Bài viết liên quan
Hệ thống phát hiện và ngăn chặn xâm nhập (IDS/IPS)
Intrusion Detection and Prevention System (IDS/IPS)
Hệ thống IDS/IPS là gì?
IDS (Intrusion Detection System) và IPS (Intrusion Prevention System) là hai lớp bảo mật hoạt động trên nguyên tắc phân tích chữ ký (signature-based) và phát hiện bất thường (anomaly-based) đối với lưu lượng mạng. Trong khi IDS chỉ ghi nhận và gửi cảnh báo đến Security Operations Center (SOC), IPS được đặt inline trên luồng dữ liệu và có quyền drop, reset hoặc block gói tin vi phạm.
Phân loại chính
- NIDS/NIPS (Network-based): giám sát toàn bộ traffic tại các điểm nút mạng quan trọng (DMZ, core switch).
- HIDS/HIPS (Host-based): cài đặt trên từng server, theo dõi log hệ thống, registry, file integrity.
- WAF (Web Application Firewall): chuyên dụng bảo vệ ứng dụng web banking khỏi SQL injection, XSS, CSRF.
Quy định tại Việt Nam
Theo Thông tư 18/2018/TT-NHNN (Điều 8) về an toàn thông tin trong hoạt động ngân hàng, tổ chức tín dụng phải triển khai giải pháp giám sát an toàn thông tin 24/7, trong đó IDS/IPS là thành phần bắt buộc tại mọi điểm kết nối Internet và kết nối liên ngân hàng. Nghị định 85/2016/NĐ-CP cũng yêu cầu hệ thống thông tin cấp độ 3 trở lên phải có khả năng phát hiện và cảnh báo xâm nhập.
Ví dụ triển khai thực tế
Ngân hàng TMCP Kỹ thương (Techcombank) triển khai cụm Palo Alto Networks PA-5250 hoạt động ở chế độ IPS tại 4 site chính (Hà Nội, TP.HCM, Đà Nẵng, Cần Thơ), đồng thời tích hợp SIEM Splunk để tương quan sự kiện. Khi phát hiện giao dịch chuyển khoản bất thường từ IP nước ngoài với giá trị 2 tỷ đồng vào lúc 2h sáng, hệ thống tự động block và gửi alert tới SOC trong vòng 3 giây.
Chỉ số vận hành
Một hệ thống IPS chuẩn ngân hàng phải đạt false positive rate dưới 5%, throughput tối thiểu 10 Gbps và latency dưới 50 microseconds để không ảnh hưởng tốc độ giao dịch internet banking.