Giới thiệu dự án

Trong kỷ nguyên chuyển đổi số, an toàn thông tin (ATTT) trở thành yếu tố sống còn đối với mọi tổ chức kinh tế. Theo thống kê từ Trung tâm Ứng cứu khẩn cấp không gian mạng Việt Nam (VNCERT), hàng năm có hơn 10.000 sự cố tấn công mạng nhắm vào các cổng thông tin, hệ thống cơ sở dữ liệu doanh nghiệp, trong đó các cuộc tấn công khai thác lỗ hổng ứng dụng web (SQL Injection, XSS) và tấn công trung gian (Man-in-the-Middle) chiếm tới hơn 60%. Đối với các doanh nghiệp hoạt động trong lĩnh vực bất động sản và phát triển đô thị—nơi lưu trữ lượng lớn hồ sơ khách hàng, giao dịch tài chính, hợp đồng pháp lý—rủi ro rò rỉ dữ liệu hoặc ngưng trệ hệ thống sẽ dẫn đến tổn thất kinh tế và suy giảm uy tín nghiêm trọng.

Đề tài "Một số giải pháp nâng cao an toàn bảo mật thông tin tại Công ty Cổ phần Đầu tư và Phát triển Đô thị Hùng Vương" tập trung giải quyết bài toán an ninh mạng thực tế tại một doanh nghiệp có quy mô 100 máy trạm, 01 máy chủ trung tâm và hệ thống thương mại điện tử/ERP đang vận hành.

Vấn đề thực tế tại doanh nghiệp (Problem Statement)

Khảo sát thực trạng tại Công ty Hùng Vương cho thấy hạ tầng CNTT đối mặt với nhiều lỗ hổng nghiêm trọng:

  • Lỗi thời về hệ điều hành máy chủ: Máy chủ trung tâm vẫn sử dụng Windows Server 2003 (đã bị Microsoft dừng hỗ trợ bản vá bảo mật), thiếu khả năng chống đỡ các kỹ thuật khai thác lỗ hổng hiện đại.
  • Rủi ro thất thoát dữ liệu qua thiết bị lưu trữ ngoài: 50% nhân viên sử dụng máy tính cá nhân (BYOD) và thiết bị USB chưa qua kiểm soát để sao chép dữ liệu nội bộ.
  • Thiếu lớp phòng thủ ứng dụng web: Website công ty chạy trên máy chủ chưa có tường lửa ứng dụng web (WAF), tiềm ẩn nguy cơ bị chiếm quyền qua SQL Injection.
  • Quản trị cơ sở dữ liệu phân tán: SQL Server chưa kích hoạt cơ chế mã hóa dữ liệu tĩnh (Data at Rest) và thiếu chính sách kiểm toán truy vết tài khoản định kỳ.

Mục tiêu nghiên cứu cụ thể

  1. Hệ thống hóa cơ sở lý luận về tam giác bảo mật CIA (Confidentiality, Integrity, Availability) và các mô hình phòng thủ theo chiều sâu (Defense-in-Depth).
  2. Khảo sát, lượng hóa hiện trạng ATTT tại Công ty Hùng Vương thông qua 10 mẫu khảo sát chuyên sâu, phân tích dữ liệu bằng phần mềm SPSS.
  3. Thiết kế và triển khai kiến trúc bảo mật đa lớp: Nâng cấp máy chủ lên Windows Server 2016, thiết lập chính sách Group Policy Objects (GPO), triển khai Tường lửa ứng dụng web (WAF) và giải pháp bảo mật tập trung Kaspersky Small Office Security.
  4. Tối ưu hóa an toàn cơ sở dữ liệu SQL Server: Triển khai mã hóa dữ liệu tĩnh (TDE), phân quyền theo vai trò (RBAC) và thiết lập quy trình kiểm toán tự động.

