Đảm bảo ATTT cho ứng dụng web trước những thách thức của CĐS

NK| 25/06/2022 06:05
Theo dõi ICTVietnam trên

Theo các chuyên gia về an toàn thông tin (ATTT), năm 2021, 43% các cuộc tấn công mạng trên toàn cầu có xuất phát từ các ứng dụng web. Do đó, việc ngăn chặn các cuộc tấn công bằng các giải pháp kỹ thuật và phi kĩ thuật là điều cần thiết.

Việc đảm bảo ATTT cho các ứng dụng web là nội dung chính của chủ đề tháng 6 nằm trong Chương trình chuỗi Webinar định kỳ hàng tháng về hoạt động ứng cứu sự cố được Trung tâm Ứng cứu khẩn cấp không gian mạng Việt Nam (VNCERT/CC) - Cục ATTT – Bộ TT&TT tổ chức mới đây.

Chương trình có sự tham dự của hai diễn giả đến từ Polaris Infosec, Công ty an ninh mạng chuyên về bảo mật ứng dụng web, có trụ sở tại Việt Nam và Singapore là ông Nguyễn Trung Tín, Giám đốc điều hành và đồng sáng lập Nguyễn Văn Hòa Giúp đem lại những kiến thức và kỹ năng chuyên sâu giúp nhận diện, ngăn chặn kịp thời các cuộc tấn công nhằm vào ứng dụng web.

Theo thông tin từ VNCERT/CC, trước khi gia nhập công ty Giám đốc điều hành Polaris Infosec Nguyễn Trung Tín từng giữ chức Phó Chủ tịch vận hành của Blackpanda - một công ty ứng phó sự cố và điều tra số tại Singapore. Trong quá khứ, ông Tín từng là một đặc vụ của FBI hoạt động tại Los Angeles, California và là sĩ quan bộ binh của lực lượng Thủy quân Lục chiến Hoa Kỳ.

Đồng sáng lập Polaris Infosec Nguyễn Văn Hòa là một nhân vật có uy tín và sức ảnh hưởng trong ngành an ninh mạng Việt Nam, từng đoạt nhiều giải thưởng trong các cuộc thi về an ninh mạng trong nước và quốc tế. Ông cũng từng nắm giữ vị trí Giám đốc công nghệ (CTO) của Verichains Labs.

43% các cuộc tấn công mạng trên toàn cầu xuất phát từ các ứng dụng web

Chia sẻ tại sự kiện, ông Tín cho biết, thống kê của Patchstack về các cuộc tấn công mạng năm 2021 cho thấy, 43% các cuộc tấn công mạng trên toàn cầu có xuất phát từ các ứng dụng web. Đây cũng là mục tiêu số 1 của tin tặc muốn khai thác các lỗ hổng bảo mật. Còn theo báo cáo của IBM, năm 2021, thiệt hại trung bình cho khi bị rò rỉ dữ liệu ở Đông Nam Á lên đến 2,71 triệu USD, cao gấp đôi so với trên thế giới. 

Lý giải vì sao ứng dụng web thường là mục tiêu ưa thích của hacker, ông Tín cho rằng, do điều kiện môi trường làm việc từ xa của mọi người nên dẫn đến sự phụ thuộc vào ứng dụng web ngày càng tăng lên, để đăng nhập vào các hệ thống CRM, hệ thống quản lý công việc…

Các nguyên nhân tiếp theo: Khả năng tiếp cận dễ dàng khi mỗi DN đều sở hữu một trang web; Các công ty vẫn lơ là trong vấn đề bảo mật mặc dù mối đe doạ ngày càng tăng; Thói quen sai lầm của người dùng; Dữ liệu cá nhân và thông tin bí mật luân chuyển với số lượng lớn; Sự tự động hoá của tin tặc thông qua các bots.

Cũng theo ông Tín, về các xu hướng tấn công ứng dụng web, đầu tiên thông qua các API, khi các cầu nối giữa tài nguyên web đến hệ thống và nền tảng vẫn là một vấn đề lo ngại vì chúng thường bị khai thác do thiết lập cấu hình sai hoặc không được giám sát. Tiếp theo, mặc dù xác thực đa yếu tố (multi-factor authentication) vẫn là một trong những phương pháp bảo mật được sử dụng nhiều nhất để đạt được quyền truy cập vào hệ thống, nhưng hiện nay, tin tặc ngày càng trở nên tinh vi hơn với khả năng vượt qua các phương thức xác thực thứ cấp.

