[비즈한국] Trước tình trạng thiệt hại lan rộng do các vụ tấn công mạng xảy ra liên tiếp gần đây, Chính phủ Hàn Quốc đã bắt tay vào rà soát toàn diện hệ thống bảo mật. Chính phủ dự kiến thúc đẩy các biện pháp như thực thi quyền điều tra trực tiếp mà không cần doanh nghiệp phải báo cáo nếu phát hiện dấu hiệu bị hack, đồng thời áp dụng mức phạt trừng phạt. Tuy nhiên, nhiều ý kiến cho rằng chính phủ cũng cần phải tự “phẫu thuật” lại bộ máy của mình, vì lỗ hổng trong công tác quản lý và cơ chế phối hợp thiếu hiệu quả của chính phủ được xem là một trong những nguyên nhân gốc rễ dẫn đến các vụ tấn công mạng.
Trong 5 năm qua, chỉ riêng 5 cơ quan chính phủ bao gồm Bộ Quốc phòng, Bộ Đất đai, Hạ tầng và Giao thông, Ủy ban Bảo vệ Thông tin Cá nhân đã ghi nhận hơn 38.000 vụ rò rỉ thông tin cá nhân. Điều này cho thấy bản thân chính phủ cũng không an toàn trước các sự cố rò rỉ. Đây chính là lý do khiến dư luận kêu gọi coi các vụ hack không chỉ là rủi ro doanh nghiệp mà là khủng hoảng quốc gia, đồng thời cần tiến hành cải cách toàn diện về an ninh mạng.

Sự yếu kém trong phản ứng của chính phủ lộ rõ ở đâu?
Vai trò của chính phủ trong bảo mật thông tin được chia thành hai trục chính: quản lý trước (như hệ thống chứng nhận bảo mật) và phản ứng sau (thông qua điều tra và xử phạt sự cố xâm nhập). Kể từ sau vụ hack SK Telecom hồi tháng 4, các vụ rò rỉ dữ liệu quy mô lớn xảy ra hàng tháng đã cho thấy lỗ hổng trong cả công tác phòng ngừa lẫn xử lý sau sự cố của chính phủ.
Các doanh nghiệp bị hack gần đây như SK Telecom, Yes24053280, Lotte Card và KT030200 đều là những đơn vị đã đạt chứng nhận bảo mật cấp cao nhất tại Hàn Quốc là "ISMS-P (Chứng nhận hệ thống quản lý bảo mật thông tin và thông tin cá nhân)". Trong đó, Lotte Card thậm chí đã nhận được chứng nhận này từ Viện An ninh Tài chính chỉ 2 ngày trước khi xảy ra vụ hack máy chủ. Điều này đồng nghĩa họ được công nhận có đủ năng lực ứng phó hiệu quả với các mối đe dọa mạng. Hầu hết các doanh nghiệp và tổ chức không thuộc lĩnh vực tài chính đều nhận chứng nhận ISMS-P thông qua Cơ quan Internet & An ninh Hàn Quốc (KISA).
Theo giới chuyên môn, hệ thống chứng nhận bảo mật mà chính phủ đưa ra nhằm đảm bảo an toàn cho mạng thông tin thực chất chỉ là một thủ tục hình thức, chỉ đáp ứng các tiêu chuẩn tối thiểu. Một chuyên gia tư vấn bảo mật trong nước chuyên thực hiện các bài kiểm tra thâm nhập và hack mô phỏng cho doanh nghiệp cho biết: "ISMS-P chỉ là cột mốc xác nhận doanh nghiệp đã tuân thủ các yêu cầu bảo mật thiết yếu tại một thời điểm nhất định, chứ không đảm bảo an toàn tuyệt đối cho hệ thống. Doanh nghiệp cần phải liên tục quản lý, vận hành và ứng phó với những mối đe dọa mới."