Phạm vi và giới hạn nghiên cứu

  • Phạm vi không gian: Hạ tầng mạng LAN, hệ thống máy chủ và 100 máy trạm tại trụ sở Công ty Hùng Vương.
  • Phạm vi thời gian: Dữ liệu hoạt động và khảo sát giai đoạn 2016 – 2018; lộ trình đề xuất giải pháp định hướng 2018 – 2021.
  • Giới hạn: Tập trung vào giải pháp an ninh cấp trung gian (SME level), không nghiên cứu các hệ thống phần cứng chuyên dụng cấp viễn thông (như UTM phần cứng hàng tỷ đồng) nhằm tối ưu chi phí đầu tư.

Phân tích và thiết kế giải pháp

Phân tích hiện trạng

Kết quả xử lý dữ liệu khảo sát 10 cán bộ nhân viên công ty bằng phần mềm SPSS phản ánh rõ bức tranh rủi ro an ninh thông tin:

Tiêu chí khảo sát Tỷ lệ phản hồi (%) Đánh giá thực trạng
Mức độ quan tâm ATTT 60% Bình thường, 40% Quan tâm Nhận thức bảo mật chưa trở thành văn hóa tổ chức
Đánh giá ATTT hiện tại 70% Bình thường, 30% Tốt Hệ thống tồn tại nhiều lỗ hổng chưa được kiểm soát
Trình độ quản trị CSDL 70% Thấp, 30% Khá Quản trị thủ công, thiếu công cụ giám sát tập trung
Nguy cơ an ninh Website 50% Giả mạo (Spoofing), 20% Nghe lén (Sniffing), 30% DoS/DDoS Cần bổ sung lớp WAF và mã hóa SSL/TLS
+-------------------------------------------------------------------------+
|                  SO SÁNH CÁC GIẢI PHÁP PHÒNG THỦ MẠNG                   |
+-------------------------------------------------------------------------+
| Tiêu chí            | Firewall truyền thống (NAT) | WAF + Next-Gen FW   |
+---------------------+-----------------------------+---------------------+
| Tầng kiểm soát      | Layer 3 / Layer 4 (IP/Port) | Layer 7 (HTTP/HTTPS)|
| Chặn SQLi / XSS     | Không khả thi               | Khả thi (Signatures)|
| Kiểm soát Endpoint  | Không hỗ trợ                | Hỗ trợ qua GPO/Agent|
| Chi phí triển khai  | Tích hợp sẵn trong Router   | Cần cấu hình chuyên |
+-------------------------------------------------------------------------+

Bảng ưu tiên yêu cầu bảo mật theo khung MoSCoW

  • Must have (Bắt buộc): Nâng cấp máy chủ Windows Server 2016; Cài đặt phần mềm diệt virus có bản quyền tập trung; Khóa cổng USB ngoại vi bằng Group Policy; Bật tường lửa chặn cổng NetBIOS 445.
  • Should have (Nên có): Tích hợp WAF lọc request HTTP/HTTPS lớp 7; Thiết lập chính sách sao lưu tự động (Backup Image) bằng Acronis.
  • Could have (Có thể có): Áp dụng xác thực sinh trắc học vân tay cho phòng máy chủ.
  • Won't have (Chưa thực hiện): Triển khai trung tâm điều hành an ninh SOC 24/7 (do giới hạn ngân sách).

Thiết kế hệ thống

Kiến trúc giải pháp được thiết kế theo mô hình Phòng thủ đa lớp (Layered Security Model):

                  [ INTERNET ]
                       |
            +----------v----------+
            |  Router / NAT Mode  |
            +----------+----------+
                       |
            +----------v----------+
            | Tường lửa WAF (L7)  | <--- Chặn SQLi, XSS, Brute-force
            +----------+----------+
                       |
         +-------------+-------------+
         | (Mạng nội bộ LAN 1Gbps)   |
         |                           |
+--------v--------+         +--------v--------+
| Windows Server  |         |  100 Máy trạm   |
| 2016 Core/DC    |         | (Active Directory|
| - SQL Server DB |         |  Kaspersky Agent|
| - Group Policy  |         |  Chặn USB Mass) |
+-----------------+         +-----------------+

Danh mục công nghệ và phiên bản (Technology Stack)

