Bảo mật phòng họp hybrid mà không hy sinh trải nghiệm người dùng
Khi các quy định ngày càng siết chặt và bề mặt tấn công mở rộng, thiết bị phòng họp cần được thiết kế an toàn ngay từ đầu, thay vì chỉ vá víu sau khi triển khai. Bài viết phân tích xu hướng bảo mật theo thiết kế (secure by design) và cách cân bằng giữa an toàn thông tin với sự tiện lợi cho người dùng cuối.

Bảo mật phòng họp hybrid mà không hy sinh trải nghiệm người dùng
Các sản phẩm hội nghị truyền hình theo thiết kế an toàn ngay từ đầu (secure by design) là yếu tố sống còn để xây dựng niềm tin khách hàng và khả năng chống chịu vận hành. Tuy nhiên, nếu những sản phẩm này không dễ sử dụng, doanh nghiệp sẽ phải đối mặt với nguy cơ người dùng tự tìm cách lách qua các rào cản, làm suy yếu chính mục tiêu bảo mật ban đầu.
Bảo mật không còn là tùy chọn trong phòng họp
Bảo mật hội nghị truyền hình không còn là một mục kiểm tra IT định kỳ. Theo nghiên cứu của IDC, các tổ chức hiện coi bảo mật là tiêu chí mua hàng quan trọng nhất (31%), vượt qua giá cả (26%) và chất lượng (25%). Điều này cho thấy bảo mật và quyền riêng tư đã trở thành nền tảng của các giải pháp họp hiệu quả, cho phép cộng tác an toàn và thống nhất.
Bà Yannic Laleeuwe, Giám đốc tiếp thị của ClickShare thuộc Barco, nhận định các giải pháp cộng tác và hội nghị truyền hình đã trở thành "hệ thống kinh doanh quan trọng" vì chúng xử lý khối lượng lớn thông tin doanh nghiệp nhạy cảm trong khi kết nối với các mạng lưới và dịch vụ đám mây quan trọng.
"Các sự cố bảo mật trong quá khứ, kết hợp với sự phát triển nhanh chóng của làm việc hybrid kể từ đại dịch COVID-19, đã chứng minh rằng điểm yếu trong các nền tảng này có thể dẫn đến vi phạm dữ liệu, gián đoạn hoạt động, rủi ro pháp lý và mất lòng tin của khách hàng. Do đó, bảo mật đã chuyển từ cân nhắc kỹ thuật thành ưu tiên chiến lược về mua sắm và quản trị trên toàn cầu."
Theo nghiên cứu của IDC, mối lo ngại bảo mật lớn nhất của hầu hết doanh nghiệp là nguy cơ bị tấn công mạng, có thể dẫn đến các sự cố như phát tán phần mềm độc hại (47%). Tiếp theo là thiết bị không tuân thủ do thiếu bản vá và cập nhật (39%). Xếp thứ ba là hành vi rủi ro của nhân viên, có thể dẫn đến lộ dữ liệu vô tình hoặc cố ý (37%).
Bề mặt tấn công đang mở rộng trong môi trường hybrid
Những vấn đề này trở nên đặc biệt nghiêm trọng trong môi trường làm việc hybrid, nơi phòng họp đã phát triển thành không gian kết nối cao và phân tán. Nhân viên hiện mong đợi quyền truy cập sẵn sàng vào các ứng dụng kinh doanh, dữ liệu và công cụ cộng tác dù họ đang làm việc ở bất cứ đâu.
Những nhu cầu này mở rộng đáng kể bề mặt tấn công tiềm ẩn của công nghệ phòng họp. Người dùng, thiết bị, dịch vụ đám mây, mạng gia đình và nền tảng cộng tác đều trở thành điểm cuối trên mạng doanh nghiệp, ngay cả khi nhiều thiết bị không được thiết kế để hoạt động trong bối cảnh CNTT doanh nghiệp.
Bà Laleeuwe chỉ ra: "Các giải pháp cộng tác là mục tiêu đặc biệt hấp dẫn vì chúng kết nối với hệ thống doanh nghiệp và thường xuyên xử lý thông tin nhạy cảm, bao gồm sở hữu trí tuệ, thảo luận chiến lược và dữ liệu khách hàng."
Tình hình trở nên tồi tệ hơn khi quản trị CNTT bị phân quyền quá mức. Bà cảnh báo rằng việc phân quyền hoàn toàn thường dẫn đến kiểm soát bảo mật không nhất quán, quản lý rủi ro phân tán và khả năng phát hiện, ứng phó với mối đe dọa mạng trên toàn doanh nghiệp bị suy giảm.
Áp lực pháp lý toàn cầu gia tăng
Ngoài ra, áp lực pháp lý quốc tế về cả an ninh và công nghệ bảo mật đang tạo ra bối cảnh lập pháp ngày càng phức tạp. Các nhà hoạch định chính sách và cơ quan ngành hiện nhận ra rằng sự cố mạng có thể đe dọa dịch vụ quan trọng, an ninh quốc gia và thậm chí cả ổn định kinh tế.
Riêng tại châu Âu, các nhà lập pháp đã đưa ra hàng loạt khuôn khổ pháp lý, bao gồm Chỉ thị NIS 2 của Liên minh châu Âu, yêu cầu quản lý rủi ro và báo cáo sự cố nghiêm ngặt cho các tổ chức quy mô vừa và lớn trên 18 lĩnh vực quan trọng. Các đạo luật khác như Radio Equipment Delegated Act nhằm bảo mật thiết bị không dây, còn Cyber Resilience Act cung cấp biện pháp bảo vệ cho doanh nghiệp và người tiêu dùng khi mua sản phẩm phần cứng hoặc phần mềm kết nối mạng.
