Đào tạo nhận thức bảo mật chưa chết, nhưng cần được nhìn nhận lại
Hầu hết doanh nghiệp đều triển khai đào tạo nhận thức bảo mật cho nhân viên, nhưng liệu phương pháp này có thực sự mang lại hiệu quả vẫn còn gây tranh cãi. Khi các cuộc tấn công lừa đảo do AI tạo ra gia tăng gấp 14 lần, giới chuyên gia cho rằng cần kết hợp đào tạo hành vi, công nghệ và tâm lý học thay vì chỉ chạy theo các khóa học tuân thủ mang tính hình thức.

Đào tạo nhận thức bảo mật chưa chết, nhưng cần được nhìn nhận lại
Hầu hết doanh nghiệp đều triển khai đào tạo nhận thức bảo mật cho nhân viên, nhưng liệu phương pháp này có thực sự mang lại hiệu quả vẫn còn gây tranh cãi. Khi các cuộc tấn công lừa đảo do AI tạo ra gia tăng gấp 14 lần, giới chuyên gia cho rằng cần kết hợp đào tạo hành vi, công nghệ và tâm lý học thay vì chỉ chạy theo các khóa học tuân thủ mang tính hình thức.
Bằng chứng thực nghiệm cho thấy đào tạo nhận thức bảo mật đang không phát huy tác dụng khi các cuộc tấn công thành công vẫn tiếp tục gia tăng. Ý kiến của giới chuyên gia về hiệu quả của hoạt động này khá phân hóa, từ "hoàn toàn không hiệu quả" cho đến "có hiệu quả", với những quan điểm trung dung như "đôi khi", "có thể" hay "còn tùy" ở giữa hai thái cực.
Đào tạo nhận thức tập trung vào hai nhiệm vụ chính: giảm thiểu tác động của những phán đoán sai lầm khiến nhân viên trở thành mối đe dọa nội bộ, và tăng cường khả năng phòng vệ trước các thủ đoạn kỹ nghệ xã hội độc hại. Bài viết này tập trung vào khía cạnh thứ hai.
Khi đào tạo chỉ còn là "sân khấu tuân thủ"
Quan điểm phổ biến hiện nay cho rằng đào tạo nhận thức là quan trọng nhưng không phải lúc nào cũng được triển khai hiệu quả — và lỗi không hẳn thuộc về doanh nghiệp. Stefan Dasic, kỹ sư nghiên cứu mã độc cấp cao tại Malwarebytes, nhận định: "Hầu hết các chương trình đào tạo thất bại vì cách chúng được vận hành." Ông cho rằng chúng mang tính lặp đi lặp lại và chung chung, khiến người học cảm thấy vô nghĩa.
"Một phần của sự lặp lại đó không chỉ do thiết kế kém — phần lớn là do các yêu cầu tuân thủ và bảo hiểm buộc phải cung cấp lại cùng một nội dung cho mọi nhân viên mỗi năm, bất kể họ đã biết hay chưa."
Điều nguy hiểm ở đây là đào tạo nhận thức bị rút gọn thành một ô đánh dấu pháp lý thường niên. Robert Costello, giám đốc kỹ thuật số và thông tin tại Merlin Group, cũng bày tỏ lo ngại tương tự: "Quá nhiều khóa đào tạo hiện nay tập trung vào tuân thủ và không phản ánh được các cuộc tấn công kỹ nghệ xã hội tinh vi cũng như các cuộc tấn công do AI hỗ trợ mà tổ chức phải đối mặt ngày nay."
Mike Lyman, chuyên gia tư vấn bảo mật cấp cao tại Black Duck, mở rộng thêm: "Việc phải học lại những khóa học giống hệt nhau qua nhiều nhà tuyển dụng là minh chứng cụ thể cho kiểu đào tạo như sân khấu tuân thủ — thứ tạo ra tỷ lệ hoàn thành ô đánh dấu mà không có bất kỳ thay đổi hành vi nào, và có thể giải thích tại sao một số nghiên cứu cho thấy hiệu quả yếu hoặc bằng không ngay cả khi tỷ lệ hoàn thành cao."
