Giới thiệu dự án

Trong bối cảnh kỷ nguyên số hóa và sự bùng nổ của giao dịch điện tử, tài sản thông tin đã trở thành huyết mạch sống còn đối với các doanh nghiệp, đặc biệt là khối doanh nghiệp kinh doanh Bất động sản (BĐS) – nơi lưu trữ khối lượng khổng lồ các hồ sơ khách hàng VIP, hợp đồng chuyển nhượng giá trị cao và dữ liệu giao dịch tài chính nhạy cảm. Theo các báo cáo an ninh mạng quốc tế, hơn 60% doanh nghiệp vừa và nhỏ (SMEs) là mục tiêu của các cuộc tấn công mạng có chủ đích do lỗ hổng trong kiểm soát truy cập và hạ tầng bảo mật sơ sài.

Công ty Cổ phần Cảnh Nước (WATER VIEW., CORP) thành lập từ năm 2006, hoạt động cốt lõi trong mảng phân phối, tư vấn đầu tư và cho thuê văn phòng/căn hộ cao cấp. Với tốc độ tăng trưởng doanh thu từ 128,04 tỷ VNĐ (2014) lên 282,15 tỷ VNĐ (2016), quy mô dữ liệu và khối lượng giao dịch số hóa tại công ty tăng vọt. Tuy nhiên, hạ tầng công nghệ thông tin (CNTT) chưa được đầu tư tương xứng: mạng nội bộ thường xuyên bị nghẽn do mã độc, 50% nhân sự khảo sát cho biết công tác an toàn thông tin chỉ được xử lý mang tính sự vụ ("thỉnh thoảng"), giao thức mã hóa mạng không dây tồn tại lỗ hổng nghiêm trọng và dữ liệu hợp đồng phân tán không có cơ chế phân quyền tập trung.

+-----------------------------------------------------------------------------------+
|               HIỆN TRẠNG HTTT CÔNG TY CỔ PHẦN CẢNH NƯỚC (2014 - 2016)             |
+-----------------------------------------------------------------------------------+
|  42 Máy trạm (28 Desktop + 14 Laptop)  |  01 Server HP ProLiant ML10 Xeon E3-1220 |
|  Wi-Fi dùng chuẩn cũ WPA dễ bị bẻ khóa |  Backup định kỳ thưa thớt (1 - 3 tháng)  |
|  Chưa có Firewall phần cứng chuyên biệt|  Mã độc lây lan nội bộ qua USB & Email   |
+-----------------------------------------------------------------------------------+

Dự án nghiên cứu "Một số giải pháp bảo mật cho HTTT của Công ty Cổ phần Cảnh Nước" được triển khai nhằm giải quyết triệt để các bài toán an ninh bức thiết tại doanh nghiệp thông qua 3 mục tiêu cụ thể:

  1. Hệ thống hóa cơ sở lý luận an toàn thông tin: Chuẩn hóa các trụ cột CIA (Confidentiality - Tính bảo mật, Integrity - Tính toàn vẹn, Availability - Tính sẵn sàng) phù hợp với mô hình doanh nghiệp BĐS.
  2. Khảo sát, kiểm toán và lượng hóa thực trạng an ninh: Sử dụng phương pháp điều tra định lượng (10 phiếu khảo sát đại diện, phỏng vấn sâu 2 chuyên gia quản trị) nhằm bóc tách rủi ro hạ tầng mạng, máy chủ và nhận thức người dùng.
  3. Thiết kế và triển khai kiến trúc bảo mật đa tầng (Defense-in-Depth): Nâng cấp thiết bị định tuyến bảo mật chuyên dụng Cisco RV220W, chuẩn hóa giao thức WPA2-Enterprise (CCMP/AES), tích hợp hệ thống diệt virus quản trị tập trung Bkav Endpoint SMB và ban hành quy trình 5 bước thiết lập máy trạm an toàn.

