Bỏ qua đến nội dung
0
Giỏ hàng 0 sản phẩm

Chưa có sản phẩm trong giỏ hàng.

Tư vấn giải pháp
Bảo mật

Checklist bảo mật CNTT dành cho doanh nghiệp vừa và nhỏ

Danh sách kiểm tra theo thứ tự ưu tiên giúp doanh nghiệp SME xây dựng nền tảng bảo mật CNTT có thể vận hành và đo lường.

Mô phỏng checklist bảo mật CNTT cho doanh nghiệp vừa và nhỏ
Danh sách kiểm tra theo thứ tự ưu tiên giúp doanh nghiệp SME xây dựng nền tảng bảo mật CNTT có thể vận hành và đo lường.

Doanh nghiệp vừa và nhỏ thường không thiếu công cụ, mà thiếu một danh sách ưu tiên rõ ràng và người chịu trách nhiệm. Checklist bảo mật CNTT dưới đây tập trung vào những kiểm soát nền tảng có thể triển khai theo từng giai đoạn, giúp giảm rủi ro phổ biến mà không biến bảo mật thành dự án quá phức tạp.

1. Biết doanh nghiệp đang có gì

  • Lập danh sách máy tính, máy chủ, thiết bị mạng, camera, NAS và dịch vụ cloud.
  • Ghi nhận chủ sở hữu, vị trí, hệ điều hành, phiên bản và mức độ quan trọng.
  • Loại bỏ thiết bị, tài khoản và phần mềm không còn sử dụng.
  • Phân loại dữ liệu quan trọng và nơi đang lưu trữ.
  • Duy trì sơ đồ mạng và danh sách nhà cung cấp có quyền truy cập.

2. Kiểm soát tài khoản và danh tính

  • Bật MFA cho email, Microsoft 365, VPN, backup, quản trị tên miền và tài khoản quản trị.
  • Mỗi người dùng một tài khoản; không chia sẻ tài khoản chung nếu có thể tránh.
  • Cấp quyền theo vai trò và nguyên tắc chỉ đủ dùng.
  • Tách tài khoản quản trị khỏi tài khoản làm việc hằng ngày.
  • Có quy trình cấp–đổi–thu hồi quyền khi nhân sự vào, chuyển vị trí hoặc nghỉ việc.
  • Dùng trình quản lý mật khẩu và chính sách mật khẩu phù hợp.

3. Cập nhật hệ thống và phần mềm

Bản vá cần được quản lý theo rủi ro, không chỉ chờ khi người dùng tự cập nhật. Ưu tiên hệ thống tiếp xúc Internet như firewall, VPN, email gateway, website và phần mềm truy cập từ xa.

Nên có lịch kiểm tra, nhóm thử nghiệm và báo cáo thiết bị chưa cập nhật. Phần mềm hết hỗ trợ cần có kế hoạch thay thế.

4. Bảo vệ máy tính và thiết bị đầu cuối

  • Bật antivirus/EDR, tường lửa máy trạm và bảo vệ chống can thiệp.
  • Mã hóa ổ đĩa cho laptop và thiết bị có dữ liệu nhạy cảm.
  • Khóa màn hình tự động và hạn chế quyền admin cục bộ.
  • Kiểm soát USB, phần mềm điều khiển từ xa và ứng dụng không được phép.
  • Theo dõi thiết bị không kết nối agent hoặc mất cập nhật.
  • Có quy trình khi máy bị mất, bị nhiễm mã độc hoặc cần bàn giao.

5. Củng cố mạng và truy cập từ xa

  • Đổi mật khẩu mặc định, cập nhật firmware router, firewall, switch và AP.
  • Tách mạng nhân viên, khách, camera, máy chủ và IoT bằng VLAN khi phù hợp.
  • Chỉ mở cổng/dịch vụ cần thiết; rà soát rule firewall định kỳ.
  • Dùng VPN có MFA cho truy cập từ xa và giới hạn quyền theo nhóm.
  • Sao lưu cấu hình thiết bị mạng và ghi nhận mọi thay đổi.
  • Theo dõi đường truyền, cảnh báo thiết bị lạ và đăng nhập quản trị.