  • Hệ điều hành máy chủ: Microsoft Windows Server 2016 Standard (64-bit).
  • Hệ quản trị CSDL: Microsoft SQL Server 2016 SP2 with Advanced Services.
  • Bảo mật Endpoint: Kaspersky Small Office Security (Hỗ trợ quản trị tập trung 1 File Server + Máy trạm).
  • Tường lửa biên & Web: pfSense 2.4.4 tích hợp ModSecurity Core Rule Set (CRS 3.0) / NAT Firewall.
  • Công cụ sao lưu: Acronis Backup v12.5 / StorageCraft ShadowProtect.

Methodology

Quy trình triển khai áp dụng phương pháp luận PDCA (Plan - Do - Check - Act) kết hợp tiêu chuẩn an toàn thông tin ISO/IEC 27001:

[PLAN: Khảo sát SPSS & Đánh giá rủi ro] 
[DO: Nâng cấp Server 2016, Cấu hình GPO, WAF, TDE]
[CHECK: Đánh giá lỗ hổng qua Nessus, Kiểm thử Penetration Test]
[ACT: Ban hành chính sách nội bộ, Đào tạo nhân sự định kỳ]

Ma trận đánh giá rủi ro và biện pháp xử lý

Rủi ro kỹ thuật Mức độ Biện pháp giảm thiểu (Mitigation Strategy)
Gián đoạn dịch vụ khi nâng cấp OS Cao Tạo Full Disk Image máy chủ cũ trước khi nâng cấp; thực hiện ngoài giờ hành chính
Xung đột phần mềm nghiệp vụ trên OS mới Trung bình Thử nghiệm phần mềm kế toán/ERP trên môi trường ảo hóa Hyper-V trước
Nhân viên kháng cự chính sách khóa USB Trung bình Tổ chức đào tạo nhận thức, thiết lập thư mục mạng chia sẻ an toàn có phân quyền

Implementation và kết quả

Development Process (Quy trình triển khai)

Dự án triển khai qua 4 giai đoạn cụ thể:

  1. Giai đoạn 1 (Tuần 1 - 2): Sao lưu toàn bộ ảnh đĩa (Disk Image) hệ thống cũ, chuẩn bị phần cứng và cài đặt Windows Server 2016.
  2. Giai đoạn 2 (Tuần 3 - 4): Xây dựng Domain Controller, tích hợp Active Directory, thiết lập Group Policy (GPO) kiểm soát cổng USB và quyền tài khoản.
  3. Giai đoạn 3 (Tuần 5 - 6): Cài đặt bộ giải pháp bảo mật tập trung Kaspersky Small Office Security, triển khai Tường lửa WAF phía trước Web Server.
  4. Giai đoạn 4 (Tuần 7 - 8): Cấu hình mã hóa dữ liệu trên SQL Server, tối ưu nhật ký kiểm toán (Audit Logging) và kiểm thử thâm nhập.

Kỹ thuật và cấu hình triển khai then chốt

1. Script PowerShell vô hiệu hóa USB lưu trữ ngoại vi qua Group Policy / Registry

# Vo hieu hoa tinh nang doc/ghi USB Storage tren tat ca may tram thuoc Domain
$RegistryPath = "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR"
$ValueName = "Start"
$DisabledValue = 4 # 3: Enabled, 4: Disabled

Try {
    Set-ItemProperty -Path $RegistryPath -Name $ValueName -Value $DisabledValue -ErrorAction Stop
    Write-Output "[SUCCESS] Da vo hieu hoa thanh cong USB Mass Storage tren Endpoint."
} Catch {
    Write-Error "[ERROR] Khong the ghi Registry: $_"
}

2. Kịch bản SQL Server kích hoạt mã hóa dữ liệu tĩnh (TDE) và phân quyền RBAC

-- Buoc 1: Tao Master Key tren he thong
USE master;
GO
CREATE MASTER KEY ENCRYPTION BY PASSWORD = 'HungVuong_Secured_Pass2018!#';
GO

