Rủi ro an ninh mạng khi nhân viên nghỉ việc: Cách kiểm tra và xử lý

Blog | 12/08/2026
Chia sẻ

Rủi ro an ninh mạng khi nhân viên nghỉ việc đến từ tài khoản, token và hoạt động còn sót. Xem ngay cách kiểm tra 3 lớp và giảm nguy cơ rò rỉ dữ liệu nội bộ trong bài viết dưới đây.

Cách kiểm tra này giúp HR, quản lý và IT giảm điểm mù, tăng bảo mật dữ liệu cho doanh nghiệp mà không cần bắt đầu bằng một hệ thống quá phức tạp.

Rủi ro an ninh mạng khi nhân viên nghỉ việc: Cách kiểm tra & xử lý
Rủi ro an ninh mạng khi nhân viên nghỉ việc: Cách kiểm tra và xử lý

Tóm tắt nhanh

  • Rủi ro an ninh sau nghỉ việc thường xuất hiện khi quyền truy cập chưa được thu hồi đầy đủ.
  • Ba lớp cần kiểm tra: Identity, Credential và Activity.
  • Tài khoản còn active chỉ cho thấy quyền còn tồn tại; muốn biết có truy cập thực tế cần xem log.
  • HR, quản lý và IT nên dùng cùng một mốc nghỉ việc và checklist offboarding.
  • Giám sát kết nối đầu ra là lớp bổ sung sau khi doanh nghiệp đã xử lý quyền truy cập.

Vì sao rủi ro an ninh mạng vẫn tồn tại sau khi nhân sự rời công ty?

Rủi ro an ninh mạng vẫn tồn tại khi nhân sự đã rời công ty
Rủi ro an ninh mạng vẫn tồn tại khi nhân sự đã rời công ty

Quyền truy cập có thể nằm ở nhiều hệ thống

Khóa email không tự động khóa CRM, VPN, cloud, kho mã nguồn hoặc các ứng dụng theo phòng ban. Nếu không có danh sách đầy đủ, doanh nghiệp dễ bỏ sót quyền.

Credential có thể tồn tại độc lập với tài khoản

API key, access token, SSH key hoặc session có thể tiếp tục hoạt động tùy cách hệ thống được cấu hình. Vì vậy, kiểm tra tài khoản chính là cần thiết nhưng chưa đủ.

Thiết bị cũ có thể tiếp tục phát sinh hoạt động

Laptop, điện thoại hoặc máy trạm từng gắn với nhân viên có thể vẫn xuất hiện trong log hoặc tiếp tục kết nối. Khi đó, vấn đề có thể nằm ở thiết bị chứ không phải tài khoản.

Thiếu mốc nghỉ việc khiến việc xác minh khó hơn

Nếu HR, quản lý và IT không thống nhất ngày giờ kết thúc công việc, rất khó phân biệt hoạt động hợp lệ trước nghỉ với hoạt động cần kiểm tra sau nghỉ.

Ba lớp kiểm tra rủi ro an ninh mạng sau nghỉ việc

Để dễ thực hiện, doanh nghiệp có thể chia quá trình rà soát thành ba lớp: Identity – danh tính/tài khoản, Credential – thông tin xác thực, và Activity – hoạt động thực tế.

Mô hình ba lớp giúp doanh nghiệp rà soát rủi ro an ninh có hệ thống hơn
Mô hình ba lớp giúp doanh nghiệp rà soát rủi ro an ninh có hệ thống hơn

Lớp 1 – Identity: Tài khoản nào còn hoạt động?

Đây là lớp đầu tiên để phát hiện rủi ro an ninh từ quyền còn sót. Doanh nghiệp cần kiểm tra các tài khoản người nghỉ việc từng sử dụng.

  • Email công ty và tài khoản đăng nhập máy tính.
  • CRM, kế toán, nhân sự và phần mềm quản lý dự án.
  • VPN hoặc tài khoản làm việc từ xa.
  • Cloud, kho mã nguồn và tài khoản quản trị website.
  • Ứng dụng do từng phòng ban tự đăng ký.

Cách kiểm tra

  • HR cung cấp họ tên, email, phòng ban và ngày giờ nghỉ chính thức.
  • Quản lý trực tiếp lập danh sách hệ thống và dữ liệu người đó từng sử dụng.
  • IT hoặc quản trị viên kiểm tra trạng thái tài khoản và nhóm quyền.
  • Với tài khoản dùng chung, xác định có cần đổi mật khẩu hoặc chuyển sang tài khoản riêng hay không.

Nếu tài khoản vẫn active sau ngày nghỉ, đây là dấu hiệu quyền chưa được xử lý đầy đủ. Tuy nhiên, doanh nghiệp cần tiếp tục xem log trước khi kết luận đã có truy cập.

Lớp 2 – Credential: Có “API key” nào còn hiệu lực?

Rủi ro an ninh có thể nằm ở các credential kỹ thuật mà người dùng thông thường ít để ý. API key, token, SSH key hoặc session nên được rà soát độc lập với trạng thái email.

