Đơn vị bảo trì có quyền truy cập vào hệ thống của hàng chục khách hàng. Một tài khoản bị chiếm đoạt có thể mở cửa cho toàn bộ danh sách khách.
Công ty bảo trì phần mềm, thiết bị mạng, hệ thống camera hay máy chủ thường được cấp quyền truy cập từ xa vào hệ thống của khách hàng để xử lý sự cố nhanh. Mô hình này tiện lợi, nhưng biến đơn vị bảo trì thành một điểm tập trung rủi ro: một tài khoản kỹ thuật bị chiếm đoạt có thể mở cửa vào hệ thống của hàng chục doanh nghiệp cùng lúc.
Vì sao nhà cung cấp dịch vụ kỹ thuật là mục tiêu hấp dẫn
Ba lý do:
Một cửa, nhiều nhà. Tấn công một công ty bảo trì có 40 khách hàng hiệu quả hơn nhiều so với tấn công từng doanh nghiệp riêng lẻ.
Quyền truy cập thường rất rộng. Để xử lý được mọi sự cố, kỹ thuật viên thường được cấp quyền quản trị đầy đủ.
Kết nối thường trực. Nhiều đường truy cập từ xa được mở liên tục cho tiện, thay vì mở theo yêu cầu.
Nghĩa vụ pháp lý
Điều 10 Luật 71/2025/QH15 quy định: Cơ quan, tổ chức, cá nhân tham gia hoặc có liên quan đến hoạt động công nghiệp công nghệ số phải tuân thủ quy định của pháp luật về an toàn thông tin mạng, an ninh mạng, pháp luật về dữ liệu, dữ liệu cá nhân và pháp luật khác có liên quan.
Điều 16 Luật 116/2025/QH15 quy định về các hoạt động bảo vệ an ninh mạng; Điều 26 quy định các nội dung bảo đảm an ninh dữ liệu.
Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.
Khi đơn vị bảo trì tiếp cận dữ liệu của khách hàng, nghĩa vụ bảo vệ tương ứng phát sinh — dù dữ liệu đó thuộc về khách hàng.
Bảy nguyên tắc kiểm soát truy cập
Một — tài khoản riêng cho từng kỹ thuật viên
Không dùng tài khoản chung của công ty bảo trì. Khi có sự cố, phải xác định được ai đã làm gì. Tài khoản dùng chung khiến việc này bất khả thi.
Hai — mở theo yêu cầu, không thường trực
Đường truy cập từ xa chỉ được kích hoạt khi có việc, và tự động đóng sau khi xong. Đây là biện pháp giảm rủi ro hiệu quả nhất.
Cách thực hiện: khách hàng bật kết nối khi có yêu cầu hỗ trợ, hoặc hệ thống tự động đóng sau một khoảng thời gian không hoạt động.
Ba — quyền tối thiểu
Kỹ thuật viên bảo trì máy chủ web không cần quyền truy cập cơ sở dữ liệu khách hàng. Việc cấp quyền quản trị đầy đủ cho mọi trường hợp là cách làm tiện nhưng rủi ro cao.
Nếu một số công việc thực sự cần quyền cao, nên tách thành quy trình riêng có phê duyệt.
Bốn — xác thực nhiều lớp
Bắt buộc với mọi tài khoản kỹ thuật. Đây là biện pháp ngăn chặn hiệu quả nhất trước việc mật khẩu bị lộ.
Năm — ghi nhật ký đầy đủ
Ai kết nối, lúc nào, làm gì, kết thúc khi nào. Nhật ký nên được lưu ở phía khách hàng, không chỉ phía đơn vị bảo trì — để khách hàng có thể tự kiểm tra.
Sáu — thu hồi ngay khi nhân sự thay đổi
Kỹ thuật viên nghỉ việc phải bị thu hồi quyền truy cập vào toàn bộ hệ thống khách hàng trong ngày. Đây là việc đòi hỏi có danh sách đầy đủ ai đang có quyền vào đâu.
Nhiều công ty bảo trì không có danh sách này, và quyền truy cập của người đã nghỉ vẫn tồn tại nhiều tháng.
Bảy — thiết bị của kỹ thuật viên
Máy tính dùng để kết nối vào hệ thống khách hàng phải được mã hóa, cập nhật, không cài phần mềm không rõ nguồn gốc. Một máy tính bị nhiễm mã độc là đường vào tất cả khách hàng.
