Rà soát email công ty: bản tự kiểm 15 điểm cho quản lý

Không cần biết kỹ thuật vẫn rà soát email công ty được. 15 điểm tự kiểm, mỗi điểm chỉ cần nhìn panel hoặc hỏi một câu, làm mỗi quý một lần.

Một quản lý vừa hỏi bên IT một câu đơn giản. Hộp thư của bạn kinh doanh nghỉ việc 6 tháng trước. Giờ còn ai vào được không? Không ai trả lời được ngay. Bài này gom 15 điểm rà soát email công ty. Người quản lý tự làm được. Không cần đụng dòng lệnh nào.

Bản tự kiểm 15 điểm rà soát email công ty cho người quản lý

Mỗi điểm trả lời được bằng cách mở panel nhìn, hoặc hỏi đúng một câu. Bài nói rõ xem ở đâu, chưa đạt thì làm gì. Làm hết 15 điểm mất khoảng 1 buổi. Lặp lại mỗi quý, không phải làm một lần rồi thôi.

Vì sao rà soát email công ty phải làm định kỳ, không phải một lần

Rủi ro trong hộp thư công ty không đứng yên. Nhân sự vào ra. Mật khẩu cũ dần. Dung lượng đầy lên mỗi tuần. Rà soát một lần lúc mới lập công ty rồi bỏ đó, 2 năm sau danh sách rủi ro đã khác hoàn toàn.

Bài phân quyền panel mail nói cách chia ai được làm gì. Bài này là bản chấm điểm: xem việc phân quyền đó, và 14 việc kia, đang chạy đúng hay đã lệch. Ghi lại kết quả mỗi quý để so sánh.

Nhóm 1: ai đang cầm chìa khoá hộp thư công ty

Ba điểm đầu trả lời câu hỏi quan trọng nhất. Ai đang có quyền vào hộp thư. Người đó có còn nên giữ quyền không. Một tài khoản bỏ quên có thể mở cả kho thư công ty cho người ngoài.

Điểm kiểmXem ở đâuChưa đạt thì làm gì
1. Hộp thư người đã nghỉ việc còn hoạt động khôngDanh sách hộp thư trong panel, đối chiếu danh sách nhân sự đang làmKhoá ngay, chuyển tiếp tạm 30 ngày rồi xoá hẳn
2. Số người giữ tài khoản quản trị, có bao nhiêu ngườiMục tài khoản quản trị trong panel, lọc cấp quyền cao nhấtGiữ lại 1 đến 2 người thật sự cần, hạ cấp số còn lại
3. Hộp thư dùng chung như kế toán, tuyển dụng ai được vàoHỏi trưởng phòng liên quan, hiện ai đang dùng chung hộp thư nàyĐổi mật khẩu ngay, chia sẻ lại đúng người cần

Công ty dưới 50 người mà có hơn 5 người cùng giữ quyền quản trị là con số bất thường. Quyền càng phân tán, sự cố càng khó truy ra ai đã đổi gì.

Nhóm 2: mật khẩu và cách đăng nhập có còn an toàn

Nhóm này không cần hiểu kỹ thuật. Chỉ cần hỏi đúng câu và nhìn đúng mục cài đặt. Hai điểm sau quyết định phần lớn khả năng hộp thư bị chiếm quyền từ bên ngoài.

Điểm kiểmXem ở đâuChưa đạt thì làm gì
4. Mật khẩu bao lâu chưa đổiNgày đổi mật khẩu gần nhất trong panel, không có thì hỏi người phụ tráchĐặt lịch đổi 6 tháng một lần cho hộp thư quan trọng
5. Có bật xác thực hai lớp khôngMục bảo mật tài khoản trong webmail hoặc panelBật cho toàn bộ, ưu tiên ban giám đốc và kế toán

Một mật khẩu dùng liên tục quá 12 tháng là rủi ro, nhất là hộp thư dùng chung. Xác thực hai lớp là lớp chắn thêm ngoài mật khẩu, thường là mã gửi về điện thoại. Không bật thì chỉ cần lộ mật khẩu là kẻ xấu vào được ngay.

Nhóm 3: xác thực kỹ thuật có khai đủ chưa

Nhóm này nghe có vẻ kỹ thuật nhất. Thật ra chỉ cần một công cụ tra bản ghi DNS miễn phí. Ba chữ SPF, DKIM, DMARC quyết định thư công ty có bị nghi giả mạo hay không.

Điểm kiểmXem ở đâuChưa đạt thì làm gì
6. SPF, DKIM, DMARC đã khai đủ chưaCông cụ tra bản ghi DNS bất kỳ, tìm 3 dòng SPF, DKIM, DMARCMở ticket kỹ thuật yêu cầu khai đủ 3 bản ghi
7. Tên miền phụ nào đang gửi thư thay công tyLiệt kê tên miền công ty đang sở hữu, đối chiếu tên miền chưa khaiKhai SPF tối thiểu cho mọi tên miền, kể cả tên miền không gửi thư

SPF nói rõ máy chủ nào được phép gửi thư thay tên miền công ty. DKIM ký chữ ký số vào mỗi thư để chứng minh thư không bị sửa dọc đường. DMARC quyết định thư không đạt hai xác thực trên thì xử lý ra sao. Thiếu 1 trong 3 là hở cửa cho email giả mạo. Nhiều công ty có 3 đến 4 tên miền phụ dùng cho website khuyến mãi, sự kiện, dự án ngắn hạn, và hay quên khai xác thực cho những tên miền đó.

Nhóm 4: hộp thư có đang bị dùng sai cách không

Nhóm này nhìn vào thói quen dùng hộp thư hàng ngày. Đây là chỗ dễ bỏ qua nhất. Không có gì hỏng rõ ràng, chỉ là đang rò rỉ dần.