  • Kiểm tra credential từng cấp cho nhân sự hoặc thiết bị của họ.
  • Rà soát nơi lưu trữ chung như kho mật khẩu, tài liệu bàn giao hoặc pipeline tự động.
  • Chuyển quyền sở hữu cho người phụ trách mới nếu credential vẫn cần cho công việc.
  • Thu hồi hoặc xoay vòng credential khi không còn mục đích sử dụng.

Lớp 3 – Activity: Sau ngày nghỉ có hoạt động nào không?

Đây là lớp giúp xác định rủi ro an ninh đã dừng ở mức quyền còn sót hay đã xuất hiện sự kiện cần xác minh.

  • Mốc ngày và giờ nghỉ việc là điểm bắt đầu để đối chiếu log.
  • Kiểm tra đăng nhập thành công sau mốc nghỉ; ghi lại thời gian, IP và thiết bị.
  • Rà soát hành động quan trọng như tải nhiều tài liệu, xem dữ liệu khách hàng, mã nguồn hoặc thay đổi quyền.
  • Xác minh thiết bị cũ còn xuất hiện trong hệ thống hay không.
  • Nếu có công cụ giám sát mạng, kiểm tra kết nối ra Internet bất thường từ thiết bị liên quan.

Một tín hiệu bất thường không phải bằng chứng quy kết nhân viên cũ. Hoạt động có thể do phần mềm tự động, tài khoản dùng chung, session cũ, lỗi cấu hình hoặc thiết bị nhiễm mã độc. Doanh nghiệp nên xác minh dựa trên nhiều nguồn trước khi kết luận.

Cách đọc kết quả kiểm tra 

Kết quả Ý nghĩa và hướng xử lý 
Tài khoản còn mở, không có hoạt động Rủi ro chủ yếu nằm ở quyền còn sót; cần thu hồi và hoàn thiện quy trình. 
Tài khoản còn mở, có hoạt động sau nghỉ Ưu tiên xác minh log, thiết bị, IP và hành động. 
Tài khoản đã khóa nhưng vẫn có hoạt động Kiểm tra session, token/key, thiết bị hoặc tài khoản dùng chung. 
Chưa kiểm tra đủ hệ thống Chưa nên kết luận rủi ro đã được xử lý hết. 

Quy trình 6 bước giảm rủi ro an ninh mạng khi nhân viên offboarding

6 bước giảm rủi ro an ninh khi nhân viên offboarding
Quy trình offboarding 6 bước giúp HR, quản lý và IT cùng kiểm soát rủi ro an ninh.
  • HR xác nhận chính xác ngày và giờ nhân viên kết thúc công việc.
  • Liệt kê tài khoản, phần mềm, dữ liệu và hệ thống người đó từng sử dụng.
  • Khóa tài khoản không còn cần thiết và kết thúc các phiên đang mở.
  • Thu hồi token, key hoặc đổi thông tin xác thực dùng chung khi cần.
  • Kiểm tra đăng nhập và hoạt động bất thường sau mốc nghỉ.
  • Lưu bằng chứng kiểm tra: ai thực hiện, thời điểm, hạng mục đã xử lý và việc còn lại.

Những nơi doanh nghiệp thường quên kiểm tra

Phần lớn vấn đề không nằm ở hệ thống lớn mà nằm ở những công cụ nhỏ, tài khoản phụ hoặc ứng dụng do từng phòng ban tự đăng ký. Chính những sai sót này có thể dẫn đến các sự cố rò rỉ dữ liệu âm thầm mà doanh nghiệp khó có thể phát hiện.

  • Ứng dụng marketing, bán hàng hoặc chăm sóc khách hàng.
  • Kho lưu trữ tài liệu và tài khoản chia sẻ.
  • Nhóm chat, công cụ quản lý dự án hoặc lịch làm việc.
  • Tài khoản quản trị website.
  • Tài khoản cloud, AI, mã nguồn hoặc máy chủ đối với nhân viên kỹ thuật.
  • Mật khẩu dùng chung giữa nhiều người.

Xem thêm các bài viết liên quan:

Dấu hiệu rủi ro an ninh mạng nào nên được kiểm tra ngay?

  • Nhân viên đã nghỉ nhưng tài khoản vẫn đăng nhập thành công.
  • Thiết bị cũ vẫn xuất hiện trong hệ thống.
  • Có hoạt động tải dữ liệu sau ngày nghỉ.
  • Có truy cập từ nơi hoặc thiết bị không quen thuộc.
  • Có kết nối Internet bất thường từ máy từng thuộc nhân viên cũ.
  • Xuất hiện thay đổi quyền, tạo tài khoản mới hoặc tạo mã truy cập mới.

Sau các bước trên, doanh nghiệp đã trả lời được câu hỏi “người này còn quyền truy cập hay không?”. Tuy nhiên, còn một câu hỏi khác: nếu một thiết bị trong mạng vẫn âm thầm kết nối ra một địa chỉ độc hại bên ngoài, doanh nghiệp có phát hiện kịp thời không?

