
Trả lời nhanh: Sáu việc theo thứ tự: kiểm ai chưa bật xác thực nhiều yếu tố, đếm số quản trị viên toàn phần, tìm quy tắc chuyển tiếp thư ra ngoài, xem mức chia sẻ tài liệu ra ngoài, rà danh sách khách bên ngoài, và xem điểm bảo mật. Sáu việc này lộ ra phần lớn vấn đề của một tổ chức.
Bài này là danh sách kiểm bạn chạy được trong một buổi sáng, không cần công cụ gì thêm. Nó không thay thế đánh giá bảo mật đầy đủ nhưng lộ ra những lỗ hổng phổ biến nhất.
- Kiểm ai chưa bật xác thực nhiều yếu tố, đây là việc quan trọng nhất.
- Đếm số quản trị viên toàn phần, quá nhiều là rủi ro.
- Tìm quy tắc chuyển tiếp thư ra ngoài, dấu hiệu tài khoản bị chiếm.
- Xem mức chia sẻ tài liệu ra ngoài đang đặt ở đâu.
- Rà danh sách khách bên ngoài, nó chỉ dài ra chứ không tự ngắn.
- Điểm dựa trên cấu hình đã bật, không phải mức an toàn thực tế.
- So sánh điểm giữa các tổ chức ít ý nghĩa vì cấu trúc khác nhau.
Việc một, ai chưa bật xác thực nhiều yếu tố
Đây là kiểm tra quan trọng nhất và nên làm đầu tiên.
Vào trang Entra, phần người dùng, xem cột trạng thái xác thực nhiều yếu tố. Hoặc dùng báo cáo về phương thức xác thực để thấy ai đã đăng ký và ai chưa.
Ba điều cần tìm:
- Người dùng chưa đăng ký phương thức nào. Họ đang chỉ được bảo vệ bằng mật khẩu.
- Người chỉ đăng ký một phương thức. Mất điện thoại là họ tự khóa mình.
- Tài khoản quản trị chưa bật. Đây là tình huống nghiêm trọng nhất, xử ngay.
Nếu tổ chức chưa bật gì cả, hãy bật thiết lập bảo mật mặc định ngay trong hôm nay. Nó miễn phí, bật trong một phút, và đó là biện pháp giảm rủi ro lớn nhất bạn làm được với công sức nhỏ nhất.
Việc hai, danh sách quản trị viên
Trong trang quản trị, xem danh sách người giữ vai trò quản trị.
Bốn câu hỏi:
- Có bao nhiêu quản trị viên toàn phần? Với doanh nghiệp vừa, hai tới bốn là hợp lý. Nhiều hơn thì xem ai hạ xuống vai trò hẹp được.
- Có ai đã nghỉ việc mà còn quyền không? Đối chiếu với danh sách nhân sự.
- Có tài khoản của đơn vị bên ngoài không? Nhà cung cấp cũ, đơn vị hỗ trợ đã ngừng hợp tác.
- Có tài khoản dự phòng khẩn cấp chưa? Nếu chưa, tạo một cái với mật khẩu dài cất ở nơi an toàn.
Một tài khoản đáng chú ý khác: các tài khoản dịch vụ dùng cho ứng dụng hoặc thiết bị. Chúng thường có mật khẩu không đổi từ lâu và không bật xác thực nhiều yếu tố. Liệt kê chúng ra và xem có cách nào siết lại không.
Việc ba, quy tắc chuyển tiếp thư
Đây là kiểm tra ít người biết nhưng nó phát hiện được tài khoản đang bị chiếm.
Cách kẻ tấn công hoạt động: chiếm được hộp thư, đặt quy tắc tự chuyển tiếp mọi thư sang một địa chỉ bên ngoài, rồi rút lui. Từ đó họ đọc được thư của bạn kể cả sau khi bạn đổi mật khẩu, và bạn không thấy gì bất thường.
Cách kiểm: trong trang quản trị Exchange có báo cáo về thư chuyển tiếp ra ngoài. Xem danh sách và đối chiếu: mỗi trường hợp có lý do chính đáng không, người dùng đó có biết mình đang chuyển tiếp thư không.
Cần kiểm hai chỗ vì chúng khác nhau: quy tắc do người dùng đặt trong Outlook, và cấu hình chuyển tiếp ở cấp hộp thư do quản trị viên đặt.
Nên làm thêm: đặt một quy tắc luồng thư chặn hoặc cảnh báo khi có thư tự động chuyển tiếp ra ngoài tổ chức. Nhiều tổ chức chặn hẳn tính năng này và chỉ mở ngoại lệ khi có yêu cầu chính đáng.