Vấn đề với các yêu cầu tuân thủ, không riêng trong đào tạo nhận thức, là chúng tạo ra một mức sàn bị nhìn nhận như mục tiêu cần đạt thay vì điểm khởi đầu để cải thiện.
Đào tạo nhận thức bảo mật
Đào tạo hiệu quả khi nào và ở đâu?
Drew Thompson, trưởng bộ phận đào tạo và hỗ trợ toàn cầu tại UltraViolet Cyber, tin rằng đào tạo nhận thức có hiệu quả, nhưng chủ yếu với những tình huống cụ thể được đề cập trong khóa học. Tuy nhiên, vấn đề nằm ở chỗ: "Kẻ tấn công liên tục thay đổi thủ đoạn, trong khi đào tạo thường cố gắng chuẩn bị cho nhân viên dựa trên những gì chúng ta đã biết."
Josh Bartolomie, phó chủ tịch phụ trách tình báo mối đe dọa toàn cầu tại Doppel, đồng tình: "Đào tạo nhận thức bảo mật vẫn hiệu quả, nhưng nhiều tổ chức đang kỳ vọng nó giải quyết một vấn đề đã thay đổi."
Thompson đề xuất đào tạo nên diễn ra thường xuyên hơn, phát triển song song với các cuộc tấn công đang tiến hóa, bao gồm hướng dẫn cách phản ứng với tin nhắn đáng ngờ (đào tạo hành vi), và tập trung hơn vào vai trò của nhân viên trong doanh nghiệp.
"Và đào tạo không thể là biện pháp kiểm soát duy nhất. Nó cần được hỗ trợ bởi các quy trình tốt, bảo vệ danh tính, kiểm soát kỹ thuật và quy trình xác minh rõ ràng."
Bartolomie bổ sung: "Nhận thức vẫn thiết yếu, nhưng nó không thể là tuyến phòng thủ duy nhất. Chúng ta không thể kỳ vọng con người là tuyến phòng thủ cuối cùng trước các mối đe dọa. Công nghệ mới nên đảm nhận vai trò đó."
Costello nói: "Đào tạo nhận thức bảo mật vẫn có vai trò; tuy nhiên, nó nên củng cố một kiến trúc bảo mật hiện đại, chứ không phải bù đắp cho sự thiếu hụt của kiến trúc đó."
Mike Aalto, đồng sáng lập kiêm CEO Hoxhunt
Biswajit De, đồng sáng lập kiêm CTO tại CleanStart, cho biết: "Nhận thức nên bổ sung cho kỹ thuật, không phải thay thế nó. Kỹ thuật tốt giả định rằng mọi thứ sẽ thất bại, và bảo mật tốt nên giả định rằng con người đôi khi cũng sẽ mắc sai lầm."
Jim Dolce, CEO tại Lookout, tin rằng đào tạo có thể hữu ích "nhưng về cơ bản bị lép vế trong bối cảnh mối đe dọa di động do AI hiện nay. Nỗ lực biến nhân viên thành tường lửa con người thông qua đào tạo thuộc về thời đại máy tính để bàn trước đây."
AI tiên tiến đã thay đổi hoàn toàn bối cảnh mối đe dọa và vũ khí hóa kỹ nghệ xã hội — tạo ra các email lừa đảo siêu cá nhân hóa, hoàn hảo và các bản sao giọng nói qua các kênh di động như SMS, WhatsApp và ứng dụng nhắn tin với tốc độ máy móc. "Đào tạo nhận thức bảo mật thất bại vì chúng ta đang yêu cầu con người đánh bại AI trên màn hình điện thoại 6 inch. Bạn không thể đào tạo để loại bỏ một vấn đề mang tính kiến trúc."
Mike Aalto, đồng sáng lập kiêm CEO tại Hoxhunt, chỉ ra sự gia tăng gấp 14 lần của lừa đảo do AI tạo ra vào giai đoạn chuyển giao 2025-2026. "Sự thay đổi lớn không phải là các chiến thuật hoàn toàn mới hay tin nhắn zero-day, mà là sự hiện đại hóa các cuộc tấn công cũ. Các bộ công cụ lừa đảo truyền thống đang được nâng cấp với định dạng gọn gàng hơn, văn phong tốt hơn và tin nhắn cá nhân hóa hơn có thể được tạo ra ở quy mô lớn."
