Email doanh nghiệp cần được bảo mật như thế nào?

Email vẫn là một trong những công cụ được sử dụng nhiều nhất trong hoạt động doanh nghiệp. Nhân viên sử dụng email để trao đổi với khách hàng, gửi báo giá, chia sẻ hợp đồng, xác nhận thanh toán, nhận tài liệu và xử lý nhiều công việc hằng ngày.
Chính vì vậy, email cũng thường trở thành mục tiêu của các hình thức tấn công như phishing, giả mạo người gửi, đánh cắp mật khẩu hoặc phát tán file độc hại.
Một email giả mạo có thể chỉ cần khiến người dùng nhấp vào một đường link hoặc đăng nhập vào một trang giả để kẻ tấn công có được thông tin tài khoản. Từ đó, rủi ro không còn giới hạn trong mailbox mà có thể lan sang tài liệu, dữ liệu và các ứng dụng khác được kết nối với cùng tài khoản.
Vì vậy, bảo mật email doanh nghiệp không nên chỉ dựa vào khả năng nhận biết của người dùng. Doanh nghiệp cần kết hợp bảo vệ tài khoản, xác thực email, chính sách chống phishing, đào tạo nhân viên và khả năng phát hiện – xử lý sự cố.
Vì sao email là mục tiêu hấp dẫn đối với kẻ tấn công?
Email có một đặc điểm rất thuận lợi cho các cuộc tấn công: người dùng nhận và xử lý rất nhiều thông tin mỗi ngày.
Một email giả mạo có thể được thiết kế giống như:
- Thông báo từ quản lý
- Yêu cầu thanh toán
- Hóa đơn từ nhà cung cấp
- File hợp đồng
- Thông báo Microsoft 365
- Yêu cầu đổi mật khẩu
- Thông báo giao hàng
- Email từ khách hàng
Kẻ tấn công thường cố gắng khiến người nhận hành động nhanh trước khi kiểm tra kỹ.
Ví dụ:
“Tài khoản của bạn sẽ bị khóa trong 30 phút. Nhấn vào đây để xác minh.”
Hoặc:
“CEO yêu cầu chuyển khoản gấp cho nhà cung cấp này.”
Phishing không nhất thiết phải chứa malware. Nhiều cuộc tấn công chỉ cần thuyết phục người dùng tự cung cấp thông tin đăng nhập.
Microsoft mô tả phishing là hình thức tấn công sử dụng thông điệp có vẻ đến từ nguồn đáng tin cậy để đánh cắp thông tin nhạy cảm; các biến thể có thể bao gồm spear phishing được thiết kế riêng cho một đối tượng cụ thể.
1. Bật Multi-Factor Authentication cho tài khoản email
Một trong những biện pháp quan trọng nhất là sử dụng Multi-Factor Authentication – MFA.
Nếu chỉ sử dụng username và password, kẻ tấn công có thể đăng nhập khi lấy được mật khẩu.
MFA yêu cầu thêm một yếu tố xác minh khác.
Ví dụ:
- Ứng dụng xác thực
- Security key
- Sinh trắc học
- Một phương thức xác minh bổ sung được tổ chức phê duyệt
Điều này giúp giảm rủi ro khi password bị đánh cắp.
CISA khuyến nghị MFA cho các dịch vụ quan trọng như email và lưu ý rằng các phương thức MFA có khả năng chống phishing tốt hơn nên được ưu tiên khi có thể.
Nên áp dụng MFA cho ai?
Lý tưởng nhất là toàn bộ người dùng.
Đặc biệt cần ưu tiên:
- Global Admin
- IT Admin
- CEO và management
- Finance
- HR
- Người thường xuyên xử lý dữ liệu nhạy cảm
- Nhân viên truy cập từ xa
Một tài khoản email của quản lý hoặc Finance bị chiếm quyền có thể tạo ra rủi ro lớn hơn rất nhiều so với một mailbox thông thường.
2. Không chỉ bảo vệ email – phải bảo vệ tài khoản Microsoft 365
Trong môi trường Microsoft 365, cùng một tài khoản có thể truy cập:
- Outlook
- Teams
- SharePoint
- OneDrive
- Các ứng dụng Microsoft 365 khác
Do đó, nếu tài khoản email bị xâm nhập, rủi ro có thể không dừng ở việc đọc email.
Kẻ tấn công có thể tìm:
- Hợp đồng
- Thông tin khách hàng
- File nội bộ
- Link SharePoint
- Trao đổi trên Teams
- Tài liệu OneDrive
Vì vậy, bảo mật email cần được xem như một phần của Identity Security.
