CHƯƠNG I : TỔNG QUAN VỀ NGUY CƠ TIỀM ẨN VÀ THREAT HUNTING 1. Tổng quan về nguy cơ An Ninh mạng và Nguy cơ tiềm ẩn An toàn mạng ngày nay đã trở thành một trong những ưu tiên hàng đầu đối với các tổ chức, doanh nghiệp và cá nhân trên toàn cầu, đặc biệt trong bối cảnh công nghệ không ngừng phát triển và xu hướng chuyển đổi số diễn ra vô cùng mạnh mẽ. Việc áp dụng các công nghệ mới, từ điện toán đám mây, trí tuệ nhân tạo đến Internet of things (IoT), đã mang lại nhiều cơ hội cải tiến hiệu quả hoạt động và thúc đẩy sự đổi mới. Tuy nhiên, song song với những lợi ích này, nguy cơ bị tấn công mạng cũng gia tăng đáng kể, đặc biệt khi các mô hình làm việc từ xa và kết nối trực tuyến trở nên phổ biến.
Những attacker không ngừng phát triển các kỹ thuật tinh vi và phức tạp, từ việc khai thác lỗ hổng trong hệ thống, thực hiện các cuộc tấn công nhắm vào hệ thống, đến xâm nhập và đánh cắp dữ liệu quan trọng của các tổ chức, cá nhân. Điều này đã tạo ra áp lực lớn đối với các giải pháp bảo mật, đòi hỏi các doanh nghiệp không chỉ cải tiến công nghệ bảo vệ mà còn phải xây dựng chiến lược toàn diện để ứng phó với những nguy cơ ngày càng khó lường, bảo vệ tài sản số và duy trì niềm tin từ khách hàng cũng như đối tác. Các cuộc tấn công mạng hiện nay đa dạng và phức tạp hơn bao giờ hết. Ransomware, phishing, DDoS và APT (Advanced Persistent Threat) là những mối đe dọa chính mà các tổ chức phải đối mặt.
Đặc biệt, các cuộc tấn công Ransomware đang ngày càng gia tăng mạnh mẽ, khi tin tặc mã hóa dữ liệu của các tổ chức và yêu cầu tiền chuộc để khôi phục dữ liệu đã bị mã hóa. Tấn công phishing vẫn tiếp tục là phương thức phổ biến nhất để xâm nhập vào hệ thống của tổ chức, khi kẻ tấn công giả danh các tổ chức uy tín để lừa đảo người dùng cung cấp thông tin đăng nhập hoặc dữ liệu nhạy cảm. Các cuộc tấn công DDoS (tấn công từ chối dịch vụ phân tán) cũng đang gia tăng, làm gián đoạn hoạt động của các doanh nghiệp, khiến hệ thống của họ không thể hoạt động bình thường, gây 16 thiệt hại tài chính lớn. Bên cạnh đó, sự gia tăng của các tấn công vào chuỗi cung ứng cũng đang dấy lên lo ngại.
Các cuộc tấn công mạng không chỉ gây thiệt hại về tài chính mà còn làm suy giảm uy tín và lòng tin của khách hàng, đối tác. Bên cạnh đó, các vụ vi phạm dữ liệu và lộ lọt thông tin cá nhân đang trở thành mối lo ngại chính, đặc biệt trong bối cảnh các quy định về bảo mật và quyền riêng tư, như GDPR, ngày càng nghiêm ngặt hơn.1 Xu hướng gia tăng các cuộc xâm nhập từ Q3 2022 - Q2-2024 của CrowTrike Theo Báo Cáo của CrowTrike thấy được : Biểu đồ trên thể hiện xu hướng gia tăng số lượng các cuộc xâm nhập từ quý 3 năm 2022 đến quý 2 năm 2024. Từ quý 3 đến quý 4 năm 2022, số lượng các cuộc xâm nhập tăng đáng kể, với tỷ lệ gia tăng khoảng 100%. Sau đó, từ quý 1 17 đến quý 2 năm 2023, tỷ lệ tăng trưởng vẫn ổn định, với mức tăng khoảng 20%.
