“Để chống lại các cuộc tấn công, nhất thiết phải áp dụng Hệ thống quản
lý an ninh thông tin ISO 27001”, chuyên gia an ninh mạng của Bkav khuyến
cáo.
Các chuyên gia an ninh mạng Bkav cho biết, hầu
hết các cuộc tấn công trong thời gian qua đều xuất phát từ những lỗi
hết sức đơn giản, hacker không cần trình độ cũng có thể thực hiện việc
xâm nhập. Phương thức được chúng sử dụng chủ yếu vẫn là dựa vào các lỗi
cơ bản như SQL Injection, hệ thống không cập nhật bản vá hay mật khẩu
quản trị yếu.
Để xảy ra những lỗi đơn giản như vậy là do hầu
hết website của các cơ quan Chính phủ, các tổ chức và doanh nghiệp đều
không được đánh giá độc lập về mức độ an ninh trước khi đưa vào vận
hành. Hạ tầng mạng và nền tảng ứng dụng của các website này không được
thiết kế tổng thể với các giải pháp đảm bảo an ninh.
Ông Nguyễn Minh Đức, Giám đốc bộ phận an ninh
mạng của Bkav phân tích: “Một nguyên nhân sâu xa nhưng rất quan trọng
lại xuất phát từ chính các kỹ sư CNTT, đội ngũ xây dựng website. Họ vốn
không được đào tạo về lập trình an toàn (secure coding) ngay từ khi còn
là sinh viên trong các trường đại học. Thực tế, tất cả các trường đại
học có chuyên ngành CNTT tại Việt Nam
đều chưa đưa môn học này vào chương trình đào tạo. Thêm vào đó, hầu hết
các công ty phần mềm cũng không bổ sung các kiến thức về lập trình an
toàn cho đội ngũ kỹ sư, lập trình viên. Do đó, các phần mềm ứng dụng nói
chung và website nói riêng đang sử dụng trong các cơ quan Chính phủ và
doanh nghiệp của Việt Nam tồn tại rất nhiều lỗ hổng”.
Chuyên gia an ninh mạng của Bkav khuyến cáo,
để chống lại các cuộc tấn công, nhất thiết cần áp dụng Hệ thống quản lý
an ninh thông tin ISO 27001. Quy trình ISO sẽ bắt buộc các website phải
được đánh giá độc lập về an ninh trước khi đưa vào vận hành, hạ tầng
mạng phải được thiết kế tổng thể ngay từ khi xây dựng. Ngoài ra, để bảo
vệ các hệ thống website, chống bị đánh cắp dữ liệu, việc áp dụng một
giải pháp tổng thể phòng chống virus là điều tối quan trọng. Khi thực
hiện được tất cả các việc này, hệ thống mạng mới có thể được đảm bảo ở
mức cao nhất. “Về lâu dài, vấn đề cốt lõi cần giải quyết là các trường
đại học phải đưa nội dung lập trình an toàn vào chương trình giảng dạy.
Bên cạnh đó, Việt Nam cần có thêm nhiều các cơ sở đào tạo chuyên sâu về an ninh mạng”, ông Đức nói thêm.
Theo thống kê của Bkav, trong tháng 6/2011, đã
có hơn 450 website của các cơ quan, doanh nghiệp tại Việt Nam bị hacker
nước ngoài tấn công, trong đó có 68 tên miền gov.vn. Hacker đã xâm nhập
chiếm quyền điều khiển, làm sai lệch thông tin trên các hệ thống
(Deface) hoặc cài virus đánh cắp dữ liệu… Đây là đợt tấn công lớn nhất
từ trước đến nay vào các website của Việt Nam, với tần suất cao gấp 4 lần so với thông thường.
Con số này cao hơn thống kê vừa được Trung tâm
Ứng cứu khẩn cấp sự cố máy tính Việt Nam (VNCERT) công bố gần đây: hồi
đầu tháng 6 vừa qua vẫn có khoảng 250 website doanh nghiệp và Chính phủ
trở thành “nạn nhân” của tội phạm mạng (hacker), trong đó có 45
cổng/trang thông tin điện tử của cơ quan Nhà nước. Đa số trường hợp bị
tấn công theo phương thức xâm nhập và thay đổi giao diện, nội dung
(defaced). Chỉ có một số ít trường hợp bị tấn công từ chối dịch vụ
(DDoS) với mức độ nguy hiểm và phức tạp hơn.
