주메뉴바로가기본문바로가기
비즈한국 비즈한국

"Có thể bị phạt hàng nghìn tỷ won nếu tái phạm": Ba nhà mạng lớn đã thay đổi hệ thống bảo mật như thế nào?

[비즈한국] Áp lực bảo mật đối với ba nhà mạng lớn đã tăng lên đáng kể sau các vụ rò rỉ dữ liệu cá nhân, sự cố hack và các nghi vấn rò rỉ thông tin liên tiếp. Kể từ ngày 11 vừa qua, Luật Bảo vệ thông tin cá nhân sửa đổi đã có hiệu lực, cho phép áp dụng mức phạt lên tới 10% tổng doanh thu đối với các hành vi xâm phạm thông tin cá nhân nghiêm trọng hoặc có tính lặp lại. Mặc dù các công ty đang tăng cường đầu tư và nhân lực cho bảo mật, nhưng vẫn có sự khác biệt trong cách thức cải tổ hệ thống trách nhiệm sau khi xảy ra sự cố.

Áp lực bảo mật của ba nhà mạng đã tăng cao khi các vi phạm nghiêm trọng hoặc lặp đi lặp lại về thông tin cá nhân có thể bị phạt tới 10% tổng doanh thu. Nhiều ý kiến cho rằng, thay vì chỉ dừng lại ở việc phân tách chức vụ hay mở rộng đầu tư, cần phải đảm bảo việc trao quyền cho người chịu trách nhiệm và thực thi nghiêm túc các biện pháp ngăn ngừa tái phát. Ảnh: Phóng viên Lim Jun-seon

KT và SKT phân tách CISO và CPO… LG Uplus vẫn duy trì kiêm nhiệm

Theo ngành viễn thông vào ngày 15, KT và SK Telecom đã cải tổ bộ máy quản lý và tổ chức bảo mật sau khi các vụ hack và rò rỉ thông tin cá nhân xảy ra liên tiếp. Ngược lại, dù LG Uplus cũng mở rộng đầu tư vào bảo mật, nhưng họ vẫn duy trì hệ thống cũ, trong đó một người đảm nhận cả hai vai trò Giám đốc an ninh thông tin (CISO) và Giám đốc bảo vệ thông tin cá nhân (CPO).

KT đã tuyển dụng một nhân sự từng làm việc tại Viện Thanh toán Tài chính (KFTC) cho vị trí CISO, đồng thời bổ nhiệm Kim Chang-o, Quản lý chương trình bảo mật thông tin của Bộ Khoa học và CNTT, vào vị trí CPO vào tháng 4 vừa qua, qua đó tách biệt hai vai trò này. Sau đó, KT đã củng cố bộ máy quản trị bảo mật thông tin xoay quanh CISO và thành lập "Red Team", một tổ chức chuyên trách kiểm tra hệ thống phòng thủ của công ty dưới góc nhìn của kẻ tấn công thực tế.

SK Telecom đã cải tổ từ hệ thống chịu trách nhiệm bảo mật. Họ nâng cấp bộ máy CISO trực thuộc trực tiếp CEO và bổ nhiệm riêng CPO, qua đó phân tách hai vai trò. Quyền hạn của CPO cũng được mở rộng để có thể quản lý và giám sát tài sản thông tin cá nhân trên toàn công ty, bao gồm cả lĩnh vực CNTT và cơ sở hạ tầng. Phạm vi chứng nhận bảo mật thông tin cũng được mở rộng sang hệ thống quản lý khách hàng di động và các dịch vụ chính.

Kể từ khi CEO Hong Beom-sik nhậm chức, LG Uplus đã thực hiện nhiều biện pháp như mua lại công ty chuyên về bảo mật Pago Networks và tham gia "Dự án thí điểm báo cáo, xử lý và công khai lỗ hổng bảo mật (CVD/VDP)" do Bộ Khoa học và CNTT thúc đẩy, nhằm mở rộng hệ thống nhận diện và ứng phó với rủi ro bảo mật từ sớm. Tuy nhiên, hiện tại Giám đốc Trung tâm bảo mật thông tin vẫn đang kiêm nhiệm cả CISO và CPO, và theo ghi nhận, công ty chưa có kế hoạch phân tách hai chức danh này ngay cả sau những nghi vấn hack gần đây.

