Tổ chức không còn có thể phó mặc tính năng bảo mật mật khẩu cho từng thành viên trong nhóm. Bất kể ý định tốt đến đâu, con người theo mặc định vẫn có thói quen tiện lợi nhưng đầy rủi ro, chẳng hạn như lưu thông tin đăng nhập trong trình duyệt, bảng tính hoặc ghi chú dán.

Chính sách mật khẩu mạnh mẽ thiết lập một tiêu chuẩn rõ ràng, có thể thực thi về cách mật khẩu được tạo, được lưu trữ, chia sẻ, xem xét và bảo vệ trong toàn tổ chức. Chính sách hiện đại giúp giảm thiểu rủi ro liên quan đến thông tin đăng nhập, hỗ trợ tuân thủ và mang lại tính nhất quán cho tính năng bảo mật truy cập trên các hệ thống, nhóm và quy trình làm việc.

Đây không phải là điều các doanh nghiệp có thể bỏ qua. Báo cáo Điều tra Vi phạm Dữ liệu năm 2025 của Verizon cho thấy việc lạm dụng thông tin đăng nhập chiếm 22% các vectơ tấn công ban đầu hàng đầu trong các vụ vi phạm đã được xác nhận. Cái giá của việc bảo mật thông tin đăng nhập kém cũng thể hiện ở sự gián đoạn hoạt động, rủi ro pháp lý, tổn hại danh tiếng và thời gian ngừng hoạt động kéo dài sau đó khi các nhóm nỗ lực khôi phục quyền truy cập bị mất hoặc bị xâm phạm.

Ngoài việc tạo chính sách mật khẩu, tổ chức cần các hệ thống và công cụ giúp dễ dàng áp dụng các thói quen an toàn. Các quy tắc là không đủ để đảm bảo an ninh hoạt động vì ở đâu có trở ngại, ngay cả những chuyên gia có ý định tốt cũng sẽ đi đường tắt. Mục tiêu là biến việc vệ sinh mật khẩu thành đường dẫn ít trở ngại nhất.

Mẫu chính sách mật khẩu bên dưới có thể giúp doanh nghiệp luôn bám sát các phương pháp hay nhất hiện tại và hướng dẫn phù hợp với NIST. Có thể điều chỉnh mẫu này thành chính sách nội bộ, sổ tay bảo mật hoặc kiểm soát quản trị cho các tổ chức cần thứ gì đó thực tế hơn lời khuyên chung chung.

Mẫu chính sách mật khẩu (mẫu)

