An ninh mạng doanh nghiệp Việt: từ mã hóa đòi tiền chuộc tới đánh cắp dữ liệu tống tiền

Ảnh: Zulfugar Karimov / Unsplash
Câu hỏi mà hầu hết lãnh đạo đang hỏi là: chúng tôi đã có tường lửa và phần mềm diệt virus, vậy còn thiếu gì? Câu trả lời ngắn: thiếu gần hết. An ninh mạng doanh nghiệp năm 2025 không còn là bài toán chặn mã độc ở cổng vào, vì mục tiêu của kẻ tấn công đã đổi. Trước đây chúng mã hóa dữ liệu rồi đòi tiền chuộc — bạn khôi phục từ bản sao lưu là thoát. Bây giờ chúng lấy dữ liệu ra trước, rồi mới dọa công bố. Sao lưu không cứu được kịch bản đó.
Bài này mô tả bức tranh mối đe dọa thực tế tại Việt Nam, vì sao mô hình phòng thủ cũ hết hiệu lực, và kiến trúc phòng thủ nhiều lớp theo đúng thứ tự ưu tiên — kèm checklist 90 ngày cho nơi chưa có gì.

Bức tranh mối đe dọa tại Việt Nam năm 2025
Ba dạng tấn công đang chi phối, và chúng không loại trừ nhau.
- Mã hóa đòi tiền chuộc. Vẫn còn, vẫn đau. Các vụ năm 2024 tại một công ty chứng khoán và một doanh nghiệp xăng dầu lớn cho thấy hệ quả không nằm ở khoản tiền chuộc mà ở thời gian ngừng giao dịch: hệ thống tê liệt nhiều ngày, uy tín tổn thất lâu hơn nhiều chi phí khôi phục.
- Đánh cắp dữ liệu rồi tống tiền. Đây là dạng tăng nhanh nhất. Tháng 9/2025, nhóm ShinyHunters tuyên bố tấn công Trung tâm Thông tin tín dụng Quốc gia; cơ quan chức năng xác nhận có đánh cắp dữ liệu cá nhân với quy mô lên tới khoảng 160 triệu bản ghi. Chúng tôi đã phân tích riêng bài học của vụ này trong rủi ro của kho dữ liệu tập trung.
- Tấn công qua chuỗi cung ứng và đối tác SaaS. Ngày 14/10/2025, Vietnam Airlines xác nhận sự cố lộ dữ liệu khách hàng, nhưng hệ thống của hãng không bị tấn công — dữ liệu rời khỏi tầm kiểm soát qua một nền tảng của bên thứ ba, cụ thể là qua token OAuth của một ứng dụng tích hợp cắm vào nền tảng đó. Chi tiết ở bài lộ dữ liệu qua chuỗi cung ứng SaaS.
Điểm chung của ba dạng: không cái nào bị chặn bởi phần mềm diệt virus trên máy trạm.
Vì sao antivirus và tường lửa không còn đủ
Mô hình phòng thủ cũ dựa trên một giả định: có một đường biên rõ ràng giữa bên trong và bên ngoài, và cái xấu đến từ bên ngoài dưới dạng tệp tin độc hại. Giả định đó đã hỏng ở ba chỗ.
- Kẻ tấn công đăng nhập chứ không đột nhập. Phần lớn sự cố lớn bắt đầu bằng một tài khoản hợp lệ bị chiếm — lộ mật khẩu, lừa đảo qua email, hoặc token của một tích hợp bên thứ ba. Với hệ thống, đó là một phiên đăng nhập bình thường. Không có tệp độc nào để quét.
- Đường biên không còn tồn tại. Dữ liệu khách hàng nằm trên CRM ngoài, tài liệu nằm trên lưu trữ đám mây, nhân viên làm việc từ mạng nhà và mạng quán. Tường lửa vành đai chỉ còn bảo vệ một phần nhỏ trong bức tranh.
- Thiệt hại xảy ra sau khi vào được, không phải lúc vào. Từ điểm xâm nhập đầu tiên tới lúc rút được khối dữ liệu lớn thường là nhiều ngày, có khi nhiều tuần. Nếu không ai nhìn nhật ký trong khoảng đó thì lớp phòng thủ nào ở cổng vào cũng vô nghĩa.
Kết luận thực tế: đầu tư nên chuyển từ "chặn ở biên" sang "hạn chế thiệt hại khi kẻ tấn công đã ở bên trong".
Kiến trúc phòng thủ nhiều lớp cho an ninh mạng doanh nghiệp
Thứ tự dưới đây sắp theo hiệu quả trên chi phí cho một doanh nghiệp Việt tầm trung, không theo độ hào nhoáng của công nghệ.
- Lớp 1 — Quản trị danh tính và đặc quyền. Phải bắt đầu ở đây, vì gần như mọi sự cố lớn đều đi qua một tài khoản. Bật xác thực đa yếu tố cho toàn bộ tài khoản quản trị và mọi truy cập từ xa. Bỏ tài khoản dùng chung. Áp quyền tối thiểu: không tài khoản nào chạm được tới mọi thứ. Rà soát định kỳ tài khoản của nhân viên đã nghỉ và của nhà thầu.