Việc một người kiêm nhiệm CISO và CPO hoặc CPO kiêm thêm các công việc khác không vi phạm pháp luật. Cũng không thể khẳng định chắc chắn rằng tách biệt hai chức danh sẽ ngăn chặn được rò rỉ thông tin cá nhân. Tuy nhiên, nếu CISO phụ trách phản ứng với sự cố xâm nhập và tổng thể bảo mật thông tin, thì CPO chịu trách nhiệm quản lý toàn bộ quy trình từ thu thập, sử dụng đến lưu trữ và hủy bỏ thông tin cá nhân. Luật Bảo vệ thông tin cá nhân sửa đổi đã làm rõ hơn quyền hạn của CPO và trách nhiệm cuối cùng của người đại diện.

Luật sửa đổi cũng bao gồm nội dung đảm bảo quyền hạn và địa vị để CPO có thể thực hiện công việc bảo vệ thông tin cá nhân một cách độc lập, đồng thời hỗ trợ ngân sách và nhân lực cần thiết. Điều quan trọng là liệu CISO và CPO có được trang bị quyền hạn, nhân lực và ngân sách cần thiết để thực hiện vai trò của mình một cách thực chất hay không. Vấn đề cốt lõi không nằm ở việc kiêm nhiệm hay không, mà là hệ thống quản lý và giám sát thông tin cá nhân thực tế được vận hành như thế nào.

Mở rộng đầu tư và nhân lực bảo mật… Các bước tiếp theo vẫn đang được tiến hành

Cùng với việc tinh chỉnh bộ máy, ba nhà mạng cũng đang đẩy mạnh đầu tư vào bảo mật thông tin. Theo công bố bảo mật thông tin của Cơ quan Internet và An ninh Hàn Quốc (KISA), năm ngoái, số vốn đầu tư cho bảo mật thông tin của KT là 127,6 tỷ won, LG Uplus là 126 tỷ won và SK Telecom là 111,1 tỷ won. Tuy nhiên, do quy mô kinh doanh, cấu trúc hệ thống thông tin và phạm vi tài sản cần bảo vệ khác nhau, rất khó để so sánh năng lực bảo mật chỉ qua con số đầu tư.

Việc mở rộng nhân lực chuyên trách cũng đang diễn ra. SK Telecom đã tăng 56% số lượng nhân viên chuyên trách bảo mật thông tin so với năm trước. KT có hơn một nửa trong tổng số 317 nhân viên bảo mật thông tin là nhân sự nội bộ và đang tiếp tục tìm kiếm nhân lực bổ sung. Sau khi tuyển dụng nhân sự có kinh nghiệm thẩm định bảo mật vào tháng trước, tháng này họ tiếp tục tuyển dụng kiến trúc sư bảo mật có kinh nghiệm.

Ngoài việc mở rộng đầu tư, vẫn còn những thách thức cần giải quyết. SK Telecom vẫn đang trong quá trình thực hiện một số biện pháp như mở rộng áp dụng EDR để giám sát và ngăn chặn thời gian thực, cũng như mở rộng phạm vi chứng nhận Hệ thống quản lý bảo mật thông tin và bảo vệ thông tin cá nhân (ISMS-P). KT cũng đã nhận lệnh hiệu chỉnh từ Ủy ban Bảo vệ thông tin cá nhân vào tháng 7, yêu cầu kiểm tra lỗ hổng toàn bộ cơ sở hạ tầng viễn thông bao gồm cả Femtocell, đồng thời lập và báo cáo kế hoạch ngăn chặn tái phát trong vòng 3 tháng, bao gồm cả việc thực thi vai trò thực chất của CPO.

