This is the Trace Id: ab9dcddce43f9a4622765cf4e81cb7ea

Những nội dung mà Giám đốc An toàn thông tin (CISO) cần trao đổi với ban lãnh đạo về mã độc tống tiền

Phần lớn ban lãnh đạo không hiểu sai về mã độc tống tiền. Họ chỉ chưa hiểu đầy đủ về hệ thống phía sau. Khoảng cách trong nhận thức này dẫn đến những hệ quả trong thực tế. Đã đến lúc thay đổi cách nhìn nhận về vấn đề này.
Hình minh họa trừu tượng các hình tròn và một chiếc kính lúp đang làm nổi bật một phần của hình ảnh trên nền màu tím

Cuộc trao đổi về mã độc tống tiền mà các CISO nên có với ban lãnh đạo

Ngay lúc này, ở đâu đó, một ban lãnh đạo đang được báo cáo về mã độc tống tiền. CISO đang trình bày chuyện gì đã xảy ra, thiệt hại là bao nhiêu và tổ chức đã ứng phó ra sao. Báo cáo này hoàn toàn chính xác. Nhưng nó lại chưa chạm đúng trọng tâm. Cuộc trao đổi mà phần lớn ban lãnh đạo đang có về mã độc tống tiền đều có điểm bắt đầu sai: từ sự cố xảy ra với tổ chức, thay vì hệ thống phía sau sự cố đó.

Những nội dung mà Giám đốc An toàn thông tin (CISO) cần trao đổi với ban lãnh đạo về mã độc tống tiền

Cuộc trao đổi quan trọng nhất về mã độc tống tiền không diễn ra trong trung tâm điều hành an ninh. Nó diễn ra trong phòng họp của ban lãnh đạo.

Quá nhiều buổi báo cáo về mã độc tống tiền, bắt đầu từ thời điểm bị mã hóa. Đến lúc đó, cuộc tấn công đã bước sang giai đoạn cuối. Quyền truy cập ban đầu có thể đã được mua từ nhiều tuần trước đó. Thông tin xác thực đã bị đánh cắp. Các hoạt động di chuyển ngang đã diễn ra một cách âm thầm. Tổ chức không phải đột nhiên trở thành mục tiêu. Đằng sau đó là một thị trường công nghiệp tội phạm, được thiết kế để tìm kiếm và khai thác những tổ chức như của bạn.

Sự khác biệt này rất quan trọng vì nó sẽ thay đổi cách ban lãnh đạo đầu tư.

Khi ban lãnh đạo chỉ tập trung vào sự kiện xảy ra ở điểm cuối, họ thường ưu tiên các biện pháp khôi phục sau khi thiệt hại đã xảy ra. Khả năng khôi phục là rất quan trọng. Tuy nhiên, chỉ khôi phục thôi sẽ không làm thay đổi bài toán kinh tế của kẻ tấn công. Những tổ chức đi trước trong nỗ lực chống mã độc tống tiền không chỉ tập trung vào giảm tác động từ sự gián đoạn. Họ đầu tư để ngắt chuỗi tấn công trước khi thiệt hại xảy ra.

Sự chuyển dịch này ngày càng trở nên cấp thiết vì mã độc tống tiền đã phát triển thành một nền kinh tế tội phạm trưởng thành.

Ngày nay, những vụ tấn công tinh vi không còn đòi hỏi kẻ tấn công phải quá tinh vi. Quyền truy cập ban đầu có thể được mua dễ dàng như mua một thanh kẹo từ máy bán hàng tự động. Các nền tảng Lừa đảo qua mạng dưới dạng dịch vụ được cung cấp theo hình thức gói đăng ký, giống hệt như dịch vụ phát trực tuyến hay giải trí bạn đang dùng. Các dịch vụ ký mã độc giúp mã độc trông giống như phần mềm hợp pháp. AI đang thúc đẩy hoạt động do thám, cá nhân hóa và lừa đảo phi kỹ thuật ở mọi giai đoạn của vòng đời xâm nhập.

Những CISO tạo được ảnh hưởng lớn nhất với ban lãnh đạo không phải là người đưa ra bản báo cáo mối đe dọa chi tiết hơn. Họ là người tái định hình mã độc tống tiền như một bài toán về rủi ro vận hành và rủi ro kinh tế.

Dưới đây là cách họ thực hiện.

Ba điều mà mọi CISO nên trao đổi với ban lãnh đạo

1. Đây là cuộc trao đổi về rủi ro kinh doanh, không chỉ là rủi ro an ninh mạng.