PhầnYêu cầu chính sách (ngôn ngữ ví dụ)Ghi chú triển khai
Phạm viChính sách này áp dụng cho tất cả nhân viên, nhà thầu, nhà cung cấp và bên thứ ba truy cập vào hệ thống hoặc dữ liệu của công ty bằng phương thức xác thực dựa trên mật khẩu. Chính sách bao gồm tất cả các hệ thống, bao gồm các nền tảng SaaS, dịch vụ đám mây, công cụ nội bộ, điểm cuối và môi trường quản trị.Đảm bảo không có hệ thống hoặc nhóm người dùng nào nằm ngoài phạm vi. Bao gồm các nhà cung cấp và môi trường được chia sẻ.
Trách nhiệm của người dùngTất cả người dùng phải tạo, lưu trữ và quản lý mật khẩu theo chính sách này. Người dùng không được chia sẻ thông tin đăng nhập, tái sử dụng mật khẩu hoặc lưu trữ chúng ở những vị trí không được phê duyệt. Mọi nghi ngờ về việc xâm phạm thông tin đăng nhập phải được báo cáo ngay lập tức.Bao gồm trong quá trình hội nhập và đào tạo bảo mật.
Trách nhiệm quản lýQuản lý phải đảm bảo thông tin liên lạc kịp thời về việc tiếp nhận nhân sự mới, thay đổi vai trò và cho thôi việc để kích hoạt tính năng kiểm soát truy cập và cập nhật thông tin đăng nhập thích hợp.Gắn kết vào quy trình làm việc của nhân sự.
Trách nhiệm của bộ phận CNTT và bảo mậtCác nhóm CNTT và bảo mật chịu trách nhiệm thực thi chính sách này, phê duyệt các công cụ quản lý mật khẩu, giám sát việc tuân thủ và ứng phó với các sự cố liên quan đến thông tin đăng nhập.Phân công quyền sở hữu rõ ràng trong nội bộ.
Độ dài mật khẩuMật khẩu phải đáp ứng độ dài tối thiểu sau: 15 ký tự (tài khoản tiêu chuẩn), 16 ký tự (tài khoản đặc quyền) và 20 ký tự (tài khoản được chia sẻ hoặc tài khoản dịch vụ nếu khả thi).Các hệ thống nên hỗ trợ mật khẩu dài (lý tưởng là lên đến 64 ký tự.)
Tạo mật khẩuMật khẩu phải được tạo ngẫu nhiên bằng trình quản lý mật khẩu doanh nghiệp đã được phê duyệt của tổ chức. Mật khẩu do người dùng tạo dựa trên các mẫu, dữ liệu cá nhân hoặc cấu trúc dễ đoán đều không được phép.Proton Pass for Business có thể tự động hóa việc tạo mật khẩu mạnh và ngẫu nhiên.
Tính duy nhất của mật khẩuMật khẩu phải là duy nhất cho mỗi tài khoản, hệ thống và dịch vụ. Việc tái sử dụng trên các hệ thống làm việc, tài khoản cá nhân hoặc môi trường khách hàng bị nghiêm cấm.Thực thi thông qua các công cụ và đào tạo, không chỉ dựa vào trí nhớ.
Kiểm tra độ mạnh của mật khẩuMật khẩu không được yếu, không được tái sử dụng hoặc đã bị lộ trước đó trong các vụ vi phạm dữ liệu đã biết.Sử dụng các hệ thống hỗ trợ phát hiện mật khẩu bị rò rỉ nếu có thể.
Các hành vi bị nghiêm cấmNhững điều sau đây bị cấm: tái sử dụng mật khẩu; sử dụng các thuật ngữ liên quan đến cá nhân hoặc công ty; các mẫu dễ đoán; lưu trữ mật khẩu dưới dạng văn bản thuần túy; chia sẻ thông tin đăng nhập qua email, trò chuyện hoặc ghi chú.Giữ cho phần này rõ ràng để xóa bỏ sự mơ hồ.
Xác thực đa yếu tố (MFA)MFA phải được kích hoạt trên tất cả các hệ thống hỗ trợ tính năng này, đặc biệt là đối với email, nhà cung cấp danh tính, truy cập từ xa, hệ thống tài chính, nền tảng nhân sự và tài khoản quản trị.Ưu tiên các hệ thống có rủi ro cao trước.
Lưu trữ mật khẩuTất cả thông tin đăng nhập phải được lưu trữ duy nhất trong trình quản lý mật khẩu đã được phê duyệt của tổ chức. Việc lưu trữ trong trình duyệt hoặc các công cụ cục bộ không được phép trừ khi được quản lý tập trung và phê duyệt.Proton Pass for Business cung cấp các kho đã mã hóa với quyền truy cập được kiểm soát.
Các phương thức lưu trữ bị cấmMật khẩu không được lưu trữ trong bảng tính, tài liệu, thư nháp email, hệ thống đặt vé, ổ đĩa được chia sẻ hoặc ghi chú cá nhân.Kiểm toán những điều này thường xuyên vì chúng rất phổ biến.
Chia sẻ mật khẩuMật khẩu không được chia sẻ qua các kênh không chính thức. Khi cần chia sẻ, hoạt động này phải diễn ra thông qua các hệ thống an toàn được phê duyệt hỗ trợ kiểm soát truy cập, kiểm toán và thu hồi.Proton Pass for Business kích hoạt tính năng chia sẻ thông tin đăng nhập an toàn mà không để lộ mật khẩu.
Tài khoản chia sẻThông tin đăng nhập tài khoản dịch vụ hoặc tài khoản được chia sẻ phải có chủ sở hữu được chỉ định, quyền truy cập hạn chế, lưu trữ an toàn và được xem xét thường xuyên. Thông tin đăng nhập phải được thay đổi khi có thay đổi nhân sự hoặc khi nghi ngờ có sự xâm phạm.Nên ưu tiên các tài khoản cá nhân nếu có thể.
Đào tạo và nhận thứcTất cả người dùng phải hoàn thành khóa đào tạo bảo mật mật khẩu và thông tin đăng nhập khi mới tiếp nhận và định kỳ sau đó. Khóa đào tạo phải bao gồm quản lý mật khẩu, sử dụng MFA, nhận thức về lừa đảobáo cáo sự cố.Giữ cho hoạt động đào tạo mang tính thực tế và cập nhật.
Ứng phó sự cốMọi hành vi nghi ngờ hoặc đã xác nhận xâm phạm thông tin đăng nhập phải được báo cáo ngay lập tức. Thông tin đăng nhập bị ảnh hưởng phải được đặt lại, các phiên bị thu hồi và quyền truy cập được xem xét. Các sự cố phải được ghi lại bằng văn bản.Tốc độ phản ứng quan trọng hơn sự hoàn hảo.
Yêu cầu báo cáoNgười dùng phải báo cáo nghi ngờ lộ thông tin đăng nhập thông qua kênh báo cáo được chỉ định. Sẽ không có hình thức kỷ luật nào đối với việc báo cáo có thiện chí.Khuyến khích báo cáo sớm.
Giám sát và ghi nhật kýHoạt động xác thực phải được ghi nhật ký nếu khả thi, bao gồm các lần thử đăng nhập, thay đổi thông tin đăng nhập và quyền truy cập đặc quyền. Nhật ký nên được xem xét định kỳ để phát hiện các bất thường.Tập trung vào các hệ thống có rủi ro cao trước.
Cho thôi việc và thu hồi quyền truy cậpKhi thay đổi vai trò hoặc chấm dứt hợp đồng, quyền truy cập phải bị xóa ngay lập tức. Thông tin đăng nhập được chia sẻ phải được xem xét và thay đổi khi cần thiết.Cần thiết, vì đây là một trong những điểm lỗi phổ biến nhất đối với các tổ chức.
Sự phù hợp tuân thủChính sách này hỗ trợ sự tuân thủ của tổ chức với các khuôn khổ được công nhận như yêu cầu kiểm soát truy cập NIST và ISO 27001.Hữu ích cho hoạt động kiểm toán và quản trị.
Thực thiViệc không tuân thủ chính sách này có thể dẫn đến việc đào tạo lại, hạn chế truy cập hoặc hành động kỷ luật tùy thuộc vào mức độ nghiêm trọng.Áp dụng một cách nhất quán.
Chu kỳ xem xétChính sách này phải được xem xét ít nhất hàng năm hoặc sau những thay đổi đáng kể về hệ thống, rủi ro hoặc các yêu cầu pháp lý.Chỉ định chủ sở hữu cho các bản cập nhật.

