Bạn gửi một file báo giá cho khách hàng tiềm năng. Hai tuần sau, đối thủ chào giá thấp hơn đúng 3%, và cấu trúc gói dịch vụ giống hệt bản của bạn. Không ai hack vào hệ thống. File đó chỉ đơn giản được forward thêm một lần nữa, cho đúng người bạn không muốn nó tới. Đây là khoảng trống mà hầu hết doanh nghiệp Việt Nam chưa xử lý: mọi khoản đầu tư bảo mật đều tập trung vào việc giữ dữ liệu ở bên trong, nhưng công việc hằng ngày lại buộc bạn gửi tài liệu ra bên ngoài. Bài viết này nói về lớp bảo vệ dành riêng cho những file đó, và cách Fasoo DRM giải quyết bài toán bảo mật tài liệu doanh nghiệp.

Phụ lục
ToggleFile rời khỏi công ty là mất kiểm soát
Hãy thử liệt kê những gì có thể xảy ra với một file PDF báo giá sau khi bạn bấm gửi. Người nhận có thể chuyển tiếp cho bất kỳ ai, lưu vào máy cá nhân, upload lên cloud riêng, in ra giấy để trên bàn họp, chụp màn hình gửi qua Zalo. Bạn không biết điều nào trong số đó đã xảy ra, cũng không có cách nào lấy lại.
Vấn đề càng rõ khi nhân sự thay đổi. Một nhân viên kinh doanh nghỉ việc mang theo thư mục báo giá và hồ sơ khách hàng đã tải về máy từ nhiều tháng trước. Một nhà thầu kết thúc hợp đồng nhưng vẫn giữ toàn bộ bản vẽ thiết kế. Về mặt pháp lý bạn có thể yêu cầu xóa, nhưng thực tế không có cơ chế nào kiểm chứng. Gốc rễ nằm ở chỗ: các biện pháp bảo mật truyền thống bảo vệ nơi chứa file (máy chủ, thư mục, đường truyền), chứ không bảo vệ chính file. Khi file ra khỏi nơi chứa, lớp bảo vệ ở lại phía sau.
DRM khác gì DLP trong bảo mật tài liệu doanh nghiệp
DLP (Data Loss Prevention) và DRM (Digital Rights Management) thường bị gộp làm một, nhưng chúng giải quyết hai bài toán khác nhau và bổ sung cho nhau.
DLP đứng ở các cửa ra của tổ chức: cổng USB, email, cloud share, máy in, web upload. Nhiệm vụ của nó là phát hiện dữ liệu nhạy cảm đang đi ra và chặn lại nếu vi phạm policy. Rất hiệu quả để ngăn rò rỉ, nhưng phạm vi kiểm soát dừng ở ranh giới tổ chức.
DRM đi theo hướng ngược lại: thay vì canh cửa, nó gắn lớp bảo vệ trực tiếp vào file. File được mã hóa, và mỗi lần ai đó mở file, phần mềm kiểm tra với máy chủ chính sách xem người này có quyền không, được làm gì, đến khi nào. Lớp bảo vệ này là persistent, đi theo file ở mọi nơi: máy nhân viên, email khách hàng, USB nhà thầu, hay Google Drive cá nhân của một người thứ ba.
|
Tiêu chí |
DLP |
DRM |
|
Câu hỏi trả lời |
Dữ liệu có được phép rời khỏi tổ chức không? |
Sau khi file đã ra ngoài, ai được làm gì với nó? |
|
Vị trí bảo vệ |
Tại các cửa ra: USB, email, cloud, in ấn, web upload |
Gắn trực tiếp vào file, đi theo file mọi nơi |
|
Khi file đã ra ngoài |
Hết phạm vi kiểm soát |
Vẫn kiểm soát được, thu hồi quyền được |
|
Cơ chế |
Giám sát và chặn hành vi theo policy |
Mã hóa file và kiểm tra quyền mỗi lần mở |
|
Điểm mạnh |
Ngăn rò rỉ ngay từ bên trong, phát hiện sớm |
Bảo vệ bền vững cho file buộc phải chia sẻ ra ngoài |
|
Nên dùng khi |
Muốn chặn dữ liệu thất thoát khỏi tổ chức |
Buộc phải gửi tài liệu cho khách hàng, đối tác, nhà thầu |
Nói ngắn gọn: DLP giữ dữ liệu ở trong, DRM bảo vệ dữ liệu khi buộc phải cho nó ra ngoài. Một doanh nghiệp có cả hai mới thực sự khép kín vòng bảo vệ.
Bốn lớp kiểm soát quyền: xem, sửa, in, chụp màn hình
Điểm mạnh của Fasoo DRM là phân quyền chi tiết trên từng file và từng người, thay vì chỉ có hai trạng thái mở được hoặc không mở được:
- Quyền xem: chỉ người được cấp quyền mới mở được file, người khác nhận file chỉ thấy nội dung đã mã hóa. Quyền xem có thể gắn thời hạn, ví dụ hết hiệu lực sau kỳ chào thầu, hoặc giới hạn số lần mở.
- Quyền chỉnh sửa: tách bạch với quyền xem. Khách hàng nhận bản báo giá để đọc và duyệt, không cần và không nên sửa được số liệu trong đó.
- Quyền in: chặn hoặc cho phép in, và nếu cho in thì bản in vẫn mang watermark. Tài liệu in ra giấy là dạng thất thoát khó truy vết nhất nhưng hay bị bỏ sót.
