Giới thiệu dự án
Trong bối cảnh nền kinh tế số và thương mại điện tử (TMĐT) phát triển bùng nổ, thông tin và cơ sở dữ liệu (CSDL) khách hàng, đơn hàng, tài chính được xem là tài sản cốt lõi quyết định năng lực cạnh tranh của doanh nghiệp. Theo các báo cáo an ninh mạng tại Việt Nam, hơn 65% doanh nghiệp vừa và nhỏ (SME) từng đối mặt với sự cố mất an toàn thông tin, trong đó các cuộc tấn công mã độc và rò rỉ dữ liệu nội bộ chiếm tỷ lệ áp đảo. Dự án nghiên cứu "Một số giải pháp đảm bảo an toàn bảo mật thông tin cho Công ty TNHH Zenco" tập trung giải quyết bài toán an ninh thông tin tổng thể cho doanh nghiệp phân phối và may đo đồng phục trực tuyến (sở hữu các thương hiệu K14.vn, CAVA Uniform).
Vấn đề thực tế (Problem Statement)
Công ty TNHH Zenco vận hành mô hình kinh doanh trực tuyến kết hợp xưởng sản xuất, đối mặt với các lỗ hổng an ninh nghiêm trọng:
- Hạ tầng mạng dùng chung thiếu phân đoạn: Toàn bộ hệ thống máy tính văn phòng, hệ thống thiết kế và máy chủ Website/CSDL vận hành trên cùng một hạ tầng mạng cục bộ (LAN), không có cơ chế tường lửa chuyên dụng và phân tách vùng mạng.
- Nguy cơ tấn công bề mặt rộng: Máy chủ Web đối mặt trực tiếp với Internet trên cùng máy chủ vật lý chứa CSDL nội bộ, tạo điều kiện cho hacker chiếm quyền điều khiển server qua lỗ hổng ứng dụng web.
- Lỗ hổng phần mềm và mã hóa: 80% máy trạm sử dụng phần mềm bẻ khóa (crack) hoặc miễn phí không có bản quyền, tỷ lệ cài đặt phần mềm diệt virus tập trung chỉ đạt 20%; dữ liệu lưu trữ nhạy cảm không được mã hóa cục bộ.
- Quy trình sao lưu dữ liệu lỏng lẻo: Chu kỳ sao lưu CSDL diễn ra thủ công 1 tháng/lần, phụ thuộc vào Google Drive cá nhân dễ phát sinh lỗi đồng bộ HTTP 502 và rủi ro lộ lọt dữ liệu khi nhân viên nghỉ việc.
Mục tiêu dự án
- Đánh giá toàn diện hiện trạng an toàn bảo mật hệ thống thông tin (HTTT) tại Công ty TNHH Zenco qua điều tra định lượng (SPSS) và định tính.
- Thiết kế và đề xuất mô hình kiến trúc an ninh mạng đa tầng kết hợp tường lửa thế hệ mới (Next-Generation Firewall - NGFW).
- Triển khai các giải pháp mã hóa dữ liệu cục bộ (EFS, BitLocker), chứng chỉ số SSL/TLS và chữ ký điện tử PKI.
- Xây dựng quy chế an toàn thông tin nội bộ, ma trận phân quyền truy cập tối thiểu (Principle of Least Privilege) và tối ưu hóa quy trình sao lưu - phục hồi dữ liệu định kỳ.
Phương pháp tiếp cận và kết quả kỳ vọng
Dự án áp dụng mô hình tiếp cận bảo mật theo chiều sâu (Defense-in-Depth) bao gồm ba trụ cột: Phần cứng - Phần mềm - Con người. Kết quả kỳ vọng giảm 90% nguy cơ lây nhiễm mã độc, rút ngắn thời gian sao lưu phục hồi dữ liệu từ 30 ngày xuống còn 7 ngày, nâng tỷ lệ tuân thủ chính sách bảo mật lên 100% trên toàn bộ 35 máy trạm của công ty.
