10 cách gim nh nguy cơ bo mt doanh nghip
Th i gian là ti n b c và khi nói đ n các doanh nghi p v a và nh thì h ế
thi u c hai. Do đó các chuyên gia an ninh đã chia s nh ng m o nh đ gi mế
nh nguy c b o m t thông tin khi s d ng các ngu n tài nguyên nh . ơ
Ph ng pháp t t nh t đ b o đ m an toàn cho các doanh nghi p v a và nh là gì? ươ
Không gi ng nh nh ng doanh nghi p l n có kh năng thuê các chuyên gia CNTT, an ư
ninh t i các công ty nh th ng ch c n m t ng i “đa năng”. Ph ng pháp này này ườ ườ ươ
đòi h i t đ ng hóa an ninh l n nh t đ c bi t đ i v i các hi m h a c p cao, vì th ế
m t nhóm nh có th th c s b o v hi u qu an toàn cho toàn b t ch c.
Cũng không gi ng nh nh ng doanh nghi p l n, các doanh nghi p v a và nh ch ư
dành m t s ít nhân viên làm công vi c b o m t thông tin; nhi u công ty tin t ng ưở
hoàn toàn vào c v n hay các nhà cung c p. Trung bình các doanh nghi p v a và nh
cũng dành khá nhi u ngu n v n đ đ i m t v i v n đ b o m t. CJ Desai, giám đ c
qu n lý bán hàng t i Symantec cho bi t "Nhi u doanh nghi p nh đi n hình đã tìm ế
đ n chúng tôi và nói r ng h đã dành t 3 đ n 5% ngân qu CNTT vào b o m t".ế ế
B ng phép so sánh c a trung tâm nghiên c u Forrester, m t doanh nghi p trung bình
dành 8% ngân sách cho v n đ an toàn thông tin.
T nh ng con s g i ý đó, nhi u doanh nghi p v a và nh đã c t kho n đ u t vào ư
b o m t. Theo nh m t nghiên c u c a vi n Công ngh doanh nghi p nh , đã đánh ư
giá m t trong năm công ty nh (d i 100 nhân viên) không đ c b o v thích đáng, ướ ượ
ph n l n các công ty này không có các c nh sát m t, và nhi u công ty ch l p k ho ch ế
đ i phó sau khi đã x y ra nhi u cu c t n công. Ngày nay các doanh nghi p v a và nh
cũng nh các doanh nghi p l n đ u có th b t n công hay là m c tiêu nh m t i c aư
r t nhi u m i đe d a.
Đ a ra m t danh sách nh ng m i đe d a, cũng nh s khan hi m th i gian, ngu n tàiư ư ế
nguyên… các doanh nghi p nh v a c n phác th o ra m t k ho ch x nh ng ế
nguy c an ninh mà hi n nay nay đang ph i đ i m t, s d ng ngu n nhân l c s n có,ơ
th i gian và các ngu n tài nguyên đ gi m nh t i đa các m i đe d a.
Các chuyên gia b o m t đã chia s 10 th thu t giúp cho ch ng trình b o m t nhanh ươ
và r h n nhi u. ơ
1. Phòng th t đ ng nh m t i malware
Ý t ng đ u tiên trong vi c phòng b cho các doanhưở
nghi p v a và nh là khóa và lo i tr các lo i virut,
worm, spyware và ph n m m có h i khác bao g m trình
t i Trojan và ph n m m Keylogger t i c các đi m
cu i và c ng vào. Ti p đ n, tri n khai ph n m m ế ế
ch ng malware và ph n m m l c cho các c ng e-mail,
ngăn ch n malware và spam (spam th ng mang theo malware) đ n ườ ế
máy tính ng i dùng. Đ gi i quy t v n đ này nhi u doanh nghi pườ ế
v a và nh đã trang b công c “qu n lý hi u qu ” ch y nhi u công
ngh b o m t trên cùng m t thi t b . ế
Các phòng th gateway m t chi u s không còn phù h p. Nh Randy Abrams, giám ư
đ c đào t o k thu t t i ESET đ ng th i cũng là m t nhà cung c p ph n m m b o
m t đã đ a ra " ư n u b n cùng lúc b n quá nhi u viên đ n vào đích thì ch c ch n s ế
m t vài viên xuyên qua". Vì th hãy l a ch n và cài đ t ph n m m ch ng virut thíchế
h p v i m i laptop, máy đ bàn, máy ch và các thi t b di đ ng. M i ch ng trình ế ươ
đ u bao g m t ng l a cá nhân ngăn ch n các xâm nh p trên máy ch . L i th c a ườ ế
các thi t b đ n l là d đi u khi n và nâng c p. ế ơ
S d ng quy n qu n tr trên máy tính đ ngăn ch n ng i dùng ng t các bi n pháp an ườ
ninh, "đ các nhân viên không th t t t ng l a n u nh IM không làm vi c ườ ế ư " Teixeira
Ron, giám đ c đi u hành Liên minh an ninh Qu c gia Cyber (NCSA) cho bi t. ế
Đ ng th i cũng t n d ng các k thu t phòng ch ng: T t t t c máy tính vào ban đêm.
