Bạn đang đứng thứ ba trong hàng chờ tại quầy nhà cung cấp thì bàn tay chạm phải chiếc túi trống không.
Bạn biết chính xác chuyện đã xảy ra như thế nào, nhưng điều đó chẳng giúp ích gì. Đeo găng tay cả buổi sáng, nên chiếc điện thoại được đặt trên xe đẩy gỗ giữa các lần cắt. Xe đẩy đó đang ở đâu? Vẫn ở cạnh trạm cưa? Hay ngoài sân bãi? Bạn đã thanh toán từ hai mươi phút trước, nên chắc chắn nó không nằm trên xe tải. Và khóa màn hình đã bị tắt từ tháng Ba, vì phải đeo găng tay, vì mùa đông, vì việc nhập mã PIN bốn mươi lần một ngày dần trở nên phiền toái.
Đối với một người bình thường, mất điện thoại chỉ là mất ảnh và phiền phức. Nhưng với bạn, câu chuyện hoàn toàn khác về bản chất, và đáng để nói thẳng ra những gì thực sự đang nằm trên chiếc xe đẩy đó. Tên, địa chỉ, số điện thoại và email của mọi khách hàng. Địa chỉ nào bạn đang giữ chìa khóa hoặc mã cửa, được ghi trong ghi chú công việc — nơi bạn vẫn cẩn thận lưu giữ chúng. Ai đang nợ bạn bao nhiêu, ai đã trả bạn bao nhiêu, bạn tính giá bao nhiêu. Những bản báo giá mà đối thủ cạnh tranh sẽ rất vui khi có được. Chữ ký. Ảnh chụp bên trong nhà của người khác. Một tài khoản email đang đăng nhập sẵn, có thể dùng để đặt lại phần lớn các mật khẩu khác của bạn.
Đó không phải là một chiếc điện thoại nữa. Đó là cả tủ hồ sơ, sổ cái, và chùm chìa khóa tổng — gói gọn trong một thiết bị vừa túi quần, được đặt xuống bốn mươi lần một ngày trên tài sản của người khác, trong những chiếc xe tải mở cửa kính, trên quầy của những cửa hàng vật tư đông đúc. Công việc ngoài công trường chính là môi trường thù địch đối với điện thoại. Phần lớn thợ và nhà thầu vận hành trong môi trường đó mà cửa trước lại đang mở toang.
Giải pháp không phải là sự lo sợ thái quá hay một ngăn kéo khóa kín ở văn phòng. Đó là các lớp bảo vệ, giống hệt cách bạn bảo vệ một xưởng làm việc: một ổ khóa ở cổng, một ổ khóa ở cửa, một ổ khóa cho chiếc tủ đựng đồ đắt tiền, và luôn giả định rằng bất kỳ ổ khóa đơn lẻ nào cũng có thể bị phá vỡ. Dưới đây là bốn lớp bảo vệ đó, đi từ ngoài vào trong, và chỉ mất mười phút để thiết lập tất cả.
Lớp 1: khóa màn hình thiết bị
Mọi thứ khác đều được xây dựng dựa trên lớp bảo vệ này, và đó chính xác là lý do vì sao nó lại là thứ mà mọi người thường tắt đi.
Không có khóa màn hình nghĩa là bất kỳ ai nhặt được điện thoại cũng chính là bạn: email của bạn, tin nhắn của bạn, phiên đăng nhập ngân hàng của bạn, và mọi ứng dụng tin tưởng vào một thiết bị đã mở khóa. Có khóa màn hình, người nhặt được ngẫu nhiên chỉ nhận được một cục gạch vô dụng, và ngay cả một tên trộm có chủ đích thì phần lớn cũng chỉ lấy được phần cứng. Đầu đọc vân tay hiện đại đã xóa bỏ lý do "vì đeo găng tay" trong phần lớn thời gian trong ngày (một cú chạm ngón cái nửa giây không còn là "cái thuế" bốn mươi lần nhập PIN mỗi ngày như trước nữa), và mã PIN vẫn là phương án dự phòng cho những ngày tay ướt, bụi bặm, hay băng bó.
