Bảo mật cộng đồng cho doanh nghiệp Việt - xu hướng tất yếu

Ngọc Diệp| 12/12/2021 14:21
Theo dõi ICTVietnam trên

Vấn đề thiếu hụt nguồn nhân lực chất lượng cao trong ngành bảo mật thông tin tại Việt Nam khiến cho các doanh nghiệp (DN) Việt gặp rất nhiều khó khăn để bảo vệ mình. Để giải quyết vấn đề này, cần có một giải pháp thực sự hiệu quả với chi phí phù hợp để DN ở mọi giai đoạn phát triển đều có thể sử dụng, đó chính là bảo mật cộng đồng.

Nhằm giúp các DN thích nghi nhanh hơn với những thay đổi của tiến trình chuyển đổi số (CĐS) và có những phương pháp bảo vệ mình trước các nguy cơ an ninh mạng, sáng ngày 12/12, Công ty CP An ninh mạng CyStack và Làng Công nghệ An toàn không gian mạng đã tổ chức hội thảo "Giải pháp bảo mật cộng đồng cho DN Việt". Đây là sự kiện nằm trong khuôn khổ Techfest 2021 do Bộ Khoa học và Công nghệ chủ trì.

Bảo mật cộng đồng - xu hướng tất yếu của bảo mật hiện đại

Tại Việt Nam, khái niệm đảm bảo an toàn thông tin (ATTT) không còn quá xa lạ, nhưng các DN vẫn đang gặp khá nhiều rào cản để có thể tiếp cận với lĩnh vực này, nổi bật là khó khăn về thiếu hụt nhân sự.

Theo Cục ATTT thuộc Bộ TT&TT, nguồn nhân lực trong ngành này chưa đáp ứng được nhu cầu cả về số lượng và chất lượng. Theo khảo sát, đến hết năm 2020, lực lượng dân sự về an toàn an ninh mạng của Việt Nam ước tính 50.000 người, trong khi đến năm 2021 chúng ta sẽ cần khoảng 700.000 nhân lực.

Trên thực tế, trong xu hướng CĐS, các DN đang phải đối diện với nhiều bài toán khó khăn, trong đó có vấn đề làm thế nào để tiếp cận được với các chuyên gia có năng lực để tăng cường bảo mật cho hệ thống và sản phẩm của công ty với chi phí phù hợp, để DN ở mọi giai đoạn phát triển đều có thể sử dụng. Vì vậy, bảo mật cộng đồng (Crowdsourced Security) ra đời nhằm giải quyết bài toán hóc búa về ATTT mà các DN hiện nay đang phải đối mặt.

Chia sẻ tại hội thảo "Giải pháp bảo mật cộng đồng cho DN Việt", ông Nguyễn Hữu Trung, CEO và sáng lập của Công ty CP An ninh mạng CyStack, cho biết bảo mật cộng đồng là giải pháp bảo mật tận dụng nguồn lực đám đông để cùng bảo mật cho một sản phẩm công nghệ của tổ chức, DN. Theo đó, thay vì tuyển dụng nhân sự hoặc sử dụng nguồn nhân sự bảo mật hạn chế tại DN, bảo mật cộng đồng tận dụng nguồn lực của cộng đồng các nhà nghiên cứu bảo mật độc lập và hacker mũ trắng để tăng cường bảo mật cho các sản phẩm của DN.

Theo ông Trung, các DN hàng đầu thế giới như Facebook, Google,... đã tận dụng nguồn lực cộng đồng để giải quyết vấn đề bảo mật từ rất sớm. Đây là những DN có số lượng sản phẩm công nghệ khổng lồ nhưng số lượng nhân sự bảo mật chỉ vài trăm người, họ cập nhật các tính năng mới hàng ngày hàng giờ và ra mắt các sản phẩm mới hàng tháng, vì vậy, với số lượng nhân sự bảo mật hiện có, DN vẫn không thể giải quyết được hết tất cả các vấn đề về bảo mật cho các sản phẩm của mình. Do đó, họ mở các chương trình tìm kiếm lỗ hổng bảo mật với mức tiền thưởng phụ thuộc vào mức độ nguy hiểm của lỗ hổng bảo mật.