Doanh nghiệp cần kiểm soát:
- Tài khoản
- MFA
- Quyền truy cập
- Thiết bị
- Session
- Admin role
3. Thiết lập SPF, DKIM và DMARC cho domain email
Một rủi ro phổ biến là email spoofing – giả mạo địa chỉ người gửi.
Ví dụ, kẻ tấn công có thể cố gắng gửi email trông giống như đến từ:
finance@company.com
dù email thực tế không xuất phát từ hệ thống của công ty.
Ba cơ chế quan trọng để hỗ trợ xác thực email là:
SPF
SPF giúp khai báo những mail server nào được phép gửi email thay mặt domain.
DKIM
DKIM sử dụng chữ ký mật mã để giúp hệ thống nhận xác minh rằng email liên quan đến domain gửi và không bị thay đổi theo cách làm mất tính hợp lệ của chữ ký trong quá trình truyền.
DMARC
DMARC sử dụng kết quả SPF/DKIM và chính sách của domain để hỗ trợ hệ thống nhận xử lý email không vượt qua các yêu cầu xác thực.
Microsoft xác định SPF, DKIM và DMARC là các thành phần quan trọng trong việc chống giả mạo domain.
Vì sao cần cả ba?
Chỉ thiết lập SPF chưa phải là một chiến lược chống spoofing hoàn chỉnh.
Doanh nghiệp nên xây dựng:
SPF + DKIM + DMARC
và kiểm tra kỹ trước khi tăng mức thực thi của chính sách DMARC để tránh ảnh hưởng email hợp lệ.
4. Sử dụng chính sách Anti-Phishing
Microsoft 365 cung cấp các tính năng chống phishing cho cloud mailbox, bao gồm cơ chế chống spoofing; Microsoft Defender for Office 365 có thêm các khả năng nâng cao như bảo vệ chống impersonation.
Impersonation đặc biệt nguy hiểm trong doanh nghiệp.
Ví dụ, attacker có thể sử dụng địa chỉ:
ceo-company@outlook.com
hoặc một domain gần giống:
f-techsolutlon.com
để giả mạo quản lý.
Người dùng nhìn nhanh có thể không nhận ra sự khác biệt.
Doanh nghiệp nên ưu tiên bảo vệ các tài khoản dễ bị giả mạo như:
- CEO
- CFO
- Finance Manager
- HR Manager
- IT Administrator
- Người có quyền phê duyệt thanh toán
5. Bảo vệ người dùng khỏi Business Email Compromise
Business Email Compromise – BEC – thường nhắm vào quy trình kinh doanh thay vì chỉ nhắm vào thiết bị.
Ví dụ:
- Attacker giả mạo CEO
- Gửi email cho Finance
- Yêu cầu chuyển khoản gấp
- Nhân viên thực hiện trước khi xác minh
Hoặc attacker xâm nhập mailbox thật của một đối tác rồi thay đổi thông tin tài khoản ngân hàng trên hóa đơn.
Đây là lý do các giao dịch quan trọng không nên được xác nhận chỉ bằng email.
Quy trình phù hợp hơn
Với những yêu cầu như:
- Thay đổi tài khoản ngân hàng
- Chuyển khoản giá trị lớn
- Thay đổi thông tin thanh toán
- Gửi dữ liệu nhạy cảm
doanh nghiệp nên có bước xác minh qua kênh độc lập.
Ví dụ:
Email yêu cầu thay đổi tài khoản → gọi lại số điện thoại đã lưu từ trước → xác nhận → mới xử lý.
Không nên gọi theo số điện thoại được cung cấp ngay trong email đáng ngờ.
6. Kiểm tra đường link trước khi nhấp
Một email phishing thường dẫn người dùng đến một website giả.
Ví dụ:
Trang đăng nhập có thể trông gần giống Microsoft 365 nhưng URL thực tế lại không thuộc Microsoft.
Nhân viên nên được hướng dẫn:
- Kiểm tra domain
- Không đăng nhập từ link đáng ngờ
- Cẩn thận với URL rút gọn
- Cẩn thận với file yêu cầu “Enable Content”
- Không nhập mật khẩu sau khi mở một link bất thường
CISA cũng khuyến nghị người dùng kiểm tra người gửi và xác minh nguồn của liên kết trước khi mở.
7. Cẩn thận với file đính kèm
Email có thể chứa:
- Word
- Excel
- ZIP
- Executable
- Script
Một file có tên như:
Invoice_September.pdf
không có nghĩa nó chắc chắn an toàn.