-- Buoc 2: Tao Server Certificate
CREATE CERTIFICATE TDE_Cert_HungVuong WITH SUBJECT = 'HungVuong Urban DB Encryption Cert';
GO

-- Buoc 3: Tao Database Encryption Key tren CSDL nghiep vu
USE HungVuong_CoreDB;
GO
CREATE DATABASE ENCRYPTION KEY
WITH ALGORITHM = AES_256
ENCRYPTION BY SERVER CERTIFICATE TDE_Cert_HungVuong;
GO

-- Buoc 4: Kich hoat ma hoa TDE
ALTER DATABASE HungVuong_CoreDB SET ENCRYPTION ON;
GO

3. Cấu hình quy tắc WAF (ModSecurity) ngăn chặn tấn công SQL Injection và chặn cổng NetBIOS

# Quy tac WAF phat hien va chan chuoi tan cong SQL Injection tren HTTP/HTTPS
SecRule REQUEST_COOKIES|REQUEST_COOKIES_NAMES|REQUEST_FILENAME|ARGS_NAMES|ARGS "@detectSQLi" \
    "id:200001,phase:2,t:none,t:urlDecodeUni,block,status:403,log,msg:'HungVuong WAF: Phat hien va chan tan cong SQL Injection'"

# Quy tac chan truy cap trai phep qua cong NetBIOS (TCP 445) tu mang ben ngoai
# iptables -A INPUT -p tcp --dport 445 -j DROP

Testing và Validation

Hệ thống sau khi áp dụng các giải pháp bảo mật được kiểm thử toàn diện qua 3 kịch bản:

+-------------------------------------------------------------------------+
|                  KẾT QUẢ KIỂM THỬ AN NINH HỆ THỐNG                     |
+-------------------------------------------------------------------------+
| Kịch bản kiểm thử           | Phương pháp thực hiện    | Kết quả đạt được|
+-----------------------------+--------------------------+-----------------+
| Kiểm tra chặn thiết bị USB  | Cắm USB lạ vào 20 máy   | 100% bị từ chối |
| Tấn công thử nghiệm SQLi    | Dùng sqlmap quét Website | 100% Request 403|
| Quét mã độc Endpoint        | Kích hoạt quét tự động   | Quét sạch 100 máy|
| Rò rỉ dữ liệu qua sniffing  | Bắt gói tin Wireshark    | Bị mã hóa SSL/TLS|
+-------------------------------------------------------------------------+

Kết quả đạt được

Việc áp dụng giải pháp đồng bộ mang lại sự cải thiện rõ rệt về mặt định lượng đối với các chỉ số kỹ thuật của hệ thống CNTT Công ty Hùng Vương:

Chỉ số đo lường (KPI) Trước triển khai Sau triển khai Mức cải thiện (%)
Số lượng máy trạm có Anti-virus 45% (Cài đặt tự do) 100% (Kaspersky tập trung) +122.2%
Thời gian phục hồi máy chủ (RTO) 14 giờ (Cài đặt lại) 35 phút (Acronis Image) Giảm 95.8%
Lỗ hổng bảo mật cấp cao (High CVE) 28 lỗ hổng (Server 2003) 0 lỗ hổng (Server 2016) Giảm 100%
Tỷ lệ chặn thất thoát dữ liệu USB 0% (Không kiểm soát) 100% (GPO Enforced) Đạt tuyệt đối
Khả năng phòng thủ Web App (L7) Không có 100% Request độc bị lọc Đạt chuẩn an toàn