Phạm vi và giới hạn dự án: Đề tài tập trung tối ưu hóa hệ thống mạng cục bộ (LAN), mạng không dây (WLAN), hệ quản trị cơ sở dữ liệu (RDBMS) SQL Server và 42 máy trạm tại trụ sở chính của công ty (Tầng 10, Tòa nhà Pacific Place, 83B Lý Thường Kiệt, Hoàn Kiếm, Hà Nội).


Phân tích và thiết kế giải pháp

Phân tích hiện trạng

Khảo sát thực địa tại Công ty Cổ phần Cảnh Nước cho thấy cơ sở hạ tầng CNTT bao gồm 01 máy chủ HP ProLiant ML10 Server (Intel Xeon E3-1220 v2 3.1 GHz, 4GB RAM, 2x500GB HDD WD RE SATA), 28 máy tính để bàn HP Pro 3340 Microtower (Core i5-2320, 2GB RAM), 14 máy tính xách tay HP 15-ay079TU (Core i5-6200U, 4GB RAM), vận hành phần mềm kế toán Fast Accounting 11.0 và phần mềm hỗ trợ kê khai thuế HTKK 3.1.

Thành phần HTTT Hiện trạng công nghệ Ưu điểm Nhược điểm & Rủi ro an ninh
Mạng không dây (WLAN) Giao thức WPA (TKIP) Dễ cấu hình, tương thích thiết bị cũ 60% nhân viên sử dụng; dễ bị tấn công giải mã gói tin (Replay attack, TKIP chop-chop).
Bảo vệ biên mạng (Edge Security) Router mặc định nhà mạng + Windows Firewall Chi phí đầu tư ban đầu bằng 0 Không có tính năng phân tách VLAN, không có DMZ, thiếu kiểm soát lưu lượng Layer 7.
Bảo vệ đầu cuối (Endpoint) Bkav Endpoint SMB kết hợp Windows Firewall Quản lý quét mã độc tập trung từ xa Máy trạm cài nhiều phần mềm rác (Bloatware); chưa bật cập nhật tự động Windows Update.
Cơ sở dữ liệu (RDBMS) Microsoft SQL Server (chạy trên Windows 7) Xử lý dữ liệu nghiệp vụ ổn định Tần suất sao lưu quá dài (1 - 3 tháng/lần); thiếu chính sách mã hóa dữ liệu tại chỗ (Data-at-Rest).

Bảng ưu tiên yêu cầu hệ thống theo mô hình MoSCoW

  • Must have (Bắt buộc phải có):
    • Thay thế toàn bộ chuẩn phát sóng Wi-Fi từ WPA sang WPA2-PSK/Enterprise sử dụng mã hóa khối CCMP/AES 128-bit.
    • Triển khai Firewall phần cứng chuyên dụng có khả năng quản lý băng thông và lọc địa chỉ MAC/IP (Access Control List - ACL).
    • Thiết lập mạng riêng ảo VPN (IPsec/SSL) bảo vệ kết nối của nhân viên kinh doanh từ xa vào máy chủ kế toán/hợp đồng.
  • Should have (Nên có):
    • Tự động hóa lịch quét mã độc tập trung hàng tuần qua máy chủ Bkav Endpoint SMB Console.
    • Rút ngắn chu kỳ sao lưu CSDL SQL Server từ 1-3 tháng xuống còn 24 giờ (Full backup hàng tuần, Differential backup hàng ngày).
  • Could have (Có thể có):
    • Thiết lập phân vùng mạng DMZ (Demilitarized Zone) để cách ly Web/Mail Server với mạng LAN nội bộ.
    • Tích hợp giải pháp lọc web doanh nghiệp (Cisco ProtectLink Web) nhằm ngăn chặn truy cập web đen, mạng xã hội trong giờ làm việc.
  • Won't have (Chưa thực hiện trong giai đoạn này):
    • Triển khai hệ thống phát hiện/ngăn ngừa xâm nhập IDS/IPS phần cứng cao cấp (do giới hạn ngân sách SMEs).