Người dùng nên đặt câu hỏi:
- Tôi có đang chờ file này không?
- Người gửi có đúng không?
- Nội dung email có hợp lý không?
- File có định dạng bất thường không?
Doanh nghiệp có Microsoft Defender for Office 365 có thể sử dụng thêm các lớp bảo vệ email và collaboration phù hợp với license và cấu hình của mình. Microsoft khuyến nghị cấu hình threat policies thay vì chỉ phụ thuộc vào các thiết lập mặc định.
8. Tạo cách báo cáo phishing thật đơn giản
Một nhân viên phát hiện email đáng ngờ cần biết phải làm gì.
Nếu quy trình quá phức tạp như:
“Chụp màn hình → gửi IT → forward email → điền ticket”
thì nhiều người sẽ đơn giản xóa email.
Một cách tốt hơn là cung cấp nút Report phishing ngay trong Outlook.
Microsoft hỗ trợ người dùng Exchange Online báo cáo email phishing hoặc suspicious email thông qua công cụ báo cáo trong Outlook.
Điều này giúp:
- Người dùng báo cáo nhanh
- IT/Security có thêm dữ liệu để điều tra
- Xác định email tương tự có được gửi cho người khác hay không
- Cải thiện phản ứng với sự cố
9. Đào tạo nhân viên nhận diện phishing
Công nghệ không thể chặn 100% mọi email lừa đảo.
Attackers liên tục thay đổi nội dung và kỹ thuật.
Doanh nghiệp cần đào tạo nhân viên nhận biết các dấu hiệu như:
Tạo cảm giác khẩn cấp
“Phải thanh toán trong 10 phút.”
Yêu cầu giữ bí mật
“Không trao đổi với ai khác.”
Domain gần giống
company-support.com
thay vì:
company.com
Nội dung không phù hợp với quy trình
CEO thường không yêu cầu Finance mua gift card, nhưng attacker có thể thử.
File hoặc link bất thường
Đặc biệt với email không được mong đợi.
Mục tiêu của training không phải biến nhân viên thành chuyên gia cybersecurity.
Chỉ cần giúp họ hình thành thói quen:
Dừng lại → kiểm tra → xác minh → báo cáo.
10. Thực hiện phishing simulation khi phù hợp
Đối với doanh nghiệp có nhu cầu đào tạo bài bản hơn, phishing simulation có thể được sử dụng để đánh giá mức độ nhận biết của người dùng.
Microsoft Defender for Office 365 Plan 2 có khả năng Attack Simulation Training cho các tình huống phù hợp.
Simulation nên được sử dụng theo hướng đào tạo thay vì trừng phạt.
Mục tiêu là giúp doanh nghiệp biết:
- Nhóm nào dễ nhấp link?
- Người dùng có biết cách report không?
- Chủ đề phishing nào dễ đánh lừa?
- Có cần đào tạo thêm không?
11. Bảo vệ đặc biệt cho tài khoản quan trọng
Không phải mọi mailbox đều có cùng mức độ rủi ro.
Doanh nghiệp nên xác định priority accounts hoặc các tài khoản có mức độ ảnh hưởng cao.
Ví dụ:
- CEO
- CFO
- Finance
- Payroll
- IT Admin
- Legal
Những tài khoản này có thể cần:
- Chính sách bảo vệ nghiêm ngặt hơn
- MFA mạnh hơn
- Giám sát nhiều hơn
- Impersonation protection
- Quy trình xác minh riêng
Microsoft cũng đưa việc xác định priority accounts vào hướng dẫn triển khai Defender for Office 365.
12. Hạn chế quyền của tài khoản quản trị
Một IT Administrator không nên sử dụng tài khoản Global Admin để:
- Đọc email
- Duyệt web
- Làm việc Word/Excel
- Đăng ký website
Tài khoản quản trị có quyền lớn nên được dành cho các tác vụ quản trị cần thiết.
Microsoft áp dụng các nguyên tắc Zero Trust như xác minh rõ ràng, quyền tối thiểu và giả định rằng sự cố có thể xảy ra.
Doanh nghiệp nên hạn chế số lượng tài khoản có quyền Admin và rà soát định kỳ.
13. Kiểm soát auto-forwarding
Nếu mailbox bị xâm nhập, attacker có thể tạo forwarding rule để âm thầm gửi email sang một địa chỉ ngoài doanh nghiệp.