Hãy thiết lập khóa màn hình, và đặt thời gian tự khóa ngắn: một hoặc hai phút, không phải mười phút. Một chiếc điện thoại vẫn mở khóa suốt mười phút sau khi bạn đặt xuống chính là mở khóa đúng trong khoảng thời gian mà điện thoại thường bị nhặt mất. Nếu điện thoại của bạn đề nghị giữ mở khóa trong các điều kiện "đáng tin cậy", hãy nghi ngờ việc tin tưởng vào cabin xe tải — nơi mà người khác vẫn ngồi vào.
Lớp bảo vệ này còn giữ một vai trò trụ cột theo một cách rất cụ thể: Zeus sẽ không cung cấp tính năng khóa ứng dụng của riêng mình trên một thiết bị chưa thiết lập khóa màn hình. Đây là điều được thiết kế có chủ đích, và nó dẫn đến lớp bảo vệ tiếp theo.
Lớp 2: khóa ứng dụng Zeus
Bên trong lớp khóa thiết bị là một cánh cổng thứ hai, hẹp hơn: khóa ứng dụng ngay trên chính Zeus, để việc mở dữ liệu doanh nghiệp đòi hỏi bạn phải xác thực lại bằng vân tay hoặc mã PIN thiết bị một lần nữa, ngay cả khi điện thoại đã ở trạng thái mở khóa.
Vậy nếu điện thoại đã bị khóa rồi thì lớp này để làm gì? Nó dùng để lấp những khoảng trống giữa các lớp bảo vệ. Chiếc điện thoại bạn đưa cho khách hàng xem ảnh tiến độ công việc ngày hôm qua. Chiếc điện thoại bạn để mở khóa trên cửa hậu xe vì đang dùng nó như một chiếc radio. Đứa con tuổi teen ở nhà. Khóa thiết bị bảo vệ điện thoại khỏi người lạ; khóa ứng dụng bảo vệ doanh nghiệp khỏi tất cả những người đang cầm chiếc điện thoại đã mở khóa của bạn một cách hoàn toàn chính đáng, vì một lý do nào đó khác.
Ba điều cần nói thẳng:
Đây là tính năng tự chọn bật, mặc định là tắt. Bạn bật nó lên trong phần cài đặt bảo mật của ứng dụng; không có gì ép buộc cả. Nếu điện thoại của bạn không bao giờ rời khỏi tay mình trong trạng thái mở khóa, bạn có thể hợp lý mà bỏ qua tính năng này. Nhưng phần lớn những người chủ có đội thợ, có con cái, hoặc có thói quen đưa điện thoại cho người khác dùng thì không nên bỏ qua.
Nó chỉ xuất hiện trên các thiết bị đã được bảo mật. Nếu điện thoại chưa có khóa màn hình, tùy chọn khóa ứng dụng sẽ không xuất hiện, bởi vì trên một thiết bị không có bất kỳ thông tin xác thực nào, việc kích hoạt tính năng này có thể khiến chính bạn bị khóa khỏi công việc chưa đồng bộ của mình mà không có cách nào quay lại được một cách gọn gàng. Khắc phục lớp 1 thì lớp 2 mới dùng được.
Nó sử dụng chính những gì thiết bị đã có sẵn. Vân tay, hoặc mã PIN thiết bị làm phương án dự phòng. Không có mật khẩu riêng nào cần phải nghĩ ra rồi lại quên.
Cái giá phải trả là một cú chạm ngón tay mỗi lần bạn quay lại ứng dụng. Trong một ngày làm việc, đó là một sự bất tiện có thật, nhưng nó đổi lấy một điều cũng có thật không kém: sự khác biệt giữa "điện thoại của tôi đang ở đâu đó trong ngôi nhà này" và "danh sách khách hàng của tôi đang ở đâu đó trong ngôi nhà này".