Các chuyên gia an ninh mạng Bkav cho biết, hầu
hết các cuộc tấn công trong thời gian qua đều xuất phát từ những lỗi
hết sức đơn giản, hacker không cần trình độ cũng có thể thực hiện việc
xâm nhập. Phương thức được chúng sử dụng chủ yếu vẫn là dựa vào các lỗi
cơ bản như SQL Injection, hệ thống không cập nhật bản vá hay mật khẩu
quản trị yếu.
Để xảy ra những lỗi đơn giản như vậy là do hầu
hết website của các cơ quan Chính phủ, các tổ chức và doanh nghiệp đều
không được đánh giá độc lập về mức độ an ninh trước khi đưa vào vận
hành. Hạ tầng mạng và nền tảng ứng dụng của các website này không được
thiết kế tổng thể với các giải pháp đảm bảo an ninh.
Ông Nguyễn Minh Đức, Giám đốc bộ phận an ninh
mạng của Bkav phân tích: “Một nguyên nhân sâu xa nhưng rất quan trọng
lại xuất phát từ chính các kỹ sư CNTT, đội ngũ xây dựng website. Họ vốn
không được đào tạo về lập trình an toàn (secure coding) ngay từ khi còn
là sinh viên trong các trường đại học. Thực tế, tất cả các trường đại
học có chuyên ngành CNTT tại Việt Nam
đều chưa đưa môn học này vào chương trình đào tạo. Thêm vào đó, hầu hết
các công ty phần mềm cũng không bổ sung các kiến thức về lập trình an
toàn cho đội ngũ kỹ sư, lập trình viên. Do đó, các phần mềm ứng dụng nói
chung và website nói riêng đang sử dụng trong các cơ quan Chính phủ và
doanh nghiệp của Việt Nam tồn tại rất nhiều lỗ hổng”.
Chuyên gia an ninh mạng của Bkav khuyến cáo,
để chống lại các cuộc tấn công, nhất thiết cần áp dụng Hệ thống quản lý
an ninh thông tin ISO 27001. Quy trình ISO sẽ bắt buộc các website phải
được đánh giá độc lập về an ninh trước khi đưa vào vận hành, hạ tầng
mạng phải được thiết kế tổng thể ngay từ khi xây dựng. Ngoài ra, để bảo
vệ các hệ thống website, chống bị đánh cắp dữ liệu, việc áp dụng một
giải pháp tổng thể phòng chống virus là điều tối quan trọng. Khi thực
hiện được tất cả các việc này, hệ thống mạng mới có thể được đảm bảo ở
mức cao nhất. “Về lâu dài, vấn đề cốt lõi cần giải quyết là các trường
đại học phải đưa nội dung lập trình an toàn vào chương trình giảng dạy.
Bên cạnh đó, Việt Nam cần có thêm nhiều các cơ sở đào tạo chuyên sâu về an ninh mạng”, ông Đức nói thêm.
Theo thống kê của Bkav, trong tháng 6/2011, đã
có hơn 450 website của các cơ quan, doanh nghiệp tại Việt Nam bị hacker
nước ngoài tấn công, trong đó có 68 tên miền gov.vn. Hacker đã xâm nhập
chiếm quyền điều khiển, làm sai lệch thông tin trên các hệ thống
(Deface) hoặc cài virus đánh cắp dữ liệu… Đây là đợt tấn công lớn nhất
từ trước đến nay vào các website của Việt Nam, với tần suất cao gấp 4 lần so với thông thường.
Con số này cao hơn thống kê vừa được Trung tâm
Ứng cứu khẩn cấp sự cố máy tính Việt Nam (VNCERT) công bố gần đây: hồi
đầu tháng 6 vừa qua vẫn có khoảng 250 website doanh nghiệp và Chính phủ
trở thành “nạn nhân” của tội phạm mạng (hacker), trong đó có 45
cổng/trang thông tin điện tử của cơ quan Nhà nước. Đa số trường hợp bị
tấn công theo phương thức xâm nhập và thay đổi giao diện, nội dung
(defaced). Chỉ có một số ít trường hợp bị tấn công từ chối dịch vụ
(DDoS) với mức độ nguy hiểm và phức tạp hơn.
Trong tháng 6/2011, đã có 3.690 dòng virus máy tính mới xuất hiện tại Việt Nam.
Các virus này đã lây nhiễm trên 6.955.000 lượt máy tính. Virus lây
nhiều nhất trong tháng qua là W32.Sality.PE đã lây nhiễm trên 481.000
lượt máy tính.
• Theo ICT News