Xây dng chiến lược bo mt t ni b
Ti mt s doanh nghip, công tác bo mt thường được tp trung vào vic
phòng tránh các nguy cơ, him ha đến t bên ngoài. Tuy nhiên, ông Ngô
Tun Anh, Giám đốc Bkis Telecom, cho rng nguy cơ gây mt an ninh thông
tin có th đến t bên trong doanh nghip, do chính nhân viên ca doanh
nghip vô tình hoc c ý gây nên.
Do vy, vic bo mt ni b cũng chính là mt phn quan trng nhm đảm
bo an toàn thông tin cho doanh nghip.
Nhiu doanh nghip trong nước nay đã ý thc được rng thông tin cũng là
tài sn quan trng, đóng vai trò quyết định s thành bi trong hot động sn
xut, kinh doanh. Các thông tin quan trng cn được bo v cht ch trước
nhng nguy cơ nhm gim thiu ri ro và bo đảm s lin mch.
Xây dng chiến lược bo mt ni b
Theo ông Ngô Tun Anh, vic bo mt thông tin trong ni b mt doanh
nghip nếu thc hin không tt s rt nguy him. Bi nhân viên trong các
doanh nghip, t chc chính là nhng người có điu kin tiếp xúc vi h
thng thông tin ca đơn v d dàng hơn người ngoài. Do đó, nguy cơ gây
mt an ninh đối vi h thng t nhng thành viên trong ni b ln hơn so
vi bên ngoài.
Nếu mun đánh cp thông tin ca mt công ty, người bên ngoài phi tìm
các l hng an ninh ca h thng, tn công ri sau đó mi có th ly được d
liu nhưng đây không phi là vic d dàng. Trong khi đó, nhng thông tin
ni b li rt d b l ra bên ngoài bi chính các nhân viên trong doanh
nghip, t chc, có th ch vì thói quen lưu tr d liu tùy tin, như lưu trên
các USB mà không tuân th các quy định, bin pháp v an toàn, an ninh
thông tin.
Qua kinh nghim làm nhà tư vn an ninh thông tin cho các doanh nghip và
t chc, Bkis nhn thy mt s doanh nghip d sai lm khi cho rng đã bo
đảm v an ninh thông tin khi ch mi đầu tư mt vài thiết b bo mt (tường
la, thiết b ngăn chn tn công hay phn mm dit virus). Trong khi đó,
điu quan trng nht là h phi biết được h thng công ngh thông tin
(CNTT) ca mình có nhng đim yếu và l hng nào, để t đó đưa ra bin
pháp thích hp nhm khc phc.
Các bin pháp khc phc đôi khi không phi là đầu tư cho thiết b, công
nghđơn gin ch là gii pháp v mt qun lý. Chng hn, ban lãnh đạo
doanh nghip có th đưa ra mt quy định mi hoc thay đổi quy trình công
vic là có th gii quyết được vn đề. Ông Ngô Tun Anh tư vn rng khi
các doanh nghip có ý định đầu tư gii pháp bo mt ni b thì nên thuê các
nhà tư vn chuyên nghip, sau đó mi tiến hành các công vic khác. Nhà tư
vn s giúp doanh nghip lit kê tt c các nguy cơ gây mt an ninh thông
tin ni b và sau đó đưa ra các gii pháp để gii quyết.
Ngoài ra, để các gii pháp có th được ng dng mt cách khoa hc và có
hiu qu, doanh nghip nên tuân th theo h thng qun lý an ninh thông tin
theo tiêu chun ISO 27001. Nguyên tc ca ISO 27001 là lit kê, ch ra tt
c các ri ro v an ninh thông tin có th xy ra trong doanh nghip để t đó
đánh giá và đưa ra các bin pháp để khc phc, hn chế đến mc ti thiu
các ri ro này.
Các doanh nghip, t chc ln có lượng thông tin quan trng nhiu nên trin
khai ISO 27001 mt cách toàn din. Nhng đơn v nh, không có điu kin
v vt cht và tài chính, vn có th áp dng mt phn ca h thng tiêu
chun này, h có th áp dng nguyên tc ca nó cho h thng h tng mng
ni b hoc nhng vn đề quan trng như quy định s dng máy tính ca
tng nhân viên.
