48 giờ đầu bị tấn công mạng: doanh nghiệp cần làm gì
Website không vào được, email im lặng, có tệp lạ trên máy chủ. Bài xếp đúng thứ tự việc trong 48 giờ đầu bị tấn công mạng, theo mốc giờ, ai chịu trách nhiệm.
8 giờ sáng thứ hai. Website không vào được. Email im từ tối qua. Một nhân viên thấy 1 tệp lạ trong thư mục quản trị. 3 dấu hiệu này cộng lại thường là sự cố an toàn thông tin, không phải lỗi kỹ thuật thường ngày. Người ta hay phản ứng sai theo 3 kiểu: tắt máy ngay, xoá tệp lạ, hoặc im lặng chờ tự hết. Cả 3 đều sai. 48 giờ đầu bị tấn công mạng cần làm đúng thứ tự, chia theo 4 mốc giờ, không phải làm theo bản năng.

Đây không phải việc riêng của kỹ thuật. Cô lập hệ thống, báo ai, có báo khách hàng hay không: 3 quyết định này là của quản lý. Kỹ thuật chỉ là 1 vai trong nhiều vai cần có mặt, kể cả khi công ty đang thuê ngoài quản trị máy chủ thay vì có đội riêng.
Giờ đầu bị tấn công mạng: xác nhận và cô lập
Giờ đầu chỉ 2 việc: xác nhận đúng là sự cố, cô lập phần bị ảnh hưởng. Đừng vội kết luận. Đừng xoá bất cứ thứ gì. Website sập có thể do hết dung lượng ổ đĩa, chưa chắc do bị tấn công.
- Xác nhận dấu hiệu: website sập, email nghẽn, tệp lạ, hoặc mật khẩu tự đổi mà không ai thao tác.
- Hỏi 1 câu để phân biệt: có ai chủ động thay đổi gì không, hay tự nhiên phát sinh.
- Cô lập ngay: ngắt mạng của máy nghi ngờ, khoá tài khoản nghi bị chiếm. Chưa tắt hẳn máy chủ nếu chưa cần.
- Không xoá tệp, không xoá log, không xoá tài khoản lạ. Giữ nguyên cho bước điều tra sau.
- Gọi 2 người trong 15 phút đầu: người phụ trách kỹ thuật và người ra quyết định cao nhất đang có mặt.
Cô lập quan trọng hơn sửa ngay. Hệ thống cô lập đúng cách vẫn giữ được bằng chứng. Hệ thống tắt vội thường mất luôn manh mối quan trọng nhất.
Nửa ngày đầu bị tấn công mạng: chốt phạm vi và đổi mật khẩu
Sau giờ đầu, việc chuyển sang đo phạm vi. Đây là chỗ hay bị đánh giá thấp: nhiều doanh nghiệp chỉ nhìn phần đã thấy hỏng, bỏ qua phần chưa lộ ra ngoài.
- Chốt phạm vi: hệ thống nào bị đụng, máy chủ nào, tài khoản nào, bất thường bắt đầu từ lúc nào.
- Xác định dữ liệu có khả năng đã lộ: dữ liệu khách hàng, dữ liệu tài chính, hay chỉ nội dung website.
- Đổi mật khẩu theo 4 lớp ưu tiên: quản trị máy chủ trước tiên, kế tiếp là email doanh nghiệp, thứ ba là quản trị website, cuối cùng mới tới tài khoản nhân viên.
- Bật xác thực 2 lớp cho tài khoản quản trị ngay trong lúc đổi mật khẩu, không để làm sau.
- Ghi lại mọi thao tác kèm thời gian, kể cả việc nhỏ như đổi 1 mật khẩu.
Đổi mật khẩu ồ ạt, không theo thứ tự, dễ bỏ sót đúng tài khoản nguy hiểm nhất. Ưu tiên tài khoản quản trị hệ thống trước luôn là nguyên tắc đúng.
Không có ai trực để cô lập hệ thống ngay lúc xảy ra sự cố?
