(Thế giới Vi tính) - Có một thực tế là vấn đề an toàn bảo mật (ATBM) trong tổ chức, doanh nghiệp thường được "giao khoán" cho bộ phận tin học. Trong khi ATBM lại quan trọng như chiếc khóa giữ an toàn cho một ngôi nhà, mà người chủ của nó không thể không nắm giữ!
Nhằm giúp các nhà lãnh đạo nâng cao hơn nhận thức về ATBM và có phương pháp "giữ chìa" an toàn, Tạp chí Thế giới Vi tính đã có cuộc trao đổi với ông Nguyễn Tử Quảng, Tổng giám đốc Bkis, xung quanh vấn đề này:
TGVT: ATBM là một chuyên ngành khá hẹp, không phải là nhà lãnh đạo nào cũng am hiểu. Theo ông, có cách gì để người lãnh đạo nắm giữ được "chiếc chìa khóa" đó một cách an toàn và đơn giản nhất? Cụ thể hơn, các nhà lãnh đạo trong tổ chức, doanh nghiệp nên quan tâm tới ATBM ở góc độ nào?
Ông Nguyễn Tử Quảng: Đối với vấn đề ATBM hay an ninh thông tin, người lãnh đạo trong tổ chức, doanh nghiệp nên có cái nhìn toàn cảnh. Nắm giữ chìa khóa ở đây phải hiểu là sự nắm vững toàn cảnh hệ thống không chỉ về mặt hạ tầng, thiết bị công nghệ mà còn bao gồm cả hệ thống quản lý.
Lãnh đạo cần hiểu sâu sắc là mọi nguy cơ rủi ro đều có giải pháp phòng chống, nhưng không có giải pháp nào là tuyệt đối. Quản lý ATBM chính là quản lý rủi ro, làm giảm thiểu rủi ro về mức có thể chấp nhận được. |
Để làm được như vậy, cách tốt nhất là triển khai hệ thống quản lý an ninh thông tin ISO 27001. Nguyên tắc của ISO 27001 là liệt kê, chỉ ra tất cả các rủi ro về an ninh thông tin có thể xảy ra trong tổ chức, từ đó đánh giá và đưa ra các biện pháp khắc phục, hạn chế đến mức tối thiểu các rủi ro này. Như vậy, dựa trên ISO 27001, người quản lý có thể tự đánh giá hệ thống của mình có những điểm yếu nào, đồng thời phân tích biện pháp để hạn chế rủi ro đó, phân chia cho từng bộ phận khác nhau trong tổ chức xử lý theo đúng chức năng.
TGVT: Khi cấp dưới đề xuất giải pháp ATBM, người lãnh đạo nên xem xét, chú ý tới những khía cạnh quan trọng nào của giải pháp?
Dựa trên ISO 27001, người quản lý có thể tự đánh giá được hệ thống của mình có những điểm yếu nào, đồng thời phân tích biện pháp để hạn chế rủi ro đó, phân chia cho từng bộ phận trong tổ chức xử lý theo đúng chức năng. |
chức, doanh nghiệp. Chúng tôi nhận thấy để nâng cao nhận thức về ATBM cho mọi người, thay vì chỉ dùng lý thuyết suông, chúng ta nên có những buổi demo trực tiếp những nguy cơ mất an ninh thông tin bởi các chuyên gia trong lĩnh vực này. Các chuyên gia của Bkis thường demo một tình huống thường xảy ra trong thực tế: trên máy tính của một nhân viên được cài đặt mật khẩu đơn giản, chỉ với vài thao tác kỹ thuật, trong giây lát các chuyên gia có thể đột nhập và kiểm soát được chiếc máy tính đó. Một tình huống khác, với máy tính đã được cài đặt mật khẩu rất mạnh nhưng không thường xuyên được cập nhật các bản vá và lỗ hổng phần mềm, cũng chỉ trong giây lát, chuyên gia có thể kiểm soát máy tính dễ dàng và làm bất cứ việc gì trên máy tính đó. Sau những buổi thực tế như vậy, ý thức bảo mật của các nhân viên tại nơi Bkis đào tạo đều nâng cao rõ rệt bởi họ đã được "mục sở thị" những nguy cơ sát sườn.
Bộ tiêu chuẩn ISO 27001 cung cấp một mô hình để thiết lập, thực hiện, điều hành, theo dõi, xem xét, duy trì và cải tiến Hệ thống Quản lý An toàn Bảo mật Thông tin (ISMS: Information Security Management System). Tiêu chuẩn quy định về quản lý ATBM trong tổ chức; Hướng dẫn về thiết lập chính sách, các mục tiêu an toàn thông tin; Cách thức nhận biết và phương pháp kiểm soát các nguy cơ về ATBM của tổ chức... Lĩnh vực áp dụng ISMS nhiều nhất là viễn thông, tiếp đến là tài chính, ngân hàng, CNTT... |
Có nhiều tổ chức, doanh nghiệp trang bị một vài thiết bị như Firewall, IPS hay phần mềm diệt virus và cho rằng đã đảm bảo về ATBM. Như thế hoàn toàn sai lầm. Điều quan trọng nhất là phải nắm rõ hệ thống của mình có những điểm yếu gì, lỗ hổng nào, để với từng nguy cơ sẽ đưa ra biện pháp khắc phục. Các biện pháp cho vấn đề ATBM đôi khi không cần phải huy động đến thiết bị, công nghệ mà đơn giản chỉ là giải pháp về quản lý. Chẳng hạn, đưa ra một quy định hay thay đổi quy trình công việc là đã giải quyết được. Còn nếu nhắm mắt làm mà không ý thức được đầy đủ vấn đề, có thể sẽ tốn kém tiền bạc cho những trang thiết bị đắt đỏ nhưng nó thực sự lại không có giá trị.
Theo Thế giới Vi tính