Bảo mật ngân hàng: Đã đầu tư mạnh tay song còn chưa chuyên nghiệp

BẠCH ĐÔNG
12:13 30/05/2019

Việt Nam là quốc gia đứng đầu về tỷ lệ lây nhiễm cục bộ và các mã độc. Trong đó, có thể thấy, ngành ngân hàng là nơi lây nhiễm nhiều nhất các mã độc trong hệ thống vì tính chất nghiệp vụ, các giao dịch cũng như sự lưu chuyển dòng thông tin.

0552e_bao_mat_600

Ngân hàng cũng là ngành đặc thù có nhiều “điểm bán” (tức có nhiều phòng giao dịch), nên nguy cơ nhiễm mã độc chéo lây lan trong nội bộ rất cao nếu các ngân hàng không có phương án triển khai bảo mật thông tin phù hợp cho từng hệ thống riêng biệt cụ thể - ông Ngô Tấn Vũ Khanh, Giám đốc Phát triển Kaspersky Lab tại Việt Nam, cho hay.

Hiểm họa mất an toàn thông tin đến từ rất nhiều nguồn

Trước xu hướng chuyển đổi số đang diễn ra mạnh mẽ trên toàn cầu cũng như trong khu vực, các ngân hàng bắt buộc phải đầu tư thêm hạ tầng và ứng dụng công nghệ thông tin (CNTT), trong đó có sự tham gia của “thirt party” (nhà cung cấp thứ ba). Cho dù nhà cung cấp thứ ba này cung cấp ứng dụng hay cung cấp dữ liệu thì vẫn đều tiềm ẩn nguy cơ rất lớn về mất an toàn thông tin (ATTT). Bởi tin tặc thường tấn công vào các đơn vị thứ ba vốn được xem là mắt xích yếu nhất, dùng làm bàn đạp tấn công lên hệ thống chính của ngân hàng. Các ngân hàng ngày nay còn có xu hướng xây dựng các API vệ tinh, nhưng nếu không kiểm soát được mã nguồn (sử dụng thư viện, mã nguồn mở) và không có bộ phận QA security trong quy trình làm phần mềm thì cũng sẽ dễ dàng đối mặt với nguy cơ tấn công trung gian như kể trên.

Hiểm họa mất ATTT trong hệ thống ngân hàng còn đến từ nhiều nguồn khác. Phổ biến nhất là từ các lỗ hổng bảo mật chưa biết và chưa được vá trên các hệ điều hành và ứng dụng thuộc các server và máy tính của nhân viên trong ngân hàng. Hay, từ các lỗ hổng trên các ứng dụng tương tác với các đối tượng bên ngoài ngân hàng như khách hàng, các cổng thanh toán, các đơn vị cung cấp dịch vụ, đặc biệt là ứng dụng web (ví dụ i-banking), các ứng dụng trên điện thoại...

Hiểm họa mất ATTT trong ngân hàng cũng đến từ quy trình hoạt động nghiệp vụ có sự tham gia của yếu tố con người. Nó có thể xảy ra khi nhân viên của ngân hàng in và hủy tài liệu, nhấp chuột vào đường link, mở file đính kèm, truy cập những trang web không được phép, quản lý mật khẩu dễ dãi và lỏng lẻo, tải ứng dụng giải trí có dính mã độc lên điện thoại, cắm USB bừa bãi... Thống kê cho thấy, 80-90% các sự cố mất ATTT có nguyên nhân từ con người.

Không thể không kể đến các hiểm họa xuất phát từ khách hàng của ngân hàng, nhất là các ngân hàng có kênh bán lẻ phát triển, thông qua các giao dịch từ thiết bị cá nhân. Với nghiệp vụ thẻ, có rất nhiều kịch bản mất ATTT liên quan đến máy ATM và POS. Đó là khi thẻ bị skim (làm thẻ giả với thông tin thật bị đánh cắp), hoặc máy ATM bị hack để nhả tiền (hệ điều hành của ATM thường sử dụng các phiên bản Windows cũ, không còn bản vá và cũng rất khó vá).

