Báo cáo Blue Report 2026: Hàng rào phòng thủ doanh nghiệp đang ‘mạnh ngoài, yếu trong’
Dữ liệu từ Picus Labs cho thấy dù khả năng phòng thủ ở vành đai mạng đã cải thiện, nhưng các cuộc tấn công tinh vi, tĩnh lặng bên trong hệ thống vẫn đang dễ dàng vượt qua các lớp bảo...
- Giọng nữ Bắc
Theo báo cáo Blue Report 2026 từ Picus Labs, dựa trên hơn 338 triệu mô phỏng tấn công thực tế trong nửa đầu năm 2026, khả năng phòng thủ của các doanh nghiệp đang có sự phục hồi đáng kể. Tỷ lệ ngăn chặn trung bình đã tăng từ 62% lên 69%, và khả năng ghi nhật ký (logging) đạt mức cao nhất trong 4 năm qua là 58%.
Table Of Content
Sự mất cân bằng giữa vành đai và nội bộ
Tuy nhiên, sự phục hồi này chủ yếu diễn ra ở vành đai mạng. Khi kẻ tấn công đã vượt qua được lớp bảo mật bên ngoài, hệ thống phòng thủ bên trong lại trở nên “mềm yếu”. Tỷ lệ ngăn chặn sau khi bị xâm nhập (post-compromise) chỉ đạt mức thấp 37%.
Các chuyên gia chỉ ra rằng, hệ thống phòng thủ hiện nay hoạt động theo cơ chế “ồn ào thì bị chặn, tĩnh lặng thì lọt lưới”. Các hành động như di chuyển ngang (lateral movement) hay leo thang đặc quyền (UAC-bypass) thường bị EDR phát hiện và ngăn chặn tới 85-90%. Ngược lại, các hoạt động thu thập thông tin (reconnaissance), liệt kê tài nguyên hay đánh cắp thông tin xác thực từ bộ nhớ lại diễn ra gần như không gặp trở ngại nào.
Điểm yếu của cơ chế dựa trên Signature
Báo cáo nhấn mạnh rằng việc dựa quá nhiều vào signature là một sai lầm. Ví dụ, cùng một công cụ như Mimikatz, nếu thực hiện theo cách truyền thống (đọc trực tiếp từ LSASS) sẽ bị chặn ngay lập tức. Nhưng nếu thay đổi phương thức truy xuất thông tin xác thực thông qua registry hoặc các vùng nhớ khác, hệ thống gần như không có phản ứng.
Điều này cho thấy các giải pháp bảo mật đang tập trung vào việc nhận diện “công cụ nổi tiếng” thay vì ngăn chặn “hành vi độc hại”. Khi kẻ tấn công thay đổi kỹ thuật hoặc sử dụng các tiện ích có sẵn được Microsoft ký số, các lớp phòng thủ dựa trên signature sẽ hoàn toàn vô hiệu.
Khoảng cách giữa Logging và Alerting
Một thực trạng đáng báo động là dù lượng dữ liệu thu thập (telemetry) tăng cao, nhưng khả năng chuyển đổi chúng thành cảnh báo (alert) vẫn dậm chân tại chỗ ở mức 14%. Điều này cho thấy các đội ngũ an ninh đang đối mặt với bài toán kỹ thuật về phát hiện (detection engineering) thay vì bài toán thu thập dữ liệu.
Khuyến nghị cho doanh nghiệp
Để cải thiện tình hình, báo cáo đưa ra ba hướng đi chiến lược:
- Xác thực mức độ phơi nhiễm thực tế: Thay vì liệt kê các lỗ hổng lý thuyết, hãy tập trung kiểm chứng những gì thực sự có thể bị khai thác trong môi trường của bạn.
- Củng cố nội bộ trước các hành động tĩnh lặng: Cần giám sát chặt chẽ các hoạt động như liệt kê tài nguyên, truy cập thông tin xác thực thụ động với các quy tắc dựa trên hành vi thay vì signature.
- Coi quy tắc phát hiện là một phần của kỹ thuật: Liên tục tinh chỉnh, kiểm tra và cập nhật các quy tắc phát hiện để đảm bảo nhật ký hệ thống thực sự chuyển hóa thành các cảnh báo có giá trị.
Kết luận lại, sự phục hồi của hàng rào phòng thủ chỉ mang tính tạm thời nếu không đi kèm với việc kiểm tra và xác thực liên tục. Các tổ chức cần chủ động tìm kiếm những “khoảng trống tĩnh lặng” trước khi kẻ tấn công kịp khai thác chúng.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.