Bảo mật ngân hàng: Đã đầu tư mạnh tay song còn chưa chuyên nghiệp

BẠCH ĐÔNG
12:13 30/05/2019

Việt Nam là quốc gia đứng đầu về tỷ lệ lây nhiễm cục bộ và các mã độc. Trong đó, có thể thấy, ngành ngân hàng là nơi lây nhiễm nhiều nhất các mã độc trong hệ thống vì tính chất nghiệp vụ, các giao dịch cũng như sự lưu chuyển dòng thông tin.

0552e_bao_mat_600

Ngân hàng cũng là ngành đặc thù có nhiều “điểm bán” (tức có nhiều phòng giao dịch), nên nguy cơ nhiễm mã độc chéo lây lan trong nội bộ rất cao nếu các ngân hàng không có phương án triển khai bảo mật thông tin phù hợp cho từng hệ thống riêng biệt cụ thể - ông Ngô Tấn Vũ Khanh, Giám đốc Phát triển Kaspersky Lab tại Việt Nam, cho hay.

Hiểm họa mất an toàn thông tin đến từ rất nhiều nguồn

Trước xu hướng chuyển đổi số đang diễn ra mạnh mẽ trên toàn cầu cũng như trong khu vực, các ngân hàng bắt buộc phải đầu tư thêm hạ tầng và ứng dụng công nghệ thông tin (CNTT), trong đó có sự tham gia của “thirt party” (nhà cung cấp thứ ba). Cho dù nhà cung cấp thứ ba này cung cấp ứng dụng hay cung cấp dữ liệu thì vẫn đều tiềm ẩn nguy cơ rất lớn về mất an toàn thông tin (ATTT). Bởi tin tặc thường tấn công vào các đơn vị thứ ba vốn được xem là mắt xích yếu nhất, dùng làm bàn đạp tấn công lên hệ thống chính của ngân hàng. Các ngân hàng ngày nay còn có xu hướng xây dựng các API vệ tinh, nhưng nếu không kiểm soát được mã nguồn (sử dụng thư viện, mã nguồn mở) và không có bộ phận QA security trong quy trình làm phần mềm thì cũng sẽ dễ dàng đối mặt với nguy cơ tấn công trung gian như kể trên.

Hiểm họa mất ATTT trong hệ thống ngân hàng còn đến từ nhiều nguồn khác. Phổ biến nhất là từ các lỗ hổng bảo mật chưa biết và chưa được vá trên các hệ điều hành và ứng dụng thuộc các server và máy tính của nhân viên trong ngân hàng. Hay, từ các lỗ hổng trên các ứng dụng tương tác với các đối tượng bên ngoài ngân hàng như khách hàng, các cổng thanh toán, các đơn vị cung cấp dịch vụ, đặc biệt là ứng dụng web (ví dụ i-banking), các ứng dụng trên điện thoại...

Hiểm họa mất ATTT trong ngân hàng cũng đến từ quy trình hoạt động nghiệp vụ có sự tham gia của yếu tố con người. Nó có thể xảy ra khi nhân viên của ngân hàng in và hủy tài liệu, nhấp chuột vào đường link, mở file đính kèm, truy cập những trang web không được phép, quản lý mật khẩu dễ dãi và lỏng lẻo, tải ứng dụng giải trí có dính mã độc lên điện thoại, cắm USB bừa bãi... Thống kê cho thấy, 80-90% các sự cố mất ATTT có nguyên nhân từ con người.

Không thể không kể đến các hiểm họa xuất phát từ khách hàng của ngân hàng, nhất là các ngân hàng có kênh bán lẻ phát triển, thông qua các giao dịch từ thiết bị cá nhân. Với nghiệp vụ thẻ, có rất nhiều kịch bản mất ATTT liên quan đến máy ATM và POS. Đó là khi thẻ bị skim (làm thẻ giả với thông tin thật bị đánh cắp), hoặc máy ATM bị hack để nhả tiền (hệ điều hành của ATM thường sử dụng các phiên bản Windows cũ, không còn bản vá và cũng rất khó vá).

Đầu tư bảo mật nhiều hơn nhưng còn chưa chuyên nghiệp

Vài năm gần đây, chúng ta chứng kiến sự thay đổi rõ rệt của ngành ngân hàng Việt Nam trong việc tăng cường bảo mật và tuân thủ các tiêu chuẩn bảo mật mà thế giới đang áp dụng.

