Table of Contents

Email doanh nghiệp cần được bảo mật như thế nào?

Email doanh nghiệp cần được bảo mật như thế nào?

Email vẫn là một trong những công cụ được sử dụng nhiều nhất trong hoạt động doanh nghiệp. Nhân viên sử dụng email để trao đổi với khách hàng, gửi báo giá, chia sẻ hợp đồng, xác nhận thanh toán, nhận tài liệu và xử lý nhiều công việc hằng ngày.

Chính vì vậy, email cũng thường trở thành mục tiêu của các hình thức tấn công như phishing, giả mạo người gửi, đánh cắp mật khẩu hoặc phát tán file độc hại.

Một email giả mạo có thể chỉ cần khiến người dùng nhấp vào một đường link hoặc đăng nhập vào một trang giả để kẻ tấn công có được thông tin tài khoản. Từ đó, rủi ro không còn giới hạn trong mailbox mà có thể lan sang tài liệu, dữ liệu và các ứng dụng khác được kết nối với cùng tài khoản.

Vì vậy, bảo mật email doanh nghiệp không nên chỉ dựa vào khả năng nhận biết của người dùng. Doanh nghiệp cần kết hợp bảo vệ tài khoản, xác thực email, chính sách chống phishing, đào tạo nhân viên và khả năng phát hiện – xử lý sự cố.

Vì sao email là mục tiêu hấp dẫn đối với kẻ tấn công?

Email có một đặc điểm rất thuận lợi cho các cuộc tấn công: người dùng nhận và xử lý rất nhiều thông tin mỗi ngày.

Một email giả mạo có thể được thiết kế giống như:

  • Thông báo từ quản lý
  • Yêu cầu thanh toán
  • Hóa đơn từ nhà cung cấp
  • File hợp đồng
  • Thông báo Microsoft 365
  • Yêu cầu đổi mật khẩu
  • Thông báo giao hàng
  • Email từ khách hàng

Kẻ tấn công thường cố gắng khiến người nhận hành động nhanh trước khi kiểm tra kỹ.

For example:

“Tài khoản của bạn sẽ bị khóa trong 30 phút. Nhấn vào đây để xác minh.”

Hoặc:

“CEO yêu cầu chuyển khoản gấp cho nhà cung cấp này.”

Phishing không nhất thiết phải chứa malware. Nhiều cuộc tấn công chỉ cần thuyết phục người dùng tự cung cấp thông tin đăng nhập.

Microsoft mô tả phishing là hình thức tấn công sử dụng thông điệp có vẻ đến từ nguồn đáng tin cậy để đánh cắp thông tin nhạy cảm; các biến thể có thể bao gồm spear phishing được thiết kế riêng cho một đối tượng cụ thể.

1. Bật Multi-Factor Authentication cho tài khoản email

Một trong những biện pháp quan trọng nhất là sử dụng Multi-Factor Authentication – MFA.

Nếu chỉ sử dụng username và password, kẻ tấn công có thể đăng nhập khi lấy được mật khẩu.

MFA yêu cầu thêm một yếu tố xác minh khác.

For example:

  • Ứng dụng xác thực
  • Security key
  • Sinh trắc học
  • Một phương thức xác minh bổ sung được tổ chức phê duyệt

Điều này giúp giảm rủi ro khi password bị đánh cắp.

CISA khuyến nghị MFA cho các dịch vụ quan trọng như email và lưu ý rằng các phương thức MFA có khả năng chống phishing tốt hơn nên được ưu tiên khi có thể.

Nên áp dụng MFA cho ai?

Lý tưởng nhất là toàn bộ người dùng.

Đặc biệt cần ưu tiên:

  • Global Admin
  • IT Admin
  • CEO và management
  • Finance
  • HR
  • Người thường xuyên xử lý dữ liệu nhạy cảm
  • Nhân viên truy cập từ xa

Một tài khoản email của quản lý hoặc Finance bị chiếm quyền có thể tạo ra rủi ro lớn hơn rất nhiều so với một mailbox thông thường.

2. Không chỉ bảo vệ email – phải bảo vệ tài khoản Microsoft 365

Trong môi trường Microsoft 365, cùng một tài khoản có thể truy cập:

  • Outlook
  • Teams
  • SharePoint
  • OneDrive
  • Các ứng dụng Microsoft 365 khác

Do đó, nếu tài khoản email bị xâm nhập, rủi ro có thể không dừng ở việc đọc email.

Kẻ tấn công có thể tìm:

  • Hợp đồng
  • Customer information
  • File nội bộ
  • Link SharePoint
  • Trao đổi trên Teams
  • Tài liệu OneDrive

Vì vậy, bảo mật email cần được xem như một phần của Identity Security.