Những lỗ hổng trong xử lý sau sự cố cũng lộ rõ. Trong quá trình xử lý vụ thanh toán nhỏ trái phép, vào ngày 18, KT đã báo cáo với KISA về 6 dấu hiệu xâm nhập máy chủ được phát hiện sau khi rà soát bảo mật trong 4 tháng trước đó. Sau vụ hack SK Telecom, Bộ Khoa học và CNTT đã thành lập đoàn điều tra chung giữa chính phủ và tư nhân để kiểm tra tình hình bảo mật tại các công ty viễn thông và nền tảng lớn. Khi đó, thông báo của Bộ Khoa học và CNTT là: "Không phát hiện điều gì bất thường".
Trong cuộc họp báo chung ngày 19, Thứ trưởng Ryu Je-myung giải thích về tranh cãi kiểm tra lỏng lẻo rằng: "Chúng tôi đã xác nhận rằng mã độc được phát hiện tại SK Telecom không xuất hiện tại KT và LG Uplus032640. Dù đã điều tra kỹ lưỡng trong khả năng, nhưng điều kiện vật chất và tình hình thực tế không cho phép chúng tôi điều tra toàn diện (toàn bộ trạng thái bảo mật)."
Sự chậm trễ trong phản ứng ban đầu và nghi vấn che giấu sự thật lặp đi lặp lại cũng là điểm yếu cho thấy sự yếu kém trong phản ứng của chính phủ. Theo luật hiện hành, cơ quan chức năng chỉ có thể điều tra khi doanh nghiệp/tổ chức bị hại tự nguyện báo cáo. Việc các biện pháp "khuyến nghị" của chính phủ sau sự cố không có tính ràng buộc cũng là một hạn chế lớn. Dù chính phủ khuyến nghị SK Telecom chuẩn bị phương án bồi thường thiệt hại 100% khi xảy ra sự cố hack và mở rộng đối tượng miễn phí phạt hợp đồng, công ty đã không tuân thủ.

“Cần tái cấu trúc hệ thống chứng nhận, xây dựng cơ quan chỉ huy thống nhất”
Vụ việc "Femtocell (trạm gốc di động siêu nhỏ)" bị chỉ ra là phương thức thực hiện hành vi phạm tội trong vụ thanh toán nhỏ trái phép tại KT đã lộ ra lỗ hổng rằng thiết bị này nằm ngoài phạm vi quản lý của hệ thống bảo mật hiện tại, từ đó nhấn mạnh sự cần thiết phải tái cấu trúc hệ thống chứng nhận trước đó.
Nghị sĩ Lee Hae-min, thành viên Ủy ban Khoa học, CNTT, Phát thanh và Truyền thông Quốc hội (từng làm việc tại Google), nhấn mạnh: "Tôi tự hỏi liệu hệ thống chứng nhận hiện nay có đang vô tình tạo điều kiện để các doanh nghiệp rũ bỏ trách nhiệm hay không. Cần phải cải cách toàn diện hệ thống chứng nhận bảo mật để phù hợp với thực tế, và ít nhất đối với các sự cố hack, cần xem xét cả chế độ bồi thường thiệt hại trừng phạt để doanh nghiệp có trách nhiệm giải quyết."
Vị chuyên gia trong ngành bảo mật nêu trên nhận định: "Mặc dù khó áp dụng phổ quát như chứng nhận ISMS hiện tại, nhưng cần tăng cường các tiêu chuẩn dựa trên các mối đe dọa thực tế để đánh giá năng lực phòng thủ của doanh nghiệp. Sau khi đạt chứng nhận, doanh nghiệp cần định kỳ nộp kết quả kiểm tra lỗ hổng hoặc đảm bảo duy trì nguồn lực nhân sự và ngân sách bảo mật ở mức nhất định để thúc đẩy quản lý bảo mật bền vững."
