Bảo mật & tuân thủ

Bảo mật email doanh nghiệp: checklist đầy đủ cho 2026

Bảo mật email doanh nghiệp năm 2026: xác minh hai bước, SPF/DKIM/DMARC, MTA-STS, chống lừa đảo, phân quyền quản trị, sao lưu và quy trình xử lý sự cố.

Trong bài này
  1. Vì sao email vẫn là cửa ngõ chính
  2. 1. Bảo vệ mọi tài khoản bằng xác minh hai bước
  3. Bảo vệ tên miền và đường truyền
  4. 4. Nhiều lớp bảo vệ cho thư đến
  5. Quản trị viên và con người
  6. 7. Chuẩn bị cho việc khôi phục
  7. Checklist tóm tắt
  8. Zomail đáp ứng checklist thế nào
  9. FAQ

Bảo mật email doanh nghiệp gồm mấy việc chính. Bật xác minh hai bước cho mọi tài khoản. Khai báo SPF, DKIM, DMARC cho tên miền. Bắt buộc mã hoá khi truyền bằng MTA-STS. Thêm lớp chống lừa đảo và dạy nhân viên báo cáo thư đáng ngờ. Giới hạn quyền quản trị và xem nhật ký. Có bản sao lưu khôi phục được, và có sẵn quy trình xử lý khi tài khoản bị chiếm.

Vì sao email vẫn là cửa ngõ chính

Email được thiết kế để mở: ai trên thế giới cũng gửi được thư cho nhân viên của bạn. Vì vậy đây là con đường rẻ nhất để tấn công một công ty. Thư lừa lấy mật khẩu, hoá đơn giả, tệp đính kèm chứa mã độc đều đi qua đây. Bảo mật email không phải một sản phẩm duy nhất. Nó là tập hợp thói quen ở năm mảng: tài khoản, tên miền, thư đến, con người và khôi phục.

Dưới đây là checklist thực tế, xếp theo mức độ tác động.

1. Bảo vệ mọi tài khoản bằng xác minh hai bước

Mật khẩu bị đánh cắp là điểm khởi đầu phổ biến nhất của các vụ xâm nhập. Xác minh hai bước (2FA) bằng ứng dụng xác thực giúp kẻ gian có mật khẩu cũng chưa vào được.

  • Bắt buộc 2FA với quản trị viên, không ngoại lệ.
  • Khuyến khích hoặc bắt buộc 2FA cho mọi nhân viên, và nhắc họ cất kỹ mã khôi phục.
  • Dùng mật khẩu ứng dụng cho Outlook, Apple Mail hay ứng dụng điện thoại kết nối qua IMAP/SMTP. Xem kết nối ứng dụng email.
  • Khai báo email khôi phục để tự đặt lại mật khẩu khi cần.

Bảo vệ tên miền và đường truyền

2. Xác thực tên miền bằng SPF, DKIM, DMARC

Ba bản ghi DNS này cho thế giới biết máy chủ nào được gửi thư thay tên miền của bạn và cần xử lý thư giả thế nào. Từ năm 2024, Gmail và Yahoo bắt buộc người gửi số lượng lớn phải có đủ ba bản ghi.

congty.vn.          TXT  "v=spf1 include:_spf.nhacungcap-vidu.com -all"
zm1._domainkey      CNAME (nhà cung cấp email cung cấp)
_dmarc.congty.vn.   TXT  "v=DMARC1; p=quarantine; rua=mailto:dmarc@congty.vn"

Hãy bắt đầu DMARC ở p=none để thu báo cáo. Sửa các dịch vụ hợp lệ còn lỗi (CRM, phần mềm hoá đơn), rồi nâng dần lên p=quarantine và p=reject. Chi tiết tại SPF, DKIM, DMARC là gì và cấu hình DMARC.