Đầu tư bảo mật nhiều hơn nhưng còn chưa chuyên nghiệp

Vài năm gần đây, chúng ta chứng kiến sự thay đổi rõ rệt của ngành ngân hàng Việt Nam trong việc tăng cường bảo mật và tuân thủ các tiêu chuẩn bảo mật mà thế giới đang áp dụng.

Không chỉ nhóm ngân hàng thương mại nhà nước lớn mà nhóm ngân hàng thương mại cổ phần cũng có sự tiến bộ khi xem xét những giải pháp bảo mật thông minh hơn, như sử dụng tường lửa thế hệ sau, giảm dần việc sử dụng các hệ điều hành, ứng dụng không có bản quyền, quản lý bản vá... Một số ngân hàng còn mạnh dạn sử dụng nhân sự người nước ngoài vào các vị trí trách nhiệm cao về CNTT và bảo mật, giúp công tác quản lý và tuân thủ tốt hơn. Tuy nhiên, bên cạnh đó, một số ngân hàng nhỏ vẫn còn khá thờ ơ với vấn đề này.

Ông Ngô Việt Khôi, chuyên gia bảo mật, Giám đốc công nghệ Công ty cổ phần VietNet, nhận định ngân sách cho bảo mật của các ngân hàng Việt Nam hiện đã được tăng cường và sử dụng tốt hơn nhưng vẫn còn khoảng cách khá xa so với yêu cầu. Bắt đầu có sự chuyên môn hóa bộ phận ATTT song hầu hết vẫn thuộc các đơn vị đúng ra phải chịu sự quản lý của bộ phận ATTT như hạ tầng, CNTT. Vẫn rất phổ biến chuyện nhân viên CNTT kiêm nhiệm công tác ATTT. Chưa nhiều ngân hàng có các chức danh như CSO (giám đốc bảo mật thông tin), CDO (giám đốc phụ trách dữ liệu)..., mà các vị trí này vẫn được kiêm nhiệm bởi giám đốc CNTT, dù chúng có những chức năng rất khác biệt. Chức danh CISO (giám đốc công nghệ và bảo mật) được tôn trọng hơn nhưng chưa được đánh giá đúng mức bởi các lãnh đạo của ngân hàng, dẫn tới tiếng nói của họ khó được lĩnh hội và lắng nghe như nó cần có.

Cũng có một thực tế đáng ghi nhận là hiện nay nhiều ngân hàng tích cực đầu tư hệ thống bảo mật nhưng lại đầu tư một cách phân mảnh, không ra được bài toán tổng thể phù hợp cho chính doanh nghiệp mình. Điều này dẫn đến tình trạng cái cần bảo vệ thì không được bảo vệ, trong khi cái không/hoặc chưa cần thiết thì lại tập trung bảo vệ, gây lãng phí mà hệ thống vẫn nằm trong danh mục những đơn vị dễ bị tấn công của tin tặc.

Sao cho hiệu quả?

Đầu tư bảo mật thông tin cho hệ thống ngân hàng tất nhiên tốn rất nhiều chi phí. Tuy nhiên, ông Ngô Tấn Vũ Khanh cho rằng, nếu doanh nghiệp có một lộ trình cụ thể trong một bức tranh tổng thể được cập nhật theo nhu cầu và tầm nhìn phát triển kinh doanh của doanh nghiệp, thì sẽ giảm được chi phí đáng kể, tránh lãng phí, tối ưu đầu tư. Trong bản đồ chiến lược CNTT của ngành ngân hàng luôn phải có các lưu ý về giải pháp bảo mật kèm theo, tránh tình trạng xây dựng ứng dụng và hạ tầng rầm rộ xong mới quay lại bài toán bảo mật.

Lưu ý rằng con người luôn là yếu tố then chốt nhất trong các vấn đề về ATTT. Vì vậy, cần tổ chức đào tạo cho bộ phận bảo mật ở ngân hàng, đảm bảo những người làm công tác về bảo mật luôn được cập nhật kiến thức mới nhất. Thêm vào đó, nhân viên các bộ phận khác trong ngân hàng cũng phải có kiến thức cơ bản về bảo mật để giảm thiểu sự mất ATTT từ bên trong, từ đó tạo thuận lợi cho việc phòng ngừa từ bên ngoài.

