Mục lục
Doanh nghiệp nhỏ thường nghĩ mình không phải mục tiêu của tấn công mạng. Thực tế phần lớn sự cố không đến từ tấn công có chủ đích mà từ các đợt quét tự động — chúng không chọn nạn nhân, chúng chỉ tìm hệ thống dễ vào. Mười việc dưới đây không cần ngân sách lớn, nhưng loại bỏ được đa số rủi ro phổ biến.
1. Bật xác thực hai lớp cho mọi tài khoản quan trọng
Email quản trị, tên miền, hosting, ngân hàng, mạng xã hội công ty. Đây là biện pháp hiệu quả nhất trên mỗi đồng chi phí, vì mật khẩu bị lộ vẫn không đủ để chiếm tài khoản.
2. Dùng trình quản lý mật khẩu, bỏ thói quen dùng chung
Mật khẩu dùng chung giữa nhiều dịch vụ có nghĩa là một lần rò rỉ ở đâu đó sẽ mở khóa tất cả. Trình quản lý mật khẩu cho phép mỗi dịch vụ một mật khẩu mạnh khác nhau mà không ai phải nhớ.
3. Sao lưu theo nguyên tắc 3-2-1 và có thử khôi phục
Ba bản sao, trên hai loại phương tiện, một bản để ở nơi khác. Quan trọng nhất: mỗi quý hãy thử khôi phục thật một lần. Rất nhiều doanh nghiệp phát hiện bản sao lưu hỏng đúng vào lúc cần đến nó.
4. Cập nhật bản vá thường xuyên
Hệ điều hành máy chủ, mã nguồn website, các thành phần mở rộng, máy tính nhân viên. Đa số cuộc tấn công tự động khai thác lỗ hổng đã có bản vá từ nhiều tháng trước.
5. Phân quyền theo nguyên tắc tối thiểu
Mỗi người chỉ có quyền vừa đủ để làm việc của mình. Không cấp quyền quản trị cao nhất cho tài khoản dùng hằng ngày. Khi nhân sự nghỉ việc, thu hồi quyền ngay trong ngày.
6. Cấu hình SPF, DKIM và DMARC cho tên miền
Ba bản ghi này ngăn kẻ xấu giả mạo email gửi từ tên miền công ty bạn — kịch bản lừa đảo chuyển khoản phổ biến nhất hiện nay. Chúng cũng giúp email của bạn ít bị vào hộp thư rác hơn.
7. Bật HTTPS và chặn truy cập quản trị từ mạng lạ
Chứng chỉ SSL nay đã miễn phí, không có lý do gì để website chạy HTTP. Với trang quản trị, hãy giới hạn theo địa chỉ IP hoặc yêu cầu VPN nếu điều kiện cho phép.
8. Đào tạo nhân viên nhận biết lừa đảo
Kỹ thuật không cứu được doanh nghiệp nếu kế toán bấm vào tệp đính kèm trong email giả danh giám đốc. Một buổi đào tạo ngắn mỗi năm, kèm vài ví dụ thật, hiệu quả hơn nhiều so với một bản quy định dài không ai đọc.
9. Ghi nhật ký và theo dõi cảnh báo
Nếu không có nhật ký, bạn sẽ không biết sự cố xảy ra khi nào và qua đường nào. Hãy bật nhật ký đăng nhập, nhật ký thao tác quản trị, và thiết lập cảnh báo cho các dấu hiệu bất thường như đăng nhập sai liên tiếp.
10. Viết sẵn kịch bản xử lý sự cố
Một trang giấy là đủ: ai gọi cho ai, tắt hệ thống nào trước, khôi phục từ bản sao lưu nào, thông báo cho khách hàng ra sao. Lúc sự cố xảy ra là lúc tệ nhất để bắt đầu suy nghĩ.
Bắt đầu từ đâu
Nếu chỉ làm được ba việc trong tuần này, hãy chọn mục 1, mục 3 và mục 6 — xác thực hai lớp, sao lưu có kiểm chứng và chống giả mạo email. Ba việc đó chặn được phần lớn thiệt hại thực tế mà chúng tôi từng chứng kiến ở doanh nghiệp vừa và nhỏ.
Cần tư vấn cho bài toán cụ thể của bạn?
Gửi mô tả ngắn — chúng tôi phản hồi phạm vi công việc và chi phí dự kiến trong 48 giờ làm việc.
Liên hệ Tâm Hà VN