Lớp 3: cơ sở dữ liệu được mã hóa
Hai lớp bảo vệ đầu tiên giả định rằng chiếc điện thoại đang được sử dụng đúng như một chiếc điện thoại. Nhưng một kẻ tấn công nghiêm trọng hơn sẽ bỏ qua hoàn toàn màn hình: tháo bộ nhớ ra, đọc các tệp tin, lấy dữ liệu mà không bao giờ cần nhìn thấy màn hình khóa của bạn.
Lớp bảo vệ này bạn không phải tự cấu hình, nhưng bạn nên biết rằng nó tồn tại, vì nó trả lời cho câu hỏi mà hai lớp đầu tiên không thể trả lời. Zeus giữ cơ sở dữ liệu cục bộ, hoạt động ưu tiên ngoại tuyến, ở trạng thái được mã hóa ngay trên thiết bị, với khóa mã hóa được lưu trong bộ nhớ được hệ điều hành bảo vệ, chứ không nằm ngay cạnh dữ liệu mà nó mở khóa. Toàn bộ ý nghĩa của việc ưu tiên ngoại tuyến là dữ liệu doanh nghiệp của bạn luôn nằm trên thiết bị, dù có sóng hay không. Ai đó trích xuất được tệp cơ sở dữ liệu cũng chỉ nhận được dữ liệu đã mã hóa, chứ không phải danh sách khách hàng của bạn.
Về bản chất, việc ưu tiên hoạt động ngoại tuyến và bảo mật luôn kéo ngược nhau: doanh nghiệp của bạn càng hoạt động được nhiều mà không cần sóng, thì càng có nhiều phần của doanh nghiệp nằm vật lý ngay trên chiếc điện thoại. Mã hóa dữ liệu lưu trữ chính là điều cho phép bạn có được lợi ích đầu tiên mà không phải đánh đổi bằng lợi ích thứ hai.

Lớp 4: công tắc phân tích dữ liệu
Lớp bảo vệ này nhỏ hơn các lớp khác, nhưng vẫn xuất phát từ cùng một bản năng: dữ liệu không rời khỏi điện thoại thì không thể bị rò rỉ từ bất cứ đâu khác. Trong mục Cài đặt, phần Quyền riêng tư, tùy chọn "Chia sẻ dữ liệu sử dụng" kiểm soát việc dữ liệu phân tích sử dụng được ẩn danh có được chia sẻ hay không. Quyết định là ở bạn, chỉ với một công tắc bật/tắt; ứng dụng hoạt động hoàn toàn giống nhau dù bạn chọn cách nào. Một doanh nghiệp làm việc ngoài công trường vận hành dựa trên sự tin tưởng với khách hàng, và việc biết rõ chính xác điều gì rời khỏi thiết bị, cùng khả năng nói không, chính là một phần trách nhiệm của bạn trong mối quan hệ đó.
Danh sách mười phút tăng cường bảo mật
Hãy thực hiện những việc sau ngay trong xe tải, ngay hôm nay, theo đúng thứ tự:
- Thiết lập khóa màn hình thiết bị: vân tay cộng với mã PIN không phải ngày sinh hay 1234. (3 phút)
- Giảm thời gian tự khóa xuống còn một hoặc hai phút. (1 phút)
- Bật khóa ứng dụng Zeus trong phần cài đặt bảo mật của ứng dụng. (1 phút)
- Kiểm tra mục "Chia sẻ dữ liệu sử dụng" trong Cài đặt › Quyền riêng tư và thiết lập đúng theo ý bạn thực sự muốn. (1 phút)
- Làm điều tương tự cho cả đội thợ. Mỗi chiếc điện thoại của thành viên đội có cài ứng dụng là thêm một bản sao của những cánh cửa mà họ có thể mở ra. Hãy biến lớp 1 và lớp 2 trên thiết bị của họ thành một điều kiện bắt buộc để được sử dụng ứng dụng, giống như một bằng lái sạch là điều kiện để được lái xe tải. (phần thời gian còn lại trong mười phút, và hoàn toàn xứng đáng)
Trong lúc đang làm, có một việc không liên quan đến Zeus nhưng lại mang lại hiệu quả vượt xa công sức bỏ ra: hãy đảm bảo tính năng tìm điện thoại của thiết bị đang được bật. Tìm lại được một chiếc điện thoại trên xe đẩy gỗ là một cái kết vui vẻ hơn nhiều so với việc phải mua lại một chiếc mới.