+-------------------------------------------------------------------------------+
| PHẠM VI VÀ GIỚI HẠN DỰ ÁN |
+------------------------------------+------------------------------------------+
| Phạm vi triển khai | Giới hạn nghiên cứu |
+------------------------------------+------------------------------------------+
| - Trụ sở chính Công ty TNHH Zenco | - Tập trung giải pháp an ninh cấp SME |
| - 35 máy trạm (15 Desktop, 20 | với ngân sách vận hành ~80 triệu/năm. |
| Laptop) và hệ thống máy chủ CSDL.| - Chưa áp dụng giải pháp SOC/SIEM |
| - Mạng LAN/WLAN nội bộ và website. | phức tạp của doanh nghiệp quy mô lớn. |
+------------------------------------+------------------------------------------+
Phân tích và thiết kế giải pháp
Phân tích hiện trạng
Khảo sát thực tế 20 nhân viên thuộc các phòng ban (Kinh doanh, Kế toán, Kỹ thuật, Thiết kế) của Zenco cho thấy bức tranh rõ nét về các rủi ro hệ thống:
+-----------------------------------------------------------------------------------+
| BẢNG PHÂN TÍCH SO SÁNH CÁC BIỆN PHÁP HIỆN TẠI TẠI ZENCO |
+----------------------+--------------------+--------------------+------------------+
| Biện pháp hiện tại | Tỷ lệ áp dụng (%) | Ưu điểm | Nhược điểm & Rủi |
| | | | ro tiềm ẩn |
+----------------------+--------------------+--------------------+------------------+
| Sao lưu ổ cứng ngoài | 50% | Chi phí thấp, dễ | Rủi ro hỏng vật |
| | | thực hiện | lý, chu kỳ 1 |
| | | | tháng/lần quá dài|
+----------------------+--------------------+--------------------+------------------+
| Đồng bộ Google Drive | 30% | Tiện lợi, truy cập | Lỗi HTTP 502, dễ |
| | | từ xa nhanh | rò rỉ quyền chia |
| | | | sẻ ngoài tổ chức |
+----------------------+--------------------+--------------------+------------------+
| Sao lưu liên tục | 20% | Dữ liệu cập nhật | Tốn tài nguyên, |
| | | thời gian thực | cấu hình cục bộ |
| | | | chưa đồng bộ |
+----------------------+--------------------+--------------------+------------------+
Phân loại yêu cầu an ninh theo mô hình MoSCoW
- Must have (Bắt buộc): Trang bị tường lửa phần cứng NGFW; cài đặt phần mềm Antivirus bản quyền 100% máy trạm; mã hóa kênh truyền SSL/TLS 256-bit; rút ngắn lịch backup xuống 1 tuần/lần.
- Should have (Nên có): Thiết lập mạng LAN ảo (VLAN) cô lập phòng Kế toán và Máy chủ; mã hóa ổ đĩa BitLocker cho máy tính xách tay; tích hợp chữ ký số Viettel-CA.
- Could have (Có thể có): Áp dụng xác thực mạng 802.1X cho Wifi thay vì chuẩn WEP/WPA cá nhân; triển khai hệ thống ngăn ngừa xâm nhập (IPS).
- Won't have (Chưa thực hiện đợt này): Trung tâm giám sát an ninh mạng chuyên nghiệp (SOC 24/7); hệ thống tường lửa ứng dụng Web chuyên dụng đắt tiền (Cloud WAF Enterprise).
