Một nhân viên kinh doanh nộp đơn nghỉ việc. Hai tuần cuối, mọi thứ vẫn diễn ra bình thường: vẫn đăng nhập CRM, vẫn xuất báo cáo, vẫn gửi email cho khách. Ba tháng sau, công ty phát hiện danh sách khách hàng kèm chính sách giá đang nằm trong tay đối thủ – nơi nhân viên đó vừa đầu quân.Đây không phải tình huống hiếm gặp. Điều đáng nói là phần lớn ngân sách bảo mật của doanh nghiệp Việt Nam đang đổ vào việc chống hacker từ bên ngoài, trong khi insider threat – rủi ro rò rỉ dữ liệu từ chính người bên trong – mới là con đường thất thoát dữ liệu phổ biến nhất và khó phát hiện nhất. Bài viết này điểm qua 5 kịch bản rò rỉ nội bộ thường gặp, lý giải vì sao các lớp phòng thủ truyền thống bất lực trước chúng, và cách một hệ thống chống thất thoát dữ liệu (DLP – Data Loss Prevention) giám sát, chặn các hành vi này theo thời gian thực.

Phụ lục
Toggle5 kịch bản rò rỉ dữ liệu từ chính nhân viên
Trong thực tế triển khai bảo mật tại doanh nghiệp Việt, các sự cố rò rỉ nội bộ thường quy về 5 kịch bản dưới đây. Đáng chú ý: người thực hiện không cần kỹ năng tấn công nào cả – họ chỉ dùng chính quyền truy cập hợp lệ được công ty cấp.
- Copy qua USB và ổ cứng di động: kịch bản cổ điển nhưng chưa bao giờ cũ. Vài phút cắm USB là toàn bộ thư mục hợp đồng, báo giá, file thiết kế đã nằm gọn trong túi áo. Nhiều doanh nghiệp cấm USB bằng quy định hành chính, nhưng không có công cụ kỹ thuật nào kiểm chứng quy định đó có được tuân thủ hay không.
- Gửi qua email cá nhân: nhân viên tự gửi file cho chính mình qua Gmail, Yahoo với lý do “mang về nhà làm nốt”. Từng file lẻ trông vô hại, nhưng cộng dồn theo thời gian là cả kho dữ liệu nội bộ đã ra khỏi tầm kiểm soát của công ty.
- Chia sẻ qua cloud và ứng dụng chat cá nhân: upload lên Google Drive, Dropbox cá nhân, hoặc gửi qua Zalo, Telegram. Đây là kênh khó kiểm soát nhất vì trùng với công cụ làm việc hằng ngày, và dữ liệu đi qua kết nối mã hóa nên các thiết bị giám sát mạng truyền thống gần như không nhìn thấy nội dung.
- Chụp màn hình: khi các kênh truyền file bị siết, chụp màn hình là đường vòng đơn giản nhất. Danh sách khách hàng, số liệu tài chính hiển thị trên màn hình chỉ cần một tổ hợp phím là thành ảnh, sau đó đi ra ngoài qua điện thoại cá nhân mà không để lại dấu vết truyền file nào.
- Nghỉ việc mang theo dữ liệu: kịch bản gây thiệt hại lớn nhất. Giai đoạn từ lúc có ý định nghỉ đến ngày bàn giao là khoảng thời gian rủi ro cao nhất: nhân viên vẫn còn nguyên quyền truy cập, và động cơ thu gom dữ liệu làm “vốn lận lưng” cho công việc mới là có thật. Danh sách khách hàng, chính sách giá, tài liệu kỹ thuật là những thứ bị mang đi nhiều nhất.
Vì sao firewall không chặn được người có quyền truy cập?
Câu hỏi nhiều CEO đặt ra: công ty đã đầu tư firewall, antivirus, thậm chí cả hệ thống giám sát mạng, sao dữ liệu vẫn đi ra ngoài dễ vậy?
Câu trả lời nằm ở thiết kế: các lớp phòng thủ này sinh ra để chặn kẻ xấu từ bên ngoài đi vào. Firewall kiểm soát kết nối, antivirus nhận diện mã độc. Nhưng một nhân viên gửi email đính kèm file, upload lên cloud hay copy ra USB thì về mặt kỹ thuật đều là hành vi hợp lệ, thực hiện bằng tài khoản hợp lệ, trên thiết bị hợp lệ. Không có mã độc nào để nhận diện, không có kết nối bất thường nào để chặn.
Khoảng trống ở đây là: doanh nghiệp kiểm soát được ai truy cập vào, nhưng không kiểm soát được dữ liệu gì đi ra và đi qua kênh nào. Muốn chống thất thoát dữ liệu từ bên trong, cần một lớp giải pháp nhìn vào chính nội dung dữ liệu đang di chuyển – đó là vai trò của DLP.
DLP giám sát và chặn thất thoát dữ liệu theo thời gian thực như thế nào?