Và hãy quyết định ngay từ bây giờ đội thợ sẽ làm gì khi một chiếc điện thoại bị mất, bởi vì kế hoạch bạn nghĩ ra ngay tại quầy nhà cung cấp không phải là một kế hoạch thực sự. Nó có thể chỉ gói gọn trong một câu:
"Nếu điện thoại có cài ứng dụng của anh bị mất (dù là thất lạc, bị trộm, hay chỉ mới nghi ngờ), hãy báo cho tôi ngay trong giờ đó, không đổ lỗi gì cả, và chúng ta sẽ đổi mật khẩu cùng kiểm tra tính năng tìm điện thoại trước khi làm bất cứ điều gì khác. Điều duy nhất sai là chờ đến ngày mai mới nói."
Điều khoản "không đổ lỗi" không phải là sự mềm mỏng; đó là một thiết kế có tính toán. Một thành viên đội sợ phản ứng của bạn sẽ giữ im lặng về việc mất điện thoại trong cả một ngày, và chính khoảng thời gian một ngày đó mới là điều quyết định tất cả.
Những gì các lớp bảo vệ này không thể bảo vệ bạn khỏi?
Những tuyên bố về bảo mật xứng đáng được đối xử trung thực như một bản báo giá, vì vậy đây là phần chữ nhỏ, nói thẳng ra.
Không có lớp bảo vệ nào trong số này là tuyệt đối. Một chiếc điện thoại bị lấy đi ngay khi đang mở khóa và đang được sử dụng sẽ vô hiệu hóa phần lớn những biện pháp trên: tình huống bị giật ngay giữa lúc đang nhắn tin là bài toán khó đối với mọi chiếc điện thoại trên đời, và thời gian tự khóa ngắn là rào cản chính của bạn trước tình huống đó. Nó cũng không ngăn được thủ đoạn cổ điển nhất trên đời: một chiếc điện thoại khác chụp lại màn hình của bạn. Mã hóa bảo vệ dữ liệu khi lưu trữ, chứ không bảo vệ dữ liệu bạn tự tay cho ai đó xem. Và toàn bộ chồng bảo vệ mạnh mẽ nhất trên trang này cũng sẽ sụp đổ trước một mã PIN là năm sinh của bạn, được tiết lộ cho đúng người mà bạn không nên tiết lộ.
Điều mà các lớp bảo vệ này mang lại là xác suất, chứ không phải sự bất khả xâm phạm. Sự cố mất điện thoại phần lớn mang tính cơ hội (một người nhặt được, một kẻ tò mò tình cờ, một chiếc điện thoại bị bỏ quên trên quầy), chứ không phải một vụ trộm nhắm riêng vào dữ liệu doanh nghiệp của bạn. Trước những tình huống đó, chồng bảo vệ này đưa kết quả từ "mất toàn bộ danh sách khách hàng" xuống thành "chỉ là bất tiện về phần cứng", chỉ với khoảng mười phút thiết lập và một khoản "thuế" chạm ngón tay mà bạn sẽ ngừng để ý đến sau một tuần. Ổ khóa trên xưởng cũng không khiến nó chống trộm tuyệt đối. Nhưng bạn vẫn khóa nó lại, vì phần lớn kẻ trộm sẽ thử nắm cửa trước.
