Vì sao doanh nghiệp phải thay đổi cách phòng thủ an ninh mạng?

K
Kaya
Phản hồi: 0
  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
K

Kaya Đã xác thực

Trong nhiều năm, các doanh nghiệp xây dựng hệ thống an ninh mạng theo một tư duy khá đơn giản: chặn càng nhiều mối đe dọa càng tốt. Phần mềm diệt virus, tường lửa, hệ thống phát hiện xâm nhập... lần lượt được bổ sung với kỳ vọng sẽ ngăn kẻ tấn công ngay từ bên ngoài.

Mô hình này từng phát huy hiệu quả. Nhưng vài năm trở lại đây, cán cân đang dần thay đổi. Thay vì tìm cách phá cửa, tin tặc ngày càng thích "đi bằng cửa chính". Chúng đánh cắp tài khoản, lợi dụng các lỗ hổng chưa được vá hoặc sử dụng chính những công cụ hợp pháp có sẵn trong hệ thống để che giấu hoạt động. Kết quả là nhiều cuộc tấn công không hề tạo ra dấu hiệu rõ ràng như các loại virus truyền thống.

Theo nhiều báo cáo an ninh mạng gần đây, phần lớn các vụ tấn công hiện nay thậm chí không cần sử dụng phần mềm độc hại. Điều này khiến những giải pháp chỉ tập trung phát hiện virus hoặc mã độc không còn đủ để bảo vệ doanh nghiệp.​

Một cuộc tấn công hiện đại trông như thế nào?​

Hãy tưởng tượng một kẻ trộm muốn đột nhập vào một tòa nhà. Thay vì phá khóa hay đập cửa kính, hắn lấy được thẻ ra vào của một nhân viên. Sau đó, hắn đi qua cổng bảo vệ như một người bình thường, sử dụng thang máy, mở cửa bằng đúng quyền hạn của tài khoản đó rồi lặng lẽ sao chép dữ liệu và nếu chỉ nhìn vào camera ở cổng chính thì mọi thứ đều có vẻ hợp lệ.
b88de955-4beb-4d66-991c-3154f055ab8d.png

Các cuộc tấn công mạng hiện đại cũng tương tự. Tin tặc thường chia nhỏ hoạt động thành nhiều bước riêng biệt: đăng nhập bằng tài khoản hợp lệ, truy cập một máy chủ, kết nối sang hệ thống khác rồi mới đánh cắp dữ liệu. Mỗi hành động nếu đứng riêng đều rất khó bị coi là bất thường, nhưng khi ghép chúng lại với nhau, đó lại là một chuỗi tấn công hoàn chỉnh. Đây chính là thách thức lớn nhất của các trung tâm điều hành an ninh mạng (SOC) hiện nay.​

Vì sao một công cụ bảo mật không còn đủ?​

Trong nhiều doanh nghiệp, chúng ta hãy tưởng tượng mỗi giải pháp bảo mật giống như một người quan sát đứng ở một vị trí khác nhau. Phần mềm bảo vệ máy tính chỉ biết chuyện gì xảy ra trên từng thiết bị, hệ thống quản lý danh tính chỉ biết ai đang đăng nhập, nền tảng đám mây chỉ ghi nhận những thay đổi diễn ra trong môi trường cloud... Trong khi đó, thiết bị mạng chỉ nhìn thấy các kết nối giữa các hệ thống, mỗi công cụ sẽ đều cung cấp một phần của bức tranh, nhưng không ai nhìn thấy toàn bộ.

