Nhân viên bị sa thải khiến công ty thiệt hại hàng trăm nghìn đô vì không ai thu hồi quyền truy cập
Một cựu nhân viên bị chấm dứt hợp đồng nhưng vẫn giữ nguyên quyền truy cập hệ thống nội bộ, dẫn đến việc xóa file, khóa tài khoản đồng nghiệp và làm hỏng cơ sở dữ liệu. Sự thiếu trách nhiệm giữa bộ phận nhân sự và IT đã gây thiệt hại lên tới hàng trăm nghìn đô la cùng nhiều tuần trì hoãn dự án quan trọng. Bài viết phân tích nguyên nhân và bài học về quy trình offboarding trong doanh nghiệp.

Nhân viên bị sa thải khiến công ty thiệt hại hàng trăm nghìn đô vì không ai thu hồi quyền truy cập
Một cựu nhân viên vừa bị chấm dứt hợp đồng nhưng vẫn có thể đăng nhập vào hệ thống nội bộ, xóa dữ liệu quan trọng và gây thiệt hại nghiêm trọng cho doanh nghiệp. Nguyên nhân không đến từ một cuộc tấn công mạng tinh vi, mà chỉ đơn giản là do quy trình offboarding thiếu rõ ràng và không ai chịu trách nhiệm thu hồi quyền truy cập kịp thời.
Câu chuyện được chia sẻ bởi Yad Senapathy, hiện là CEO của Viện Đào tạo Quản lý Dự án tại Dallas, Texas. Anh kể lại khoảng thời gian làm IT tại một công ty có hơn 1.000 nhân viên, nơi một nhân viên bị sa thải nhưng quyền truy cập của người này vẫn không bị vô hiệu hóa sau nhiều ngày.
Sự thiếu trách nhiệm giữa các phòng ban
Theo Senapathy, tình huống xảy ra khi không có ai được phân công rõ ràng để xử lý việc thu hồi quyền truy cập sau khi nhân viên nghỉ việc.
"Nhiều ngày trôi qua kể từ khi người đó không còn trong danh sách lương, nhưng thông tin đăng nhập của họ vẫn hoạt động. Không ai được phân công rõ ràng để khóa chúng. Bộ phận nhân sự nghĩ rằng IT sẽ xử lý sau khi quá trình chấm dứt hợp đồng hoàn tất. Còn IT lại đang chờ yêu cầu chính thức từ nhân sự."
Sự thiếu kết nối này dẫn đến một hậu quả nghiêm trọng: nhân viên bị sa thải vẫn nắm giữ quyền truy cập vào tài khoản admin dùng chung, hệ thống kiểm soát tài khoản và công cụ theo dõi dự án. Mỗi quyền truy cập này lại cho phép truy cập thêm vào các hệ thống khác, tạo ra hiệu ứng domino mà kẻ xấu triệt để khai thác.
Thiệt hại khôn lường
Hậu quả là cựu nhân viên này đã xóa nhiều file quan trọng, khóa tài khoản của đồng nghiệp và thậm chí làm hỏng một cơ sở dữ liệu. Theo ước tính của Senapathy, thiệt hại lên tới hàng trăm nghìn đô la Mỹ, chưa kể nhiều tuần trì hoãn cho một dự án quan trọng đang triển khai dở dang.
Điều trớ trêu là quá trình khắc phục gặp nhiều khó khăn hơn bình thường, bởi hệ thống bị hư hỏng bởi chính người hiểu rõ cách sửa chữa chúng nhất – nhưng giờ đã thành kẻ phá hoại.
Nguyên nhân gốc rễ không phải từ hacker
Senapathy nhấn mạnh rằng người này không phải là một hacker thiên tài:
"Nhân viên đó không phải là hacker thông minh gì cả. Họ chỉ đơn giản là vẫn còn quyền truy cập sau khi rời công ty, và không ai thay đổi mật khẩu hoặc kiểm tra lại quyền admin. Chúng ta đã để cho một người tích lũy quá nhiều kiến thức về hệ thống đến mức việc đóng cửa sau lưng họ mất nhiều thời gian hơn mức cần thiết."
Vấn đề còn nghiêm trọng hơn khi nhân viên bị sa thải có quyền truy cập nhiều hơn người bình thường, khiến IT không biết cụ thể cần phải thu hồi những gì. Server và hệ thống phân quyền không được kiểm toán thường xuyên đã tạo ra một "khoảng tối" về quyền hạn.
Bài học cho doanh nghiệp
Theo chuyên gia này, sự việc hoàn toàn có thể ngăn chặn được nếu thực hiện ba điều cơ bản:
- Thu hồi quyền truy cập ngay trong ngày nhân viên bị chấm dứt hợp đồng
- Buộc phải đánh giá lại quyền truy cập vào các tài khoản dùng chung
- Không cho phép một người sở hữu hoàn toàn một hệ thống quan trọng
Danh sách kiểm tra khi nhân viên nghỉ việc (offboarding checklist) cần phải được đặt ngang hàng với nhiệm vụ "thu hồi laptop" và trở thành quy trình bắt buộc. Việc rà soát quyền truy cập định kỳ cũng nên được thực hiện để tránh tình trạng một cá nhân tích lũy quá nhiều quyền hạn theo thời gian.
Chính tác giả bài viết cũng thừa nhận đã từng gặp tình huống tương tự: sau khi nghỉ việc, dù đã mất quyền truy cập email, chat và ổ đĩa dùng chung, nhưng vài tháng sau vẫn có thể đăng nhập vào một cơ sở dữ liệu quan trọng được lưu trữ bên ngoài – chỉ vì không ai thu hồi quyền từ phía hệ thống đó. Đây là một lời cảnh báo rõ ràng cho mọi doanh nghiệp về việc quản lý chu kỳ sống của tài khoản nhân viên, đặc biệt là những vị trí có quyền truy cập nhạy cảm.