Bảo mật dữ liệu đào tạo: doanh nghiệp cần kiểm tra gì khi chọn nền tảng

Bộ tiêu chí bảo mật cần kiểm tra khi chọn nền tảng đào tạo: cô lập dữ liệu, mã hóa, 2FA/SSO, phân quyền theo phạm vi, nhật ký kiểm toán, chống tải lậu video.

Bảo mật dữ liệu đào tạo: doanh nghiệp cần kiểm tra gì khi chọn nền tảng

Khi chọn một nền tảng đào tạo, phần dữ liệu bạn đẩy lên đó không nhỏ: hồ sơ học tập của từng nhân viên, kết quả đánh giá năng lực, điểm thi, đôi khi cả thông tin nhạy cảm về hiệu suất. Vì vậy trước khi ký hợp đồng, bạn cần soát qua sáu thứ: dữ liệu của công ty bạn có được cô lập khỏi công ty khác không, dữ liệu có được mã hóa không, đăng nhập có hai lớp và một lần (2FA/SSO) không, phân quyền có chặt theo phạm vi không, hệ thống có ghi nhật ký ai làm gì không, và nội dung video có bị tải lậu ra ngoài được không. Bài này đưa cho bạn danh sách kiểm tra theo từng mục, giải thích vì sao mỗi mục quan trọng, và cách hỏi nhà cung cấp để họ không trả lời chung chung. Đọc xong bạn mang được một checklist vào cuộc họp chọn nền tảng.

Có một điểm cần nói rõ để bạn không hiểu nhầm khi đọc tới phần cuối: Noova chạy theo mô hình SaaS single-tenant. Mỗi doanh nghiệp có một bản triển khai riêng, cơ sở dữ liệu độc lập, do Noova vận hành trên hạ tầng cloud uy tín. Noova không phải on-premise và không cài đặt vào máy chủ của khách. Phần "Đối chiếu Noova với checklist" ở cuối sẽ nói rõ Noova làm được tới đâu và còn giới hạn gì, để bạn tự đánh giá thay vì nghe quảng cáo.

Vì sao phòng đào tạo cũng phải để mắt tới bảo mật

Bảo mật nghe như việc của IT, nhưng dữ liệu trên nền tảng đào tạo lại do phòng đào tạo và HR quản. Khi có sự cố rò rỉ kết quả đánh giá hay danh sách nhân sự diện quy hoạch, người bị hỏi đầu tiên thường không phải IT mà là người đã chọn và đưa nền tảng vào dùng.

Rủi ro hay gặp không phải kiểu tấn công kịch tính trên phim. Nó bình thường hơn nhiều: một tài khoản quản trị bị lộ mật khẩu vì dùng chung với email cá nhân, một người đã nghỉ việc vẫn còn quyền xem báo cáo toàn công ty, một video nội bộ quay quy trình sản xuất bị tải về rồi gửi cho đối thủ. Mỗi tình huống này đều phòng được nếu nền tảng có sẵn cơ chế đúng và bạn biết hỏi để kiểm tra. Phần lớn doanh nghiệp Việt mất dữ liệu không phải vì bị hack tinh vi, mà vì những lỗ hổng cơ bản không ai để ý lúc chọn công cụ. Sáu mục dưới đây bịt đúng những lỗ hổng đó.

Sáu mục cần kiểm tra, theo thứ tự nên hỏi

Bạn không cần là dân kỹ thuật để kiểm tra sáu mục này. Mỗi mục đi kèm một câu hỏi cụ thể để đặt cho nhà cung cấp, và dấu hiệu của một câu trả lời tốt so với một câu trả lời lảng tránh.

1. Cô lập dữ liệu giữa các tổ chức

Đây là mục nền tảng nhất. Nhiều nền tảng SaaS cho nhiều khách hàng dùng chung một cơ sở dữ liệu, mỗi bản ghi gắn một mã tổ chức để phân biệt (gọi là multi-tenant). Cách này tiết kiệm cho nhà cung cấp, nhưng dữ liệu của bạn nằm cùng bảng với dữ liệu công ty khác, và sự tách biệt chỉ dựa vào phần mềm lọc đúng. Một lỗi lập trình trong bộ lọc đó có thể làm dữ liệu rò sang nhầm tổ chức.

Mức cao hơn là single-tenant: mỗi doanh nghiệp có một cơ sở dữ liệu riêng, không nằm chung bảng với ai. Hãy hỏi thẳng: "Dữ liệu của công ty tôi nằm chung cơ sở dữ liệu với khách hàng khác, hay tách riêng?" Câu trả lời tốt nói rõ mô hình. Câu trả lời lảng tránh thường vòng vo về "bảo mật nhiều lớp" mà không nói dữ liệu nằm chung hay riêng. Với dữ liệu nhân sự, mức cô lập càng cao càng đáng giá.

