Các tổ chức tài chính thường xuyên đối mặt với các cuộc tấn công mạng do lợi ích tài chính tức thì. Các bệnh viện có thể bị tấn công để lấy cắp hồ sơ, trong khi ngân hàng có thể trực tiếp thu lợi từ các giao dịch gian lận hoặc chiếm đoạt tài khoản. Sự phức tạp của các hệ thống công nghệ ngân hàng, với sự kết hợp giữa các hệ thống cũ và ứng dụng hiện đại, cùng hàng chục đối tác fintech và các tích hợp API, tạo ra nhiều điểm yếu tiềm ẩn.
Mỗi kết nối này đều là một cánh cửa tiềm năng cho kẻ tấn công, đòi hỏi sự giám sát liên tục. Kẻ tấn công không nhất thiết phải đột nhập vào kho tiền chính; thay vào đó, chúng tìm kiếm các điểm yếu như một điểm cuối API không an toàn, một nhà cung cấp có kiểm soát truy cập yếu, hoặc một nhân viên tái sử dụng mật khẩu.
Hiểu rõ các thuật ngữ quan trọng trong an ninh mạng
Trong lĩnh vực an ninh mạng, việc sử dụng các thuật ngữ một cách chính xác là rất quan trọng để tránh nhầm lẫn ở cấp lãnh đạo. Ba thuật ngữ thường bị sử dụng thay thế cho nhau bao gồm: phát hiện mối đe dọa (threat detection), tình báo mối đe dọa (threat intelligence) và tình báo dự đoán (predictive intelligence).
Phát hiện mối đe dọa là hành động nhận biết khi một sự kiện đã xảy ra, ví dụ như đăng nhập từ một địa điểm bất thường, số lượng giao dịch thất bại tăng đột biến, hoặc phát hiện chữ ký của mã độc đã biết. Phương pháp này mang tính phản ứng, yêu cầu sự kiện phải xảy ra trước.
Tình báo mối đe dọa là một khái niệm rộng hơn, liên quan đến việc thu thập và phân tích thông tin về các đối tượng có khả năng tấn công, phương thức hoạt động và mục tiêu của họ, thường là trước khi họ xuất hiện trong môi trường của tổ chức. Tình báo mối đe dọa hiệu quả giúp các nhóm bảo mật và chống gian lận của ngân hàng nhận diện các phương thức tấn công của các nhóm tội phạm cụ thể, từ đó nhận biết sớm các dấu hiệu bất thường thay vì bỏ qua chúng.
Tình báo dự đoán đi xa hơn bằng cách sử dụng các mẫu dữ liệu lớn, cả nội bộ và bên ngoài, để xác định các điều kiện có xu hướng dẫn đến sự cố. Điều này cho phép phát hiện rủi ro trước khi bất kỳ cảnh báo đơn lẻ nào trở nên đáng quan ngại. Có thể hình dung, phát hiện mối đe dọa cho biết một đám cháy đã bắt đầu, trong khi tình báo dự đoán cảnh báo rằng hệ thống dây điện đang quá tải.
Phân biệt giữa phát hiện và dự đoán
Các vụ xâm nhập nghiêm trọng hiếm khi xảy ra mà không có dấu hiệu báo trước. Chúng thường để lại một chuỗi các sự kiện nhỏ, riêng lẻ không đáng kể, nhưng lại trở nên có ý nghĩa khi nhìn lại. Ví dụ, một tài khoản đột nhiên truy vấn nhiều hồ sơ khách hàng hơn bình thường, một thông tin đăng nhập đặc quyền được sử dụng vào lúc 3 giờ sáng từ một thiết bị chưa từng đăng nhập trước đó, hoặc một khóa API của nhà cung cấp tạo ra số lượng cuộc gọi bất thường vào cuối tuần.