Chính sách mật khẩu là gì? Định nghĩa, mục đích và mục tiêu

Chính sách mật khẩu là một tập hợp các quy tắc chính thức nhằm xác định cách thông tin đăng nhập được tạo, quản lý, được lưu trữ và bảo vệ trên các hệ thống của tổ chức.

Khái niệm về chính sách mật khẩu nghe có vẻ đơn giản nhưng tác động lại rất rộng lớn. Việc này không chỉ đơn thuần là bắt buộc sử dụng trình quản lý mật khẩu doanh nghiệp cho thông tin đăng nhập công việc. Trong các tổ chức hiện đại, chính sách mật khẩu đóng vai trò là nền tảng của bảo mật danh tính.

Nếu không có chính sách nhất quán chi phối cách thông tin đăng nhập được xử lý trên các hệ thống, các hoạt động mật khẩu có xu hướng trở nên phân tán và các tổ chức dần mất đi khả năng hiển thị về cách quyền truy cập thực sự được quản lý.

Mục đích của một chính sách mật khẩu mạnh mẽ

Chính sách mật khẩu được xác định rõ ràng giúp giải quyết các lỗ hổng bảo mật bằng cách đặt ra những kỳ vọng rõ ràng về cách thông tin đăng nhập được xử lý trong toàn tổ chức. Chính sách này thiết lập các tiêu chuẩn nhất quán cho việc tạo, lưu trữ, chia sẻ và quản lý vòng đời mật khẩu.