2. Mã hóa dữ liệu

Mã hóa có hai chỗ cần hỏi. Một là mã hóa đường truyền: khi nhân viên đăng nhập và xem nội dung, dữ liệu chạy giữa trình duyệt và máy chủ có được mã hóa (HTTPS/TLS) không. Đây là mức tối thiểu, nền tảng nào nghiêm túc cũng phải có. Hai là mã hóa khi lưu trữ: dữ liệu nằm trên ổ đĩa máy chủ có được mã hóa không, để nếu ai đó lấy được bản sao lưu thì cũng không đọc được nội dung.

Câu hỏi đặt ra: "Dữ liệu được mã hóa cả khi truyền lẫn khi lưu trữ chứ?" Nếu nhà cung cấp chỉ nói tới HTTPS mà ngập ngừng ở phần lưu trữ, đó là điểm cần đào sâu. Riêng mật khẩu thì phải được băm (hash), không bao giờ lưu dạng đọc được, kể cả nhà cung cấp cũng không nhìn thấy mật khẩu gốc của người dùng.

3. Xác thực hai lớp (2FA) và đăng nhập một lần (SSO)

Mật khẩu đơn lẻ là điểm yếu kinh điển. Người ta đặt mật khẩu dễ đoán, dùng lại từ chỗ khác, hoặc bị lừa khai qua email giả. Xác thực hai lớp (2FA) thêm một bước nữa sau mật khẩu, thường là mã dùng một lần từ ứng dụng trên điện thoại (TOTP) hoặc gửi qua email. Kẻ lấy được mật khẩu vẫn không vào được vì thiếu lớp thứ hai. Với tài khoản quản trị, 2FA gần như bắt buộc.

Đăng nhập một lần (SSO) giải bài toán khác: thay vì mỗi nền tảng một mật khẩu riêng, nhân viên đăng nhập qua tài khoản công ty sẵn có (Google Workspace, Microsoft, hoặc hệ thống SSO nội bộ theo chuẩn SAML/OIDC). Lợi ích không chỉ là tiện. Khi một người nghỉ việc, IT khóa tài khoản trung tâm là họ mất quyền vào mọi nền tảng cùng lúc, không sót chỗ nào. Hãy hỏi nền tảng có hỗ trợ 2FA và SSO theo chuẩn nào, vì SSO mỗi nơi làm một kiểu, không phải đều dùng được với hệ thống của bạn.

4. Phân quyền theo phạm vi

Phân quyền không phải chuyện chia "quản trị" với "người học". Vấn đề thật nằm ở phạm vi: một trưởng phòng nên xem được kết quả học của phòng mình, không phải toàn công ty. Một cán bộ đào tạo chi nhánh Hà Nội không nên đọc được báo cáo chi nhánh Hồ Chí Minh. Nếu nền tảng chỉ có vài vai trò cố định và ai có vai trò đó thì thấy hết, bạn sẽ rơi vào cảnh hoặc cho quá nhiều quyền, hoặc phải dựng quy trình thủ công để bịt.

Câu hỏi kiểm tra: "Tôi có giới hạn được một người chỉ xem dữ liệu trong phòng ban hoặc chi nhánh của họ không, và việc đó cấu hình thế nào?" Nền tảng tốt cho bạn gán quyền theo cây tổ chức, theo từng module, và phân biệt được xem với sửa. Đây cũng là mục dễ bị bỏ qua nhất lúc demo vì nó nhàm, nhưng lại là thứ bạn dùng hằng ngày.

5. Nhật ký kiểm toán

Nhật ký kiểm toán (audit log) ghi lại ai làm gì, lúc nào: ai đăng nhập, ai sửa điểm, ai xuất báo cáo, ai đổi quyền của người khác. Khi có sự cố, đây là cách duy nhất để truy ngược. Không có nhật ký, bạn không bao giờ biết một bản dữ liệu bị thay đổi do lỗi thao tác hay do cố ý, và cũng không chứng minh được mình đã làm đúng quy trình khi bị kiểm tra nội bộ.

Hãy hỏi nền tảng ghi nhật ký những hành động nào, giữ trong bao lâu, và ai được xem. Một số nền tảng chỉ ghi lần đăng nhập mà bỏ qua các thao tác sửa dữ liệu, như vậy là chưa đủ. Mục này ít người hỏi tới lúc chọn, nhưng là thứ cứu bạn khi mọi việc đã rồi.