Doanh nghiệp cần kiểm soát:

  • Tài khoản
  • MFA
  • Quyền truy cập
  • Thiết bị
  • Session
  • Admin role

3. Thiết lập SPF, DKIM và DMARC cho domain email

Một rủi ro phổ biến là email spoofing – giả mạo địa chỉ người gửi.

Ví dụ, kẻ tấn công có thể cố gắng gửi email trông giống như đến từ:

finance@company.com

dù email thực tế không xuất phát từ hệ thống của công ty.

Ba cơ chế quan trọng để hỗ trợ xác thực email là:

SPF

SPF giúp khai báo những mail server nào được phép gửi email thay mặt domain.

DKIM

DKIM sử dụng chữ ký mật mã để giúp hệ thống nhận xác minh rằng email liên quan đến domain gửi và không bị thay đổi theo cách làm mất tính hợp lệ của chữ ký trong quá trình truyền.

DMARC

DMARC sử dụng kết quả SPF/DKIM và chính sách của domain để hỗ trợ hệ thống nhận xử lý email không vượt qua các yêu cầu xác thực.

Microsoft xác định SPF, DKIM và DMARC là các thành phần quan trọng trong việc chống giả mạo domain.

Vì sao cần cả ba?

Chỉ thiết lập SPF chưa phải là một chiến lược chống spoofing hoàn chỉnh.

Doanh nghiệp nên xây dựng:

SPF + DKIM + DMARC

và kiểm tra kỹ trước khi tăng mức thực thi của chính sách DMARC để tránh ảnh hưởng email hợp lệ.

4. Sử dụng chính sách Anti-Phishing

Microsoft 365 cung cấp các tính năng chống phishing cho cloud mailbox, bao gồm cơ chế chống spoofing; Microsoft Defender for Office 365 có thêm các khả năng nâng cao như bảo vệ chống impersonation.

Impersonation đặc biệt nguy hiểm trong doanh nghiệp.

Ví dụ, attacker có thể sử dụng địa chỉ:

ceo-company@outlook.com

hoặc một domain gần giống:

f-techsolutlon.com

để giả mạo quản lý.

Người dùng nhìn nhanh có thể không nhận ra sự khác biệt.

Doanh nghiệp nên ưu tiên bảo vệ các tài khoản dễ bị giả mạo như:

  • CEO
  • CFO
  • Finance Manager
  • HR Manager
  • IT Administrator
  • Người có quyền phê duyệt thanh toán

5. Bảo vệ người dùng khỏi Business Email Compromise

Business Email Compromise – BEC – thường nhắm vào quy trình kinh doanh thay vì chỉ nhắm vào thiết bị.

For example:

  1. Attacker giả mạo CEO
  2. Gửi email cho Finance
  3. Yêu cầu chuyển khoản gấp
  4. Nhân viên thực hiện trước khi xác minh

Hoặc attacker xâm nhập mailbox thật của một đối tác rồi thay đổi thông tin tài khoản ngân hàng trên hóa đơn.

Đây là lý do các giao dịch quan trọng không nên được xác nhận chỉ bằng email.

Quy trình phù hợp hơn

Với những yêu cầu như:

  • Thay đổi tài khoản ngân hàng
  • Chuyển khoản giá trị lớn
  • Thay đổi thông tin thanh toán
  • Gửi dữ liệu nhạy cảm

doanh nghiệp nên có bước xác minh qua kênh độc lập.

For example:

Email yêu cầu thay đổi tài khoản → gọi lại số điện thoại đã lưu từ trước → xác nhận → mới xử lý.

Không nên gọi theo số điện thoại được cung cấp ngay trong email đáng ngờ.

6. Kiểm tra đường link trước khi nhấp

Một email phishing thường dẫn người dùng đến một website giả.

For example:

Trang đăng nhập có thể trông gần giống Microsoft 365 nhưng URL thực tế lại không thuộc Microsoft.

Nhân viên nên được hướng dẫn:

  • Kiểm tra domain
  • Không đăng nhập từ link đáng ngờ
  • Cẩn thận với URL rút gọn
  • Cẩn thận với file yêu cầu “Enable Content”
  • Không nhập mật khẩu sau khi mở một link bất thường

CISA cũng khuyến nghị người dùng kiểm tra người gửi và xác minh nguồn của liên kết trước khi mở.

7. Cẩn thận với file đính kèm

Email có thể chứa:

  • Word
  • Excel
  • PDF
  • ZIP
  • Executable
  • Script

Một file có tên như:

Invoice_September.pdf

không có nghĩa nó chắc chắn an toàn.