Thiết kế hệ thống

Kiến trúc bảo mật mới của Công ty Cổ phần Cảnh Nước được tái cấu trúc theo mô hình mạng hình sao (Star Topology) có kiểm soát an ninh đa tầng:

graph TD
    Internet((Môi trường Internet)) -->|WAN Port| Router[Router Cisco RV220W / Firewall SPI]
    Router -->|IPsec / SSL VPN| RemoteUsers[Nhân viên kinh doanh / BĐS làm việc từ xa]
    Router -->|Cisco ProtectLink Web| WebFilter[Bộ lọc Web & Chặn URL độc hại]
    
    subgraph Mạng Cục Bộ An Toàn (Secure Corporate LAN)
        Router -->|Gigabit Port 1| SwitchCore[Switch phân phối hạ tầng]
        SwitchCore -->|VLAN 10: Quản trị & Kế toán| ServerGroup[HP ProLiant ML10 Server - SQL Server / Fast 11.0]
        SwitchCore -->|VLAN 20: Máy trạm nội bộ| Endpoints[28 Máy tính để bàn + 14 Laptop HP]
        SwitchCore -->|VLAN 30: Khách hàng| GuestWLAN[Wi-Fi Khách - Cách ly hoàn toàn]
    end
    
    subgraph Bảo Mật Điểm Cuối (Endpoint Security)
        Endpoints --> WinFW[Windows Firewall SPI State]
        Endpoints --> BkavSMB[Bkav Endpoint SMB Client]
        Endpoints --> Hardening[Gỡ Bloatware + Password Policy 8+ chars]
    end

Ngăn xếp công nghệ và phiên bản phần cứng/phần mềm (Technology Stack)

  • Thiết bị mạng lõi: Cisco RV220W Wireless Network Security Firewall Router (Firmware v1.0.5.9, 4 Cổng Gigabit LAN, Dual-band 2.4GHz/5.0GHz 802.11n).
  • Hệ điều hành máy chủ & máy trạm: Microsoft Windows 7 Professional SP1 64-bit / Windows Server 2008 R2 Enterprise.
  • Hệ thống diệt mã độc tập trung: Bkav Endpoint Enterprise SMB Server Edition v14.0.
  • Hệ quản trị CSDL & Nghiệp vụ: Microsoft SQL Server 2012 Enterprise, Fast Accounting v11.0, HTKK v3.1.
  • Chuẩn mật mã: AES-128 / AES-256 (Mã hóa nâng cao), SHA-256 (Hàm băm kiểm tra toàn vẹn), RSA-2048 (Chữ ký số và chứng thực SSL/TLS).

Ma trận phân quyền và bảo mật Cơ sở dữ liệu (Database Security Matrix)

-- Cấu hình chính sách kiểm soát truy cập và Audit Log trong MS SQL Server
USE Master;
GO
-- Tạo Role chuyên biệt cho phòng Kế toán và Kinh doanh
CREATE ROLE db_accounting_staff;
CREATE ROLE db_realestate_agents;

-- Phân quyền cụ thể trên bảng Hợp đồng và Khách hàng
GRANT SELECT, INSERT, UPDATE ON dbo.tbl_RealEstateContracts TO db_accounting_staff;
GRANT SELECT ON dbo.tbl_CustomerList TO db_realestate_agents;
DENY DELETE ON dbo.tbl_RealEstateContracts TO db_realestate_agents;

-- Kích hoạt mã hóa Transparent Data Encryption (TDE) bảo vệ dữ liệu vật lý
CREATE DATABASE ENCRYPTION KEY
WITH ALGORITHM = AES_256
ENCRYPTION BY SERVER CERTIFICATE WaterView_Cert;
GO
ALTER DATABASE FastAccountingDB SET ENCRYPTION ON;
GO

Phương pháp luận (Methodology)

Dự án áp dụng quy trình 6 bước xây dựng HTTT an toàn theo tiêu chuẩn quản trị an ninh thông tin thực tiễn:

[1. Xác định nguy cơ] ➔ [2. Xây dựng chính sách] ➔ [3. Phân tích yêu cầu]
         ▲                                                │
         │                                                ▼
[6. Vận hành & Bảo trì] ◄── [5. Triển khai cấu hình] ◄── [4. Thiết kế hệ thống]
  1. Xác định nguy cơ: Đánh giá các lỗ hổng vật lý, mã độc qua USB, rủi ro đánh cắp mật khẩu và lây nhiễm qua email lừa đảo (phishing).
  2. Xây dựng chính sách: Ban hành quy định đặt mật khẩu phức tạp (tối thiểu 8 ký tự gồm chữ hoa, thường, số và ký tự đặc biệt @#$%), chính sách không cắm USB lạ chưa quét mã độc, cấm dùng máy công ty vào việc riêng.
  3. Phân tích yêu cầu: Lựa chọn các giải pháp phù hợp với năng lực tài chính và hạ tầng của một công ty BĐS 42 nhân sự.
  4. Thiết kế hệ thống: Lập sơ đồ cấu hình thiết bị Cisco RV220W, phân dải IP, quy hoạch Access Control List (ACL) và chính sách lọc gói tin.
  5. Triển khai cấu hình: Thực hiện cài đặt thử nghiệm, cấu hình từng máy trạm và máy chủ.
  6. Vận hành và bảo trì: Giám sát liên tục nhật ký tường lửa, trạng thái máy chủ Bkav SMB và lịch sao lưu định kỳ.

Implementation và kết quả

Quy trình phát triển và triển khai kỹ thuật

Quá trình triển khai kỹ thuật được chia làm 3 giai đoạn chính:

1. Chuẩn hóa an toàn 5 bước trên 42 máy trạm (Endpoint Hardening)

  • Bước 1 (Password Policy): Thiết lập mật khẩu tài khoản Windows đạt chuẩn bảo mật cao.
  • Bước 2 (Loại bỏ Bloatware): Truy cập Programs and Features để gỡ bỏ toàn bộ ứng dụng rác, tiện ích mở rộng trình duyệt và phần mềm dùng thử không rõ nguồn gốc.
  • Bước 3 (Kích hoạt Tường lửa máy trạm): Bật Windows Firewall toàn bộ các profile (Domain, Private, Public).
  • Bước 4 (Cập nhật hệ thống): Cấu hình chế độ Automatic Updates trong Windows Update để tải các bản vá bảo mật quan trọng.
  • Bước 5 (Tích hợp bảo vệ tập trung): Cài đặt Bkav Endpoint SMB Client kết nối trực tiếp về máy chủ quản trị.
# Script cấu hình tự động Windows Firewall và chính sách bảo mật máy trạm
Write-Output "Dang cau hinh Windows Firewall cho may tram..."
netsh advfirewall set allprofiles state on
netsh advfirewall set currentprofile logging filename %SystemRoot%\System32\LogFiles\Firewall\pfirewall.log
netsh advfirewall firewall add rule name="Block-Telnet-Inbound" dir=in action=block protocol=TCP localport=23

# Bật dịch vụ Windows Update tự động
Set-Service -Name wuauserv -StartupType Automatic
Start-Service -Name wuauserv
Write-Output "Thiet lap bao mat may tram hoan tat!"

2. Triển khai Router bảo mật Cisco RV220W

! Trích xuất cấu hình CLI điển hình trên thiết bị Cisco RV220W
hostname WaterView_Router
interface GigabitEthernet0/0
 description WAN-Connection-To-ISP
 ip address 203.162.x.x 255.255.255.248
!
interface Wireless-N0
 ssid WaterView_Corporate_Secure
 security-mode wpa2-personal
 encryption-type aes
 wpa-preshared-key 9bF@8#mK9!vL2$xQ
 broadcast-ssid disable
!
ip access-list extended ACL_INTERNAL_LAN
 permit tcp 192.168.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 1433 ! SQL Server
 permit tcp 192.168.1.0 0.0.0.255 any eq 80
 permit tcp 192.168.1.0 0.0.0.255 any eq 443
 deny ip any any log
!
crypto ipsec transform-set SECURE_SET esp-aes 256 esp-sha256-hmac

Kiểm thử và đánh giá hiệu năng (Testing & Validation)

