messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
Kiểm toán & Tuân thủ

Kiểm tra xâm nhập

Penetration Testing

Kiểm tra bảo mật bằng cách mô phỏng tấn công vào hệ thống.

Kiểm tra xâm nhập là gì?

Kiểm tra xâm nhập (Penetration Testing - Pentest) là phương pháp đánh giá an ninh mạng bằng cách mô phỏng các cuộc tấn công thực tế vào hệ thống thông tin ngân hàng nhằm phát hiện điểm yếu, lỗ hổng bảo mật trước khi tin tặc khai thác. Hoạt động này là yêu cầu bắt buộc theo Quyết định 2345/QĐ-NHNN về triển khai an toàn, bảo mật trong hoạt động ngân hàng điện tử và Thông tư 17/2024/TT-NHNN.

Đặc điểm

  • Phân loại: Black-box (không biết thông tin hệ thống), Gray-box (biết một phần) và White-box (có toàn quyền truy cập mã nguồn).
  • Phạm vi kiểm tra: Hệ thống core banking, Internet Banking, Mobile Banking, ATM/POS, API và cơ sở dữ liệu.
  • Quy trình thực hiện: Gồm 5 bước: thu thập thông tin (reconnaissance), quét lỗ hổng, khai thác, duy trì truy cập và báo cáo.
  • Tiêu chuẩn áp dụng: OWASP Top 10, PTES, NIST SP 800-115 và ISO 27001.
  • Tần suất: Ít nhất 1 lần/năm hoặc sau mỗi lần nâng cấp hệ thống quan trọng.

Ví dụ

Ngân hàng TMCP B thuê đơn vị chuyên môn thực hiện Pentest hệ thống Internet Banking trong 2 tuần. Đội ngũ kiểm tra phát hiện lỗ hổng SQL Injection tại API xác thực OTP và lỗi XSS trên trang đăng nhập. Ngân hàng vá lỗ hổng trong 48 giờ, cập nhật WAF rule và thực hiện Pentest lại để xác nhận khắc phục hoàn toàn, tuân thủ quy trình quản lý rủi ro theo chuẩn Basel II.