Trong hầu hết các ngân hàng hiện nay, các sự kiện này nếu đứng riêng lẻ sẽ không kích hoạt một phản ứng nghiêm trọng. Tuy nhiên, khi được xem xét cùng nhau và liên kết với một danh tính hoặc hệ thống duy nhất, chúng lại kể một câu chuyện hoàn toàn khác. Các ngân hàng phát hiện sự cố sớm thường là những tổ chức đã xây dựng được kỷ luật và công nghệ để kết nối các điểm dữ liệu này trên các hệ thống thường không giao tiếp với nhau, bao gồm hệ thống ngân hàng lõi, công cụ chống gian lận, quản lý danh tính và truy cập, cùng giám sát mạng.
Vai trò của Trí tuệ nhân tạo (AI) trong phát hiện tấn công
Trí tuệ nhân tạo (AI) đóng vai trò quan trọng trong việc xử lý khối lượng dữ liệu khổng lồ mà các ngân hàng tạo ra hàng ngày. Không một đội ngũ phân tích nào, dù có kỹ năng cao đến đâu, cũng có thể xem xét thủ công toàn bộ dữ liệu an ninh và gian lận với sự nhất quán cần thiết để phát hiện các mẫu tinh vi.
Các mô hình học máy (Machine Learning) có khả năng tìm ra các mối tương quan trong khối lượng dữ liệu này mà con người khó có thể nhận ra do quy mô. Tuy nhiên, việc AI tự đưa ra quyết định ngăn chặn trong môi trường ngân hàng cần được xem xét kỹ lưỡng. Các hệ thống tự động có thể tạo ra các cảnh báo sai (false positives), và trong lĩnh vực ngân hàng, một cảnh báo sai có thể gây ra những hậu quả tài chính và uy tín nghiêm trọng, như khóa tài khoản kho bạc doanh nghiệp hoặc chặn một giao dịch hợp pháp lớn.
Rủi ro tăng lên khi các ngân hàng coi kết quả của mô hình AI là sự thật tuyệt đối thay vì chỉ là một trong nhiều yếu tố đầu vào. Một mô hình được huấn luyện dựa trên các mẫu gian lận của năm trước sẽ không tự động nhận diện một kỹ thuật tấn công hoàn toàn mới. Do đó, cần có sự kết hợp giữa phán đoán của con người, đặc biệt đối với các quyết định ảnh hưởng trực tiếp đến khách hàng hoặc có thể làm gián đoạn hoạt động. Tư thế phù hợp là sử dụng AI cho việc phân loại và ưu tiên, con người cho các quyết định quan trọng, với các ngưỡng rõ ràng để hệ thống có thể hành động độc lập hoặc cần leo thang.
Không phải mọi cáo buộc xâm nhập đều chính xác. Các nhóm tống tiền thường xuyên tuyên bố truy cập vào các hệ thống mà chúng chưa từng chạm tới, và nhân viên đôi khi nhầm lẫn hoạt động hợp pháp với hành vi độc hại. Trước khi ngân hàng huy động toàn bộ bộ máy ứng phó sự cố, cần có sự xác minh những gì thực sự đã xảy ra.
Quá trình xác minh bắt đầu với các quy trình cơ bản: bảo tồn nhật ký (logs) và ảnh hệ thống (system images) trước khi chúng bị ghi đè, xác nhận liệu dữ liệu được tuyên bố có khớp với dữ liệu mà tổ chức nắm giữ hay không, và truy vết điểm xâm nhập ban đầu thay vì giả định dựa trên vị trí cảnh báo. Việc xác định đúng trình tự này một cách nhanh chóng sẽ quyết định liệu phần còn lại của quá trình ứng phó có được xây dựng trên nền tảng vững chắc hay không.
Bảo vệ dữ liệu trong môi trường đa dạng
Dữ liệu khách hàng trong một ngân hàng hiện đại không chỉ tồn tại ở một nơi. Nó di chuyển qua các nhà cung cấp bên thứ ba, môi trường đám mây và các hệ thống cũ không được thiết kế để đáp ứng yêu cầu bảo vệ dữ liệu hiện tại. Việc bảo vệ dữ liệu đòi hỏi phải áp dụng sự chặt chẽ tương tự như đối với các hệ thống nội bộ cho mọi bên thứ ba có tiếp xúc với dữ liệu khách hàng, với các yêu cầu bảo mật hợp đồng được thực thi và kiểm toán đầy đủ.