Vi c làm này không nh ng ngăn ng a t n công trong th i gian ngh , mà khi ng i ườ
dùng kh i đ ng l i máy “ h đi u hành có th kh i đ ng l i và ki m tra toàn b ".
2. Nhanh chóng có b n vá l i
M t ch ng trình b o m t hi u qu s đ m b o cho h đi u hành và các ng d ng ươ
đ c s a l i, n u không có các b n vá l i k p th i toàn b máy tính c a b n có th bượ ế
“tiêu di t”. Vì v y, ph i luôn nhanh chòng c p nh t nh ng s a l i m i nh t cho máy
ch và các máy tính trong m ng..
Đi u gì đã thúc đ y nhanh chóng? " N u nh đ c h i m t năm tr c đây, tôi s nóiế ư ượ ướ
r ng vi c c p nh t theo t ng quý là r t n, nh ng hi n nay hãy xem s chuy n đ ng ư
theo hàng tháng, đ c bi t khi có nhi u nhà cung c p h n -- không ch riêng Microsoft -- ơ
th ng xuyên có b n vá l i theo thángườ ", Gerhard Eschelbeck, CTO c a Webroot nh n
đ nh. Tuy nhiên, m t k ho ch s a l i hi u qu cũng đ a ra nhi u l a ch n: "B n ế ư
không th t t c các l i đ c, còn ph i ph thu c vào th c t ". Do đó, các ngu n ượ ế
tài nguyên bên ngoài - nh danh sách “ư20 mc tiêu tn công bo mt Internet” c a SANS -
là đ xác đ nh nh ng l i nào d b t n công.
Thêm vào đó, t đ ng vá l i nhi u nh t trong kh năng có th . Các c a hàng nh - đa
s s d ng Window -- có th b o đ m c p nh t th ng xuyên. Các doanh nghi p nh ườ
và v a h u h t s d ng ph n m m qu n lý l i chuyên d ng, làm tăng th i gian c n ế
thi t đ s a l i trên s l ng l n máy tính. ế ượ
3. M t kh u: không nên coi nh
Ngày nay r t nhi u s truy nh p đòi h i m t kh u. Do đó “ hãy ch c ch n r ng m i
nhân viên đ u đã s d ng hi u qu m t kh u t i b t kì ph n nào, s d ng công ngh
xác th c đa h s ; vì tin hay không thì nhân viên nh ng doanh nghi p
nh đ c bi t thích s d ng tên làm tên đăng nh p và m t kh u, nh v y ư
hacker ch ng chút khó khăn gì có th phát hi n ra ”. Th c v y-- nh ng t n
công t đi n nhanh chóng s d ng hàng nghìn t đ đoán m t kh u.
Đây m t gi i pháp hay: Mách ng i s d ng tránh dùng các t th c t , và thay vào đó ườ ế
nên s d ng ch cái đ u tiên c a m i t .
