Một quyền truy cập được cấp từ nửa năm trước rồi bị bỏ quên không phải là rủi ro trừu tượng, mà là nguyên nhân rò rỉ rất điển hình. Thành phần nhóm thay đổi nhanh hơn danh sách quyền truy cập được cập nhật: nhân viên đổi vai trò, nhà thầu kết thúc dự án, thực tập sinh nghỉ sau hai tuần, còn tài nguyên vẫn được ghi nhận là đang hoạt động. Bài viết này giải thích nên dùng những dấu vết nào để kiểm tra định kỳ, nên rà soát bao lâu một lần và phải làm gì khi phát hiện một quyền truy cập lẽ ra đã phải đóng từ lâu.
Vì sao cần thường xuyên xem ai đang dùng tài nguyên
Danh sách quyền truy cập đã cấp lỗi thời nhanh hơn bạn tưởng. Nếu không kiểm tra định kỳ, công ty chỉ biết về một quyền truy cập bị bỏ quên vào lúc xảy ra sự cố, khi việc tìm hiểu ai đã dùng nó và để làm gì đã quá muộn. Rà soát không phải là phản ứng trước nghi ngờ, mà là cách phát hiện vấn đề sớm hơn khi có người kịp lợi dụng nó.
Những dấu vết có thể sử dụng
Ba nguồn thông tin bao quát gần như toàn bộ việc kiểm tra. Lịch sử giao dịch cho thấy khi nào và từ tài nguyên nào có khoản trừ tiền: khoản chi đang diễn ra nghĩa là có người thực sự dùng tài nguyên đó, chứ không chỉ đứng tên một bộ phận. Danh sách thuê đang hoạt động trong trang tài khoản là ảnh chụp trạng thái hiện tại: những số điện thoại, hộp thư email và kênh proxy nào đã được thanh toán và đến ngày nào. Nhật ký đăng nhập của chính dịch vụ cho biết thời điểm đăng nhập gần nhất bằng một tài khoản cụ thể, chứ không chỉ việc tài nguyên đã được thanh toán. Một quyền truy cập đã thanh toán nhưng lâu rồi không ai mở là lý do riêng để đặt câu hỏi, dù về hình thức nó vẫn đang hoạt động.
Dấu hiệu quyền truy cập bị lộ hoặc vẫn nằm trong tay người thực hiện cũ
Các tín hiệu đáng lo thường lộ ra qua những điểm không khớp. Đăng nhập vào dịch vụ từ vị trí địa lý không trùng với bất kỳ nhân viên nào của bộ phận. Hoạt động vào những giờ mà nhóm chắc chắn không làm việc. Tài nguyên vẫn tiếp tục trừ ngân sách sau một tháng kể từ khi dự án mà nó được cấp cho đã kết thúc. Tài khoản của người thực hiện cũ có trong lịch sử đăng nhập những bản ghi muộn hơn ngày nghỉ chính thức là dấu hiệu trực tiếp nhất cho thấy quyền truy cập đã không được thu hồi đúng lúc.
Tần suất rà soát
Việc đối chiếu toàn bộ sổ đăng ký quyền truy cập với danh sách nhân viên hiện tại nên làm ít nhất mỗi quý một lần, còn với những nhóm có nhiều nhà thầu thay đổi liên tục thì nên làm hằng tháng. Kiểm tra riêng từng tài nguyên cần thực hiện ngay sau khi có người nghỉ việc hoặc hợp đồng kết thúc, không chờ đến chu kỳ định kỳ: giữa lúc một người rời đi và đợt kiểm tra quý theo kế hoạch, quyền truy cập có thể đã kịp bị ai đó sử dụng.
Cần làm gì khi nghi ngờ
Nếu phát hiện một quyền truy cập có dấu hiệu rò rỉ, trình tự xử lý đơn giản và nhanh. Trước hết là đổi mật khẩu của tài nguyên phát sinh nghi vấn: hộp thư email, trang quản lý thuê proxy, tài khoản làm việc. Tiếp theo là thu hồi mọi phiên đang hoạt động và khóa API gắn với quyền truy cập đó, để phiên cũ không còn dùng được sau khi đổi mật khẩu. Nếu số điện thoại từng được dùng làm yếu tố xác thực thứ hai, hãy chuyển yếu tố này sang một số mới gắn riêng cho người phụ trách hiện tại, còn số cũ thì loại khỏi danh sách dùng cho 2FA. Mỗi bước trong ba bước này chỉ mất vài phút — thường thì điều kéo dài hơn không phải là việc khắc phục, mà là chính việc phát hiện ra vấn đề.
Vì sao kiểm tra rẻ hơn khắc phục
Rà soát định kỳ là việc đọc các nhật ký và danh sách vốn đã có, không tốn gì ngoài thời gian. Khắc phục sau rò rỉ là phải đổi mọi quyền truy cập liên quan, tìm hiểu chính xác thứ gì đã bị xâm phạm và liên lạc với những người bị ảnh hưởng bởi sự cố. Chênh lệch lên đến cả một bậc: nửa giờ kiểm tra hằng tháng so với vài ngày xử lý sự cố cùng thiệt hại uy tín mà báo cáo nào cũng không ghi hết được. Chính sổ đăng ký mà chúng tôi đã nhắc đến trong bài onboarding nhân viên là nền tảng cho cả việc cấp quyền lẫn kiểm tra sau này: nếu tài nguyên được ghi lại ngay từ đầu, việc rà soát chỉ còn là đối chiếu ngày tháng, chứ không phải điều tra lại từ đầu.
Câu hỏi thường gặp
Bao lâu nên kiểm tra một lần xem ai đang dùng các quyền truy cập công việc?
Rà soát toàn bộ ít nhất mỗi quý một lần, còn kiểm tra riêng một tài nguyên cụ thể thì làm ngay sau khi nhân viên nghỉ việc hoặc kết thúc làm việc với nhà thầu, không chờ chu kỳ định kỳ.
Dựa vào dấu hiệu nào để biết quyền truy cập vẫn nằm trong tay người thực hiện cũ?
Dựa vào nhật ký đăng nhập: hoạt động sau ngày nghỉ chính thức, đăng nhập từ vị trí địa lý lạ hoặc khoản trừ tiền trên tài nguyên không còn chủ sở hữu hiện hành trong nhóm.
Việc đầu tiên cần làm khi nghi ngờ quyền truy cập bị rò rỉ là gì?
Đổi mật khẩu của tài nguyên, thu hồi các phiên và khóa đang hoạt động, còn nếu quyền truy cập gắn với số điện thoại làm yếu tố xác thực thứ hai thì chuyển yếu tố này sang số mới do người phụ trách hiện tại giữ.
Để có thể nhanh chóng chuyển yếu tố xác thực thứ hai sang một số mới gắn riêng cho nhân viên phụ trách khi nghi ngờ rò rỉ, hãy dùng dịch vụ thuê số của turbon.rent.