Đơn vị làm an ninh mạng có quyền truy cập sâu nhất vào hệ thống khách hàng. Bài viết chỉ ra ranh giới pháp lý và các cam kết cần có.
Doanh nghiệp cung cấp dịch vụ an ninh mạng — kiểm thử xâm nhập, giám sát, ứng cứu sự cố — ở một vị trí đặc biệt: họ được phép làm những việc mà nếu người khác làm sẽ là hành vi vi phạm. Ranh giới giữa công việc chuyên môn và hành vi trái pháp luật nằm ở sự đồng ý và phạm vi.
Ranh giới quan trọng nhất — phạm vi được ủy quyền
Điều 8 Luật 116/2025/QH15 quy định về các hành vi bị nghiêm cấm về an ninh mạng, trong đó có các hành vi truy cập trái phép vào hệ thống thông tin.
Cùng một hành động kỹ thuật có thể là công việc hợp pháp hoặc hành vi vi phạm, tùy vào việc có được ủy quyền hay không và có nằm trong phạm vi ủy quyền hay không.
Bảy nội dung phải rõ trong văn bản trước khi bắt đầu:
- Hệ thống nào được kiểm thử — liệt kê cụ thể địa chỉ, tên miền, ứng dụng;
- Hệ thống nào không được đụng tới;
- Kỹ thuật nào được phép, kỹ thuật nào bị loại trừ;
- Thời gian thực hiện — khung giờ cụ thể;
- Người ký ủy quyền có thẩm quyền — đây là điểm hay bị bỏ qua;
- Xử lý khi phát hiện dữ liệu nhạy cảm;
- Quy trình dừng khẩn cấp.
Điểm thứ năm đáng nhấn mạnh: người ký hợp đồng phải có thẩm quyền với chính hệ thống được kiểm thử. Trường hợp hệ thống đặt trên hạ tầng của bên thứ ba, cần thêm sự chấp thuận của bên đó.
Khi phát hiện dữ liệu trong quá trình kiểm thử
Kiểm thử xâm nhập thành công thường đồng nghĩa với việc tiếp cận được dữ liệu thật. Bốn nguyên tắc:
- Dừng ở mức chứng minh — đủ để chứng minh lỗ hổng có thật, không cần lấy toàn bộ dữ liệu;
- Không sao chép ra ngoài — không tải cơ sở dữ liệu về máy mình;
- Ghi nhận và báo ngay nếu phát hiện dữ liệu đặc biệt nhạy cảm;
- Xóa mọi dữ liệu thu được sau khi hoàn tất báo cáo, có xác nhận.
Nguyên tắc thứ nhất là chuẩn mực nghề nghiệp: chụp màn hình một bản ghi để chứng minh khác với tải về mười nghìn bản ghi.
Bảo vệ dữ liệu khách hàng
Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.
Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu.
Doanh nghiệp an ninh mạng nắm giữ thứ nguy hiểm nhất: danh sách lỗ hổng chưa được vá của khách hàng. Tám biện pháp:
- Báo cáo lỗ hổng mã hóa khi lưu và khi gửi;
- Không gửi báo cáo qua thư điện tử thông thường;
- Phân quyền theo dự án — chuyên gia không tham gia dự án không xem được;
- Máy tính chuyên dụng cho công việc kiểm thử, mã hóa toàn bộ;
- Ghi nhật ký truy cập báo cáo;
- Xóa dữ liệu dự án sau thời hạn thỏa thuận;
- Cam kết bảo mật có hiệu lực vĩnh viễn với thông tin lỗ hổng;
- Thu hồi quyền ngay khi nhân sự nghỉ việc.
Điểm thứ bảy khác với ngành khác: thông tin về một lỗ hổng vẫn nguy hiểm nhiều năm sau nếu khách hàng chưa vá.
Chính doanh nghiệp an ninh mạng là mục tiêu
Đây là nghịch lý của ngành: đơn vị bảo vệ người khác lại là mục tiêu giá trị cao nhất, vì xâm nhập được là có bản đồ điểm yếu của hàng chục tổ chức.
Điều 16 Luật 116/2025/QH15 quy định về các hoạt động bảo vệ an ninh mạng. Bốn nguyên tắc bổ sung:
- Áp dụng cho mình mức bảo vệ cao hơn mức khuyến nghị cho khách hàng;
- Tách biệt hạ tầng — hệ thống nội bộ, hệ thống kiểm thử, hệ thống lưu báo cáo tách riêng;
- Kiểm thử chính mình định kỳ, tốt nhất bởi bên thứ ba;
- Kế hoạch ứng phó cho tình huống chính mình bị xâm nhập, gồm cả việc thông báo cho toàn bộ khách hàng.