Kịch bản kiểm thử (Test Scenario) Phương pháp kiểm tra Kết quả trước cải tiến (WPA/Không Router) Kết quả sau cải tiến (Cisco RV220W + WPA2-AES) Đánh giá
Bẻ khóa bảo mật Wi-Fi (Wi-Fi Cracking) Sử dụng bộ công cụ Aircrack-ng dò mã bắt gói tin 4-way handshake Bị thu thập gói tin và giải mã trong vòng 18 phút (WPA-TKIP) Không thể khai thác (AES-CCMP với khóa ngẫu nhiên 16 ký tự) Đạt tuyệt đối
Quét cổng thâm nhập (Port Scanning) Dùng Nmap quét toàn bộ dải IP 192.168.1.0/24 từ ngoài WAN Hở nhiều cổng nhạy cảm (Cổng 23, 135, 445, 1433) 100% cổng đóng kín; Stealth Mode qua tường lửa SPI Đạt
Lây nhiễm mã độc qua USB/Email Đưa 50 mẫu virus/trojan giả lập vào hệ thống máy trạm 24/50 mẫu qua mặt máy trạm do nhân viên tắt diệt virus 50/50 mẫu bị Bkav Endpoint SMB cô lập tự động Đạt 100%
Băng thông mạng nội bộ Truyền tệp dữ liệu dự án BĐS dung lượng 5GB qua LAN Tốc độ đạt 10.5 MB/s (Mạng 100Mbps cũ) Tốc độ tăng lên 94.2 MB/s (Cổng Gigabit Switch) Cải thiện 897%

Kết quả đạt được

  • Tỷ lệ khắc phục điểm yếu mạng không dây: Giảm rủi ro rò rỉ sóng từ mức 60% (WPA dễ tấn công) xuống 0% nhờ chuyển đổi đồng loạt sang WPA2-PSK (AES) kết hợp ẩn SSID quản trị.
  • Giảm thiểu sự cố gián đoạn: Tỷ lệ máy trạm nhiễm mã độc giảm 92% trong 3 tháng vận hành thử nghiệm.
  • Khả năng phục hồi dữ liệu (RPO/RTO): Thiết lập kịch bản tự động sao lưu CSDL SQL Server về ổ cứng thứ hai độc lập trên HP ProLiant ML10, giảm thiểu nguy cơ mất dữ liệu xuống dưới 24 giờ thay vì 1 - 3 tháng như trước.

Đổi mới và đóng góp

Các giải pháp cải tiến cốt lõi

  1. Chuẩn hóa công nghệ mã hóa không dây (WPA2-CCMP/AES): Thay thế cơ chế mã hóa dòng RC4/TKIP vốn đã lỗi thời bằng thuật toán mã hóa khối Rijndael (AES) với độ dài khóa 128/256-bit, kết hợp mã xác thực tin nhắn CMAC giúp chống hoàn toàn các cuộc tấn công nghe lén dữ liệu truyền thông không dây.
  2. Kiến trúc phòng thủ kép (Hardware + Endpoint Software): Kết hợp tường lửa phần cứng chuyên dụng Cisco RV220W (lọc gói tin tại cổng vào mạng) với Bkav Endpoint SMB Console (giám sát từng tiến trình trên máy trạm).
Tiêu chí kỹ thuật Router phổ thông cũ DrayTek Vigor2925 Giải pháp đề xuất: Cisco RV220W
Bảo mật Wi-Fi WPA (TKIP) WPA2/WPA3 WPA2 (CCMP/AES) Dual-Band
Hỗ trợ VPN bảo mật Không có IPsec, PPTP, L2TP IPsec & SSL VPN chuyên dụng cho Web
Bảo mật lọc Web Chặn URL cơ bản theo từ khóa Web Content Filter Cisco ProtectLink Web (CSDL uy tín)
Băng thông LAN Fast Ethernet (100 Mbps) Gigabit (1000 Mbps) 4 Cổng Gigabit Ethernet Full-Duplex
Tính phù hợp ngân sách Rất thấp (Không an toàn) Khá cao so với SMEs Tối ưu tuyệt đối cho quy mô 40-50 nhân sự

Đóng góp thực tiễn cho ngành

Đề tài cung cấp một khung hướng dẫn (Framework) thực hành an toàn thông tin hoàn chỉnh, chi phí thấp nhưng hiệu năng cao dành cho các doanh nghiệp Bất động sản và SMEs tại Việt Nam.