Điển hình, Google đã triển khai nhiều chương trình khác nhau để các nhà nghiên cứu có thể báo cáo các vấn đề bảo mật, như Android Security Rewards Program (ASR), để báo cáo các lỗ hổng trong mã Android và Google Play Security Rewards Program, để thông báo các lỗi trong ứng dụng Android phổ biến, chương trình Android Partner Vulnerability Initiative (APVI), một nỗ lực nhằm cải thiện việc vá các vấn đề bảo mật dành riêng cho các OEM Android. 

Cách tiếp cận này được đánh giá hiệu quả cao hơn so với tuyển dụng nhân sự bảo mật mới, giúp DN có thể tận dụng nguồn lực dồi dào hàng trăm nghìn chuyên gia bảo mật trên thế giới, phù hợp với từng tình hình cụ thể và giai đoạn phát triển riêng.

Tại Việt Nam, sự ra đời của một loạt các nền tảng tìm kiếm, công bố lỗ hổng bảo mật của Việt Nam như WhiteHub (CyStack), VCSLab, SafeVuln (Viettel), BugRank (Trung tâm Giám sát an toàn không gian mạng quốc gia - NCSC) trong thời gian gần đây đã và đang làm cho môi trường ATTT trở nên lành mạnh hơn rất nhiều, hướng cho người tìm ra lỗ hổng đi theo con đường Whitehat (trở thành hacker mũ trắng) thay vì nhiều cám dỗ Blackhat (trở thành hacker mũ đen) như trước đây. Đây cũng là xu hướng phổ biến trên thế giới, là nơi kết nối giữa DN và người làm ATTT để họ có thể báo cáo những lỗ hổng đối với những hệ thống của DN giúp DN khắc phục trước khi có những hậu quả.

"Bảo mật cộng đồng là xu hướng tất yếu của bảo mật hiện đại nhằm giải quyết câu chuyện về các rủi ro và nguy cơ an ninh mạng, đặc biệt là tại các công ty có tốc độ phát triển sản phẩm nhanh", CEO của CyStack cho biết.

Giải pháp bảo mật cộng đồng liệu có khả thi ở thị trường Việt Nam?

Trên thực tế, nghiên cứu gần đây của HackerOne đã xác nhận rằng, cứ 2,5 phút lại có hacker phát hiện ra một lỗ hổng phần mềm. Nếu không có cộng đồng hacker đứng về phía DN, những lỗ hổng này có thể dẫn đến các cuộc tấn công mạng.

Theo ông Nguyễn Hữu Trung, gần đây có rất nhiều lỗ hổng bảo mật lớn đều được phát hiện bởi bảo mật cộng đồng. Việc sử dụng tiếp cận này sẽ giúp đội ngũ nhân sự bảo mật của DN tập trung vào đúng công việc kỹ sư ATTT của mình, thay vì đi kiểm thử và phát hiện các lỗ hổng họ có thể tập trung thời gian cho việc thiết kế hệ thống và đưa ra các tham vấn kiến trúc an toàn cho nội bộ DN, việc này giúp giảm thiểu 80% nguy cơ bị tấn công mạng.

Bảo mật cộng đồng cho doanh nghiệp Việt - xu hướng tất yếu  - Ảnh 1.

Việc sử dụng bảo mật cộng đồng sẽ giúp đội ngũ nhân sự bảo mật của DN tập trung vào việc thiết kế hệ thống và đưa ra các tham vấn kiến trúc an toàn cho nội bộ DN

CEO của CyStack cho biết có 3 yếu tố cấu thành để DN triển khai bảo mật cộng đồng thành công. Đầu tiên, DN phải có sản phẩm phù hợp với triển khai bảo mật cộng đồng, tức là sản phẩm không yêu cầu mức độ bí mật cao, có thể công khai (public) hoặc cho phép một số nhóm người dùng nhất định truy cập.

Thứ hai, bản thân DN phải có sự sẵn sàng cho làm bảo mật cộng đồng, bởi khi cho cộng đồng tiếp cận thì DN sẽ có lợi thế về số lượng và chất lượng, có thể chỉ trong ngày đầu tiên DN sẽ nhận được hàng trăm thông tin về lỗ hổng. Tuy nhiên, nhiều khi đây cũng là bất lợi với DN, tức là nếu tốc độ phản ứng của DN không theo kịp tốc độ báo cáo thì sẽ tạo ra áp lực rất lớn cho DN và dẫn tới các hệ quả tiêu cực, ví dụ không xử lý sớm thì thông tin về lỗ hổng có thể bị lộ ra ngoài, bị khai thác,...

