[비즈한국] Những sự cố như tình trạng tê liệt hệ thống của Yes24053280 cùng hàng loạt vụ tấn công mạng nhắm vào các nền tảng sách điện tử và nhà sách lớn trong nước đang làm dấy lên mối lo ngại về năng lực bảo mật của ngành. Ngay từ vụ rò rỉ sách điện tử của Aladin vào năm 2023, những lỗ hổng trong hệ thống bảo mật và nhu cầu cải thiện đã được chỉ ra.
Khác với quá khứ vốn tập trung vào các cửa hàng truyền thống, sự mở rộng của việc phân phối sách điện tử và bán hàng trực tuyến đã khiến mức độ phụ thuộc vào kỹ thuật số của ngành tăng lên đáng kể. Đồng thời, trước các mối đe dọa mạng ngày càng tinh vi, môi trường điện toán đám mây/máy chủ phức tạp và các điểm mù trong hệ thống bảo mật nội bộ, an ninh thông tin đang trở thành nền tảng vận hành kỹ thuật và là rủi ro trọng yếu đối với quản trị doanh nghiệp. Hãy cùng kiểm tra thực trạng hệ thống an ninh thông tin của ngành kinh doanh sách.

Gần đây, Yes24 đã trải qua tình trạng bị tê liệt truy cập trong 5 ngày do tấn công mã độc tống tiền. Việc các dịch vụ trực tuyến như truy cập trang web, ứng dụng, tải sách điện tử (e-book) và đặt vé bị gián đoạn, cùng với những trở ngại trong việc tra cứu sách và thanh toán tại một số cửa hàng ngoại tuyến, đã khiến năng lực hạ tầng kỹ thuật và ứng phó bảo mật của công ty trở thành tâm điểm chỉ trích. Dù công ty đã bước vào giai đoạn khắc phục sau khi công bố phương án bồi thường đợt 1 và đợt 2, bao gồm việc cấp phiếu mua hàng trị giá 5.000 won cho tất cả thành viên, nhưng đây là sự cố bảo mật lớn thứ hai trong ngành chỉ sau 2 năm kể từ vụ rò rỉ sách điện tử quy mô lớn của Aladin, đặt ra những câu hỏi cơ bản về hệ thống bảo mật trong lĩnh vực này.
BizHankook đã gửi câu hỏi về thực trạng bảo vệ thông tin tới 4 doanh nghiệp nền tảng sách và nhà sách lớn trong nước, dựa trên tiêu chí doanh thu, quy mô doanh nghiệp và thị phần. Mặc dù tất cả các doanh nghiệp được hỏi là Kyobo Book Centre, Yes24, Aladin và Ridibooks đều cho biết đang mở rộng đầu tư nhằm tăng cường năng lực bảo mật, nhưng lại có sự khác biệt về cơ cấu tổ chức bảo vệ thông tin và phương thức vận hành CISO (Giám đốc an ninh thông tin).
Chỉ có Kyobo Book Centre và Yes24 vận hành tổ chức chuyên trách bảo vệ thông tin
Trong số 4 doanh nghiệp gồm Kyobo Book Centre, Yes24, Aladin và Ridibooks, chỉ có Kyobo Book Centre và Yes24 là có bộ phận bảo vệ thông tin riêng biệt. Kyobo Book Centre đã thành lập bộ phận an ninh thông tin từ năm 2015 và sau đó mở rộng thành Phòng An ninh Thông tin. Đối với Yes24, công ty cho biết đã có bộ phận chuyên trách bảo mật tách biệt với nghiệp vụ vận hành hệ thống, nhưng cơ cấu tổ chức cụ thể vẫn chưa được xác nhận. Ngược lại, Aladin và Ridibooks được xác định là không vận hành bộ phận an ninh thông tin riêng biệt.
Các chỉ số chính đánh giá năng lực an ninh thông tin bao gồm hiện trạng nhân lực chuyên trách, quy mô đầu tư, việc chỉ định/vận hành CISO và các chứng chỉ liên quan đến bảo vệ thông tin. Đây là những chỉ số thiết yếu phản ánh khách quan năng lực quản lý và vận hành an ninh thông tin, đồng thời cũng là các hạng mục bắt buộc đối với các doanh nghiệp thuộc đối tượng phải công bố thông tin bảo vệ thông tin theo quy định pháp luật.