Chính sách mật khẩu cũng đóng vai trò quan trọng trong quản trị và tuân thủ. Các khuôn khổ bảo mật như Hướng dẫn về Danh tính Kỹ thuật số của NIST(cửa sổ mới) và các tiêu chuẩn như ISO 27001(cửa sổ mới) nhấn mạnh tầm quan trọng của các hoạt động xác thực mạnh mẽ như một phần của kiểm soát truy cập hiện đại.

Các tổ chức xử lý dữ liệu nhạy cảm, đặc biệt là thông tin cá nhân, hồ sơ tài chính hoặc thông tin kinh doanh độc quyền, ngày càng được kỳ vọng sẽ chứng minh rằng quyền truy cập vào các hệ thống đó được quản lý bởi các biện pháp kiểm soát bảo mật đã được ghi chép lại.

Với chính sách mật khẩu, tổ chức xác định các yêu cầu tối thiểu để tạo, lưu trữ, chia sẻ và quản lý mật khẩu được sử dụng để truy cập vào các hệ thống, dịch vụ, thiết bị, ứng dụng và dữ liệu của công ty.

Chính sách mật khẩu nên làm gì?

Một tài liệu chính sách mật khẩu nhằm mục đích:

  • Giảm thiểu các sự cố bảo mật liên quan đến mật khẩu
  • Ngăn chặn việc tái sử dụng mật khẩu và các hoạt động lưu trữ không an toàn
  • Yêu cầu các hoạt động tạo và quản lý mật khẩu an toàn
  • Hỗ trợ truy cập an toàn cho nhân viên, nhà cung cấp và hệ thống
  • Tăng cường khả năng sẵn sàng kiểm toán và quản trị truy cập
  • Xác định các quy trình ứng phó đối với thông tin đăng nhập bị xâm phạm

Cùng với nhau, các mục tiêu này giúp đảm bảo rằng tính năng bảo mật mật khẩu được coi là một tiêu chuẩn hoạt động thay vì một kỳ vọng không chính thức.

Chính sách mật khẩu: phạm vi, vai trò và trách nhiệm

Một chính sách mật khẩu mạnh mẽ nên làm rõ hai điều. Đầu tiên, chính sách phải xác định rõ ràng người dùng, hệ thống và dữ liệu nào phải tuân thủ chính sách.

Thứ hai, chính sách nên làm rõ ai là người chịu trách nhiệm tuân thủ, triển khai và duy trì các tiêu chuẩn đó trong toàn tổ chức.

Xác định phạm vi của chính sách mật khẩu

Trong các tổ chức hiện đại, quyền truy cập hiếm khi chỉ giới hạn ở nhân viên toàn thời gian trên các mạng nội bộ. Các nhà thầu, nhà cung cấp và nhà cung cấp dịch vụ đều có thể yêu cầu quyền truy cập vào các hệ thống của công ty, vì vậy chính sách này nên mở rộng cho tất cả những ai tương tác với hệ thống hoặc dữ liệu của công ty thông qua xác thực dựa trên mật khẩu.

Chính sách này cũng nên được áp dụng cho toàn bộ môi trường công nghệ, bao gồm:

  • Các nền tảng đám mây
  • Các công cụ SaaS
  • Các hệ thống nội bộ
  • Các môi trường phát triển
  • Các bảng điều khiển quản trị
  • Các tài khoản hoạt động được chia sẻ

Điều này rất quan trọng vì kẻ tấn công hiếm khi phân biệt giữa hệ thống chính và hệ thống phụ khi tìm kiếm các điểm xâm nhập.

Xác định vai trò và trách nhiệm trong chính sách mật khẩu

Nếu không có quyền sở hữu rõ ràng, việc quản lý mật khẩu sẽ trở nên manh mún. Nhân viên cho rằng bộ phận CNTT tự động xử lý bảo mật, trong khi bộ phận CNTT cho rằng người dùng chủ động tuân theo các phương pháp hay nhất một cách độc lập. Bảo mật thông tin đăng nhập hiệu quả đòi hỏi sự phối hợp trong toàn tổ chức.

Trong khi nhân viên và nhà thầu duy trì tính năng bảo mật mật khẩu trong các hoạt động tương tác hàng ngày với hệ thống, thì quản lý sẽ giám sát việc quản trị truy cập trong quá trình tiếp nhận nhân sự mới, thay đổi vai trò và cho thôi việc. Các nhóm CNTT và bảo mật sẽ chịu trách nhiệm triển khai các biện pháp kiểm soát kỹ thuật và giám sát tính tuân thủ. Chủ sở hữu hệ thống cũng sẽ đảm bảo các tiêu chuẩn được thực thi trong các ứng dụng và môi trường mà họ quản lý.