Các tiêu chuẩn toàn cầu như ISO/IEC 27001 hiện xác định thực hành tốt nhất cho bảo mật thông tin và quản lý rủi ro, đồng thời cung cấp khuôn khổ cho niềm tin vận hành.
Bảo mật — Điều kiện tiên quyết để kinh doanh
Bà Laleeuwe nhấn mạnh an ninh mạng đã phát triển từ "thực hành tốt tự nguyện thành nghĩa vụ pháp lý và kinh doanh, khiến bảo mật trở thành điều kiện tiên quyết để tiếp cận thị trường, tạo dựng niềm tin khách hàng, duy trì khả năng chống chịu và cạnh tranh lâu dài."
Tuy nhiên, việc tuân thủ và bảo mật mạnh mẽ không thể hy sinh tính dễ sử dụng, đặc biệt trong môi trường làm việc hybrid. Nếu công cụ cộng tác bị coi là quá phức tạp hoặc hạn chế, nhân viên sẽ tìm cách lách luật, khiến rủi ro bảo mật của tổ chức tăng lên thay vì giảm xuống.
Về khía cạnh con người, thách thức lớn nhất là hành vi. Bà Laleeuwe cho biết: "Người dùng tự nhiên tìm kiếm sự tiện lợi, vì vậy nâng cao nhận thức bảo mật liên tục, đào tạo và văn hóa bảo mật mạnh mẽ là điều cần thiết để khuyến khích hành vi an toàn mà không cản trở năng suất."
Tại sao thiết kế an toàn ngay từ đầu lại quan trọng
Từ góc độ công nghệ, trọng tâm phải chuyển từ bảo mật dựa trên ranh giới sang mô hình zero-trust, trong đó mọi người dùng, thiết bị và kết nối đều được xác minh và bảo vệ liên tục. Trong thiết kế sản phẩm, công nghệ phòng họp cần dựa trên nguyên tắc secure-by-design, tích hợp các kiểm soát bảo mật tuân thủ và hiện đại ngay từ đầu thay vì vá thêm sau đó.
"Bảo mật theo thiết kế giảm khả năng và tác động của lỗ hổng, đơn giản hóa việc tuân thủ các quy định an ninh mạng mới nổi và củng cố niềm tin của khách hàng. Nó cũng giảm tổng chi phí sở hữu vì việc xác định và giải quyết các vấn đề bảo mật trong giai đoạn thiết kế và phát triển hiệu quả và ít tốn kém hơn nhiều so với khắc phục sự cố, thu hồi hoặc vi phạm sau khi triển khai."
Giải pháp ClickShare của Barco được phát triển từ đầu với kiến trúc bảo mật và mã an toàn. Nó cũng bao gồm quản lý lỗ hổng chủ động, liên tục theo dõi các lỗ hổng mới được công bố và phát hành các bản cập nhật bảo mật dựa trên rủi ro. Việc triển khai tự động các bản cập nhật này giúp tổ chức bảo vệ nhất quán các thiết bị trên quy mô lớn.
Bà Laleeuwe nhận xét: "Ưu điểm là bảo mật được xử lý chủ yếu ở hậu trường, giảm nguy cơ sai sót của con người, cải thiện việc áp dụng và cho phép mọi người tập trung vào cộng tác hiệu quả thay vì quản trị hệ thống."
Thay đổi bối cảnh bảo mật và trách nhiệm chung
Bà Laleeuwe nhấn mạnh tuân thủ hiện là trách nhiệm chung giữa các tổ chức, nhà cung cấp công nghệ, nhà tích hợp và hệ sinh thái nhà cung cấp rộng lớn hơn.
-
Tổ chức chịu trách nhiệm vận hành và quản trị môi trường của chính mình. Phòng IT cần chuyển từ vai trò nhà cung cấp dịch vụ vận hành sang chức năng quản trị và điều phối, thiết lập các tiêu chuẩn bảo mật, chính sách, giám sát chung trên toàn tổ chức.
-
Nhà cung cấp công nghệ chịu trách nhiệm cung cấp và duy trì các sản phẩm an toàn trong toàn bộ vòng đời, theo dõi lỗ hổng trong các thành phần phần mềm, cung cấp bản vá kịp thời và thông báo minh bạch về rủi ro cho khách hàng và đối tác.
-
Nhà tích hợp chịu trách nhiệm triển khai và cấu hình giải pháp theo các yêu cầu và hướng dẫn bảo mật hiện hành.
"Không một bên nào có quyền kiểm soát hoàn toàn toàn bộ công nghệ, vì vậy bảo mật chuỗi cung ứng và hợp tác là điều cần thiết để duy trì môi trường an toàn và tuân thủ. Cách tiếp cận hiệu quả nhất là phân bổ trách nhiệm rõ ràng cho tất cả các bên, hỗ trợ truyền thông minh bạch, công bố lỗ hổng và phối hợp quản lý rủi ro."
Yếu tố thành công cuối cùng là kết hợp các biện pháp tổ chức — bao gồm trách nhiệm giải trình rõ ràng, nâng cao nhận thức và sở hữu chung về an ninh mạng — với công nghệ cung cấp khả năng hiển thị tập trung về tài sản, lỗ hổng, tuân thủ và sự kiện bảo mật. Sự kết hợp này cho phép tổ chức hiểu, đo lường và quản lý rủi ro trên toàn doanh nghiệp trong khi vẫn duy trì sự linh hoạt cần thiết cho các nhóm địa phương.
Bài viết được tài trợ bởi Barco.