Giải trí

Phân loại hệ thống thông tin ngân hàng

字号+ 作者:NEWS 来源:Nhận định 2025-03-07 17:37:50 我要评论(0)

Phân loại hệ thống thông tin ngân hàng theo 5 cấp độ. Ảnh: Dân sinhNgân hàng Nhà nước (NHNN) Việt Nalich bong da ngoai hang anh hom naylich bong da ngoai hang anh hom nay、、

{ keywords}
Phân loại hệ thống thông tin ngân hàng theo 5 cấp độ. Ảnh: Dân sinh

Ngân hàng Nhà nước (NHNN) Việt Nam đang lấy ý kiến vào dự thảo Thông tư quy định các giới hạn,ânloạihệthốngthôngtinngânhàlich bong da ngoai hang anh hom nay tỷ lệ bảo đảm an toàn trong hoạt động của tổ chức tín dụng phi ngân hàng với nhiều bổ sung mới về đối tượng và phân cấp hệ thống thông tin 5 cấp độ.

Dự thảo thông tư được xây dựng nhằm cập nhật đầy đủ quy định của Luật An toàn thông tin mạng và các văn bản hướng dẫn, đồng thời phù hợp với thực tế tình hình an toàn thông tin mạng trong ngành so với Thông tư 18 (ban hành năm 2018).

Theo NHNN Việt Nam, trong năm 2019 và nửa đầu năm 2020, các cuộc tấn công mạng nhằm vào hệ thống ngân hàng gia tăng cả về quy mô và mức độ dai dẳng lẫn thủ đoạn tinh vi. Cuối 2019, ngành ngân hàng đã xảy ra vụ việc liên quan đến công tác đảm bảo an toàn thông tin như lộ lọt thông tin khách hàng, phát hiện mã độc tấn công xâm nhập vào hệ thống thông tin. Ngoài ra, Cục CNTT (NHNN) cũng ghi nhận vướng mắc và các đề xuất trong quá trình triển khai thực hiện Thông tư 18.

Dự thảo Thông tư thay thế có thể giải quyết được vấn đề nảy sinh trong hoạt động CNTT tại các tổ chức, cụ thể với quy định về phân loại hệ thống thông tin theo 3 mức độ, do số lượng các hệ thống thông tin nhiều, tập trung vào mức độ 2 (hệ thống thông tin quan trọng) nên các tổ chức gặp nhiều khó khăn, vướng mắc trong đầu tư nguồn lực để quản lý an toàn các hệ thống thông tin.

Dự thảo thông tư bổ sung thêm đối tượng hiện chưa có các quy định về tuân thủ bảo đảm an toàn hệ thống thông tin. Theo đó, ngoài các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, các tổ chức cung ứng dịch vụ trung gian thanh toán, dự thảo Thông tư bổ sung một số đối tượng áp dụng thuộc phạm vi quản lý, cấp phép của NHNN hiện chưa có các quy định về tuân thủ bảo đảm an toàn hệ thống thông tin. Cụ thể là công ty thông tin tín dụng (hiện có Công ty Cổ phần thông tin tín dụng Việt Nam – PCB), Công ty Quản lý tài sản của các tổ chức tín dụng Việt Nam (VAMC), Nhà máy in tiền quốc gia, Bảo hiểm tiền gửi Việt Nam có thiết lập và sử dụng hệ thống thông tin phục vụ cho một hoặc nhiều hoạt động kỹ thuật, nghiệp vụ của tổ chức.

Một nội dung được đưa vào dự thảo Thông tư mới so với quy định hiện hành là phân loại hệ thống thông tin theo 5 cấp độ.

Cụ thể, dự thảo thông tư quy định đối với các hệ thống cung cấp dịch vụ trực tuyến cho khách hàng phải tuân thủ phân loại hệ thống (theo quy định tại Nghị định 85/2016/NĐ-CP). Đối với các hệ thống khác, thực hiện phân loại theo 5 cấp độ trên cơ sở tham khảo quy định tại Nghị định 85 và phù hợp với đặc thù ngành ngân hàng. Đây sẽ là quy định thay thế phân loại 3 mức độ theo quy định tại Thông tư 18 đang có một số bất cập gây khó khăn cho các tổ chức khi triển khai.

Trong trường hợp hệ thống thông tin bao gồm nhiều hệ thống thành phần, mỗi hệ thống thành phần lại tương ứng với một cấp độ khác nhau, cấp độ hệ thống thông tin được xác định là cấp độ cao nhất trong các cấp độ của các hệ thống thành phần cấu thành. Dự thảo nêu rõ, danh sách hệ thống thông tin theo cấp độ quan trọng phải được rà soát, cập nhật ngay sau khi hệ thống được triển khai và định kỳ hàng năm.

