ICS- Công ty cổ phần An ninh mạng Quốc tế

ICS- Công ty cổ phần An ninh mạng Quốc tế Contact information, map and directions, contact form, opening hours, services, ratings, photos, videos and announcements from ICS- Công ty cổ phần An ninh mạng Quốc tế, Information Technology Company, ICSS TT3-5 Khu đô thị Đại Kim mới, Định Công, Hanoi.

Công ty cổ phần an ninh mạng quốc tế ICS là một trong những đơn vị hàng đầu tại Việt Nam trong lĩnh vực cung cấp các giải pháp an ninh mạng và bảo mật thông tin.

Telemedicine và ứng dụng khám từ xa: Dữ liệu sức khỏe đang đi qua bao nhiêu điểm kết nối?Một buổi tư vấn khám bệnh từ xa...
05/08/2026

Telemedicine và ứng dụng khám từ xa: Dữ liệu sức khỏe đang đi qua bao nhiêu điểm kết nối?

Một buổi tư vấn khám bệnh từ xa không chỉ là cuộc gọi video giữa bác sĩ và người bệnh. Trong suốt quá trình đó, dữ liệu có thể được thu thập, truyền tải và lưu trữ qua ứng dụng di động, nền tảng video, hệ thống đặt lịch, hồ sơ sức khỏe điện tử, API, cổng thanh toán, hạ tầng cloud và các đối tác công nghệ.

Theo khoản 4 Điều 21 Nghị định 356/2025/NĐ-CP, dịch vụ thu thập và xử lý dữ liệu cá nhân qua website, ứng dụng hoặc phần mềm chăm sóc sức khỏe, theo dõi sức khỏe và dịch vụ y tế thuộc nhóm dịch vụ xử lý dữ liệu cá nhân. Điều này cho thấy các nền tảng Telemedicine cần được xem xét về bảo mật và quản trị dữ liệu ngay từ giai đoạn thiết kế, không chỉ khi xảy ra sự cố.

Với dữ liệu sức khỏe, các tổ chức cần đặc biệt lưu ý năm nhóm rủi ro.

Thứ nhất là an toàn khi truyền tải dữ liệu. Video tư vấn, hình ảnh chẩn đoán, kết quả xét nghiệm, đơn thuốc và hồ sơ sức khỏe có thể đi qua nhiều kênh kết nối. Nếu không được bảo vệ phù hợp, dữ liệu có thể bị lộ lọt hoặc truy cập trái phép trong quá trình truyền tải.

Thứ hai là phân quyền truy cập. Bệnh nhân, bác sĩ, điều dưỡng, tổng đài, nhân sự vận hành, quản trị hệ thống và đối tác tích hợp cần có phạm vi truy cập khác nhau. Mỗi cá nhân chỉ nên được tiếp cận dữ liệu cần thiết cho nhiệm vụ của mình, trong khoảng thời gian cần thiết.

Thứ ba là rủi ro từ API và bên thứ ba. Ứng dụng y tế thường kết nối với HIS/EMR, nền tảng thanh toán, nhà thuốc, hệ thống lưu trữ cloud hoặc công cụ phân tích. Mỗi kết nối cần được quản lý, giám sát và đánh giá định kỳ.

Thứ tư là logging và giám sát bất thường. Tổ chức cần có khả năng theo dõi hoạt động đăng nhập, truy cập hồ sơ, tải xuống tài liệu, thay đổi dữ liệu, yêu cầu API bất thường và các hoạt động có nguy cơ ảnh hưởng tới thông tin người bệnh.

Thứ năm là bảo vệ thông tin định danh. Dữ liệu như họ tên, hình ảnh, địa chỉ, nội dung trao đổi, hồ sơ khám bệnh hoặc bản ghi tư vấn cần được kiểm soát chặt chẽ, đặc biệt khi được chia sẻ qua các nền tảng ngoài hệ thống điều trị chính thức.

Telemedicine chỉ tạo ra giá trị bền vững khi người bệnh tin tưởng rằng dữ liệu sức khỏe của họ được bảo vệ trong toàn bộ hành trình khám chữa bệnh từ xa.

