VNISA: Tình hình an toàn thông tin tháng 7/2016

(PCWorldVN) Hiệp hội An toàn thông tin VNISA ra thông cáo báo chí về tình hình an ninh mạng tháng 7, nhấn mạnh việc tấn công vào hệ thống Vietnam Airlines là dạng tấn công APT, có chủ đích.

THÔNG CÁO BÁO CHÍ
VỀ TÌNH HÌNH AN TOÀN THÔNG TIN THÁNG 7/2016
Ngày 01/8/2016

Đánh giá tình hình an ninh thông tin liên quan đến các sự kiện an ninh mạng diễn ra trong tháng 7 vừa qua, Hiệp hội An toàn thông tin Việt Nam (VNISA) có những nhận định như sau:

Cuộc tấn công mạng chiều 29/07/2016 vào công tác phục vụ bay của các sân bay lớn Nội Bài, Tân Sơn Nhất… là cuộc tấn công mạng có chuẩn bị công phu (sử dụng mã độc không bị nhận diện bởi các các phần mềm chống virus); xâm nhập cả chiều sâu (kiểm soát cả một số máy chủ quan trọng như cổng thông tin, cơ sở dữ liệu khách hàng) và chiều rộng (nhiều máy tính ở các bộ phận chức năng khác nhau, vùng miền khác nhau đều bị nhiễm); phát động tấn công đồng loạt và có liên quan tới các sự kiện kinh tế, chính trị.

Đến thời điểm này có thể khẳng định cuộc tấn công vào hệ thống Vietnam Airlines là dạng tấn công APT, có chủ đích rõ ràng, được chuẩn bị kỹ lưỡng, diễn tiến kéo dài trước khi bùng phát vào ngày 29/07/2016. Có dấu hiệu cho thấy có thể hệ thống đã bị tin tặc xâm nhập từ giữa năm 2014, tuy nhiên mã độc sử dụng trong đợt tấn công hoàn toàn mới, được thiết kế riêng cho cuộc tấn công ngày 29/07 và đã vượt qua được các công cụ giám sát an ninh thông thường (như các phần mềm chống virus).

Cuộc tấn công diễn ra trên diện rộng với 02 điểm chính là cảng hàng không Nội Bài và Tân Sơn Nhất, cùng với nhiều sân bay nhỏ khác cũng bị ảnh hưởng do hệ thống CNTT phục vụ khách hàng được kết nối liên thông với nhau. Ngoài ra Website của Vietnam Airlines và Hệ thống điều khiển màn hình, loa phát thanh của các sân bay trên cũng bị xâm nhập và thay đổi dữ liệu.

Cần nói rõ là những dấu vết để lại hiện trường chưa đủ cơ sở để kết luận chính xác đối tượng tấn công là ai. Tuy nhiên có thể khẳng định đối tượng am hiểu hệ thống CNTT của các cụm cảng hàng không cả ở mức cấu trúc thông tin lẫn cơ chế vận hành thiết bị và có ý định khống chế vô hiệu hóa hoàn toàn dữ liệu hệ thống.

Cùng với các cơ quan chức năng, các thành viên VNISA cùng với đội ngũ chuyên gia an ninh mạng của nhiều đơn vị, tổ chức ở Việt Nam vào cuộc đã bước đầu xác định được tác nhân chính (mã độc) phá hoại hệ thống, xác định cửa hậu backdoor đã bị khai thác từ khá lâu trước thời điểm phát động tấn công. Đội ngũ chuyên gia cũng đưa ra các phương án xử lý mã độc, khôi phục hoạt động hệ thống và từng bước đánh giá đề xuất các giải pháp ngăn chặn sự cố tương tự có thể xảy ra trong tương lai, tìm hiểu rà soát tổng thể hệ thống.