Cuối cùng, mức tiền thưởng cho các chuyên gia bảo mật cũng phải đủ hấp dẫn để họ sẵn sàng báo cáo các lỗ hổng bảo mật trước khi chúng có thể bị khai thác chứ không găm lại để trục lợi sau đó.

Chia sẻ thêm về việc DN nên lựa chọn bảo mật cộng đồng hay bảo mật truyền thống, theo ông Nguyễn Hữu Trung việc lựa chọn tiếp cận nào sẽ phụ thuộc vào quy mô và đặc thù riêng của từng DN.

Ông Nguyễn Thanh Tùng, Trưởng phòng An toàn sản phẩm, Công ty cổ phần OneMount Group, cho biết DN này đã triển khai bảo mật cộng đồng cho một số sản phẩm. Theo đó, việc kiểm soát, quản lý các lỗ hổng bảo mật cần phù hợp với mục tiêu kinh doanh của sản phẩm.

Tại DN, chi phí và nguồn lực bỏ ra để sửa, khắc phục các lỗ hổng bảo mật trên một số sản phẩm hoàn thiện là rất lớn. Do đó, các DN thường hướng tới thiết kế sản phẩm tốt ngay từ đầu, sạch ngay từ đầu, khi đó việc sửa chữa trong giai đoạn hoàn thiện sản phẩm sẽ ít và chi phí cũng thấp hơn. 

Tuy nhiên, theo ông Tùng, nếu chỉ tập trung vào giai đoạn thiết kế ban đầu thì sẽ không phù hợp với các DN cần phát triển nhanh sản phẩm để đưa ra thị trường và tạo lợi thế cạnh tranh so với các đối thủ. Vì thế, để đảm bảo sản phẩm vừa có thể tiếp cận nhanh thị trường vừa an toàn thì DN nên sử dụng tiếp cận bảo mật cộng đồng. Đây là sự kết hợp hài hòa để kiểm soát các lỗ hổng bảo mật trong quá trình phát triển sản phẩm.

Chia sẻ thêm về vấn đề này, ông Nguyễn Hữu Trung cho biết nhiều lỗ hổng được phát hiện trên WhiteHub rất phức tạp, đòi hỏi nhiều thời gian và sự sáng tạo để tìm ra. Sẽ rất khó khăn để các dịch vụ truyền thống với một vài người thực hiện trong một khoảng thời gian hạn chế có thể phát hiện được. WhiteHub là nền tảng bảo mật cộng đồng do CyStack phát triển, giúp các DN có cơ hội tiếp cận với 1000 chuyên gia bảo mật trên nền tảng, giúp tìm ra các lỗi bảo mật trong ứng dụng web, ứng dụng di động nhanh chóng. Qua đó, DN có thể kịp thời vá những lỗi bảo mật nghiêm trọng, giúp bảo đảm an ninh ứng dụng và dữ liệu khách hàng sử dụng sản phẩm.

Tuy nhiên, khi triển khai bảo mật cồng đồng, một câu hỏi đặt ra là liệu hợp tác với các hacker có an toàn hay không? Theo đại diện OneMount Group, ranh giới giữa hacker tích cực và tiêu cực rất mong manh. Khi triển khai tiếp cận này, DN cũng gặp phải những thách thức, đó là việc kiểm soát rủi ro về lộ lọt thông tin khi đưa sản phẩm lên cộng đồng và hiệu quả mang lại.

Hiện nay đã bắt đầu có nhiều DN chấp nhận hacker có đạo đức, thái độ đối với hacker cũng trở nên tích cực hơn. Trước đây hacker chỉ được coi là những kẻ phản diện, ngày nay họ được xem như một lực lượng toàn cầu vì mục đích tốt, hợp tác với nhau để giúp giải quyết nhu cầu bảo mật ngày càng lớn của xã hội. 