Thiết kế hệ thống
Kiến trúc bảo mật đề xuất cho Zenco phân định rõ các vùng mạng an toàn, ngăn chặn tấn công leo thang đặc quyền (Privilege Escalation) và lây nhiễm chéo giữa các máy trạm:
graph TD
Internet([Internet / Public WAN]) <--> CiscoASA[Cisco ASA 5506-X NGFW with FirePOWER]
subgraph DMZ_Zone [Vùng mạng DMZ]
CiscoASA <--> WebServer[Web Server / IIS Apache 2.4 - SSL Enabled]
end
subgraph Internal_LAN [Vùng mạng nội bộ Core Switch VLAN]
CiscoASA <--> SwitchCore[Layer 3 Switch Core]
SwitchCore --> VLAN10[VLAN 10: Server DB SQL 2008 / File Server]
SwitchCore --> VLAN20[VLAN 20: Kế toán - MISA SME.NET]
SwitchCore --> VLAN30[VLAN 30: Khối Kinh doanh & Thiết kế]
SwitchCore --> VLAN40[VLAN 40: Wifi Khách / Thiết bị di động]
end
Danh mục công nghệ và phiên bản triển khai (Technology Stack)
+-------------------------------------------------------------------------------+
| THÔNG SỐ KỸ THUẬT VÀ PHIÊN BẢN CÔNG NGHỆ ÁP DỤNG |
+-----------------------+-----------------------------+-------------------------+
| Phân hệ | Công nghệ / Thiết bị | Phiên bản / Tiêu chuẩn |
+-----------------------+-----------------------------+-------------------------+
| Tường lửa Gateway | Cisco ASA with FirePOWER | ASA Series 5506-X |
| Hệ điều hành máy chủ | Windows Server Enterprise | 2008 R2 SP1 / 2012 |
| Cơ sở dữ liệu | Microsoft SQL Server | 2008 Enterprise |
| Web Server | Apache HTTP Server | 2.4.x |
| Mã hóa dữ liệu tĩnh | EFS & BitLocker | AES-256 / AES-128 XTS |
| Bảo mật đường truyền | SSL/TLS DV Certificate | TLS 1.2 / RSA 2048-bit |
| Chữ ký số | Chữ ký số công cộng Viettel | PKI X.509 Standard |
| Phân tích dữ liệu | IBM SPSS Statistics | Phiên bản 20.0 |
+-----------------------+-----------------------------+-------------------------+
Phương pháp nghiên cứu (Methodology)
Nghiên cứu ứng dụng kết hợp phương pháp định lượng và định tính:
- Khảo sát định lượng: Phát 20 phiếu điều tra chi tiết đến cán bộ kỹ thuật, quản lý và nhân viên tác nghiệp tại Zenco. Sử dụng phần mềm SPSS 20.0 để xử lý tần số, phân tích Cronbach’s Alpha kiểm định độ tin cậy của thang đo nhận thức rủi ro an ninh thông tin.
- Phân tích định tính: Phỏng vấn sâu Ban Giám đốc và cán bộ IT phụ trách hệ thống, đối chiếu dữ liệu tài chính 3 năm (2016 - 2018) nhằm tối ưu chi phí bảo mật trong ngưỡng ngân sách 80.000.000 VNĐ/năm.
Implementation và kết quả
Quá trình triển khai kỹ thuật
1. Cấu hình phân đoạn mạng và Access Control List (ACL) trên Cisco ASA
Thiết lập chính sách tường lửa chỉ cho phép lưu lượng HTTPS (Port 443) đi vào DMZ Web Server và cô lập hoàn toàn CSDL nội bộ:
! Cấu hình giao diện mạng trên Cisco ASA 5506-X
interface GigabitEthernet1/1
nameif outside
security-level 0
ip address 203.162.x.x 255.255.255.248
!
interface GigabitEthernet1/2
nameif dmz
security-level 50
ip address 192.168.2.1 255.255.255.0
!
interface GigabitEthernet1/3
nameif inside
security-level 100
ip address 192.168.1.1 255.255.255.0
!