Tuy nhiên, từ quý 2 đến quý 4 năm 2023, số lượng các cuộc tấn công tương tác tăng đột biến, với tỷ lệ tăng trưởng lên đến 150%. Đây là giai đoạn cao điểm khi các cuộc tấn công mạng có sự gia tăng mạnh mẽ, cho thấy sự leo thang trong hoạt động của các mối đe dọa tương tác, đặc biệt trong môi trường tài chính. Từ quý 1 năm 2024, số lượng các cuộc xâm nhập đã giảm nhẹ khoảng 15%, sau đó giữ nguyên trong quý 2, cho thấy dấu hiệu ổn định. Mặc dù số lượng xâm nhập đã giảm so với giai đoạn cao điểm cuối năm 2023, nhưng vẫn cao hơn đáng kể so với năm 2022, phản ánh mức độ phức tạp và tần suất của các mối đe dọa ngày càng gia tăng.
Điều này nhấn mạnh tầm quan trọng của các biện pháp tăng cường giám sát và săn lùng mối đe dọa để bảo vệ hạ tầng an ninh mạng trong bối cảnh các cuộc tấn công đang diễn ra với tần suất và quy mô lớn hơn. Trong bối cảnh các mối đe dọa mạng ngày càng tinh vi và phức tạp, sự cần thiết của các công cụ giám sát mạng là không thể phủ nhận. Các công cụ này đóng vai trò quan trọng trong việc phát hiện sớm các cuộc tấn công và hành vi bất thường trong mạng, từ đó giúp các tổ chức phát hiện và ngừng các mối đe dọa ngay từ giai đoạn đầu, giảm thiểu thiệt hại. Các công cụ giám sát mạng như Security Onion, Suricata và Zeek có khả năng phân tích lưu lượng mạng và nhận diện các dấu hiệu đáng ngờ, như kết nối lạ hay sử dụng cổng và giao thức không hợp lệ.
Bên cạnh đó, việc phát hiện và phản ứng kịp thời giúp giảm thiểu rủi ro và bảo vệ dữ liệu quan trọng khỏi các cuộc tấn công như ransomware hay APT, hạn chế thiệt hại tài chính và tổn thất về danh tiếng. Ngoài ra, các công cụ giám sát mạng còn hỗ trợ các tổ chức tuân thủ các quy định bảo mật như GDPR bằng cách theo dõi và ghi nhận các sự kiện an ninh mạng, đảm bảo bảo vệ thông tin cá nhân và dữ liệu nhạy cảm. Vì vậy, việc triển khai các công cụ giám sát mạng là một phần thiết yếu trong chiến lược bảo mật của bất kỳ tổ chức nào trong thế giới số hiện đại.2 Top các lĩnh vực bị xâm nhập từ Q3 2023-Q2 2024 của CrowTrike Theo Báo Cáo của CrowTrike, Ngành công nghệ chiếm tỷ lệ tấn công mạng cao nhất, khoảng 30-35%, phản ánh sự nhắm mục tiêu mạnh mẽ vào các công ty công nghệ sở hữu nhiều dữ liệu nhạy cảm. Tiếp theo là ngành tư vấn và dịch vụ chuyên nghiệp với khoảng 20-25%, do vai trò trung gian xử lý thông tin quan trọng từ khách hàng.
Ngành dịch vụ tài chính đứng thứ ba với 15-18%, cho thấy động cơ tài chính rõ rệt trong các cuộc tấn công. Các lĩnh vực như y tế, bán lẻ và sản xuất có tỷ lệ tấn công từ 7-12%, nhắm vào dữ liệu cá nhân và chuỗi cung ứng. Trong khi đó, viễn thông, chính phủ, công nghiệp và học thuật có tỷ lệ tấn công thấp hơn, từ 3-7%, phản ánh mức độ quan trọng khác nhau của dữ liệu trong từng ngành. Báo cáo từ CrowdStrike nhấn mạnh rằng mức độ nhắm mục tiêu của các cuộc tấn công mạng phản ánh trực tiếp giá trị và tầm quan trọng của dữ liệu trong từng ngành.