ICS cung cấp tư vấn các giải pháp bảo vệ dữ liệu cho các nền tảng y tế số, ứng dụng khám từ xa và hệ thống Telemedicine. Phạm vi đánh giá tập trung vào luồng dữ liệu sức khỏe, xác thực, phân quyền, API, cloud, logging, giám sát và năng lực phản ứng sự cố.
Inbox qua fanpage ICS - Công ty Cổ phần An ninh mạng Quốc tế để trao đổi cùng chuyên gia.

CASE STUDY: TỪ 14.000 TÀI KHOẢN BỊ TRUY CẬP ĐẾN GẦN 7 TRIỆU HỒ SƠ DI TRUYỀN BỊ ẢNH HƯỞNGMột sự cố tại công ty xét nghiệm...
05/08/2026

CASE STUDY: TỪ 14.000 TÀI KHOẢN BỊ TRUY CẬP ĐẾN GẦN 7 TRIỆU HỒ SƠ DI TRUYỀN BỊ ẢNH HƯỞNG

Một sự cố tại công ty xét nghiệm di truyền 23andMe cho thấy: với dữ liệu di truyền, rủi ro không chỉ nằm ở hệ thống lưu trữ kết quả.

Nó còn nằm ở tài khoản người dùng, cơ chế phân quyền, tính năng chia sẻ dữ liệu và khả năng giám sát hành vi bất thường.

Sự việc đã xảy ra như thế nào?
Trong sự cố được công bố năm 2023, tác nhân tấn công đã dùng phương thức credential stuffing — khai thác thông tin đăng nhập bị lộ từ các nguồn khác — để truy cập trực tiếp vào một số tài khoản khách hàng.

Ban đầu, khoảng 14.000 tài khoản bị truy cập. Tuy nhiên, do một tính năng cho phép người dùng kết nối với người có quan hệ DNA, phạm vi dữ liệu bị ảnh hưởng đã lan rộng tới gần 7 triệu khách hàng. Dữ liệu bị ảnh hưởng bao gồm thông tin hồ sơ, quan hệ họ hàng và, ở một số trường hợp, dữ liệu kiểu gen thô.

Điều đáng chú ý không chỉ là số lượng tài khoản
Sự cố đặt ra 3 bài học lớn cho phòng xét nghiệm, bệnh viện và đơn vị xử lý dữ liệu di truyền:

1. Xác thực là tuyến phòng thủ đầu tiên
Một tài khoản bị chiếm quyền có thể trở thành cửa ngõ vào dữ liệu nhạy cảm. Xác thực đa yếu tố, kiểm soát truy cập theo rủi ro và cảnh báo đăng nhập bất thường cần được triển khai cho các hệ thống xử lý dữ liệu xét nghiệm.

2. Tính năng chia sẻ có thể khuếch đại phạm vi ảnh hưởng
Một thiết kế cho phép liên kết dữ liệu giữa người dùng, hồ sơ bệnh nhân hoặc hệ thống đối tác có thể làm sự cố lan rộng hơn nhiều so với phạm vi của tài khoản ban đầu.

3. Logging cần phục vụ phát hiện sớm, không chỉ điều tra sau sự cố
Hệ thống phải phát hiện được dấu hiệu như đăng nhập bất thường, truy vấn khối lượng lớn, tải xuống dữ liệu hàng loạt hoặc truy cập vượt hành vi thông thường của người dùng.

Liên hệ với phòng xét nghiệm tại Việt Nam
Theo điểm đ khoản 1 Điều 4 Nghị định 356/2025/NĐ-CP, dữ liệu sinh trắc học và đặc điểm di truyền thuộc danh mục dữ liệu cá nhân nhạy cảm.

Với LIS, HIS, EMR và các hệ thống xét nghiệm, dữ liệu này có thể được lưu trữ, trao đổi hoặc phân tích qua nhiều điểm:

Hệ thống quản lý phòng xét nghiệm.

Hệ thống bệnh án điện tử.

Kho lưu trữ kết quả xét nghiệm.

Nền tảng nghiên cứu và phân tích dữ liệu.

API tích hợp, cloud và đối tác cung cấp dịch vụ.

Vì vậy, câu hỏi không chỉ là: “Dữ liệu có được mã hóa không?”

Mà còn là:

Ai có quyền xem và xuất dữ liệu?

Hệ thống có phát hiện truy cập bất thường không?

Luồng chia sẻ dữ liệu với đối tác có được kiểm soát không?

