Startup nên có chiến lược an toàn thông tin dài hạn

Thứ tư, 01/06/2022 09:05

Trong thời đại chuyển đổi số diễn ra mạnh mẽ hiện nay, lỗ hổng bảo mật trở thành mảnh đất màu mỡ để tin tặc tấn công trục lợi, chính vì thế các startup nên có chiến lược an toàn thông tin dài hạn cho mình.

20220831-ta10.jpg

Đầu năm 2010, khoảng 5.000 máy ly tâm của Iran tại nhà máy hạt nhân ở Natanz đã “hóa điên” trong cuộc tấn công mạng khiến Tehran trở tay không kịp. Thủ phạm được xác định là virus Stuxnet đã lợi dụng lỗ hổng an ninh chưa có bản vá - được gọi là lỗ hổng Zero-day - trong Windows để kiểm soát các máy tính điều khiển máy ly tâm phục vụ việc làm giàu Uranium.

Giới chuyên gia bảo mật đánh giá cuộc tấn công của “tên lửa mạng” Stuxnet đã kéo lùi sự phát triển chương trình hạt nhân tham vọng của Iran khoảng 2 năm. Đây cũng là một trong những vụ tấn công Zero-day lớn nhất và gây thiệt hại nặng nề nhất thế giới.

Thuật ngữ Zero-day được sử dụng để mô tả các lỗ hổng bảo mật chưa được biết đến hoặc chưa được khắc phục trong phần mềm hoặc ứng dụng. Lỗ hổng bảo mật hay điểm yếu là các khiếm khuyết mà tin tặc có thể sử dụng để khai thác tấn công vào các hệ thống, phần mềm nhằm thực hiện các hành động phi pháp, ảnh hưởng xấu đến cá nhân, doanh nghiệp.

Trong thời đại chuyển đổi số diễn ra mạnh mẽ hiện nay với vô vàn ứng dụng công nghệ trong đời sống, lỗ hổng bảo mật trở thành mảnh đất màu mỡ để tin tặc tấn công trục lợi, gây tổn hại cho hàng tỷ người dùng trên toàn thế giới nói chung và Việt Nam nói riêng. Theo một thống kê của Cybersecurity Venture, tội phạm mạng toàn cầu gây thiệt hại 6.000 tỷ USD trong năm 2021, con số này ước tính sẽ lên đến hơn 10.000 tỷ đô vào năm 2025.

Các lỗ hổng bảo mật này không chỉ ảnh hưởng đến hàng tỷ người dùng cá nhân trong các vụ lừa đảo tài chính, phát tán thông tin nhạy cảm, mà tin tặc còn có thể lợi dụng để nhắm đến các cơ quan, tổ chức lớn. Đặc biệt, các hacker sẽ lợi dụng lỗ hổng để tấn công và nhúng mã độc vào trong các phần mềm để từ đó kiểm soát mọi hệ thống của toàn bộ các khách hàng. Điển hình như vụ tấn công vào hãng phần mềm Solarwinds để từ đó kiểm soát 18.000 khách hàng của công ty này, trong đó có ít nhất 100 công ty và 9 cơ quan liên bang của Mỹ là nạn nhân.

Startup cần có chiến lược an toàn thông tin

Tại Việt Nam, theo thống kê, năm 2020, thiệt hại do virus máy tính gây ra đã đạt kỷ lục mới, vượt mốc 1 tỷ USD. Năm 2021, các lỗ hổng bảo mật càng gia tăng khi nhiều tổ chức, doanh nghiệp buộc phải mở hệ thống ra Internet để nhân viên có thể truy cập và làm việc từ xa trong bối cảnh dịch bệnh.

Theo các chuyên gia bảo mật đến từ VinCSS, công ty an ninh mạng thuộc Tập đoàn Vingroup, các startup trong điều kiện tài chính hạn hẹp thường bỏ qua việc đầu tư cho an toàn thông tin. Tuy nhiên, thực tế cho thấy nhiều startup đã phải trả giá đắt cho sự chủ quan này.

Các chuyên gia khuyến cáo, doanh nghiệp cần xây dựng một chiến lược an toàn thông tin dài hạn theo sát đặc thù hoạt động sản xuất; cần chuẩn hoá các quy định, quy trình như quy trình phòng tránh, quy trình xử lý, điều tra sự cố và ứng phó khủng hoảng từ rủi ro mất an toàn thông tin.

Đặc biệt doanh nghiệp cũng cần đảm bảo an toàn thông tin với người dùng cuối, một trong những mắt xích chứa nhiều điểm yếu nhất, bằng cách thường xuyên triển khai các hoạt động nâng cao nhận thức, trang bị kỹ năng đảm bảo an toàn, an ninh mạng cho toàn bộ cán bộ lãnh đạo, nhân viên. Doanh nghiệp có thể tham khảo ý kiến chuyên gia hay các chương trình chuẩn đã chạy có hiệu quả để xây dựng một chương trình sát nhất với thực tiễn doanh nghiệp mình.

Song song với đó, doanh nghiệp cũng nên triển khai các đợt đánh giá an ninh mạng, các chiến dịch Red Team độc lập thông qua các công ty cung cấp dịch vụ kiểm thử an toàn thông tin chuyên nghiệp để có cái nhìn khách quan đối với khả năng phòng thủ, tình hình đáp ứng an ninh bảo mật hiện tại của đơn vị.

Ngoài ra, các chuyên gia khuyến nghị, thời điểm bắt đầu gây dựng công ty là giai đoạn tốt nhất để xây dựng văn hoá bảo mật, dù với tiềm lực tài chính nhỏ. Công ty cũng cần kiểm soát an ninh trong suốt vòng đời phát triển và triển khai sản phẩm bằng cách áp dụng các tiêu chuẩn, checklist an toàn thông tin như OWASP, trang bị kiến thức ATTT cho đội ngũ phát triển, vận hành ứng dụng và kiểm soát các tiện ích được cung cấp bởi bên thứ 3.

banner
icon

Cổng dịch vụ công
Quốc Gia

Những thông tin thủ tục hành chính
khai báo online tại đây

Xem chi tiết icon
icon

Chính sách
pháp luật Việt Nam

Cập nhật thông tin, chính sách
pháp luật Việt Nam

Xem chi tiết icon

Cổng thông tin điện tử của các đơn vị thuộc Bộ

Doanh nghiệp

Top