Điểm kiểmXem ở đâuChưa đạt thì làm gì
8. Hộp thư nào sắp đầy dung lượngDung lượng từng hộp thư trong panel, lọc theo phần trăm đã dùngNhắc dọn thư cũ, nâng gói nếu sát trần nhiều tháng liền
9. Thư chuyển tiếp tự động ra ngoài công ty có ai đặt khôngQuy tắc chuyển tiếp trong từng hộp thư, kiểm địa chỉ đíchXoá ngay quy tắc chuyển ra ngoài không rõ lý do
10. Hộp thư cá nhân có đang dùng cho việc công ty khôngHỏi phòng kinh doanh, kế toán, hoặc nhật ký sự cố hộp thưTìm nguyên nhân gián đoạn, nhắc quy định dùng email công ty
11. Thư đáng ngờ từng báo mà chưa xử lýHỏi các trưởng phòng có báo cáo nào chưa được phản hồiLập kênh báo cáo cố định, có người phản hồi trong 1 đến 2 ngày

Hộp thư đầy khiến thư khách hàng bị trả lại mà không ai biết. Gói mailBus Pro của BizMaC cấp 50 GB cho 25 hộp thư, gói Edge lên tới 240 GB cho 120 hộp thư. Dấu hiệu rò rỉ dữ liệu ít ai để ý nhất là quy tắc chuyển tiếp tự động: một nhân viên trước khi nghỉ việc đặt sẵn, rồi nó vẫn chạy âm thầm nhiều tháng sau khi người đó đã rời công ty.

4 điểm còn lại: nề nếp vận hành hàng ngày

Bốn điểm cuối gói gọn thói quen chung. Không sâu kỹ thuật, nhưng vẫn cần kiểm định kỳ vì dễ trôi theo thời gian nếu không ai nhắc lại.

Điểm kiểmXem ở đâuChưa đạt thì làm gì
12. Danh sách hộp thư có khớp sơ đồ tổ chức hiện tại khôngĐối chiếu danh sách hộp thư với sơ đồ tổ chức mới nhấtĐổi tên hoặc gộp hộp thư cho khớp cơ cấu hiện tại
13. Chữ ký email của nhân viên có còn đúng thông tin khôngYêu cầu vài nhân viên gửi thử một thư, kiểm chữ kýCập nhật mẫu chữ ký chung, gửi lại hướng dẫn cài đặt
14. Thiết bị đăng nhập có được theo dõi khôngMục lịch sử đăng nhập hoặc phiên đăng nhập trong webmailĐăng xuất thiết bị lạ, đổi mật khẩu, bật xác thực hai lớp
15. Quy trình bàn giao khi nghỉ việc có văn bản hoá chưaHỏi phòng nhân sự có tài liệu nhắc bước xử lý email khôngSoạn một trang quy trình ngắn, gắn vào hồ sơ nghỉ việc chuẩn

14 điểm trên đều dựa vào việc ai đó nhớ ra để làm. Điểm 15 giữ cho cả hệ thống không lặp lại lỗi cũ. Có văn bản ghi rõ các bước xử lý hộp thư khi một người rời công ty thì rà soát lần sau đỡ mất công hơn nhiều.

Câu hỏi thường gặp khi rà soát email công ty

Rà soát 15 điểm này mất bao lâu?

Khoảng 1 buổi cho công ty dưới 50 hộp thư, nếu đã có sẵn danh sách nhân sự và quyền truy cập panel. Lần đầu lâu hơn vì phải tập hợp thông tin, lần sau chỉ so sánh với kết quả cũ.

Không rành kỹ thuật thì tự kiểm SPF, DKIM, DMARC được không?

Được, ở mức xem có hay không. Công cụ tra bản ghi DNS chỉ cần gõ tên miền là ra kết quả. Phần khai hay sửa bản ghi thì nên để kỹ thuật xử lý qua ticket.

Bao lâu nên rà soát email công ty một lần?

Mỗi quý là hợp lý cho công ty trên 20 người. Công ty nhỏ hơn có thể giãn nửa năm một lần. Riêng hộp thư người nghỉ việc nên kiểm ngay khi có người rời đi, không đợi tới kỳ rà soát.

Phát hiện lỗ hổng nghiêm trọng khi rà soát thì báo ai trước?

Báo người quản lý hạ tầng email trước. Mở ticket kỹ thuật nếu liên quan bản ghi xác thực hoặc tài khoản quản trị. Xử lý sớm 1 ngày đỡ tốn công hơn nhiều so với xử lý sau sự cố.

Điểm nào chưa đạt thì làm gì tiếp

Không cần đạt cả 15 điểm ngay lần rà soát đầu tiên. Ưu tiên nhóm 1 và nhóm 3 trước. Đó là chỗ rủi ro cao nhất: tài khoản người đã nghỉ việc, và xác thực SPF, DKIM, DMARC. Nhóm 4 xử lý dần trong vài tuần cũng không sao.

Ghi lại kết quả mỗi lần rà soát vào một file dùng chung. Lần sau so sánh xem điểm nào đang tốt lên, điểm nào lặp lại vấn đề cũ. Công ty đang cân nhắc chuyển hẳn sang hạ tầng riêng để dễ kiểm soát hơn có thể xem thêm Email doanh nghiệp tại BizMaC.

Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.

Đọc rồi mà vẫn ngại tự làm?

Để BizMaC dựng website cho doanh nghiệp bạn

Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.

Khách hàng và các chỉ số lượt theo dõi, độ phủ, doanh thu của một website doanh nghiệp