Ông có lý: phòng thủ trước tấn công vẫn về cơ bản là trò chơi đập chuột chũi. Vấn đề chính là sự gia tăng khổng lồ của những "con chuột chũi được deepfake" hoàn hảo hơn, được triển khai với tốc độ và phạm vi lớn hơn nhờ các mô hình ngôn ngữ lớn. Nhưng nó vẫn là trò đập chuột chũi.
Aalto tin rằng cần bổ sung đào tạo "hành vi" vào đào tạo nhận thức. Tập trung vào và thưởng cho một vài hành vi cốt lõi có thể đo lường được như báo cáo mối đe dọa và sử dụng xác thực đa yếu tố sẽ tạo nên nền tảng văn hóa cho các hành vi an toàn. "Bằng cách thay thế nỗi sợ hãi và giám sát hà khắc bằng học tập liên tục thú vị và các can thiệp hành vi tự động, bạn không chỉ giảm khả năng sơ suất. Bạn biến lực lượng lao động thành một mạng lưới cảm biến con người chủ động, thông minh có thể phát hiện các mối đe dọa mà công nghệ của bạn bỏ sót."
Tuy nhiên, Sanny Liao, đồng sáng lập kiêm giám đốc sản phẩm tại Fable Security, thẳng thắn nói: "Phần lớn đào tạo nhận thức bảo mật như hiện nay không hiệu quả. Kỹ nghệ xã hội tiếp tục thành công vì kẻ tấn công khai thác bối cảnh, thời điểm và tâm lý, trong khi hầu hết đào tạo vẫn chung chung, không thường xuyên và tách rời khỏi thời điểm nhân viên thực sự đưa ra quyết định."
Bà gợi ý một cách tiếp cận mới lạ: "Một nơi mà ngành có thể tìm cảm hứng là quảng cáo công nghệ. Các nhà tiếp thị đã trở nên rất giỏi trong việc thay đổi hành vi bằng cách truyền tải thông điệp đúng lúc dựa trên bối cảnh. Nhận thức bảo mật phần lớn làm ngược lại khi cung cấp cho mọi người cùng một khóa đào tạo vào cùng một thời điểm, bất kể họ đang đưa ra quyết định gì hay đối mặt với rủi ro nào."
Lyman chỉ ra mâu thuẫn mà các nhà đào tạo nhận thức phải đối mặt. Dữ liệu của KnowBe4 cho thấy đào tạo với mô phỏng lừa đảo có thể tạo ra giảm thực sự trong tỷ lệ dễ bị lừa đảo. Nhưng các nghiên cứu học thuật cho thấy hiệu quả này phai nhạt nhanh chóng. "Hiệu quả trông mạnh mẽ ngay sau khóa học có thể biến mất trong vòng vài tháng."
Vậy, đào tạo nhận thức bảo mật có hiệu quả không? De trả lời: "Có, nhưng kỳ vọng chỉ riêng đào tạo nhận thức bảo mật có thể ngăn chặn các cuộc tấn công mạng cũng giống như kỳ vọng áp phích an ninh sân bay ngăn chặn không tặc."
Lợi thế thuộc về kẻ tấn công
Kẻ tấn công kỹ nghệ xã hội có ba lợi thế chính so với đào tạo nhận thức bảo mật: tính bất đối xứng, tấn công chủ động trong khi phòng thủ bị động, và tâm lý học.
Tính bất đối xứng. "Phòng thủ phải đúng mọi lúc; kẻ tấn công chỉ cần đúng một lần." Để chống lại kỹ nghệ xã hội, mỗi người phải đúng mọi lúc trước mọi kẻ tấn công, luôn luôn, với tốc độ máy móc. Mỗi kẻ tấn công trong số hàng trăm nghìn người, được AI hỗ trợ về hiệu suất và quy mô, chỉ cần thành công một lần.
De nói: "Kẻ tấn công không cần mọi người thất bại, họ chỉ cần một người mất tập trung vào một buổi chiều bận rộn."