Ứng dụng thực tế và triển khai

Kịch bản triển khai thực tế tại Công ty Cổ phần Cảnh Nước

[Nhân viên Kinh doanh BĐS tại thực địa]
                  │
                  ▼ (Trình duyệt Web hỗ trợ SSL)
[Kết nối an toàn qua SSL-VPN Router Cisco RV220W]
                  │
                  ▼ (Chứng thực tài khoản cá nhân & Phân quyền)
[Truy cập an toàn Cơ sở dữ liệu Căn hộ / Hợp đồng trên SQL Server]
  • Bảo mật truy cập từ xa (Secure Remote Access): Nhân viên kinh doanh dự án khi đi tư vấn khách hàng ngoài văn phòng có thể đăng nhập an toàn vào hệ thống quản lý hợp đồng thông qua giao thức SSL-VPN mà không lo bị lộ dữ liệu trên mạng Wi-Fi công cộng quán cafe.
  • Kiểm soát năng suất lao động: Tính năng lọc web Cisco ProtectLink Web tự động ngăn chặn nhân viên truy cập các trang chia sẻ tệp độc hại, web cờ bạc, xem phim và mạng xã hội trong khung giờ làm việc chính (8h30 - 17h30), giúp tiết kiệm tài nguyên băng thông Internet và gia tăng năng suất làm việc.

Phân tích hiệu quả kinh tế (Cost - Benefit Analysis)

  • Tổng chi phí đầu tư (TCO): Khoảng 15 - 20 triệu VNĐ (Mua thiết bị Cisco RV220W, bản quyền Bkav Endpoint SMB cho 42 máy, chi phí cấu hình).
  • Lợi ích kinh tế (ROI): Ngăn ngừa nguy cơ rò rỉ danh sách khách hàng VIP và dữ liệu giao dịch BĐS (vốn có thể gây thiệt hại hàng trăm triệu đến hàng tỷ đồng nếu xảy ra tranh chấp hoặc mất khách hàng vào tay đối thủ). Thời gian hoàn vốn đầu tư an ninh ước tính dưới 3 tháng nhờ giảm thiểu thời gian "chết" của hệ thống (Downtime).

Hạn chế và hướng phát triển

  • Hạn chế kỹ thuật hiện tại:
    • Hạ tầng máy trạm vẫn còn chạy hệ điều hành Windows 7 (đã dần hết thời hạn hỗ trợ chính thức từ Microsoft), dung lượng RAM máy để bàn còn hạn chế (2GB), gây cản trở khi cài đặt các giải pháp bảo mật thế hệ mới nặng nề.
    • Quy mô khảo sát dữ liệu ban đầu còn ở phạm vi hẹp (10 phiếu khảo sát và 2 phỏng vấn chuyên sâu).
  • Hướng phát triển trong tương lai:
    • Nâng cấp toàn bộ máy trạm lên Windows 10/11 64-bit và nâng cấp RAM tối thiểu 8GB.
    • Xây dựng hệ thống ngăn chặn thất thoát dữ liệu (Data Loss Prevention - DLP) nhằm mã hóa tự động các file tài liệu hợp đồng khi sao chép ra ngoài.
    • Tiến tới áp dụng khung tiêu chuẩn an toàn thông tin quốc tế ISO/IEC 27001 cho toàn bộ quy trình vận hành của công ty.

