Gần đây, nhóm nghiên cứu bảo mật độc lập GRIMM đã bắt đầu xây dựng một trường hợp ví dụ để chứng minh rằng có một rủi ro tiềm ẩn đang được một số lượng lớn các tổ chức bỏ qua. Hai ví dụ có thể được thảo luận công khai là lỗ hổng leo thang đặc quyền (Local Privilege Escalation - LPE) trong Linux và lỗ hổng thực thi mã từ xa (Remote Code Execution - RCE) trong sản phẩm phần mềm đồng bộ hóa thời gian doanh nghiệp có tên là Domain Time II. Hai ví dụ này cho thấy khả năng các lỗ hổng bảo mật hiện diện trong các sản phẩm được sử dụng rộng rãi mà không bị phát hiện trong suốt hơn một thập kỷ.
Các lỗ hổng được khai thác để xây dựng Linux LPE ban đầu được công bố vào năm 2006. Việc khai thác cho phép người dùng không có đặc quyền có được quyền truy cập root và nó ảnh hưởng đến một số bản phân phối Linux trong cấu hình mặc định. Lỗ hổng Domain Time II cho phép tin tặc chiếm đoạt quá trình cập nhật để lừa người dùng áp dụng bản cập nhật cài đặt phần mềm độc hại. Lỗ hổng cơ bản đã xuất hiện ít nhất từ năm 2007. Phần mềm này đã được sử dụng trong nhiều lĩnh vực quan trọng như hàng không vũ trụ, quốc phòng, chính phủ, ngân hàng, chứng khoán, sản xuất và năng lượng.
Có một số cách khác nhau mà các tổ chức có thể cố gắng giải quyết rủi ro về các lỗ hổng không xác định, mỗi cách đều có điểm mạnh và hạn chế riêng. Các tổ chức, doanh nghiệp cần có sự kết hợp của chúng để có độ kiểm soát tối ưu. Thông tin về mối đe dọa chỉ thông báo về các cuộc tấn công sau khi chúng đã xảy ra, thông tin này có thể hữu ích, nhưng nó sẽ không giúp các tổ chức phát hiện sớm được các rủi ro.
Duy trì kiểm kê môi trường là một phần của giải pháp, nhưng nếu không có bảng kiểm kê phần mềm, thì sẽ có nguy cơ bị bỏ sót mọi thứ. Ví dụ: GitLab sử dụng máy chủ web nginx, vì vậy nếu chỉ nhìn thấy GitLab trên danh sách nội dung, người dùng sẽ không thể biết được họ cũng bị ảnh hưởng bởi các lỗ hổng trong nginx.
Để kiểm soát chi phí thường sẽ có các bài kiểm tra thâm nhập truyền thống nhưng nó chỉ được giới hạn trong một hệ thống cụ thể. Những cam kết này rất có giá trị, nhưng sẽ không khả thi nếu có các thử nghiệm thâm nhập chuyên sâu trên từng sản phẩm đơn lẻ mà một tổ chức sử dụng.
Có đội ngũ chuyên gia nghiên cứu bảo mật riêng sẽ có thể giải quyết những thiếu sót của các phương pháp trên, nhóm nghiên cứu sẽ có cái nhìn tổng thể về việc bảo mật của tổ chức, bao gồm bối cảnh của điều gì là quan trọng nhất đối với tổ chức cùng với khả năng tìm hiểu và thực hiện nghiên cứu của họ.
Nhóm đảm bảo thông tin tập trung vào các sản phẩm mà tổ chức phụ thuộc vào. Họ có thể làm việc với nhóm ứng phó sự cố của tổ chức để xem các xu hướng cụ thể cho ngành và tổ chức đó. Các nhà nghiên cứu bảo mật phần mềm cấp cao sẽ cung cấp cái nhìn cần thiết để biết vị trí có khả năng xuất hiện các lỗ hổng, vì vậy, các nỗ lực tập trung vào các thành phần có nhiều khả năng tiềm ẩn rủi ro nhất. Nhóm cũng nên bao gồm ít nhất một người có kinh nghiệm lập mô hình mối đe dọa để có thể nhanh chóng xác định thành phần nào gây ra rủi ro lớn nhất cho tổ chức.
Có các kỹ năng đa dạng là rất quan trọng đối với sự thành công của các nhóm đảm bảo thông tin. Nhiệm vụ của họ là phát hiện và giảm thiểu những rủi ro tiềm ẩn này. Họ cần tự do hoạt động theo cách tận dụng thời gian của mình một cách tốt nhất. Tổ chức sẽ dựa vào đánh giá chuyên môn để xác định nên xem xét những hệ thống nào, thiết lập thứ tự mà những hệ thống đó cần được nghiên cứu và khi đã đến lúc ngừng xem xét một phần của hệ thống và chuyển sang phần tiếp theo.
