Case Study: Kiểm soát tài khoản SaaS khi nhân sự nghỉ việc – Bài học từ lỗ hổng Shadow IT
Trong kỷ nguyên làm việc từ xa, việc kiểm soát tài khoản SaaS đã trở thành thách thức lớn nhất đối với các bộ phận IT. Một case study giả lập tại doanh nghiệp quy mô 500 nhân sự cho thấy: khi một quản lý marketing nghỉ việc, họ vẫn duy trì quyền truy cập vào 12 ứng dụng SaaS mà bộ phận IT hoàn toàn không biết đến. Đây chính là lỗ hổng Shadow IT điển hình. Bài viết tập trung vào quy trình offboarding như một hướng triển khai thực tế cho doanh nghiệp.
Vấn đề doanh nghiệp: Rủi ro từ Shadow IT và quyền truy cập bị bỏ quên
Dữ liệu từ Nudge Security chỉ ra rằng trung bình mỗi nhân viên sử dụng tới 31 tài khoản SaaS. Khi không có quy trình offboarding chặt chẽ, các tài khoản này trở thành “tài khoản mồ côi”. Shadow IT không chỉ gây lãng phí ngân sách do các license không được thu hồi mà còn tạo ra cửa sau cho các cuộc tấn công mạng hoặc rò rỉ dữ liệu nhạy cảm.
Bối cảnh: Tại sao quy trình thủ công không còn hiệu quả?
Nhiều doanh nghiệp vẫn dựa vào bảng tính Excel để quản lý nhân sự. Tuy nhiên, việc kiểm soát tài khoản SaaS thủ công thường bỏ sót các OAuth grants – nơi nhân viên cấp quyền cho ứng dụng bên thứ ba thông qua tài khoản Google Workspace hoặc Microsoft 365. Nếu chỉ khóa email mà không thu hồi các quyền này, cựu nhân viên vẫn có thể truy cập dữ liệu doanh nghiệp.
Phân tích giải pháp: Quy trình 8 bước kiểm soát tài khoản SaaS
Để giải quyết triệt để vấn đề, doanh nghiệp cần áp dụng quy trình 8 bước sau:
- Bước 1: Lập danh mục ứng dụng (Discovery) để xác định các tài khoản Shadow IT.
- Bước 2: Không xóa email ngay lập tức; giữ tài khoản để quản trị viên kiểm tra các liên kết.
- Bước 3: Thu hồi toàn bộ OAuth grants và quyền truy cập ứng dụng bên thứ ba.
- Bước 4: Chuyển giao quyền sở hữu dữ liệu từ tài khoản cá nhân sang tài khoản nhóm.
- Bước 5: Thay đổi mật khẩu các tài khoản dùng chung (Shared credentials).
- Bước 6: Thu hồi quyền truy cập vật lý và VPN.
- Bước 7: Tối ưu hóa license bằng cách hủy các tài khoản không còn sử dụng.
- Bước 8: Lưu trữ nhật ký offboarding để phục vụ kiểm toán.
Checklist: Kiểm soát tài khoản SaaS khi nhân sự nghỉ việc
Để tối ưu hóa quy trình offboarding, hãy đảm bảo đội ngũ IT của bạn luôn kiểm tra các hạng mục sau:
- Đã thu hồi quyền truy cập SSO (Single Sign-On) chưa?
- Có tài khoản SaaS nào đăng ký bằng email cá nhân nhưng sử dụng dữ liệu công ty không?
- Các license đã được giải phóng để tái sử dụng cho nhân sự mới chưa?
- Đã kiểm tra các ứng dụng kết nối qua OAuth chưa?
Kết luận: Chuyển dịch từ quản trị thủ công sang tự động hóa
Việc kiểm soát tài khoản SaaS không còn là nhiệm vụ đơn lẻ của HR mà là chiến lược bảo mật trọng yếu. Bằng cách tự động hóa quy trình, doanh nghiệp có thể giảm tới 90% thời gian xử lý và loại bỏ hoàn toàn các rủi ro từ Shadow IT.
Nguồn tham khảo
- IT Offboarding Checklist: 2026 Complete Guide
- Complete Offboarding Checklist To Preserve Data Security
- Secure Employee Offboarding: Access & Security Guide
- Offboarding Checklists Strengthen Your Company's Cybersecurity
- Comprehensive Guide to Securely Offboarding IT Employees
| Risk Management Fund
Nguồn ảnh: Kiểm soát quyền truy cập SaaS hiệu quả – Pexels.
Với nhân sự nghỉ việc, doanh nghiệp có thể chuẩn hóa cách quản trị, giảm xử lý thủ công và kiểm soát dữ liệu tốt hơn.
Quy trình offboarding
- Case study: Cách doanh nghiệp 80 nhân sự tối ưu hóa IT helpdesk
- Quản trị tài khoản và phân quyền nhân sự nghỉ việc: Từ thủ công đến tự động hóa
- Tự động hóa nội bộ với Low-code/No-code: Giải pháp tối ưu cho doanh nghiệp hiện đại
- Case Study: Số hóa quy trình mua sắm nội bộ để tối ưu vận hành
- Case Study: Chuẩn hóa chia sẻ tài liệu doanh nghiệp với khung quản trị NIST CSF 2.0