Trên cơ sở các hệ thống thông tin được phân loại theo cấp độ, các yêu cầu về an toàn bảo mật với từng hệ thống thông tin theo cấp độ có sự khác nhau, dẫn đến nguồn lực cần triển khai cũng khác nhau.

Dự thảo Thông tư cũng quy định áp dụng xác thực đa thành tố khi phê duyệt giao dịch tài chính phát sinh chuyển tiền điện tử sang đối tác bên ngoài có giá trị từ 100 triệu trở lên nhằm phòng ngừa rủi ro lộ lọt thông tin đăng nhập bằng mật khẩu của cán bộ nghiệp vụ.

Xác thực đa yếu tố là phương pháp xác thực yêu cầu tối thiểu hai yếu tố để chứng minh tính đúng đắn của một danh tính. Các yếu tố xác thực bao gồm: những thông tin mà người dùng biết (số PIN, mã khoá bí mật,…); những gì mà người dùng có (thẻ thông minh, thiết bị token, điện thoại di động …); những dấu hiệu sinh trắc học của người dùng.

Ngoài ra, đối với các hệ thống thông tin từ cấp độ 4 trở lên phải áp dụng xác thực đa thành tố đối với các tài khoản quản trị máy chủ, ứng dụng và các thiết bị mạng, an ninh mạng quan trọng. 

Duy Vũ

Phó Thủ tướng Vũ Đức Đam: Phải thúc đẩy thật nhanh thanh toán điện tử trên di động

Phó Thủ tướng Vũ Đức Đam: Phải thúc đẩy thật nhanh thanh toán điện tử trên di động

Trong phát biểu về thúc đẩy chính phủ điện tử gần đây, Phó Thủ tướng Vũ Đức Đam cho rằng, một điểm rất quan trọng là phải thúc đẩy nhanh thanh toán điện tử, phải mở thật nhanh để cho người dân có thể thanh toán trên di động.

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
网友点评
精彩导读

Các loạt thiết bị được cho là để lắp ráp vũ khí bắn đạn bi sắt trên Lazada đều do các shop từ Trung Quốc rao bán. Ảnh chụp trên Lazada ngày 16/2/2019.

Thật bất ngờ khi tìm kiếm trên trang thương mại điện tử Lazada.vn sẽ thấy thiết bị để lắp ráp súng, vũ khí dưới dạng đồ chơi được rao bán khá công khai bởi nhiều shop khác nhau, các shop rao bán các mặt hàng loại này đều từ Trung Quốc và Hồng Kông.

Mặc dù không rao bán súng nguyên chiếc nhưng với những thiết bị, linh kiện bán rời, người có hiểu biết về vũ khí có thể tự lắp ráp thành một cây súng hoàn chỉnh. Theo ý kiến của nhiều người, sau khi lắp ráp hoàn chỉnh những loại súng đồ chơi này dùng để bắn đạn bằng bi sắt hoặc bằng khí nén CO2 nhưng có thể gây sát thương.

Trên Lazada, chỉ cần tìm kiếm với từ khóa “GEM8” hoặc “M4A” hoặc “đạn bi sắt” cho ra tới hơn 500 kết quả. Khi tiến hành đặt mua hàng thì người mua sẽ nhận được thông báo đây là mặt hàng nhập khẩu và giá bán đã bao gồm phí vận chuyển và thuế nhập khẩu vào Việt Nam. Người mua có thể lựa chọn thanh toán khi nhận được hàng hoặc thanh toán trước qua ngân hàng. ICTnews đặt mua một đơn hàng của nhà cung cấp Andew khá dễ dàng, trong danh mục hàng hóa của shop này có chỉ dẫn chi tiết cho khách cần đặt mua thêm 6-7 loại linh kiện nữa cho đủ bộ sản phẩm.

Điều đáng quan ngại là tên các sản phẩm có mô phỏng súng bán trên Lazada được rao bán rất mơ hồ, có loại thì rao như một loại đồ chơi nhưng bên bán lại khẳng định có chất liệu bằng kim loại, nên nhiều người lo ngại nếu súng thật được chia linh kiện ra và bán trà trộn trên các trang thương mại điện tử có thể xảy ra nếu như không được kiểm soát chặt chẽ.

Theo Luật quản lý, sử dụng vũ khí, vật liệu nổ và công cụ hỗ trợ ban hành ngày 20/6/2017, hành vi rao bán vũ khí, vật liệu nổ, công cụ hỗ trợ là hành vi bị nghiêm cấm theo điều 5 của Luật. Luật pháp của Việt Nam cũng nghiêm cấm cá nhân sở hữu vũ khí, vật liệu nổ, công cụ hỗ trợ trừ vũ khí thô sơ là hiện vật để trưng bày, triển lãm, đồ gia bảo.