Đồng thời với công tác xử lý sự cố tại Vietnam Airlines, Trung tâm VNCERT - Bộ Thông tin và Truyền thông đã ra thông báo hướng dẫn khá cụ thể cho các tổ chức doanh nghiệp về những công việc cần thực hiện để nâng cao mức độ an toàn của mạng máy tính, đề phòng các tấn công tiếp theo có thể xảy ra. Do công việc khá nhiều và không đơn giản khi thực thi, các tổ chức cần xem xét những khuyến cáo này và dựa trên tình hình cụ thể của đơn vị mình để có kế hoạch thực hiện theo các mức độ ưu tiên khác nhau. Đây cũng là lúc chúng ta cần phải xác định rõ công tác đảm bảo An toàn thông tin là một công việc cần có sự tham gia trực tiếp của lãnh đạo cấp cao nhất của tổ chức, doanh nghiệp, chứ không chỉ là công tác thuần túy kỹ thuật của bộ phận CNTT vì chỉ với sự tham gia của lãnh đạo thì việc huy động nhân sự, thời gian, vật lực để thực hiện các biện pháp bảo vệ kỹ thuật và phi kỹ thuật mới có thể được thực thi.

Mặt khác, qua bài học sự cố tại Vietnamairlines và cụm cảng hàng không, các hệ thống thông tin tương tự Vietnam Airlines như hệ thống đảm bảo hạ tầng điện nước; hệ thống quản lý nhà nước có ứng dụng CNTT như hải quan, thuế, tài chính ngân hàng, dịch vụ công điện tử; giao thông vận tải và cấp thoát nước; các hệ thống viễn thông, … cần được rà soát qua nhằm tăng cường khả năng phát hiện sớm mã độc đang âm thầm hoạt động thông qua các hành vi bất thường.

Công tác xử lý sự cố tấn công mạng vừa qua đã được triển khai trên diện rộng và sẽ được xem xét rút kinh nghiệm và hoàn thiện để đối phó với các cuộc tấn công tương tự trong tương lai. Việc xử lý sự cố cần được hoàn thiện từ dưới lên, từ cấp doanh nghiệp tới quốc gia, các kỹ năng quan trọng như xử lý sự cố, phân tích mã độc và điều tra số cần được chú trọng đào tạo nâng cao, đảm bảo có được lực lượng ứng cứu hiện diện ở nhiều nơi cùng các kỹ năng quan trọng để xử lý sự cố.

Ngoài ra các tổ chức, doanh nghiệp – đặc biệt là các tổ chức có hệ thống mạng lớn, trải dài ở mức quốc gia – cần đưa việc giám sát an toàn thông tin lên ưu tiên hàng đầu bởi các cuộc tấn công chưa có dấu hiệu dừng lại, chưa xác định hết quy mô mà tin tặc muốn xâm nhập và phá hoại.

Cụ thể tổ chức, doanh nghiệp cần thực hiện các bước sau:

Trong trường hợp phát hiện hệ thống CNTT có dấu hiệu bị tấn công thì cần thực hiện một số bước cơ bản như sau:

Thông tin về Hiệp hội An toàn thông tin Việt Nam - VNISA
Hiệp hội An toàn thông tin Việt Nam là tổ chức xã hội nghề nghiệp phi lợi nhuận hoạt động trong lĩnh vực bảo mật thông tin được nhà nước Việt Nam công nhận. VNISA tập hợp các cá nhân, tổ chức làm công tác nghiên cứu giảng dạy, ứng dụng và phát triển an toàn thông tin nhằm hướng dẫn thực hiện các chủ trương đường lối của nhà nước trong việc ứng dụng và phát triển kỹ thuật, công nghệ, an toàn thông tin, đưa ra đề xuất, khuyến nghị với cơ quan quản lý nhà nước trong việc xây dựng cơ chế chính sách phát triển ngành.

Hiệp hội An toàn thông tin Việt Nam vì một nền Công nghệ Thông tin An toàn và Bảo mật.

HIỆP HỘI AN TOÀN THÔNG TIN VIỆT NAM

Website: http://vnisa.org.vn/  
Địa chỉ : 155 An Trạch, Đống Đa, Hà Nội
Điện Thoại : 84-4-62901028
Email: info@vnisa.org.vn

CHI HỘI AN TOÀN THÔNG TIN PHÍA NAM

Website: http://vnisahcm.org.vn
Địa chỉ: Tầng 9, Tòa nhà Saigon Paragon, 03 Nguyễn Lương Bằng, P.Tân Phú, Q.7, TP.HCM
Phone: 84-8-73 030 309
Fax: 84-8-54 108 801
Email: info@vnisahcm.org.vn

Từ khóa: An ninh mạng, bảo mật hệ thống, dịch vụ bảo mật, tấn công APT, tấn công có chủ đích, VNISA