System Archive Sitemap Data
Hotline 24/7: 0965.125.744•08:30 - 18:00 (T2 - T7)•46 Đường 18A, Phường Phước Long, TP. Thủ Đức, TP. HCM
Tra Cứu Bảo Hành|Góc Kỹ Thuật|
VIE
||Đăng nhập
VietITPro - IT Service & Hardware
Dịch Vụ Sửa ChữaBảng Giá Niêm YếtBuild PC
ƯU ĐÃI THÀNH VIÊN & DOANH NGHIỆP

ĐĂNG KÝ NHẬN BẢN TIN & VOUCHER KIẾN THỨC

Nhận ngay voucher giảm giá 10% linh kiện & miễn phí kiểm tra phần cứng định kỳ.

VIETITPRO

VietITPro - IT Service & Hardware

Trung tâm dịch vụ & Sửa chữa phần cứng máy tính chuyên sâu. Chuyên đóng chip BGA, sửa mainboard, vệ sinh máy trạm và phân phối linh kiện chính hãng.

Hotline Hỗ Trợ 24/7
0965125744
[email protected]
8:30 - 18:00 Từ thứ 2 đến thứ 7
Fanpage VietITProVLHồ Sơ Viet Luu

DỊCH VỤ & HARDWARE LAB

  • Bảng Giá Sửa Chữa Tổng Hợp
  • Mạch Điện Tử Thiết Kế & Modify
  • Linh Kiện Cũ & Thiết Bị Thanh Lý
  • Tự Build Cấu Hình PC (Build PC)
  • Trung Tâm Dịch Vụ Kỹ Thuật
  • Sửa Card Màn Hình (VGA)
  • Sửa & Thay Mainboard PC / Laptop
  • Vệ Sinh Máy Tính & Cài Đặt
  • Nạp Mực In Tận Nơi 24/7
  • Cứu Dữ Liệu Ổ Cứng SSD / HDD
  • Bảo Trì IT & Hạ Tầng Mạng
  • Thu Cũ Đổi Mới PC & Laptop
  • Khóa Học Điện Tử & Sửa Chữa IT

CHÍNH SÁCH & BẢO HÀNH

  • Hướng Dẫn Gửi Hàng Sửa Chữa
  • Quy Chuẩn Niêm Phong Kiện Hàng
  • Chính Sách Bảo Hành 1 Đổi 1
  • Bảng Giá Sửa Chữa Minh Bạch
  • Tra Cứu Bảo Hành Điện Tử
  • Tích & Đổi Điểm V-Points
  • Chính Sách Đổi - Trả Hàng
  • Bảo Mật Thông Tin & Dữ Liệu
  • Tuyển Dụng Kỹ Sư & CSKH (Đại Học - 05 Vị Trí)
CÔNG CỤ BUILD PC THÔNG MINH
Kiểm tra tương thích & Xuất PDF
BẮT ĐẦU BUILD PC NGAY

ĐỊA CHỈ & BẢN ĐỒ

VietITPro - Trụ Sở Chính
46 Đường 18A, Phường Phước Long, TP. Thủ Đức, TP. HCM
Xem bản đồ Google Maps tương tácBấm để tải bản đồ trực tiếp
46 Đường 18A, Phước Long, Thủ ĐứcChỉ đường
ĐỐI TÁC CHIẾN LƯỢC & LINH KIỆN PHÂN PHỐI CHÍNH HÃNG
Logo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác KINGSTONKINGSTONLogo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác KINGSTONKINGSTON
© 2020 – 2026VietITPro.vn|Hệ Thống Dịch Vụ & Phần Cứng Chuyên Sâu
Thông tin VietITPro•Tuyển dụng nhân tài•Liên hệ VietITPro
Trang ChủBảo Mật & Firewall11 Lỗi An Ninh Mạng Doanh Nghiệp SMB Cần Khắc Phục Ngay Lập Tức
Bảo Mật & FirewallKiểm Duyệt Kỹ Thuật VietITPro

11 Lỗi An Ninh Mạng Doanh Nghiệp SMB Cần Khắc Phục Ngay Lập Tức

Ban Biên Tập VietITPro
•
29/06/2024
•
5 phút đọc
Tại VietITPro, chúng tôi không chỉ tiếp nhận máy tính hỏng phần cứng mà còn thường xuyên xử lý các hệ thống bị "đóng băng" do mã độc tống tiền (Ransomware) hoặc rò rỉ dữ liệu khách hàng. Đa số các doanh nghiệp SMB (vừa v...

