DORA năm thứ hai: Liệu đội ngũ SOC của bạn có thực sự nhìn thấy các cuộc tấn công?
Khi quy định DORA bước sang năm thứ hai, thách thức đối với các tổ chức tài chính không còn nằm ở giấy tờ mà là khả năng thực thi giám sát liên tục và phát hiện sự cố trong thực...
- Giọng nữ Bắc
Sau khi Đạo luật Khả năng phục hồi hoạt động kỹ thuật số (DORA) chính thức có hiệu lực tại Liên minh châu Âu từ tháng 1/2025, các tổ chức tài chính đã dành năm đầu tiên để hoàn thiện khung quản trị rủi ro, đánh giá nhà cung cấp bên thứ ba và thiết lập quy trình ứng phó sự cố. Bước sang năm thứ hai, trọng tâm đã chuyển dịch sang việc chứng minh tính hiệu quả của các hệ thống này trong thực tế.
Table Of Content
Giám sát liên tục vượt xa quản lý tài sản
Điều 9 của DORA yêu cầu các tổ chức tài chính phải giám sát và quản lý liên tục an ninh của hệ sinh thái ICT. Tuy nhiên, việc chỉ nắm giữ danh sách tài sản hay cấu hình hệ thống là chưa đủ. Các đội ngũ SOC cần khả năng hiển thị sâu rộng để nhận diện những hành vi bất thường, đặc biệt là trong các hệ thống legacy, thiết bị không được quản lý hoặc những khoảng trống mà endpoint telemetry không thể bao phủ.
Giải pháp Network Detection and Response (NDR) đóng vai trò then chốt trong việc lấp đầy các khoảng trống này. Bằng cách thiết lập các đường cơ sở (baseline) về hành vi bình thường, NDR giúp phát hiện các sai lệch về lưu lượng, thời điểm hoặc giao thức, ngay cả khi nhật ký (log) của ứng dụng không ghi nhận bất kỳ dấu hiệu nào.
Tối ưu hóa khả năng phát hiện với ngữ cảnh
Điều 10 của DORA nhấn mạnh vào việc phát hiện nhanh chóng các hoạt động bất thường. Trong bối cảnh SOC thường xuyên bị quá tải bởi khối lượng cảnh báo khổng lồ, NDR cung cấp dữ liệu ở cấp độ giao thức (protocol-level data) giúp liên kết các sự kiện rời rạc từ EDR hoặc hệ thống định danh. Điều này cho phép các nhà phân tích hiểu rõ phạm vi và tác động của một cuộc tấn công, từ đó đáp ứng yêu cầu báo cáo nghiêm ngặt trong vòng 4 đến 24 giờ theo quy định.
Rủi ro từ bên thứ ba và tính minh bạch
Các Điều từ 28 đến 30 tập trung vào rủi ro từ bên thứ ba. Hợp đồng chỉ là cam kết trên giấy, nhưng dữ liệu mạng mới là bằng chứng thực tế cho thấy cách các gói phần mềm, đường hầm (tunnel) và tích hợp API của nhà cung cấp hoạt động trong môi trường của bạn. Nếu thông tin đăng nhập của nhà cung cấp bị xâm phạm, dữ liệu từ NDR sẽ giúp đội ngũ bảo mật đặt ra các câu hỏi quan trọng về hành vi thực tế của kết nối đó so với phạm vi đã được phê duyệt.
Kết luận
Khi DORA bước sang năm thứ hai, câu hỏi quan trọng nhất mà các tổ chức tài chính cần tự đặt ra không phải là liệu họ đã có đủ tài liệu hay chưa, mà là: Đội ngũ SOC của bạn có đủ bằng chứng thực tế để phát hiện, điều tra và ngăn chặn một cuộc tấn công đang diễn ra hay không? Việc đầu tư vào khả năng hiển thị mạng không chỉ là yêu cầu tuân thủ, mà còn là yếu tố sống còn để duy trì khả năng phục hồi trước các mối đe dọa hiện đại.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.