Ví dụ:
finance@company.com → attacker@gmail.com
Ngay cả khi doanh nghiệp lấy lại tài khoản, rule có thể tiếp tục hoạt động nếu không được phát hiện.
Doanh nghiệp nên giám sát:
- External forwarding
- Inbox rule bất thường
- Rule tự động xóa email
- Rule chuyển email tài chính
Đây là một phần quan trọng khi điều tra tài khoản email bị compromise.
14. Theo dõi hành vi đăng nhập bất thường
Một số dấu hiệu cần chú ý:
- Đăng nhập từ vị trí bất thường
- Đăng nhập từ thiết bị lạ
- Nhiều lần đăng nhập thất bại
- Truy cập bất thường vào mailbox
- Thay đổi MFA
- Tạo forwarding rule bất thường
Doanh nghiệp nên kết hợp log, alert và identity protection phù hợp với hệ thống mình đang sử dụng.
Không nên chỉ kiểm tra log sau khi xảy ra sự cố.
15. Không sử dụng shared account nếu không thực sự cần
Ví dụ:
finance@company.com
được 5 nhân viên cùng biết mật khẩu.
Cách này gây nhiều vấn đề:
- Không biết ai đã đăng nhập
- Khó áp dụng MFA
- Khó thu hồi quyền khi một người nghỉ việc
- Password phải chia sẻ
- Khó audit
Nếu cần mailbox chung, doanh nghiệp nên sử dụng mô hình shared mailbox và phân quyền người dùng phù hợp thay vì chia sẻ một mật khẩu duy nhất.
16. Quản lý vòng đời tài khoản nhân viên
Email security còn liên quan trực tiếp đến quy trình:
Joiner → Mover → Leaver
Joiner
Cấp đúng quyền khi nhân viên vào làm.
Mover
Điều chỉnh quyền khi chuyển vai trò.
Leaver
Khóa account và thu hồi quyền khi nghỉ việc.
Một mailbox của nhân viên đã nghỉ nhưng chưa được disable có thể trở thành điểm truy cập ngoài ý muốn.
Doanh nghiệp nên phối hợp HR – Manager – IT để xử lý tài khoản đúng thời điểm.
Nếu một tài khoản email bị xâm nhập, nên làm gì?
Doanh nghiệp nên có incident response procedure từ trước.
Một quy trình tham khảo có thể gồm:
1. Block hoặc disable tài khoản khi cần thiết
Ngăn truy cập tiếp tục.
2. Revoke active sessions
Không chỉ đổi password.
3. Reset credential
Thiết lập lại thông tin đăng nhập phù hợp.
4. Kiểm tra MFA
Xác định attacker có thêm phương thức xác thực hay không.
5. Kiểm tra mailbox rules
Tìm:
- Auto-forward
- Delete rule
- Move rule
6. Kiểm tra email đã gửi
Attacker có thể đã gửi phishing từ chính mailbox thật.
7. Xác định dữ liệu bị truy cập
Kiểm tra phạm vi ảnh hưởng.
8. Thông báo các bên liên quan
Nếu email phishing đã được gửi cho nhân viên hoặc khách hàng, cần phản ứng nhanh.
9. Tìm nguyên nhân
Ví dụ:
- Phishing
- Password reused
- Malware
- Token compromise
10. Cải thiện chính sách
Sự cố nên dẫn đến hành động phòng ngừa cụ thể.
Checklist bảo mật email doanh nghiệp
Tài khoản
- MFA được bật cho người dùng
- Admin account được bảo vệ riêng
- Không sử dụng chung mật khẩu
- Tài khoản nhân viên cũ được khóa đúng thời điểm
Domain
- SPF đã được cấu hình
- DKIM đã được cấu hình
- DMARC đã được đánh giá và triển khai phù hợp
- Domain giả mạo được theo dõi khi cần
Phishing
- Có anti-phishing policy
- Có bảo vệ tài khoản quan trọng
- Người dùng biết cách report phishing
- Có quy trình xử lý email đáng ngờ
Người dùng
- Được đào tạo nhận diện phishing
- Biết kiểm tra sender
- Biết kiểm tra URL
- Không tự ý mở attachment bất thường
- Biết cách xác minh yêu cầu thanh toán
Mailbox
- External forwarding được kiểm soát
- Inbox rules bất thường được kiểm tra
- Shared mailbox được cấu hình phù hợp
- Không chia sẻ password mailbox
Incident Response
- Có người phụ trách
- Có quy trình khóa account
- Biết cách revoke session
- Có quy trình kiểm tra forwarding
- Có quy trình thông báo sự cố
Những sai lầm phổ biến trong bảo mật email
Chỉ cài antivirus rồi cho rằng email đã an toàn
Phishing có thể không chứa malware.