4. Đ nh nghĩa “Ho t đ ng an toàn”
Nh ng ho t đ ng nào ch p nh n đ c? Trong khi " ượ b n có th nh n bi t ho t đ ng ế
nào đ c ch p nh n khi tr c ti p th yượ ế ", nh ng các công ty không mong đ i có th dư
dàng đòi h i đ c đi u này trên ph ng di n ho t đ ng hay pháp lý, tr phi chũng ượ ươ
đ c ghi ra gi y. ượ
Nh p vào các chính sách và th t c b o m t. " Ng i dùng s ch ng bi t làm gì làườ ế
đúng và không đúng, do v y nên có nh ng chính sách b t bu c và h n ch ế", theo như
l i c a Abrams. Th c v y, các quy đ nh cho nhân viên bi t h đ c yêu c u làm gì ế ượ
(thay đ i m t kh u c 30 ngày m t l n) hay b c m làm gì (xem các trang web không
lành m nh).
5. ng d ng Th c hành
Đ th t s t i đa an toàn trong kho ng th i gian ng n nh t, m t ph n c a chính sách
"có th s d ng" c m dùng cài đ t các ph n m m không h p pháp lên máy tính. " Sau
đó b t bu c và b o đ m s ch s d ng các ph n m m ph c v cho nhu c u doanh
nghi p”.
Đây là cách ti p c n c i thi n s an toàn và ti t ki m th i gian vì s d ng ph n m mế ế
không h p pháp s t o ra nh ng l h ng b o m t và c n thêm th i gian đ s a l i.
Ngoài ra, n u máy tính b nhi m ph n m m đ c h i s r t khó đ tr ti t t n g c r .ế
S nhanh h n nhi u khi d n d p và làm l i m t máy tính b ng m t b ghost chu n ơ
không c n ph i cài thêm các ng d ng b sung .
6. Đ ng b t c, hãy lên k ho ch ế ế
Khi g p v n đ tr c tr c, v i ý th c b o m t, m t nhân viên có bi t s ph i làm gì? ế
"Khi không có m t nhân viên CNTT nào h tr 24 gi m i ngày - đi u này là ph bi n ế
các doanh nghi p v a và nh - nhân viên c n m t ph ng pháp x lý, ít nh t t s ươ
ph i h p và truy n thông " Webroot’s Eschelbeck.
V n đ này yêu c u th i gian đ l p k ho ch xem xét, ph i th a nh n đây là s xa x ế
b o m t tiêu bi u hi m có trong mô hình các doanh nghi p nh và v a. Th m chí vì ế
th "ếcó m t k ho ch ph n ng kh n c p: l ng tr c vi c t n công thành công và ế ườ ướ
bi t s làm gì khi nó x y raế " Abrams đ a ra l i khuyên. Cu i cùng thì nhân viên nênư
g i ai khi mà ph n m m b o m t c a h đã b nhi m ph n m m đ c h i?
Khi l p k ho ch cho m t tình tr ng kh n c p, hãy n m rõ các yêu c u. ế
Ví d , n u m t công ty l u tr các thông tin cá nhân khách hàng trong đó , ế ư
s yêu c u công ty c nh báo cho toàn b nhân viên khi th y thông tin b
m t, b tr m hay h th ng b xâm ph m.
7. T o thói quen sao l u (backup) ư
M t d li u, bão lũ, ph n m m phá ho i, h ng cáp, c ng h ng, cháy n đi n, công
nhân đình công và th m chí ngay c malware: không có v n đ nào là không nh
h ng t i tính toàn v n c a d li u, tr khi d li u th ng xuyên đ c sao l u c pưở ườ ượ ư
nh t. T t nhiên m i ng i đ u ph i bi t cách sao l u d li u th ng xuyên. Do đó ườ ế ư ườ
nhân viên CNTT ph i h ng d n đ m i nhân viên đ u có th đ m b o an toàn cho ướ
d li u công ty.