! Access List bảo vệ Web Server và chặn truy cập trái phép vào SQL Server nội bộ
access-list OUTSIDE-TO-DMZ extended permit tcp any host 192.168.2.10 eq 443
access-list OUTSIDE-TO-DMZ extended permit tcp any host 192.168.2.10 eq 80
access-list DMZ-TO-INSIDE extended permit tcp host 192.168.2.10 host 192.168.1.15 eq 1433
access-list DMZ-TO-INSIDE extended deny ip any any
access-group OUTSIDE-TO-DMZ in interface outside
access-group DMZ-TO-INSIDE in interface dmz
2. Kịch bản tự động hóa mã hóa EFS và Sao lưu CSDL (SQL Server)
Sử dụng PowerShell và Transact-SQL để thiết lập lịch trình sao lưu gia tăng (Differential Backup) hàng tuần và mã hóa file dữ liệu quan trọng của phòng Kế toán:
-- Kịch bản sao lưu tự động CSDL Zenco_DB định kỳ hàng tuần
USE master;
GO
BACKUP DATABASE [Zenco_DB]
TO DISK = N'E:\Backups\Zenco_DB_Weekly.bak'
WITH NOFORMAT, INIT,
NAME = N'Zenco_DB-Full Database Backup',
SKIP, NOREWIND, NOUNLOAD, COMPRESSION, STATS = 10;
GO
# Script PowerShell tự động mã hóa thư mục chứa báo cáo tài chính bằng EFS
$TargetFolder = "C:\ZencoData\KeToan_Reports"
$Files = Get-ChildItem -Path $TargetFolder -Recurse -File
foreach ($file in $Files) {
if (-not ($file.Attributes -band [System.IO.FileAttributes]::Encrypted)) {
cipher /e $file.FullName
Write-Host "Mã hóa thành công: $($file.Name)" -ForegroundColor Green
}
}
Đánh giá và kiểm thử (Testing & Validation)
+-----------------------------------------------------------------------------------+
| KẾT QUẢ KIỂM THỬ AN NINH VÀ HIỆU NĂNG |
+---------------------+-------------------+---------------------+-------------------+
| Kịch bản kiểm thử | Phương pháp / | Kết quả trước cải | Kết quả sau triển |
| | Công cụ | tiến | khai |
+---------------------+-------------------+---------------------+-------------------+
| Dò quét lỗ hổng | Nmap & OpenVAS | 14 lỗ hổng nghiêm | 0 lỗ hổng nghiêm |
| cổng mạng | | trọng (SQL, RDP hở) | trọng; lọc 100% |
+---------------------+-------------------+---------------------+-------------------+
| Tấn công thử | Phishing Mail | 65% nhân viên mở | 0% vi phạm; email |
| nghiệm lừa đảo | Campaign | tệp đính kèm | độc bị chặn tại GW|
+---------------------+-------------------+---------------------+-------------------+
| Thời gian phục hồi | Khôi phục CSDL | > 48 giờ (mất dữ | 45 phút (RPO: 7 |
| thảm họa (RTO/RPO) | SQL Server 2008 | liệu 30 ngày) | ngày, RTO: < 1h) |
+---------------------+-------------------+---------------------+-------------------+
Kết quả đạt được
- Khắc phục 100% lỗ hổng dùng chung máy chủ: Phân tách rõ ràng Web Server (DMZ) và Database Server nội bộ qua hệ thống tường lửa Cisco ASA.
- Tiêu chuẩn hóa mã hóa: 100% đường truyền web được chứng thực bằng giao thức HTTPS/TLS với thuật toán AES-256; 100% hợp đồng điện tử có chữ ký số Viettel-CA hợp lệ.
- Nâng cao nhận thức: Tỷ lệ nhân viên đạt yêu cầu kiểm tra nhận thức an toàn thông tin tăng từ 20% lên 95%.
Đổi mới và đóng góp
- Mô hình Defense-in-Depth tối ưu chi phí cho SME: Thay vì đầu tư các giải pháp đắt đỏ hàng tỷ đồng, nghiên cứu đã tích hợp hoàn hảo giữa thiết bị mạng chuyên dụng sẵn có (Cisco ASA NGFW) và các tính năng mã hóa gốc của hệ điều hành Windows Server (EFS, BitLocker), giúp doanh nghiệp tiết kiệm 70% chi phí đầu tư ban đầu.
- So sánh với các giải pháp truyền thống trên thị trường:
- So với Router NAT Firewall thông thường: Cisco ASA with FirePOWER bổ sung khả năng kiểm tra gói tin sâu (Deep Packet Inspection - DPI) và lọc mã độc tại tầng ứng dụng.