Đối với LG Uplus, liên quan đến việc các máy chủ liên quan bị tiêu hủy trước khi cuộc điều tra về nghi vấn rò rỉ thông tin cá nhân năm ngoái bắt đầu, Ủy ban Bảo vệ thông tin cá nhân cho rằng có khả năng tiêu hủy bằng chứng và đã yêu cầu cơ quan điều tra vào cuộc. Đây là vấn đề cần xác minh sự thật và trách nhiệm thông qua điều tra, việc tiêu hủy bằng chứng vẫn chưa được kết luận.

Liệu có khả thi khi áp dụng mức phạt "ngàn tỷ won" nếu tái phạm?

Lý do các công ty viễn thông đẩy nhanh việc củng cố hệ thống bảo mật là vì gánh nặng tiền phạt đã tăng lên rất cao. Với Luật Bảo vệ thông tin cá nhân sửa đổi có hiệu lực từ ngày 11, các hành vi xâm phạm thông tin cá nhân nghiêm trọng hoặc lặp đi lặp lại có thể bị phạt lên tới 10% tổng doanh thu.

Đối tượng áp dụng các quy định đặc biệt bao gồm trường hợp vi phạm lặp đi lặp lại trong 3 năm gần đây do cố ý hoặc sơ suất nghiêm trọng, trường hợp gây thiệt hại cho hơn 10 triệu người do cố ý hoặc sơ suất nghiêm trọng, và trường hợp xảy ra sự cố như rò rỉ thông tin cá nhân do không tuân thủ lệnh hiệu chỉnh. Không phải cứ xảy ra sự cố hoặc thiệt hại lớn là mức phạt tối đa 10% sẽ được áp dụng ngay. Việc bắt buộc chứng nhận ISMS-P đối với các công ty viễn thông dự kiến sẽ có hiệu lực từ tháng 7 năm sau.

Để ước tính mức độ gánh nặng, nếu tính đơn giản 10% doanh thu hợp nhất năm ngoái, con số này tương đương khoảng 2,82 nghìn tỷ won với KT, 1,71 nghìn tỷ won với SK Telecom và 1,55 nghìn tỷ won với LG Uplus. Tuy nhiên, đây chỉ là phép tính đơn giản dựa trên doanh thu; mức phạt thực tế sẽ được tính toán dựa trên mức độ nghiêm trọng, thời gian, số lần vi phạm, quy mô thiệt hại, cũng như sự hợp tác trong điều tra và nỗ lực ngăn chặn tái phát. Dù vậy, rủi ro tài chính mà các nhà mạng phải gánh chịu nếu xảy ra sự cố thuộc diện quy định đặc biệt đã tăng lên đáng kể so với trước đây.

Tuy nhiên, cũng có đánh giá cho rằng ngưỡng để áp dụng thực tế các quy định phạt đặc biệt này là rất cao. Theo quan điểm của ngành, đối với các tập đoàn lớn đã được chứng nhận bảo mật và liên tục đầu tư vào bảo mật quy mô lớn như các công ty viễn thông, rất khó để chỉ dựa vào việc xảy ra sự cố để kết luận là do "cố ý hoặc sơ suất nghiêm trọng".

Một nhân sự trong ngành cho biết: "Cố ý hoặc sơ suất nghiêm trọng dựa trên giả định về các tình huống rất ngoại lệ, chẳng hạn như biết rõ khả năng rò rỉ thông tin nhưng không thực hiện các biện pháp cần thiết. Khả năng áp dụng thực tế đối với các doanh nghiệp đã được chứng nhận bảo mật và đầu tư liên tục như các nhà mạng là không cao. Đây chủ yếu mang tính chất trừng phạt, nhắm vào những trường hợp mà kết quả điều tra xác nhận rằng trên thực tế họ không có bất kỳ sự chuẩn bị nào".

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.
윤채현 기자

통신과 플랫폼, 콘텐츠 산업을 취재하고 있습니다. 쉽고 재미있게 쓰겠습니다.

coguszz@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지