Bài viết liên quan
Kiểm toán & Tuân thủ
Kiểm thử xâm nhập (Penetration Testing)
Penetration Testing
Phương pháp đánh giá an ninh bằng cách mô phỏng cuộc tấn công thực tế vào hệ thống ngân hàng nhằm phát hiện điểm yếu trước khi tin tặc khai thác. Theo Thông tư 13/2018/TT-NHNN Điều 17, tổ chức tín dụng phải thực hiện pentest định kỳ ít nhất 1 lần/năm và báo cáo Cục CNTT NHNN trước ngày 31/01.
Penetration Testing trong ngân hàng
Penetration Testing (Pentest) là phương pháp kiểm thử chủ động, mô phỏng kỹ thuật và chiến thuật tấn công của tin tặc để đánh giá mức độ bảo mật thực tế. Khác với scan tự động, pentest kết hợp phân tích thủ công của chuyên gia để phát hiện các lỗ hổng logic nghiệp vụ phức tạp.
Các hình thức pentest
- Black Box: Tester mù hoàn toàn về hệ thống, mô phỏng hacker ngoài
- White Box: Có source code và sơ đồ kiến trúc, đánh giá chuyên sâu
- Grey Box: Có tài khoản người dùng thông thường, mô phỏng insider
- Red Team: Tấn công đa vector kéo dài 2-4 tuần, bao gồm cả social engineering
Phạm vi kiểm thử ưu tiên
- Web/Mobile Banking: Theo OWASP Top 10 và MASVS cho mobile
- API Open Banking: Kiểm tra xác thực OAuth2, phân quyền, rate limiting
- Hệ thống SWIFT: Đánh giá rủi ro tài chính trực tiếp
- Hạ tầng: External/internal network, VPN, wifi nội bộ
- Social Engineering: Phishing email, vishing nhân viên chi nhánh
Quy trình chuẩn PTES
- Giai đoạn 1 - Pre-engagement: xác định scope, ký NDA, thống nhất rule of engagement
- Giai đoạn 2 - Reconnaissance: thu thập thông tin công khai (OSINT)
- Giai đoạn 3 - Scanning: dùng Nessus, Burp Suite, Nmap
- Giai đoạn 4 - Exploitation: khai thác lỗ hổng bằng Metasploit
- Giai đoạn 5 - Reporting: báo cáo CVSS, POC, khuyến nghị khắc phục
Chi phí và đơn vị thực hiện
Một ngân hàng TMCP top 10 tại Việt Nam chi khoảng 2-5 tỷ đồng/năm cho pentest toàn diện. Đơn vị cung cấp uy tín gồm VNPT IS, FPT IS, Viettel Cyber Security, và nhà cung cấp quốc tế như NCC Group, Trustwave, Bishop Fox. Kết quả pentest là đầu vào quan trọng cho kế hoạch khắc phục và nâng cấp bảo mật hàng năm.