KỲ 22/90: VƯỢT QUA “TRÒ CHƠI ĐỔ LỖI” (THE BLAME GAME) – BÍ QUYẾT TÌM LỖ HỔNG AN NINH MÀ KHÔNG GÂY XUNG ĐỘT NỘI BỘ

Đã bao giờ tại mục tiêu của bạn xảy ra sự cố mất mát tài sản, và thay vì cùng nhau tìm nguyên nhân gốc rễ, Ban giám đốc lại lập tức “chỉ trích” Đội an ninh, trong khi anh em bảo vệ thì bức xúc đổ lỗi ngược lại cho nhân viên nhà máy vì đã quên khóa cửa?

Khi rủi ro xảy ra, nỗi sợ bị kỷ luật hoặc mất chức thường kích hoạt “trò chơi đổ lỗi” (The Blame Game) giữa các phòng ban,. Sự chia cắt (Silo) và đùn đẩy trách nhiệm này chính là điểm yếu chí mạng nhất cản trở nỗ lực bảo vệ an toàn cho tổ chức.

Để trở thành một Đối tác Quản trị Rủi ro (Risk Governance Partner), Đội trưởng không thể ngồi chờ sự cố xảy ra rồi mới đi cãi lý. Bạn phải chủ động “Stress-test” (kiểm tra sức chịu đựng) hệ thống của mình thông qua các bài kiểm tra thực tế. Phương pháp tốt nhất hiện nay được ASIS International khuyến nghị chính là sử dụng Red Team (Đội Đỏ).

Dưới đây là cách quản trị tâm lý và vận hành khi áp dụng Red Team để đánh giá mục tiêu:

1. Red Team: “Kẻ thù” mang lại giá trị

Red Team bao gồm một nhóm độc lập được giao nhiệm vụ thách thức tổ chức để nâng cao hiệu quả hoạt động của hệ thống. Bắt nguồn từ các hoạt động đặc nhiệm quân sự, Red Team sẽ đóng vai “kẻ tấn công” (có thể là một người lạ cố tình vượt rào, hoặc một nhân viên giả vờ mang tài sản ra cổng mà không có giấy tờ) để đẩy các giao thức an ninh hiện tại đến giới hạn.

Thay vì chỉ kiểm tra một lần rồi biến mất, một đội Red Team chuyên nghiệp liên tục thăm dò các lỗ hổng mới, kiểm tra hệ thống phòng thủ từ cả bên trong lẫn bên ngoài. Điều này giúp đánh giá năng lực phát hiện và ứng phó của lực lượng bảo vệ trong một môi trường an toàn, có kiểm soát.

2. Rủi ro tâm lý: Lòng tự ái và Xung đột Silo

Một chương trình Red Team được quản lý đúng cách sẽ cung cấp giá trị bằng cách phát hiện ra những điểm yếu chưa từng được biết đến về mặt logic, vật lý và con người. Tuy nhiên, khi một lỗ hổng bị phơi bày, lòng tự ái của những người chịu trách nhiệm trực tiếp (như nhân viên gác cổng, trưởng ca) thường bị tổn thương,.

Sự căng thẳng sẽ leo thang khi các phát hiện của Red Team vượt qua ranh giới giữa các phòng ban (Cross Silos), dễ dẫn đến việc đổ lỗi lẫn nhau. Ví dụ, một bài test có thể chỉ ra rằng an ninh vật lý thất bại vì nhân viên IT (phòng ban khác) đã không tuân thủ quy trình khóa cửa,.

3. Tư duy đúng: “Không có Thắng hay Thua”

Để ngăn chặn “trò chơi đổ lỗi”, mọi chương trình thử nghiệm phải có sự hỗ trợ từ cấp điều hành cao nhất và sự đồng thuận của các bên liên quan (stakeholder buy-in). Các bên liên quan phải được xác định rõ ràng để đảm bảo họ không cảm thấy bị qua mặt hay bị nhắm mục tiêu cá nhân.

Điều quan trọng nhất mà Đội trưởng cần quán triệt cho quân số của mình là: Mục đích thực sự của Red Team không phải là để giành chiến thắng hay phân định thua cuộc. Red Team chỉ đóng vai trò là “đối thủ” nhằm xác định các lỗ hổng để tổ chức có thể thực hiện các hành động khắc phục. Tóm lại, tất cả chúng ta đều ở cùng một phe với mục tiêu tối thượng là cải thiện vị thế an ninh của tổ chức.

Là một Chuyên gia Ngành, chúng ta áp dụng tư duy minh bạch tuyệt đối. Trong hệ sinh thái Predict – Protect – Response – Transparent, việc để lộ điểm yếu trong các bài tập giả định là cơ hội vàng để cải tiến liên tục (Kaizen). Đừng la mắng nhân viên khi họ thất bại trước một bài test của Red Team. Hãy dùng kết quả bằng số đó để chứng minh với Chủ quản rằng: Quy trình (SOP) hiện tại có lỗ hổng và chúng ta cần cập nhật nó để bảo vệ Tính liên tục của vận hành (Operational Continuity).

Gần đây nhất, mục tiêu của bạn có bị khách hàng (Chủ quản) “test” thử bằng cách cố tình mang đồ ra cổng không giấy tờ, hoặc đi thẻ sai giờ không? Phản ứng của anh em bảo vệ lúc đó như thế nào? Hãy chia sẻ câu chuyện thực chiến của bạn bên dưới nhé!

 

Nguồn dẫn chứng:

  1. Security Management Magazine: How to Stress-Test Your Security Program with Red Teams (2024).
  2. Security Management Magazine: The Blame Game: Tensions Rise When Red Team Findings Cross Silos (2024).