Một trang đăng nhập giả vẫn có thể lấy được password.
Chỉ đào tạo nhân viên một lần
Phishing thay đổi liên tục và training nên được nhắc lại định kỳ.
Cho rằng MFA giải quyết tất cả
MFA rất quan trọng nhưng không thay thế email authentication, anti-phishing, access control và user awareness.
Chỉ chú ý email từ bên ngoài
Nếu tài khoản của đối tác hoặc nhân viên bị compromise, email có thể đến từ địa chỉ thật.
Không bảo vệ tài khoản quản lý
Executive impersonation và BEC thường nhắm vào các vị trí có quyền quyết định hoặc thanh toán.
Không có nút Report phishing
Nếu người dùng không biết báo cáo ở đâu, Security team có thể mất cơ hội phát hiện chiến dịch sớm.
Microsoft 365 có tự động bảo vệ email không?
Microsoft 365 cloud mailbox có các lớp bảo vệ tích hợp như spam filtering và các tính năng anti-phishing cơ bản. Defender for Office 365 bổ sung thêm các khả năng nâng cao tùy theo gói dịch vụ.
Tuy nhiên, điều này không có nghĩa doanh nghiệp chỉ cần tạo tài khoản và không cần cấu hình thêm.
Microsoft khuyến nghị các tổ chức có Defender for Office 365 thực hiện các bước như cấu hình xác thực email, threat policies, user reporting và quy trình điều tra – phản ứng.
Doanh nghiệp nên đánh giá cấu hình dựa trên:
- License
- Quy mô
- Mức độ rủi ro
- Loại dữ liệu
- Nhóm người dùng
Một mô hình bảo mật email đơn giản cho SME
Doanh nghiệp nhỏ không nhất thiết phải bắt đầu bằng một hệ thống quá phức tạp.
Có thể ưu tiên theo thứ tự:
1. MFA
↓
2. SPF + DKIM + DMARC
↓
3. Anti-phishing và anti-spam
↓
4. Report phishing
↓
5. Training
↓
6. Monitoring
↓
7. Incident response
Điều quan trọng là triển khai nhiều lớp bảo vệ thay vì phụ thuộc vào một biện pháp duy nhất.
Bảo mật email là bài toán của cả công nghệ và con người
Không có công cụ nào có thể ngăn mọi cuộc tấn công.
Ngược lại, cũng không thể yêu cầu nhân viên tự nhận diện tất cả email nguy hiểm.
Một mô hình phù hợp cần kết hợp:
Technology + Process + People
Technology
- MFA
- Email authentication
- Anti-phishing
- Threat protection
Process
- Xác minh thanh toán
- Offboarding
- Reporting
- Incident response
People
- Nhận biết phishing
- Kiểm tra sender
- Báo cáo bất thường
- Không chia sẻ credential
Ba yếu tố này cần hoạt động cùng nhau.
Kết luận
Email doanh nghiệp chứa rất nhiều thông tin có giá trị, vì vậy cũng là một trong những mục tiêu phổ biến của phishing, spoofing và đánh cắp tài khoản.
Một chiến lược bảo mật email hiệu quả không nên chỉ dựa vào password hoặc khả năng nhận biết của nhân viên.
Doanh nghiệp cần triển khai nhiều lớp bảo vệ:
MFA + Email Authentication + Anti-Phishing + Access Control + User Awareness + Monitoring + Incident Response
Đặc biệt với Microsoft 365, việc bảo vệ email cần được đặt trong bức tranh rộng hơn về danh tính, tài liệu và dữ liệu doanh nghiệp.
Một tài khoản Outlook bị compromise không chỉ ảnh hưởng đến mailbox mà còn có thể tạo rủi ro đối với SharePoint, OneDrive, Teams và các tài nguyên khác mà người dùng có quyền truy cập.
Vì vậy, câu hỏi không nên chỉ là:
“Email của chúng ta có spam filter chưa?”
mà nên là:
“Nếu một email phishing vượt qua bộ lọc, doanh nghiệp còn những lớp bảo vệ nào tiếp theo?”
Đó mới là cách tiếp cận phù hợp với bảo mật email hiện đại.
Liên hệ F-Tech để tăng cường bảo mật email và tài khoản Microsoft 365 cho doanh nghiệp.



