Tinh hoa của thời đại mới

Bảo mật khi làm việc từ xa

Làm việc từ xa mở rộng môi trường xử lý dữ liệu ra ngoài văn phòng, khiến tài khoản, thiết bị, mạng kết nối và không gian làm việc đều có thể trở thành điểm tấn công. Nhân viên cần tuân thủ đồng thời các nguyên tắc về xác thực, thiết bị, kết nối, dữ liệu, giao tiếp và báo cáo sự cố để bảo vệ thông tin doanh nghiệp.
Bảo mật khi làm việc từ xa không chỉ là cài phần mềm chống virus hoặc kết nối VPN. Đây là quá trình kiểm soát toàn bộ chuỗi truy cập thông tin, từ người đăng nhập, thiết bị được sử dụng, mạng truyền dữ liệu, ứng dụng làm việc cho đến cách lưu trữ, chia sẻ và xử lý tài liệu.
Bảo mật khi làm việc từ xa

Trong văn phòng, doanh nghiệp có thể kiểm soát tập trung mạng nội bộ, thiết bị, quyền truy cập và không gian vật lý. Khi nhân viên làm việc tại nhà, quán cà phê, khách sạn hoặc địa điểm công cộng, phạm vi kiểm soát bị phân tán. Một mật khẩu bị lộ, một máy tính không cập nhật, một mạng Wi-Fi giả mạo hoặc một tệp được gửi nhầm đều có thể tạo thành sự cố bảo mật.

Vì vậy, nhân viên làm việc từ xa cần tuân thủ nguyên tắc cốt lõi: chỉ truy cập bằng danh tính đã được xác minh, trên thiết bị được bảo vệ, qua kênh kết nối phù hợp, với đúng quyền cần thiết và theo đúng quy trình xử lý dữ liệu của tổ chức.

Vì sao làm việc từ xa làm tăng rủi ro bảo mật?

Làm việc từ xa không nhất thiết kém an toàn hơn làm việc tại văn phòng. Rủi ro tăng lên chủ yếu vì môi trường làm việc trở nên khó kiểm soát và phụ thuộc nhiều hơn vào hành vi cá nhân.

Các điểm yếu thường xuất hiện ở bốn lớp:

·         Danh tính người dùng có thể bị chiếm đoạt qua mật khẩu yếu, lừa đảo hoặc phiên đăng nhập bị đánh cắp

·         Thiết bị có thể thiếu bản vá, bị cài phần mềm độc hại hoặc được dùng chung với người khác

·         Kết nối mạng có thể bị nghe lén, giả mạo hoặc chuyển hướng

·         Dữ liệu có thể bị lưu sai nơi, chia sẻ nhầm người hoặc hiển thị trong không gian công cộng

Những lớp này có quan hệ phụ thuộc với nhau. Chẳng hạn, VPN giúp bảo vệ lưu lượng mạng nhưng không ngăn được kẻ tấn công đăng nhập bằng tài khoản đã bị đánh cắp. Xác thực đa yếu tố giảm nguy cơ chiếm tài khoản nhưng không bảo vệ được tài liệu nếu nhân viên tải dữ liệu mật xuống máy tính cá nhân không được quản lý.

Do đó, không có một công cụ đơn lẻ nào giải quyết toàn bộ vấn đề. Bảo mật từ xa phải dựa trên nhiều lớp kiểm soát bổ trợ cho nhau.

Nguyên tắc bảo mật cho nhân viên làm việc từ xa

Bảo vệ tài khoản và danh tính đăng nhập

Tài khoản người dùng thường là mục tiêu đầu tiên vì khi chiếm được tài khoản hợp lệ, kẻ tấn công có thể truy cập hệ thống mà không cần phá vỡ hàng rào kỹ thuật bên ngoài.

Sử dụng mật khẩu riêng cho từng tài khoản

Nhân viên không nên dùng cùng một mật khẩu cho email công việc, hệ thống nội bộ và dịch vụ cá nhân. Khi một dịch vụ bị lộ dữ liệu, mật khẩu trùng lặp có thể bị thử tự động trên các nền tảng khác.