Đầu tư giải pháp bảo mật thế nào và khai thác ra sao để đạt hiệu quả cao nhất là bài toán mà mỗi doanh nghiệp phải tự tìm lời giải. Bởi lẽ, các ngân hàng có mức độ phát triển khác nhau, có những rủi ro khác nhau, và kể cả khi giống nhau đi nữa thì họ cũng có những nguồn phân bổ ngân sách khác nhau, được quyết bởi những người có trình độ và nhận thức khác nhau.

(Theo Thời báo Kinh tế Sài Gòn)

  • Cùng chuyên mục
Công ty chứng khoán cấp tập tăng vốn

Công ty chứng khoán cấp tập tăng vốn

Khối chứng khoán đang hút hàng nghìn tỷ đồng thông qua các đợt chào bán cổ phiếu. Làn sóng này vẫn đang tiếp diễn, thêm nhiều công ty công bố triển khai phương án tăng vốn.

Tài chính - 22/11/2024 14:00

Tiềm lực của chủ đầu tư dự án Khu công nghiệp Thanh Bình 2

Tiềm lực của chủ đầu tư dự án Khu công nghiệp Thanh Bình 2

Chủ đầu tư dự án KCN Thanh Bình 2 là Công ty TNHH Đầu tư Phát triển hạ tầng khu công nghiệp Thanh Bình. Tại thời điểm tháng 4/2024, Việt Phát I là cổ đông lớn nhất nắm 80% vốn công ty.

Tài chính - 22/11/2024 09:10

Ra mắt trợ lý ảo hỗ trợ người nộp thuế

Ra mắt trợ lý ảo hỗ trợ người nộp thuế

Trợ lý ảo hỗ trợ người nộp thuế là một trong những phân hệ ứng dụng trí tuệ nhân tạo đầu tiên được cho ra mắt nằm trong dự án tổng thể ứng dụng trí tuệ nhân tạo vào công tác quản lý thuế

Tài chính - 22/11/2024 06:30

Toan tính mới của Haxaco cho dòng xe phổ thông giá rẻ

Toan tính mới của Haxaco cho dòng xe phổ thông giá rẻ

Haxaco đang có các kế hoạch lớn cho công ty con – PTM, doanh nghiệp chuyên phân phối dòng xe phổ thông giá rẻ MG. PTM đã được tăng vốn khủng từ 42 tỷ đồng lên 320 tỷ đồng trong vòng 1 năm và đang chuẩn bị niêm yết.

Tài chính - 21/11/2024 13:39

Bức tranh kinh doanh trái chiều tại 2 cảng lớn ở Bình Định

Bức tranh kinh doanh trái chiều tại 2 cảng lớn ở Bình Định

Trong khi Cảng Quy Nhơn đã "về đích" mục tiêu lợi nhuận năm 2024 chỉ sau 9 tháng, Cảng Thị Nại lại đang đối mặt với nhiều khó khăn khi lượng hàng hóa qua cảng giảm mạnh, phải điều chỉnh các chỉ tiêu kinh doanh.

Tài chính - 21/11/2024 06:30

Đánh thuế nước giải khát có đường: Thu ngân sách không tăng, doanh nghiệp “đã khó càng khó”

Đánh thuế nước giải khát có đường: Thu ngân sách không tăng, doanh nghiệp “đã khó càng khó”

Quá trình phục hồi và phát triển sản xuất kinh doanh của các doanh nghiệp trong ngành nước giải khát đang chịu ảnh hưởng tiêu cực không chỉ từ các yếu tố về kinh tế xã hội mà còn từ các chính sách mới ban hành…

Tài chính - 21/11/2024 06:30

Chuyện gì đang diễn ra với cổ phiếu CTF?

Chuyện gì đang diễn ra với cổ phiếu CTF?

Hàng triệu cổ phiếu CTF đang được dùng làm tài sản đảm bảo, thế chấp các khoản vay tại ngân hàng. Tuy nhiên việc cổ phiếu giảm giá mạnh có thể ảnh hưởng đến giá trị tài sản đảm bảo.