Ghi vào hợp đồng dịch vụ
Các nội dung nên có:
- Phạm vi quyền truy cập được cấp, cho hệ thống nào;
- Danh sách kỹ thuật viên được cấp quyền, cập nhật khi thay đổi;
- Cách kích hoạt và đóng kết nối;
- Cam kết ghi nhật ký và cung cấp cho khách hàng khi được yêu cầu;
- Cam kết bảo mật dữ liệu nhìn thấy trong quá trình làm việc;
- Nghĩa vụ thông báo sự cố, trong bao lâu;
- Xử lý quyền truy cập khi chấm dứt hợp đồng.
Điểm thứ hai hay bị bỏ qua nhưng rất quan trọng: khách hàng có quyền biết đích danh những ai đang có thể vào hệ thống của mình.
Dữ liệu nhìn thấy trong quá trình làm việc
Kỹ thuật viên xử lý sự cố cơ sở dữ liệu tất yếu nhìn thấy dữ liệu khách hàng của doanh nghiệp đó. Ba nguyên tắc:
- Chỉ xem trong phạm vi cần thiết để xử lý sự cố;
- Không sao chép ra ngoài — kể cả để "phân tích thêm" trên máy mình;
- Nếu phải sao chép để khắc phục, phải có sự đồng ý, có ghi nhận, và xóa ngay sau khi xong.
Điểm thứ hai là vi phạm thường gặp và ít bị phát hiện. Kỹ thuật viên tải bản sao cơ sở dữ liệu về máy để thử nghiệm, rồi quên xóa.
Khi đơn vị bảo trì bị tấn công
Đây là tình huống cần chuẩn bị trước vì hậu quả lan sang toàn bộ khách hàng.
Bốn bước:
- Ngắt toàn bộ kết nối tới hệ thống khách hàng ngay lập tức;
- Thông báo cho tất cả khách hàng trong thời gian ngắn nhất — họ cần biết để tự kiểm tra;
- Xác định phạm vi — tài khoản nào bị lộ, đã kết nối vào đâu trong khoảng thời gian nào;
- Đổi toàn bộ thông tin xác thực trước khi khôi phục kết nối.
Bước thứ hai là bước nhiều đơn vị né tránh vì sợ mất khách. Nhưng việc giấu giếm khi bị phát hiện gây tổn hại lớn hơn nhiều, và có thể khiến khách hàng gánh chịu thiệt hại lẽ ra ngăn được.
Với doanh nghiệp thuê dịch vụ bảo trì
Bảy câu nên hỏi trước khi ký:
- Ai sẽ có quyền truy cập vào hệ thống của tôi? Danh sách cụ thể;
- Kết nối được mở thường trực hay theo yêu cầu?
- Có xác thực nhiều lớp không?
- Tôi có xem được nhật ký truy cập không?
- Nhân sự nghỉ việc thì quyền bị thu hồi trong bao lâu?
- Nếu bên bạn bị tấn công, tôi được thông báo trong bao lâu?
- Kỹ thuật viên có được sao chép dữ liệu của tôi ra ngoài không?
Nếu nhà cung cấp không trả lời được các câu này bằng văn bản, đó là dấu hiệu cần cân nhắc.
Danh sách kiểm tra cho đơn vị bảo trì
- Có danh sách đầy đủ ai đang có quyền vào hệ thống nào không?
- Có dùng tài khoản chung không?
- Kết nối từ xa thường trực hay theo yêu cầu?
- Đã bật xác thực nhiều lớp cho mọi tài khoản kỹ thuật chưa?
- Máy tính kỹ thuật viên đã mã hóa ổ đĩa chưa?
- Có quy trình thu hồi quyền khi nhân sự nghỉ không?
- Có bản sao dữ liệu khách nào còn nằm trên máy kỹ thuật viên không?
Đọc thêm cùng chủ đề
- Nhà máy kết nối máy móc lên mạng cần bảo vệ an ninh thế nào?
- Doanh nghiệp vận tải hành khách số hóa vé và hành trình cần lưu ý gì?
- Ban quản lý tòa nhà dùng nhận diện khuôn mặt ra vào có được không?
Căn cứ pháp lý
- Luật 116/2025/QH15 Điều 16
- Luật 116/2025/QH15 Điều 26
- Luật 148/2025/QH15 Điều 27
- Luật 71/2025/QH15 Điều 10
Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.