- So với phần mềm Antivirus đơn lẻ: Giải pháp bảo mật tập trung kết hợp chính sách quản trị Domain Controller (GPO) ngăn chặn nhân viên tự ý tắt tính năng bảo vệ hoặc gắn USB không an toàn.
- Chuẩn hóa quy trình vận hành an ninh: Xây dựng ma trận phân quyền chi tiết cho từng vị trí chức danh (Kế toán, Thiết kế, Kinh doanh) phù hợp với thực tiễn các đơn vị sản xuất và thương mại điện tử tại Việt Nam.
Ứng dụng thực tế và triển khai
Tình huống ứng dụng thực tế
Tại Zenco, bộ phận thiết kế liên tục nhận các file đồ họa từ khách hàng ngoài Internet, trong khi bộ phận kế toán nắm giữ toàn bộ hóa đơn và công nợ trên phần mềm MISA SME.NET. Việc thiết lập VLAN riêng biệt giúp ngăn chặn tuyệt đối mã độc (Ransomware) từ file thiết kế lây lan sang máy tính kế toán.
Phân tích chi phí và hiệu quả đầu tư (Cost-Benefit Analysis)
+-------------------------------------------------------------------------------+
| BẢNG DỰ TOÁN CHI PHÍ VÀ LỢI ÍCH KINH TẾ TRONG 3 NĂM |
+------------------------------------+------------------------------------------+
| Hạng mục đầu tư | Chi phí dự toán (VNĐ) |
+------------------------------------+------------------------------------------+
| Thiết bị Cisco ASA 5506-X NGFW | 18.500.000 |
| Bản quyền Antivirus tập trung | 12.000.000 (35 máy trạm / 2 năm) |
| Chứng chỉ số SSL & Viettel PKI-CA | 2.500.000 / năm |
| Chi phí đào tạo nhận thức nội bộ | 5.000.000 |
| Tổng chi phí triển khai năm đầu | 38.000.000 VNĐ (Nằm trong ngân sách 80tr)|
+------------------------------------+------------------------------------------+
| Giá trị kinh tế đem lại | Giảm thiểu rủi ro gián đoạn kinh doanh |
| | (trung bình thiệt hại 150-200 triệu đồng |
| | cho mỗi sự cố lộ CSDL khách hàng). |
+------------------------------------+------------------------------------------+
Hạn chế và hướng phát triển
Hạn chế kỹ thuật
- Nghiên cứu dựa trên cấu hình phần cứng Windows Server 2008 và SQL Server 2008; phiên bản này hiện đã kết thúc vòng đời hỗ trợ chính thức từ Microsoft (End of Life), đòi hỏi kế hoạch nâng cấp lên Windows Server 2019/2022.
- Cơ chế xác thực tại các máy tính cá nhân vẫn dựa trên mật khẩu cục bộ, chưa tích hợp xác thực đa yếu tố (MFA/2FA).
Hướng phát triển tiếp theo
- Chuyển dịch đám mây an toàn (Cloud Migration): Từng bước chuyển đổi CSDL từ máy chủ vật lý lên môi trường điện toán đám mây (AWS RDS hoặc Microsoft Azure SQL) với tính năng bảo mật tự động và sao lưu đa vùng (Multi-AZ).
- Áp dụng khung tiêu chuẩn ISO/IEC 27001: Xây dựng Hệ thống Quản lý An toàn Thông tin (ISMS) chuẩn hóa quy trình bảo mật thông tin doanh nghiệp toàn diện.