Vậy việc hàng chục shop từ nước ngoài rao bán thiết bị vũ khí dưới dạng đồ chơi vào Việt Nam trên Lazada có phải là hành vi bị cấm theo pháp luật Việt Nam hay không, ICTnews đã chuyển câu hỏi này tới Tổng cục Quản lý thị trường và sẽ thông tin tới độc giả trong thời gian tới.

Trong thời gian qua, ICTnews liên tục nhận được khiếu nại của khách hàng về việc các shop bán hàng gian lận, thực hiện các chương trình khuyến mãi ảo trên Lazada. Theo kế hoạch thanh tra năm 2019 của Cục Thương mại điện tử và Kinh tế số (Bộ Công Thương) năm 2019, Cụ thê sẽ tiến hành thanh tra việc chấp hành quy định của pháp luật về thương mại điện tử tại Công ty TNHH Recess (pháp nhân của Lazada tại thị trường Việt Nam).

Thiết bị lắp ráp vũ khí được rao bán công khai trên Lazada:

" alt="Rao bán súng bắn bi sắt, khí nén CO2 tràn ngập Lazada" width="90" height="59"/>

Rao bán súng bắn bi sắt, khí nén CO2 tràn ngập Lazada

Ngay trước thêm năm mới, chuyên gia an ninh mạng với nick tweeter là Siguza đã công bố thông tin chi tiết về lỗ hổng bảo mật có tuổi đời ít nhất 15 năm được tìm thấy trong hệ điều hành macOS cho phép tin tặc chiếm được toàn bộ quyền kiểm soát hệ thống.

Lỗ hổng này là một lỗ hổng leo thang đặc quyền nguy hiểm cho phép tin tặc chiếm được quyền root trên máy mục tiêu và thực thi đoạn mã độc tùy ý. Mã độc được thiết kế sử dụng mã khai thác này sẽ được cài đặt rất sâu bên trong hệ thống do đó sẽ gây khó khăn trong việc phát hiện và gỡ bỏ.

Qua việc phân tích mã nguồn, Siguza tin rằng lỗ hổng này xuất hiện từ năm 2002, tuy nhiên có một số bằng chứng làm anh tin rằng lỗ hổng này có tuổi đời lên tới hơn 10 năm thậm chí là 15 năm. Lỗ hổng leo thang đặc quyền này được tìm thấy trong IOHIDFamily – một tiện ích mở rộng của nhân macOS cung cấp giao diện tương tác thiết bị với con người (Human interface devices - HID) như touchscreen hoặc nút bấm cho phép tin tặc chạy được đoạn mã tùy ý với quyền root.

Mã khai thác được cung cấp bởi Siguza với tên gọi IOHIDeous ảnh hưởng tới tất cả phiên bản hệ điều hành macOS và cho phép tin tặc bật tinh năng read/write trong nhân hệ thống. Bên cạnh đó, IOHIDeous cũng vô hiệu hóa các tính năng bảo mật của Hệ thống như System Integrity Protection (SIP) và Apple Mobile File Integrity (AMFI) giúp hệ thống chống lại phần mềm mã độc.

Tuy nhiên, mã khai thác được cung cấp bởi Siguza không rõ nguyên nhân đã không hoạt động trên macOS High Sierra 10.13.2 mà chỉ hoạt động trên phiên bản thấp hơn macOS High Sierra 10.13.1 nhưng Siguza tin rằng mã khai thác này có thể chạy tốt trên cả phiên bản macOS mới nhất.

Mặc khác, để mã khai thác của Siguza hoạt động thì nó cần phải bắt buộc người dùng đăng xuất ra khỏi phiên đăng nhập nhưng điều này có thể dễ dàng thực hiện bằng cách tự động khởi động lại máy nạn nhân. Đặc biệt, lỗ hổng chỉ ảnh hưởng tới macOS và không thể thực thi mã từ xa nên Siguza đã quyết định công khai mã khai thác của mình lên internet thay vì thông báo cho Apple do chương trình Bug-Bounty của Apple không trả thưởng cho những lỗi trên macOS. Để biết thông tin chi tiết về bài nghiên cứu bạn có thể xem tại địa chỉ này.

Theo GenK

" alt="Lỗ hổng Zeroday 15 tuổi cho phép chiếm quyền root trên macOS" width="90" height="59"/>

Lỗ hổng Zeroday 15 tuổi cho phép chiếm quyền root trên macOS