Đó là lý do một cuộc tấn công có thể âm thầm diễn ra qua nhiều hệ thống trước khi đội ngũ an ninh nhận ra điều bất thường.​

Dữ liệu mạng đang trở thành "nhân chứng" quan trọng nhất​

Nếu ví các công cụ bảo mật như những chiếc camera được đặt ở nhiều vị trí khác nhau, thì dữ liệu mạng chính là hệ thống ghi lại toàn bộ "dòng chảy" hoạt động trong doanh nghiệp. Nó cho biết thiết bị nào đang kết nối với nhau, dữ liệu được truyền đi đâu, máy tính nào bất ngờ liên lạc với một máy chủ chưa từng xuất hiện trước đó, hay một tài khoản sau khi đăng nhập đã thực hiện những hành động gì. Khi kết hợp tất cả những thông tin này, các chuyên gia an ninh mạng có thể ghép các dấu hiệu tưởng chừng rời rạc thành một bức tranh hoàn chỉnh, từ đó nhanh chóng nhận diện một cuộc tấn công đang diễn ra.

Ví dụ, một hệ thống phát hiện thấy tài khoản của nhân viên đăng nhập vào lúc nửa đêm. Nếu chỉ có thông tin này, rất khó kết luận đó là tấn công hay nhân viên làm thêm. Nhưng nếu dữ liệu mạng cho thấy ngay sau lần đăng nhập đó xuất hiện hàng nghìn yêu cầu truy cập cơ sở dữ liệu, kết nối tới nhiều máy chủ nội bộ rồi truyền một lượng lớn dữ liệu ra ngoài, bức tranh sẽ hoàn toàn khác. Chính ngữ cảnh này mới giúp đội ngũ bảo mật đưa ra quyết định chính xác.​

AI có thể giúp rất nhiều, nhưng không thể tự tạo ra sự thật​

Trí tuệ nhân tạo được kỳ vọng sẽ thay đổi cách vận hành của các SOC nhờ khả năng phân tích hàng triệu bản ghi chỉ trong thời gian ngắn, tự động tổng hợp cảnh báo, ưu tiên các sự cố nghiêm trọng và thậm chí đề xuất hướng xử lý. Tuy nhiên, AI không phải "cây đũa thần". Hiệu quả của nó phụ thuộc hoàn toàn vào chất lượng dữ liệu đầu vào. Nếu dữ liệu thu thập không đầy đủ hoặc thiếu chính xác, AI cũng sẽ đưa ra những phân tích sai lệch hoặc bỏ sót các dấu hiệu tấn công quan trọng. Nói cách khác, dù mô hình AI có tiên tiến đến đâu, nó cũng không thể phát hiện những gì hệ thống chưa từng ghi nhận. Vì vậy, nhiều chuyên gia cho rằng trước khi đầu tư vào AI, doanh nghiệp cần ưu tiên xây dựng nền tảng dữ liệu chất lượng, bởi AI không thay thế dữ liệu mà chỉ giúp khai thác và phân tích dữ liệu hiệu quả hơn.

Ngày nay thì nhiều doanh nghiệp không cũng đã hiểu ra và setup nhiều lớp bảo vệ được kết hợp với nhau, nhử:​
  • Một hệ thống theo dõi thiết bị đầu cuối.​
  • Một hệ thống giám sát lưu lượng mạng.​
  • Một hệ thống quản lý danh tính.​
  • Một nền tảng tổng hợp và phân tích toàn bộ dữ liệu.​
Khi các nguồn dữ liệu này được kết nối, đội ngũ an ninh không còn nhìn thấy những cảnh báo rời rạc mà có thể theo dõi toàn bộ hành trình của kẻ tấn công, từ thời điểm xâm nhập cho đến khi cố gắng đánh cắp dữ liệu. Điều này không chỉ giúp phát hiện sớm hơn mà còn rút ngắn đáng kể thời gian điều tra và ứng phó. Trong cuộc đua này, lợi thế không còn thuộc về bên sở hữu nhiều phần mềm bảo mật nhất mà thuộc về bên hiểu rõ hệ thống của mình nhất.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview


Đăng nhập một lần thảo luận tẹt ga
http://textlink.linktop.vn/?adslk=aHR0cHM6Ly93d3cudm5yZXZpZXcudm4vdGhyZWFkcy92aS1zYW8tZG9hbmgtbmdoaWVwLXBoYWktdGhheS1kb2ktY2FjaC1waG9uZy10aHUtYW4tbmluaC1tYW5nLjg4MzQyLw==
Top