Hướng dẫn chính sách mật khẩu về độ dài mật khẩu tối thiểu và các yêu cầu về entropy

Độ dài mật khẩu là một trong những yếu tố quan trọng nhất để xác định độ mạnh của thông tin đăng nhập. Mật khẩu dài hơn sẽ tăng đáng kể số lượng kết hợp có thể có mà kẻ tấn công cần thử nghiệm trong một cuộc tấn công bạo lực.

Trên thực tế, NIST khuyến nghị(cửa sổ mới) ưu tiên độ dài mật khẩu hơn các quy tắc cấu trúc nghiêm ngặt. Thay vì buộc người dùng phải đưa vào các tổ hợp ký hiệu, số và chữ in hoa cụ thể, các chính sách hiện đại tập trung vào việc đảm bảo mật khẩu đủ dài và được sàng lọc để đối chiếu với các thông tin đăng nhập bị xâm phạm đã biết.

Theo đó, các tổ chức cũng nên đảm bảo rằng hệ thống của họ hỗ trợ mật khẩu dài hơn, phức tạp hơn bất cứ khi nào khả thi về mặt kỹ thuật. Việc này cho phép các nhóm bảo mật áp dụng các tiêu chuẩn thông tin đăng nhập mạnh mẽ hơn theo thời gian và đảm bảo tổ chức chuẩn bị sẵn sàng để đáp ứng các yêu cầu bảo mật ngày càng phát triển trong tương lai.

Một mật khẩu mạnh phải đáp ứng hoặc vượt quá các yêu cầu chính sau:

  • Độ dài đầy đủ để chống lại các cuộc tấn công bạo lực và nỗ lực bẻ khóa tự động
  • Duy nhất cho một tài khoản hoặc dịch vụ duy nhất, ngăn chặn việc tái sử dụng thông tin đăng nhập trên các hệ thống
  • Khó đoán, tránh thông tin cá nhân, tham chiếu đến công ty hoặc các mẫu dễ đoán
  • Ngẫu nhiên hoặc rất khó đoán, lý tưởng nhất là được tạo bởi trình quản lý mật khẩu đã được phê duyệt
  • Chưa từng bị lộ trước đó trong các vụ vi phạm dữ liệu đã biết hoặc xuất hiện trong danh sách mật khẩu phổ biến

Lưu ý rằng các mật khẩu dựa trên tên, ngày sinh nhật, thuật ngữ công ty hoặc các mẫu bàn phím đơn giản thường có thể bị bẻ khóa nhanh chóng bằng các công cụ bẻ khóa mật khẩu tự động, bất kể độ dài. Hãy xem hướng dẫn chi tiết của chúng tôi về các yêu cầu về mật khẩu mạnh cho cả cá nhân và doanh nghiệp.

Tính ngẫu nhiên và độ phức tạp của mật khẩu

Các khuôn khổ bảo mật hiện đại khuyến nghị tạo mật khẩu ngẫu nhiên thay vì yêu cầu người dùng tự tạo theo cách thủ công. Mật khẩu ngẫu nhiên được tạo bởi các công cụ quản lý mật khẩu đã được phê duyệt mang lại sự bảo vệ mạnh mẽ hơn đáng kể vì chúng tránh được các mẫu dễ đoán và có thể được tạo với độ dài khó có thể nhớ được.

Ví dụ, có thể sử dụng trình tạo mật khẩu an toàn và các hoạt động quản lý thông tin đăng nhập an toàn được tích hợp sẵn trong Proton Pass. Cùng với nhau, các công cụ này giúp tạo ra mật khẩu mạnh, khó đoán, đồng thời giải quyết các thách thức phổ biến xung quanh việc lưu trữ, chia sẻ và quản lý vòng đời mật khẩu.