Khi xảy ra sự cố, bệnh viện có thể xác định nhanh phạm vi ảnh hưởng không?

**Dữ liệu di truyền không thể “đổi lại” như mật khẩu.
Vì vậy, mức độ bảo vệ cần được thiết kế ngay từ đầu.**

DPIA dữ liệu nhạy cảm cùng ICS
ICS hỗ trợ bệnh viện, phòng xét nghiệm và tổ chức y tế thực hiện DPIA dữ liệu nhạy cảm, tập trung vào dữ liệu xét nghiệm, dữ liệu sinh trắc học và dữ liệu di truyền.

✅ Lập bản đồ luồng dữ liệu xét nghiệm và dữ liệu di truyền
✅ Rà soát phân quyền tại LIS, HIS, EMR và nền tảng tích hợp
✅ Đánh giá xác thực, logging, mã hóa, lưu trữ và sao lưu
✅ Rà soát rủi ro từ API, cloud, đối tác và bên thứ ba
✅ Đề xuất lộ trình giảm thiểu rủi ro theo mức độ ưu tiên

ĐĂNG KÝ TƯ VẤN DPIA DỮ LIỆU NHẠY CẢM CÙNG ICS
Rà soát dữ liệu di truyền - Dữ liệu xét nghiệm - Phân quyền - Logging - Luồng tích hợp

📩 Inbox fanpage ICS — Công ty Cổ phần An ninh mạng Quốc tế để trao đổi cùng chuyên gia.

HIS/EMR: HỆ THỐNG BỆNH ÁN ĐIỆN TỬ CÓ ĐANG TẠO RA “ĐIỂM MÙ” DỮ LIỆU?HIS và EMR giúp bệnh viện số hóa quy trình khám chữa ...
04/08/2026

HIS/EMR: HỆ THỐNG BỆNH ÁN ĐIỆN TỬ CÓ ĐANG TẠO RA “ĐIỂM MÙ” DỮ LIỆU?

HIS và EMR giúp bệnh viện số hóa quy trình khám chữa bệnh, kết nối thông tin lâm sàng và nâng cao trải nghiệm người bệnh.

Nhưng cùng với hiệu quả vận hành là một bề mặt rủi ro lớn hơn: dữ liệu bệnh án được truy cập bởi nhiều vai trò, luân chuyển qua nhiều hệ thống và có thể bị lộ lọt nếu phân quyền, giám sát và quản trị dữ liệu không theo kịp.

Theo điểm d khoản 1 Điều 4 Nghị định 356/2025/NĐ-CP, tình trạng sức khỏe thuộc nhóm dữ liệu cá nhân nhạy cảm.

Với HIS/EMR, một thao tác truy cập không phù hợp có thể làm lộ thông tin khám chữa bệnh, chẩn đoán, đơn thuốc, xét nghiệm, hình ảnh y khoa hoặc lịch sử điều trị của người bệnh.

5 điểm bệnh viện cần rà soát
1. Phân quyền theo vai trò, không theo sự thuận tiện
Bác sĩ, điều dưỡng, dược sĩ, kỹ thuật viên, bộ phận tiếp đón, quản trị hệ thống và đối tác kỹ thuật cần được cấp quyền khác nhau. Mỗi tài khoản chỉ nên truy cập dữ liệu cần thiết cho nhiệm vụ được giao.

2. Kiểm soát tài khoản đặc quyền
Tài khoản quản trị HIS/EMR, cơ sở dữ liệu, máy chủ và thiết bị y tế kết nối cần được quản lý chặt chẽ, xác thực mạnh và có nhật ký đầy đủ cho các thao tác quan trọng.

3. Logging và truy vết hành vi truy cập
Bệnh viện cần trả lời được: Ai đã xem bệnh án? Truy cập lúc nào? Đã tải xuống, chỉnh sửa, in hay chia sẻ dữ liệu nào? Các hành vi bất thường có được cảnh báo kịp thời không?

4. Bảo vệ dữ liệu trong toàn bộ luồng xử lý
Rủi ro không chỉ nằm trong HIS/EMR. Dữ liệu còn có thể đi qua LIS, PACS, cổng khám bệnh trực tuyến, ứng dụng di động, hệ thống bảo hiểm, cloud, API và nhà cung cấp bên thứ ba.