Câu hỏi thường gặp
Tôi có thể xóa từ xa dữ liệu doanh nghiệp nếu điện thoại bị mất không?
Xóa thì không. Ứng dụng không có lệnh xóa từ xa, và sẽ là sai lầm nếu để hiểu ngầm điều ngược lại. Nhưng Zeus có đúng công cụ dành cho tình huống này: Cài đặt › Bảo mật › Đăng xuất thiết bị khác. Chạm vào nó từ bất kỳ điện thoại hay máy tính nào khác mà bạn đăng nhập, chiếc máy bị mất sẽ bị cắt ngay — phiên đăng nhập của nó chết và không thể gia hạn — trong khi thiết bị đang cầm trên tay vẫn giữ nguyên đăng nhập. Đó là cắt quyền truy cập chứ không phải xóa dữ liệu: một chiếc điện thoại không bao giờ kết nối lại vẫn giữ bản sao nó đã có. Sau đó, hãy dùng chính dịch vụ tìm điện thoại của hãng để định vị, khóa, hoặc xóa dữ liệu thiết bị. Đây cũng chính là lý do vì sao thứ tự của các lớp bảo vệ lại quan trọng: trên một chiếc điện thoại có khóa màn hình, khóa ứng dụng và cơ sở dữ liệu được mã hóa, những giờ đồng hồ trước khi bạn phát hiện ra là những giờ dữ liệu được giấu sau ba lớp cửa.
Khóa ứng dụng có khiến tôi phát điên trong một ngày làm việc với bốn mươi lần chạm điện thoại không?
Đó chỉ là một cú chạm vân tay mỗi lần quay lại ứng dụng, khoảng nửa giây. Phần lớn mọi người cho biết nó nhanh chóng trở thành phản xạ tự nhiên chỉ sau vài ngày, giống hệt như cách đầu đọc vân tay từng trở thành thói quen. Nếu công việc hằng ngày của bạn thực sự đòi hỏi phải đưa điện thoại đã mở khóa cho một người phụ việc để họ thao tác trong Zeus, giải pháp tốt hơn là cấp cho người đó một tài khoản đăng nhập riêng với quyền hạn riêng — điều này an toàn hơn bất kỳ ổ khóa nào và ít tốn kém hơn việc chia sẻ tài khoản của chính bạn.
Đội thợ của tôi dùng điện thoại cá nhân. Vậy trách nhiệm bảo mật thuộc về ai?
Về mặt cấu trúc, đó là trách nhiệm của bạn: dữ liệu trên thiết bị của họ là dữ liệu khách hàng của bạn, và tên tuổi của bạn gắn liền với mối quan hệ đó. Bạn không thể ép buộc cài đặt trên một chiếc điện thoại cá nhân, nhưng bạn có thể nêu rõ những gì mình mong đợi: bật khóa màn hình, bật khóa ứng dụng, báo cáo mất mát ngay trong giờ đó. Việc tài khoản đăng nhập của họ chỉ có đúng quyền hạn mà vai trò của họ cần là phần hoàn toàn nằm trong tầm kiểm soát của bạn, và nó giới hạn mức độ thông tin mà bất kỳ chiếc điện thoại bị mất nào có thể để lộ ra.
Những điều này có áp dụng cho các loại điện thoại khác không?
Các lớp bảo vệ đặc thù của ứng dụng được mô tả ở trên (khóa ứng dụng, cơ sở dữ liệu được mã hóa, công tắc phân tích dữ liệu) là những điều nói riêng về ứng dụng Android. Nhưng các thói quen đó thì áp dụng được cho bất kỳ thiết bị nào bạn dùng để điều hành doanh nghiệp: khóa màn hình, thời gian tự khóa ngắn, bật tính năng tìm điện thoại, và quy tắc báo ngay trong giờ khi có thứ gì đó bị mất.





