
B o m t hi u qu - DN Vi t Nam c n làm gì?ả ậ ệ ả ệ ầ
Bài vi t c p nh t vàoế ậ ậ 10/05/2006 15:49:04
Chính sách b o m t (security policy) có vai trò quy tả ậ ế
đ nh trong vi c tăng c ng các gi i pháp an ninh m ngị ệ ườ ả ạ
c a DN, t ch c. Tuy nhiên không ph i DN nào cũng cóủ ổ ứ ả
các chính sách b o m t h p lýả ậ ợ .
Sau Indonesia, Malaysia, Philippin và Thái Lan, m t h iộ ộ
th o trong khuôn kh ch ng trình “Asia Securityả ổ ươ
roadshow” đã đ c t ch c t i Hà N i vào ngày 5/5 đượ ổ ứ ạ ộ ề
c pậ đ n cácế v n đấ ề v chi n l cề ế ượ c th c a an ninhụ ể ủ
m ng Vi t Nam.ạ ệ
Trong bu i h i th o, bài trình bày c a ông ổ ộ ả ủ Steve Riley
(Giám đ c ch ng trình c p cao Nhóm công ngh vàố ươ ấ ệ
kinh doanh b o m t) v n i dung Security Policy (chính sách b o m t) cho DN đ cả ậ ề ộ ả ậ ượ
đông đ o đ i bi u tham d chú ý.ả ạ ể ự
Các chính sách b o m t doanh nghi p th ng b th t b i t đ u.ả ậ ệ ườ ị ấ ạ ừ ầ Vì sao?
Có m t th c t là r t nhi u DN, t ch c VN hi n nay đ u có website ho c các hộ ự ế ấ ề ổ ứ ở ệ ề ặ ệ
th ng ng d ng CNTT. Các DN cũng đ u bi t t i b o m t và t m quan tr ng c a nó.ố ứ ụ ề ế ớ ả ậ ầ ọ ủ
Cũng có m t s DN đã áp d ng các chính sách b o m t và an ninh m ng, nh ng đôiộ ố ụ ả ậ ạ ư
khi nó không h có tác d ng. Vì sao v y?ề ụ ậ
Stive Riley đ a raư ba nguyên nhân chính khi n các chính sách b o m t DN th ng bế ả ậ ườ ị
th t b i:ấ ạ
- Ng i xây d ng chính sách b o m t không đánh giá đ c giá tr c a thông tin mìnhườ ự ả ậ ượ ị ủ
đang b o v . R t nhi u ng i đ l thông tin bí m t v h th ng trong nh ng hoànả ệ ấ ề ườ ể ộ ậ ề ệ ố ữ
c nh không c n thi t và vô tâm...ả ầ ế
- Ng i xây d ng chính sách b o m t không đánh giá đ c h t các chính sách c aườ ự ả ậ ượ ế ủ
mình v ch ra s đ c hành đ ng và tri n khai nh th nào trong th c t .ạ ẽ ượ ộ ể ư ế ự ế
- B o m t luôn đ t ra nh ng ngăn tr . Và n u các chính sách b o m t t o ra s phi nả ậ ặ ữ ở ế ả ậ ạ ự ề
toái không đáng có, nó s b ng i dùng b qua nh th r lên v a hè đ đi qua đo nẽ ị ườ ỏ ư ể ẽ ỉ ể ạ
t c đ ng v y! Ph i đ n gi n hóaắ ườ ậ ả ơ ả sao cho v n đ m b o các yêu c u b o m t, màẫ ả ả ầ ả ậ
không quá phi n toái.ề
Nguy c trong quá trình th c hi n chính sách b o m t?ơ ự ệ ả ậ
Nguy c đ u tiên, các quy trình an ninh m ng luôn "ngáng đ ng", luôn đ t ra nh ngơ ầ ạ ườ ặ ữ
tr ng i đ v t qua và nhi u khi, nó b b qua m t cách c ý nh ng i ta v t đènở ạ ể ượ ề ị ỏ ộ ố ư ườ ượ
đ lúc v ng ng i.ỏ ắ ườ
Ông Steve Riley: "an ninh m ngạ là các gì đó
không thu n ti n, nh ng nó có vai trò quanậ ệ ư
tr ng và nh h ng tr c ti p đ n ho t đ ngọ ả ưở ự ế ế ạ ộ
nghi p v c a chúng ta" ệ ụ ủ ( nh: Th Phong)Ả ế

Nguy c th hai, có nhi u đi u không rõ ràng trong b o m t, ch ng h n không có cáchơ ứ ề ề ả ậ ẳ ạ
nào đánh giá đ c giá tr c a vi c chúng ta tham gia m ng. Nhi u khi giá tr các thôngượ ị ủ ệ ạ ề ị
tin liên quan đ n an ninh m ng b xem nh .ế ạ ị ẹ