Các yêu cầu tối thiểu sau đây có thể được đưa vào chính sách mật khẩu để hạn chế mật khẩu yếu hoặc tái sử dụng:

  • Mật khẩu tài khoản người dùng tiêu chuẩn phải dài ít nhất 15 ký tự.
  • Mật khẩu tài khoản đặc quyền hoặc tài khoản quản trị viên phải dài ít nhất 16 ký tự.
  • Thông tin đăng nhập tài khoản dịch vụ hoặc tài khoản được chia sẻ phải dài ít nhất 20 ký tự nếu khả thi về mặt kỹ thuật.
  • Các hệ thống nên hỗ trợ mật khẩu dài ít nhất 64 ký tự nếu có thể.
  • Cụm mật khẩu dài có thể được sử dụng ở những nơi được hỗ trợ và phù hợp.
  • Mật khẩu phải đáp ứng độ mạnh đã được phê duyệt của tổ chức và các yêu cầu sàng lọc trước khi sử dụng.

Sử dụng mật khẩu duy nhất cho mỗi hệ thống hoặc dịch vụ

Tái sử dụng mật khẩu là một trong những nguyên nhân phổ biến nhất gây ra sự cố bảo mật liên quan đến thông tin đăng nhập. Khi cùng một mật khẩu được sử dụng cho nhiều dịch vụ, một vụ vi phạm duy nhất có thể làm lộ quyền truy cập vào nhiều hệ thống cùng một lúc.

Kẻ tấn công thường xuyên khai thác hành vi này bằng một kỹ thuật gọi là nhồi nhét thông tin đăng nhập, trong đó tên người dùng và mật khẩu bị đánh cắp từ một dịch vụ sẽ tự động được thử nghiệm trên các nền tảng khác.

Vì lý do này, tính duy nhất là một yêu cầu không thể thương lượng. Mỗi tài khoản, dịch vụ và hệ thống phải có mật khẩu riêng và không bao giờ được tái sử dụng ở nơi khác.

Việc quản lý hàng chục hay hàng trăm mật khẩu duy nhất sẽ là không thực tế nếu không có sự hỗ trợ của các công cụ quản lý mật khẩu an toàn. Các công cụ quản lý mật khẩu doanh nghiệp lớn làm cho yêu cầu này trở nên thực tế bằng cách tự động tạo mật khẩu mạnh và lưu trữ them một cách an toàn, cho phép nhân viên duy trì thông tin đăng nhập duy nhất mà không cần dựa vào trí nhớ.

Yêu cầu xác thực đa yếu tố (MFA)

Xác thực đa yếu tố (MFA) là một trong những cách hiệu quả nhất để giảm thiểu rủi ro truy cập trái phép, đặc biệt là trong các môi trường mà thông tin đăng nhập có thể bị lộ thông qua lừa đảo trực tuyến, phần mềm độc hại(cửa sổ mới) hoặc các vụ vi phạm dữ liệu bên ngoài.

MFA hoạt động bằng cách yêu cầu người dùng xác minh danh tính của họ thông qua ít nhất hai yếu tố độc lập trước khi có quyền truy cập vào tài khoản. Các yếu tố này bao gồm:

  • Điều gì đó người dùng biết (mật khẩu)
  • Điều gì đó họ (chẳng hạn như khóa bảo mật, ứng dụng xác thực hoặc thiết bị di động)
  • Điều gì đó thể hiện họ là ai (xác thực sinh trắc học chẳng hạn như dấu vân tay hoặc nhận diện khuôn mặt).

Vì kẻ tấn công hiếm khi có quyền truy cập vào tất cả các yếu tố này cùng một lúc, MFA giúp giảm đáng kể khả năng thông tin đăng nhập bị đánh cắp có thể tự ý sử dụng để xâm phạm tài khoản.

Hướng dẫn từ các tổ chức như NIST và CISA khuyến nghị mạnh mẽ(cửa sổ mới) việc sử dụng xác thực đa yếu tố ở bất kỳ nơi nào sử dụng quyền truy cập dựa trên mật khẩu, đặc biệt là đối với các hệ thống chứa dữ liệu nhạy cảm hoặc cung cấp đặc quyền quản trị.

Đưa MFA vào chính sách mật khẩu

Tổ chức có thể củng cố hơn nữa việc áp dụng MFA bằng cách sử dụng các công cụ giúp xác thực hai yếu tố dễ dàng triển khai và quản lý hơn trên các tài khoản. Chẳng hạn, Proton Pass có thể lưu trữ và tự động điền mật khẩu dùng một lần theo thời gian (TOTP) cùng với thông tin đăng nhập đã lưu, đơn giản hóa quy trình đăng nhập trong khi vẫn giữ cho dữ liệu xác thực đã mã hóa.

