Cảnh báo tấn công mạng: Doanh nghiệp nhỏ không ngoài 'tầm ngắm'

Phát biểu tại Diễn đàn “Tương lai số an toàn cho doanh nghiệp vừa và nhỏ” tại Đà Nẵng, Thượng tá Trần Việt Cường, Phó Giám đốc Trung tâm 2, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05), Bộ Công an, nhấn mạnh chuyển đổi số đang mở ra cơ hội lớn cho doanh nghiệp vừa và nhỏ (SME), nhưng đồng thời cũng làm thay đổi căn bản bức tranh rủi ro.

Thượng tá Trần Việt Cường - Phó Giám đốc Trung tâm 2, Cục An ninh mạng và Phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an. (Ảnh: NCA)

Thượng tá Trần Việt Cường - Phó Giám đốc Trung tâm 2, Cục An ninh mạng và Phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an. (Ảnh: NCA)

552.000 cuộc tấn công mạng trong năm 2025, 52,3% cơ quan, doanh nghiệp được khảo sát chịu thiệt hại

Từ bán hàng trên nền tảng số, thanh toán trực tuyến, vận hành trên điện toán đám mây đến khai thác dữ liệu và ứng dụng trí tuệ nhân tạo (AI), ngày càng nhiều hoạt động của doanh nghiệp phụ thuộc vào hệ thống số. Tài sản doanh nghiệp vì thế không chỉ nằm ở nhà xưởng, hàng hóa hay tiền mặt mà còn tập trung trong dữ liệu, tài khoản, hệ thống thông tin và uy tín số.

Đối với SME, thách thức càng lớn khi nguồn lực dành cho an ninh mạng thường hạn chế, không phải doanh nghiệp nào cũng có cán bộ chuyên trách, trung tâm giám sát hay quy trình ứng cứu sự cố hoàn chỉnh. Trong khi đó, tội phạm mạng không phân biệt doanh nghiệp lớn hay nhỏ mà thường tìm kiếm những mục tiêu có giá trị nhưng khả năng phòng vệ còn yếu.

Theo Thượng tá Trần Việt Cường, thông điệp doanh nghiệp cần ghi nhớ là: nhận diện càng sớm, chi phí xử lý càng thấp; phòng ngừa càng đúng, khả năng bị tấn công càng giảm; ứng phó càng nhanh, mức độ thiệt hại càng được hạn chế.

Thực tế những năm gần đây cho thấy, tấn công mạng không còn đơn thuần là làm gián đoạn một website. Tháng 3/2024, hệ thống của Công ty Cổ phần Chứng khoán VNDIRECT bị tấn công, khiến nền tảng giao dịch tạm thời không thể truy cập. Tháng 4/2024, Tổng công ty Dầu Việt Nam - Công ty Cổ phần (PVOIL) bị mã độc tấn công, ảnh hưởng đến hệ thống công nghệ thông tin và một số hoạt động nghiệp vụ. Đến tháng 6/2024, hệ thống công nghệ thông tin của Tổng công ty Bưu điện Việt Nam (Vietnam Post) tiếp tục bị mã độc tấn công, trực tiếp ảnh hưởng đến hoạt động bưu chính, chuyển phát.

Theo số liệu của Hiệp hội An ninh mạng quốc gia, năm 2025 các hệ thống thông tin tại Việt Nam phải đối mặt với khoảng 552.000 cuộc tấn công mạng; 52,3% cơ quan, doanh nghiệp được khảo sát cho biết đã chịu thiệt hại, tăng so với mức 46,15% của năm 2024.

Cùng với đó, AI tạo sinh đang khiến các thủ đoạn tấn công trở nên tinh vi hơn. Tin nhắn phishing có thể được viết tự nhiên, đúng ngữ cảnh; hình ảnh, giọng nói, video giả ngày càng khó nhận biết; nội dung lừa đảo có thể được cá nhân hóa dựa trên thông tin về doanh nghiệp và nhân viên.

Một nguy cơ khác là dữ liệu cá nhân. Ngay cả doanh nghiệp nhỏ cũng có thể nắm giữ lượng dữ liệu lớn về khách hàng, người lao động và đối tác. Nếu bị đánh cắp hoặc sử dụng trái phép, dữ liệu có thể tiếp tục bị khai thác để giả mạo, lừa đảo hoặc chiếm đoạt tài khoản.

Từ ngày 1/1/2026, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực, khiến bảo vệ dữ liệu trở thành yêu cầu pháp lý trực tiếp đối với doanh nghiệp.