Th ba, y u t con ng i luôn đ t ra nh ng đi m y u r t khó kh c ph c trong b oứ ế ố ườ ặ ữ ể ế ấ ắ ụ ả
m t.ậ
Con ng i khi t ng tác v i máy tính xu t hi n nhi u khó khăn có th tr thành cácườ ươ ớ ấ ệ ề ể ở
nguy c v b o m t:ơ ề ả ậ Đánh giá r i ro kém; Con ng i x lý các tình hu ng ngo i lủ ườ ử ố ạ ệ
(không quen) t i; H th ng chuy n giao ý nguy n đ các ch ng trình máy tính th cồ ọ ườ ể ệ ể ươ ự
hi n và đa s tin t ng, l i hoàn toàn vào máy tính; Nh ng máy móc có th h ngệ ố ưở ỷ ạ ư ể ỏ
hóc và g p s c ; Ai cũng c n b o m t h th ng c a mình, nh ng n u ph i m t thìặ ự ố ầ ả ậ ệ ố ủ ư ế ả ấ
gi , ph i khó khăn thì ng i ta s tìm cách b qua!ờ ả ườ ẽ ỏ
Khi t n công vào công ngh ngày càng khó và ph c t p, ng i ta s chuy n h ngấ ệ ứ ạ ườ ẽ ể ướ
t n công vào con ng i đ đ t m c đích. T i sao t n công vào con ng i l i d dàngấ ườ ể ạ ụ ạ ấ ườ ạ ễ
h n? Vì con ng i có r t nhi u đi m y u: d dàng tin t ng, s n sàng giúp đ , d bơ ườ ấ ề ể ế ễ ưở ẵ ỡ ễ ị
kích thích...
Riley cho r ng b ph n h tr , d ch v khách hàng luôn là b ph n d b t n công đằ ộ ậ ỗ ợ ị ụ ộ ậ ễ ị ấ ể
l y thông tin nh t trong các DN và t ch c. Ông đ a ra nhi u gi i thích và trình bàyấ ấ ổ ứ ư ề ả
nh ng ki u "t n công vào lòng ng i" ph bi n: Đánh vào trách nhi m: "ữ ể ấ ườ ổ ế ệ S p anh đãế
đ ng ý r i, anh không ph i loồ ồ ả "; Dùng s d d :" ựụỗ Làm đi u này, anh s có nhi u cáiề ẽ ề
l iợ..." Tranh th lòng tin: "Tôi ủlà ng i v n th ng làm vi c v i c quan anh hàngườ ẫ ườ ệ ớ ơ
tháng, có gì nguy hi m khi tôi đang v i không k p đ a gi y xu t trình đâu?ể ộ ị ư ấ ấ "; Đánh vào
trách nhi m tinh th n: "ệ ầ N u không giúp tôi, l có chuy n gì anh gánh ch u đ cế ỡ ệ ị ượ
ch ?";ứ Làm cho ng i ta x u h n u không giúp mình; Cũng có th dùng cách l iườ ấ ổ ế ể ợ
d ng các đi m chung nào đó đ nh làm cùng, chi n thu t l i h i khác là "c u xin".ụ ể ể ờ ế ậ ợ ạ ầ
Cu i cùng, Riley nói - các nguy c xu t hi n trên m ng hoàn toàn không có gì là m i,ố ơ ấ ệ ạ ớ
t t c đ u đã có r t lâu trong l ch s . Nh ng công ngh m i giúp cho các nguy c nàyấ ả ề ấ ị ử ư ệ ớ ơ
thêm m nh và có nh ng cách th hi n khác đi. "Phising ? T i ph m ăn c p đ nh danhạ ữ ể ệ ư ộ ạ ắ ị
chính là gi m o và đã có t lâu r i!" - Riley l y ví d . ả ạ ừ ồ ấ ụ
Làm sao đ có m t chính sách b o m t t t?ể ộ ả ậ ố
Đ u tiên, Riley nói: "ầĐó là v n đ nh n th c!"ấ ề ậ ứ , nh ng ng i lãnh đ o c n hi u r ng,ữ ườ ạ ầ ể ằ
"b o m t là các gì đó không thu n ti n, nh ng nó có vai trò quan tr ng. Không có nóả ậ ậ ệ ư ọ
b n có th đi nhanh h n, nh ng cũng có th không bao gi đ n đích."ạ ể ơ ư ể ờ ế
"Không có công c hay ph n m m b o m t nào gi i quy t đ c t t c các v n đụ ầ ề ả ậ ả ế ượ ấ ả ấ ề
c a b n"ủ ạ . Đ có th làm b o m t t t, không ch d a vào thi t b , công c m nh hayể ể ả ậ ố ỉ ự ế ị ụ ạ
nhân l c d i dào, mà còn c n m t quy trình h p lý, m t chính sách t i u đ v n hànhự ồ ầ ộ ợ ộ ố ư ể ậ
quy trình đó.