Đối với các tổ chức muốn phân tách các yếu tố xác thực, Proton cũng cung cấp ứng dụng Proton Authenticator chuyên dụng, tạo ra các mã xác minh sáu chữ số an toàn và có thể đồng bộ hóa chúng trên các thiết bị bằng mã hóa đầu cuối. Ứng dụng xác thực này hoạt động ngoại tuyến và là mã nguồn mở, cho phép các tổ chức triển khai MFA trên các tài khoản doanh nghiệp trong khi vẫn duy trì tính minh bạch và các biện pháp bảo vệ quyền riêng tư mạnh mẽ

Các hoạt động chia sẻ mật khẩu an toàn

Mặc dù nhiều hướng dẫn bảo mật khuyên không nên chia sẻ hoàn toàn mật khẩu, nhưng môi trường kinh doanh trong thực tế vẫn yêu cầu điều này. Tài khoản dịch vụ, quyền truy cập của nhà cung cấp và các quy trình khẩn cấp đôi khi có thể yêu cầu nhiều người dùng được ủy quyền truy cập vào cùng một thông tin đăng nhập.

Khi việc chia sẻ diễn ra một cách phi chính thức, chẳng hạn như qua email, trò chuyện hoặc giao tiếp bằng lời nói, thông tin đăng nhập sẽ bị lộ và khó kiểm soát. Khi đã chia sẻ qua các kênh này, thường không có cách nào đáng tin cậy để theo dõi xem ai có quyền truy cập hoặc thu hồi quyền đó sau này.

Do đó, các chính sách mật khẩu nên xác định cách thức và thời điểm được phép chia sẻ. Trong hầu hết các tổ chức, việc chia sẻ chỉ nên diễn ra thông qua các công cụ quản lý thông tin đăng nhập đã được phê duyệt, cung cấp các quyền kiểm soát truy cập, kiểm toán và khả năng thu hồi quyền truy cập khi cần thiết.

Quy trình cho thôi việc và thu hồi quyền truy cập

Khi nhân viên thay đổi vai trò, rời khỏi tổ chức hoặc các mối quan hệ với nhà cung cấp kết thúc, quyền truy cập phải được xem xét và điều chỉnh kịp thời. Việc không thu hồi thông tin đăng nhập kịp thời là một trong những nguồn truy cập trái phép phổ biến nhất.

Chính sách mật khẩu mạnh mẽ nên tích hợp với quy trình tiếp nhận và cho thôi việc, đảm bảo các đặc quyền truy cập được cập nhật ngay lập tức để phản ánh các thay đổi vai trò hoặc sự ra đi, bao gồm vô hiệu hóa tài khoản, thay đổi thông tin đăng nhập được chia sẻ và thu hồi quyền truy cập hệ thống không cần thiết.

Nếu có nhiều cá nhân có quyền truy cập vào một tài khoản dịch vụ dùng chung, mật khẩu phải được thay đổi ngay khi có thay đổi nhân sự để ngăn các nhân viên cũ hoặc nhà thầu tiếp tục duy trì quyền truy cập sau khi tài khoản của họ đã bị vô hiệu hóa.

Thu hẹp khoảng cách giữa chính sách mật khẩu và thói quen của con người

Chính sách mật khẩu chỉ có hiệu quả nếu mọi người tuân thủ chúng.

Trong hầu hết các tổ chức, các lỗi xảy ra không phải vì thiếu chính sách; chúng xảy ra vì các chính sách không được nhúng vào quy trình làm việc hàng ngày. Nhân viên sẽ đi tắt khi các quy trình không rõ ràng, các công cụ không đầy đủ hoặc các kỳ vọng không được củng cố. Khi được triển khai đúng cách (và kết hợp với trình quản lý mật khẩu doanh nghiệp), chính sách mật khẩu mạnh mẽ sẽ thay thế các thói quen không chính thức bằng các biện pháp kiểm soát nhất quán, giảm rủi ro liên quan đến thông tin đăng nhập và biến hoạt động quản lý truy cập an toàn thành một phần của hoạt động hàng ngày, chứ không chỉ là một suy nghĩ thoáng qua.