Không chỉ nhóm ngân hàng thương mại nhà nước lớn mà nhóm ngân hàng thương mại cổ phần cũng có sự tiến bộ khi xem xét những giải pháp bảo mật thông minh hơn, như sử dụng tường lửa thế hệ sau, giảm dần việc sử dụng các hệ điều hành, ứng dụng không có bản quyền, quản lý bản vá... Một số ngân hàng còn mạnh dạn sử dụng nhân sự người nước ngoài vào các vị trí trách nhiệm cao về CNTT và bảo mật, giúp công tác quản lý và tuân thủ tốt hơn. Tuy nhiên, bên cạnh đó, một số ngân hàng nhỏ vẫn còn khá thờ ơ với vấn đề này.

Ông Ngô Việt Khôi, chuyên gia bảo mật, Giám đốc công nghệ Công ty cổ phần VietNet, nhận định ngân sách cho bảo mật của các ngân hàng Việt Nam hiện đã được tăng cường và sử dụng tốt hơn nhưng vẫn còn khoảng cách khá xa so với yêu cầu. Bắt đầu có sự chuyên môn hóa bộ phận ATTT song hầu hết vẫn thuộc các đơn vị đúng ra phải chịu sự quản lý của bộ phận ATTT như hạ tầng, CNTT. Vẫn rất phổ biến chuyện nhân viên CNTT kiêm nhiệm công tác ATTT. Chưa nhiều ngân hàng có các chức danh như CSO (giám đốc bảo mật thông tin), CDO (giám đốc phụ trách dữ liệu)..., mà các vị trí này vẫn được kiêm nhiệm bởi giám đốc CNTT, dù chúng có những chức năng rất khác biệt. Chức danh CISO (giám đốc công nghệ và bảo mật) được tôn trọng hơn nhưng chưa được đánh giá đúng mức bởi các lãnh đạo của ngân hàng, dẫn tới tiếng nói của họ khó được lĩnh hội và lắng nghe như nó cần có.

Cũng có một thực tế đáng ghi nhận là hiện nay nhiều ngân hàng tích cực đầu tư hệ thống bảo mật nhưng lại đầu tư một cách phân mảnh, không ra được bài toán tổng thể phù hợp cho chính doanh nghiệp mình. Điều này dẫn đến tình trạng cái cần bảo vệ thì không được bảo vệ, trong khi cái không/hoặc chưa cần thiết thì lại tập trung bảo vệ, gây lãng phí mà hệ thống vẫn nằm trong danh mục những đơn vị dễ bị tấn công của tin tặc.

Sao cho hiệu quả?

Đầu tư bảo mật thông tin cho hệ thống ngân hàng tất nhiên tốn rất nhiều chi phí. Tuy nhiên, ông Ngô Tấn Vũ Khanh cho rằng, nếu doanh nghiệp có một lộ trình cụ thể trong một bức tranh tổng thể được cập nhật theo nhu cầu và tầm nhìn phát triển kinh doanh của doanh nghiệp, thì sẽ giảm được chi phí đáng kể, tránh lãng phí, tối ưu đầu tư. Trong bản đồ chiến lược CNTT của ngành ngân hàng luôn phải có các lưu ý về giải pháp bảo mật kèm theo, tránh tình trạng xây dựng ứng dụng và hạ tầng rầm rộ xong mới quay lại bài toán bảo mật.

Lưu ý rằng con người luôn là yếu tố then chốt nhất trong các vấn đề về ATTT. Vì vậy, cần tổ chức đào tạo cho bộ phận bảo mật ở ngân hàng, đảm bảo những người làm công tác về bảo mật luôn được cập nhật kiến thức mới nhất. Thêm vào đó, nhân viên các bộ phận khác trong ngân hàng cũng phải có kiến thức cơ bản về bảo mật để giảm thiểu sự mất ATTT từ bên trong, từ đó tạo thuận lợi cho việc phòng ngừa từ bên ngoài.

Đầu tư giải pháp bảo mật thế nào và khai thác ra sao để đạt hiệu quả cao nhất là bài toán mà mỗi doanh nghiệp phải tự tìm lời giải. Bởi lẽ, các ngân hàng có mức độ phát triển khác nhau, có những rủi ro khác nhau, và kể cả khi giống nhau đi nữa thì họ cũng có những nguồn phân bổ ngân sách khác nhau, được quyết bởi những người có trình độ và nhận thức khác nhau.