Ti sao cn áp dng ISO 27001?
Ngày 15-10-2005, T chc Tiêu chun hóa quc tế đã ban hành tiêu chun
ISO/IEC 27001:2005 nhm cung cp mt mô hình để thiết lp, thc hin,
điu hành, theo dõi, xem xét, duy trì và ci tiến mt h thng qun lý bo
mt thông tin (ISMS). Đây là tiêu chun phát trin t tiêu chun BS 7799
ca Anh v h thng bo mt. Khi áp dng h thng qun lý bo mt thông
tin, doanh nghip s có các bin pháp phù hp để có th bo v d liu thông
tin – vn được xem là tài sn vô hình. H thng này s góp phn xây dng
nim tin ca khách hàng, đối tác đối vi hot động ca doanh nghip, t
chc.
Theo giáo sư Ted Humphrey, người được coi là cha đẻ ca b tiêu chun
ISO 27001, vic trin khai và duy trì mt h thng an toàn thông tin thành
công đòi hi 80% cu thành phi đến t khâu qun lý tt trong mi doanh
nghip, t chc và 20% còn li đến t vic trin khai công ngh. Thc tế
cũng chng minh, đa s nhng s c v bo mt thông tin xy ra là do khâu
qun lý ca doanh nghip, t chc chưa tt. Con người là yếu t ri ro ln
nht trong h thng bo mt thông tin. H thng ISMS là s kết hp gia ba
yếu t: công ngh, con người và quy trình (xem sơ đồ).
H thng bo mt thông tin theo chun ISO 27001:2005 đã đưa ra 11 nhóm
kim soát chia thành 133 bin pháp kim soát nhm gim ri ro cho t chc
và cung cp mô hình qun lý h thng an toàn thông tin toàn vn.
Sau bước đánh giá, doanh nghip s xác định được mc độ ri ro vi tng
loi tài sn, mc độ ri ro càng cao, doanh nghip càng cn ưu tiên x lý.
Vic x lý ri ro cũng có nhiu cách: tránh ri ro, chuyn giao ri ro, áp
dng bin pháp kim soát phù hp (trong 133 bin pháp kim soát ca ISO
27001) và chp nhn ri ro nếu chi phí x lý quá ln hoc chưa được doanh
nghip ưu tiên x lý ti mt thi đim nht định.
Bà Phm Thu Liên, Trưởng ban Đảm bo cht lượng, Công ty c phn H
thng thông tin FPT (FIS) – cũng là mt nhà tư vn an ninh bo mt, nói
rng theo quy trình, FIS trước hết s kho sát hot động thc tế ca doanh
nghip, t đó đánh giá được hin trng ban đầu để có nhng định hướng phù
hp, tư vn cho doanh nghip phương pháp qun lý ri ro đối vi tài sn vô
hình. Sau đó FIS s giúp các doanh nghip la chn các bin pháp kim soát
trong ISO 27001 sao cho phù hp vi mô hình hot động ca mình.
Áp dng h thng ISMS, doanh nghip s thiết lp được các bin pháp kim
soát bo mt phù hp để có th bo v các d liu thông tin, không ch cho
chính doanh nghip mình mà còn cho khách hàng và đối tác. Hơn na, khi
thc hin theo h thng tiêu chun quc tế này và đạt chng nhn, uy tín ca
doanh nghip cũng s được nâng cao trên th trường.
Hin nay trên thế gii có hơn 5.600 doanh nghip và t chc đạt được chng
ch ISO 27001:2005, trong đó có mt s ti Vit Nam như First Consulting
Group Vietnam (FCGV), FPT Information System, FPT Software… Bên
cnh đó có nhiu doanh nghip, t chc khác đang trong quá trình xây dng
và áp dng h thng tiêu chun này. Điu này chng t ngày càng có nhiu
doanh nghip nhn thy vai trò quan trng ca vic áp dng h thng qun
lý bo mt thông tin theo ISO 27001 trong ni b ca mình.