Tại VietITPro, chúng tôi không chỉ tiếp nhận máy tính hỏng phần cứng mà còn thường xuyên xử lý các hệ thống bị "đóng băng" do mã độc tống tiền (Ransomware) hoặc rò rỉ dữ liệu khách hàng. Đa số các doanh nghiệp SMB (vừa và nhỏ) tại TP.HCM vẫn đang vận hành mạng nội bộ với tư duy "công ty nhỏ thì hacker không để ý". Đây là sai lầm chết người. Dưới đây là 11 lỗ hổng kỹ thuật thực tế mà tôi đã đúc kết được sau hàng nghìn giờ xử lý sự cố tại các văn phòng.

1. Mở cổng Remote Desktop (RDP - Port 3389) trực tiếp ra Internet

Đây là lỗi phổ biến nhất. Nhiều chủ doanh nghiệp tự mở Port 3389 trên modem nhà mạng để nhân viên làm việc tại nhà. Hacker sử dụng các công cụ như Shodan hoặc Masscan để quét toàn bộ dải IP Việt Nam, tìm các thiết bị mở cổng này và thực hiện tấn công Brute Force.

Giải pháp:

  • Tuyệt đối không NAT Port 3389 ra ngoài.
  • Thiết lập VPN (WireGuard hoặc OpenVPN) trên Firewall chuyên dụng (pfSense, Mikrotik). Nhân viên phải kết nối VPN trước, sau đó mới gọi đến IP nội bộ của máy tính.

2. Sử dụng Firewall "tích hợp" của Modem nhà mạng

Các loại modem do nhà mạng cung cấp (ISP-provided routers) chỉ được thiết kế để cấp phát IP và chuyển tiếp gói tin cơ bản. Chúng không có tính năng Deep Packet Inspection (DPI), không có Intrusion Prevention System (IPS) và khả năng xử lý đồng thời (concurrent sessions) cực kém.

Giải pháp:

  • Sử dụng một thiết bị Firewall chuyên dụng hoặc Mini PC chạy Pfsense/OPNsense đứng sau modem nhà mạng (chuyển modem về chế độ Bridge Mode).

3. Quản trị viên sử dụng mật khẩu trùng lặp và không có MFA

Chúng tôi đã chứng kiến nhiều hệ thống bị chiếm quyền chỉ vì Admin dùng chung một mật khẩu cho cả Facebook, Email công ty và tài khoản quản trị Firewall. Khi một dịch vụ bị lộ dữ liệu (Data Breach), toàn bộ hệ thống doanh nghiệp sẽ bị "bẻ khóa" trong tích tắc.

Giải pháp:

  • Bắt buộc sử dụng trình quản lý mật khẩu (Bitwarden, KeePass).
  • Kích hoạt xác thực 2 lớp (MFA/2FA) bằng ứng dụng như Google Authenticator hoặc YubiKey cho tất cả tài khoản quản trị.

4. Thiếu phân vùng mạng (VLANs) cho các thiết bị IoT

Tại các văn phòng, camera an ninh, máy in wifi, và máy chấm công thường xuyên được kết nối chung dải mạng với máy tính chứa dữ liệu kế toán. Các thiết bị IoT này thường có bảo mật rất kém (firmware lỗi thời). Nếu hacker chiếm được camera, chúng sẽ dùng nó làm bàn đạp để tấn công vào máy chủ dữ liệu.

Giải pháp:

  • Chia VLAN: VLAN 10 (Nhân viên), VLAN 20 (Khách - Guest), VLAN 30 (Thiết bị IoT).
  • Thiết lập Firewall Rules để chặn VLAN 30 truy cập vào VLAN 10.

5. Hệ điều hành và Firmware không được Patch định kỳ

Nhiều máy chủ chạy Windows Server 2012 hoặc các bản firmware thiết bị mạng từ năm 2018 vẫn đang tồn tại. Các lỗ hổng như EternalBlue (MS17-010) vẫn còn đất diễn nếu hệ thống không được cập nhật.

Giải pháp:

  • Thiết lập lịch Update tự động cho các thiết bị mạng.
  • Với Windows Server, cần kiểm tra định kỳ bằng lệnh systeminfo hoặc kiểm tra các bản vá KB mới nhất.

6. Không có chiến lược Backup dữ liệu theo nguyên tắc 3-2-1

Backup vào ổ cứng cắm ngoài đặt ngay cạnh máy tính không phải là bảo mật. Nếu Ransomware quét mạng, nó sẽ mã hóa cả ổ cứng đó.

Giải pháp:

  • 3 bản sao dữ liệu.
  • 2 loại phương tiện lưu trữ khác nhau (NAS và Cloud).
  • 1 bản sao ngoại tuyến (Offline) hoặc Immutable Backup (Dữ liệu không thể bị thay đổi/xóa trong một khoảng thời gian).