Đối tượng hưởng lợi
+-------------------------------------------------------------------------------+
| LỢI ÍCH CỦA CÁC ĐỐI TƯỢNG LIÊN QUAN |
+---------------------+---------------------------------------------------------+
| Đối tượng | Giá trị và lợi ích định lượng |
+---------------------+---------------------------------------------------------+
| Doanh nghiệp SME | Sở hữu bộ khung kiến trúc bảo mật toàn diện với chi phí |
| (Zenco & ngành may) | hợp lý, bảo vệ an toàn 100% dữ liệu tài chính kế toán. |
+---------------------+---------------------------------------------------------+
| Kỹ sư / Quản trị IT | Cung cấp kịch bản cấu hình Cisco ASA, script sao lưu tự |
| | động và chính sách phân quyền EFS/BitLocker thực chiến. |
+---------------------+---------------------------------------------------------+
| Sinh viên / | Tài liệu tham khảo chuẩn mực về kết hợp nghiên cứu lý |
| Nghiên cứu sinh | thuyết và khảo sát định lượng (SPSS) trong bảo mật HTTT.|
+---------------------+---------------------------------------------------------+
Câu hỏi thường gặp
1. Yêu cầu kỹ thuật tối thiểu để triển khai giải pháp tường lửa Cisco ASA là gì?
Hệ thống mạng cần có đường truyền Internet IP tĩnh từ nhà cung cấp ISP, thiết bị Cisco ASA 5506-X với bộ nhớ RAM tối thiểu 4GB, cổng mạng Gigabit Ethernet và hỗ trợ giao thức định tuyến cơ bản để phân luồng traffic.
2. Việc mã hóa EFS trên ổ đĩa NTFS có ảnh hưởng đến tốc độ truy xuất file của nhân viên không?
Thuật toán mã hóa đối xứng AES sử dụng trong EFS được tối ưu hóa trực tiếp trên vi xử lý hiện đại (tập lệnh Intel AES-NI). Do đó, độ trễ khi ghi/đọc dữ liệu là không đáng kể (< 2%), hoàn toàn không ảnh hưởng đến trải nghiệm người dùng.
3. Tại sao công ty không chỉ dùng Google Drive để backup mà phải kết hợp nhiều giải pháp?
Google Drive thuần túy là công cụ đồng bộ hóa tập tin, không phải giải pháp backup chuyên dụng. Nếu máy trạm bị nhiễm mã độc mã hóa tệp tin (Ransomware), tệp bị hỏng sẽ tự động đồng bộ đè lên Google Drive. Giải pháp sao lưu tuần tự ngắt kết nối (Offline Backup) mới đảm bảo khôi phục dữ liệu an toàn.
4. Chi phí duy trì hệ thống bảo mật này hàng năm là bao nhiêu?
Chi phí bảo trì hàng năm ước tính khoảng 15.000.000 – 20.000.000 VNĐ, bao gồm gia hạn bản quyền phần mềm diệt virus tập trung, duy trì chứng chỉ số SSL và chứng thực chữ ký số PKI.
5. Doanh nghiệp cần bao lâu để hoàn thành việc đào tạo nhận thức an ninh cho nhân viên?
Chương trình đào tạo nhận thức bảo mật được thiết kế gồm 3 buổi (tổng lượng 6 giờ học), kết hợp kiểm tra đánh giá qua các bài test mô phỏng email lừa đảo (Phishing simulation) định kỳ hàng quý.
Kết luận
Đề tài khóa luận tốt nghiệp "Một số giải pháp đảm bảo an toàn bảo mật thông tin cho Công ty TNHH Zenco" đã giải quyết triệt để bài toán an ninh mạng thực tế tại một doanh nghiệp thương mại điện tử vừa và nhỏ. Bằng cách kết hợp đồng bộ ba khía cạnh: trang bị tường lửa phần cứng thế hệ mới Cisco ASA, triển khai công nghệ mã hóa đường truyền/lưu trữ (SSL, EFS, BitLocker) và nâng cao ý thức tuân thủ của con người, hệ thống thông tin của Zenco đã được nâng cấp vững chắc. Đây là minh chứng rõ nét cho việc ứng dụng khoa học công nghệ thông tin vào quản trị doanh nghiệp, tạo nền tảng vững chắc để công ty mở rộng quy mô kinh doanh và nâng cao vị thế cạnh tranh trên thị trường.