Quản lý những rủi ro khi sử dụng SaaS

Hạnh Tâm | 20/05/2022 07:08
Theo dõi ICTVietnam trên

Cho dù làm việc từ xa, kết hợp hay trực tiếp thì ngày nay các công việc đa số được thực hiện trong và trên các ứng dụng phần mềm như một dịch vụ (SaaS). Do vậy bắt buộc phải có một cách tiếp cận mới để đo lường và giảm thiểu những rủi ro khi sử dụng SaaS.

Thách thức đầu tiên mà các nhà lãnh đạo an ninh mạng trong mỗi doanh nghiệp (DN) phải đối mặt là làm sao thống kê chính xác được tất cả các công cụ SaaS hiện đang được lực lượng lao động của họ sử dụng. Với bối cảnh SaaS luôn có thay đổi liên tục như hiện nay thì những thách thức này không bao giờ dừng lại.

Thách thức tiếp theo là việc bảo mật các công cụ SaaS bằng cách sử dụng kết hợp các công cụ bảo mật với quản lý cấu hình như đăng nhập một lần (SSO). Đây là bước cần thiết để quản lý rủi ro của ứng dụng SaaS mà không kiểm soát tất cả các hành động mà người dùng thực hiện trong ứng dụng.

Bất chấp những nỗ lực cao nhất của các nhóm an ninh mạng, chắc chắn hàng ngày những nhân viên vẫn thực hiện một số hành động nhất định trong các ứng dụng SaaS có liên quan đến bảo mật và quyền riêng tư. Không phải tất cả các hành động này đều dẫn đến vi phạm dữ liệu hay thậm chí là sự cố bảo mật nhưng đều có nguy cơ gây lộ lọt thông tin của công ty. Do vậy bắt buộc phải có một cách tiếp cận mới để đo lường và giảm thiểu những rủi ro đó.

Một số hoạt động SaaS có liên quan đến rủi ro bao gồm:

- Xuất danh sách người dùng: Trong nhiều giải pháp SaaS, người dùng có thể xuất hoặc tải xuống danh sách người dùng chứa thông tin nhận dạng cá nhân (PII). Chức năng này thường có trong các công cụ hỗ trợ. 

- Chia sẻ tệp: Không chỉ dành riêng cho các bộ nhớ dùng chung như Google, Dropbox và Box, người dùng trong các ứng dụng SaaS như Slack có thể chia sẻ các tệp nhạy cảm và thậm chí đặt chúng ở chế độ công khai.

- Mời những người dùng bên ngoài: Những người dùng nội bộ có thể mời người dùng bên ngoài vào hầu hết các ứng dụng SaaS.

-  Tích hợp SaaS: Một số ứng dụng SaaS được chấp nhận theo các quy tắc dữ liệu nhất định, chẳng hạn như GDPR hoặc HIPAA, nhưng dữ liệu này có thể dễ dàng được chia sẻ tới các ứng dụng SaaS không có các biện pháp hoặc cam kết bảo vệ dữ liệu phù hợp.

Đo lường rủi ro ứng dụng SaaS

Bước đầu tiên trong việc quản lý rủi ro khi sử dụng ứng dụng SaaS là đo lường rủi ro của việc sử dụng các ứng dụng đó. Khoảng 10% ứng dụng SaaS có nguy cơ rủi ro chiếm đến 90%, do đó, nhắm mục tiêu 10% này là bước đầu tiên. Các ứng dụng phổ biến nhất trong 10% này là những giải pháp quản lý quan hệ khách hàng (CRM), các nền tảng hỗ trợ, các công cụ kết nối và thúc đẩy năng xuất.

Các chuyên gia bảo mật có thể đo lường rủi ro SaaS bằng cách coi SaaS cũng như bất kỳ loại cơ sở hạ tầng khác, ghi lại các sự kiện ứng dụng SaaS và tốt nhất là đưa vào nền tảng quản lý bảo mật tập trung. Bước này cung cấp khả năng hiển thị và cách thức việc đo lường rủi ro được diễn ra liên tục. Sau đó, với các sự kiện ứng dụng SaaS này có thể chỉ kích hoạt một số hoạt động nhất định sẽ giúp ích trong việc quản lý rủi ro của SaaS.

Quản lý rủi ro ứng dụng SaaS

Nếu rủi ro của SaaS bắt nguồn từ các hành động cần thiết của người dùng, chẳng hạn như chia sẻ tài liệu quan trọng thông qua giải pháp SaaS thì rủi ro này có thể được quản lý như thế nào? Vì SaaS trao quyền tự chủ nhiều hơn cho người dùng cuối nên đòi hỏi họ phải có trách nhiệm hơn về bảo mật. 