Người dùng nên đặt câu hỏi:

  • Tôi có đang chờ file này không?
  • Người gửi có đúng không?
  • Nội dung email có hợp lý không?
  • File có định dạng bất thường không?

Doanh nghiệp có Microsoft Defender for Office 365 có thể sử dụng thêm các lớp bảo vệ email và collaboration phù hợp với license và cấu hình của mình. Microsoft khuyến nghị cấu hình threat policies thay vì chỉ phụ thuộc vào các thiết lập mặc định.

8. Tạo cách báo cáo phishing thật đơn giản

Một nhân viên phát hiện email đáng ngờ cần biết phải làm gì.

Nếu quy trình quá phức tạp như:

“Chụp màn hình → gửi IT → forward email → điền ticket”

thì nhiều người sẽ đơn giản xóa email.

Một cách tốt hơn là cung cấp nút Report phishing ngay trong Outlook.

Microsoft hỗ trợ người dùng Exchange Online báo cáo email phishing hoặc suspicious email thông qua công cụ báo cáo trong Outlook.

Điều này giúp:

  • Người dùng báo cáo nhanh
  • IT/Security có thêm dữ liệu để điều tra
  • Xác định email tương tự có được gửi cho người khác hay không
  • Cải thiện phản ứng với sự cố

9. Đào tạo nhân viên nhận diện phishing

Công nghệ không thể chặn 100% mọi email lừa đảo.

Attackers liên tục thay đổi nội dung và kỹ thuật.

Doanh nghiệp cần đào tạo nhân viên nhận biết các dấu hiệu như:

Tạo cảm giác khẩn cấp

“Phải thanh toán trong 10 phút.”

Yêu cầu giữ bí mật

“Không trao đổi với ai khác.”

Domain gần giống

company-support.com

thay vì:

company.com

Nội dung không phù hợp với quy trình

CEO thường không yêu cầu Finance mua gift card, nhưng attacker có thể thử.

File hoặc link bất thường

Đặc biệt với email không được mong đợi.

Mục tiêu của training không phải biến nhân viên thành chuyên gia cybersecurity.

Chỉ cần giúp họ hình thành thói quen:

Dừng lại → kiểm tra → xác minh → báo cáo.

10. Thực hiện phishing simulation khi phù hợp

Đối với doanh nghiệp có nhu cầu đào tạo bài bản hơn, phishing simulation có thể được sử dụng để đánh giá mức độ nhận biết của người dùng.

Microsoft Defender for Office 365 Plan 2 có khả năng Attack Simulation Training cho các tình huống phù hợp.

Simulation nên được sử dụng theo hướng đào tạo thay vì trừng phạt.

Mục tiêu là giúp doanh nghiệp biết:

  • Nhóm nào dễ nhấp link?
  • Người dùng có biết cách report không?
  • Chủ đề phishing nào dễ đánh lừa?
  • Có cần đào tạo thêm không?

11. Bảo vệ đặc biệt cho tài khoản quan trọng

Không phải mọi mailbox đều có cùng mức độ rủi ro.

Doanh nghiệp nên xác định priority accounts hoặc các tài khoản có mức độ ảnh hưởng cao.

For example:

  • CEO
  • CFO
  • Finance
  • Payroll
  • IT Admin
  • Legal

Những tài khoản này có thể cần:

  • Chính sách bảo vệ nghiêm ngặt hơn
  • MFA mạnh hơn
  • Giám sát nhiều hơn
  • Impersonation protection
  • Quy trình xác minh riêng

Microsoft cũng đưa việc xác định priority accounts vào hướng dẫn triển khai Defender for Office 365.

12. Hạn chế quyền của tài khoản quản trị

Một IT Administrator không nên sử dụng tài khoản Global Admin để:

  • Đọc email
  • Duyệt web
  • Làm việc Word/Excel
  • Đăng ký website

Tài khoản quản trị có quyền lớn nên được dành cho các tác vụ quản trị cần thiết.

Microsoft áp dụng các nguyên tắc Zero Trust như xác minh rõ ràng, quyền tối thiểu và giả định rằng sự cố có thể xảy ra.

Doanh nghiệp nên hạn chế số lượng tài khoản có quyền Admin và rà soát định kỳ.

13. Kiểm soát auto-forwarding

Nếu mailbox bị xâm nhập, attacker có thể tạo forwarding rule để âm thầm gửi email sang một địa chỉ ngoài doanh nghiệp.

For example:

finance@company.com → attacker@gmail.com

Ngay cả khi doanh nghiệp lấy lại tài khoản, rule có thể tiếp tục hoạt động nếu không được phát hiện.

