Cuộc trao đổi đáng ngờ khởi đầu cuộc truy vết
Ông Hoàng Tuấn Anh, Giám đốc SearchInform Việt Nam, cho biết trong quá trình nhiều năm tư vấn về an toàn thông tin cho doanh nghiệp, ông từng chứng kiến không ít vụ việc xuất phát từ những lỗ hổng trong quản trị bảo mật.
Điển hình là trường hợp một doanh nghiệp xây dựng có hơn 20 năm hoạt động, với trên 3.100 nhân sự tại nhiều tỉnh, thành. Trong nhiều năm, công ty không có bộ phận an toàn thông tin chuyên trách. Nhiệm vụ bảo mật thông tin được chia sẻ giữa đội ngũ IT và bộ phận an ninh kinh tế, chủ yếu tập trung vào thẩm tra lý lịch nhân sự, giám sát camera và kiểm soát ra vào.
Theo thời gian, công ty đã gặp phải một số sự cố an toàn thông tin và mức độ rủi ro ngày càng gia tăng. Vì vậy, ban lãnh đạo quyết định thành lập bộ phận an toàn thông tin chuyên trách và bổ nhiệm một Giám đốc An toàn thông tin (CISO). Được giao nhiệm vụ xây dựng hạ tầng an toàn thông tin của công ty từ con số không, vị CISO này đã liên hệ với chúng tôi với tư cách nhà cung cấp hệ thống DLP tiềm năng.
Sau khi tiến hành kiểm toán hạ tầng CNTT, dựa trên kết quả thu được, CISO quyết định triển khai một số giải pháp then chốt: tường lửa thế hệ mới (NGFW) và phần mềm diệt virus để bảo vệ công ty trước các cuộc tấn công từ bên ngoài và mã độc, cùng hệ thống DLP để giám sát luồng dịch chuyển thông tin trong các hệ thống của doanh nghiệp.
Công ty tìm kiếm một hệ thống DLP với tính năng nâng cao. Yêu cầu đặt ra cho hệ thống không chỉ là ngăn chặn rò rỉ dữ liệu mà còn phải cung cấp các năng lực rộng hơn, như công cụ phân tích, chính sách bảo mật có thể tùy chỉnh và công cụ phục vụ điều tra. Các kênh giám sát ưu tiên bao gồm email, USB, ứng dụng nhắn tin và trình duyệt web.
Cuối cùng, đội ngũ bảo mật đã lựa chọn SearchInform Next-Gen DLP – giải pháp đáp ứng đầy đủ các yêu cầu đề ra.
.jpg)
Ông Hoàng Tuấn Anh cho biết đội ngũ của SearchInform Việt Nam đồng hành cùng khách hàng trong suốt quá trình triển khai: hỗ trợ cài đặt, điều chỉnh các chính sách bảo mật tiêu chuẩn cho phù hợp với đặc thù của công ty và tinh chỉnh hệ thống theo yêu cầu của khách hàng.
Không lâu sau khi hoàn tất cấu hình, hệ thống đã phát cảnh báo về một mối đe dọa. Dựa trên các chính sách bảo mật đã thiết lập, DLP phát hiện một cuộc trao đổi đáng ngờ giữa một quản lý cấp trung và nhân viên cấp dưới trên ứng dụng nhắn tin nội bộ. Sau khi xem xét sự việc, đội ngũ bảo mật phát hiện hai nhân viên này đang lên kế hoạch bán vật liệu xây dựng thuộc sở hữu của công ty cho bên thứ ba và bàn bạc cách đưa hàng hóa ra khỏi khuôn viên doanh nghiệp. Cuộc điều tra chính thức được khởi động.
Hệ thống DLP đóng vai trò then chốt trong quá trình điều tra. Đội ngũ bảo mật đã sử dụng nhiều công cụ phân tích, trong đó có báo cáo User Connections để truy vết các mối liên hệ và Content Route để xác định các tệp tin được trao đổi giữa những nhân viên bị tình nghi. Kết quả cho thấy có thể còn nhiều nhân sự khác tham gia vào đường dây, bao gồm một số nhân viên kho và nhân viên tại công trường.