Dịch vụ quản trị máy chủ của BizMaC theo dõi và xử lý sự cố hạ tầng cho doanh nghiệp không có đội kỹ thuật riêng, hạ tầng chạy trên Viettel IDC và VNPT IDC.
Ngày đầu bị tấn công mạng: khôi phục và thông báo nội bộ
Ngày đầu chuyển từ phòng thủ sang phục hồi. Khôi phục phải đi từ bản sạch đã biết trước. Không lấy bản gần nhất mà chưa kiểm tra. Vá xong đường vào rồi mới khôi phục dữ liệu, làm ngược lại thì lỗ hổng mở lại ngay sau khi phục hồi.
- Xác định bản sao lưu sạch gần nhất, trước thời điểm có dấu hiệu bất thường.
- Vá đường vào đã bị lợi dụng trước, khôi phục dữ liệu sau. Không làm 2 việc cùng lúc trên cùng hệ thống.
- Khôi phục dữ liệu, kiểm tra chức năng chính trước khi mở lại cho người dùng.
- Thông báo nội bộ toàn công ty: sự cố đã xảy ra, hệ thống nào tạm ngừng, cần làm gì trong lúc chờ.
- Dặn nhân viên không tự trả lời báo chí hay khách hàng khi chưa có thông tin chính thức.
Thông báo nội bộ chậm dễ sinh tin đồn sai trong chính công ty. 1 câu ngắn nói rõ đang xử lý, dự kiến cập nhật lúc nào, tốt hơn im lặng cả ngày.
Đủ 48 giờ bị tấn công mạng: thông báo khách hàng và ghi nhận
Tới mốc 48 giờ, việc quan trọng nhất là quyết định có báo khách hàng hay không, và ghi lại toàn bộ diễn biến trong lúc còn nhớ rõ. Bỏ qua bước ghi nhận là mất tài liệu cho lần rà soát sau.
- Dữ liệu khách hàng có khả năng đã lộ thì báo cho khách hàng bị ảnh hưởng, nói rõ đã biết gì, đang làm gì. Không hứa điều chưa chắc.
- Doanh nghiệp có nghĩa vụ thông báo sự cố theo quy định pháp luật hiện hành trong một số trường hợp. Phần này hỏi bộ phận pháp chế hoặc đơn vị tư vấn, bài viết không thay tư vấn pháp lý.
- Ghi nhận toàn bộ diễn biến: thời điểm phát hiện, các bước đã làm, ai làm, kết quả từng bước. Ghi ngay, để lâu sẽ quên chi tiết.
- Rà lại toàn hệ thống liên quan, không chỉ phần đã xác nhận. Kẻ tấn công thường để lại nhiều hơn 1 đường vào.
- Lên lịch họp rút kinh nghiệm trong tuần kế tiếp: lỗ hổng nào cần vá lâu dài, quy trình nào cần thêm.
Bảng mốc thời gian 48 giờ đầu bị tấn công mạng
Bảng dưới gom lại 4 mốc trên. In ra dùng ngay khi cần, không phải đọc lại cả bài giữa lúc đang xử lý sự cố.
| Mốc thời gian | Việc phải làm | Ai chịu trách nhiệm |
|---|---|---|
| Giờ đầu | Xác nhận sự cố, cô lập hệ thống bị ảnh hưởng, không xoá gì | Kỹ thuật nội bộ hoặc đơn vị quản trị máy chủ |
| Nửa ngày đầu | Chốt phạm vi ảnh hưởng, xác định dữ liệu có thể đã lộ, đổi mật khẩu theo 4 lớp ưu tiên | Kỹ thuật phối hợp với người ra quyết định |
| Ngày đầu | Khôi phục từ bản sạch, vá đường vào, thông báo nội bộ toàn công ty | Kỹ thuật thực hiện, quản lý ra thông báo |
| Đủ 48 giờ | Thông báo khách hàng nếu cần, ghi nhận diễn biến, rà lại toàn hệ thống | Quản lý cấp cao và bộ phận pháp chế |
3 việc tuyệt đối không làm khi bị tấn công mạng
Ngoài 4 mốc ở trên là 3 việc cấm làm. 3 phản ứng dưới nghe hợp lý lúc hoảng loạn. Cả 3 đều khiến sự cố nặng hơn. Không làm đúng 3 việc này quan trọng ngang việc làm đúng 4 mốc ở trên.