- Chống chụp màn hình: chặn screen capture và công cụ ghi màn hình khi file đang mở. Không có lớp này, mọi biện pháp chặn copy và chặn in đều bị vô hiệu chỉ bằng một phím Print Screen.
Quan trọng hơn cả bốn lớp trên là khả năng thu hồi quyền từ xa. Khi nhân viên nghỉ việc hoặc hợp đồng nhà thầu kết thúc, quản trị viên vô hiệu hóa quyền truy cập của họ trên máy chủ chính sách. Từ lần mở tiếp theo, mọi file đã được bảo vệ mà họ đang giữ, dù nằm trên máy cá nhân hay ổ cứng rời, sẽ không mở được nữa. Đây là điều không một biện pháp bảo mật vành đai nào làm được.
Watermark và masking: truy vết khi rò rỉ vẫn xảy ra
Không có giải pháp bảo mật nào tuyệt đối, và người ta luôn có thể dùng điện thoại chụp lại màn hình máy tính. Vì vậy lớp phòng thủ thứ hai của DRM là làm cho việc rò rỉ có thể truy vết được, và chính điều đó tạo ra sức răn đe.
Watermark động hiển thị chồng lên nội dung tài liệu các thông tin định danh phiên xem: tên người dùng, email, tên máy, thời điểm mở file. Người xem biết rằng bất kỳ bức ảnh chụp màn hình nào cũng mang dấu vết dẫn thẳng về mình. Riêng điều này đã giảm đáng kể hành vi chia sẻ tài liệu tùy tiện.
Masking bổ sung bằng cách che một phần nội dung nhạy cảm với nhóm người dùng không cần thấy toàn bộ, ví dụ ẩn số tài khoản, đơn giá thành phần hoặc thông tin cá nhân trong hồ sơ. Cùng một file, mỗi nhóm người nhận thấy một mức thông tin khác nhau.
Song song, nhật ký truy cập ghi lại ai mở file, lúc nào, trên máy nào, thao tác gì. Khi có sự cố, bạn có dữ liệu để điều tra thay vì suy đoán. Với doanh nghiệp đang chuẩn bị tuân thủ Nghị định 13/2023 về bảo vệ dữ liệu cá nhân, nhật ký này cũng là bằng chứng cho thấy tổ chức đã áp dụng biện pháp bảo vệ phù hợp.
Những tình huống dùng DRM rõ giá trị nhất
- Gửi báo giá và đề xuất ra bên ngoài: file chỉ mở được bởi đúng người liên hệ, hết hạn sau kỳ chào giá, không sửa được, in ra vẫn có watermark. Nếu bị forward cho đối thủ, họ mở ra chỉ thấy nội dung không đọc được.
- Bản vẽ và tài liệu thiết kế cho nhà thầu, đối tác gia công: kiểm soát theo thời hạn hợp đồng, hết hạn tự động mất quyền, không phụ thuộc vào việc đối tác có tự giác xóa file hay không.
- Hợp đồng, hồ sơ nhân sự, tài liệu chứa dữ liệu cá nhân: giới hạn đúng nhóm người được xem, chặn in và chặn chụp màn hình.
- Tài liệu nội bộ nhạy cảm: báo cáo tài chính, kế hoạch kinh doanh, danh sách khách hàng, quy trình sản xuất, những thứ mà một lần rò rỉ là mất lợi thế cạnh tranh nhiều năm.
Vì sao chọn Fasoo cho bảo mật tài liệu doanh nghiệp
Fasoo là hãng công nghệ Hàn Quốc thành lập năm 2000, là hãng đầu tiên được cấp chứng nhận về công nghệ DRM. Giải pháp có bề dày triển khai thực tế với hơn 2.000 khách hàng doanh nghiệp tại hơn 50 quốc gia, phần lớn thuộc nhóm tổ chức có yêu cầu bảo mật tài liệu khắt khe như sản xuất công nghệ cao, tài chính và khu vực công. Fasoo cũng được Gartner đánh giá cao trong nhóm giải pháp bảo vệ tài liệu doanh nghiệp.
Hai lưu ý khi cân nhắc DRM: cần khảo sát trước loại tài liệu và quy trình chia sẻ thực tế để thiết kế policy phù hợp, tránh phân quyền quá chặt làm gián đoạn kinh doanh; và nên triển khai song song với DLP để bao phủ cả hai hướng, chặn rò rỉ từ bên trong lẫn kiểm soát file đã ra bên ngoài.
MVTech Cyber tư vấn và triển khai Fasoo DRM
MVTech Cyber, thuộc Công ty TNHH Thương mại và Công nghệ MVTech (thành lập 2016), chuyên các giải pháp bảo mật và an toàn thông tin gồm SOC, SIEM, EDR, PAM, DLP, DRM, đồng thời được cấp phép cung cấp dịch vụ an toàn thông tin trong đó có pentest. Khách hàng trải rộng từ khối Bộ ngành, Telco, BFSI đến doanh nghiệp SMB. Đội ngũ MVTech Cyber hỗ trợ khảo sát hiện trạng chia sẻ tài liệu, thiết kế chính sách phân quyền theo đúng quy trình vận hành, triển khai và đào tạo người dùng.
Đăng ký demo Fasoo DRM để xem trực tiếp cách một file báo giá được bảo vệ hoạt động ra sao khi rơi vào tay người không có quyền.


