Bài viết liên quan
Ứng cứu Sự cố An ninh mạng
Incident Response
Ứng cứu Sự cố An ninh mạng (Incident Response) là gì?
Là quy trình chuẩn hóa mà tổ chức triển khai để phát hiện, ứng phó, xử lý và phục hồi sau khi xảy ra sự cố an toàn thông tin mạng. Quy trình này được quy định theo khung chuẩn quốc tế NIST SP 800-61 và là yêu cầu bắt buộc đối với các tổ chức tín dụng tại Việt Nam.
Đặc điểm
- Quy trình 6 bước: (1) Chuẩn bị - xây dựng CSIRT, kịch bản ứng phó; (2) Nhận diện - phát hiện sự cố qua SIEM/SOC; (3) Khoanh vùng - cô lập hệ thống bị ảnh hưởng; (4) Xóa bỏ - loại bỏ mã độc, đóng backdoor; (5) Phục hồi - khôi phục dịch vụ từ backup sạch; (6) Rút kinh nghiệm - tổng kết, cập nhật quy trình.
- Đội ứng cứu sự cố (CSIRT) hoạt động 24/7, có quyền tạm dừng hệ thống khi cần thiết.
- Theo Thông tư 18/2018/TT-NHNN, ngân hàng phải báo cáo NHNN trong vòng 24 giờ kể từ khi phát hiện sự cố nghiêm trọng (mức 3 trở lên).
- Phối hợp với VNCERT/CC (thuộc Bộ TT&TT) khi sự cố vượt khả năng xử lý nội bộ.
- Căn cứ pháp lý: Luật An toàn thông tin mạng 2015, Luật An ninh mạng 2018, Nghị định 85/2016/NĐ-CP.
Ví dụ
Tháng 6/2024, một ngân hàng TMCP tại TP.HCM bị tấn công DDoS tầng 7 vào hệ thống Internet Banking. Đội SOC phát hiện lưu lượng bất thường 15 phút sau khi tấn công (bước Nhận diện), ngay lập tức kích hoạt kịch bản chuyển hướng traffic sang hệ thống lọc của Cloudflare (bước Khoanh vùng), chặn 50.000 IP botnet (bước Xóa bỏ), khôi phục dịch vụ trong 4 giờ (bước Phục hồi). Ngân hàng đã báo cáo NHNN trong vòng 18 giờ và phối hợp VNCERT/CC truy vết nhóm tấn công. Tổng thiệt hại ước tính hơn 200 tỷ đồng do gián đoạn giao dịch.