Ngoài ra, với xu thế chuyển dịch lên đám mây (cloud), các tổ chức và DN đang sử dụng dịch vụ cho rằng bảo mật của họ hoàn toàn do nhà cung cấp đảm nhận nhưng điều này không hoàn toàn đúng, bởi vì trách nhiệm bảo đảm ATTT cũng do cả phía khách hàng.

Hiện nay, các kỹ thuật tấn công ngày càng đa dạng và phong phú, những kẻ tấn công thường sử dụng các mã khai thác chưa được biết đến trên Internet. Chưa kể đến, các cuộc tấn công có chủ đích (APT) thường được tận dụng do sự gia tăng nhanh chóng của các lỗ hổng bảo mật nghiêm trọng, tạo bàn đạp cho các cuộc tấn công sâu hơn vào bên trong hệ thống của tổ chức/DN.

Cũng tại sự kiện, CEO Polaris Infosec đã điểm lại các cách thức tấn công ứng dụng web phổ biến nhất, từ kỹ thuật tấn công web truyền thống cho đến các kỹ thuật nâng cao như thông qua các mã khai thác chưa được công bố và chưa được biết đến trên Internet (0day), kết hợp nhiều lỗ hổng bảo mật với nhau để tấn công vào các đối tượng mục tiêu….

Để ngăn chặn các cuộc tấn công, theo ông Hoà, đầu tiên là giới hạn không gian tấn công bằng việc: Tách hoàn toàn ứng dụng có nguy cơ ra khỏi Internet; Chặn các tính năng có nguy cơ cho các truy cập từ bên ngoài.

Cách thức thứ hai là sử dụng các hệ thống tường lửa ứng dụng web (web application firewall - WAF) thế hệ mới có các tính năng như học máy để phân tích hành vi của ứng dụng, xử lý log truy cập thời gian thực để nhận diện tấn công mới và có khả năng áp dụng các bản vá ảo để chủ động bảo vệ hệ thống với các lỗi chưa được nhà phát triển vá. 

"Bởi vì, các giải pháp WAF truyền thống không còn đủ hiệu quả khi các kiểu tấn công liên tục đổi mới", ông Hoà lý giải.

Đảm bảo ATTT cho ứng dụng web trước những thách thức của chuyển đổi số - Ảnh 1.

Ông Nguyễn Trung Tín: Các DN có thể gặp những rủi ro về tài chính, thương hiệu, gián đoạn hoạt động kinh doanh khi không đảm bảo ATTT.

Triển khai đồng bộ các giải pháp kỹ thuật và phi kỹ thuật

Cũng tại sự kiện, theo CEO Polaris Infosec, các ngành phải đối mặt nhiều nhất với các rủi ro về ATTT là thương mại điện tử, các cơ quan chính phủ, chăm sóc sức khoẻ, game, tài chính và đơn vị cung cấp SaaS. Tuy nhiên, khi đối mặt, phần lớn các tổ chức/DN lựa chọn cách chấp nhận. Các cách thức tiếp cận khác thường là né tránh, chuyển giao và triệt tiêu. "Triệt tiêu mặc dù là cách đối mặt tốt nhất, nhưng nó tốn nhiều công sức và thời gian nhất", ông Tín nói.

Bên cạnh đó, các DN/đơn vị cũng cần thay đổi quan điểm tiếp cận, đó là phải duy trì một tư duy phòng bệnh hơn chữa bệnh. Đồng thời, việc xác định và phát hiện kịp thời trước tiên được bắt đầu từ việc chuẩn bị, cũng như hãy dừng các mối đe dọa lại trước khi chúng bắt đầu.

Cũng theo ông Tín, việc ngăn chặn hiệu quả các cuộc tấn công ứng dụng web đòi hỏi cả giải pháp kỹ thuật lẫn phi kỹ thuật. Cụ thể, các giải pháp phi kỹ thuật bao gồm: Nâng cao nhận thức của người dùng; Sử dụng mật khẩu phức tạp; Mô hình Zero Trust như bắt buộc sử dụng xác thực đa yếu tố khi đăng nhập trên tất cả các nền tảng/hệ thống, ngăn đăng nhập vào ứng dụng web với thông tin đăng nhập bị xâm phạm.

