối với các nhóm nhỏ và đang phát triển, việc áp dụng thường thất bại khi các tính năng bảo mật mang lại cảm giác nặng nề hơn vấn đề mà chúng giải quyết. Proton Pass mang đến cho nhân viên một cách đơn giản hơn để xử lý mật khẩu, trong khi các quản trị viên có được sự giám sát rõ ràng hơn về cách lưu trữ và chia sẻ thông tin đăng nhập công việc.

Một trình quản lý mật khẩu chỉ có giá trị nếu mọi người sử dụng nó. Proton Pass for Business cung cấp cho các nhóm các tính năng bảo mật cần thiết cho một nền tảng an toàn, nhưng việc áp dụng vẫn phụ thuộc vào chất lượng triển khai: chính sách rõ ràng, đào tạo thực tế, người dùng tiên phong, mức độ sử dụng có thể đo lường được và một giải pháp giúp hành vi an toàn trở nên dễ dàng hơn các giải pháp thay thế tạm thời.

Cách xây dựng quy trình áp dụng

Cách giới thiệu trình quản lý mật khẩu sẽ định hình cách mọi người phản hồi với công cụ đó. Nếu điều này nghe giống như một yêu cầu bảo mật khác, nhân viên có thể nghĩ rằng sẽ có thêm việc phải làm. Nếu điều này nghe giống như một nơi tập trung cho các mật khẩu công việc, giúp đăng nhập nhanh hơn và chia sẻ an toàn hơn, giá trị sẽ dễ dàng được nhìn thấy hơn nhiều.

Hãy bắt đầu bằng những lợi ích thực tế: ít mật khẩu cần nhớ hơn, ít lượt đặt lại mật khẩu hơn, truy cập nhanh hơn với tự động điền, mật khẩu mạnh mà không tốn công sức thủ công và không cần gửi thông tin đăng nhập qua trò chuyện hoặc các chuỗi thư cũ.

Việc bảo vệ chống rò rỉ dữ liệu là điều cần thiết, nhưng không nên mang lại cảm giác như một gánh nặng đặt lên vai nhân viên. Trình quản lý mật khẩu tồn tại để xóa bỏ một kỳ vọng phi thực tế: yêu cầu nhân viên quản lý hàng trăm thông tin đăng nhập công việc duy nhất chỉ bằng trí nhớ.

Thông điệp đó đặc biệt quan trọng đối với các nhóm nhỏ hơn, nơi mọi người thường di chuyển nhanh chóng, chia sẻ trách nhiệm và áp dụng các giải pháp trước khi các quy trình CNTT chính thức tồn tại.

Các bước thực tế để triển khai trình quản lý mật khẩu

Triển khai trình quản lý mật khẩu một phần là thiết lập kỹ thuật, một phần là quản lý sự thay đổi. Mục tiêu là làm cho vài tuần đầu tiên trở nên rõ ràng, hữu ích và dễ dàng theo dõi.

Bước 1: Bắt đầu bằng việc kiểm tra mật khẩu và quyền truy cập

Trước khi mời toàn bộ nhóm, hãy lập bản đồ tình hình mật khẩu hiện tại trong doanh nghiệp. Xác định nơi lưu trữ thông tin đăng nhập, những tài khoản dùng chung nào tồn tại, nhóm nào phụ thuộc vào bộ nhớ lưu trữ trình duyệt và công cụ nào tạo ra rủi ro cao nhất.

Ưu tiên các tài khoản gắn liền với email, tài chính, dữ liệu khách hàng, lưu trữ đám mây, công cụ quản trị viên và hệ thống vận hành dùng chung. Những tài khoản này nên được chuyển vào trình quản lý mật khẩu mới trước tiên.

Việc kiểm tra này không cần phải hoàn hảo, chỉ cần chỉ ra các rủi ro chính và những thành quả nhanh chóng đạt được.

Bước 2: Thiết lập một chính sách mật khẩu rõ ràng

Trình quản lý mật khẩu hoạt động hiệu quả nhất khi được hỗ trợ bởi một chính sách mật khẩu rõ ràng. Nhân viên cần biết thông tin đăng nhập nào phải được lưu trữ trong trình quản lý mật khẩu của công ty, khi nào cần tạo mật khẩu mới, việc chia sẻ hoạt động như thế nào và những gì không được phép. Chính sách giúp định hình cấu trúc triển khai, nhưng cần thực tế để nhân viên có thể thực hiện theo.

Bước 3: Thử nghiệm với những người dùng tiên phong

Bắt đầu với một nhóm nhỏ trước khi triển khai cho tất cả mọi người. Chọn những người từ các bộ phận CNTT, vận hành, tài chính, bán hàng hoặc các nhóm làm việc trực tiếp với khách hàng, những người sử dụng nhiều công cụ và có thể đưa ra phản hồi thực tế.

Những người dùng tiên phong này có thể thử nghiệm quá trình làm quen, xác định các bước gây bối rối và hiển thị cho các thành viên khác trong nhóm cách trình quản lý mật khẩu hỗ trợ trong các quy trình làm việc thực tế. Và mục tiêu của chương trình thử nghiệm không chỉ là tìm lỗi mà còn để tạo ra các ví dụ nội bộ về việc áp dụng thành công.