3. Mã hoá thư khi truyền

Thư giữa các máy chủ được mã hoá TLS khi cả hai bên hỗ trợ. Nhưng SMTP truyền thống sẽ lùi về văn bản thường nếu kẻ gian bóc bỏ mã hoá. MTA-STS báo cho máy chủ khác rằng tên miền của bạn bắt buộc TLS với chứng chỉ hợp lệ. TLS-RPT gửi báo cáo khi việc giao thư gặp lỗi. Xem MTA-STS là gì.

Cần hiểu đúng giới hạn: TLS bảo vệ thư trên đường truyền. Đây không phải mã hoá đầu cuối, nên nhà cung cấp email vẫn xử lý được nội dung, ví dụ để lọc spam.

4. Nhiều lớp bảo vệ cho thư đến

Lọc spam và virus là nền tảng. Với thư lừa đảo, bạn cần thêm các lớp sau:

  • Nhãn Bên ngoài cho thư từ ngoài tổ chức, kèm dòng báo người gửi lần đầu.
  • Kiểm tra liên kết lúc bấm, để liên kết "hoá độc" sau khi giao vẫn bị chặn.
  • Phát hiện mạo danh và tên miền nhái cho lãnh đạo, kế toán, ngân hàng và đối tác chính.
  • Nút Báo cáo lừa đảo, cùng khả năng gỡ thư khỏi mọi hộp thư.
  • ZAP và khu cách ly cho mối nguy phát hiện sau khi giao.

Đọc chi tiết tại chống lừa đảo email doanh nghiệp và lừa đảo giả mạo email BEC.

Quản trị viên và con người

5. Giới hạn quyền quản trị và theo dõi nhật ký

  • Quyền tối thiểu: nhân viên hỗ trợ dùng vai trò hỗ trợ, kế toán dùng vai trò thanh toán, không cấp toàn quyền.
  • Ít nhất hai chủ sở hữu, để công ty không bao giờ bị khoá ngoài.
  • Xem nhật ký hoạt động sau mỗi thay đổi lớn và khi có sự cố.
  • Kiểm soát chuyển tiếp ra ngoài. Tự động chuyển thư sang địa chỉ cá nhân là đường rò rỉ dữ liệu phổ biến.
  • Nghỉ việc đúng quy trình: đăng xuất các phiên, thu hồi mật khẩu ứng dụng, quyết định ai tiếp quản thư.

6. Đào tạo con người, báo cáo phải dễ

Công nghệ bắt được phần lớn mối nguy, còn con người bắt được những vụ tinh vi, với điều kiện họ biết cần nhìn gì và báo cáo không bị trách. Hãy giữ nội dung đào tạo ngắn gọn:

  • Xem địa chỉ người gửi, không chỉ tên hiển thị.
  • Thư "từ đồng nghiệp" mà có nhãn Bên ngoài là dấu hiệu nguy hiểm.
  • Không nhập mật khẩu sau khi bấm liên kết trong email. Hãy tự mở dịch vụ đó.
  • Mọi yêu cầu đổi số tài khoản đều phải gọi điện xác minh bằng số đã lưu.
  • Báo cáo bằng một cú bấm. Báo nhầm không sao.

7. Chuẩn bị cho việc khôi phục

Hãy giả định sẽ có lúc gặp sự cố: một thư mục bị xoá, một tài khoản bị chiếm, máy tính dính mã độc tống tiền.

  • Sao lưu khôi phục được: biết cách lấy lại thư đã xoá của một người.
  • Chính sách lưu giữ cho Thùng rác và Thư rác.
  • Lưu trữ tuân thủ và giữ pháp lý nếu ngành của bạn yêu cầu.
  • Quy trình sự cố bằng văn bản: ai đổi mật khẩu, ai gọi ngân hàng, ai xem nhật ký, ai thông báo khách hàng.

