Tại VietITPro, chúng tôi không chỉ tiếp nhận máy tính hỏng phần cứng mà còn thường xuyên xử lý các hệ thống bị "đóng băng" do mã độc tống tiền (Ransomware) hoặc rò rỉ dữ liệu khách hàng. Đa số các doanh nghiệp SMB (vừa và nhỏ) tại TP.HCM vẫn đang vận hành mạng nội bộ với tư duy "công ty nhỏ thì hacker không để ý". Đây là sai lầm chết người. Dưới đây là 11 lỗ hổng kỹ thuật thực tế mà tôi đã đúc kết được sau hàng nghìn giờ xử lý sự cố tại các văn phòng.
1. Mở cổng Remote Desktop (RDP - Port 3389) trực tiếp ra Internet
Đây là lỗi phổ biến nhất. Nhiều chủ doanh nghiệp tự mở Port 3389 trên modem nhà mạng để nhân viên làm việc tại nhà. Hacker sử dụng các công cụ như Shodan hoặc Masscan để quét toàn bộ dải IP Việt Nam, tìm các thiết bị mở cổng này và thực hiện tấn công Brute Force.
Giải pháp:
- Tuyệt đối không NAT Port 3389 ra ngoài.
- Thiết lập VPN (WireGuard hoặc OpenVPN) trên Firewall chuyên dụng (pfSense, Mikrotik). Nhân viên phải kết nối VPN trước, sau đó mới gọi đến IP nội bộ của máy tính.
2. Sử dụng Firewall "tích hợp" của Modem nhà mạng
Các loại modem do nhà mạng cung cấp (ISP-provided routers) chỉ được thiết kế để cấp phát IP và chuyển tiếp gói tin cơ bản. Chúng không có tính năng Deep Packet Inspection (DPI), không có Intrusion Prevention System (IPS) và khả năng xử lý đồng thời (concurrent sessions) cực kém.
Giải pháp:
- Sử dụng một thiết bị Firewall chuyên dụng hoặc Mini PC chạy Pfsense/OPNsense đứng sau modem nhà mạng (chuyển modem về chế độ Bridge Mode).
3. Quản trị viên sử dụng mật khẩu trùng lặp và không có MFA
Chúng tôi đã chứng kiến nhiều hệ thống bị chiếm quyền chỉ vì Admin dùng chung một mật khẩu cho cả Facebook, Email công ty và tài khoản quản trị Firewall. Khi một dịch vụ bị lộ dữ liệu (Data Breach), toàn bộ hệ thống doanh nghiệp sẽ bị "bẻ khóa" trong tích tắc.
Giải pháp:
- Bắt buộc sử dụng trình quản lý mật khẩu (Bitwarden, KeePass).
- Kích hoạt xác thực 2 lớp (MFA/2FA) bằng ứng dụng như Google Authenticator hoặc YubiKey cho tất cả tài khoản quản trị.
4. Thiếu phân vùng mạng (VLANs) cho các thiết bị IoT
Tại các văn phòng, camera an ninh, máy in wifi, và máy chấm công thường xuyên được kết nối chung dải mạng với máy tính chứa dữ liệu kế toán. Các thiết bị IoT này thường có bảo mật rất kém (firmware lỗi thời). Nếu hacker chiếm được camera, chúng sẽ dùng nó làm bàn đạp để tấn công vào máy chủ dữ liệu.
Giải pháp:
- Chia VLAN: VLAN 10 (Nhân viên), VLAN 20 (Khách - Guest), VLAN 30 (Thiết bị IoT).
- Thiết lập Firewall Rules để chặn VLAN 30 truy cập vào VLAN 10.
5. Hệ điều hành và Firmware không được Patch định kỳ
Nhiều máy chủ chạy Windows Server 2012 hoặc các bản firmware thiết bị mạng từ năm 2018 vẫn đang tồn tại. Các lỗ hổng như EternalBlue (MS17-010) vẫn còn đất diễn nếu hệ thống không được cập nhật.
Giải pháp:
- Thiết lập lịch Update tự động cho các thiết bị mạng.
- Với Windows Server, cần kiểm tra định kỳ bằng lệnh
systeminfohoặc kiểm tra các bản vá KB mới nhất.
6. Không có chiến lược Backup dữ liệu theo nguyên tắc 3-2-1
Backup vào ổ cứng cắm ngoài đặt ngay cạnh máy tính không phải là bảo mật. Nếu Ransomware quét mạng, nó sẽ mã hóa cả ổ cứng đó.
Giải pháp:
- 3 bản sao dữ liệu.
- 2 loại phương tiện lưu trữ khác nhau (NAS và Cloud).
