Hơn 60% sự cố an toàn thông tin mạng tại Việt Nam trong năm qua bắt nguồn từ lỗi con ngườiànthôngtinmạngNhữnglỗhổngtừthóiquenchủmón ngon dễ làm tại nhà, không phải từ các cuộc tấn công tinh vi. Đó là con số tôi nhận được từ một chuyên gia phân tích rủi ro tại một ngân hàng thương mại lớn, người vừa xử lý một vụ rò rỉ dữ liệu khách hàng chỉ vì một nhân viên mở tệp đính kèm trong email giả mạo. Câu chuyện không mới, nhưng cách nó diễn ra thì luôn mới.Sáng hôm đó, nhân viên kế toán nhận được email từ một địa chỉ trông giống hệt đối tác quen. Nội dung yêu cầu xác nhận hóa đơn。
kèm tệp Excel. Cô mở ra, bật macro như hướng dẫn. Không có gì bất thường trong vài giây đầu. Nhưng đúng 47 phút sau, hệ thống an toàn thông tin mạng của ngân hàng phát hiện một luồng dữ liệu bất thường rời khỏi máy chủ nội bộ. Kẻ tấn công đã lợi dụng macro để cài mã độc, từ đó leo thang đặc quyền và truy cập vào cơ sở dữ liệu khách hàng. Thiệt hại ước tính ban đầu: hơn 200.000 bản ghi bị đánh cắp. Điều đáng nói, hệ thống tường lửa và phần mềm diệt virus đều hoạt động bình thường. Chúng không phát hiện ra vì mã độc được ngụy trang dưới dạng tệp tin hợp lệ.Vấn đề nằm ở chỗ: an toàn thông tin mạng thường được hiểu như một hàng rào kỹ thuật, trong khi kẻ tấn công lại nhắm vào con người. Một cuộc khảo sát nội bộ của một công ty công nghệ tại TP.HCM cho thấy 78% nhân viên không biết cách kiểm tra địa chỉ email giả mạo。và 65% thừa nhận từng sử dụng cùng một mật khẩu cho nhiều tài khoản. Những con số này không chỉ là thống kê. Chúng phản ánh một thực tế: các biện pháp an toàn thông tin mạng dù tiên tiến đến đâu cũng có thể bị vô hiệu hóa bởi một cú nhấp chuột thiếu suy nghĩ. Tôi từng chứng kiến một quản trị viên hệ thống, người được đào tạo bài bản, vẫn dính bẫy phishing vì tin rằng email đó đến từ sếp của mình. Anh ta không kiểm tra header, không gọi xác nhận. Chỉ đơn giản là làm theo yêu cầu.Vậy phải làm gì?Các chuyên gia an toàn thông tin mạng thường khuyên dùng xác thực đa yếu tố, cập nhật phần mềm thường xuyên, và đào tạo định kỳ. Nhưng tôi cho rằng cần một cách tiếp cận khác: biến an toàn thông tin mạng thành phản xạ tự nhiên, không phải quy trình cứng nhắc. Ví dụ, thay vì bắt nhân viên nhớ hàng chục quy tắc, hãy dạy họ một nguyên tắc duy nhất: “Dừng lại 10 giây trước khi nhấp vào bất cứ thứ gì yêu cầu thông tin cá nhân hoặc tải tệp” Một công ty logistics ở Hải Phòng đã áp dụng cách này. Sau sáu tháng。
số vụ vi phạm an toàn thông tin mạng giảm 40%. Không cần công nghệ cao siêu, chỉ cần thay đổi thói quen.Ở góc độ cá nhân, tôi nhận thấy nhiều người vẫn xem nhẹ an toàn thông tin mạng vì nghĩ rằng mình không có gì để mất. Nhưng dữ liệu cá nhân – số điện thoại。email, số căn cước – có thể bị bán trên chợ đen với giá chỉ vài nghìn đồng. Kẻ xấu có thể dùng chúng để mạo danh, vay tiền, hoặc lừa đảo người thân. Một vụ việc tại Đà Nẵng hồi tháng 3: một phụ nữ bị chiếm đoạt 500 triệu đồng vì kẻ gian dùng thông tin rò rỉ từ một ứng dụng mua sắm để giả danh công an. Cô không hề biết dữ liệu của mình đã bị lộ từ nhiều tháng trước. Đó là hậu quả của việc thiếu ý thức bảo vệ an toàn thông tin mạng trong sinh hoạt hàng ngày.
Không có giải pháp nào là tuyệt đối. Nhưng thay đổi từ những điều nhỏ nhất – như không dùng Wi-Fi công cộng để đăng nhập ngân hàng, như kiểm tra kỹ trước khi cấp quyền truy cập ứng dụng – lại tạo ra khác biệt lớn. An toàn thông tin mạng không phải là trách nhiệm của riêng chuyên gia. Nó là trách nhiệm của mỗi người dùng. Và đôi khi, sự chủ quan của một người lại là lỗ hổng cho cả một hệ thống.