Ngay cả khi có một nhóm đảm bảo thông tin riêng, điều đó không có nghĩa là những nỗ lực khác không còn cần thiết nữa. Hợp tác với các nhóm nghiên cứu bảo mật bên ngoài, kiểm tra thâm nhập, cách ly mạng, sandbox và giảm thiểu khai thác vẫn là những công cụ có giá trị trong bộ công cụ của mỗi tổ chức. Hiểu được những thiếu sót của mỗi công cụ là chìa khóa để xác nhận rằng chúng đang được phân lớp theo cách giúp tổ chức được bảo vệ.
Hồng Vân
(Theo Cyber Defense)
16:00 | 25/06/2021
08:00 | 11/08/2021
13:00 | 22/06/2021
11:00 | 09/04/2021
12:00 | 23/09/2022
14:00 | 28/02/2025
Theo Cục An toàn thông tin, Bộ Thông tin và Truyền thông, gần đây, nhiều người dùng điện thoại đã phản ánh về tình trạng thường xuyên nhận được cuộc gọi từ số lạ nhưng khi bắt máy thì không ai trả lời. Nguyên nhân có thể do lỗi kỹ thuật hoặc là hình thức tấn công cố tình thực hiện cuộc gọi không lời nhằm khơi gợi sự tò mò, khiến khách hàng gọi lại. Khi đó, cuộc gọi có thể bị tính phí viễn thông cao bất thường.
14:00 | 13/02/2025
Ngày 10 - 11/02/2025, Viện Công nghệ Blockchain và Trí tuệ Nhân tạo (ABAII) và Trung tâm Chuyển đổi số và Đào tạo Thông tin truyền thông, Sở Thông tin và Truyền thông TP Hà Nội (gọi tắt là Trung tâm Chuyển đổi số) đã tham gia đào tạo tại Hội nghị "Ứng dụng trí tuệ nhân tạo (AI) trong xử lý công việc tại Cơ quan Văn phòng Đoàn ĐBQH và HĐND TP Hà Nội" cho lãnh đạo, cán bộ, nhân viên tại Văn phòng Đoàn ĐBQH và HĐND TP Hà Nội.
09:00 | 29/01/2025
Tỷ lệ chuyển đổi sang sử dụng địa chỉ Internet thế hệ mới IPv6 của Việt Nam hiện đã đạt 65,5%, đứng thứ 7 toàn cầu, tăng 2 bậc so với thời điểm cuối năm 2023.
08:00 | 29/01/2025
Khép lại năm 2024, Lãnh đạo Ban Cơ yếu Chính phủ, cấp ủy, lãnh đạo các cấp trong toàn lực lượng cơ yếu, nhất là đội ngũ cán bộ chủ chốt đã chủ động bám sát yêu cầu nhiệm vụ và thực tiễn, cùng với sự nỗ lực rất lớn của toàn thể cán bộ, nhân viên ngành Cơ yếu Việt Nam tổ chức triển khai đồng bộ, toàn diện trên các mặt công tác, hoàn thành tốt nhiệm vụ được giao, trong đó có nhiều nhiệm vụ hoàn thành xuất sắc, tiếp tục khẳng định vị thế, vai trò đặc biệt quan trọng của hoạt động cơ yếu. Dưới đây là 10 dấu ấn nổi bật trong năm 2024 của ngành Cơ yếu Việt Nam.
Trong bối cảnh biến đổi khí hậu ngày càng phức tạp, Công ty Cổ phần Nhiệt điện Hải Phòng không ngừng nỗ lực cải thiện quy trình sản xuất nhằm bảo vệ môi trường và thúc đẩy an sinh xã hội. Với chiến lược sử dụng hợp lý tài nguyên và áp dụng công nghệ tiên tiến, công ty đã và đang thực hiện nhiều biện pháp thiết thực để giảm thiểu tác động đến môi trường.
10:00 | 21/03/2025
Đó là chủ đề của Khối thi đua 4 hệ Cơ yếu: Quân đội, Công an, Ngoại giao, Đảng - Chính quyền được phát động lại Lễ ký Giao ước thi đua năm 2025 diễn ra tại Hà Nội, ngày 7/3. Đồng chí Lê Anh Tuấn, Thứ trưởng Bộ Ngoại giao đến dự và phát biểu tại Hội nghị.
12:00 | 08/03/2025
SoftBank có kế hoạch chuyển đổi một nhà máy sản xuất tấm nền LCD Sharp trước đây tại Nhật Bản thành một trung tâm dữ liệu để vận hành các tác nhân trí tuệ nhân tạo được phát triển với sự hợp tác của OpenAI, “cha đẻ” của ChatGPT.
10:00 | 21/03/2025