Có th s d ng m t ph n m m sao l u t đ ng và đ m b o k t qu backup đ c l u ư ế ượ ư
tr t i v trí an toàn đ s n sàng ch ng l i nh ng t n công. Ho c d dàng và t đ ng
h n là tri n khai d ch v backup online t đ ng, dù v y cách này không ph i lúc nàoơ
cũng ít chi phí h n. ơ
8. Ki m tra: b o v và ch ng trình b o v ươ
"N u m t ch ng trình phát hi n virut “kêu inh i” mà không ai xung quanh nghe th yế ươ
thì nó có th t s là m t virut? " ESET Abrams đã đ t câu h i. " B n đã ki m tra và n m
rõ các b n ghi nh ng sao l i b t n công? B i vì IDS đang làm l ch h ng m i th , ư ướ
b n mu n bi t lý do? B i vì các t n công luôn thay đ i cho đ n khi k t n công đ t ế ế
nh p vào trong."
Th m chí các doanh nghi p nh và v a không có h th ng thăm dò xâm nh p v n s
d ng các ch ng trình di t virut đ theo dõi các t n công màn hình, và đ ng th i cũng ươ
theo dõi các thi t l p an toàn máy ch . "ế Hacker s thay đ i thi t l p b o m t đ d ế
dàng h n khi quay tr l i, hãy chú ý khi có m t s thay đ i b o m t thì đó là d u hi uơ
đ u tiên c a s xâm nh p ”.
9. Đào t o b o m t: Hãy sáng t o
Đ i v i h u h t các công ty, mu n b o m t hi u qu thì c n ph i l u tâm đ n con ế ư ế
ng i, quy trình và công ngh . "ườ Nh ng m i ng i l i l v n đ này điư ườ " nhà nghiên
c u Forrester c nh báo.
Hãy luôn duy trì m t ch ng b o m t tin c y. Đi m kh i đ u t t nh t là nên có m t ươ
khóa h c ng n đ nhân viên m i có nh ng kĩ năng c b n: màn hình tr giúp s không ơ
yêu c u m t kh u; Đ phòng các đi m Wi- Fi mi n phí vì s có ai đó đó có th theo
dõi t t c các truy n thông; s d ng máy tính trong khách s n hay đi m Internet t i
sân bay đ sao chép m i d li u và tài li u đính kèm; Không m b t kỳ m t tài li u
đính kèm nào trong e-mail khi th y có d u hi u nghi ng .
Vi c đào t o này không h t n kém; Hài h c mà nói thì đây là m t ướ
ph ng pháp ti p c n đ tài b o m t. ươ ế
Ch ra cho ng i dùng bi t r ng các cu c s t n công đ nh đi m ngày nay ườ ế
không ph i gây ra b i cu c chi n Siberian l i d ng bao vây máy tính. Mà ế
đây là thói quen lâu đ i, là cu c t n công k thu t mang tính c ng đ ng.
Th c v y, t i sao b n b ch n l i khi mà b n có quy n đòi h i cho nh ng nhu c u c a
mình? M t ví d g n đây là cu c t n công IRS phishing, b t đ u b ng m t e-mail
thông báo r ng IRS đang xây d ng b n tham kh o khách hàng. N u ng i nh n kích ế ườ
vào đ ng link s hi n ra trang Web yêu c u đi n tên và s đi n tho i, h a trườ
80USD khi ch ng nh n qua đi n tho i sau đó. Và nh v y khi IRS c n s th tín d ng ư
đ g i ti n. Abrams cho r ng " Đ y là lúc h có nh ng thông tin h u ích ”.
10. Mã hóa: Thi t l p r i quênế
Cách t t nh t đ b o v thông tin kh i b m t, b tr m hay b dùng sai là gì? V i ph n
m m mã hóa toàn b đĩa thì vi c xâm nh p d li u c ng s tr nên khó khăn v i
nh ng ai không có quy n truy c p. " Laptop hay b m t và đi u b n mu n là không ai
có th ăn tr m máy r i bán nh ng thông tin khách hàng trên Internet ".
Đánh giá theo lu t b o m t thông tin thì n u m t công ty m t m t máy ch a các thông ế
tin quan tr ng, nh ng d li u đã đ c mã hóa thì không c n thi t ph i đ a ra thông ư ượ ế ư
báo. Trung bình giá c a m t thông báo s xâm ph m d li u theo vi n Ponemon đ a ra ư
là 182USD cho m i b n ghi (không tính theo đ n v khách hàng), mã hóa toàn b đĩa ơ
r t có l i cho tài chính.