6. Chống tải nội dung video trái phép

Nếu bạn đầu tư xây nội dung đào tạo riêng, nhất là video quay quy trình nội bộ hoặc bài giảng của chuyên gia công ty, thì việc nội dung bị tải về và phát tán là rủi ro thật. Một học viên dùng công cụ tải video có thể lấy nguyên file rồi gửi ra ngoài. Không nền tảng web nào chặn được tuyệt đối chuyện quay màn hình, nhưng cơ chế đúng làm việc tải file gốc khó hơn nhiều: phát video qua luồng (streaming) thay vì cho tải file trực tiếp, gắn watermark tên người học lên video để răn đe, và với e-learning có thể thêm chốt kiểm tra giữa bài chống tua lướt.

Câu hỏi: "Nội dung video của tôi có bị học viên tải file gốc về máy dễ dàng không, và nền tảng có cách nào hạn chế?" Hãy để ý: nhà cung cấp trung thực sẽ nói rõ họ giảm được rủi ro tới mức nào chứ không hứa chặn 100%, vì lời hứa tuyệt đối ở đây là dấu hiệu họ không hiểu vấn đề.

Đối chiếu Noova với checklist trên

Để cụ thể, đây là Noova đứng ở đâu với sáu mục, nói cả chỗ làm được lẫn chỗ cần lưu ý.

Cô lập dữ liệu. Noova theo mô hình SaaS single-tenant: mỗi doanh nghiệp một bản triển khai riêng với cơ sở dữ liệu độc lập, dữ liệu của bạn không nằm chung bảng với khách khác. Noova là bên vận hành trên hạ tầng cloud uy tín, nên bạn được mức cô lập sát với tự host mà không phải nuôi đội IT chạy máy chủ. Cần nói rõ để khỏi nhầm: đây không phải on-premise, Noova không cài vào máy chủ của bạn. Nếu chính sách nội bộ bắt buộc dữ liệu phải nằm trong hạ tầng do công ty bạn tự quản, thì mô hình SaaS, kể cả single-tenant, không đáp ứng được, và đó là giới hạn cần biết trước.

2FA và SSO. Noova hỗ trợ xác thực hai lớp bằng mã dùng một lần (TOTP/OTP) cho tài khoản, và đăng nhập một lần qua SAML/OIDC, Google, Microsoft. Khi công ty bạn đã có hệ thống tài khoản trung tâm, nhân viên đăng nhập Noova bằng chính tài khoản đó, và việc khóa quyền khi nghỉ việc làm tập trung một chỗ. Chi tiết cấu hình SSO xem ở trang đăng nhập một lần (SSO).

Phân quyền theo phạm vi. Noova cho gán quyền theo cây tổ chức và theo từng module, phân biệt xem với sửa, và giới hạn người dùng chỉ thấy dữ liệu trong phạm vi quản lý của họ. Có các loại người quản lý theo phạm vi (phụ trách chính, phó, tạm quyền, được ủy quyền) để khớp với cách doanh nghiệp thật vận hành thay vì ép vào vài vai trò cứng. Cách thiết lập xem ở trang phân quyền.

Màn hình cấu hình vai trò và phân quyền theo phạm vi tổ chức trong Noova, cho thấy gán quyền theo phòng ban và phân biệt xem với sửa trên Noova
Màn hình cấu hình vai trò và phân quyền theo phạm vi tổ chức trong Noova, cho thấy gán quyền theo phòng ban và phân biệt xem với sửa trên Noova

Nhật ký kiểm toán. Hệ thống ghi lại các thao tác quan trọng để truy ngược khi cần, từ đăng nhập tới thay đổi quyền và xuất dữ liệu. Khi cần điều tra một sự cố hay chứng minh quy trình, bạn có chỗ để soi lại thay vì đoán.

Mã hóa và chống tải video. Truy cập qua HTTPS, mật khẩu được băm. Với nội dung e-learning, Noova phát video theo luồng và có cơ chế chống gian lận cho video học (nhiều loại vi phạm được ghi nhận, kèm câu hỏi chốt giữa bài) để giảm việc tải lậu và tua lướt. Như đã nói ở mục 6, không cơ chế nào chặn tuyệt đối việc quay màn hình, nhưng nó nâng rào cản đủ để răn đe.

Bạn có thể xem tổng thể các module và cách chúng ghép với nhau ở trang tổng quan nền tảng.

Trang tổng quan nền tảng Noova hiển thị các module đào tạo và quản lý nhân sự cùng các thiết lập bảo mật trên Noova
Trang tổng quan nền tảng Noova hiển thị các module đào tạo và quản lý nhân sự cùng các thiết lập bảo mật trên Noova

Một điểm về uy tín cần nói minh bạch: Noova do VN-ELEARNING phát triển, đơn vị đã đồng hành cùng hơn 500 doanh nghiệp và hơn 1 triệu người học qua các sản phẩm của mình. Đây là track record của đơn vị phát triển, không phải một chứng nhận bảo mật mà Noova đã được cấp. Khi đánh giá, bạn nên hỏi thẳng các tài liệu và cam kết cụ thể chứ đừng nhận con số chung làm bằng chứng an toàn.

