Giờ đầu tiên sau khi phát hiện quyết định mức thiệt hại. Bài viết đưa ra trình tự xử lý cụ thể và các sai lầm cần tránh.
Phát hiện dữ liệu bị lộ là tình huống mà phản ứng trong những giờ đầu quyết định phần lớn mức thiệt hại cuối cùng. Bài viết này đưa ra trình tự xử lý và những sai lầm phổ biến cần tránh.
Lưu ý trước: nghĩa vụ thông báo sự cố cho cơ quan có thẩm quyền có thể được quy định cụ thể trong các văn bản chuyên ngành theo lĩnh vực và loại dữ liệu. Đây là nhóm quy định phải tra kỹ và chuẩn bị trước, không phải tra khi sự cố đã xảy ra.
Giờ đầu tiên: ngăn thiệt hại lan rộng
Điều 16 Luật 116/2025/QH15 quy định về các hoạt động bảo vệ an ninh mạng.
Chín việc theo thứ tự:
- Xác nhận đây là sự cố thật, không phải báo động sai;
- Cách ly hệ thống, máy bị ảnh hưởng khỏi mạng;
- Không tắt máy — tắt máy xóa bằng chứng trong bộ nhớ;
- Không xóa nhật ký, tệp nghi ngờ;
- Đổi mật khẩu các tài khoản quan trọng, ưu tiên tài khoản quản trị;
- Thu hồi phiên đăng nhập đang hoạt động;
- Chụp lại màn hình, ghi nhận thời điểm phát hiện;
- Thông báo cho người có thẩm quyền trong tổ chức;
- Ghi chép mọi việc đã làm, theo thứ tự thời gian.
Điểm thứ ba và thứ tư là hai sai lầm phổ biến nhất do phản xạ tự nhiên: người phát hiện muốn tắt máy ngay hoặc xóa tệp lạ, và cả hai đều phá hủy bằng chứng cần cho việc xác định phạm vi.
Điểm thứ chín có giá trị lớn về sau: khi cần giải trình với cơ quan chức năng, khách hàng, hoặc đơn vị bảo hiểm, một dòng thời gian ghi chép đầy đủ là tài liệu quan trọng nhất.
Xác định phạm vi
Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.
Tám câu hỏi cần trả lời: dữ liệu nào bị ảnh hưởng; bao nhiêu người; loại dữ liệu có nhạy cảm không; dữ liệu đã bị lấy đi hay chỉ bị truy cập; kẻ tấn công vào bằng đường nào; còn ở trong hệ thống không; đã ở trong bao lâu; và có hệ thống nào khác bị ảnh hưởng.
Điểm thứ bảy thường cho kết quả gây sốc: nhiều vụ xâm nhập được phát hiện sau khi kẻ tấn công đã ở trong hệ thống nhiều tháng.
Điểm thứ tư quyết định mức nghiêm trọng: truy cập trái phép khác với việc dữ liệu đã bị sao chép ra ngoài, và nhật ký lưu lượng mạng là căn cứ xác định.
Thông báo — không nên trì hoãn
Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu.
Bốn nhóm cần thông báo và thứ tự ưu tiên:
Cơ quan có thẩm quyền theo quy định của pháp luật chuyên ngành áp dụng cho lĩnh vực và loại dữ liệu của doanh nghiệp.
Người bị ảnh hưởng — đặc biệt khi dữ liệu bị lộ có thể dẫn tới thiệt hại cho họ.
Đối tác có dữ liệu trong hệ thống.
Ngân hàng nếu liên quan tới dữ liệu thanh toán.
Bảy nguyên tắc khi thông báo cho người bị ảnh hưởng: nói rõ dữ liệu nào bị lộ; nói rõ thời điểm; hướng dẫn cụ thể họ cần làm gì — đổi mật khẩu, cảnh giác với lừa đảo; cung cấp kênh liên hệ; không giảm nhẹ mức nghiêm trọng; không đổ lỗi cho bên khác; và cập nhật khi có thông tin mới.
Điểm thứ ba là điều có giá trị thực tế nhất với người nhận thông báo: họ cần biết phải làm gì ngay, không phải một thông cáo dài về cam kết bảo mật của doanh nghiệp.
Điểm thứ năm đáng nhấn mạnh: giảm nhẹ mức độ trong thông báo đầu tiên rồi phải đính chính sau đó gây thiệt hại về niềm tin lớn hơn nhiều so với việc nói thẳng ngay từ đầu.