- 1 bản sao ngoại tuyến (Offline) hoặc Immutable Backup (Dữ liệu không thể bị thay đổi/xóa trong một khoảng thời gian).
7. Tài khoản người dùng có quyền "Administrator" trên máy trạm
Nhiều nhân viên được cấp quyền Admin để cài đặt phần mềm cho tiện. Đây là thảm họa khi một đoạn mã độc thực thi script, nó sẽ có toàn quyền can thiệp vào Registry và hệ thống lõi.
Giải pháp:
- Chuyển tài khoản nhân viên về dạng "Standard User".
- Sử dụng chính sách Group Policy (GPO) để quản lý quyền cài đặt phần mềm.
8. Wi-Fi công ty dùng chung mật khẩu cho mọi người
Việc chia sẻ mật khẩu Wi-Fi cho khách hàng (đối tác, người giao hàng) khiến mạng nội bộ trở nên "phẳng". Bất kỳ ai có mật khẩu đều có thể quét mạng nội bộ để tìm các thiết bị đang mở chia sẻ file (SMB/CIFS).
Giải pháp:
- Luôn tạo SSID riêng cho khách (Guest Network) và cô lập hoàn toàn khách với mạng nội bộ.
9. Không tắt các dịch vụ/giao thức cũ (SMBv1, Telnet, HTTP)
Giao thức SMBv1 đã lỗi thời và là lỗ hổng để mã độc WannaCry lây lan. Telnet truyền dữ liệu dưới dạng văn bản thuần (plaintext), hacker có thể dùng Wireshark bắt gói tin để lấy mật khẩu.
Giải pháp:
- Tắt SMBv1 qua PowerShell:
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol. - Sử dụng SSH thay vì Telnet, HTTPS thay vì HTTP.
10. Thiếu tính năng Logging và Monitor (Giám sát)
Khi sự cố xảy ra, các quản trị viên không biết kẻ tấn công đã vào từ đâu, vào lúc nào vì không có nhật ký truy cập (Logs).
Giải pháp:
- Kích hoạt Syslog trên Router/Firewall.
- Sử dụng các phần mềm giám sát mạng như Zabbix hoặc PRTG để theo dõi lưu lượng bất thường.
11. Nhân viên không được đào tạo về Social Engineering
Kỹ thuật lừa đảo qua Email (Phishing) vẫn là con đường ngắn nhất để hacker chiếm quyền kiểm soát. Một cú click vào file đính kèm "Bao_gia_thang_10.exe" có thể khiến toàn bộ hệ thống bị mã hóa.
Giải pháp:
- Tổ chức các buổi đào tạo nhận thức bảo mật định kỳ.
- Kiểm tra email bằng cách xem Header, không bao giờ mở file thực thi (.exe,.scr,.vbs) từ email lạ.
Bảng đối chiếu: Bảo mật cơ bản vs. Bảo mật chuyên sâu
FAQ - Giải đáp thắc mắc từ kỹ thuật thực tế
Hỏi: Tại sao tôi đã cài Antivirus bản quyền mà máy vẫn bị Ransomware?
Trả lời: Antivirus chỉ là chốt chặn cuối cùng. Nếu bạn NAT port 3389 ra ngoài, hacker có thể tắt Antivirus từ xa bằng quyền Admin hệ thống trước khi chạy mã độc. Bảo mật phải là nhiều lớp: Firewall -> VPN -> Quyền User -> Antivirus.
Hỏi: Có cần thiết phải mua thiết bị đắt tiền không?
Trả lời: Không. Với SMB, bạn có thể tận dụng máy tính cũ có 2 cổng LAN để cài đặt pfSense. Quan trọng là cấu hình đúng, không phải là thiết bị đắt tiền bao nhiêu.
Hỏi: Dấu hiệu nào cho thấy mạng doanh nghiệp đang bị tấn công?
Trả lời: 1. CPU của máy chủ/router tăng đột biến không rõ nguyên nhân. 2. Các file dữ liệu bị đổi đuôi lạ. 3. Lưu lượng mạng outbound (gửi ra ngoài) tăng cao vào ban đêm. Nếu thấy các dấu hiệu này, hãy ngắt kết nối mạng ngay lập tức.
Nếu doanh nghiệp của bạn đang gặp vấn đề về bảo mật mạng hoặc cần tư vấn giải pháp Firewall chuyên sâu, hãy liên hệ với VietITPro.vn. Chúng tôi không chỉ sửa chữa phần cứng, chúng tôi bảo vệ sự sống còn cho hệ thống CNTT của bạn.