Vài lưu ý thực tế hay bị bỏ qua

Sai lầm hay gặp nhất là chỉ kiểm tra bảo mật lúc demo rồi quên. Bảo mật là việc cấu hình và duy trì, không phải tính năng bật một lần. Một nền tảng có đủ sáu mục trên mà bạn để mặc tài khoản admin không bật 2FA, không rà quyền định kỳ, thì vẫn hở.

Sai lầm thứ hai là gộp chung "nhà cung cấp ở Việt Nam" với "dữ liệu an toàn". Hai chuyện này không liên quan trực tiếp. Cái quyết định an toàn là cơ chế kỹ thuật và cách vận hành, không phải địa chỉ công ty.

Thứ ba, đừng tin lời hứa tuyệt đối. Nhà cung cấp nói "không thể bị hack" hay "chặn 100% tải video" là đang nói quá. Bên đáng tin sẽ mô tả rõ họ giảm rủi ro tới đâu và phần nào nằm ngoài tầm kiểm soát của họ.

Cuối cùng, hãy soát lại quyền sau mỗi đợt nhân sự biến động. Người chuyển phòng, người nghỉ việc, người thăng chức: quyền của họ cần đổi theo. Phần lớn rò rỉ dữ liệu nội bộ đến từ quyền cũ không được thu hồi, chứ không phải từ tấn công bên ngoài.

Câu hỏi thường gặp

SaaS single-tenant khác on-premise thế nào về bảo mật? Cả hai đều cho dữ liệu của bạn nằm tách riêng. Khác ở chỗ ai vận hành: single-tenant do nhà cung cấp chạy trên cloud và lo cập nhật, vá lỗi, sao lưu; on-premise là bạn tự cài trên máy chủ của mình và tự lo những việc đó. On-premise cho kiểm soát hạ tầng cao hơn nhưng đòi đội IT đủ mạnh, còn single-tenant đỡ gánh nặng vận hành.

2FA và SSO có bắt buộc không nếu công ty còn nhỏ? 2FA cho tài khoản quản trị thì nên có ngay cả khi công ty nhỏ, vì đó là cửa dễ bị nhắm nhất. SSO hữu ích khi công ty đã có hệ thống tài khoản trung tâm; nếu chưa có thì chưa cần vội, nhưng nên chọn nền tảng hỗ trợ sẵn để sau này dùng được.

Làm sao biết nền tảng cô lập dữ liệu thật hay chỉ nói cho hay? Hỏi thẳng dữ liệu của bạn nằm chung cơ sở dữ liệu với khách khác hay riêng, và đề nghị họ trả lời bằng văn bản trong hợp đồng hoặc tài liệu kỹ thuật. Câu trả lời rõ ràng kèm cam kết giấy tờ đáng tin hơn lời nói chung chung lúc demo.

Chống tải video có chặn được hoàn toàn không? Không. Không nền tảng web nào ngăn được tuyệt đối việc quay màn hình. Cơ chế tốt làm việc tải file gốc khó hơn nhiều bằng cách phát theo luồng và gắn watermark, đủ để răn đe, nhưng đừng tin ai hứa chặn 100%.

Nhật ký kiểm toán nên giữ trong bao lâu? Tùy chính sách nội bộ và yêu cầu tuân thủ của ngành bạn, nhưng nên giữ ít nhất đủ dài để truy ngược một sự cố qua các kỳ kiểm tra, thường tính bằng tháng tới năm. Quan trọng là hỏi nhà cung cấp họ giữ bao lâu và bạn có xuất ra được không.

Noova có phải on-premise không? Không. Noova là SaaS single-tenant: mỗi doanh nghiệp một bản triển khai riêng, cơ sở dữ liệu độc lập, do Noova vận hành trên cloud uy tín. Noova không cài đặt vào máy chủ của khách.

Mang checklist này vào cuộc họp chọn nền tảng

Sáu mục trên đủ để bạn ngồi với nhà cung cấp và phân biệt ai trả lời được, ai chỉ nói cho hay. Nếu muốn xem một nền tảng đáp ứng các mục này trông ra sao trong thực tế, bạn có thể đặt một buổi demo Noova và mang chính checklist này ra hỏi từng mục, từ cô lập dữ liệu, 2FA/SSO, phân quyền theo phạm vi tới nhật ký kiểm toán. Cách kiểm tra tốt nhất là bắt nhà cung cấp trả lời cụ thể trên màn hình của họ, không phải trên trang giới thiệu.