- Lớp 2 — Phân vùng mạng. Để một máy bị nhiễm không kéo theo cả hệ thống. Tách mạng máy chủ khỏi mạng người dùng, môi trường sản xuất khỏi môi trường thử nghiệm, hệ thống kế toán và điều khiển sản xuất khỏi phần còn lại. Phân vùng mạng là biện pháp rẻ nhất mà giảm bán kính thiệt hại nhiều nhất.
- Lớp 3 — Sao lưu bất biến và diễn tập phục hồi. Giữ nguyên tắc sao lưu 3-2-1: ba bản sao, trên hai loại phương tiện, một bản để ngoài hệ thống. Thêm một điều kiện bắt buộc trong thời ransomware: ít nhất một bản phải bất biến hoặc ngoại tuyến, vì kẻ tấn công luôn tìm và xóa bản sao lưu trước khi mã hóa. Quan trọng hơn cả việc sao lưu là việc phục hồi thử: đặt lịch mỗi quý khôi phục một hệ thống thật và bấm giờ.
- Lớp 4 — Bảo vệ lớp ứng dụng web và API. Với hầu hết tổ chức, bề mặt phơi ra Internet là cổng thông tin, ứng dụng nội bộ mở ra ngoài và các API. Một tường lửa ứng dụng web đặt trước những dịch vụ đó chặn được nhóm tấn công phổ biến nhất, và cho bạn cái nhìn về lưu lượng đang gõ cửa. Orca WAAP là hướng tự chủ cho lớp này khi tổ chức không muốn đưa lưu lượng qua dịch vụ nước ngoài.
- Lớp 5 — Giám sát và ghi log. Không có nhật ký thì không có điều tra, và không có điều tra thì không biết dữ liệu nào đã bị lấy. Tối thiểu: gom nhật ký đăng nhập, truy cập máy chủ và xuất dữ liệu về một chỗ, giữ đủ lâu, đặt cảnh báo cho vài dấu hiệu rõ ràng — đăng nhập quản trị ngoài giờ, xuất dữ liệu khối lượng bất thường, tài khoản mới được cấp quyền cao. Giám sát an ninh SOC đầy đủ là đích đến, nhưng một bộ cảnh báo tối giản chạy thật vẫn hơn trung tâm điều hành không ai trực.
- Lớp 6 — Quy trình ứng phó sự cố. Viết ra trước, một trang giấy cũng được: ai quyết định ngắt hệ thống, gọi ai trong bao lâu, thông báo cơ quan chức năng và khách hàng theo mẫu nào, ai phát ngôn. Ứng phó sự cố an toàn thông tin thất bại phần lớn vì lúc xảy ra không ai dám ra quyết định, chứ không vì thiếu công cụ.
Với dữ liệu và hạ tầng nội bộ, Manta Security hỗ trợ phần quản lý thiết bị, phân quyền và giám sát truy cập tập trung — tức lớp 1 và lớp 5 trong danh sách trên.
Ai chịu trách nhiệm gì
Phần lớn kế hoạch an ninh thất bại ở chỗ này chứ không ở kỹ thuật.
- Ban lãnh đạo. Duyệt mức rủi ro chấp nhận được và ngân sách; quyết định trước tổ chức có trả tiền chuộc hay không, để lúc khủng hoảng không phải tranh luận.
- Trưởng bộ phận công nghệ. Sở hữu sáu lớp trên, báo cáo tiến độ bằng chỉ số: tỷ lệ tài khoản đã bật xác thực đa yếu tố, thời gian phục hồi đo được ở lần diễn tập gần nhất.
- Quản trị hệ thống. Vận hành hằng ngày: vá lỗ hổng, kiểm tra sao lưu, xử lý cảnh báo.
- Trưởng các bộ phận nghiệp vụ. Xác nhận ai được truy cập dữ liệu nào. Bộ phận công nghệ không biết kế toán cần thấy những gì; chỉ trưởng bộ phận kế toán biết.
- Pháp chế và nhân sự. Nghĩa vụ thông báo vi phạm dữ liệu cá nhân, điều khoản bảo mật trong hợp đồng nhà thầu, quy trình thu hồi quyền khi nhân sự nghỉ việc.
Checklist 90 ngày đầu cho tổ chức chưa có gì
Ba mươi ngày đầu dành cho việc biết mình có gì.
- Lập danh mục hệ thống và dữ liệu: hệ thống nào đang chạy, xử lý dữ liệu gì, ai sở hữu.
- Liệt kê toàn bộ tài khoản quản trị, gồm cả tài khoản của nhà thầu và của nhà cung cấp phần mềm.
- Kiểm kê những gì đang phơi ra Internet: tên miền, cổng dịch vụ, API.
Ba mươi ngày tiếp theo dành cho những việc hiệu quả nhất.
- Bật xác thực đa yếu tố cho mọi tài khoản quản trị và mọi truy cập từ xa.