Mặt khác, đối với nhiều DN, làm việc với hacker còn tạo ra những cơ hội mới, vì họ có thể tiếp cận với rất nhiều kỹ năng để tìm kiếm và vá các lỗ hổng tiềm tàng trước khi bị kẻ xấu lợi dụng. Hacker thường là các chuyên gia trong lĩnh vực của họ, không ngừng nỗ lực trong công việc của mình và có góc nhìn khác với các chuyên gia bảo mật CNTT truyền thống.

Để hạn chế rủi ro khi triển khai bảo mật cộng đồng, các chuyên gia khuyến nghị DN cần đưa sản phẩm, giải pháp lên một cộng đồng bảo mật đủ lớn; đưa ra mức tiền thưởng phù hợp; ghi nhận sự đóng góp và nỗ lực của người phát hiện lỗ hổng; đồng thời có hành động xử lý nhanh chóng khi tiếp nhận báo cáo về lỗ hổng./.

Bài liên quan
  • Công nghệ MarTech: Động lực tăng trưởng mới cho doanh nghiệp Việt
    Thị trường công nghệ tiếp thị (MarTech) toàn cầu sẽ đạt mức tăng trưởng 13,3% hàng năm trong những năm tới. Chi tiêu cho MarTech toàn cầu dự kiến sẽ vượt 215 tỷ USD vào năm 2027. Tuy nhiên, lĩnh vực này còn khá mới mẻ tại Việt Nam và chưa được nhiều doanh nghiệp ứng dụng.
Nổi bật Tạp chí Thông tin & Truyền thông
  • Việt Nam - Malaysia nâng cấp quan hệ Đối tác chiến lược toàn diện
    Phát biểu tại họp báo, Tổng Bí thư Tô Lâm cho biết, Việt Nam-Malaysia tăng cường hợp tác trên các lĩnh vực mới (như kinh tế xanh, đổi mới sáng tạo, khoa học công nghệ, chuyển đổi số, năng lượng xanh...).
  • Chìa khóa giải quyết thách thức trong bảo vệ trẻ em trên không gian mạng
    Trẻ em - đối tượng dễ bị tổn thương nhất, đang phải đối mặt với nhiều nguy cơ. Đây không chỉ là bài toán của riêng Việt Nam mà còn là thách thức toàn cầu đòi hỏi sự chung tay hợp tác từ nhiều phía.
  • Việt Nam đang đối mặt 3 thách thức an toàn thông tin
    Các cuộc tấn công mạng hiện nay ngày càng tinh vi và phức tạp hơn, đặc biệt khi có sự hỗ trợ của trí tuệ nhân tạo. Tuy nhiên, việc kết hợp công nghệ này với trí tuệ của con người đã giúp phát hiện và phòng, chống tấn công mạng hiệu quả hơn.
  • Chuyển đổi số thành công không thể thiếu “niềm tin số”
    Muốn triển khai hiệu quả chiến lược số hóa quốc gia cần triển khai theo hướng tiếp cận từ trên xuống dưới và phải phù hợp với thực tế, đảm bảo có tầm nhìn rộng trong tương lai.
  • Việt Nam - Hàn Quốc đồng hành trong kỷ nguyên AI
    Thứ trưởng Bộ TT&TT Phan Tâm hy vọng, Việt Nam có thể học tập nhiều hơn từ Hàn Quốc về các bài học kinh nghiệm, cách làm hay để phát huy tối đa vai trò công nghệ số nói chung và trợ lý ảo nói riêng trong hoạt động của cơ quan nhà nước, thúc đẩy phát triển kinh tế, tạo lập xã hội số nhân văn và thu hẹp khoảng cách số.
Đừng bỏ lỡ
  • Bốn giải pháp trọng tâm để giải bài toán an toàn dữ liệu quốc gia
    Theo Thứ trưởng Bộ TT&TT Bùi Hoàng Phương, năm 2024 đánh dấu bước tiến vượt bậc của Việt Nam trong lĩnh vực an toàn thông tin. Tuy nhiên, còn rất nhiều thách thức cần vượt qua để đảm bảo an toàn dữ liệu quốc gia.
  • Việt Nam tăng cường hợp tác phát triển công nghệ số với Burundi và NIPA