Đối với việc nâng cao nhận thức của người dùng, các tổ chức cần tuyên truyền các biện pháp phòng chống email lừa đảo, các phương pháp lướt web an toàn, bài học từ các trường hợp thực tế, ngăn người dùng nhấp vào các liên kết khả nghi, tải xuống các tệp độc hại, các cuộc tấn công khác từ phía người dùng có thể xảy ra.

"Mặc dù đào tạo nhân sự là cần thiết, nhưng việc xây dựng và thực thi các chính sách sau đó có vai trò quan trọng đối với sự thành công của tổ chức hay DN", ông Tín bày tỏ.

Còn các giải pháp kỹ thuật để ngăn chặn sẽ bao gồm, đầu tiên là việc đánh giá lỗ hổng và kiểm thủ thâm nhập. Theo ông Tín, việc này cần được tiến hành thường xuyên để đảm bảo các ứng dụng web, cơ sở dữ liệu, hệ thống mạng và sản phẩm được bảo mật trong suốt vòng đời phát triển và có thể hỗ trợ việc xác định các lỗ hổng nghiêm trọng. Sau đó, đội ngũ có thể vá các lỗ hổng để tăng cường khả năng phòng thủ.

Thứ hai, cần duy trì một lịch trình vá lỗi cho tất cả phần cứng và phần mềm đang sử dụng, đảm bảo các bản cập nhật bảo mật mới nhất được cài đặt. Bởi vì, do các mối đe dọa mới liên tục được xác định nên các nhà cung cấp bên thứ 3 tung ra các bản vá để hỗ trợ khách hàng nhằm cung cấp các cách sử dụng nền tảng an toàn hơn. Mặc dù vậy, sự hỗ trợ này chỉ thực sự hiệu quả nếu các khách hàng sử dụng/cập nhật các bản vá.

Thứ ba, để đảm bảo ATTT một phần nào đó, các DN có thể cân nhắc việc sử dụng các nền tảng đám mây (cloud). Lý giải cho điều này, theo đại diện Polaris Infosec, với các máy chủ đặt tại chỗ, DN phải chấp nhận mọi rủi ro và phải tự mình giảm thiểu rủi ro đó bằng các nguồn lực của riêng họ, điều này có thể gây tốn kém, mất thời gian và nguy hiểm khi hoạt động. Nhưng nếu việc triển khai máy chủ tại chỗ là cần thiết, các đơn vị chỉ nên chỉ giữ lại những yếu tố cần thiết theo quy định của chính phủ hoặc công ty, cũng như để kiểm soát tốt hơn các dữ liệu bí mật.

Còn khi triển khai cloud, trách nhiệm về an toàn cơ sở hạ tầng thuộc về nhà cung cấp dịch vụ cloud (CSP) trong khi trách nhiệm về những gì diễn ra trên cloud thuộc về DN. CSP cũng có thể cung cấp các biện pháp bảo mật một phần ứng dụng web miễn phí hoặc trả phí cho các dịch vụ đó như chống tấn công từ chối dịch vụ (DDoS)…

Giải pháp kỹ thuật thứ tư có thể áp dụng là việc sử dụng log một cách hiệu quả vì đây là một loại "tình báo" thông minh.

Giải pháp kỹ thuật cuối cùng, theo ông Tín, các tổ chức cần đào tạo phát triển về ATTT. Đối với các DN có nhóm phát triển phần mềm, họ phải được đào tạo về bảo mật cho các dự án của họ. "Phải thiết lập một nền tảng nhận thức về bảo mật để đội ngũ đó có thể thiết kế, xây dựng và triển khai các phần mềm, ứng dụng và có ý thức về bảo mật hơn", ông Tín kết luận.