Tài chính - 20/11/2024 16:24

Bóng nhà chủ VNDirect đằng sau các đợt tăng vốn của CIENCO4

Bóng nhà chủ VNDirect đằng sau các đợt tăng vốn của CIENCO4

2 lần tăng vốn gần nhất của CIENCO4 đều gắn với một doanh nghiệp liên quan trực tiếp tới nhà chủ CTCP Chứng khoán VNDirect, đó là CTCP Đầu tư và Dịch vụ Trustlink.

Tài chính - 20/11/2024 10:49

Chính sách tiền tệ khó nới lỏng thêm

Chính sách tiền tệ khó nới lỏng thêm

Sức ép tỷ giá vẫn là nhân tố quan trọng để lãi suất khó giảm thêm.

Ngân hàng - 20/11/2024 09:48

Ngân hàng hưởng lợi từ áp dụng các tiêu chuẩn ESG

Ngân hàng hưởng lợi từ áp dụng các tiêu chuẩn ESG

Việc thực hành ESG sẽ giúp các các tổ chức tín dụng (TCTD) cải thiện hiệu quả quản trị rủi ro, từ đó nâng cao chất lượng hoạt động và lợi nhuận.

Ngân hàng - 20/11/2024 09:36

Eximbank 'bác' thông tin NHNN thanh tra cấp tín dụng

Eximbank 'bác' thông tin NHNN thanh tra cấp tín dụng

Eximbank khẳng định rằng không nhận được bất kỳ quyết định nào của NHNN về việc tiến hành thanh tra về các hoạt động cấp tín dụng của ngân hàng trong thời gian gần đây.

Tài chính - 20/11/2024 06:30

Chứng khoán liên tục điều chỉnh, dấu hiệu nào cho biết đáy?

Chứng khoán liên tục điều chỉnh, dấu hiệu nào cho biết đáy?

Thị trường chứng khoán đã điều chỉnh liên tục nhiều phiên liên tiếp, VN-Index về gần mốc 1.200 điểm. Tuy nhiên, thanh khoản kém cùng khối ngoại tiếp tục bán ròng khiến thị trường kém hấp dẫn hơn.

Tài chính - 20/11/2024 06:30

Gặp khó ở nhiều dự án, PTSC Quảng Ngãi làm ăn ra sao?

Gặp khó ở nhiều dự án, PTSC Quảng Ngãi làm ăn ra sao?

Trong 9 tháng đầu năm 2024, CTCP Dịch vụ Dầu khí Quảng Ngãi PTSC (PTSC Quảng Ngãi) ghi nhận hơn 1.184 tỷ đồng và lợi nhuận sau thuế hơn 22,7 tỷ đồng, tăng lần lượt 74,3% và 69,4% so với cùng kỳ 2023.

Tài chính - 20/11/2024 06:30

Thấy gì từ diễn biến bán ròng của khối ngoại?

Thấy gì từ diễn biến bán ròng của khối ngoại?

Ông Chen Chia Ken, Tổng Giám đốc CTCP Chứng khoán Phú Hưng cho rằng thị trường chứng khoán Việt Nam trong giai đoạn vừa qua chưa thực sự hấp dẫn được các nhà đầu tư trong và ngoài nước, vì thế khối ngoại liên tục rút vốn và thanh khoản thị trường giảm dần qua từng tháng.

Tài chính - 19/11/2024 14:22

Thủy điện Hủa Na chi hơn 235 tỷ chia cổ tức cho các cổ đông

Thủy điện Hủa Na chi hơn 235 tỷ chia cổ tức cho các cổ đông

CTCP Thủy điện Hủa Na (HoSE: HNA) vừa lên kế hoạch chi trả cổ tức năm 2023 cho các cổ đông của công ty, với tổng số tiền hơn 235 tỷ đồng.

Tài chính - 19/11/2024 11:22

InvestingPro chính thức phân phối chứng chỉ quỹ mở do VCBF quản lý

InvestingPro chính thức phân phối chứng chỉ quỹ mở do VCBF quản lý

Vừa qua, Công ty Cổ phần InvestingPro đã ký kết hợp tác với Công ty TNHH Quản lý Quỹ Đầu Tư Chứng Khoán Vietcombank (VCBF). Theo thoả thuận đã ký kết, InvestingPro sẽ chính thức trở thành đại lý phân phân phối chứng chỉ quỹ mở do VCBF quản lý.

Chứng khoán - 19/11/2024 10:29