Bỏ qua điều hướng
•

Bóc gỡ chiến dịch tấn công APT: Bài toán phòng thủ chủ động của doanh nghiệp

Bóc gỡ chiến dịch tấn công APT: Bài toán phòng thủ chủ động của doanh nghiệp
Nguồn ảnh: Tuổi Trẻ

Trước các chiến dịch tấn công có chủ đích (APT) ngày càng phức tạp nhắm vào tổ chức tài chính và doanh nghiệp, các chuyên gia an ninh mạng từ VNPT Cyber Immunity (VCI) đã đưa ra quy trình ứng cứu thực chiến, giúp hệ thống phòng thủ chủ động và hiệu quả.

- Ảnh 1.

Chuỗi webinar Security Talk của VCI lan tỏa tri thức an ninh mạng - Ảnh: VNPT

Nhận diện APT từ dữ liệu tình báo đa lớp

Khác với các hình thức tấn công mạng thông thường, APT thường diễn ra âm thầm, kéo dài và có mục tiêu rõ ràng. Việc nhận diện và bóc gỡ các chiến dịch này đòi hỏi doanh nghiệp phải chuyển đổi từ tư duy "phản ứng thụ động" sang "phòng thủ chủ động".

Phân tích bức tranh APT tại Việt Nam và khu vực châu Á trong năm 2026, ông Nguyễn Duy Bình - Chuyên gia Thám báo an ninh mạng (Trung tâm Điều hành an ninh, VNPT Cyber Immunity) nhấn mạnh: Nhận diện APT không thể chỉ dựa trên một cảnh báo đơn lẻ, mà cần kết hợp dữ liệu tình báo về mối đe dọa.

Để nhận diện hiệu quả, doanh nghiệp cần làm chủ ba lớp dữ liệu tình báo cốt lõi: IoC: Các dấu hiệu xâm nhập ban đầu. IoA: Dấu hiệu thể hiện hành vi đang tấn công. TTPs: Chiến thuật, kỹ thuật và quy trình hoạt động của thủ phạm.

"Việc đối chiếu liên tục các dữ liệu này với nhật ký hệ thống (log), mẫu mã độc và lưu lượng mạng nội bộ sẽ giúp đội ngũ an ninh nhận diện chính xác phương thức hoạt động của đối tượng, từ đó xác định chiến dịch liên quan và đánh giá mức độ rủi ro đối với hệ thống," ông Bình chia sẻ.

Quy trình 5 bước bóc gỡ sự cố APT

Ở góc độ ứng cứu sự cố, ông Bùi Văn Huy - Chuyên gia Ứng cứu sự cố An ninh mạng (VNPT Cyber Immunity) cho biết, thách thức lớn nhất của doanh nghiệp là xử lý sự cố trong bối cảnh chưa có đầy đủ dữ liệu tình báo ban đầu.

Thông qua các tình huống thực tế được chia sẻ tại chuỗi tọa đàm chuyên môn Security Talk vừa qua, quy trình bóc gỡ một chiến dịch APT chuẩn hóa gồm các bước tiếp cận chặt chẽ: Phát hiện dấu hiệu bất thường; Thu thập bằng chứng; Xác định chiến dịch; Đánh giá phạm vi ảnh hưởng; Khoanh vùng và ngăn chặn.

Chuyên gia Bùi Văn Huy nhấn mạnh, quá trình truy vết bắt buộc phải vượt ra ngoài phạm vi thiết bị hoặc tài khoản bị xâm nhập ban đầu.

Đồng thời, sự phối hợp nhịp nhàng giữa đội ngũ IT, bộ phận vận hành kinh doanh, truyền thông và Ban lãnh đạo đóng vai trò then chốt nhằm hạn chế tối đa thiệt hại về hoạt động lẫn uy tín của tổ chức.

Chuyển từ phản ứng thụ động sang phòng thủ chủ động

Một sai lầm phổ biến của doanh nghiệp là chỉ tập trung khắc phục sự cố trước mắt (xóa mã độc, khôi phục máy chủ) mà bỏ qua việc tìm nguyên nhân gốc rễ. Việc mô hình hóa chuỗi tấn công (Attack Chain) sẽ giúp doanh nghiệp nhìn rõ toàn bộ diễn biến của kẻ tấn công, từ đó chủ động chặn đứng nguy cơ tái xâm nhập.