Dù cả 4 công ty đều đã chỉ định CISO để phụ trách chung các công việc bảo vệ thông tin, nhưng việc có kiêm nhiệm hay không vẫn có sự khác biệt. Trong trường hợp của Ridibooks, họ để CISO trực thuộc CTO (Giám đốc kỹ thuật) để thực hiện công việc bảo mật. Mặc dù không có tổ chức riêng biệt về hình thức, nhưng công ty giải thích rằng họ đang vận hành hệ thống bảo vệ thông tin dựa trên các nhân viên chuyên trách bảo mật không kiêm nhiệm các công việc khác, tập trung vào việc thiết lập và thực thi chính sách bảo mật nội bộ. Phía Ridibooks cho biết: "Chúng tôi bố trí nhân sự chuyên môn để thực hiện các công việc liên quan và hợp tác với các tổ chức chuyên môn bên ngoài khi cần thiết".
Nếu xem xét tổng thể về tổ chức an ninh thông tin và hiện trạng vận hành CISO, Kyobo Book Centre cho thấy cấu trúc có hệ thống nhất về mặt nhân lực và bảo mật. CISO của Kyobo Book Centre do Trưởng phòng An ninh thông tin đảm nhận, một cấu trúc giúp đảm bảo tính độc lập và chuyên môn của chính sách bảo mật một cách ổn định.
Theo Cổng thông tin công bố bảo vệ thông tin của Cơ quan Internet và An ninh Hàn Quốc (KISA), CISO của Yes24 kiêm nhiệm chức vụ CPO (Giám đốc bảo vệ thông tin cá nhân). Yes24 là công ty niêm yết đáp ứng các yêu cầu về doanh thu và là đơn vị duy nhất trong 4 công ty có nghĩa vụ công bố thông tin bảo vệ thông tin. Mặc dù CISO và CPO thường được coi là các công việc tương tự và được tích hợp vận hành ở nhiều tập đoàn lớn, nhưng cũng có những chỉ trích rằng đây là chiến lược thiên về hiệu quả, dễ dẫn đến những tác dụng phụ như sự không rõ ràng trong phân định trách nhiệm.
Việc kiêm nhiệm chức vụ CISO là một trong những chỉ số thực tế thể hiện năng lực bảo mật của doanh nghiệp. Nếu kiêm nhiệm các vị trí khác, thông thường nguồn lực dành cho công tác bảo vệ thông tin không được đảm bảo đầy đủ, dẫn đến những hạn chế trong việc xây dựng chính sách bảo mật, ứng phó rủi ro và kiểm soát. Đây chính là lý do các doanh nghiệp thông tin truyền thông có quy mô nhất định (tổng tài sản trên 5 nghìn tỷ won, v.v.) bị cấm kiêm nhiệm CISO nội bộ. Tuy nhiên, Yes24 không thuộc đối tượng cấm kiêm nhiệm.
Aladin cho biết họ đang thực hiện công việc bảo mật dưới hình thức phân chia giữa một đội phát triển phụ trách hạ tầng web và bộ phận kiểm toán. Đội phát triển đảm nhận các công việc nghiệp vụ kỹ thuật, trong khi bộ phận kiểm toán thực hiện các công việc liên quan đến chính sách/quy định bảo mật và kiểm soát nội bộ. Vị trí CISO hiện do một giám đốc nội bộ kiêm nhiệm.

Trong số 4 công ty, Kyobo Book Centre và Ridibooks đã đạt chứng nhận Hệ thống quản lý an ninh thông tin (ISMS-P), còn Yes24 đã đạt chứng nhận Hệ thống quản lý an ninh thông tin và bảo vệ thông tin cá nhân (ISMS-P). Đối với Aladin, trên cổng thông tin cấp chứng chỉ của KISA, chỉ thấy chứng nhận có thời hạn hiệu lực đến tháng 11 năm 2023, nghĩa là công ty này chưa đạt lại chứng nhận. ISMS là hệ thống chứng nhận tích hợp các yêu cầu về bảo vệ thông tin cá nhân vào hệ thống ISMS tổng thể được thiết lập, quản lý và vận hành nhằm bảo vệ an toàn các tài sản thông tin của doanh nghiệp hoặc tổ chức.
Đề xuất thành lập liên minh thất bại… Sự thiếu phối hợp làm gia tăng rủi ro mạng
Cả 4 công ty đều nhấn mạnh rằng họ đang mở rộng đầu tư vào bảo vệ thông tin. Tuy nhiên, chỉ có Kyobo Book Centre và Yes24 công khai con số cụ thể về tỷ trọng hoặc quy mô đầu tư thực tế cho bảo vệ thông tin hàng năm. Theo Kyobo Book Centre, tỷ lệ ngân sách đầu tư cho bảo vệ thông tin trên tổng vốn đầu tư CNTT trong năm nay là 6,7%, tăng 1,7% so với năm trước (5,0%). Theo công bố của Yes24, số tiền đầu tư cho mảng bảo vệ thông tin vào năm ngoái là khoảng 1,269 tỷ won, chiếm 9,2% tổng vốn đầu tư CNTT. Xu hướng đầu tư trong 3 năm qua là: năm 2022 đạt 1,103 tỷ won (9,2% so với đầu tư CNTT), năm 2023 đạt 947 triệu won (5,1%).
Một đại diện của Aladin cho biết: "Dù khó công khai con số hay tỷ trọng đầu tư cụ thể, nhưng trong 3 năm gần đây, chúng tôi đã dồn sức và đổ ngân sách lớn vào đầu tư bảo mật". Đại diện Ridibooks cũng chia sẻ: "Do tầm quan trọng và trách nhiệm đối với an ninh thông tin ngày càng lớn, chúng tôi đang liên tục mở rộng quy mô đầu tư. Ngân sách để tăng cường hệ thống bảo mật trong nửa cuối năm nay cũng đã được lên kế hoạch".
Một số ý kiến trong ngành cho rằng "rất khó để tách biệt đâu là ngân sách bảo vệ thông tin và đâu là chi phí hạ tầng CNTT thông thường nên khó công bố số liệu". Điều này cho thấy hệ thống ứng phó an ninh thông tin trong ngành xuất bản và sách còn sự chênh lệch lớn giữa các doanh nghiệp và chưa được chuẩn hóa, bất chấp việc các công ty có nghĩa vụ công bố thông tin bắt buộc phải công khai các dữ liệu này theo luật định.
