IBPO THỰC HIỆN ĐÁNH GIÁ RỦI RO TẠI CÔNG TY CỔ PHẦN NAL

Ngày 3/11/2022, IBPO đã đào tạo kỹ năng đánh giá rủi ro về an ninh thông tin theo chuẩn ISO/IEC 27001:2013 cho Công ty Cổ phần NAL. Đây là công ty chuyên phát triển phần mềm, đào tạo kỹ sư chất lượng, nghiên cứu và phát triển sản phẩm dịch vụ trong mảng ứng dụng giải pháp web, ứng dụng di động, tư vấn máy vi tính và quản trị hệ thống máy vi tính, dịch vụ hỗ trợ giáo dục, giải pháp nghiên cứu nghiệp vụ cho thị trường Nhật Bản, các nước Châu Á và thế giới. Vậy chúng ta hãy tìm hiểu về rủi ro về an ninh thông tin thường gặp trong các Doanh Nghiệp nhé.

5 rủi ro bảo mật điển hình

Hiện nay, vấn đề an ninh mạng đang chuyển biến theo hướng tiêu cực gây ra nhiều bất lợi và khó khăn cho các doanh nghiệp, nhất là những startup về công nghệ. 

Chúng ta thường nghĩ rằng tin tặc chỉ tấn công đến các tổ chức lớn, tuy nhiên hầu hết các cuộc tấn công hiện nay nhằm đến các máy tính và hệ thống của các tổ chức dễ bị tấn công, bất kể tính chất hay quy mô của tổ chức đó. Vì thế, để phát triển bền vững, các startup nên tự chuẩn bị cho mình những phương án phòng ngừa trước những rủi ro bảo mật có thể gặp phải.

Sản phẩm không an toàn tạo rủi ro cho khách hàng 

Đa số các công ty khởi nghiệp thường tận dụng tối đa thời gian cho việc ra mắt sản phẩm một cách sớm nhất. Vì thế mà vô tình bỏ sót những lỗi kĩ thuật còn tồn tại trong sản phẩm. Đây là cách mà những lỗ hổng bảo mật xuất hiện, từ đó tạo cơ hội cho hacker hoặc đối thủ có thể phá hoại và tạo ra các nguy cơ trong chính sản phẩm của bạn.

Đây là rủi ro bảo mật mà không doanh nghiệp nào muốn gặp phải vì cơ sở dữ liệu khách hàng có thể chiếm đến 80% giá trị của một startup công nghệ. Các hình thức tấn công, đánh cắp, phá hoại hoặc tống tiền kiểu này thường xảy ra khá phổ biến vì nó mang lại lợi ích trực tiếp cho tin tặc hoặc đối thủ của các startup.

Những thông tin bị đánh cắp như thông tin thanh toán, dữ liệu khách hàng, thông tin cá nhân… được sử dụng để giả mạo danh tính, gian lận, bán trên thị trường chợ đen hoặc bán cho đối thủ, điển hình là các startup thương mại điện tử, thanh toán trực tuyến, bất động sản, dịch vụ trực truyến… Các hệ thống, ứng dụng càng chứa nhiều thông tin quan trọng càng dễ trở thành mục tiêu cho các cuộc tấn công từ tin tặc.

Hồi tháng 8/2021, trong quá trình triển khai thử nghiệm dịch vụ, một công ty phần mềm mặc dù đã có thâm niên nhiều năm tại thị trường Việt Nam đã mắc lỗi lập trình cơ bản khiến vô tình để lộ địa chỉ email và số điện thoại của khoảng 200 khách hàng tham gia hệ thống thử nghiệm. Điều này gây ra tổn thất không nhỏ cho công ty cũng như các khách hàng của họ trong nhiều tháng sau đó.

Mã độc là mối đe dọa an ninh mạng hàng đầu đối với các doanh nghiệp hiện nay. Mã độc gây ra những vấn đề nghiêm trọng như: đánh cắp tài khoản người dùng, tài khoản quản trị, các thông tin giao dịch, phá hoại dữ liệu, tống tiền… Đặc biệt mã độc ransomware thường mã hóa các tệp tin trên máy tính và máy chủ khiến người dùng không thể truy cập các tệp tin và buộc phải trả một khoản tiền chuộc.

Rủi ro bảo mật từ yếu tố con người

Khoảng tháng 9/2021 trên mạng xã hội đã xôn xao vì vụ việc một khách hàng nữ sửa điện thoại tại một shop có thương hiệu lớn. Khi đó, bạn kỹ thuật viên tự ý sao chép một số dữ liệu của khách trong máy của mình. Cho dù sau sự cố đó có bồi thường cho khách hàng hay kỷ luật với nhân viên ở mức cao nhất thì hậu quả khi thông tin của khách hàng bị lộ ra ngoài là không thể lường trước được

Ngoài ra nhiều hệ thống bị đánh cắp dữ liệu và chịu các cuộc tấn công mạng khi nhân viên bị lừa truy cập các website giả mạo và cài đặt phần mềm độc hai. Thậm chí, các loại mã độc có thể xâm nhập vào cơ sở hạ tầng của doanh nghiệp khi người lạ kết nối điện thoại, máy tính xách tay và thiết bị lưu trữ vào mạng hoặc máy tính nằm trong phạm vi hệ thống mạng của doanh nghiệp.

Rủi ro từ mã độc

Việc đào tạo nhân viên về an toàn bảo mật là một khoản đầu tư đáng để thực hiện. Ngoài ra, công ty cũng cần có các chính sách bảo mật phù hợp để khuyến khích nhân viên có những thói quen tốt để tránh bị lừa đảo và giúp bảo vệ tài nguyên của doanh nghiệp.

Kiểm soát truy cập với người ngoài doanh nghiệp

Là một công ty start-up, chúng ta có thể phải cung cấp quyền truy cập hệ thống mạng, quản trị cho nhiều người như freelancer, nhân viên làm việc từ xa… Rất nhiều rủi ro có thể xảy đến nếu không có cơ chế phân quyền, kiểm soát truy cập chặt chẽ, đây có thể chính là những rủi ro có thể đánh cắp các thông tin quan trọng của doanh nghiệp hoặc lây lan mã độc.

Nhiều công ty khi mua phần mềm đã gửi rất nhiều dữ liệu, thậm chí chia sẻ tài khoản admin với nhân viên phần mềm để hỗ trợ nhưng sau đó không đổi mật khẩu, khiến nhiều dữ liệu của công ty có thể bị vô tình hoặc cố ý sử dụng mà không được sự cho phép.

Kết luận

Khi khởi nghiệp, đầu tư cho bảo mật cơ bản từ những quy định, thủ tục đơn giản đến một số kỹ thuật bảo mật thông dụng là một trong những hạng mục bạn cần phải thực hiện để bảo vệ thành quả doanh nghiệp của mình từ đó tạo nền móng vững chắc cho sự phát triển mạnh mẽ cho sản phẩm của mình. Bạn có thể tham khảo ISO/IEC 27002:2013 để được gợi ý về các kỹ thuật bảo mật nhé.

Bài viết có nội dung tham khảo từ trang CyStack 

Tham khảo bài viết liên quan IBPO THỰC HIỆN ĐÁNH GIÁ NỘI BỘ LẦN 1 TẠI CÔNG TY JPROTECH TECHNOLOGY

Các bài viết liên quan