Mật khẩu nên:

·         Có độ dài theo yêu cầu của tổ chức

·         Không chứa thông tin dễ đoán như tên, ngày sinh hoặc số điện thoại

·         Không sử dụng lại giữa các hệ thống

·         Được lưu bằng trình quản lý mật khẩu đã được doanh nghiệp chấp thuận

·         Không chia sẻ qua email, tin nhắn hoặc tài liệu dùng chung

Thay đổi mật khẩu liên tục theo lịch không thể thay thế cho mật khẩu mạnh. Mật khẩu cần được đổi ngay khi có dấu hiệu bị lộ, khi hệ thống cảnh báo hoặc khi bộ phận an toàn thông tin yêu cầu.

Luôn bật xác thực đa yếu tố

Xác thực đa yếu tố yêu cầu người dùng cung cấp thêm một yếu tố ngoài mật khẩu, chẳng hạn ứng dụng xác thực, khóa bảo mật hoặc đặc điểm sinh trắc học.

Cơ chế này làm giảm khả năng kẻ tấn công đăng nhập chỉ bằng mật khẩu bị đánh cắp. Tuy nhiên, nhân viên vẫn phải thận trọng với yêu cầu xác nhận bất ngờ. Việc liên tục nhận thông báo phê duyệt đăng nhập có thể là dấu hiệu người khác đã biết mật khẩu và đang cố khiến người dùng bấm chấp nhận.

Khi nhận yêu cầu xác thực không do mình khởi tạo, nhân viên cần:

·         Không phê duyệt yêu cầu

·         Đổi mật khẩu theo quy trình

·         Kiểm tra các phiên đăng nhập đang hoạt động

·         Báo ngay cho bộ phận phụ trách an toàn thông tin

Nếu doanh nghiệp hỗ trợ khóa bảo mật hoặc phương thức xác thực chống lừa đảo theo chuẩn hiện đại, nên ưu tiên các phương thức này cho tài khoản quan trọng.

Không chia sẻ tài khoản

Mỗi người phải sử dụng tài khoản riêng để hệ thống có thể xác định ai đã truy cập, thực hiện thao tác gì và vào thời điểm nào. Tài khoản dùng chung làm mất khả năng truy vết và khiến doanh nghiệp khó thu hồi quyền khi một nhân sự thay đổi vai trò.

Nhân viên cũng không được cho đồng nghiệp mượn tài khoản để xử lý công việc nhanh hơn. Khi cần hỗ trợ, quyền truy cập phải được cấp chính thức theo quy trình.

Chỉ làm việc trên thiết bị được bảo vệ

Thiết bị đầu cuối là nơi tài khoản, tệp, email và phiên truy cập được sử dụng trực tiếp. Nếu thiết bị bị kiểm soát, nhiều lớp bảo vệ khác có thể bị vô hiệu hóa.

Ưu tiên thiết bị do doanh nghiệp quản lý

Máy tính do doanh nghiệp cấp thường được cấu hình sẵn các biện pháp như mã hóa ổ đĩa, phần mềm bảo vệ đầu cuối, tường lửa, quản lý bản vá và khả năng khóa hoặc xóa dữ liệu từ xa.

Nhân viên không nên tự ý:

·         Gỡ bỏ phần mềm bảo mật

·         Tắt tường lửa

·         Vô hiệu hóa mã hóa

·         Thay đổi cấu hình quản trị

·         Cài phần mềm không rõ nguồn gốc

·         Cho người khác sử dụng thiết bị công việc

Nếu phải dùng thiết bị cá nhân, nhân viên chỉ nên thực hiện khi chính sách của tổ chức cho phép và thiết bị đáp ứng đầy đủ yêu cầu kỹ thuật.

Cập nhật hệ điều hành và phần mềm

Bản cập nhật thường khắc phục các lỗ hổng đã được phát hiện. Việc trì hoãn cập nhật kéo dài khoảng thời gian mà thiết bị có thể bị khai thác.