(Theo Thời báo Kinh tế Sài Gòn)

  • Cùng chuyên mục
VietinBank Securities vượt gấp đôi kế hoạch lãi cả năm

VietinBank Securities vượt gấp đôi kế hoạch lãi cả năm

Trong 9 tháng đầu năm 2025, VietinBank Securities lãi trước thuế gần 688 tỷ đồng, vượt 124,6% so với kế hoạch lãi cả năm được ĐHĐCĐ thông qua.

Tài chính - 17/10/2025 16:29

Loạt giải pháp hút tiền từ ngân hàng, bảo hiểm, quỹ hưu trí vào TTCK

Loạt giải pháp hút tiền từ ngân hàng, bảo hiểm, quỹ hưu trí vào TTCK

Hàng loạt giải pháp phát triển TTCK đang được UBCKNN nghiên cứu, trong đó có việc phát triển quỹ đầu tư, khuyến khích ngân hàng, bảo hiểm, quỹ hưu trí tham gia vào TTCK.

Tài chính - 17/10/2025 15:27

Chứng khoán Rồng Việt lãi kỷ lục, sắp chào bán cổ phiếu riêng lẻ

Chứng khoán Rồng Việt lãi kỷ lục, sắp chào bán cổ phiếu riêng lẻ

Quy mô vốn còn khiêm tốn, Rồng Việt đang triển khai chào bán cổ phiếu riêng lẻ và phát hành trái phiếu lãi suất 8%/năm để nâng cao năng lực hoạt động.

Tài chính - 17/10/2025 14:20

[E] Nâng hạng chứng khoán: Động lực để chinh phục những tiêu chuẩn cao hơn

[E] Nâng hạng chứng khoán: Động lực để chinh phục những tiêu chuẩn cao hơn

Ông Nguyễn Thế Minh kỳ vọng việc lọt vào rổ chỉ số thị trường mới nổi thứ cấp sẽ là động lực quan trọng để thị trường chứng khoán Việt Nam hướng tới những tiêu chuẩn nâng hạng cao hơn.

Tài chính - 17/10/2025 11:02

Lãnh đạo UBCKNN đề xuất triển khai sớm phái sinh và ETF vàng

Lãnh đạo UBCKNN đề xuất triển khai sớm phái sinh và ETF vàng

Ông Bùi Hoàng Hải, Phó Chủ tịch Ủy ban Chứng khoán Nhà nước (Bộ Tài chính), cho rằng thị trường vàng Việt Nam có hai sản phẩm có thể triển khai sớm. Đó là, phái sinh vàng, giúp doanh nghiệp phòng ngừa rủi ro biến động giá và đáp ứng nhu cầu đầu cơ hợp pháp; và chứng chỉ quỹ hoán đổi danh mục (ETF) vàng, phục vụ nhu cầu tích trữ an toàn của người dân.

Tài chính - 16/10/2025 23:10

UBCKNN giới thiệu Sổ tay Công bố thông tin Trái phiếu xanh

UBCKNN giới thiệu Sổ tay Công bố thông tin Trái phiếu xanh

Ngày 13/10/2025, tại Hà Nội, Ủy ban Chứng khoán Nhà nước (UBCKNN) phối hợp Đại sứ quán Anh tổ chức Hội thảo giới thiệu Sổ tay Công bố thông tin Trái phiếu xanh.

Tài chính - 16/10/2025 23:05

Chứng khoán Vietcap gom thêm cổ phiếu FPT, tạm lỗ 82 tỷ

Chứng khoán Vietcap gom thêm cổ phiếu FPT, tạm lỗ 82 tỷ

Chứng khoán Vietcap nâng giá trị đầu tư vào FPT từ 255 tỷ lên 570 tỷ, tức gấp 2,2 lần và tạm ghi lỗ 82,2 tỷ vào BCTC quý III.

Tài chính - 16/10/2025 16:32

VPS thông báo chào bán cổ phiếu ra công chúng

VPS thông báo chào bán cổ phiếu ra công chúng

Thời gian nhận tiền mua cổ phiếu từ ngày 10/11/2025 đến ngày 14/11/2025.