Chính sách b o m t t t ph i quan tâm kh c ph c đ c các y u đi m trong mã ch ngả ậ ố ả ắ ụ ượ ế ể ươ
trình, trong khi c u hình h th ng sai, hay có s n các ph ng án kh c ph c l i tìnhấ ệ ố ẵ ươ ắ ụ ỗ
hu ng. ố
"Th c t là có nhi u chính sách b o m t t i đ n m c, ng i ta ch tìm cách b quaự ế ề ả ậ ồ ế ứ ườ ỉ ỏ
các công đo n sau c a nó. Nh v y chính sách b o m t c n t o đi u ki n cho các đ nạ ủ ư ậ ả ậ ầ ạ ề ệ ơ
v nghi p v ho t đ ng t t. Nh ng nó cũng ph i khi n cho lãnh đ o và nhân viên nhìnị ệ ụ ạ ộ ố ư ả ế ạ
th y các giá tr thông tin mà chúng ta có."ấ ị
Đ đ m b o r ng chính sách b o m t ph n ánh đúng nhu c u c a các d ch v , b nể ả ả ằ ả ậ ả ầ ủ ị ụ ạ
ph i ch c ch n r ng Chính sách cho phép ta x lý nh ng tr ng h p không rõ ràng, vàả ắ ắ ằ ử ữ ườ ợ
ph i đ c ph bi n r ng rãi đ n m i ng i. ả ượ ổ ế ộ ế ọ ườ
Th ng xuyên th nghi m t n công chính h th ng c a mình! Đ ng th i giáo d c,ườ ử ệ ấ ệ ố ủ ồ ờ ụ
đào t o liên t cạ ụ cho ng i s d ng.ườ ử ụ
Giáo d c cho b ph n h tr d ch v , chăm sóc khách hàng... v các v "t n công vàoụ ộ ậ ỗ ợ ị ụ ề ụ ấ
lòng ng i" đ l y thông tin. Đ ng th i c n có s h tr c a lãnh đ o c p cao đ cácườ ể ấ ồ ờ ầ ự ỗ ợ ủ ạ ấ ể
b ph n này có th nói "không" khi c m th y mình đang b t n công nh v y.ộ ậ ể ả ấ ị ấ ư ậ
"Vi t Nam có th tr thành trung tâm l n b o m t l n c a khuệ ể ở ớ ả ậ ớ ủ
v c!"ự
PV VietNamNet đã có cu c trao đ i v i b n chuyên gia b o m t và anộ ổ ớ ố ả ậ
ning m ng c a Microsoft, g m: ông Steve Riley, Giám đ c ch ngạ ủ ồ ố ươ
trình c p cao Nhóm công ngh và kinh doanh b o m t), Bà Jacquelineấ ệ ả ậ
Peterson Javis, tr ng nhóm phát tri n sáng ki n b o m t - Securityưở ể ế ả ậ
Mobilization Initiative Lead), ông Mathew Hardman, Chuyên viên ISV
Developer Evangelist), ông Simon Piff, Giám đ c gi i pháp khu v cố ả ự
châu Á - TBD).

- Các v có nh n xét ban đ u thị ậ ầ ế
nào v v n đ an ninh m ng c aề ấ ề ạ ủ
Vi t Nam hi n nay? ệ ệ
- Chúng tôi h i b t ng vì cu c h iơ ấ ờ ộ ộ
th o l n này c a chúng tôi t i Hàả ầ ủ ạ
N i có t i h n 800 ng i tham d .ộ ớ ơ ườ ự
Đi u đó cho th y b o m t, an ninhề ấ ả ậ
m ng là v n đ nóng và đang r tạ ấ ề ấ
đ c gi i CNTT Vi t Nam quanượ ớ ệ
tâm. Chúng tôi cũng nh n th y, cácậ ấ
b n b t nh p CNTT mu n, nh ngạ ắ ị ộ ư
đ i l i, có m t h th ng c s hổ ạ ộ ệ ố ơ ở ạ
t ng xu t phát đi m t ng đ i hi nầ ấ ể ươ ố ệ
đ i và ti m c n các công ngh m iạ ệ ậ ệ ớ
nh t. ấĐi u đó khi n chúng tôi nhìnề ế
th y ấ ở Vi t Nam nh ng c s đệ ữ ơ ở ể
tr thành trung tâm l n v an ninh m ng và b o m t c a khuở ớ ề ạ ả ậ ủ
v cự.