Nhân viên cần:

·         Bật cập nhật tự động khi được phép

·         Khởi động lại máy khi hệ thống yêu cầu hoàn tất bản vá

·         Cập nhật trình duyệt, ứng dụng họp trực tuyến và phần mềm văn phòng

·         Không tiếp tục dùng phần mềm đã hết hỗ trợ

·         Báo bộ phận kỹ thuật nếu cập nhật thất bại

Các ứng dụng ít được chú ý như trình đọc tài liệu, công cụ nén tệp và tiện ích mở rộng trình duyệt cũng có thể tạo lỗ hổng.

Khóa màn hình và bảo vệ phiên làm việc

Nhân viên phải khóa thiết bị mỗi khi rời khỏi vị trí, kể cả trong thời gian ngắn. Thiết bị nên tự động khóa sau một khoảng không hoạt động phù hợp với chính sách nội bộ.

Mã PIN hoặc mật khẩu mở khóa không được để cạnh máy. Sinh trắc học có thể giúp giảm nguy cơ người khác nhìn thấy mã truy cập, nhưng vẫn cần cơ chế dự phòng an toàn.

Khi kết thúc công việc, nhân viên nên đăng xuất khỏi hệ thống nhạy cảm thay vì chỉ đóng cửa sổ trình duyệt.

Không sử dụng thiết bị lưu trữ không được kiểm soát

USB và ổ cứng di động có thể chứa phần mềm độc hại hoặc làm thất thoát dữ liệu. Chỉ nên sử dụng thiết bị lưu trữ đã được tổ chức phê duyệt, mã hóa và kiểm soát.

Không cắm USB không rõ nguồn gốc vào máy tính công việc, kể cả khi mục đích chỉ là kiểm tra nội dung.

Sử dụng kết nối mạng an toàn

Dữ liệu làm việc từ xa thường đi qua hạ tầng mạng nằm ngoài quyền quản lý của doanh nghiệp. Nhân viên cần giảm nguy cơ bị nghe lén, giả mạo điểm truy cập hoặc chuyển hướng lưu lượng.

Bảo vệ mạng Wi-Fi tại nhà

Bộ định tuyến gia đình phải được xem như một thiết bị bảo mật, không chỉ là thiết bị cung cấp Internet.

Nhân viên nên:

·         Đổi mật khẩu quản trị mặc định của bộ định tuyến

·         Sử dụng chuẩn mã hóa Wi-Fi mạnh được thiết bị hỗ trợ

·         Đặt mật khẩu Wi-Fi khó đoán

·         Cập nhật phần mềm điều khiển của bộ định tuyến

·         Tắt các tính năng quản trị từ xa nếu không cần

·         Tách mạng dành cho khách khỏi mạng dùng cho công việc

·         Không công khai tên mạng chứa thông tin cá nhân hoặc địa chỉ

Nếu bộ định tuyến quá cũ và không còn được nhà sản xuất hỗ trợ, việc thay thế có thể cần thiết vì các lỗ hổng không còn được vá.

Hạn chế dùng Wi-Fi công cộng

Wi-Fi miễn phí tại sân bay, khách sạn hoặc quán cà phê có thể bị giả mạo bằng tên gần giống mạng thật. Người dùng cũng khó xác định ai đang quản lý hạ tầng và lưu lượng được bảo vệ đến mức nào.

Khi phải làm việc bên ngoài, nên ưu tiên:

·         Điểm phát sóng từ điện thoại đã đặt mật khẩu

·         Mạng được xác minh trực tiếp với đơn vị cung cấp

·         Kết nối VPN do doanh nghiệp phê duyệt

·         Các ứng dụng sử dụng kết nối được mã hóa

Không nên xử lý dữ liệu đặc biệt nhạy cảm trên mạng công cộng nếu không có biện pháp kiểm soát phù hợp.

Sử dụng VPN đúng mục đích

VPN tạo kênh mã hóa giữa thiết bị và điểm kết nối của tổ chức hoặc nhà cung cấp được phê duyệt. Công cụ này giúp giảm nguy cơ dữ liệu bị quan sát trên mạng trung gian và cho phép truy cập một số tài nguyên nội bộ.

