5 lỗi bảo mật thường gặp trong ngân hàng
Dữ liệu không mã hóa, nhiễm mã độc… nằm trong số những nguyên nhân khiến các cuộc tấn công nhằm vào tổ chức tài chính, ngân hàng ngày càng tăng.
Cuối tháng 10, hệ thống bảo mật của CyRadar phát hiện một số website giả mạo giao diện trang chủ của các ngân hàng nhằm lừa người dùng nhập thông tin cá nhân để đánh cắp tài khoản. Mới đây, dữ liệu được cho là của khách hàng một ngân hàng Việt Nam cũng bị tung lên website mua bán.
Khảo sát hồi tháng 5 của Trung tâm Ứng cứu khẩn cấp máy tính Việt Nam ( VNCERT) cho thấy mức đầu tư cho an toàn, bảo mật trong các tổ chức, doanh nghiệp về tài chính, ngân hàng chỉ chiếm 5-15% trong tổng chi phí cho đầu tư công nghệ thông tin.
Ngân hàng là một trong những mục tiêu chính của hacker. Ảnh: Economic Times.
Chuyên gia Đào Minh Tuấn, thuộc công ty An ninh mạng Việt Nam VSEC, cho rằng có 5 lỗi bảo mật phổ biến trong lĩnh vực tài chính, ngân hàng có thể bị tin tặc lợi dụng để đánh cắp tài sản, dữ liệu của các cá nhân, tổ chức.
Mạo danh URL
Video đang HOT
Tin tặc tìm cách sử dụng các tên miền gần giống với tên miền của tổ chức tài chính, sau đó dựng trang web có giao diện giống hệt để lừa người dùng. Khi nạn nhân điền thông tin đăng nhập, dữ liệu của họ sẽ bị đánh cắp.
Dữ liệu không được mã hóa
Mã hóa dữ liệu là phần cơ bản nhưng rất quan trọng trong các biện pháp an ninh mạng hiệu quả. Tất cả dữ liệu được lưu trữ trực tuyến hay trên máy tính đều phải mã hóa, nếu không, tin tặc có thể đánh cắp và sử dụng dữ liệu ngay lập tức mà không cần tìm cách giải mã.
Kẻ tấn công thường nhắm vào điểm yếu nhất của một tổ chức là nhân viên của họ. Máy tính, điện thoại thông minh của người dùng cuối, trong đó có các nhân viên ngân hàng, tổ chức tài chính… nếu chứa phần mềm độc hại sẽ là mối nguy hiểm lớn bởi chúng kết nối trực tiếp với mạng của tổ chức. Thông qua kết nối này, kẻ tấn công có thể điều khiển phần mềm độc hại và tấn công hệ thống mạng.
Dịch vụ của bên thứ ba không an toàn
Nhiều ngân hàng và tổ chức tài chính thường sử dụng thêm sản phẩm, dịch vụ từ các nhà cung cấp bên ngoài. Tuy nhiên, nếu đối tác đó không áp dụng các biện pháp an ninh mạng tốt, họ có thể chịu ảnh hưởng. Do đó, việc cần làm là kiểm tra sản phẩm, dịch vụ của bên thứ ba có áp dụng các tiêu chuẩn bảo mật không trước khi quyết định triển khai.
Dữ liệu bị thay đổi trái phép
Đôi khi tin tặc không xâm nhập để đánh cắp dữ liệu, chúng đơn giản là muốn thay đổi dữ liệu. Kiểu tấn công này rất khó phát hiện và có thể khiến các tổ chức chịu thiệt hại nặng nề, bởi định dạng dữ liệu ban đầu và sau khi tấn công không khác nhau nên việc xác định những gì đã bị thay đổi là một thách thức lớn.
“Các ngân hàng, tổ chức tài chính cần phải đầu tư đào tạo, nâng cao kỹ năng chuyên môn cho đội kỹ sư bảo mật nội bộ, đồng thời cập nhật kịp thời các mối đe dọa, vấn đề bảo vệ dữ liệu”, ông Tuấn nói. Theo ông, một mô hình quản lý bảo mật được khuyên dùng hiện nay là CsaaS (Cyber Security as a Service – Bảo mật mạng như một dịch vụ), cho phép tổ chức sử dụng đội ngũ chuyên gia giàu kinh nghiệm và kỹ năng để đưa ra từng chiến lược an ninh mạng phù hợp. Khi áp dụng mô hình CSaaS, các chuyên gia sẽ nghiên cứu phân tích lỗ hổng, đánh giá an toàn thông tin hệ thống, từ đó có thể sớm đưa ra chiến lược phòng thủ nhiều lớp, đảm bảo hệ thống của tổ chức được bảo vệ toàn diện nhất.