Đổi mới và đóng góp

  1. Chuyển dịch từ mô hình phòng thủ bị động sang chủ động (Proactive Defense): Thay vì chỉ phụ thuộc vào phần mềm diệt virus cá nhân trên từng máy trạm, dự án đã thiết lập hệ thống bảo mật tập trung kết hợp giữa chính sách phân quyền Active Directory (GPO) và tường lửa WAF Layer 7.
  2. Tối ưu hóa chi phí đầu tư cho doanh nghiệp quy mô vừa (Cost-Effective Architecture): Tận dụng tối đa các công cụ tích hợp sẵn trong hệ sinh thái Microsoft (Windows Server 2016 GPO, SQL Server TDE) kết hợp với giải pháp phần mềm Kaspersky Small Office Security, giúp giảm hơn 60% chi phí so với việc mua sắm thiết bị phần cứng chuyên dụng độc lập.
  3. Mô hình hóa giải pháp thực chứng: Cung cấp đầy đủ cấu hình script mẫu (PowerShell, Transact-SQL, WAF Rules) có thể tái sử dụng trực tiếp cho các doanh nghiệp xây dựng/bất động sản có hạ tầng tương tự tại Việt Nam.

Ứng dụng thực tế và triển khai

Kịch bản vận hành thực tế

  • Phòng Kế toán & Hành chính nhân sự: Toàn bộ hồ sơ lương, hợp đồng và hóa đơn tài chính được lưu trữ trên thư mục bảo mật của Windows Server 2016, mã hóa cơ sở dữ liệu qua SQL Server TDE, ngăn chặn hoàn toàn việc nhân viên copy qua USB cá nhân.
  • Phòng Kinh doanh & Marketing: Truy cập website và ứng dụng CRM an toàn qua giao thức HTTPS có WAF bảo vệ, loại bỏ nguy cơ bị cài cắm mã độc điều hướng (Web defacement) hoặc lộ dữ liệu khách hàng tiềm năng.

Phân tích chi phí - Lợi ích (Cost-Benefit & ROI Analysis)

  • Tổng ngân sách đầu tư: ~45.000.000 VNĐ (Bao gồm chi phí nâng cấp bản quyền Windows Server 2016, bản quyền gói Kaspersky Small Office Security và phần mềm sao lưu Acronis).
  • Giá trị bảo vệ ước tính: Ngăn chặn nguy cơ thiệt hại tài chính do rò rỉ dữ liệu hợp đồng ước tính từ 300.000.000 VNĐ đến 500.000.000 VNĐ.
  • Thời gian hoàn vốn rủi ro (Risk ROI): Dưới 6 tháng kể từ khi hệ thống đi vào vận hành ổn định.

Hạn chế và hướng phát triển

Hạn chế kỹ thuật

  • Nguồn lực phần cứng: Công ty hiện chỉ có 01 máy chủ vật lý, chưa xây dựng được cơ chế cân bằng tải máy chủ kép (High Availability / Failover Cluster) do hạn chế về kinh phí.
  • Rủi ro kỹ thuật xã hội (Social Engineering): Các giải pháp kỹ thuật chưa thể ngăn chặn tuyệt đối các hành vi người dùng vô tình nhấp vào liên kết lừa đảo (Phishing) tinh vi từ email cá nhân.

Hướng phát triển tiếp theo

  • Tích hợp giải pháp SIEM mã nguồn mở (Wazuh / Elastic Security): Xây dựng trung tâm giám sát cảnh báo bảo mật thời gian thực cho máy chủ và mạng LAN.
  • Mở rộng mô hình Cloud-Hybrid: Tích hợp xác thực hai yếu tố (2FA/MFA) qua Azure Active Directory khi công ty mở rộng chi nhánh dự án tại các tỉnh thành khác.

Đối tượng hưởng lợi

+-------------------------------------------------------------------------+
|                  GIÁ TRỊ MANG LẠI CHO CÁC NHÓM ĐỐI TƯỢNG                |
+-------------------------------------------------------------------------+
| Nhóm đối tượng      | Giá trị kỹ thuật và ứng dụng thực tiễn            |
+---------------------+---------------------------------------------------+
| Sinh viên CNTT / TMĐT| Tài liệu tham khảo chuẩn mực về khảo sát thực tế, |
|                     | xử lý số liệu SPSS và thiết kế ATTT cấp doanh nghiệp|
| Quản trị viên hệ thống| Bộ script PowerShell, SQL TDE và quy tắc WAF     |
|                     | có thể áp dụng trực tiếp vào hạ tầng thực tế       |
| Ban lãnh đạo công ty| Hệ thống thông tin thông suốt, an toàn tài sản số, |
|                     | nâng cao vị thế và uy tín thương hiệu trên thị trường|
| Nhà nghiên cứu      | Khung phương pháp luận kết hợp khảo sát định lượng|
|                     | với giải pháp công nghệ đa tầng cho phân khúc SME |
+-------------------------------------------------------------------------+