Tuy nhiên, VPN không:

·         Phát hiện mọi email lừa đảo

·         Ngăn người dùng tải tệp độc hại

·         Bảo vệ tài khoản khi thông tin xác thực đã bị lộ

·         Biến thiết bị không an toàn thành thiết bị an toàn

·         Cho phép bỏ qua các nguyên tắc xử lý dữ liệu

Nhân viên chỉ sử dụng VPN do doanh nghiệp chỉ định, không tự cài các dịch vụ miễn phí hoặc tiện ích không được kiểm duyệt.

Nhận diện lừa đảo và yêu cầu bất thường

Khi làm việc từ xa, nhân viên phụ thuộc nhiều vào email, tin nhắn và cuộc gọi. Kẻ tấn công có thể lợi dụng sự thiếu tương tác trực tiếp để giả danh lãnh đạo, đồng nghiệp, khách hàng hoặc bộ phận kỹ thuật.

Kiểm tra trước khi bấm liên kết

Một thông điệp cần được xem là đáng ngờ khi có các dấu hiệu:

·         Thúc giục xử lý ngay

·         Đe dọa khóa tài khoản hoặc phạt vi phạm

·         Yêu cầu đăng nhập lại qua liên kết

·         Đề nghị cung cấp mật khẩu hoặc mã xác thực

·         Đính kèm tệp không mong đợi

·         Sử dụng tên miền gần giống tên miền thật

·         Yêu cầu chuyển tiền hoặc thay đổi thông tin thanh toán

Tên người gửi hiển thị đúng không đồng nghĩa địa chỉ gửi là hợp lệ. Nhân viên cần kiểm tra địa chỉ đầy đủ, tên miền và ngữ cảnh của yêu cầu.

Xác minh bằng kênh độc lập

Đối với yêu cầu nhạy cảm, đặc biệt là chuyển tiền, thay đổi tài khoản ngân hàng, cung cấp dữ liệu hoặc cấp quyền truy cập, nhân viên phải xác minh bằng một kênh khác.

Ví dụ, thay vì trả lời trực tiếp email đáng ngờ, hãy gọi đến số liên hệ đã biết hoặc nhắn qua hệ thống nội bộ chính thức. Không sử dụng số điện thoại hoặc đường dẫn được cung cấp trong chính thông điệp cần xác minh.

Không cung cấp mã xác thực

Mã dùng một lần, thông báo phê duyệt đăng nhập và mã khôi phục đều là thông tin bảo mật. Bộ phận kỹ thuật hợp pháp không cần yêu cầu nhân viên đọc mã xác thực để “kiểm tra tài khoản”.

Nếu đã cung cấp mã hoặc bấm phê duyệt nhầm, cần báo cáo ngay cả khi chưa thấy hậu quả rõ ràng.

Xử lý và chia sẻ dữ liệu đúng quy định

Dữ liệu có thể bị thất thoát không chỉ do tấn công kỹ thuật mà còn do lưu sai vị trí, cấp nhầm quyền hoặc gửi nhầm người.

Chỉ lưu dữ liệu trên nền tảng được phê duyệt

Tài liệu công việc nên được lưu trên hệ thống quản lý tệp, kho dữ liệu hoặc nền tảng cộng tác của doanh nghiệp.

Không nên:

·         Tải tài liệu lên tài khoản lưu trữ cá nhân

·         Gửi tệp công việc qua email cá nhân

·         Sao chép dữ liệu sang ứng dụng ghi chú không được phê duyệt

·         Dùng công cụ trực tuyến miễn phí để chuyển đổi tài liệu nhạy cảm

·         Nhập dữ liệu nội bộ vào dịch vụ AI chưa được doanh nghiệp cho phép

Nền tảng tiện lợi không mặc nhiên là nền tảng an toàn. Việc sử dụng công cụ phải dựa trên phân loại dữ liệu và chính sách của tổ chức.

Áp dụng nguyên tắc quyền tối thiểu

Mỗi người chỉ nên được truy cập dữ liệu cần thiết cho nhiệm vụ. Khi chia sẻ tệp, cần kiểm tra:

·         Đúng người nhận

·         Đúng nhóm truy cập

·         Đúng mức quyền xem, nhận xét hoặc chỉnh sửa

·         Đúng thời hạn sử dụng

·         Không bật liên kết công khai ngoài nhu cầu

Quyền truy cập nên được thu hồi khi dự án kết thúc hoặc người nhận không còn cần tài liệu.