Hai vấn đề này khác nhau nhưng có liên quan. Thu hồi tài khoản giúp đóng các quyền truy cập đã biết. Giám sát kết nối đầu ra giúp quan sát hoạt động của thiết bị sau đó. Vì vậy, với doanh nghiệp muốn giảm thêm điểm mù, lớp giám sát mạng có thể là bước bổ sung hợp lý sau quy trình offboarding.

F-DDH BOX – bổ sung lớp giám sát kết nối đầu ra cho doanh nghiệp

F-DDH BOX - Giúp doanh nghiệp tránh khỏi rủi ro an ninh dữ liệu
F-DDH BOX bổ sung khả năng quan sát các kết nối từ mạng nội bộ đi ra Internet.

Hãy hình dung doanh nghiệp đã khóa tài khoản và thu hồi thẻ ra vào của một nhân viên cũ. Việc đó giúp đóng các quyền truy cập đã biết. Nhưng nếu một máy tính trong mạng vẫn âm thầm kết nối tới một địa chỉ độc hại bên ngoài, doanh nghiệp vẫn cần một lớp giám sát để phát hiện. Và F-DDH BOX bổ sung chính xác tại “lỗ hổng” này.

F-DDH BOX là giải pháp ngăn rò rỉ dữ liệu đầu ra của FSI DDS, giúp doanh nghiệp giảm tối thiểu các rủi ro an ninh mạng. Giải pháp phát hiện và cảnh báo các kết nối tới địa chỉ IP độc hại, qua đó hỗ trợ doanh nghiệp nhận diện sớm nguy cơ mã độc, thiết bị bị xâm nhập hoặc kết nối bất thường từ hệ thống nội bộ ra bên ngoài.

Lợi ích khi lựa chọn bảo mật dữ liệu doanh nghiệp với F-DDH BOX

Với CEO/ Ban lãnh đạo:

  • Biết được hệ thống có đang bị mã độc liên lạc ra ngoài hay không.
  • Có hồ sơ chứng minh doanh nghiệp đã triển khai biện pháp kỹ thuật khi cơ quan quản lý yêu cầu.
  • Giảm rủi ro tài chính và uy tín khi sự cố xảy ra, nhờ gói hỗ trợ đi kèm.

Với doanh nghiệp:

  • Bổ sung lớp bảo vệ dữ liệu tại điểm kết nối Internet giúp nhân viên an tâm làm việc
  • Đáp ứng yêu cầu về bảo vệ dữ liệu và tuân thủ pháp luật.
  • Duy trì hoạt động ổn định và tăng trưởng, bảo vệ niềm tin khách hàng.

Với Trưởng phòng/ Lãnh đạo CNTT:

  • Nhìn thấy toàn bộ kết nối ra Internet, kể cả kết nối phát sinh ngoài giờ.
  • Danh sách C2 được cập nhật tự động.
  • Lắp đặt 15 phút, không thay đổi hạ tầng mạng hiện có.

Với Bộ phận pháp chế:

  • Báo cáo hằng tháng phục vụ hồ sơ chứng minh biện pháp bảo vệ dữ liệu theo Luật 91/2025/QH15.
  • Có dữ liệu thời điểm và phạm vi sự cố để phục vụ nghĩa vụ thông báo.
  • Được tư vấn pháp lý sau sự cố từ đội ngũ FSI DDS.

Giải pháp F-DDH BOX hiện đang được hơn 10.000 doanh nghiệp tại Nhật Bản và Việt Nam tin dùng.

Kết luận

Muốn biết nhân viên cũ còn truy cập hệ thống hay không, doanh nghiệp không cần bắt đầu bằng các công cụ phức tạp. Hãy bắt đầu từ ba câu hỏi rất đơn giản: tài khoản còn mở không, chìa khóa truy cập còn dùng được không và sau ngày nghỉ có hoạt động gì không.

Khi ba câu hỏi này trở thành một phần cố định trong quy trình nghỉ việc, doanh nghiệp sẽ giảm được nhiều điểm mù và dễ phối hợp hơn giữa HR, quản lý và IT.

Một số câu hỏi thường gặp

Tài khoản còn mở có nghĩa là nhân viên cũ đã truy cập trái phép không?

Không. Tài khoản còn mở chỉ cho thấy quyền chưa được xử lý hết. Muốn biết có truy cập thực tế hay không, cần xem lịch sử hoạt động.

Khóa email là đủ chưa?

Chưa. Nhiều người còn dùng phần mềm khác, ứng dụng làm việc từ xa hoặc tài khoản theo phòng ban.

Doanh nghiệp nhỏ có cần làm việc này không?

Có. Doanh nghiệp càng ít người thì càng dễ bỏ qua quy trình vì nghĩ rằng mọi người đều biết nhau. Một checklist đơn giản vẫn rất hữu ích.

Có cần là chuyên gia bảo mật mới kiểm tra được không?

Không. HR và quản lý chỉ cần nắm danh sách người nghỉ việc, hệ thống họ từng dùng và thời điểm nghỉ. IT sẽ phụ trách phần log, thiết bị và kỹ thuật.

Đăng ký nhận tin từ FSI DDS