Tư duy bảo mật trong một tổ chức là yếu tố mang tính mấu chốt quan trọng, nhưng đây không phải là một nhiệm vụ dễ dàng, đặc biệt là khi các ứng dụng SaaS cho phép quy trình làm việc từ bất kỳ vị trí và thiết bị nào.

Do đó cần đào tạo nâng cao nhận thức về bảo mật, cách tiếp cận mới để xây dựng tư duy bắt buộc này. Rủi ro từ các ứng dụng SaaS không thể giảm thiểu bằng cách đào tạo nhân viên về mật khẩu mạnh hay chuyên gia về ransomware. Quy trình làm việc của SaaS dành riêng cho các ứng dụng SaaS, do đó, quá trình đào tạo cần được cập nhật liên tục và phù hợp với từng phần mềm cụ thể đang được sử dụng.

Xu hướng SaaS chỉ mới bùng nổ gần đây. Trên thế giới, các nhà thống kê ước tính tốc độ tăng trưởng của thị trường SaaS sẽ đạt con số 17% vào năm 2022. Điều này cho thấy tiềm năng và cơ hội phát triển của ngành công nghệ dựa vào mô hình SaaS là vô cùng lớn. 

Nhiều công ty đang bắt đầu việc đo lường và quản lý rủi ro từ các hành động của nhân viên trong ứng dụng SaaS. Bước đầu tiên trong việc quản lý rủi ro này là kiểm kê và xếp hạng rủi ro của các ứng dụng này. Cùng với đó, phải có một chương trình nâng cao nhận thức bảo mật thì mới có khả thi trong việc giảm thiểu rủi ro.

Tại Việt Nam, các doanh nghiệp Việt đều hiểu rõ những lợi ích của SaaS, đồng thời đánh giá cao về giải pháp công nghệ SaaS. Ứng dụng SaaS được coi là mũi nhọn phát triển của ngành công nghệ. Chúng không chỉ dừng lại ở mục đích chia sẻ dữ liệu nhanh chóng mà còn được nâng cấp và mở rộng thành các phần mềm đặc thù với rất nhiều tiện ích và SaaS đang tiếp tục được mở rộng và phát triển không ngừng để đáp ứng nhu cầu ngày càng tăng của người sử dụng./.

Bài liên quan
Nổi bật Tạp chí Thông tin & Truyền thông
  • Phát động thực hiện phong trào “bình dân học vụ số” (*)
    Phát biểu tại buổi gặp mặt đại diện nhà giáo, cán bộ quản lý giáo dục nhân Ngày Nhà giáo Việt Nam 20-11, Tổng Bí thư Tô Lâm nhấn mạnh, thực tế hiện nay, còn tỷ lệ lớn người dân, kể cả cán bộ trong cơ quan nhà nước chưa nắm vững về chuyển đổi số; trong khi đó, Bộ Chính trị đã bàn và quyết định sẽ ban hành Nghị quyết về chuyển đổi số quốc gia. Để thực hiện thành công Nghị quyết này, yêu cầu nhanh chóng phổ cập tri thức cơ bản về chuyển đổi số cho toàn dân đang đặt ra cấp thiết.
  • 12 cách toà soạn khai thác AI để tăng hiệu quả hoạt động (Phần 1)
    Trí tuệ nhân tạo (AI) đang cách mạng hóa các ngành, lĩnh vực trên toàn thế giới và báo chí cũng không ngoại lệ. Các tổ chức tin tức đang tích hợp các công cụ AI nhằm kết hợp hiệu quả của công nghệ với sự sáng tạo của người làm báo.
  • Cảnh sắc chỉ có thể được bảo tồn khi chúng ta rung động trước vẻ đẹp của chúng
    Cuốn sách “Vẻ đẹp của cảnh sắc tầm thường” mở ra cho người đọc một cách nhìn mới về vẻ đẹp của thiên nhiên, về cách rung cảm trước nhiều hình thái khác nhau của tạo hóa, thay vì chỉ qua những bức hình trên mạng xã hội.
  • An ninh mạng là rủi ro kinh doanh hàng đầu trên toàn cầu
    Trước đây, an ninh mạng chỉ là vấn đề bên lề của hoạt động kinh doanh tại doanh nghiệp, nhưng giờ đây đã, an ninh mạng đã trở thành mối quan tâm hàng đầu của các tổ chức trên toàn thế giới.
  • Ngành an ninh mạng sẽ có những thay đổi lớn trong năm 2025
    Dự báo an ninh mạng 2025 của Google cung cấp cái nhìn toàn diện về bối cảnh mối đe dọa mạng đang phát triển và các chiến lược mà các tổ chức nên cân nhắc để giải quyết các mối đe dọa.
Đừng bỏ lỡ
Quản lý những rủi ro khi sử dụng SaaS
POWERED BY ONECMS - A PRODUCT OF NEKO