Kiểm tra người nhận trước khi gửi

Tính năng tự động hoàn thành địa chỉ có thể khiến email được gửi nhầm người có tên tương tự. Trước khi gửi tài liệu nhạy cảm, nhân viên cần kiểm tra lại danh sách người nhận, tệp đính kèm và nội dung hội thoại trước đó.

Khi gửi thông tin cho nhiều người bên ngoài tổ chức, cần sử dụng trường ẩn người nhận khi phù hợp để tránh làm lộ danh sách địa chỉ.

Hạn chế tải xuống và in tài liệu

Không tải dữ liệu về máy chỉ để tiện sử dụng nếu có thể xử lý trực tiếp trên nền tảng được quản lý. Bản sao cục bộ làm tăng số vị trí cần kiểm soát và có thể tồn tại sau khi quyền truy cập trực tuyến đã bị thu hồi.

Tài liệu in phải được:

·         Giữ ngoài tầm nhìn của người không có thẩm quyền

·         Thu hồi ngay sau khi in

·         Cất trong khu vực phù hợp

·         Tiêu hủy theo quy trình thay vì bỏ vào thùng rác thông thường

Bảo vệ không gian làm việc vật lý

Bảo mật thông tin vẫn có thể bị phá vỡ dù hệ thống kỹ thuật hoạt động đúng nếu màn hình, cuộc gọi hoặc tài liệu bị người khác quan sát.

Chọn vị trí làm việc phù hợp

Nhân viên nên ngồi ở nơi hạn chế người qua lại và tránh để màn hình hướng ra cửa sổ, hành lang hoặc khu vực công cộng. Tấm lọc chống nhìn trộm có thể hỗ trợ khi phải làm việc ở nơi đông người nhưng không thay thế cho việc lựa chọn vị trí an toàn.

Không để thiết bị công việc trong xe, hành lý ký gửi hoặc khu vực không có người trông coi.

Kiểm soát nội dung cuộc họp

Trước khi tham gia cuộc họp trực tuyến, cần kiểm tra:

·         Người tham dự

·         Quyền chia sẻ màn hình

·         Tài liệu đang mở trên máy

·         Thông báo có thể xuất hiện

·         Không gian xung quanh

·         Thiết bị ghi âm hoặc trợ lý cuộc họp tự động

Khi chia sẻ màn hình, ưu tiên chia sẻ một cửa sổ cụ thể thay vì toàn bộ màn hình. Không ghi âm hoặc ghi hình cuộc họp nếu chưa được phép.

Tai nghe nên được sử dụng khi trao đổi nội dung nhạy cảm tại nơi có người khác.

Không để thành viên gia đình sử dụng thiết bị công việc

Ngay cả khi không có ý định xấu, người khác có thể vô tình xóa tệp, cài phần mềm, mở liên kết nguy hiểm hoặc nhìn thấy thông tin không thuộc quyền truy cập.

Thiết bị công việc phải được quản lý như tài sản chuyên dụng, không phải máy tính dùng chung trong gia đình.

Sử dụng phần mềm và dịch vụ đám mây có kiểm soát

Nhân viên thường tự cài công cụ để giải quyết nhanh một nhu cầu công việc. Điều này tạo ra “công nghệ bóng tối”, tức các ứng dụng được sử dụng nhưng không được doanh nghiệp đánh giá hoặc quản lý.

Trước khi cài đặt hoặc đăng ký dịch vụ, cần xác định:

·         Công cụ có nằm trong danh sách được phê duyệt hay không

·         Dữ liệu được lưu ở đâu

·         Nhà cung cấp có quyền sử dụng nội dung đầu vào hay không

·         Tài khoản có được quản lý bởi doanh nghiệp hay không

·         Có thể thu hồi dữ liệu và quyền truy cập khi nhân viên nghỉ việc hay không

·         Công cụ có hỗ trợ các yêu cầu bảo mật của tổ chức hay không

Không cấp quyền truy cập email, lịch, danh bạ hoặc kho tài liệu cho tiện ích trình duyệt nếu chưa được phê duyệt. Một tiện ích nhỏ có thể được cấp quyền đọc lượng dữ liệu lớn hơn nhu cầu thực tế.

