Cách thức hoạt động của các doanh nghiệp nhỏ và vừa đã thay đổi vĩnh viễn — nhưng cách họ bị tấn công cũng vậy. Các đội ngũ làm việc phân tán, các công cụ SaaS xử lý mọi thứ từ bảng lương đến quản lý dự án, còn các nhà thầu và nhà cung cấp thường xuyên ra vào hệ thống. Với mỗi công cụ mới hoặc nhân viên mới có quyền truy cập, số lượng điểm xâm nhập tiềm ẩn lại tăng lên.
Bề mặt tấn công ngày càng mở rộng đó là vấn đề đáng bận tâm vì các cuộc tấn công dựa trên thông tin đăng nhập, bao gồm lừa đảo, chiếm đoạt tài khoản và đánh cắp mật khẩu, đã trở thành một trong những con đường phổ biến nhất khiến doanh nghiệp bị xâm nhập. Chúng hoạt động hiệu quả chính xác là vì quyền truy cập đã lan tràn, khiến việc theo dõi trở nên khó khăn. Tất cả những gì kẻ tấn công cần làm lúc này là tìm thấy một bộ thông tin đăng nhập hợp lệ để vượt qua hàng phòng thủ của doanh nghiệp.
Trong bối cảnh này, việc hơn một nửa số doanh nghiệp nhỏ hiện đang sử dụng trình quản lý mật khẩu dành cho doanh nghiệp nên là một tín hiệu đáng mừng. Nhưng Báo cáo an ninh mạng SMB 2026 của Proton — một nghiên cứu toàn cầu trên 3.000 người ra quyết định của SMB — cho thấy cứ bốn doanh nghiệp thì vẫn có một doanh nghiệp gặp phải vi phạm vào năm ngoái.
Tất cả những điều này chỉ ra khoảng cách giữa cách các công cụ được áp dụng và cách chúng thực sự được sử dụng.
Cách các SMB sử dụng trình quản lý mật khẩu ngày nay
Hầu hết các trình quản lý mật khẩu được thiết kế để thực hiện tốt một việc: giúp ghi nhớ mật khẩu. Trên thực tế, điều đó có nghĩa là tạo các mật khẩu phức tạp và độc nhất rồi quản lý chúng trong một kho đã mã hóa. Điều đó tốt hơn đáng kể so với thói quen sử dụng lại cùng một thông tin đăng nhập trên các tài khoản và nền tảng khác nhau.
Nhưng với việc mật khẩu là điểm xâm nhập dễ dàng nhất của kẻ tấn công, các SMB cần trình quản lý mật khẩu thực hiện nhiều việc hơn là chỉ giải quyết các vấn đề về ghi nhớ và sự tiện lợi. Họ cần công cụ này để bảo mật quyền truy cập.
Truy cập là một vấn đề rộng hơn nhiều. Liệu đúng người có đúng thông tin đăng nhập — và liệu có biết chúng mở khóa những gì hoặc nếu chúng rơi vào tay kẻ xấu không? Và khi các nhóm phát triển, các gói đăng ký tích tụ và các nhà thầu ra vào liên tục, những cân nhắc của tổ chức cần chuyển dịch từ việc chỉ đơn thuần tăng cường mật khẩu sang việc tính đến các mối đe dọa bảo mật trong thế giới thực.
Đó là thay đổi mà hầu hết các doanh nghiệp không thực hiện cho đến khi có sự cố xảy ra.
Những điểm sai lầm khi triển khai trình quản lý mật khẩu
Nhận thức chính từ báo cáo là các doanh nghiệp áp dụng trình quản lý mật khẩu không sử dụng chúng một cách nhất quán.
Việc chia sẻ thông tin đăng nhập không an toàn vẫn tiếp diễn ở mức cao đáng ngạc nhiên:
- 33% chia sẻ chúng trong các tài liệu hoặc bảng tính dùng chung
- 30% chia sẻ thông tin đăng nhập qua email
- 27% chia sẻ chúng qua các ứng dụng nhắn tin
- 25% ghi chép chúng ra
- 24% chia sẻ trực tiếp bằng lời nói
Đó là hình ảnh của những người bận rộn chọn con đường nhanh nhất vào thời điểm đó. Thay vì chuyển sang ứng dụng trình quản lý mật khẩu và chia sẻ thông tin đăng nhập mới trong kho phù hợp, thông tin đó có thể được dán vào Slack hoặc email.
Các giải pháp tạm thời tạo cảm giác vô hại khi xét riêng lẻ. Nhưng theo thời gian, thông tin đăng nhập sẽ nằm rải rác trong hộp thư đến, lịch sử trò chuyện và tài liệu được chia sẻ theo những cách khó gỡ rối. Khi một nhân viên rời đi, việc thu hồi truy cập sau đó sẽ không thể thực hiện được. Và việc cập nhật mật khẩu ngay lập tức sau khi xảy ra vi phạm dữ liệu là không thể trừ khi mật khẩu đó được lưu trữ ở một vị trí bảo mật tập trung.
Đào tạo để thực thi các chính sách bảo mật có thể giúp ích, nhưng nghiên cứu cho thấy ngay cả điều đó cũng chưa đủ…
Tại sao đào tạo nâng cao nhận thức bảo mật là chưa đủ
Báo cáo cho thấy 39% doanh nghiệp vừa và nhỏ (SMB) từng gặp sự cố bảo mật do lỗi con người. Số liệu thống kê đó rất dễ bị hiểu sai; phản ứng tự nhiên là cho rằng nhân viên cẩn thận hơn nghĩa là sẽ có ít sự cố hơn.