Việc bốn và năm, chia sẻ ra ngoài
Việc bốn, mức chia sẻ tài liệu. Trong trang quản trị SharePoint, xem cài đặt chia sẻ ra ngoài đang đặt ở mức nào.
Nếu đang ở mức bất kỳ ai có liên kết truy cập được mà không cần đăng nhập, đó là mức rủi ro nhất. Cân nhắc hạ xuống mức yêu cầu người ngoài xác thực bằng email.
Kiểm thêm hai cài đặt: có đặt hạn dùng mặc định cho liên kết không, và quyền mặc định của liên kết là xem hay sửa.
Việc năm, danh sách khách bên ngoài. Trong trang Entra, lọc người dùng theo loại khách. Danh sách này chỉ dài ra theo thời gian nếu không ai dọn.
Tìm ba nhóm: khách từ các dự án đã kết thúc, khách từ những công ty không còn hợp tác, và khách không rõ ai đã mời và vì sao.
Với mỗi khách còn giữ, kiểm họ đang truy cập được những gì. Một tài khoản khách được mời vào một nhóm Teams có thể thấy toàn bộ tài liệu trên site của nhóm đó, không chỉ phần trò chuyện.
Việc sáu, điểm bảo mật và các bước tiếp
Trong trang Microsoft Defender có Secure Score, một điểm số kèm danh sách khuyến nghị cải thiện.
Cách dùng đúng: đừng chạy theo điểm số. Xem danh sách khuyến nghị, sắp xếp theo mức tác động, và làm những cái vừa tác động cao vừa ít gây phiền cho người dùng.
Sau khi chạy sáu việc trên, ba việc tiếp theo đáng làm:
- Ghi lại kết quả vào một tài liệu ngắn: tìm thấy gì, đã xử lý gì, còn gì chưa xử lý và vì sao. Lần rà sau bạn so được.
- Đặt lịch rà lại sau ba tháng. Bảo mật là thứ trôi dạt, không phải làm một lần là xong.
- Đặt cảnh báo cho vài hoạt động quan trọng: cấp vai trò quản trị toàn phần, đặt quy tắc chuyển tiếp thư ra ngoài, và tải xuống hàng loạt tệp.
Sáu việc trong bài này không thay thế được đánh giá bảo mật đầy đủ do đơn vị chuyên môn thực hiện. Nhưng với doanh nghiệp chưa từng rà bao giờ, chúng thường lộ ra vài vấn đề đáng kể ngay trong lần đầu.
Điểm số đó là gì
Secure Score nằm trong trang Microsoft Defender. Nó xem cấu hình hiện tại của tổ chức bạn, đối chiếu với một danh sách các biện pháp bảo mật mà Microsoft khuyến nghị, và cho điểm.
Mỗi biện pháp có một số điểm tùy mức quan trọng. Bật thì được điểm, chưa bật thì không.
Ba điều nó không đo được:
- Chất lượng con người. Nhân viên có biết nhận ra thư lừa đảo không, đây là yếu tố quyết định nhiều vụ.
- Quy trình. Công ty có quy định xác nhận qua kênh khác khi đổi số tài khoản nhận tiền không.
- Mọi thứ ngoài Microsoft 365. Máy chủ, website, mạng nội bộ.
Nghĩa là điểm cao không đồng nghĩa với an toàn, và điểm thấp không có nghĩa là bạn sắp bị tấn công. Nó đo một phần, phần cấu hình, và đó là phần dễ đo nhất chứ không phải phần quan trọng nhất.
Về việc so sánh với tổ chức khác: giao diện có hiện điểm trung bình của các tổ chức tương tự. Con số này ít giá trị vì cấu trúc, gói giấy phép và nhu cầu mỗi nơi khác nhau. Hãy nhìn xu hướng của chính bạn.
Cách đọc danh sách khuyến nghị
Đây mới là phần giá trị. Mỗi khuyến nghị có bốn thông tin:
- Điểm đạt được nếu thực hiện.
- Mức tác động tới người dùng. Cao nghĩa là nhân viên sẽ cảm nhận thấy sự thay đổi.
- Loại: danh tính, thiết bị, ứng dụng, hay dữ liệu.
- Hướng dẫn thực hiện với liên kết tới đúng chỗ cần bật.
Cách chọn: sắp xếp theo điểm giảm dần, rồi lọc bỏ những cái có mức tác động tới người dùng cao mà bạn chưa sẵn sàng. Những cái còn lại là danh sách việc của bạn.
Có ba trạng thái để đánh dấu một khuyến nghị: đã thực hiện, đã lên kế hoạch, và chấp nhận rủi ro. Trạng thái cuối hữu ích cho những khuyến nghị không phù hợp với tổ chức bạn, đánh dấu để lần sau khỏi xem lại.
