Công nghệ

Vi phạm dữ liệu là gì và vì sao mất 194 ngày để phát hiện

Susan Hill

Hầu hết các vụ vi phạm dữ liệu đến tay cá nhân qua một phong bì quen thuộc: một lá thư từ công ty, lời xin lỗi thận trọng, và lời đề nghị dịch vụ giám sát tín dụng miễn phí 12 tháng. Những gì lá thư không mô tả là mọi thứ đã xảy ra trước khi nó được gửi đi. Giữa thời điểm kẻ tấn công lần đầu tiên xâm nhập mạng lưới và thời điểm bạn biết thông tin của mình bị liên quan, trung bình có 194 ngày trôi qua. Hiểu được những gì diễn ra trong những tháng đó và tại sao chúng lại vô hình thì hữu ích hơn nhiều so với dịch vụ giám sát.

Vi phạm dữ liệu là bất kỳ sự cố bảo mật nào trong đó thông tin được bảo vệ bị truy cập, sao chép hoặc trích xuất trái phép. Điều này bao gồm hồ sơ khách hàng, dữ liệu tài chính, hồ sơ y tế, mã số nhận dạng của chính phủ và thông tin nhân viên. Các khuôn khổ pháp lý chi phối chúng lại thêm một lớp nữa: theo Quy định Bảo vệ Dữ liệu Chung của châu Âu, các tổ chức phải thông báo cho cơ quan chức năng trong vòng 72 giờ kể từ khi biết về một vụ vi phạm. Cụm từ quan trọng là “khi biết” và khoảng cách giữa thời điểm một vụ vi phạm bắt đầu và thời điểm công ty biết về nó chính là nơi tích tụ hầu hết thiệt hại.

Kẻ tấn công xâm nhập vào bên trong thông qua một số phương pháp đáng tin cậy. Năm 2024, khai thác lỗ hổng nhắm vào các lỗ hổng bảo mật trong phần mềm, đặc biệt là VPN, tường lửa và công cụ truy cập từ xa mà các tổ chức sử dụng làm điểm vào an toàn, chiếm 33% số vụ vi phạm. Thông tin đăng nhập bị đánh cắp hoặc xâm phạm chịu trách nhiệm cho 16%, và email lừa đảo là 14%. Vụ vi phạm MOVEit, ảnh hưởng đến hơn 62 triệu người trên hàng trăm tổ chức trong một chiến dịch duy nhất, minh họa cách một lỗ hổng chưa được tiết lộ trong phần mềm truyền tệp được tin cậy rộng rãi có thể bị vũ khí hóa trước khi nhà cung cấp biết về nó. Các cuộc tấn công chuỗi cung ứng loại này khai thác lòng tin mà các tổ chức đặt vào các công cụ của bên thứ ba; một khi phần mềm bị xâm phạm, mọi tổ chức sử dụng nó đều trở thành mục tiêu tiềm năng đồng thời.

Xâm nhập vào mạng lưới chỉ là sự khởi đầu, không phải mục tiêu. Một khi kẻ tấn công có quyền truy cập ban đầu, công việc di chuyển qua mạng lưới bắt đầu: thu thập thêm thông tin đăng nhập, leo thang đặc quyền và xác định các hệ thống chứa dữ liệu giá trị nhất. Giai đoạn này, được gọi là di chuyển ngang, tốn thời gian và được thiết kế để vô hình. Vụ vi phạm Change Healthcare, cuối cùng ảnh hưởng đến khoảng 100 triệu người Mỹ và tiêu tốn hơn 2,4 tỷ đô la chi phí ứng phó trực tiếp, bắt đầu với một thông tin đăng nhập bị xâm phạm duy nhất cho một cổng truy cập từ xa thiếu xác thực đa yếu tố. Các lỗ hổng xác thực ở lớp truy cập, một yếu tố thứ hai bị thiếu hoặc giao diện đăng nhập chưa được vá, luôn tỏ ra nghiêm trọng hơn các khai thác kỹ thuật phức tạp.

Thời gian phát hiện trung bình 194 ngày phản ánh một sự bất đối xứng cơ bản: kẻ tấn công làm việc theo tốc độ của riêng chúng bên trong một mạng lưới mà chúng đã kiểm soát, trong khi người phòng thủ tìm kiếm các tín hiệu mà kẻ tấn công đang chủ động che giấu. Khi các tổ chức phát hiện vi phạm thông qua giám sát của chính họ, thời gian lưu trú trung bình giảm mạnh xuống còn 16 ngày, cho thấy khả năng phát hiện nội bộ, khi tồn tại và hoạt động đúng cách, bắt được các cuộc xâm nhập sớm hơn nhiều. Các công ty sử dụng tình báo mối đe dọa thời gian thực đã xác định các cuộc xâm nhập nhanh hơn trung bình 28 ngày. Sau khi phát hiện, việc ngăn chặn một vụ vi phạm mất thêm trung bình 64 ngày, với tổng vòng đời từ xâm nhập đến ngăn chặn là khoảng 258 ngày.