- Xoá dấu vết. Xoá tệp lạ, xoá log, định dạng lại ổ đĩa ngay khi vừa phát hiện. Làm vậy là xoá luôn bằng chứng cần cho việc xác định đường vào.
- Trả tiền chuộc. Không có gì đảm bảo dữ liệu được trả lại. Trả tiền còn đánh dấu doanh nghiệp là mục tiêu dễ khai thác lần sau.
- Giấu chuyện. Không báo nội bộ, không báo khách hàng, hy vọng không ai biết. Sự cố giấu được vài ngày rồi cũng lộ. Lúc đó niềm tin mất nặng hơn bản thân sự cố.
Câu hỏi thường gặp khi doanh nghiệp bị tấn công mạng
Làm sao biết đây là tấn công mạng chứ không phải lỗi kỹ thuật thường?
Xem có dấu hiệu ai chủ động thay đổi hệ thống không: tài khoản lạ, tệp lạ, mật khẩu tự đổi mà không ai thao tác. Lỗi kỹ thuật thường có nguyên nhân rõ như hết dung lượng. Tấn công thường xuất hiện đột ngột kèm dấu hiệu can thiệp.
Có cần tắt toàn bộ hệ thống ngay khi phát hiện không?
Không nhất thiết. Ưu tiên cô lập đúng phần bị ảnh hưởng trước. Tắt hẳn máy chủ có thể làm mất dữ liệu cần cho điều tra, đang nằm trong bộ nhớ tạm.
Doanh nghiệp nhỏ không có đội kỹ thuật riêng thì gọi ai trước?
Gọi đơn vị đang cung cấp hạ tầng hoặc đơn vị quản trị máy chủ đang thuê ngoài. Họ nắm cấu hình hệ thống, cô lập nhanh hơn người mới tiếp cận từ đầu.
Có bắt buộc phải báo cơ quan chức năng không?
Tuỳ mức độ và loại dữ liệu bị ảnh hưởng, doanh nghiệp có thể có nghĩa vụ thông báo theo quy định pháp luật hiện hành. Đây không phải tư vấn pháp lý. Cần hỏi trực tiếp bộ phận pháp chế hoặc đơn vị tư vấn để xác định đúng nghĩa vụ áp dụng.
Sau 48 giờ đầu bị tấn công mạng thì làm gì tiếp?
Họp rút kinh nghiệm trong tuần kế tiếp. Xem lại toàn bộ quy trình phản ứng vừa dùng. Vá các lỗ hổng dài hạn. Cân nhắc lập kế hoạch dự phòng nếu công ty chưa có.
Bình tĩnh theo thứ tự, đừng làm loạn
48 giờ đầu quyết định phần lớn thiệt hại cuối cùng, không phải bản thân cuộc tấn công. Doanh nghiệp làm đúng thứ tự, từ cô lập tới thông báo, thường giữ được cả dữ liệu lẫn niềm tin khách hàng. Doanh nghiệp làm loạn, xoá dấu vết hoặc giấu chuyện, thường mất nhiều hơn những gì kẻ tấn công lấy đi ban đầu. Nhớ đúng 1 câu: theo thứ tự 4 mốc, đừng theo bản năng.
Doanh nghiệp không có đội trực sẵn nên xem qua dịch vụ quản trị máy chủ để có người theo dõi hệ thống thường xuyên. Hoặc kiểm lại hạ tầng đang chạy trên Linux Hosting có được vá bản cập nhật bảo mật định kỳ không.
Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.
Để BizMaC dựng website cho doanh nghiệp bạn
Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.