Doanh nghiệp nên giám sát:

  • External forwarding
  • Inbox rule bất thường
  • Rule tự động xóa email
  • Rule chuyển email tài chính

Đây là một phần quan trọng khi điều tra tài khoản email bị compromise.

14. Theo dõi hành vi đăng nhập bất thường

Một số dấu hiệu cần chú ý:

  • Đăng nhập từ vị trí bất thường
  • Đăng nhập từ thiết bị lạ
  • Nhiều lần đăng nhập thất bại
  • Truy cập bất thường vào mailbox
  • Thay đổi MFA
  • Tạo forwarding rule bất thường

Doanh nghiệp nên kết hợp log, alert và identity protection phù hợp với hệ thống mình đang sử dụng.

Không nên chỉ kiểm tra log sau khi xảy ra sự cố.

15. Không sử dụng shared account nếu không thực sự cần

For example:

finance@company.com

được 5 nhân viên cùng biết mật khẩu.

Cách này gây nhiều vấn đề:

  • Không biết ai đã đăng nhập
  • Khó áp dụng MFA
  • Khó thu hồi quyền khi một người nghỉ việc
  • Password phải chia sẻ
  • Khó audit

Nếu cần mailbox chung, doanh nghiệp nên sử dụng mô hình shared mailbox và phân quyền người dùng phù hợp thay vì chia sẻ một mật khẩu duy nhất.

16. Quản lý vòng đời tài khoản nhân viên

Email security còn liên quan trực tiếp đến quy trình:

Joiner → Mover → Leaver

Joiner

Cấp đúng quyền khi nhân viên vào làm.

Mover

Điều chỉnh quyền khi chuyển vai trò.

Leaver

Khóa account và thu hồi quyền khi nghỉ việc.

Một mailbox của nhân viên đã nghỉ nhưng chưa được disable có thể trở thành điểm truy cập ngoài ý muốn.

Doanh nghiệp nên phối hợp HR – Manager – IT để xử lý tài khoản đúng thời điểm.

Nếu một tài khoản email bị xâm nhập, nên làm gì?

Doanh nghiệp nên có incident response procedure từ trước.

Một quy trình tham khảo có thể gồm:

1. Block hoặc disable tài khoản khi cần thiết

Ngăn truy cập tiếp tục.

2. Revoke active sessions

Không chỉ đổi password.

3. Reset credential

Thiết lập lại thông tin đăng nhập phù hợp.

4. Kiểm tra MFA

Xác định attacker có thêm phương thức xác thực hay không.

5. Kiểm tra mailbox rules

Tìm:

  • Auto-forward
  • Delete rule
  • Move rule

6. Kiểm tra email đã gửi

Attacker có thể đã gửi phishing từ chính mailbox thật.

7. Xác định dữ liệu bị truy cập

Kiểm tra phạm vi ảnh hưởng.

8. Thông báo các bên liên quan

Nếu email phishing đã được gửi cho nhân viên hoặc khách hàng, cần phản ứng nhanh.

9. Tìm nguyên nhân

For example:

  • Phishing
  • Password reused
  • Malware
  • Token compromise

10. Cải thiện chính sách

Sự cố nên dẫn đến hành động phòng ngừa cụ thể.

Checklist bảo mật email doanh nghiệp

Tài khoản

  • MFA được bật cho người dùng
  • Admin account được bảo vệ riêng
  • Không sử dụng chung mật khẩu
  • Tài khoản nhân viên cũ được khóa đúng thời điểm

Domain

  • SPF đã được cấu hình
  • DKIM đã được cấu hình
  • DMARC đã được đánh giá và triển khai phù hợp
  • Domain giả mạo được theo dõi khi cần

Phishing

  • Có anti-phishing policy
  • Có bảo vệ tài khoản quan trọng
  • Người dùng biết cách report phishing
  • Có quy trình xử lý email đáng ngờ

Người dùng

  • Được đào tạo nhận diện phishing
  • Biết kiểm tra sender
  • Biết kiểm tra URL
  • Không tự ý mở attachment bất thường
  • Biết cách xác minh yêu cầu thanh toán

Mailbox

  • External forwarding được kiểm soát
  • Inbox rules bất thường được kiểm tra
  • Shared mailbox được cấu hình phù hợp
  • Không chia sẻ password mailbox

Incident Response

  • Có người phụ trách
  • Có quy trình khóa account
  • Biết cách revoke session
  • Có quy trình kiểm tra forwarding
  • Có quy trình thông báo sự cố

Những sai lầm phổ biến trong bảo mật email

Chỉ cài antivirus rồi cho rằng email đã an toàn

Phishing có thể không chứa malware.