Trước khi phát hiện xảy ra, việc trích xuất hầu như luôn đã diễn ra. Dữ liệu bị đánh cắp đi theo các lộ trình có thể dự đoán qua các thị trường tội phạm. Các hồ sơ giá trị cao bao gồm số An sinh Xã hội, mã số nhận dạng y tế và chi tiết tài khoản tài chính được bán với số lượng lớn và bán lại cho những người mua chuyên biệt. Vụ vi phạm Dữ liệu Công Quốc gia đã xâm phạm khoảng 2,9 tỷ hồ sơ bao gồm số An sinh Xã hội cho các cá nhân ở Hoa Kỳ, Vương quốc Anh và Canada, với bộ dữ liệu được chào bán với giá 3,5 triệu đô la trước khi công ty đưa ra tuyên bố công khai. Các công cụ tự động hiện đang tăng tốc cả giai đoạn khai thác và kiếm tiền, nghĩa là khoảng thời gian giữa một vụ vi phạm thành công và lần sử dụng dữ liệu trích xuất cho mục đích phạm tội đầu tiên có thể ngắn hơn nhiều so với khoảng thời gian giữa vụ vi phạm và thông báo của bạn.

Các hậu quả sau đó của một vụ vi phạm không phải là tức thời hay đồng nhất. Thiệt hại do gian lận danh tính trong năm 2025 đã lên tới 27,3 tỷ đô la, nhưng hầu hết các tài khoản gian lận được mở bằng danh tính bị đánh cắp xuất hiện nhiều tháng hoặc nhiều năm sau vụ vi phạm, khi tội phạm đánh giá thời điểm đó có lợi. Trộm cắp danh tính y tế có dòng thời gian riêng: các yêu cầu bảo hiểm gian lận được nộp dưới danh tính bị đánh cắp có thể làm hỏng lịch sử y tế của chủ sở hữu hợp pháp, ảnh hưởng đến bảo hiểm trong tương lai và mất nhiều năm để xác định và sửa chữa. Nhận thức về cách đường ống này hoạt động là một trong những biện pháp phòng thủ cá nhân hiệu quả nhất hiện có, không phải vì nhận thức ngăn chặn vi phạm, mà vì việc nhận biết sớm các hoạt động đáng ngờ làm giảm đáng kể tác hại cuối cùng.

Không có khoản đầu tư bảo mật nào loại bỏ hoàn toàn rủi ro vi phạm. Các tổ chức bị ảnh hưởng bởi những vụ vi phạm lớn nhất và nghiêm trọng nhất trong những năm gần đây không hề cẩu thả. Họ đang vận hành các hệ thống phức tạp ở quy mô lớn, và kẻ tấn công đã tìm thấy những lỗ hổng chắc chắn tồn tại trong các hệ thống phức tạp ở quy mô lớn. Điều mà chi tiêu cho bảo mật thay đổi là tốc độ phát hiện và phạm vi truy cập mà kẻ tấn công có thể tích lũy trước khi bị phát hiện. Các vụ vi phạm được phát hiện trong vòng 200 ngày tiêu tốn của tổ chức trung bình ít hơn 1,39 triệu đô la so với những vụ không bị phát hiện lâu hơn. Mục tiêu thực tế không phải là bất khả xâm phạm mà là khả năng đáp ứng.

Nếu bạn nhận được thông báo vi phạm dữ liệu, ba bước quan trọng hơn lời đề nghị giám sát tín dụng. Đầu tiên, đóng băng tín dụng của bạn với các văn phòng tín dụng lớn: điều này ngăn các tài khoản mới được mở dưới tên bạn và việc mở đóng băng rất đơn giản khi bạn cần xin tín dụng. Thứ hai, kiểm tra công cụ miễn phí Have I Been Pwned để xem địa chỉ email của bạn có xuất hiện trong các bộ dữ liệu vi phạm đã biết hay không. Thứ ba, thay đổi bất kỳ mật khẩu nào được dùng chung giữa dịch vụ bị vi phạm và các tài khoản khác, vì nhồi thông tin đăng nhập dựa vào việc sử dụng lại mật khẩu. Thông báo GDPR mà bạn có thể nhận từ một công ty châu Âu đại diện cho khung thời gian 72 giờ kể từ khi tổ chức biết, không phải từ khi vụ vi phạm bắt đầu. Chi tiết hữu ích nhất trong bất kỳ lá thư thông báo nào là loại dữ liệu cụ thể bị lộ: biết được liệu hồ sơ y tế, thông tin tài chính hay mã số nhận dạng của chính phủ của bạn bị lộ sẽ quyết định mức độ khẩn cấp cần hành động.

Thẻ: , , , , ,

Thảo luận

Có 0 bình luận.