Để nâng cao năng lực phòng thủ trước các mối đe dọa có chủ đích, các chuyên gia khuyến nghị doanh nghiệp cần phải giám sát liên tục: Duy trì năng lực giám sát 24/7 thông qua Trung tâm Điều hành An toàn thông tin (SOC); Quy trình chuẩn hóa: Xây dựng và diễn tập thường xuyên kịch bản ứng cứu sự cố APT; Phòng thủ chủ động: Chủ động săn tìm mối đe dọa thay vì chờ đợi cảnh báo.

Là thương hiệu an ninh mạng uy tín thuộc Tập đoàn VNPT, VNPT Cyber Immunity hiện cung cấp hệ sinh thái giải pháp an toàn thông tin toàn diện, giúp các tổ chức và doanh nghiệp bảo vệ tài sản số an toàn trước các đợt tấn công phức tạp.

Chuỗi tọa đàm chuyên đề Security Talk được tổ chức thường xuyên do VCI khởi xướng cũng khẳng định cam kết đồng hành cùng cộng đồng trong việc lan tỏa tri thức và xây dựng không gian số an toàn, tin cậy.

- Ảnh 2.Gỡ ‘điểm nghẽn chờ ký’ với VNPT SmartCA

Ký số từ xa đang thay đổi cách doanh nghiệp xử lý giao dịch điện tử, với VNPT SmartCA đưa thao tác ký lên điện thoại và máy tính, giúp người có thẩm quyền xử lý công việc ở bất cứ đâu.

Các chiến dịch tấn công có chủ đích (APT) nhắm vào các tổ chức tài chính và doanh nghiệp đang ngày càng trở nên phức tạp, đòi hỏi các đơn vị phải chuyển đổi mạnh mẽ từ tư duy phản ứng thụ động sang phòng thủ chủ động. Phân tích bức tranh an ninh mạng năm 2026, chuyên gia Nguyễn Duy Bình từ Trung tâm Điều hành an ninh VNPT Cyber Immunity nhấn mạnh việc nhận diện APT cần dựa trên ba lớp dữ liệu tình báo cốt lõi gồm dấu hiệu xâm nhập (IoC), dấu hiệu hành vi (IoA) và chiến thuật hoạt động (TTPs). Việc đối chiếu liên tục các dữ liệu này với nhật ký hệ thống, lưu lượng mạng và mẫu mã độc giúp đội ngũ an ninh xác định chính xác phương thức tấn công cùng mức độ rủi ro đối với hệ thống. Để xử lý hiệu quả các sự cố ngay cả khi thiếu dữ liệu tình báo ban đầu, chuyên gia Bùi Văn Huy từ VNPT Cyber Immunity đã đưa ra quy trình bóc gỡ chuẩn hóa gồm 5 bước chặt chẽ. Quy trình này bắt đầu từ khâu phát hiện dấu hiệu bất thường, thu thập bằng chứng, xác định chiến dịch, cho đến đánh giá phạm vi ảnh hưởng và khoanh vùng ngăn chặn. Bên cạnh đó, quá trình truy vết đòi hỏi sự phối hợp nhịp nhàng giữa đội ngũ kỹ thuật, vận hành kinh doanh, truyền thông và ban lãnh đạo nhằm giảm thiểu tối đa thiệt hại về vận hành lẫn uy tín. Thay vì chỉ tập trung xóa mã độc hay khôi phục máy chủ một cách ngắn hạn, doanh nghiệp cần mô hình hóa chuỗi tấn công để tìm ra nguyên nhân gốc rễ và ngăn ngừa nguy cơ tái xâm nhập. Các chuyên gia khuyến nghị tổ chức nên duy trì giám sát 24/7 thông qua Trung tâm Điều hành An toàn thông tin, chuẩn hóa kịch bản ứng cứu và chủ động săn tìm mối đe dọa. Là thương hiệu an ninh mạng thuộc Tập đoàn VNPT, VNPT Cyber Immunity hiện cung cấp hệ sinh thái giải pháp an toàn thông tin toàn diện nhằm bảo vệ tài sản số vững chắc cho các doanh nghiệp.