Chính phủ đã vội vàng bắt tay vào chuẩn bị các đối sách. Họ đang thúc đẩy mở rộng quyền điều tra như sửa đổi Luật Mạng thông tin truyền thông để chính phủ có thể tiến hành điều tra trực tiếp ngay khi có dấu hiệu bị hack, đồng thời tăng cường nghĩa vụ bảo mật đối với các doanh nghiệp, tổ chức nắm giữ dữ liệu cá nhân quy mô lớn. Nếu vi phạm nghĩa vụ bảo mật, chính phủ dự định áp dụng mức phạt trừng phạt để tăng cường khả năng ứng phó sự cố. Dự thảo sửa đổi đang được xem xét bao gồm việc thành lập "Ủy ban thẩm định điều tra sự cố xâm nhập" để tiến hành điều tra trực tiếp thông qua ý kiến của chuyên gia trong các vụ việc nghiêm trọng.
Cả các chuyên gia và Quốc hội đều nhấn mạnh vai trò và trách nhiệm của chính phủ. Nhận thức rằng một loạt các sự cố bảo mật không chỉ là vấn đề riêng của doanh nghiệp mà là bài toán chính sách ở tầm quốc gia đang ngày càng trở nên rõ nét.

Đặc biệt, nhiều ý kiến chỉ ra rằng cần một mô hình bảo mật mới khi xét đến môi trường bảo mật hiện tại của Hàn Quốc, nơi nguyên tắc "phân tách mạng (khái niệm đảm bảo mọi máy tính làm việc đều bị ngắt kết nối với Internet)" đang bị suy yếu.
Giáo sư Kim Seung-joo từ Trường Cao học Bảo mật Thông tin, Đại học Hàn Quốc, người tham dự phiên điều trần với tư cách nhân chứng vào ngày 24, giải thích: "Sự thay đổi bắt đầu từ thời điểm COVID-19 và sau đó khi các chính sách AI được đưa vào, khả năng kết nối đã được mở rộng. Các hệ thống mạng nội bộ trước đây vốn ở trạng thái 'phòng vô trùng' vì bị ngắt kết nối hoàn toàn, giờ đây đang sụp đổ không thể cứu vãn khi các cuộc tấn công mạng ồ ạt tràn vào." Giáo sư Kim nói thêm: "Cần phải củng cố an ninh mạng dựa trên cơ sở hệ thống phát hiện sớm, phòng thủ chủ động trước các lỗ hổng, và vô hiệu hóa/ngăn chặn khi sự cố xảy ra."
Sự cần thiết của một cơ quan chỉ huy thống nhất (control tower) để thoát khỏi kiểu ứng phó "chia cắt" giữa các bộ ngành cũng được nhắc đến. Trong khi các vụ rò rỉ thông tin của công ty tài chính do Viện An ninh Tài chính quản lý theo quy định của Ủy ban Dịch vụ Tài chính, thì các sự cố trong các ngành công nghiệp khác lại do KISA thuộc Bộ Khoa học và CNTT quản lý theo Luật Mạng thông tin truyền thông và Luật Công nghiệp bảo mật thông tin. Do các vụ hack xảy ra không phân biệt lĩnh vực, nên cần thiết lập một hệ thống quản lý và giám sát thống nhất.
Giáo sư Jang Hang-bae từ Khoa Bảo mật Công nghiệp, Đại học Chung-Ang, giải thích: "Mặc dù hệ thống hình thức với Viện An ninh Tài chính, KISA, Cục Tình báo Quốc gia quản lý từng lĩnh vực và Văn phòng An ninh Quốc gia tổng chỉ đạo đã tồn tại, nhưng thực tế là vẫn hạn chế về quy mô tổ chức, tính cơ động và việc phân chia theo hình thức hội đồng khiến khả năng ứng phó bị sụt giảm. Nếu việc ra quyết định được thực hiện thông qua một cơ quan chỉ huy thực sự trong lĩnh vực bảo mật, giống như chức năng của Văn phòng Điều phối Chính phủ, thì mọi thứ mới có thể vận hành trơn tru."