7. Tài khoản người dùng có quyền "Administrator" trên máy trạm

Nhiều nhân viên được cấp quyền Admin để cài đặt phần mềm cho tiện. Đây là thảm họa khi một đoạn mã độc thực thi script, nó sẽ có toàn quyền can thiệp vào Registry và hệ thống lõi.

Giải pháp:

  • Chuyển tài khoản nhân viên về dạng "Standard User".
  • Sử dụng chính sách Group Policy (GPO) để quản lý quyền cài đặt phần mềm.

8. Wi-Fi công ty dùng chung mật khẩu cho mọi người

Việc chia sẻ mật khẩu Wi-Fi cho khách hàng (đối tác, người giao hàng) khiến mạng nội bộ trở nên "phẳng". Bất kỳ ai có mật khẩu đều có thể quét mạng nội bộ để tìm các thiết bị đang mở chia sẻ file (SMB/CIFS).

Giải pháp:

  • Luôn tạo SSID riêng cho khách (Guest Network) và cô lập hoàn toàn khách với mạng nội bộ.

9. Không tắt các dịch vụ/giao thức cũ (SMBv1, Telnet, HTTP)

Giao thức SMBv1 đã lỗi thời và là lỗ hổng để mã độc WannaCry lây lan. Telnet truyền dữ liệu dưới dạng văn bản thuần (plaintext), hacker có thể dùng Wireshark bắt gói tin để lấy mật khẩu.

Giải pháp:

  • Tắt SMBv1 qua PowerShell: Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol.
  • Sử dụng SSH thay vì Telnet, HTTPS thay vì HTTP.

10. Thiếu tính năng Logging và Monitor (Giám sát)

Khi sự cố xảy ra, các quản trị viên không biết kẻ tấn công đã vào từ đâu, vào lúc nào vì không có nhật ký truy cập (Logs).

Giải pháp:

  • Kích hoạt Syslog trên Router/Firewall.
  • Sử dụng các phần mềm giám sát mạng như Zabbix hoặc PRTG để theo dõi lưu lượng bất thường.

11. Nhân viên không được đào tạo về Social Engineering

Kỹ thuật lừa đảo qua Email (Phishing) vẫn là con đường ngắn nhất để hacker chiếm quyền kiểm soát. Một cú click vào file đính kèm "Bao_gia_thang_10.exe" có thể khiến toàn bộ hệ thống bị mã hóa.

Giải pháp:

  • Tổ chức các buổi đào tạo nhận thức bảo mật định kỳ.
  • Kiểm tra email bằng cách xem Header, không bao giờ mở file thực thi (.exe,.scr,.vbs) từ email lạ.

Bảng đối chiếu: Bảo mật cơ bản vs. Bảo mật chuyên sâu

Thành phầnBảo mật Cơ bản (SMB cũ)Bảo mật Chuyên sâu (VietITPro khuyến nghị)
FirewallModem nhà mạngpfSense/Mikrotik kèm IPS/IDS
Truy cập từ xaNAT Port 3389VPN (WireGuard/OpenVPN)
Wi-FiMột SSID duy nhấtTách biệt VLAN Guest và VLAN Admin
BackupỔ cứng ngoàiNAS + Cloud (Immutable)
Quyền UserAdministratorStandard User + UAC

FAQ - Giải đáp thắc mắc từ kỹ thuật thực tế

Hỏi: Tại sao tôi đã cài Antivirus bản quyền mà máy vẫn bị Ransomware?

Trả lời: Antivirus chỉ là chốt chặn cuối cùng. Nếu bạn NAT port 3389 ra ngoài, hacker có thể tắt Antivirus từ xa bằng quyền Admin hệ thống trước khi chạy mã độc. Bảo mật phải là nhiều lớp: Firewall -> VPN -> Quyền User -> Antivirus.

Hỏi: Có cần thiết phải mua thiết bị đắt tiền không?

Trả lời: Không. Với SMB, bạn có thể tận dụng máy tính cũ có 2 cổng LAN để cài đặt pfSense. Quan trọng là cấu hình đúng, không phải là thiết bị đắt tiền bao nhiêu.

Hỏi: Dấu hiệu nào cho thấy mạng doanh nghiệp đang bị tấn công?

Trả lời: 1. CPU của máy chủ/router tăng đột biến không rõ nguyên nhân. 2. Các file dữ liệu bị đổi đuôi lạ. 3. Lưu lượng mạng outbound (gửi ra ngoài) tăng cao vào ban đêm. Nếu thấy các dấu hiệu này, hãy ngắt kết nối mạng ngay lập tức.