6. Bảo vệ email và người dùng

  • Cấu hình chống spam, phishing và giả mạo tên miền.
  • Bật cảnh báo thư từ bên ngoài và kiểm tra quy tắc chuyển tiếp.
  • Xác minh ngoài email đối với thay đổi tài khoản thanh toán.
  • Huấn luyện ngắn, định kỳ về liên kết, tệp đính kèm và yêu cầu MFA lạ.
  • Thiết lập kênh báo cáo thư đáng ngờ dễ sử dụng.
  • Kiểm tra quyền ứng dụng bên thứ ba truy cập hộp thư.

7. Backup có thể khôi phục

  • Xác định RPO và RTO cho từng hệ thống quan trọng.
  • Duy trì nhiều bản sao, nhiều loại lưu trữ và ít nhất một bản ngoài hệ thống chính.
  • Tách tài khoản quản trị backup, bật MFA và hạn chế xóa.
  • Theo dõi job thất bại và dung lượng lưu trữ.
  • Kiểm thử khôi phục tệp và khôi phục hệ thống theo lịch.
  • Lưu tài liệu phục hồi và thông tin liên hệ khi có sự cố.

8. Nhật ký, cảnh báo và ứng phó sự cố

Doanh nghiệp cần biết cảnh báo sẽ đi đâu, ai xem và phản ứng trong bao lâu. Ít nhất nên theo dõi đăng nhập tài khoản, email, firewall/VPN, endpoint và backup.

Chuẩn bị danh sách liên hệ, kênh trao đổi thay thế, mức độ sự cố và quyền quyết định cô lập hệ thống. Diễn tập tình huống ngắn giúp phát hiện khoảng trống trước khi xảy ra sự cố thật.

Cách triển khai checklist theo 30–60–90 ngày

  • 30 ngày: kiểm kê tài sản, bật MFA cho tài khoản quan trọng, xử lý bản vá khẩn cấp và kiểm tra backup.
  • 60 ngày: chuẩn hóa endpoint, firewall/VPN, quyền người dùng và quy trình nhân sự.
  • 90 ngày: hoàn thiện nhật ký, cảnh báo, kiểm thử khôi phục, kế hoạch ứng phó và đánh giá nhà cung cấp.

Tham khảo Cyber Guidance for Small Businesses của CISA.

Biến checklist thành hoạt động định kỳ

Mỗi mục cần có người phụ trách, trạng thái, bằng chứng và ngày rà soát tiếp theo. Không nên đánh dấu “đã làm” vĩnh viễn vì tài sản, nhân sự và mối đe dọa luôn thay đổi.

SMNET có thể khảo sát hiện trạng, lập danh sách ưu tiên, triển khai các kiểm soát cần thiết và cung cấp IT Support/IT Outsourcing để duy trì chúng.

Câu hỏi thường gặp

Doanh nghiệp nhỏ nên bắt đầu bảo mật từ đâu?

Bắt đầu bằng kiểm kê tài sản, MFA cho các tài khoản quan trọng, cập nhật hệ thống tiếp xúc Internet và xác minh bản sao lưu có thể khôi phục.

Cài antivirus đã đủ chưa?

Chưa. Antivirus chỉ là một lớp. Doanh nghiệp còn cần quản lý tài khoản, bản vá, mạng, email, backup, nhật ký và quy trình ứng phó.

Bao lâu nên rà soát checklist?

Các mục vận hành nên theo dõi liên tục hoặc hàng tháng; đánh giá tổng thể ít nhất theo quý và mỗi khi có thay đổi lớn về nhân sự, hệ thống hoặc nhà cung cấp.

Liên hệ SMNET

SMNET cung cấp dịch vụ đánh giá hiện trạng và xây dựng lộ trình bảo mật cho doanh nghiệp vừa và nhỏ, từ tài khoản, endpoint, firewall đến backup và hỗ trợ vận hành.

Tìm hiểu thêm về SMNET – đối tác CNTT đáng tin cậy cho doanh nghiệp và các giải pháp IT tổng thể từ khảo sát, tư vấn, triển khai đến bảo trì.

Công ty TNHH SMNET
Địa chỉ: Phòng G.01, Tòa nhà The Vital Building, 16 Đặng Tất, Phường Tân Định, Quận 1, TP.HCM
Điện thoại: 028 7301 6068
Email: hello@smnet.vn
Website: https://smnet.vn

SMNET • WE VALUE THE TECH

Cần tư vấn giải pháp CNTT cho doanh nghiệp?

Đội ngũ kỹ thuật SMNET sẵn sàng khảo sát, tư vấn và đề xuất giải pháp phù hợp.