Nhớ ghi lý do khi chấp nhận rủi ro. Sáu tháng sau bạn hoặc người kế nhiệm sẽ cần biết vì sao đã quyết định vậy.
Những khuyến nghị nên cân nhắc kỹ
Không phải khuyến nghị nào cũng phù hợp với doanh nghiệp nhỏ. Bốn nhóm cần suy nghĩ trước khi làm.
- Yêu cầu thiết bị phải được quản lý. Điểm cao nhưng cần triển khai Intune và đăng ký toàn bộ máy. Với công ty cho nhân viên dùng máy cá nhân, việc này gây phản ứng.
- Chính sách mật khẩu rất chặt. Bắt đổi thường xuyên với yêu cầu phức tạp thực ra làm người dùng chọn mật khẩu dễ đoán hơn và ghi ra giấy. Khuyến nghị hiện đại thiên về mật khẩu dài kết hợp xác thực nhiều yếu tố.
- Chặn hoàn toàn việc chia sẻ ra ngoài. An toàn nhất và cũng chặn luôn công việc kinh doanh với đối tác.
- Các tính năng cần gói cao hơn. Chúng vẫn hiện trong danh sách dù bạn không có giấy phép. Đánh dấu chấp nhận rủi ro thay vì day dứt vì không làm được.
Nguyên tắc chung: nếu một biện pháp khiến nhân viên tìm cách né tránh, nó làm giảm an toàn thực tế dù điểm số tăng. Đây là lý do không nên chạy theo điểm.
Dùng nó thế nào cho bền
Bốn thói quen.
- Xem mỗi tháng một lần, không cần nhiều hơn. Microsoft thêm khuyến nghị mới theo thời gian, nên danh sách có thay đổi.
- Mỗi tháng làm một hai việc, đừng cố làm hết trong một lần. Thay đổi từ từ dễ được chấp nhận hơn nhiều.
- Theo dõi xu hướng của chính bạn, không so với tổ chức khác. Điểm đang tăng dần là dấu hiệu tốt.
- Chú ý khi điểm giảm đột ngột. Đó thường nghĩa là ai đó vừa tắt một cấu hình bảo mật, và đây là thông tin đáng kiểm ngay.
Điểm cuối là cách dùng hay bị bỏ qua: Secure Score làm hệ thống cảnh báo cho việc cấu hình bị nới lỏng. Với vai trò đó nó hữu ích hơn nhiều so với việc dùng nó làm mục tiêu để đạt.
Cuối cùng, nhớ rằng nó chỉ đo phần cấu hình. Đào tạo nhân viên nhận ra thư lừa đảo, và đặt quy trình xác nhận cho các giao dịch tiền, là hai việc không có trong bảng điểm nhưng thường quan trọng hơn.
Sáu việc trong 30 phút, kèm lệnh
Connect-MgGraph -Scopes "User.Read.All","Policy.Read.All","AuditLog.Read.All"
Connect-ExchangeOnline
# 1. Ai chua bat xac thuc nhieu yeu to
Get-MgUser -All | ForEach-Object {
$m = Get-MgUserAuthenticationMethod -UserId $_.Id
if ($m.Count -le 1) { $_.UserPrincipalName }
}
# 2. Danh sach quan tri vien, con so nen la 2 den 4
Get-MgDirectoryRole | Where DisplayName -eq "Global Administrator" |
ForEach-Object { Get-MgDirectoryRoleMember -DirectoryRoleId $_.Id }
# 3. Quy tac chuyen tiep thu ra ngoai, dau hieu tai khoan bi chiem
Get-Mailbox -ResultSize Unlimited | ForEach-Object {
Get-InboxRule -Mailbox $_.PrimarySmtpAddress -ErrorAction SilentlyContinue |
Where { $_.ForwardTo -or $_.RedirectTo } |
Select @{n="HopThu";e={$_.MailboxOwnerId}}, Name, ForwardTo, RedirectTo
}
# 4. Chuyen tiep o muc hop thu, cho khac voi quy tac
Get-Mailbox -ResultSize Unlimited |
Where { $_.ForwardingSmtpAddress -ne $null } |
Select DisplayName, ForwardingSmtpAddress
# 5. Lien ket chia se cong khai, ai cung mo duoc
Connect-SPOService -Url https://TENCONGTY-admin.sharepoint.com
Get-SPOSite -Limit All | Select Url, SharingCapability
# 6. Giao thuc xac thuc cu con bat khong
Get-OrganizationConfig | Select Name, OAuth2ClientProfileEnabledĐọc kết quả ra hành động
| Phát hiện | Mức nghiêm trọng | Làm gì |
|---|---|---|
| Có tài khoản quản trị chưa bật xác thực nhiều yếu tố | Rất cao | Bật ngay hôm nay, không chờ họp |
| Có quy tắc chuyển tiếp thư ra địa chỉ lạ | Rất cao | Coi như tài khoản đã bị chiếm: đổi mật khẩu, thu hồi phiên, xóa quy tắc, rồi mới điều tra |
| Trên 4 tài khoản quản trị toàn cục | Cao | Rà lại, hạ vai trò cho người không thật sự cần |
| Giao thức xác thực cũ còn bật | Cao | Chặn, sau khi kiểm không còn thiết bị nào phụ thuộc |
| Nhiều liên kết chia sẻ công khai | Trung bình | Đặt hạn sử dụng cho liên kết mới, rà liên kết cũ |
Về điểm bảo mật do hệ thống chấm
Điểm này hữu ích để biết bắt đầu từ đâu, nhưng đừng đuổi theo con số. Một số khuyến nghị không phù hợp với mọi công ty, và bật bừa sẽ chặn việc của nhân viên. Cách dùng đúng: đọc danh sách khuyến nghị, chọn những mục có tác động lớn mà rủi ro thấp, làm trước; ghi lại lý do với những mục bạn quyết định không làm.