Các lĩnh vực như công nghệ, tư vấn dịch vụ chuyên nghiệp và tài 19 chính dẫn đầu với tỷ lệ tấn công cao nhất, do sở hữu dữ liệu nhạy cảm, tài sản trí tuệ và thông tin tài chính quan trọng – những tài nguyên có giá trị cao đối với tin tặc. Ngược lại, các ngành như y tế, bán lẻ và sản xuất mặc dù ghi nhận tỷ lệ tấn công thấp hơn, vẫn đối mặt với rủi ro lớn do dữ liệu cá nhân và sự phụ thuộc vào chuỗi cung ứng. Những lĩnh vực như viễn thông, chính phủ, công nghiệp và học thuật tuy có tỷ lệ tấn công thấp hơn nhưng vẫn không tránh khỏi nguy cơ, đặc biệt khi dữ liệu của họ ngày càng trở nên thiết yếu trong các hoạt động quốc gia và doanh nghiệp. Tổng quan, dữ liệu càng giá trị và có tính chiến lược cao, ngành đó càng dễ trở thành mục tiêu, cho thấy sự cần thiết phải đầu tư mạnh mẽ vào an ninh mạng.3 Tỷ lệ phương pháp pháp tấn công mạng trong các lĩnh vực phổ biến theo báo cáo của Sophos Theo Sophos, Cho thấy các phương pháp tấn công mạng phổ biến nhất trong các lĩnh vực khác nhau.
Exploited vulnerability chiếm tỷ lệ cao nhất trong lĩnh vực năng lượng, dầu khí và tiện ích (49%) và lĩnh vực giải trí, truyền thông (38%). Compromised credentials dẫn đầu trong lĩnh vực chính phủ trung ương/liên bang 20 (47%), cho thấy sự tập trung của tội phạm mạng vào thông tin xác thực. Malicious email và phishing chiếm tỷ lệ đáng kể ở lĩnh vực bán lẻ (25%-32%) và giáo dục thấp hơn (20%-44%). Đặc biệt, brute force attack xuất hiện mạnh nhất trong ngành bán lẻ (15%), nhấn mạnh sự đa dạng trong chiến lược tấn công giữa các ngành.
Qua thông số trên cho thấy tội phạm mạng tùy chỉnh phương thức tấn công theo đặc điểm của từng ngành. Lỗ hổng bảo mật (exploited vulnerability) được khai thác nhiều nhất trong lĩnh vực năng lượng, dầu khí (49%), nơi hệ thống phức tạp dễ tồn tại điểm yếu. Ngược lại, compromised credentials phổ biến trong chính phủ liên bang (47%), phản ánh mục tiêu xâm nhập hệ thống thông qua thông tin xác thực. Email độc hại và lừa đảo (malicious email, phishing) tập trung vào ngành bán lẻ và giáo dục, cho thấy các ngành này dễ bị tấn công thông qua yếu tố con người.
Những xu hướng này nhấn mạnh tầm quan trọng của việc bảo mật tùy chỉnh theo từng ngành.1 Threat Hunting là gì ? Hiểu một cách đơn giản, Threat Hunting là quá trình tìm kiếm chủ động trên tất cả các thành phần của hệ thống nhằm phát hiện các tấn công mạng mà các công cụ tự động không phát hiện được. Để làm được việc này, bên cạnh các công cụ sẵn có, Threat Hunting sử dụng nhiều nguồn dữ liệu bổ sung nhằm tạo mối liên kết, tương quan sự kiện để xác định các mối đe dọa chưa được phát hiện trên hệ thống mạng.4 Mô tả các yếu chính trong Threat Hunting Theo Plunk, Threat hunting là tên gọi của bất kỳ quy trình thủ công hoặc quy trình hỗ trợ bởi các công cụ bất kỳ nào nhằm mục đích tìm ra các sự cố an ninh hoặc lỗ hổng mà hệ thống phát hiện tự động của bạn bỏ sót. Phần hỗ trợ bởi các công cụ là rất quan trọng, vì với khối lượng và tốc độ dữ liệu an ninh ngày nay, chúng ta cần hệ thống tự động phát hiện để theo kịp. (Điều này là do, với lượng dữ liệu lớn như vậy, việc kiểm tra thủ công không chỉ tốn kém mà còn là điều không thể thực hiện được.
Với mục tiêu tìm kiếm các mối đe dọa có thể vượt qua các biện pháp bảo mật truyền thống, thực hành threat hunting sử dụng kết hợp giữa các công cụ tự động và các kỹ thuật thủ công để xác định các mẫu và hành vi đáng ngờ.