Mã độc tống tiền đồng thời là rủi ro vận hành, rủi ro tài chính, rủi ro danh tiếng và rủi ro đối với tính liên tục trong vận hành. Ban lãnh đạo vốn đã hiểu rõ những rủi ro liên quan đến chuỗi cung ứng và thị trường. Rủi ro từ mã độc tống tiền cũng không khác. Khi nhìn nhận theo cách đó, câu hỏi sẽ chuyển từ “Làm thế nào để khôi phục nhanh hơn?” sang “Làm thế nào để giảm thiểu mức độ phơi nhiễm trước khi xảy ra gián đoạn?”. Cả hai đều quan trọng. Nhưng chỉ một trong số đó thực sự thay đổi bài toán kinh tế của cuộc tấn công.

2. Bài toán kinh tế của các cuộc tấn công đã thay đổi. Bài toán kinh tế của hoạt động phòng vệ cũng cần thay đổi theo.

Hệ sinh thái mã độc tống tiền hiện vận hành với hiệu quả của một thị trường trưởng thành – có hạ tầng chung, nhà cung cấp dịch vụ chuyên biệt cũng như kỹ thuật tấn công được hỗ trợ bởi AI, giúp giảm chi phí cho kẻ tấn công ở mọi giai đoạn. Hoạt động triệt phá Fox Tempest của Microsoft là một ví dụ điển hình.. Đây không phải một tác nhân mã độc tống tiền. Đó là hạ tầng chung mà hàng trăm chiến dịch tội phạm mạng phụ thuộc vào để khiến mã độc của chúng trông có vẻ hợp pháp. Việc triệt phá hạ tầng này đã làm suy giảm năng lực của toàn bộ hệ sinh thái tội phạm cùng lúc. Bên phòng vệ cũng cần áp dụng cách tiếp cận tương tự: nhắm vào hạ tầng chung của kẻ tấn công từ sớm, thay vì chỉ ứng phó khi thiệt hại đã xảy ra.

Những tổ chức đi trước trong cuộc chiến này sẽ ưu tiên bảo vệ danh tính, phát hiện hành vi môi giới quyền truy cập, tăng cường khả năng quan sát đường tấn công và duy trì hoạt động tình báo để ngăn chặn trước khi mã độc tống tiền được triển khai, đồng thời đầu tư vào khả năng chống chịu nhằm bảo đảm khả năng khôi phục khi sự cố xảy ra.

3. Khả năng chống chịu và khôi phục giờ đây là khoản đầu tư chiến lược, chứ không chỉ là đầu tư cho an ninh mạng.

Mọi tổ chức đều sẽ trở thành mục tiêu. Điểm khác biệt không nằm ở việc có xảy ra xâm nhập hay không, mà là tổ chức có thể khoanh vùng gián đoạn, duy trì vận hành và khôi phục mà không gây ra tác động nghiêm trọng đến hoạt động kinh doanh hay không. Điều đó đòi hỏi khoản đầu tư vào Kinh doanh liên tục và khắc phục thảm họa (BCDR), các bản sao lưu bất biến và phân tách, các chiến lược cô lập danh tính cũng như hoạt động thử nghiệm khả năng khôi phục vận hành. Đồng thời, cần đo lường đúng chỉ số: không chỉ thời gian khôi phục, mà còn là khoảng thời gian từ khi bị xâm nhập ban đầu đến khi có thể kiểm soát. Khoảng thời gian này quyết định liệu một vụ xâm nhập có biến thành khủng hoảng kinh doanh hay không.

Ban lãnh đạo vốn đã hiểu rõ những rủi ro liên quan đến chuỗi cung ứng và thị trường. Rủi ro từ mã độc tống tiền cũng không khác. Khi nhìn nhận theo cách đó, câu hỏi sẽ chuyển từ “Làm thế nào để khôi phục nhanh hơn?” sang “Làm thế nào để giảm thiểu mức độ phơi nhiễm trước khi xảy ra gián đoạn?”.
Terrell Cox, Phó Giám đốc An toàn thông tin (CISO), Văn phòng Quản lý Bảo mật Khách hàng