Ba mục nên cân nhắc kỹ trước khi bật: chặn hoàn toàn chia sẻ ra ngoài (nhân viên sẽ dùng đường khác khó kiểm soát hơn), bắt buộc xác thực lại quá thường xuyên (gây khó chịu và làm người dùng tìm cách né), và chặn tải tệp về thiết bị cá nhân (cần chuẩn bị phương án làm việc thay thế trước).
Câu hỏi thường gặp
Rà soát này mất bao lâu thật sự
Phần kiểm khoảng ba mươi phút nếu tổ chức nhỏ và bạn biết chỗ. Phần xử lý những gì tìm thấy thì lâu hơn, tùy phát hiện được gì. Việc bật xác thực nhiều yếu tố cho cả công ty chẳng hạn cần vài tuần triển khai.
Doanh nghiệp mười người có cần làm không
Có, và thậm chí quan trọng hơn vì doanh nghiệp nhỏ thường không có ai chuyên trách. Sáu việc này không cần kiến thức chuyên sâu, chỉ cần quyền quản trị và nửa giờ.
Điểm bảo mật bao nhiêu là tốt
Không có ngưỡng chuẩn, và so sánh điểm giữa các tổ chức ít ý nghĩa vì cấu trúc khác nhau. Hãy nhìn xu hướng của chính bạn và tập trung vào các khuyến nghị tác động cao thay vì con số.
Nên tự làm hay thuê đơn vị bên ngoài
Sáu việc trong bài này tự làm được. Đánh giá sâu hơn, chẳng hạn kiểm thử xâm nhập hoặc rà soát tuân thủ theo tiêu chuẩn, thì cần đơn vị chuyên môn. Tự làm phần cơ bản trước giúp bạn biết mình đang ở đâu.
Điểm cao có nghĩa là an toàn không
Không hẳn. Nó đo phần cấu hình, không đo con người, quy trình, và mọi thứ ngoài Microsoft 365. Nhiều vụ tấn công thành công nhắm vào con người chứ không vào lỗ hổng cấu hình.
Bật một khuyến nghị bao lâu thì điểm tăng
Thường vài giờ tới một ngày, vì hệ thống cần thời gian quét lại cấu hình. Đừng lo nếu điểm chưa đổi ngay sau khi bạn vừa bật.
Có cần làm hết mọi khuyến nghị không
Không. Nhiều khuyến nghị không phù hợp với quy mô hoặc cách làm việc của bạn. Đánh dấu chấp nhận rủi ro kèm lý do là cách xử lý đúng, và nó cũng là bằng chứng cho thấy bạn đã cân nhắc.
Bài viết liên quan
- Bật xác thực hai lớp cho toàn bộ nhân viên
- Nhật ký kiểm tra: ai đã làm gì trong tenant
- Microsoft Defender for Office 365 chặn được gì
- Office LTSC là gì? Khác gì Office 2024 thường và ai mới thật sự cần
- Vì sao Microsoft tách Teams khỏi Microsoft 365: nên mua gói No Teams hay có Teams
- Office cho MacBook nên mua bản nào: 2024 vĩnh viễn hay Microsoft 365
- Microsoft 365 Business Basic là gì, phù hợp doanh nghiệp nào
- Office Home & Business 2024 hay Microsoft 365: mua đứt hợp với ai
- Gỡ sạch Office 365 khỏi Windows 11