Dự đoán tương lai. Các nhà đào tạo chủ yếu dạy cách nhận biết các cuộc tấn công của ngày hôm qua. Có thể hình dung đào tạo xuất sắc có thể dạy cách nhận biết các cuộc tấn công của ngày hôm nay. Thật khó để hình dung đào tạo nhận thức có thể dạy cách nhận biết các cuộc tấn công mới và đang tiến hóa sẽ đến vào ngày mai. Bạn không thể dạy những gì bạn không biết. Đến khi đào tạo nhận thức được triển khai, nó có thể đã lỗi thời.
Tâm lý học. Tâm lý học rất phức tạp, bao gồm những yếu tố vô hình như trí nhớ và động lực. Liệu có thể kỳ vọng một người có công việc toàn thời gian là đếm số liệu có thể nhận biết sự lừa đảo tốt như một người có công việc toàn thời gian là lừa đảo không?
Biswajit De, đồng sáng lập kiêm CTO CleanStart
Góc nhìn từ tâm lý học nhận thức
Để khám phá khía cạnh này, chúng tôi đã trao đổi với nhà tâm lý học nhận thức Jordan Richard Schoenherr, tiến sĩ, nhà khoa học tại Humanix và giáo sư thỉnh giảng tại Đại học New South Wales.
Schoenherr tin rằng đào tạo nhận thức bảo mật phần lớn không hiệu quả. Không phải nó không thể hoạt động hay ít nhất được cải thiện, nhưng điều đó khó khăn do sự phức tạp của trí óc và trí nhớ con người. Mục đích của nhận thức là khắc sâu thông tin vào trí nhớ dài hạn, kết hợp với phản ứng hành vi đúng đắn với ký ức đó. Nhưng, Schoenherr bình luận: "Sự quên lãng (hay entropy) là trạng thái mặc định của trí nhớ — và nó xảy ra nhanh chóng."
Việc làm mới kiến thức thường xuyên là cần thiết để duy trì ký ức đó. Ngay cả khi thành công, "điều đó không nhất thiết có nghĩa là ai đó sẽ biết, vào thời điểm đó, khi nào và ở đâu để sử dụng nó. Vì vậy, cách tiếp cận bổ sung, các gợi ý hành vi, cố gắng kích hoạt lại thông tin đó trong một bối cảnh cụ thể."
Vì vậy, đối tượng của đào tạo phải có khả năng nhận ra tình huống, liên hệ tình huống đó với trí nhớ dài hạn dễ biến động và kích hoạt nó trong hiện tại, đồng thời nhớ lại phản ứng hành vi đúng đắn (chấp nhận, bỏ qua, báo cáo, v.v.).
Đào tạo này nhất thiết phải dạy người học cách nhận biết một email lừa đảo. Loại đào tạo như vậy phần lớn, do tính cần thiết, bị giới hạn trong các mẫu kỹ nghệ xã hội đã biết — và điều đó tự nó có thể gây vấn đề.
Để minh họa, nếu đào tạo chỉ giới hạn ở việc nhận biết các "bẫy Nigeria" cũ với đầy lỗi chính tả và ngữ pháp, các "bẫy Nigeria" sẽ dễ dàng được nhận ra. Nguy hiểm là việc thiếu những dấu hiệu đó có thể bị hiểu nhầm là bằng chứng về tính hợp lệ. Thực tế, tất nhiên, sự thiếu vắng bằng chứng không phải là bằng chứng về sự thiếu vắng; và điều đó áp dụng cho mọi đào tạo nhận thức.
Vì vậy, ưu tiên chính của đào tạo là phải cập nhật với các thực tiễn kỹ nghệ xã hội hiện tại. Khó khăn ở đây là những gì cập nhật hôm nay có thể là lịch sử vào tuần sau.
Chúng ta biết tội phạm thay đổi và thích nghi quy trình tấn công của chúng nhanh chóng. Không có gì đảm bảo rằng đào tạo về các phương pháp đã biết có thể chuẩn bị cho mọi người trước những đổi mới đột phá mới nhất của kẻ tấn công kỹ nghệ xã hội.