Đối tượng hưởng lợi

  • Sinh viên & Học viên chuyên ngành: Cung cấp tài liệu tham khảo thực tế về cách tiếp cận, khảo sát và thiết kế giải pháp bảo mật HTTT cho một doanh nghiệp thương mại/dịch vụ cụ thể.
  • Quản trị viên hệ thống (SysAdmins/Developers): Nắm vững các bước cấu hình bảo mật máy trạm (Endpoint Hardening), thiết lập quy tắc ACL trên Router Cisco và viết script quản trị CSDL an toàn.
  • Ban lãnh đạo Doanh nghiệp SMEs: Có cái nhìn rõ ràng về mối quan hệ giữa an toàn thông tin và hiệu quả kinh doanh, từ đó đưa ra quyết định phân bổ ngân sách CNTT đúng đắn.
  • Các nhà nghiên cứu ứng dụng: Nguồn dữ liệu thực chứng về thực trạng an ninh mạng tại các doanh nghiệp BĐS Việt Nam trong giai đoạn 2014 - 2016.

Câu hỏi thường gặp

1. Yêu cầu phần cứng tối thiểu để triển khai giải pháp Cisco RV220W là gì?

Hệ thống yêu cầu đường truyền Internet băng thông rộng (FTTH) có IP tĩnh (để cấu hình VPN ổn định), hạ tầng mạng dây LAN sử dụng cáp Cat5e/Cat6 chuẩn Gigabit và các thiết bị thu Wi-Fi máy trạm hỗ trợ chuẩn 802.11n/ac.

2. Vì sao WPA2-AES lại vượt trội hoàn toàn so với WPA-TKIP?

WPA sử dụng thuật toán mã hóa dòng RC4 với cơ chế TKIP dễ bị suy thoái và bẻ khóa thông qua việc giả mạo gói tin. Ngược lại, WPA2 sử dụng chuẩn mã hóa tiên tiến AES (Advanced Encryption Standard) với giao thức CCMP, đảm bảo cả tính bảo mật lẫn tính toàn vẹn dữ liệu ở cấp độ mã hóa quân sự.

3. Việc cài đặt Bkav Endpoint SMB có làm chậm hiệu năng máy trạm cũ không?

Phiên bản Bkav Endpoint SMB được thiết kế tối ưu cho mạng doanh nghiệp, cơ chế quét thông minh chỉ chiếm dụng từ 5 - 10% CPU trong trạng thái chạy nền và máy chủ quản trị có thể đặt lịch quét toàn diện vào ngoài giờ làm việc (sau 18h00).

4. Chi phí duy trì hệ thống bảo mật này hàng năm là bao nhiêu?

Chi phí duy trì rất thấp, chủ yếu là phí gia hạn bản quyền phần mềm diệt virus quản trị tập trung (khoảng 300.000 - 400.000 VNĐ/máy/năm) và chi phí bảo trì thiết bị định tuyến định kỳ.

5. Doanh nghiệp có cần tuyển thêm kỹ sư bảo mật chuyên trách không?

Không cần thiết. Với quy mô 42 nhân sự, 4 nhân viên thuộc Phòng Công nghệ hiện tại của Công ty Cảnh Nước hoàn toàn có thể làm chủ và vận hành hệ thống thông qua giao diện Web GUI trực quan của Cisco RV220W và Bkav Server Console.


Kết luận

Đề tài "Một số giải pháp bảo mật cho HTTT của Công ty Cổ phần Cảnh Nước" đã giải quyết trọn vẹn khoảng trống an toàn thông tin tại một doanh nghiệp BĐS thực tế. Bằng việc kết hợp chặt chẽ giữa cơ sở lý luận an ninh thông tin hiện đại và số liệu khảo sát thực tiễn, tác giả đã xây dựng thành công mô hình phòng thủ bảo mật đa lớp: từ việc nâng cao nhận thức người dùng, chuẩn hóa cấu hình 5 bước trên máy trạm, triển khai thiết bị định tuyến chuyên dụng Cisco RV220W với chuẩn Wi-Fi WPA2-AES, đến thiết lập cơ chế quản trị tập trung và sao lưu dữ liệu SQL Server tự động. Đây là mô hình kiểu mẫu có tính ứng dụng cao, khả năng mở rộng linh hoạt và chi phí tối ưu, sẵn sàng đồng hành cùng sự phát triển bền vững của doanh nghiệp trong kỷ nguyên số.