Bước 4: Đào tạo qua các phiên ngắn hạn, thực tế

Giữ cho hoạt động đào tạo ngắn gọn và tập trung vào các nhiệm vụ thực tế. Một phiên kéo dài 20 phút giúp nhân viên lưu trữ, tạo mới, tự động điền và chia sẻ thông tin đăng nhập sẽ hữu ích hơn một bài thuyết trình bảo mật dài dòng.

Hoạt động đào tạo nên giải đáp:

  • Làm thế nào để lưu mật khẩu công việc?
  • Làm thế nào để tạo một mật khẩu mạnh?
  • Làm thế nào để sử dụng tự động điền?
  • Làm thế nào để chia sẻ quyền truy cập một cách an toàn?
  • Nên làm gì nếu mất quyền truy cập?
  • Những mật khẩu nào phải được chuyển đi trước tiên?

Ghi lại phiên đào tạo hoặc chuyển thành một hướng dẫn nội bộ ngắn gọn để nhân viên mới tuyển dụng có thể làm theo quy trình tương tự sau này.

Bước 5: Tạo các trường hợp sử dụng mang lại hiệu quả nhanh chóng

Hiệu quả áp dụng sẽ được cải thiện khi nhân viên cảm nhận được lợi ích ngay lập tức. Hãy bắt đầu với các trường hợp sử dụng giải quyết được những khó khăn hiện có.

Các ví dụ bao gồm:

  • Chuyển thông tin đăng nhập của nhà cung cấp dùng chung vào kho của nhóm
  • Thay thế việc chia sẻ mật khẩu qua trò chuyện bằng chia sẻ an toàn
  • Tạo mật khẩu mới cho các tài khoản được sử dụng lại nhiều nhất
  • Lưu trữ các mã TOTP sao lưu tại một vị trí an toàn được phê duyệt
  • Sử dụng tự động điền cho năm công cụ doanh nghiệp phổ biến nhất

Những thành quả nhanh chóng sẽ biến trình quản lý mật khẩu thành một phần của công việc hàng ngày thay vì một dự án bảo mật mà mọi người chỉ nghĩ đến một lần.

Bước 6: Tích hợp vào quy trình làm quen và bàn giao công việc khi nghỉ việc

Việc áp dụng trình quản lý mật khẩu sẽ bị đình trệ nếu triển khai dưới dạng một lần duy nhất mà không có hoạt động tiếp theo. Hãy thêm quy trình này vào quá trình làm quen của nhân viên để mọi nhân viên mới đều học được quy trình đã được phê duyệt ngay từ ngày đầu tiên.

Quy trình bàn giao khi nghỉ việc cũng quan trọng không kém. Khi có người rời đi, các quản trị viên nên thu hồi quyền truy cập, chuyển giao quyền sở hữu khi cần thiết, xóa các quyền của kho và luân chuyển thông tin đăng nhập dùng chung nếu phù hợp.

Đây là lúc việc thiết lập trình quản lý mật khẩu doanh nghiệp trở thành một biện pháp kiểm soát vận hành, chứ không chỉ là một giải pháp tiện lợi.

Cách đo lường việc áp dụng trình quản lý mật khẩu

Không thể cải thiện việc áp dụng nếu chỉ thông báo giải pháp mới và hy vọng mọi người sẽ sử dụng nó. Các nhóm CNTT có thể sử dụng các số liệu đơn giản để hiển thị liệu trình quản lý mật khẩu có đang trở thành một phần của công việc hàng ngày hay không.

Các chỉ số áp dụng hữu ích không chỉ theo dõi việc nhân viên có đang đăng nhập hay không, mà còn theo dõi xem họ có sử dụng trình quản lý mật khẩu theo những cách an toàn hơn theo thời gian hay không, bao gồm các hoạt động mật khẩu mạnh hơn, chia sẻ an toàn và đăng ký 2FA:

  • Người dùng hoạt động: Có bao nhiêu nhân viên được mời đang sử dụng trình quản lý mật khẩu một cách thường xuyên?
  • Mức độ sử dụng kho: Có bao nhiêu thông tin đăng nhập được lưu trữ trong các kho công việc đã được phê duyệt?
  • Tình trạng mật khẩu: Nhân viên có đang sử dụng trình quản lý mật khẩu để tạo và lưu trữ mật khẩu mạnh, duy nhất thay vì sử dụng lại các mật khẩu yếu hoặc quen thuộc không?
  • Chia sẻ an toàn: Các thông tin đăng nhập dùng chung có đang được chuyển ra khỏi các cuộc trò chuyện và tài liệu hay không?
  • Đăng ký 2FA: Nhân viên đã kích hoạt xác thực hai yếu tố trên các tài khoản trình quản lý mật khẩu của họ và các tài khoản công việc có rủi ro cao khác khi có yêu cầu hay chưa?
  • Phạm vi tài khoản rủi ro cao: Các hệ thống quản trị viên, tài chính, email và khách hàng có được lưu trữ và quản lý đúng cách hay không?
  • Hoàn tất quy trình bàn giao khi nghỉ việc: Các quyền của kho và thông tin đăng nhập dùng chung có được xem xét lại khi có ai đó rời đi hay không?

Các số liệu này nên được sử dụng để hỗ trợ việc áp dụng, chứ không phải để khiển trách nhân viên. Mức độ sử dụng thấp có thể đồng nghĩa với việc đào tạo chưa rõ ràng, tính năng tự động điền không hoạt động như mong đợi hoặc nhân viên không biết thông tin đăng nhập nào họ cần chuyển đổi.