Cũng theo ông Tín, khi ông trò chuyện với giám đốc một số DN, họ không hiểu tại sao lại phải cần đến và xây dựng các giải pháp bảo đảm ATTT. Do đó, ông Tín đã chia sẻ về những rủi ro khi DN mất ATTT: Tổn thất về tài chính; Gián đoạn hoạt động kinh doanh khi mất dữ liệu cá nhân, dữ liệu tài chính, quyền sở hữu trí tuệ, thời gian cho việc khắc phục sự cố, quyền kiểm soát, truy cập hệ thống; Mất doanh tiếng và thương hiệu. Những hậu quả này tương đối nghiêm trọng kéo dài trong nhiều năm, một số công ty không có khả năng phục hồi. 

"Liệu các DN có đáng phải chịu rủi ro vì không bảo mật, họ sẽ nói gì với khách hàng của mình khi bị tấn công", ông Tín nêu./.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Khai thác dữ liệu phục vụ chỉ đạo, điều hành tại trung tâm IOC: Kinh nghiệm của Bình Phước
    Xác định dữ liệu là nguồn tài nguyên quý trong kỷ nguyên số - một trong những yếu tố quan trọng quyết định sự thành công của quá trình chuyển đổi số (CĐS), tỉnh Bình Phước đã sớm tập trung quan tâm tạo lập, khai thác, sử dụng, tăng cường chia sẻ, kết nối dữ liệu số cùng với việc thành lập IOC và những kết quả bước đầu thu được rất đáng ghi nhận.
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
  • Háo hức khám phá di tích lịch sử theo một cách mới
    Ứng dụng công nghệ số giúp nhiều du khách gia tăng trải nghiệm thú vị khi tới thăm các di tích lịch sử như Địa đạo Củ Chi, Dinh Độc Lập…
  • Mỹ phạt nhà mạng vì chia sẻ vị trí của người dùng
    Chính phủ Mỹ đã đưa ra mức phạt hàng triệu USD đối với các nhà mạng AT&T, Sprint, T-Mobile và Verizon sau một cuộc điều tra cho thấy các nhà mạng lớn của nước này đã chia sẻ bất hợp pháp dữ liệu cá nhân của thuê bao mà không có sự đồng ý của họ.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Oracle đầu tư mạnh vào AI tạo sinh, đáp ứng xu hướng "chủ quyền dữ liệu"
    Nhà cung cấp dịch vụ cơ sở hạ tầng đám mây của Hoa Kỳ Oracle đang tăng cường các tính năng trí tuệ nhân tạo (AI) tạo sinh của mình khi cạnh tranh trên thị trường điện toán đám mây (ĐTĐM) ngày càng khốc liệt và ngày càng có nhiều công ty nhảy vào lĩnh vực AI.
  • Mỹ lập hội đồng khuyến nghị ứng dụng AI an toàn cho hạ tầng trọng yếu
    Chính phủ Mỹ đã yêu cầu các công ty trí tuệ nhân tạo (AI) đưa ra khuyến nghị cách sử dụng công nghệ AI để bảo vệ các hãng hàng không, dịch vụ công cộng và cơ sở hạ tầng trọng yếu khác, đặc biệt là chống các cuộc tấn công sử dụng AI.
  • Làm gì để phát triển tài năng chuyển đổi?
    Partha Srinivasa, Giám đốc CNTT (CIO) của nhà cung cấp bảo hiểm tài sản và tai nạn Erie có trụ sở tại Pennsylvania, Mỹ đã chia sẻ về cách tiếp cận của ông trong việc xây dựng đội ngũ nhân viên có tinh thần chuyển đổi.
  • Báo chí ở mặt trận Điện Biên Phủ
    Chiến dịch Điện Biên Phủ là cuộc “hội quân” của cả nước. Trong cuộc “hội quân” lịch sử đó có sự tham gia và đóng góp không nhỏ của “đội quân báo chí”.
  • Những ấn phẩm đặc biệt kỷ niệm 70 năm chiến thắng Điện Biên Phủ
    Bộ ấn phẩm kỉ niệm 70 năm chiến thắng Điện Biên Phủ do Nhà xuất bản (NXB) Kim Đồng ấn hành, góp phần nhắc nhớ thế hệ trẻ về một thời hoa lửa, tự hào về khí phách Việt Nam, biết ơn các thế hệ cha anh đi trước, và trân trọng nền hòa bình mà chúng ta đang sống hôm nay.
Đảm bảo ATTT cho ứng dụng web trước những thách thức của CĐS
POWERED BY ONECMS - A PRODUCT OF NEKO