Checklist tóm tắt

MảngViệc cần làmƯu tiên
Tài khoản2FA cho mọi người, bắt buộc với quản trị; mật khẩu ứng dụngLàm ngay
Tên miềnSPF, DKIM, DMARC tiến tới p=rejectLàm ngay
Đường truyềnMTA-STS và TLS-RPTTrong quý
Thư đếnNhãn Bên ngoài, kiểm tra liên kết, phát hiện mạo danh, cách lyLàm ngay
Quản trịPhân quyền tối thiểu, xem nhật ký, chính sách chuyển tiếpTrong tháng
Con ngườiĐào tạo ngắn, báo cáo lừa đảo một cú bấmThường xuyên
Khôi phụcThử khôi phục, chính sách lưu giữ, quy trình sự cốTrong quý

Zomail đáp ứng checklist thế nào

Phần lớn checklist trên đã có sẵn trong cài đặt của Zomail:

  • Tài khoản: 2FA TOTP với 10 mã khôi phục, bắt buộc với quản trị viên; mật khẩu ứng dụng; email khôi phục và tự đặt lại mật khẩu; đăng xuất từ xa; đăng nhập một lần (SSO) với Google Workspace hoặc Microsoft 365/Entra ID.
  • Tên miền: trang DNS có hướng dẫn, kiểm tra từng bản ghi SPF, DKIM (hai CNAME, tự xoay vòng khoá), DMARC, MTA-STS/TLS-RPT. Kèm theo là bảng báo cáo DMARC.
  • Đường truyền: TLS khi truyền, bắt buộc MTA-STS, kiểm tra DANE khi gửi đi.
  • Thư đến: lọc spam nhiều lớp và quét virus cho mọi thư và tệp tải lên Drive. Từ tháng 10/2026 có thêm nhãn Bên ngoài, kiểm tra liên kết lúc bấm, báo cáo lừa đảo kèm gỡ thư toàn tổ chức, ZAP, khu cách ly, phát hiện mạo danh và tên miền nhái. Xem hướng dẫn chống spam và lừa đảo.
  • Quản trị: vai trò chủ sở hữu, quản trị, hỗ trợ, thanh toán; nhật ký hoạt động xuất CSV; tra cứu đường đi của thư; chính sách chuyển tiếp ra ngoài.
  • Khôi phục: sao lưu mã hoá ngoài hệ thống, khôi phục thư đã xoá, giữ người dùng đã xoá 30 ngày, lưu trữ tuân thủ và giữ pháp lý tuỳ chọn.

Một giới hạn cần nói rõ: hiện Zomail chưa có mã hoá đầu cuối, S/MIME hay PGP.

Nếu bạn muốn checklist này được đáp ứng sẵn thay vì ghép nhiều dịch vụ, hãy xem gói Cloud và Private Mail của Zomail. Giá cập nhật trực tiếp trên trang bảng giá.

FAQ

Việc quan trọng nhất để bảo mật email là gì?

Bật xác minh hai bước, bắt đầu từ tài khoản quản trị. Phần lớn vụ xâm nhập bắt đầu từ mật khẩu bị đánh cắp, và 2FA khiến chỉ có mật khẩu thôi là chưa đủ.

Email có được mã hoá sẵn không?

Giữa các máy chủ hiện đại thì thường có, nhờ TLS. Nhưng SMTP truyền thống có thể lùi về văn bản thường. MTA-STS biến TLS thành bắt buộc với thư gửi tới tên miền của bạn. TLS khi truyền không phải là mã hoá đầu cuối.

Bao lâu nên đào tạo nhân viên về lừa đảo một lần?

Các buổi nhắc ngắn và đều đặn hiệu quả hơn một khoá dài mỗi năm. Vài phút mỗi quý, cộng một thông báo nhanh mỗi khi có chiêu lừa mới, là đủ để giữ cảnh giác.

Doanh nghiệp nhỏ có thật sự cần DMARC?

Có. Công ty nhỏ hay bị giả mạo chính vì tên miền không được bảo vệ. DMARC miễn phí, và các nhà cung cấp hộp thư lớn ngày càng mong đợi mọi người gửi đều có nó.

  • bảo mật email
  • bảo mật email doanh nghiệp
  • xác minh hai bước
  • DMARC
  • chống lừa đảo