Môi trường đám mây yêu cầu sự kỷ luật riêng: cấu hình lưu trữ sai và quyền truy cập quá rộng vẫn là những nguyên nhân phổ biến nhất gây lộ lọt dữ liệu, kể cả trong ngành ngân hàng. Các hệ thống cũ khó xử lý hơn. Nhiều nền tảng ngân hàng lõi không thể dễ dàng thay thế, do đó, giải pháp thực tế là các biện pháp kiểm soát bù đắp: phân đoạn chặt chẽ, giám sát truy cập nghiêm ngặt và coi các hệ thống cũ là các khu vực có rủi ro cao hơn, cần được chú ý nhiều hơn thay vì bỏ qua vì khó can thiệp.
Tầm quan trọng của sự phối hợp nội bộ
Ngoài công nghệ, nhiều sự cố đã được xử lý sai do sự phối hợp nội bộ kém hơn là do bất kỳ thất bại kỹ thuật nào. Bộ phận vận hành an ninh (Security Operations) thu thập các sự kiện kỹ thuật, trong khi đội ngũ chống gian lận hiểu rõ về rủi ro tài chính và tác động đến khách hàng. Bộ phận pháp lý nắm rõ các nghĩa vụ thông báo theo quy định, mang theo các mốc thời gian thực theo yêu cầu của cơ quan quản lý.
Ban lãnh đạo cần một bức tranh rõ ràng và trung thực để đưa ra quyết định và giao tiếp, cả nội bộ và đôi khi là công khai. Khi các bộ phận này hoạt động riêng lẻ, hoặc chỉ gặp nhau lần đầu trong một sự cố thực tế, quá trình ứng phó sẽ chậm lại ngay tại thời điểm tốc độ là quan trọng nhất. Các ngân hàng xử lý sự cố tốt thường đã thực hiện việc phối hợp này trước khi có sự cố xảy ra, với quyền sở hữu rõ ràng về việc ai quyết định cái gì và khi nào.
Một vài yếu tố nhất quán phân biệt các ngân hàng xử lý sự cố tốt với những ngân hàng không làm được. Các bài tập đánh giá theo tình huống (tabletop exercises) thường xuyên, mô phỏng các kịch bản thực tế, giúp bộc lộ các điểm yếu cụ thể trong quy trình của ngân hàng trước khi kẻ tấn công thực sự tìm ra chúng. Các kế hoạch hành động được xác định trước cho các kịch bản phổ biến, được thống nhất trước, tránh tình trạng tranh luận về thẩm quyền hành động trong khi dữ liệu vẫn đang bị đánh cắp. Các ngưỡng nội bộ rõ ràng về những gì có thể được xử lý tự động so với những gì cần quyết định của con người. Và một quy trình xem xét sau sự cố thực sự, có khả năng thay đổi mọi thứ, thay vì chỉ tạo ra một báo cáo để rồi bị lãng quên.
Những điều này không phải là quá phức tạp. Phần lớn chúng đòi hỏi kỷ luật hơn là công nghệ. Tuy nhiên, kỷ luật được áp dụng nhất quán sẽ giúp tổ chức chuyển từ phản ứng thụ động với sự cố sang việc nắm bắt các điều kiện dẫn đến chúng. Các tổ chức sẽ xử lý tốt 5 năm tới không nhất thiết là những tổ chức có nhiều công cụ nhất. Đó là những tổ chức coi trọng các tín hiệu sớm, giữ con người tham gia vào các quyết định quan trọng, và đã xác định trước, trước khi sự cố xảy ra, ai làm gì và với tốc độ nào.