Schoenherr giải thích: "Khi chúng ta giao cho mọi người các nhiệm vụ sáng tạo [như dự đoán tương lai], nó về cơ bản kích hoạt hai vùng chính của não, thùy thái dương dưới nơi lưu trữ ký ức dài hạn, và vỏ não trước trán cho các chức năng điều hành. Tất cả các khối xây dựng trong trí nhớ của bạn được kéo vào vỏ não trước trán đó, nơi cố gắng sắp xếp lại chúng, thao tác và đưa ra cái mà chúng ta gọi là mô hình tinh thần."
Ông tiếp tục: "Trong ngắn hạn, bạn có thể tìm thấy những người rất hiệu quả trong việc dự đoán trạng thái thế giới vì họ nhận thức được các biến số tồn tại. Họ dường như có một loại mẹo ma thuật nào đó. Đó không phải ma thuật; đó là vì họ có một mô hình tinh thần phù hợp với tình huống. Nhưng sau đó các biến số mới xuất hiện, và họ mất chuỗi dự đoán thành công."
Vậy, một tổ chức có thể dự đoán tương lai không? Có. Liệu những dự đoán và kế hoạch dựa trên chúng có hiệu quả không? Phụ thuộc vào việc tổ chức xử lý và tích hợp cái được gọi là "ra quyết định trong điều kiện bất định sâu" tốt đến đâu. "Cách tiếp cận ra quyết định trong điều kiện bất định sâu giả định bạn nên phát triển càng nhiều kịch bản tiềm năng càng tốt dựa trên các biến số bạn có, sau đó chạy mô phỏng để xem kịch bản nào tạo ra kết quả tốt nhất qua nhiều lần lặp lại."
Schoenherr tiếp tục: "Nó sẽ không hoàn hảo, nó không nhất thiết dự đoán trạng thái thế giới một cách hoàn hảo, nhưng bạn cần xây dựng các kịch bản này." Nhưng điều đó khó khăn. "Mọi người sẽ luôn chiến đấu với cuộc chiến trước đó và không nhất thiết có khả năng nghĩ về những gì sẽ xảy ra trong tương lai."
Tâm lý học nhận thức giúp chúng ta hiểu cách điều hướng sự phức tạp của việc duy trì và truy xuất ký ức, và cách tốt nhất để chiếu kiến thức hiện tại nhằm dự đoán các kịch bản tương lai có khả năng xảy ra — cả hai đều thiết yếu cho đào tạo nhận thức hiệu quả.
Kết luận
Hiểu về tâm lý học nhận thức không thể giải quyết tính bất đối xứng của mối đe dọa kỹ nghệ xã hội. Điều đó chỉ có thể được giải quyết hoặc giảm thiểu với ngân sách bảo mật vô hạn khi hầu hết ngân sách được duy trì ở mức tối thiểu có thể. Tuy nhiên, nó có thể hỗ trợ dự đoán hướng phát triển tương lai của kỹ nghệ xã hội. Đặc biệt hơn, nó có thể giúp thiết kế các phương pháp đào tạo nhận thức có khả năng hiệu quả hơn.
Kết hợp các bài học từ đào tạo nhận thức hiện tại (đào tạo nhận thức và điều kiện hóa hành vi được hỗ trợ bởi tần suất làm mới và công nghệ) với các quy trình nhận thức của con người mà chúng ta học được từ khoa học, có thể giúp phát triển đào tạo mới hoặc cải tiến. Nó sẽ không bao giờ hoàn hảo, nhưng đào tạo nhận thức không thể bị bỏ rơi. Và nó luôn có thể được cải thiện.
Đối với các doanh nghiệp Việt Nam — nơi các cuộc tấn công lừa đảo qua email, SMS và ứng dụng nhắn tin đang ngày càng gia tăng — bài học từ các chuyên gia quốc tế là rõ ràng: đào tạo nhận thức cần được thiết kế lại như một phần của kiến trúc bảo mật tổng thể, không phải một ô đánh dấu tuân thủ thường niên. Việc kết hợp các biện pháp kỹ thuật như xác thực đa yếu tố, giám sát liên tục và phản ứng tự động với đào tạo hành vi liên tục sẽ hiệu quả hơn nhiều so với các khóa học lý thuyết định kỳ.