- Vô hiệu hóa tài khoản không còn dùng; thu hồi quyền cao không cần thiết.
- Dựng một bản sao lưu ngoại tuyến hoặc bất biến cho hệ thống quan trọng nhất, rồi phục hồi thử một lần.
- Đặt tường lửa ứng dụng web trước dịch vụ quan trọng nhất đang mở ra Internet.
Ba mươi ngày cuối dành cho khả năng phát hiện và phản ứng.
- Gom nhật ký về một chỗ, bật ba đến năm cảnh báo có ý nghĩa.
- Viết quy trình ứng phó sự cố một trang, có tên người và số điện thoại thật.
- Diễn tập trên bàn một kịch bản: nhà cung cấp báo dữ liệu của bạn bị lộ, làm gì trong 24 giờ đầu.
- Phân vùng mạng cho ít nhất một ranh giới quan trọng, thường là tách mạng máy chủ khỏi mạng người dùng.
Ba sai lầm phổ biến
- Mua công cụ trước khi có quy trình. Một hệ thống phát hiện xâm nhập không ai đọc cảnh báo chỉ là khoản chi phí thường niên. Quy trình trước, công cụ sau — hoặc ít nhất là cùng lúc.
- Sao lưu mà không kiểm tra phục hồi. Rất nhiều tổ chức phát hiện bản sao lưu hỏng, thiếu, hoặc mất cả ngày để khôi phục đúng vào hôm cần nó. Chỉ tiêu cần đo không phải "có sao lưu" mà "phục hồi xong trong bao lâu".
- Bỏ quên tài khoản đặc quyền của nhà thầu. Đơn vị triển khai phần mềm ba năm trước thường vẫn còn tài khoản quản trị, dùng chung, không xác thực đa yếu tố, và không nằm trong danh sách nào. Đây là cửa sau phổ biến nhất khi rà soát.
Khung pháp lý cần đọc cùng nhau
Hai văn bản định hình nghĩa vụ của doanh nghiệp trong giai đoạn tới.
- An ninh hệ thống. Luật An ninh mạng số 116/2025/QH15 được Quốc hội thông qua ngày 10/12/2025, hiệu lực từ 01/7/2026. Luật hợp nhất khung an toàn thông tin và an ninh mạng, lần đầu xác lập khái niệm an ninh dữ liệu, và phân loại hệ thống thông tin theo năm cấp độ — hệ thống càng quan trọng, nghĩa vụ càng nghiêm.
- An ninh dữ liệu cá nhân. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 ban hành ngày 26/6/2025, hiệu lực từ 01/01/2026, đặt ra nghĩa vụ bảo vệ và thông báo khi có vi phạm dữ liệu cá nhân.
Nên rà soát hai luật này một lần chung. Phân loại hệ thống theo cấp độ cũng là dịp để quyết định dữ liệu nào nên giữ trong hạ tầng tự kiểm soát — chủ đề bàn kỹ ở bài chọn on-premise hay đám mây theo yêu cầu tuân thủ. Với phần dữ liệu đã nằm ở nhà cung cấp bên ngoài, checklist quản trị rủi ro bên thứ ba là bước bổ sung.
Kết
Phòng chống ransomware cho doanh nghiệp ngày nay không phải là mua thêm một sản phẩm, mà là chấp nhận kẻ tấn công sẽ vào được — và chuẩn bị để lúc đó chúng lấy được ít nhất, bạn phát hiện sớm nhất, phục hồi nhanh nhất có thể. Sáu lớp trên không cần làm cùng lúc; làm đúng thứ tự đã đủ khác biệt.
Nếu muốn rà soát hiện trạng phòng thủ theo đúng hệ thống và dữ liệu thực tế của tổ chức, hãy đặt lịch tư vấn.
Bài viết liên quan

Bảo mật Dokploy: thêm WAF và IPS ngay trên máy chủ
Dokploy cài mặc định chạy tốt nhưng chưa an toàn: Traefik không phải WAF, Docker bỏ qua UFW, domain DNS-only làm lộ IP gốc. Ba lỗ hổng và cách bịt ngay trên máy chủ.
Đọc ↗
Luật An ninh mạng 2025: phân loại hệ thống 5 cấp độ, doanh nghiệp cần làm gì
Từ 1/7/2026, Luật An ninh mạng 116/2025 hợp nhất hai luật cũ, lần đầu nêu "an ninh dữ liệu" và phân loại hệ thống theo 5 cấp độ. Nghĩa vụ mới và việc cần làm.
Đọc ↗
Hansoll bị ransomware: doanh nghiệp sản xuất, FDI phòng thủ thế nào
Vụ ransomware nhắm Hansoll Textile cho thấy doanh nghiệp sản xuất và FDI cũng là mục tiêu. Bài học phòng thủ thực chiến cho khối sản xuất.
Đọc ↗Checklist tuân thủ Luật Bảo vệ dữ liệu cá nhân
Rà soát doanh nghiệp trước khi Luật có hiệu lực 01/01/2026.