Dịch vụ giám sát an ninh
Với dịch vụ giám sát liên tục, đơn vị cung cấp thấy được luồng dữ liệu của khách hàng theo thời gian thực. Bốn nguyên tắc:
- Chỉ phân tích dấu hiệu an ninh, không đọc nội dung ngoài mức cần thiết;
- Nhân sự trực chỉ xem cảnh báo, việc truy cập sâu cần phê duyệt;
- Ghi nhật ký mọi lần truy cập sâu;
- Khách hàng xem được nhật ký truy cập của đơn vị giám sát.
Điểm cuối là thực hành minh bạch đáng áp dụng: khách hàng có quyền biết nhà cung cấp đã xem gì của mình.
Công bố lỗ hổng
Khi phát hiện lỗ hổng trong sản phẩm của bên thứ ba, cần cân bằng giữa lợi ích cộng đồng và rủi ro bị khai thác. Năm nguyên tắc thực hành:
- Báo cho nhà sản xuất trước, cho thời gian hợp lý để vá;
- Không công bố chi tiết khai thác khi bản vá chưa phổ biến;
- Không bán thông tin lỗ hổng cho bên có thể lạm dụng;
- Không dùng lỗ hổng phát hiện được ở khách hàng này để tiếp thị với khách hàng khác;
- Tuân thủ pháp luật về công bố thông tin an ninh mạng.
Điểm thứ tư là ranh giới đạo đức nghề nghiệp: dùng thông tin về sự cố của khách hàng cũ để dọa khách hàng mới là hành vi cần tránh.
Ứng cứu sự cố
Khi được mời xử lý sự cố, đơn vị an ninh mạng tiếp cận hệ thống trong trạng thái đã bị xâm nhập. Bốn nguyên tắc:
- Bảo toàn dấu vết trước khi khắc phục — cần cho điều tra sau này;
- Ghi nhận đầy đủ mọi hành động thực hiện;
- Không công bố về sự cố của khách hàng dưới bất kỳ hình thức nào;
- Tư vấn khách hàng về nghĩa vụ thông báo theo pháp luật, không quyết định thay họ.
Tuyển dụng và quản lý nhân sự
Nhân sự trong ngành an ninh mạng có năng lực kỹ thuật cao và tiếp cận thông tin nhạy cảm. Đây là nhóm cần quy trình quản lý riêng.
Sáu việc:
- Thẩm định kỹ khi tuyển — không chỉ năng lực mà cả lịch sử nghề nghiệp;
- Cam kết bảo mật chi tiết, nêu rõ nghĩa vụ sau khi nghỉ việc;
- Quy tắc về hoạt động ngoài giờ — nhân sự tham gia các hoạt động bảo mật cá nhân cần có ranh giới rõ với công việc;
- Không dùng công cụ và kiến thức có được từ dự án của khách hàng cho mục đích riêng;
- Quy trình nghỉ việc chặt — thu hồi mọi quyền, kiểm tra thiết bị, xác nhận đã xóa dữ liệu;
- Văn hóa báo cáo — nhân sự phát hiện đồng nghiệp vượt ranh giới cần có kênh báo an toàn.
Điểm thứ ba đáng bàn: nhiều chuyên gia an ninh mạng tham gia các chương trình tìm lỗ hổng ngoài giờ. Điều này không sai, nhưng cần ranh giới rõ để không nhầm lẫn giữa hệ thống của khách hàng và mục tiêu cá nhân.
Danh sách kiểm tra
- Có văn bản ủy quyền nêu rõ phạm vi trước mỗi lần kiểm thử không?
- Người ký ủy quyền có đúng thẩm quyền không?
- Có tải dữ liệu khách hàng về máy mình không?
- Báo cáo lỗ hổng có được mã hóa và gửi qua kênh an toàn không?
- Máy tính kiểm thử có mã hóa ổ đĩa chưa?
- Có kiểm thử chính mình định kỳ không?
- Có kế hoạch thông báo toàn bộ khách hàng nếu chính mình bị xâm nhập không?
Đọc thêm cùng chủ đề
- Doanh nghiệp sản xuất đồ gỗ xuất khẩu số hoá sản xuất thế nào?
- Bãi đỗ xe sân bay ứng dụng nhận diện biển số cần tuân thủ gì?
- Trung tâm dữ liệu cho thuê chỗ đặt máy chủ có nghĩa vụ gì?
Căn cứ pháp lý
- Luật 116/2025/QH15 Điều 16
- Luật 116/2025/QH15 Điều 26
- Luật 116/2025/QH15 Điều 8
- Luật 148/2025/QH15 Điều 27
Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.