Điều gì thay đổi khi ban lãnh đạo hiểu được bài toán kinh tế của mối đe dọa

  • Ưu tiên đầu tư sẽ dịch chuyển lên các giai đoạn đầu. Những tổ chức mà ban lãnh đạo có hiểu biết về mối đe dọa thường phân bổ nhiều nguồn lực hơn cho bảo vệ danh tính, phát hiện hành vi môi giới quyền truy cập và hiểu sâu hơn về tình báo mối đe dọa, thay vì tập trung vào nguồn gốc của cuộc tấn công.
  • Khả năng chống chịu trở thành một năng lực chiến lược, không còn chỉ là yêu cầu tuân thủ. Việc lập kế hoạch Kinh doanh liên tục và khắc phục thảm họa (BCDR), triển khai bản sao lưu bất biến và thử nghiệm khả năng khôi phục vận hành không còn chỉ để đáp ứng yêu cầu kiểm toán mà trở thành yếu tố tạo nên lợi thế cạnh tranh. Những tổ chức phục hồi nhanh nhất là những tổ chức đã chuẩn bị từ trước.
  • Vai trò của CISO được tái định vị. Lãnh đạo an ninh mạng chuyển từ vai trò ứng phó sự cố sang cố vấn chiến lược về rủi ro, với năng lực tình báo và cách truyền đạt giúp doanh nghiệp dự báo và quản lý rủi ro từ đối thủ trước khi chúng trở thành gián đoạn trong vận hành.

Thời điểm hiện tại

Microsoft đã theo dõi và công bố về hệ sinh thái mã độc tống tiền dưới dạng dịch vụ (RaaS) từ năm 2020.

Chiến lược ứng phó từng phù hợp vào năm 2020 nay không còn đủ hiệu quả. Tương tự, một cuộc trao đổi với ban lãnh đạo vẫn dừng lại ở bối cảnh mối đe dọa của năm 2020 cũng không còn phù hợp.

Mỗi tuần, từ nay đến hết tháng 9, Microsoft sẽ lập bản đồ bối cảnh tội phạm mạng theo thời gian thực, công bố thông tin tình báo mà các nhà phân tích mối đe dọa của chúng tôi quan sát được từ hơn 65 tác nhân có động cơ tài chính đang hoạt động trong một hệ sinh thái tội phạm phối hợp chặt chẽ. Hot Cybercrime Summer được thiết kế nhằm cung cấp chính những thông tin tình báo như vậy: được chuyển tải bằng ngôn ngữ mà các lãnh đạo an ninh mạng cần để hành động và đưa tin đến người đầu tư cho công tác ứng phó.

Hãy theo dõi loạt bài viết này. Và đưa những thông tin tình báo đó vào cuộc trao đổi tiếp theo của bạn với ban lãnh đạo. Bản đồ đã có sẵn. Câu hỏi đặt ra là liệu tổ chức của bạn có đang sử dụng hay không. Blog Microsoft Security | Thông tin tình báo về mối đe dọa mã độc tống tiền

Các CISO đang phải chịu trách nhiệm trực tiếp cho những rủi ro mà ban lãnh đạo của họ chưa có đủ dữ liệu đánh giá. Thu hẹp khoảng cách đó là một trong những việc quan trọng nhất mà một lãnh đạo an ninh mạng có thể thực hiện”.
Terrell Cox, Phó Giám đốc An toàn thông tin (CISO), Văn phòng Quản lý Bảo mật Khách hàng
card-background

Xem thêm nội dung tương tự

Không gian làm việc văn phòng với tường kính, hiển thị các biểu tượng bảo mật hình lục giác được kết nối với nhau trong một lớp phủ mạng lưới.

Vạch trần Fox Tempest: Hoạt động cung cấp dịch vụ ký phát phần mềm độc hại

Fox Tempest bí mật cung cấp dịch vụ ký phát phần mềm độc hại theo yêu cầu cho đến khi Microsoft vạch trần và chấm dứt toàn bộ hoạt động này.
Hình minh họa các trang báo cáo xếp chồng lên nhau với nhãn threat intelligence, podcast và articles trên nền xanh lam sẫm.

Nhận tin tức mới nhất

Những câu chuyện từ Microsoft Threat Intelligence hé lộ thông tin về APT, tội phạm mạng, phần mềm độc hại và các nghiên cứu hậu trường đang định hình bối cảnh mối đe dọa không ngừng thay đổi.
Biểu tượng phong bì với hình lá thư, đại diện cho đăng ký nhận email hoặc bản tin.

Nhận bản tin CISO Digest

Cập nhật phân tích từ chuyên gia, xu hướng trong ngành và các nghiên cứu về an ninh mạng trong chuỗi email phát hành hai tháng một lần này.

Theo dõi Microsoft Security

Tiếng Việt (Việt Nam) Quyền riêng tư về Sức khỏe người tiêu dùng Liên hệ với Microsoft Quyền riêng tư Quản lý cookie Điều khoản sử dụng Nhãn hiệu Giới thiệu về quảng cáo của chúng tôi