Một trang đăng nhập giả vẫn có thể lấy được password.

Chỉ đào tạo nhân viên một lần

Phishing thay đổi liên tục và training nên được nhắc lại định kỳ.

Cho rằng MFA giải quyết tất cả

MFA rất quan trọng nhưng không thay thế email authentication, anti-phishing, access control và user awareness.

Chỉ chú ý email từ bên ngoài

Nếu tài khoản của đối tác hoặc nhân viên bị compromise, email có thể đến từ địa chỉ thật.

Không bảo vệ tài khoản quản lý

Executive impersonation và BEC thường nhắm vào các vị trí có quyền quyết định hoặc thanh toán.

Không có nút Report phishing

Nếu người dùng không biết báo cáo ở đâu, Security team có thể mất cơ hội phát hiện chiến dịch sớm.

Microsoft 365 có tự động bảo vệ email không?

Microsoft 365 cloud mailbox có các lớp bảo vệ tích hợp như spam filtering và các tính năng anti-phishing cơ bản. Defender for Office 365 bổ sung thêm các khả năng nâng cao tùy theo gói dịch vụ.

Tuy nhiên, điều này không có nghĩa doanh nghiệp chỉ cần tạo tài khoản và không cần cấu hình thêm.

Microsoft khuyến nghị các tổ chức có Defender for Office 365 thực hiện các bước như cấu hình xác thực email, threat policies, user reporting và quy trình điều tra – phản ứng.

Doanh nghiệp nên đánh giá cấu hình dựa trên:

  • License
  • Quy mô
  • Mức độ rủi ro
  • Loại dữ liệu
  • User group

Một mô hình bảo mật email đơn giản cho SME

Doanh nghiệp nhỏ không nhất thiết phải bắt đầu bằng một hệ thống quá phức tạp.

Có thể ưu tiên theo thứ tự:

1. MFA

↓

2. SPF + DKIM + DMARC

↓

3. Anti-phishing và anti-spam

↓

4. Report phishing

↓

5. Training

↓

6. Monitoring

↓

7. Incident response

Điều quan trọng là triển khai nhiều lớp bảo vệ thay vì phụ thuộc vào một biện pháp duy nhất.

Bảo mật email là bài toán của cả công nghệ và con người

Không có công cụ nào có thể ngăn mọi cuộc tấn công.

Ngược lại, cũng không thể yêu cầu nhân viên tự nhận diện tất cả email nguy hiểm.

Một mô hình phù hợp cần kết hợp:

Technology + Process + People

Technology

  • MFA
  • Email authentication
  • Anti-phishing
  • Threat protection

Process

  • Xác minh thanh toán
  • Offboarding
  • Reporting
  • Incident response

People

  • Nhận biết phishing
  • Kiểm tra sender
  • Báo cáo bất thường
  • Không chia sẻ credential

Ba yếu tố này cần hoạt động cùng nhau.

Conclude

Email doanh nghiệp chứa rất nhiều thông tin có giá trị, vì vậy cũng là một trong những mục tiêu phổ biến của phishing, spoofing và đánh cắp tài khoản.

Một chiến lược bảo mật email hiệu quả không nên chỉ dựa vào password hoặc khả năng nhận biết của nhân viên.

Doanh nghiệp cần triển khai nhiều lớp bảo vệ:

MFA + Email Authentication + Anti-Phishing + Access Control + User Awareness + Monitoring + Incident Response

Đặc biệt với Microsoft 365, việc bảo vệ email cần được đặt trong bức tranh rộng hơn về danh tính, tài liệu và dữ liệu doanh nghiệp.

Một tài khoản Outlook bị compromise không chỉ ảnh hưởng đến mailbox mà còn có thể tạo rủi ro đối với SharePoint, OneDrive, Teams và các tài nguyên khác mà người dùng có quyền truy cập.

Vì vậy, câu hỏi không nên chỉ là:

“Email của chúng ta có spam filter chưa?”

mà nên là:

“Nếu một email phishing vượt qua bộ lọc, doanh nghiệp còn những lớp bảo vệ nào tiếp theo?”

Đó mới là cách tiếp cận phù hợp với bảo mật email hiện đại.

F-Tech hỗ trợ doanh nghiệp đánh giá cấu hình Microsoft 365, bảo vệ tài khoản, email authentication và các chính sách bảo mật phù hợp với nhu cầu vận hành.

Liên hệ F-Tech để tăng cường bảo mật email và tài khoản Microsoft 365 cho doanh nghiệp.

Related articles
Facebook
X
LinkedIn

Popular Blog posts

Scroll to Top