Năm sai lầm phổ biến
Giấu diếm hy vọng không ai biết. Dữ liệu bị lộ hầu như luôn xuất hiện ở đâu đó, và việc bị phát hiện đã giấu gây thiệt hại nặng hơn nhiều so với chính sự cố.
Trả tiền cho kẻ tống tiền mà không cân nhắc. Không có gì bảo đảm dữ liệu được xóa hoặc hệ thống được khôi phục, và việc trả tiền khuyến khích các cuộc tấn công tiếp theo. Cần cân nhắc rất kỹ và tham vấn cơ quan chức năng.
Khôi phục ngay mà chưa tìm ra lỗ hổng. Kẻ tấn công vào lại bằng chính đường cũ trong vài ngày.
Đổ lỗi cho nhân viên. Sự cố thường có nguyên nhân hệ thống, và việc quy trách nhiệm cá nhân khiến người khác không dám báo cáo lần sau.
Không rà soát sau sự cố. Bỏ qua bước này nghĩa là sự cố tương tự sẽ lặp lại.
Sau khi ổn định
Tám việc: tìm và vá lỗ hổng gốc; rà soát toàn bộ hệ thống tương tự; đổi toàn bộ thông tin xác thực; rà soát quyền truy cập, thu hồi quyền không cần; kiểm tra xem có cửa hậu nào còn lại không; cập nhật quy trình dựa trên bài học; đào tạo lại nhân sự; và ghi nhận đầy đủ để rút kinh nghiệm.
Điểm thứ năm quan trọng và hay bị bỏ qua: kẻ tấn công thường để lại cách quay lại, và việc khôi phục hệ thống không loại bỏ nó.
Chuẩn bị trước là rẻ nhất
Bảy việc nên làm khi chưa có sự cố: xác định trước ai chịu trách nhiệm xử lý; danh sách liên lạc khẩn cấp, gồm cả đơn vị hỗ trợ kỹ thuật; biết trước nghĩa vụ thông báo theo quy định áp dụng cho mình; chuẩn bị mẫu thông báo; bảo đảm có bản sao lưu ngoại tuyến và đã thử khôi phục; bật ghi nhật ký đầy đủ và lưu đủ lâu; và diễn tập một lần.
Điểm thứ sáu là điều quyết định khả năng điều tra: nếu nhật ký chỉ lưu bảy ngày và cuộc xâm nhập diễn ra ba tháng trước, không cách nào biết được điều gì đã xảy ra.
Khi dữ liệu bị rao bán
Khoản 3 Điều 5 Luật 148/2025/QH15 nghiêm cấm thu thập, sử dụng, chia sẻ, mua, bán, khai thác dữ liệu số trái quy định của pháp luật.
Sáu việc: ghi nhận bằng chứng về việc rao bán; không mua lại dữ liệu — đây cũng là hành vi vi phạm và không giải quyết được gì; báo cơ quan chức năng; thông báo cho người bị ảnh hưởng; cảnh báo họ về khả năng bị lừa đảo nhắm mục tiêu; và theo dõi diễn biến.
Điểm thứ năm có giá trị thực tế: kẻ gian dùng dữ liệu bị lộ để lừa đảo có tính thuyết phục cao vì biết đúng thông tin cá nhân của nạn nhân, và một cảnh báo kịp thời ngăn được nhiều thiệt hại.
Danh sách kiểm tra
- Có biết ai chịu trách nhiệm xử lý khi có sự cố không?
- Có biết nghĩa vụ thông báo áp dụng cho mình không?
- Nhật ký hệ thống lưu bao lâu?
- Có bản sao lưu ngoại tuyến đã thử khôi phục không?
- Khi phát hiện, có biết không tắt máy, không xóa nhật ký không?
- Có mẫu thông báo chuẩn bị sẵn không?
- Sau sự cố, có rà soát tìm cửa hậu còn lại không?
Đọc thêm cùng chủ đề
- Nhà cung cấp giải pháp ký số cho doanh nghiệp cần lưu ý gì?
- Doanh nghiệp sản xuất bao bì thực phẩm cần tuân thủ những gì?
- Đơn vị vận hành trung tâm thương mại số hoá cần lưu ý những gì?
Căn cứ pháp lý
- Luật 116/2025/QH15 Điều 26
- Luật 148/2025/QH15 Điều 27
- Luật 116/2025/QH15 Điều 16
- Luật 148/2025/QH15 Điều 5
Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.