But this framing misses something important: Security systems that depend on perfect behavior under everyday pressure will always be let down by reality. Mistakes happen not because people don’t care — they happen because the secure option often demands more effort and time than the typical SMB can afford. Even well-intentioned teams will find workarounds when they’re resource-stretched.
Giải pháp lâu dài không phải là đào tạo thêm. Đó là thiết kế các hệ thống mà ở đó lựa chọn bảo mật cũng là lựa chọn dễ dàng nhất.
Khi việc chia sẻ truy cập an toàn không đòi hỏi nhiều nỗ lực hơn việc gửi một mật khẩu vào một thư trò chuyện, mọi người sẽ sử dụng phương thức đó.
Khi vấn đề truy cập nằm ngoài tầm kiểm soát
Vấn đề về thông tin đăng nhập ngày càng trở nên phức tạp khi các nhóm phát triển.
86% SMB hiện phụ thuộc vào các dịch vụ dựa trên đám mây cho các hoạt động hàng ngày. Điều đó thường có nghĩa là thông tin đăng nhập nằm rải rác trên các công cụ quản lý dự án, nền tảng tài chính, phần mềm tiếp thị, lưu trữ tệp và hệ thống khách hàng, mỗi hệ thống có quyền hạn và lịch sử truy cập riêng.
Truy cập không chỉ rải rác trên các hệ thống; nó còn lan rộng khắp tổ chức, di chuyển giữa các nhóm, đối tác bên ngoài, nhà thầu và nhân viên cũ, những người có thể vẫn còn quyền truy cập.
Điều này có nghĩa là trên thực tế, thông tin đăng nhập tích tụ, quyền truy cập cũ vẫn tiếp tục tồn tại và số lượng người có — hoặc từng có — chìa khóa của các hệ thống nhạy cảm nhất vượt quá khả năng theo dõi dễ dàng.
Có các công cụ không đồng nghĩa với việc được bảo vệ
Các SMB gặp phải vi phạm vào năm ngoái đã không đi tắt đón đầu: 92% đang tích cực đầu tư vào các công cụ bảo mật. Họ đã có trình quản lý mật khẩu, email được mã hóa, các chương trình đào tạo và các chính sách bằng văn bản. Nói cách khác, các thiết lập trông rất vững chắc trên lý thuyết.
Điều mà nhiều bên còn thiếu là sự thực thi nhất quán. Xác thực đa yếu tố (MFA) đã được bật nhưng không bắt buộc, trình quản lý mật khẩu đã được triển khai nhưng chưa được nhúng vào thói quen hàng ngày, và các quy trình tiếp nhận nhân viên mới và cho thôi việc được thực hiện một cách không chính thức thay vì mang tính hệ thống. Nghi ngờ rằng, do tính phổ biến của các trình quản lý mật khẩu trên trình duyệt, nhiều bên thậm chí không hề sử dụng một nền tảng nhóm tập trung nào — thay vào đó họ dựa trên một tập hợp các tùy chọn kém an toàn hơn trên cơ sở cá nhân.
Mỗi kẽ hở này là một lỗ hổng nhỏ vẫn luôn vô hình cho đến khi sự cố xảy ra.
Thước đo thực sự của một thiết lập bảo mật không phải là những công cụ nào có trong danh sách, mà là liệu các công cụ đó có chịu đựng được áp lực hàng ngày từ cách mọi người thực sự làm việc hay không.
Dưới đây là một số phương pháp giúp mang thực tế này đến gần hơn với doanh nghiệp:
- Sử dụng trình quản lý mật khẩu được xây dựng cho các nhóm. Trình quản lý mật khẩu trên trình duyệt không chỉ kém an toàn hơn mà còn không có các công cụ quản trị viên mà các nhà quản lý cần để duy trì quyền kiểm soát hoàn toàn đối với các tài khoản. Trừ khi có một trình quản lý mật khẩu doanh nghiệp dễ sử dụng, nếu không thì sẽ không hiệu quả.
- Kiểm toán những ai hiện có quyền truy cập vào những gì. Kiểm tra danh sách người dùng trên các công cụ nhạy cảm nhất và xem liệu có tên nào bất ngờ xuất hiện ở đó hay không.
- Thay thế thông tin đăng nhập dùng chung bằng các tài khoản cá nhân. Mặc dù việc chia sẻ thông tin đăng nhập trong trình quản lý mật khẩu rất dễ dàng nhưng đó không phải là phương pháp hay nhất: Thông tin đăng nhập dùng chung làm giảm khả năng hiển thị ở cấp độ tài khoản, khiến việc xác định và phản ứng với vi phạm trở nên khó khăn hơn.
- Yêu cầu xác thực đa yếu tố. MFA là một trong những biện pháp bảo vệ hiệu quả nhất hiện có — nhưng chỉ khi được thực thi theo mặc định, chứ không phải để dưới dạng cài đặt tùy chọn.
- Xây dựng quy trình thôi việc có hệ thống. Mỗi khi có người rời đi, dù là nhân viên, nhà thầu hay nhà cung cấp, đều phải kích hoạt hoạt động đánh giá truy cập ngay lập tức thay vì để sau mới tính.
Muốn biết có thể tìm hiểu thêm những gì từ cuộc khảo sát đối với 3.000 nhà lãnh đạo doanh nghiệp tại sáu thị trường chính? Đọc thêm trong Báo cáo Bảo mật Thông tin SMB 2026. Sẽ tìm hiểu được nguyên nhân gây ra các vi phạm và chi phí thực tế của chúng, nơi lỗi con người hiển thị thường xuyên nhất, cách việc áp dụng đám mây và AI đang tạo ra các điểm mù mới. Báo cáo cũng bao gồm các bước thực tế để tăng cường bảo vệ trong các điều kiện thực tế.