Khác với firewall nhìn vào kết nối, DLP nhìn vào nội dung. Hệ thống nhận diện đâu là dữ liệu nhạy cảm (danh sách khách hàng, thông tin cá nhân, tài liệu tài chính, mã nguồn…) dựa trên chính sách phân loại doanh nghiệp định nghĩa, sau đó giám sát mọi con đường dữ liệu có thể đi ra: USB, email, web upload, cloud, ứng dụng chat, in ấn, chụp màn hình.
Điểm mấu chốt là chặn theo thời gian thực. Khi nhân viên thao tác vi phạm chính sách, hệ thống can thiệp ngay tại thời điểm đó: chặn hẳn thao tác, yêu cầu xác nhận lý do, hoặc cho phép nhưng ghi log và cảnh báo về quản trị viên – tùy mức độ nhạy cảm của dữ liệu. Điều này khác căn bản với các công cụ chỉ ghi log để “truy vết sau khi mất”: dữ liệu đã ra ngoài thì không thu hồi được nữa.
Đối chiếu với 5 kịch bản ở trên, một hệ thống DLP đủ mạnh xử lý như sau: copy USB bị chặn hoặc ép mã hóa file trước khi ghi; email gửi ra ngoài bị quét nội dung đính kèm, chặn khi chứa dữ liệu nhạy cảm dù người gửi đổi tên hay nén file; upload cloud và gửi file qua ứng dụng chat bị kiểm soát ngay trên máy trạm, trước khi dữ liệu kịp đi vào kênh mã hóa; thao tác chụp màn hình với tài liệu nhạy cảm bị vô hiệu hóa; và với nhân sự sắp nghỉ việc, quản trị viên có thể nâng mức giám sát riêng cho tài khoản đó trong giai đoạn rủi ro cao.
Trong các giải pháp mà MVTech Cyber phân phối và triển khai, GTB DLP là lựa chọn tiêu biểu cho bài toán này. Đây là hãng bảo mật của Mỹ thành lập từ năm 2004, chuyên sâu về DLP, được giới chuyên môn đánh giá cao nhất ở năng lực data discovery và phân loại dữ liệu – nền tảng quyết định độ chính xác của mọi chính sách chặn. GTB DLP giám sát đa kênh theo thời gian thực, hỗ trợ máy trạm Windows, Linux, Mac lẫn môi trường cloud, phù hợp với hạ tầng hỗn hợp phổ biến ở doanh nghiệp Việt Nam.
Bắt đầu chống thất thoát dữ liệu từ đâu?
Triển khai DLP không nên bắt đầu bằng việc mua license, mà bằng việc trả lời câu hỏi: dữ liệu nhạy cảm của công ty đang nằm ở đâu và gồm những gì. Một lộ trình thực tế cho doanh nghiệp:
- Kiểm kê và phân loại dữ liệu: dùng công cụ data discovery quét toàn bộ máy trạm, server, ổ chia sẻ để xác định dữ liệu nhạy cảm đang nằm ở đâu, sau đó phân loại theo mức độ (công khai, nội bộ, mật). Không phân loại được thì không chặn đúng được.
- Xác định kênh rủi ro cao nhất: không cần siết mọi kênh cùng lúc. Với đa số doanh nghiệp, USB, email cá nhân và cloud cá nhân là ba kênh nên kiểm soát trước.
- Triển khai chính sách theo giai đoạn: bắt đầu ở chế độ giám sát để nhìn rõ bức tranh dữ liệu đang di chuyển thế nào, sau đó chuyển dần sang cảnh báo rồi chặn. Cách làm này tránh gây sốc cho vận hành và giúp tinh chỉnh chính sách sát thực tế.
- Truyền thông nội bộ minh bạch: cho nhân viên biết công ty giám sát dữ liệu nhạy cảm và lý do. Bản thân sự minh bạch này đã là một lớp răn đe hiệu quả với phần lớn hành vi rò rỉ.
MVTech Cyber đồng hành cùng doanh nghiệp chống thất thoát dữ liệu
MVTech Cyber thuộc Công ty TNHH Thương mại và Công nghệ MVTech, thành lập năm 2016, chuyên cung cấp giải pháp bảo mật và an toàn thông tin cho doanh nghiệp Việt Nam: SOC, SIEM, EDR, PAM, DLP, DRM, cùng dịch vụ an toàn thông tin được cấp phép trong đó có pentest. Khách hàng của MVTech trải rộng từ khối Bộ ngành, Telco, BFSI đến doanh nghiệp SMB.
Với bài toán insider threat, đội ngũ MVTech Cyber có thể cùng doanh nghiệp đánh giá hiện trạng, chạy thử data discovery để nhìn rõ dữ liệu nhạy cảm đang phân tán ở đâu, và demo trực tiếp cách GTB DLP chặn từng kịch bản rò rỉ ngay trên môi trường thật.
Liên hệ ngay để đăng ký GTB DLP.