Theo vnexpress
Ngân hàng Việt đang là đích ngắm của tội phạm mạng
Trong 9 tháng qua, sự cố tấn công mạng ở Việt Nam tăng 104% so cùng kỳ, đặc biệt nhiều cuộc tấn công có chủ đích nhắm vào ngân hàng.
Tại "Diễn đàn An toàn, an ninh thông tin trên không gian mạng 2019" diễn ra hôm nay (27/11), ông Nguyễn Trọng Đường, Phó Cục trưởng Cục An toàn thông tin, cho biết cùng với sự bùng nổ của công nghệ 4.0, những lổ hổng mất an toàn ngày càng gia tăng với tốc độ khoảng 300% mỗi năm. Tấn công mạng diễn ra từng phút, các thiết bị di động trở thành mục tiêu tấn công phổ biến. Đặc biệt, trong các cuộc tấn công này, ngân hàng là một trong những đích ngắm thường xuyên của tội phạm mạng.
Theo giám sát của Cục An toàn thông tin và Trung tâm ứng cứu khẩn cấp không gian mạng Việt Nam (VNCERT), trong 9 tháng đầu năm, đã có 3.493 cuộc tấn công nhắm vào các hệ thống thông tin tại Việt Nam. Số lượng địa chỉ IP của Việt Nam nằm trong các mạng máy tính "ma" trong tháng 9/2019 hơn 2 triệu địa chỉ. So với cùng kỳ năm 2018, tổng số sự cố tấn công tăng 104%.
Doanh nghiệp, ngân hàng hiện đầu tư rất ít cho an toàn thông tin mạng.
Ông Đường cũng cho biết, tội phạm thường khai thác vào hệ thống mạng thanh toán SWIFT. Có nhiều cuộc tấn công vào các ngân hàng trên thế giới và gây ra hậu quả nghiệm trọng đặc biệt là vụ mất 81 triệu USD của ngân hàng Banglades. Tại Việt Nam, một ngân hàng đã trở thành mục tiêu của cuộc tấn công nhằm vào hệ thống chuyển tiền SWIFT và chuyển hơn 1,13 triệu USD, nhưng đã bị phát hiện và ngăn chặn.
Dù đang đối diện với nguy cơ bị tấn công thường trực, theo kết quả đánh giá khảo sát của Cục An toàn thông tin lại cho thấy, hầu hết cơ quan lúng túng, chậm xử lý khi bị tấn công mạng. Cụ thể, chỉ có 49,4% cơ quan có bộ phận chịu trách nhiệm về an toàn thông tin và chỉ có 9,2 % có hệ thống giám sát an toàn thông tin. Tỷ lệ cơ quan có quy trình thao tác chuẩn để ứng phó khi xảy ra sự cố cũng ở mức thấp, đạt chưa tới 36%.
Đặc biệt, chỉ có 25% cơ quan có khả năng ghi nhận tấn công mạng. Điều này có nghĩa là có đến 75% cơ quan, đơn vị có khả năng bị tấn công mà không biết. Bên cạnh đó, 30% cơ quan tự cho rằng lãnh đạo chưa quan tâm an toàn thông tin...
Còn tại 30 ngân hàng và 16 đơn vị cung cấp dịch vụ tài chính bảo hiểm được khảo sát, năm 2018 có 50% đơn vị đầu tư từ 10.000 đến 50.000 USD cho an toàn thông tin và khoảng 20% có đầu tư trên 100.000 USD. Trong đó, có 30% doanh nghiệp chi ngân sách đầu tư cho an toàn thông tin dưới 10% trong tổng đầu tư về công nghệ thông tin. Điều này quá ít vì theo chỉ thị của chính phủ, đầu tư cho an toàn thông tin phải tối thiểu đạt 10% trong đầu tư về công nghệ thông tin nói chung.
Ông Nguyễn Trọng Đường nhấn mạnh, ngân hàng là khối đơn vị quan tâm và cần chú trọng nhất đến an toàn an ninh thông tin, an ninh mạng. Vì vậy ông kỳ vọng khối ngân hàng phải đầu tư từ 30% trở lên cho an toàn thông tin trong thời gian tới.
Theo vnexpress
Xuất hiện phần mềm độc hại trên Android đã lấy cắp tiền từ 800,000 tài ngân hàng Hợp tác với Đại học Kỹ thuật Czech và Đại học UNCUYO, các nhà nghiên cứu an ninh mạng của Avast đã phát hiện ra một chiến dịch hack lớn nhắm vào người dùng Android ở Đông Âu và Nga. Phương pháp được sử dụng bởi các hacker đến từ một nhóm có tên là Geost và chúng dựa trên sự lây lan...