Không chờ bị tấn công mới dựng “lá chắn” an ninh mạng

Theo Thượng tá Trần Việt Cường, SME không nên bắt đầu bằng việc mua ngay những sản phẩm bảo mật đắt tiền mà trước hết phải biết mình đang có gì và cần bảo vệ điều gì. Doanh nghiệp cần lập danh mục tài sản số gồm máy chủ, máy tính, website, ứng dụng, email, tài khoản quản trị, hệ thống kế toán, cơ sở dữ liệu khách hàng, cloud, thiết bị mạng và các dịch vụ thuê ngoài. Từ đó xác định tài sản quan trọng, dữ liệu nhạy cảm, người có quyền truy cập và hệ thống nào nếu dừng hoạt động sẽ ảnh hưởng trực tiếp đến kinh doanh.Đối với dữ liệu cá nhân, cần kiểm soát toàn bộ vòng đời từ thu thập, sử dụng, chia sẻ, lưu trữ đến xóa hoặc hủy, đồng thời xác định rõ mục đích xử lý và trách nhiệm của từng bộ phận.

Về kỹ thuật, doanh nghiệp cần ưu tiên những lớp phòng vệ thiết yếu như xác thực đa yếu tố (MFA), phân quyền tối thiểu, cập nhật bản vá và xử lý lỗ hổng, bảo vệ thiết bị đầu cuối, sao lưu và thử khôi phục dữ liệu, phân đoạn mạng, giám sát log và bảo vệ email, website, tên miền, tài khoản mạng xã hội.

Đặc biệt, doanh nghiệp nên áp dụng tư duy Zero Trust, không mặc nhiên tin cậy người dùng chỉ vì họ đang ở trong mạng nội bộ. Mọi truy cập vào tài nguyên quan trọng cần được xác minh, phân quyền và ghi nhận.

Một SME không cần trung tâm giám sát an ninh mạng (SOC) với hàng chục nhân sự mới có thể phát hiện sớm nguy cơ. Những dấu hiệu như tài khoản đăng nhập từ vị trí bất thường, hàng loạt yêu cầu đặt lại mật khẩu, lưu lượng dữ liệu tăng đột biến, xuất hiện tài khoản quản trị mới, nhiều tệp đồng loạt đổi phần mở rộng hay phần mềm bảo mật bị vô hiệu hóa đều cần được coi là cảnh báo.

Doanh nghiệp phải có quy trình để nhân viên biết khi phát hiện bất thường thì báo cho ai. Khi sự cố xảy ra, cần nhanh chóng cô lập hệ thống bị ảnh hưởng, bảo toàn log và dấu vết, xác định tài khoản bị xâm nhập, thay đổi thông tin xác thực phù hợp, đánh giá phạm vi dữ liệu ảnh hưởng và phối hợp với cơ quan chức năng, đơn vị chuyên môn. Đặc biệt, không nên lập tức xóa hoặc cài đặt lại toàn bộ thiết bị trước khi bảo toàn chứng cứ cần thiết, bởi có thể làm mất những dấu vết quan trọng phục vụ điều tra.

Bên cạnh công nghệ, con người là tuyến phòng thủ quan trọng. SME cần đào tạo người lao động về phishing, mật khẩu, MFA, bảo vệ dữ liệu, email, mạng xã hội và AI an toàn; đồng thời nâng cao năng lực cho nhân sự công nghệ thông tin và cán bộ quản lý. Ít nhất mỗi năm một lần, doanh nghiệp nên tổ chức diễn tập tình huống, qua đó kiểm tra khả năng phối hợp và phát hiện những điểm yếu trong quy trình ứng cứu. Thượng tá Trần Việt Cường nhấn mạnh, không thể xây dựng hệ thống tuyệt đối không bị tấn công. Mục tiêu thực tế là xây dựng doanh nghiệp khó bị xâm nhập hơn, phát hiện nhanh hơn, hạn chế thiệt hại tốt hơn và phục hồi nhanh hơn. Nhận diện sớm để không bị bất ngờ; phòng ngừa đúng để giảm khả năng bị tấn công; ứng phó kịp thời để sự cố an ninh mạng không trở thành khủng hoảng của doanh nghiệp.

Uyên Na

Nguồn Doanh nhân & Pháp luật: https://doanhnhan.baophapluat.vn/canh-bao-tan-cong-mang-doanh-nghiep-nho-khong-ngoai-tam-ngam.html