Doanh nghiệp nhỏ không cần “đốt tiền” mới làm được an ninh mạng

Không có đội ngũ chuyên trách hay ngân sách lớn cho an ninh mạng là thực tế của nhiều doanh nghiệp vừa và nhỏ. Tuy nhiên, doanh nghiệp vẫn có thể giảm rủi ro nếu bắt đầu từ những việc cơ bản như sao lưu dữ liệu, xác thực đa yếu tố, phân quyền tài khoản và chuẩn bị sẵn kịch bản khi sự cố xảy ra.

Bắt đầu từ một bản sao lưu

Tại Diễn đàn Tương lai số an toàn cho doanh nghiệp vừa và nhỏ tổ chức tại Đà Nẵng, chiều 21/8, Đại tá, TS.Nguyễn Hồng Quân, Phó Cục trưởng Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an, đặt vấn đề bảo đảm an ninh mạng không nhất thiết phải bắt đầu bằng một hệ thống lớn hay khoản đầu tư đắt tiền.

Khi hoạt động kinh doanh ngày càng chuyển lên môi trường số, dữ liệu, tài khoản, hệ thống số và niềm tin của khách hàng cũng trở thành những tài sản cần được bảo vệ. Với doanh nghiệp nhỏ, việc cần làm trước hết là rà soát chính hệ thống đang sử dụng và xác định những gì có thể triển khai ngay.

Doanh nghiệp nhỏ không cần “đốt tiền” mới làm được an ninh mạng- Ảnh 1.

Đại tá, TS. Nguyễn Hồng Quân, Phó Cục trưởng Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an, nhấn mạnh doanh nghiệp có thể bắt đầu bảo đảm an ninh mạng từ những biện pháp cơ bản, phù hợp nguồn lực.

Ông Quân kể trường hợp một đơn vị đầu tư nhiều tiền để quay phim, dựng hình và lưu dữ liệu của một sự kiện quan trọng. Sau đó dữ liệu bị hỏng, việc khôi phục chỉ lấy lại được một phần.

Sự cố không đến từ tấn công mạng. Chỉ một hỏng hóc vật lý cũng có thể khiến doanh nghiệp mất tài sản số nếu không có phương án dự phòng.

"Nếu chúng ta chỉ cần làm một động tác rất nhỏ thôi, có một bản sao lưu thay vì có một bản duy nhất", ông Quân nói.

Tuy nhiên, có bản sao lưu vẫn chưa đủ nếu doanh nghiệp chưa từng kiểm tra khả năng khôi phục. Phần mềm cũng phải được cập nhật, còn quy trình ứng phó cần được nhân viên hiểu và thực hiện được khi có sự cố.

Doanh nghiệp nhỏ không cần “đốt tiền” mới làm được an ninh mạng- Ảnh 2.

Diễn đàn Tương lai số an toàn cho doanh nghiệp vừa và nhỏ thu hút đông đảo đại diện doanh nghiệp trên địa bàn thành phố Đà Nẵng tham dự.

"Có công cụ nhưng công cụ đó phải được cập nhật. Có quy trình nhưng quy trình đó phải được thấu suốt đến từng nhân viên. Có sao lưu nhưng việc sao lưu đó phải có tác dụng. Chúng ta đã thử khôi phục lại dữ liệu lần nào chưa?", ông Quân đặt câu hỏi.

Với doanh nghiệp nguồn lực còn hạn chế, cách làm phù hợp là chia bài toán an ninh mạng thành những bước nhỏ, thay vì đặt ra một kế hoạch quá lớn rồi chậm triển khai.

"Tầm nhìn bảo vệ là rất dài hạn nhưng các bước đi rất cụ thể. Ngày hôm nay chúng ta làm gì, ngày mai chúng ta làm gì", ông Quân nhấn mạnh.

Ít nguồn lực, càng phải biết ưu tiên

Bên cạnh đó, Thượng tá Trần Việt Cường, Phó Giám đốc Trung tâm 2, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, nhìn nhận khó khăn của doanh nghiệp vừa và nhỏ nằm ở nguồn lực hạn chế trong khi hoạt động ngày càng phụ thuộc vào email, website, dữ liệu khách hàng và các tài khoản quản trị.

Doanh nghiệp nhỏ không cần “đốt tiền” mới làm được an ninh mạng- Ảnh 3.

Thượng tá Trần Việt Cường, Phó Giám đốc Trung tâm 2, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, hướng dẫn doanh nghiệp xác định những tài sản số quan trọng cần ưu tiên bảo vệ.

Bước đầu tiên không phải mua thêm thiết bị mà là xác định doanh nghiệp đang có những tài sản số nào, tài sản nào quan trọng và ai đang có quyền truy cập.

Từ đó, doanh nghiệp có thể ưu tiên một số việc như bật xác thực đa yếu tố cho email và tài khoản quản trị; phân quyền đúng người, đúng việc; không dùng chung tài khoản quản trị; thu hồi quyền truy cập khi nhân sự thay đổi nhiệm vụ hoặc nghỉ việc; thường xuyên cập nhật hệ thống và sao lưu dữ liệu.

Doanh nghiệp cũng không nhất thiết phải có một đội ngũ chuyên gia an ninh mạng riêng. Người lao động cần biết nhận diện đường link lạ và các hình thức lừa đảo; người quản trị phải thường xuyên cập nhật kiến thức bảo vệ hệ thống; lãnh đạo cần hiểu rủi ro để bố trí nguồn lực phù hợp.

Bên cạnh phòng ngừa, một kế hoạch ứng phó tối thiểu cũng cần xác định rõ ai có quyền quyết định khi hệ thống gặp sự cố, ai phụ trách kỹ thuật, ai liên hệ cơ quan chức năng và ai làm việc với khách hàng.

Doanh nghiệp nhỏ không cần “đốt tiền” mới làm được an ninh mạng- Ảnh 4.

Đại tá Lê Cao Tâm, Trưởng phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao Công an thành phố Đà Nẵng, lưu ý doanh nghiệp cần kiểm soát chặt quyền truy cập vào các hệ thống và dữ liệu quan trọng.

Đại tá Lê Cao Tâm, Trưởng phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao Công an thành phố Đà Nẵng, bổ sung, rủi ro dữ liệu không chỉ đến từ bên ngoài. Nguy cơ còn có thể phát sinh khi quyền truy cập được cấp quá rộng hoặc doanh nghiệp chưa kiểm soát tốt các bên cùng tham gia xử lý dữ liệu.

Ngay từ khi triển khai website, ứng dụng hay hệ thống quản lý khách hàng, doanh nghiệp cần biết rõ đang thu thập dữ liệu gì, sử dụng vào mục đích nào và những ai được quyền truy cập. 

Đà Nẵng gỡ dần nút thắt "điểm nóng" loạt dự án bất động sản Điện Nam - Điện NgọcKhát vọng kỳ lân công nghệ, Đà Nẵng cần gì để startup lớn lên?Mở cửa ra thế giới cho startup Đà Nẵng

Từ một bản sao lưu, thêm một lớp xác thực hay thu hồi một tài khoản không còn sử dụng, doanh nghiệp nhỏ có thể từng bước nâng mức độ an toàn mà không cần bắt đầu bằng những khoản đầu tư lớn.

"Chúng ta không thể xây dựng một hệ thống tuyệt đối không bị tấn công, nhưng điều có thể làm được là xây dựng một doanh nghiệp khó bị xâm nhập hơn, phát hiện nhanh hơn và hạn chế thấp nhất thiệt hại khi có sự cố xảy ra", ông Cường nói.