Nếu doanh nghiệp của bạn đang gặp vấn đề về bảo mật mạng hoặc cần tư vấn giải pháp Firewall chuyên sâu, hãy liên hệ với VietITPro.vn. Chúng tôi không chỉ sửa chữa phần cứng, chúng tôi bảo vệ sự sống còn cho hệ thống CNTT của bạn.

HỖ TRỢ KỸ THUẬT & Chẩn Đoán Miễn Phí

Thiết bị phần cứng của bạn đang gặp sự cố tương tự?

VietITPro Center với 10+ năm kinh nghiệm sẵn sàng đo kiểm vi mạch, chẩn đoán lỗi miễn phí và sửa chữa thay thế linh kiện zin bảo hành 1 đổi 1 lên tới 12 tháng.

HOTLINE: 0965125744

Sản Phẩm & Linh Kiện Khuyên Dùng

Xem tất cả
Main HP EliteBook 745 G2 Chính Hãng – Bo Mạch Chủ AMD APU Dòng Doanh Nhân

Main HP EliteBook 745 G2 Chính Hãng – Bo Mạch Chủ AMD APU Dòng Doanh Nhân

1.650.000đ
Main HP Elitebook 855 G1 – Bo mạch chủ laptop doanh nhân chất lượng, giá tốt

Main HP Elitebook 855 G1 – Bo mạch chủ laptop doanh nhân chất lượng, giá tốt

1.650.000đ
Main HP Elitebook 8760W Chính Hãng – Phục Hồi Laptop Workstation Mạnh Mẽ | VietITPro.vn

Main HP Elitebook 8760W Chính Hãng – Phục Hồi Laptop Workstation Mạnh Mẽ | VietITPro.vn

3.168.000đ
Mainboard Laptop HP 14-AB – Thay thế, sửa chữa chuyên nghiệp tại Vietitpro.vn

Mainboard Laptop HP 14-AB – Thay thế, sửa chữa chuyên nghiệp tại Vietitpro.vn

1.878.000đ

BÌNH LUẬN & THẢO LUẬN KỸ THUẬT

0
Ý kiến đóng góp thực tế từ độc giả & Phản hồi từ BQT

Vui lòng đăng nhập để gửi bình luận hoặc câu hỏi kỹ thuật

Thành viên V-Member có thể gửi câu hỏi thảo luận, đính kèm hình ảnh thực tế và nhận phản hồi trực tiếp từ đội ngũ kỹ thuật VietITPro.

Đăng Nhập V-MemberĐăng Ký Tài Khoản
TÁC GIẢ CHUYÊN MÔNĐã Xác Minh
Ban Biên Tập VietITPro
✓
Ban Biên Tập VietITPro
Ban Biên Tập Kỹ Thuật VietITPro
Chuyên gia phân tích vi mạch & giải pháp kỹ thuật VietITPro Tech Lab
Xem hồ sơ & bài viết kỹ thuật

BÀI VIẾT NỔI BẬT

11 Lỗi Bảo Mật Hạ Tầng IT Doanh Nghiệp SMB & Cách Khắc Phục
1

11 Lỗi Bảo Mật Hạ Tầng IT Doanh Nghiệp SMB & Cách Khắc Phục

22/06/2023
Cisco Thôn Tính Splunk 28 Tỷ USD: Bước Ngoặt Bảo Mật Doanh Nghiệp
2

Cisco Thôn Tính Splunk 28 Tỷ USD: Bước Ngoặt Bảo Mật Doanh Nghiệp

10/09/2025
Cách Chặn URL Chi Tiết Bằng Fortigate Web Filter
3

Cách Chặn URL Chi Tiết Bằng Fortigate Web Filter

19/03/2024
Cấu hình Cisco AnyConnect Remote Access VPN trên ASA
4

Cấu hình Cisco AnyConnect Remote Access VPN trên ASA

02/11/2022
Cấu hình cảnh báo Email Firewall Fortigate FortiOS 7.x
5

Cấu hình cảnh báo Email Firewall Fortigate FortiOS 7.x

17/12/2024
Cấu hình DDNS trên Firewall Fortigate: Hướng dẫn từ A-Z
6

Cấu hình DDNS trên Firewall Fortigate: Hướng dẫn từ A-Z

07/01/2022
DỊCH VỤ SỬA CHỮA BO MẠCH (PCB)

Chẩn Đoán & Sửa Chữa Máy Tính Chuyên Nghiệp

Sửa Card VGA, Sửa Mainboard Laptop/PC, Cứu Dữ Liệu lấy liền tại TP. Thủ Đức & TP. HCM.

TƯ VẤN KỸ THUẬT TRỰC TIẾP

Cần hỗ trợ gấp? Đội ngũ kỹ sư VietITPro sẵn sàng tư vấn 24/7.

Gọi HotlineChat Zalo