Báo cáo sự cố ngay khi phát hiện

Phản ứng nhanh có thể giới hạn phạm vi thiệt hại. Nhân viên không nên trì hoãn báo cáo vì lo bị đánh giá hoặc vì cho rằng sự cố chưa nghiêm trọng.

Các tình huống cần báo cáo gồm:

·         Bấm vào liên kết đáng ngờ

·         Mở tệp không rõ nguồn gốc

·         Nhập mật khẩu vào trang nghi giả mạo

·         Phê duyệt yêu cầu xác thực không do mình tạo

·         Gửi nhầm dữ liệu

·         Làm mất thiết bị

·         Phát hiện phần mềm hoạt động bất thường

·         Nhận cảnh báo đăng nhập lạ

·         Nhìn thấy dữ liệu không thuộc quyền truy cập

·         Nghi ngờ tài khoản bị chiếm quyền

Khi xảy ra sự cố, nhân viên nên:

1.    Ngừng thao tác có thể làm tình hình nghiêm trọng hơn

2.    Ngắt kết nối mạng nếu quy trình ứng phó của tổ chức yêu cầu

3.    Không tự ý xóa tệp, cài lại máy hoặc che giấu dấu vết

4.    Ghi lại thời gian và hành động đã thực hiện

5.    Liên hệ đúng đầu mối hỗ trợ

6.    Thực hiện hướng dẫn của đội ngũ ứng phó

Không nên tự điều tra bằng cách chuyển tiếp tệp đáng ngờ cho đồng nghiệp hoặc tải lên dịch vụ phân tích công cộng, vì hành động này có thể làm lộ thêm dữ liệu.

Phân biệt trách nhiệm của nhân viên và doanh nghiệp

Bảo mật khi làm việc từ xa là trách nhiệm chung. Nhân viên phải tuân thủ quy trình, nhưng doanh nghiệp cũng cần cung cấp công cụ và môi trường đủ an toàn.

Trách nhiệm của nhân viên

·         Sử dụng đúng tài khoản và thiết bị

·         Tuân thủ yêu cầu xác thực

·         Bảo vệ mật khẩu và mã truy cập

·         Chỉ dùng phần mềm được phê duyệt

·         Xử lý dữ liệu theo phân loại

·         Kiểm tra yêu cầu bất thường

·         Báo cáo sự cố kịp thời

·         Hoàn thành chương trình đào tạo bảo mật

Trách nhiệm của doanh nghiệp

·         Cấp thiết bị và công cụ phù hợp

·         Quản lý bản vá và cấu hình

·         Triển khai xác thực đa yếu tố

·         Kiểm soát quyền truy cập

·         Mã hóa dữ liệu và thiết bị

·         Cung cấp kênh báo cáo dễ sử dụng

·         Giám sát dấu hiệu bất thường

·         Đào tạo nhân viên theo tình huống thực tế

·         Xây dựng quy trình ứng phó sự cố

Doanh nghiệp không nên dựa hoàn toàn vào sự cẩn thận của người dùng. Ngược lại, nhân viên không nên cho rằng công nghệ sẽ tự động ngăn chặn mọi sai sót.

Danh sách kiểm tra bảo mật cho một ngày làm việc từ xa

Trước khi bắt đầu:

·         Sử dụng thiết bị đã được phê duyệt

·         Kiểm tra hệ thống đã cập nhật

·         Kết nối mạng đáng tin cậy

·         Bật VPN khi chính sách yêu cầu

·         Đảm bảo không gian làm việc riêng tư

Trong khi làm việc:

·         Xác minh yêu cầu bất thường

·         Chỉ sử dụng ứng dụng được cấp phép

·         Không chia sẻ mật khẩu hoặc mã xác thực

·         Kiểm tra quyền trước khi chia sẻ tệp

·         Khóa màn hình khi rời vị trí

·         Hạn chế tải dữ liệu xuống thiết bị

Khi kết thúc:

·         Lưu tài liệu đúng hệ thống

·         Đóng hoặc đăng xuất khỏi ứng dụng nhạy cảm

·         Thu hồi tài liệu in

·         Ngắt các phiên truy cập không còn sử dụng

·         Báo cáo ngay mọi dấu hiệu bất thường trong ngày

Bảo mật khi làm việc từ xa chỉ hiệu quả khi được thực hiện như một thói quen hằng ngày, không phải phản ứng tạm thời sau khi sự cố xảy ra. Nhân viên cần bảo vệ đồng thời tài khoản, thiết bị, kết nối, dữ liệu và không gian làm việc; đồng thời luôn xác minh yêu cầu bất thường và báo cáo sai sót sớm.

Nguyên tắc quan trọng nhất là không mặc định tin cậy chỉ vì một yêu cầu có vẻ quen thuộc hoặc xuất phát từ tài khoản hợp lệ. Mỗi lần truy cập và chia sẻ thông tin đều cần đúng người, đúng thiết bị, đúng quyền, đúng kênh và đúng mục đích.


Hỏi đáp về Bảo mật khi làm việc từ xa

Làm việc tại nhà có bắt buộc phải dùng VPN không?

Điều này phụ thuộc vào kiến trúc hệ thống và chính sách của doanh nghiệp. VPN thường cần thiết khi truy cập tài nguyên nội bộ hoặc khi tổ chức yêu cầu tạo kênh kết nối riêng. Tuy nhiên, VPN không thay thế xác thực đa yếu tố, bảo vệ thiết bị hoặc quy trình xử lý dữ liệu.

Có được dùng máy tính cá nhân để làm việc không?

Chỉ nên sử dụng khi doanh nghiệp cho phép và thiết bị đáp ứng yêu cầu bảo mật. Máy tính cá nhân không được quản lý có thể thiếu mã hóa, bản vá, phần mềm bảo vệ và khả năng xóa dữ liệu từ xa.

Wi-Fi tại nhà có đủ an toàn không?

Wi-Fi tại nhà có thể phù hợp nếu bộ định tuyến được cập nhật, đổi mật khẩu mặc định, sử dụng mã hóa mạnh và được cấu hình đúng. Mạng gia đình vẫn có thể trở thành điểm yếu nếu thiết bị quá cũ hoặc dùng chung mật khẩu với nhiều người.

Nhận được yêu cầu xác thực không phải do mình tạo thì phải làm gì?

Không phê duyệt yêu cầu. Hãy đổi mật khẩu, kiểm tra phiên đăng nhập và báo ngay cho bộ phận an toàn thông tin. Đây có thể là dấu hiệu người khác đã có mật khẩu của tài khoản.

Có nên gửi tài liệu công việc qua email cá nhân để xử lý nhanh hơn không?

Không. Email cá nhân nằm ngoài cơ chế quản lý, lưu trữ, kiểm soát quyền và ứng phó sự cố của doanh nghiệp. Tài liệu phải được trao đổi qua hệ thống đã được tổ chức phê duyệt.

Lỡ bấm vào liên kết đáng ngờ nhưng chưa nhập mật khẩu có cần báo cáo không?

Có. Liên kết có thể dẫn đến mã độc, thu thập thông tin thiết bị hoặc khai thác lỗ hổng mà người dùng không nhìn thấy. Báo cáo sớm giúp đội ngũ kỹ thuật kiểm tra và ngăn chặn ảnh hưởng tiếp theo.

Công cụ AI công cộng có được dùng để xử lý nội dung công việc không?

Chỉ sử dụng khi doanh nghiệp đã phê duyệt công cụ và quy định rõ loại dữ liệu được phép nhập. Không đưa thông tin mật, dữ liệu khách hàng, mã nguồn hoặc tài liệu nội bộ vào dịch vụ AI công cộng khi chưa được phép.

06/08/2026 13:44:23
GỬI Ý KIẾN BÌNH LUẬN