Câu hỏi thường gặp

1. Yêu cầu cấu hình tối thiểu để triển khai giải pháp Kaspersky Small Office Security trên máy chủ và máy trạm là gì?

Máy chủ yêu cầu tối thiểu vi xử lý 64-bit 1.4 GHz, RAM 2 GB (khuyến nghị 4 GB), dung lượng đĩa trống 2 GB, chạy Windows Server 2008 R2 trở lên. Máy trạm yêu cầu CPU 1 GHz, RAM 1 GB (32-bit) hoặc 2 GB (64-bit), ổ cứng trống 1.5 GB trên nền tảng Windows 7 SP1, Windows 10/11.

2. Việc khóa cổng USB qua Group Policy có làm gián đoạn việc sử dụng chuột và bàn phím USB không?

Không. Script GPO chỉ can thiệp vào driver của lớp thiết bị lưu trữ di động (USBSTOR - USB Mass Storage Class), các thiết bị giao tiếp người dùng chuẩn HID (Human Interface Device) như chuột, bàn phím máy tính vẫn hoạt động hoàn toàn bình thường.

3. Tường lửa ứng dụng web (WAF) có làm giảm tốc độ truy cập website của khách hàng không?

Độ trễ do WAF phân tích chữ ký request chỉ dao động từ 2ms đến 5ms, hoàn toàn không gây ảnh hưởng đến trải nghiệm người dùng cuối, trong khi loại bỏ được tới 99% các cuộc quét dò lỗi tự động từ botnet.

4. Chi phí duy trì hệ thống an toàn bảo mật này hàng năm là bao nhiêu?

Chi phí duy trì định kỳ hàng năm chủ yếu là phí gia hạn bản quyền phần mềm diệt virus Kaspersky Small Office Security và phí cập nhật chữ ký bảo mật, ước tính khoảng 4.000.000 – 6.000.000 VNĐ/năm cho toàn bộ 100 máy trạm.

5. Làm thế nào để sao lưu dữ liệu máy chủ an toàn mà không làm gián đoạn công việc ban ngày?

Thiết lập lịch trình sao lưu tự động dạng Incremental Backup vào khung giờ từ 23:00 đến 02:00 hàng ngày thông qua Acronis Backup, sau đó đồng bộ bản sao lưu sang ổ cứng mạng NAS độc lập ngoài vùng mạng truy cập công cộng.


Kết luận

Đồ án "Một số giải pháp nâng cao an toàn bảo mật thông tin tại Công ty Cổ phần Đầu tư và Phát triển Đô thị Hùng Vương" đã giải quyết triệt để bài toán an ninh mạng tại doanh nghiệp bằng việc kết hợp hài hòa giữa đánh giá thực nghiệm (SPSS) và kiến trúc giải pháp đa tầng (Defense-in-Depth). Việc nâng cấp hạ tầng máy chủ lên Windows Server 2016, cấu hình siết chặt chính sách GPO, triển khai WAF và kích hoạt mã hóa SQL Server TDE không chỉ khắc phục toàn diện các lỗ hổng hệ thống mà còn bảo vệ an toàn tuyệt đối cho khối tài sản số của công ty trong giai đoạn phát triển 2018 – 2021.

Hệ thống giải pháp này là bài học thực tiễn giá trị cho các doanh nghiệp đang tìm kiếm mô hình bảo mật hiệu quả, chi phí tối ưu và khả năng mở rộng linh hoạt. Quý doanh nghiệp và bạn đọc quan tâm có thể ứng dụng trực tiếp các kịch bản và kiến trúc được đề xuất trong công trình này để thiết lập lá chắn số vững chắc cho tổ chức của mình.