    Trong khuôn khổ sự kiện Tuần lễ Số quốc tế 2024, Bộ trưởng Bộ Thông tin và Truyền thông Nguyễn Mạnh Hùng đã tiếp và làm việc với Bộ trưởng Bộ Truyền thông, Công nghệ Thông tin và Đa phương tiện Burundi Léocadie Ndacayisaba và ông Hur Sung Wook, Chủ tịch Cục Xúc tiến Công nghiệp CNTT quốc gia Hàn Quốc (NIPA).
  • Chính thức ra mắt Nền tảng hỗ trợ diễn tập thực chiến an toàn thông tin
    Nền tảng hướng tới nâng cao chất lượng và điều phối hiệu quả các hoạt động diễn tập trên toàn quốc thông qua nền tảng hỗ trợ diễn tập thực chiến an toàn thông tin.
  • Robot Delta hữu dụng trong nhiều ngành
    Nhờ vào thiết kế độc đáo và khả năng hoạt động với tốc độ và độ chính xác cao, robot Delta là một giải pháp tối ưu trong nhiều ngành công nghiệp hiện đại.
  • Cà Mau ứng dụng các phần mềm chuyển đổi số trong ngành nông nghiệp
    Ngành nông nghiệp tỉnh Cà Mau đã không ngừng triển khai các giải pháp chuyển đổi số thông qua việc sử dụng các phần mềm, xây dựng cơ sở dữ liệu chuyên ngành phục vụ quản lý, điều hành. Trong tương lai không xa, các phần mềm này sẽ hoàn thiện và bắt kịp xu hướng công nghệ để hỗ trợ người nông dân nhiều hơn trong việc tăng gia sản xuất.
  • Bảo vệ các hệ thống mạng trọng yếu là cấp thiết
    Song song với tiến trình chuyển đổi số, các chiến dịch tấn công mạng, gián điệp và khủng bố mạng nhằm vào hệ thống công nghệ thông tin (IT) và công nghệ vận hành (OT) trọng yếu ngày càng gia tăng, việc đảm bảo an ninh mạng trở thành ưu tiên hàng đầu của các quốc gia.
  • ‏OPPO Find X8 Series sẽ chính thức lên kệ ngày 7/12‏
    Ngày 21/11, OPPO chính thức ra mắt Find X8 Series‏‏ tại Việt Nam và sẽ lên kệ ngày 7/12 tới. Đây là lần đầu tiên người dùng Việt Nam được trải nghiệm dòng flagship cao cấp nhất của OPPO cùng lúc với toàn cầu. ‏
  • Chuyển đổi số từ thực tiễn Báo Hải Dương
    Báo Hải Dương có nhiều thuận lợi khi thực hiện chuyển đổi số. Đó là Ban Biên tập có quyết tâm cao. Đội ngũ cán bộ, phóng viên, nhân viên của báo nhanh nhạy với cái mới, ham học hỏi...
  • Đưa siêu ứng dụng "Công dân Thủ đô số - iHanoi" vào cuộc sống
    “Công dân Thủ đô số” - iHaNoi là kênh tương tác trực tuyến trên môi trường số giữa người dân, doanh nghiệp với các cấp chính quyền thành phố Hà Nội. Qua ứng dụng này, người dân và doanh nghiệp có thể phản ánh các vấn đề đời sống, từ đó giúp chính quyền tiếp nhận và giải quyết kịp thời.
  • Sự gia tăng của ứng dụng AI tạo sinh: Những rủi ro tiềm ẩn cho xã hội và con người
    AI tạo sinh là một trong những thành tựu công nghệ mới nhất của con người trong thập niên 20 của thế kỷ XXI. Cho đến nay, sự ứng dụng của AI tạo sinh đã tạo ra nhiều cuộc tranh luận quan trọng trong các nghiên cứu xã hội, đặc biệt là trong lĩnh vực triết học. AI tạo sinh đã thách thức nhiều khái niệm và định kiến của chúng ta về bản thân mình, đặc biệt là về cách chúng ta hiểu về tư duy và bản chất của tư duy con người.
Bảo mật cộng đồng cho doanh nghiệp Việt - xu hướng tất yếu
POWERED BY ONECMS - A PRODUCT OF NEKO