Tuy nhiên, nh n th c c a s đông d ng nh luôn là v n đ l n m iậ ứ ủ ố ườ ư ấ ề ớ ở ọ
n i?! Chúng tôi nghĩ đã đ n lúc đ t v n đ giáo d c và đào t o lênơ ế ặ ấ ề ụ ạ
hàng đ u. Nh t là v i nh ng ng i n m gi k thu t các h th ng,ầ ấ ớ ữ ườ ắ ữ ỹ ậ ệ ố
không th ểgi đ nhả ị r ng h n m rõ h th ng, chính sách và quy trìnhằ ọ ắ ệ ố
b o m t, mà ph i ả ậ ả ch c ch nắ ắ h đã n m rõ!ọ ắ
- T i saoạ các ph n m m Firewall, Security center... c a Microsoft trênầ ề ủ
PC không có các tính năng l c gói tin đi, đ h n ch các v n đ nhọ ể ạ ế ấ ề ư
máy tính zombie có th b đi u khi n tham gia t n công DDoS? ể ị ề ể ấ
- Ch c năng chính c a t ng l a là ch n các gói tin đ n. M t s ng iứ ủ ườ ử ặ ế ộ ố ườ
cũng làm firewall v i c ch ki m soát gói tin đi, nh ng nh th s t oớ ơ ế ể ư ư ế ẽ ạ
ra nhi u khó khăn trong đ u ra c a thông tin mà chúng ta khó gi iề ầ ủ ả
quy t đ c. Ngoài ra, th c t là có r t nhi u công ngh có th “đánhế ượ ự ế ấ ề ệ ể
l a” đ c t ng l a, nên n u có tích h p các tính năng này cũng h uừ ượ ườ ử ế ợ ầ
nh vô nghĩa.ư
Tuy nhiên, trong firewall m i c a Windows Vista, chúng tôi có tích h pớ ủ ợ
tính năng ki m soát thông tin đ u ra, nh ng theo m t c ch t ng th .ể ầ ư ộ ơ ế ổ ể
Ch ng h n khi máy tính c a b n thu c m t mi n, hay m t nhóm nàoẳ ạ ủ ạ ộ ộ ề ộ
đó (trong m ng n i b c a DN ch ng h n) thì s không đ c dùngạ ộ ộ ủ ẳ ạ ẽ ượ
m t s ph n m m, hay truy c p vào m t s đ a ch (có nguy c đ nộ ố ầ ề ậ ộ ố ị ỉ ơ ế
v n đ b o m t) mà ng i n m gi h th ng quy đ nh. Ví d : M t sấ ề ả ậ ườ ắ ữ ệ ố ị ụ ộ ố
t ch c không cho các máy tính thành viên s d ng Yahoo!ổ ứ ử ụ
Messenger (chat) nh m đ m b o không b lây lan virus ho c khôngằ ả ả ị ặ
th t thoát thông tin..ấ
- ActiveX v n v n đ c coi là đi m y u trong c ch b o m t c aố ẫ ượ ể ế ơ ế ả ậ ủ
Microsoft, nh ng nó đ c đ c p r t s sài trong phiên b n ISAư ượ ề ậ ấ ơ ả
Server 2004?
- ActiveX là m t c ch cho phép ch y các ch ng trình trên đó, n uộ ơ ế ạ ươ ế
gi đ nh ActiveX gây ra l i là không chính xác. Mà có l do b n thânả ị ỗ ẽ ả
các ch ng trình ch y trên nó vi t kém thì đúng h n. Chúng ta cũng cóươ ạ ế ơ
th t t tính năng ActiveX đi, nh ng nh th s có m t s ch ng trìnhể ắ ư ư ế ẽ ộ ố ươ
Các di n gi c a Microsoft : “Vi t Nam cóễ ả ủ ệ
nh ng c s đ tr thành m t trung tâmữ ơ ở ể ở ộ
hàng đ u v an ninh m ng trong khu v c”ầ ề ạ ự
( nh Th Phong)ả ế

không th ch y đ c. V n đ này liên quan đ n vi c b n ph i l aể ạ ượ ấ ề ế ệ ạ ả ự
ch n gi a tính an toàn tuy t đ i c a công ngh và tính đ n gi n ti nọ ữ ế ố ủ ệ ơ ả ệ
d ng cho ng i dùng. ụ ườ
- Xin c m n các v !ả ơ ị
vietnamnet

