Bài viết liên quan
Kiểm thử Xâm nhập
Penetration Testing
Kiểm thử Xâm nhập (Penetration Testing) là gì?
Là hoạt động mô phỏng tấn công có kiểm soát vào hệ thống CNTT, ứng dụng và hạ tầng mạng của ngân hàng, do các chuyên gia bảo mật độc lập thực hiện nhằm phát hiện điểm yếu bảo mật trước khi tin tặc khai thác. Đây là yêu cầu bắt buộc trong chu trình quản trị rủi ro an toàn thông tin ngân hàng.
Đặc điểm
- Phạm vi kiểm thử: hệ thống Internet Banking, Mobile Banking, Open Banking API, Core Banking, hạ tầng DC/DR, WiFi nội bộ, ứng dụng web/app và thiết bị ATM.
- Phương pháp: Black-box (không cung cấp thông tin), Gray-box (có tài khoản user thường), White-box (có source code + quyền admin).
- Tần suất: Tối thiểu 1 lần/năm theo Thông tư 31/2017/TT-NHNN; bắt buộc thực hiện trước khi triển khai sản phẩm ngân hàng số mới hoặc sau khi nâng cấp hạ tầng quan trọng.
- Đơn vị kiểm thử phải đáp ứng tiêu chuẩn ISO 27001, có chứng chỉ CEH/OSCP/OSWE và được NHNN chấp thuận.
- Tuân thủ Quyết định 05/2017/QĐ-TTg về tiêu chuẩn kỹ thuật an toàn thông tin và Nghị định 85/2016/NĐ-CP.
Ví dụ
Năm 2023, một ngân hàng TMCP top đầu thuê công ty bảo mật CertVN thực hiện pentest hệ thống Open Banking API trước khi ra mắt tính năng kết nối ví điện tử. Đội pentest (phương pháp Gray-box) phát hiện 7 lỗ hổng, trong đó có 2 lỗi nghiêm trọng: (1) lộ API key qua response header, (2) lỗ hổng IDOR cho phép truy cập dữ liệu tài khoản của người dùng khác. Ngân hàng đã khắc phục trong 2 tuần, thực hiện pentest lại lần 2 và báo cáo kết quả về NHNN theo quy định tại Thông tư 31/2017/TT-NHNN trước khi go-live.