Tài chính - 16/10/2025 14:54

Lãnh đạo UBCKNN nêu 3 nhóm chính sách đột phá hướng tới giữ hạng thị trường

Lãnh đạo UBCKNN nêu 3 nhóm chính sách đột phá hướng tới giữ hạng thị trường

TTCK Việt Nam được nâng hạng và thách thức lớn hơn là giữ hạng, bên cạnh nỗ lực của cơ quan quản lý cũng cần sự đồng hành của chủ thể tham gia thị trường.

Tài chính - 16/10/2025 14:14

Vàng liên tục cập nhật đỉnh giá mới, USD hạ nhiệt

Vàng liên tục cập nhật đỉnh giá mới, USD hạ nhiệt

Sáng 16/10, vàng miếng SJC được các thương hiệu lớn niêm yết quanh 147,1 – 149,1 triệu đồng/lượng, tăng mạnh so với phiên chiều qua và liên tục cập nhật đỉnh giá mới.

Tài chính - 16/10/2025 10:19

CEO Nguyễn Đức Vinh: ‘VPBank đồng loạt tấn công mọi mặt trận, phải là ngân hàng dẫn đầu’

CEO Nguyễn Đức Vinh: ‘VPBank đồng loạt tấn công mọi mặt trận, phải là ngân hàng dẫn đầu’

Theo CEO Nguyễn Đức Vinh, ban lãnh đạo VPBank có cam kết rất mạnh: Đồng loạt tấn công mọi mặt trận, mọi phân khúc. Với sự chuẩn bị trong 10 năm vừa qua và đặc biệt trong 3 năm gần đây về vốn, nhân sự, công nghệ, VPBank có khả năng để đối đầu thách thức và hoàn thành mục tiêu.

Tài chính - 16/10/2025 07:00

UBCKNN đình chỉ 2 kiểm toán viên của Công ty TNHH Grant Thornton Việt Nam

UBCKNN đình chỉ 2 kiểm toán viên của Công ty TNHH Grant Thornton Việt Nam

Theo UBCKNN, BCTC kiểm toán 2024 của Saigon Water không đạt yêu cầu. Tổ chức này sẽ đình chỉ các kiểm toán viên thuộc Grant Thornton (Việt Nam) đã ký báo cáo.

Tài chính - 15/10/2025 11:41

VPS báo lãi 'khủng' trước thềm IPO

VPS báo lãi 'khủng' trước thềm IPO

Sự tích cực của thị trường chứng khoán trong quý III/2025 là nền tảng quan trọng thúc đẩy lợi nhuận của VPS.

Tài chính - 15/10/2025 08:48

Kinh doanh thua lỗ, cổ phiếu Haxaco tiệm cận đáy 2 năm

Kinh doanh thua lỗ, cổ phiếu Haxaco tiệm cận đáy 2 năm

Hoạt động kinh doanh của Haxaco gặp khó khi người tiêu dùng có xu hướng thắt chặt chi tiêu, áp lực cạnh tranh gia tăng giữa các thương hiệu xe.

Tài chính - 14/10/2025 15:32

Chuyên gia VinaCapital chỉ ra 4 vấn đề chính trên TTCK Việt Nam

Chuyên gia VinaCapital chỉ ra 4 vấn đề chính trên TTCK Việt Nam

Bà Nguyễn Hoài Thu, CFA, Phó Tổng Giám đốc Công ty Quản lý Quỹ VinaCapital cho rằng thị trường chứng khoán Việt Nam cần cải thiện chất lượng “hàng hóa”, xử lý nghiêm thao túng cổ phiếu, hướng tới nâng hạng bởi MSCI và tiếp tục duy trì ổn định kinh tế vĩ mô.

Tài chính - 14/10/2025 10:57

Giải pháp phát triển bền vững thị trường chứng khoán Việt Nam

Giải pháp phát triển bền vững thị trường chứng khoán Việt Nam

TS Vũ Mai Chi nhận định chỉ khi hàng hóa mới, chất lượng cao được bổ sung đều đặn, thị trường chứng khoán Việt Nam mới giảm được sự phụ thuộc vào đầu cơ ngắn hạn, từ đó hướng tới phát triển lành mạnh, bền vững.

Tài chính - 14/10/2025 07:00