Kết hợp bằng chứng số với kiểm tra thực địa

Ông Hoàng Tuấn Anh cho biết, sau khi thu thập đủ bằng chứng số, bộ phận an toàn thông tin đã liên hệ với đội ngũ an ninh hiện trường.
Điều bất ngờ là đội an ninh hiện trường cho biết họ đã nghi ngờ một số nhân viên từ lâu nhưng chưa thể đưa ra bằng chứng đủ mạnh để mở cuộc điều tra chính thức. Kể từ thời điểm đó, hai bộ phận an toàn thông tin và an ninh hiện trường bắt đầu phối hợp chặt chẽ với nhau.
Đội ngũ an ninh tiến hành kiểm kê đột xuất vật tư tại các kho hàng. Yếu tố bất ngờ khiến các nhân viên bị tình nghi không kịp che giấu lượng hàng thiếu hụt bằng cách điều chuyển hàng hóa từ địa điểm khác sang.
Song song đó, bộ phận an toàn thông tin phân tích các tài liệu được trao đổi giữa những nhân viên bị tình nghi và rà soát hoạt động trên máy tính làm việc của họ. Kết quả phân tích phát hiện nhiều phiếu giao hàng bị làm giả liên quan đến dụng cụ điện và vật liệu.
Hệ thống DLP đã phát hiện dấu hiệu của mối đe dọa tiềm ẩn trong doanh nghiệp, tạo điều kiện đi sâu điều tra và xác định toàn bộ các bên liên quan. Các đợt kiểm tra thực địa sau đó xác nhận tình trạng thất thoát vật tư và cung cấp bằng chứng có thể sử dụng cho các thủ tục pháp lý. Nhờ kết hợp hai nguồn bằng chứng, công ty đã chuyển một vụ việc nghi vấn thành một vụ án được xác thực và chặn đứng đà thất thoát tài sản.
Các chuyên viên an ninh sau đó tiến hành phỏng vấn nội bộ với những nhân viên thuộc diện điều tra. Ban đầu, các cá nhân bị tình nghi phủ nhận mọi sự liên quan. Tuy nhiên, khi được đối chất với các bằng chứng do bộ phận an toàn thông tin và an ninh hiện trường thu thập, họ đã thừa nhận hành vi của mình. Những nhân viên này sau đó đã rời khỏi công ty.
Bài học rút ra
Theo ông Hoàng Tuấn Anh, Giám đốc SearchInform Việt Nam, nếu tổ chức phát hiện rất ít sự cố hoặc không phát hiện sự cố nào điều đó chưa chắc có nghĩa là không có sự cố xảy ra. Rất có thể tổ chức đang thiếu các công cụ giám sát cần thiết.
Trường hợp này cho thấy chức năng của các giải pháp DLP hiện đại không chỉ giới hạn ở việc ngăn chặn rò rỉ dữ liệu. Trên thực tế, chúng không chỉ bảo vệ dữ liệu nhạy cảm mà còn giúp phòng ngừa nhiều mối đe dọa khác trong doanh nghiệp, bao gồm trộm cắp, làm giả chứng từ và sử dụng sai mục đích tài sản của công ty.
Cần lưu ý rằng bằng chứng số được thu thập đúng quy trình có thể trở thành căn cứ trong các thủ tục pháp lý cũng như các cuộc điều tra nội bộ.
Cuối cùng, ông Tuấn Anh cho rằng nếu tổ chức chưa có hệ thống bảo vệ, doanh nghiệp có thể tận dụng giai đoạn dùng thử miễn phí do nhà cung cấp triển khai như một cơ hội để kiểm toán và phát hiện những điểm mù trong hệ thống phòng vệ hiện tại.