5. Đánh giá dữ liệu lớn và phân tích y tế
Khi bệnh viện tích hợp dữ liệu từ nhiều nguồn để phân tích, dự báo hoặc nghiên cứu, Điều 9 Nghị định 356/2025/NĐ-CP yêu cầu bảo vệ dữ liệu ngay từ khi bắt đầu xử lý, sử dụng xác thực mạnh, phân quyền, mã hóa hoặc ẩn danh phù hợp, giám sát liên tục và đánh giá an ninh mạng định kỳ.

**Bệnh án điện tử không chỉ cần “đúng dữ liệu”.
Bệnh án điện tử cần đúng người truy cập, đúng mục đích và có thể truy vết mọi thao tác.**

Assessment HIS/EMR cùng ICS
ICS hỗ trợ bệnh viện và cơ sở y tế đánh giá hiện trạng an toàn thông tin cho hệ thống HIS/EMR, tập trung vào dữ liệu bệnh án và các luồng tích hợp trọng yếu.

Phạm vi Assessment có thể bao gồm:

✅ Rà soát kiến trúc HIS/EMR và luồng dữ liệu bệnh nhân
✅ Đánh giá phân quyền truy cập, tài khoản đặc quyền và xác thực
✅ Rà soát logging, giám sát hành vi và năng lực điều tra sự cố
✅ Đánh giá rủi ro tích hợp HIS, LIS, PACS, API, cloud và bên thứ ba
✅ Đề xuất lộ trình khắc phục theo mức độ ưu tiên

ĐĂNG KÝ ASSESSMENT HIS/EMR CÙNG ICS
Rà soát phân quyền - Logging - Dữ liệu bệnh án - An toàn hệ thống y tế

📩 Inbox fanpage ICS — Công ty Cổ phần An ninh mạng Quốc tế để trao đổi cùng chuyên gia.

CHẤM ĐIỂM TÍN DỤNG & DỮ LIỆU TÀI CHÍNH:NGÂN HÀNG ĐÃ SẴN SÀNG VỚI NGHĨA VỤ ĐẶC THÙ?Chấm điểm tín dụng giúp ngân hàng đẩy ...
03/08/2026

CHẤM ĐIỂM TÍN DỤNG & DỮ LIỆU TÀI CHÍNH:
NGÂN HÀNG ĐÃ SẴN SÀNG VỚI NGHĨA VỤ ĐẶC THÙ?

Chấm điểm tín dụng giúp ngân hàng đẩy nhanh phê duyệt, tối ưu quản trị rủi ro và cá nhân hóa sản phẩm.

Tuy nhiên, một điểm tín dụng không chỉ là kết quả của mô hình. Đó là kết quả được hình thành từ dữ liệu tài chính, lịch sử giao dịch, thông tin tài khoản, hành vi tín dụng và nhiều tín hiệu định danh khác của khách hàng.

Theo điểm k khoản 1 Điều 4 Nghị định 356/2025/NĐ-CP, dữ liệu về tài khoản ngân hàng, thẻ ngân hàng, lịch sử giao dịch, thông tin tài chính, tín dụng và lịch sử giao dịch tài chính của khách hàng thuộc nhóm dữ liệu cá nhân nhạy cảm.

Điều này đặt ra yêu cầu cao hơn cho các ngân hàng và tổ chức tín dụng khi thu thập, xử lý, lưu trữ, phân tích hoặc dùng dữ liệu để chấm điểm tín dụng.

5 nội dung cần ưu tiên rà soát
1. Mục đích xử lý phải rõ ràng
Khi xin sự đồng ý của khách hàng, ngân hàng cần nêu rõ mục đích xử lý dữ liệu, bao gồm hoạt động chấm điểm, xếp hạng tín dụng, đánh giá thông tin tín dụng hoặc mức độ tín nhiệm nếu có.

2. Chỉ sử dụng dữ liệu cần thiết
Dữ liệu đầu vào cho mô hình cần phù hợp với mục đích đã thông báo, có nguồn thu thập rõ ràng và được kiểm soát trong toàn bộ vòng đời sử dụng.

3. Kiểm soát dữ liệu tài chính như dữ liệu nhạy cảm
Phân quyền theo vai trò, mã hóa, quản lý quyền truy cập đặc quyền, logging, giám sát bất thường và kiểm soát chia sẻ dữ liệu là những lớp bảo vệ cần có.

4. Xử lý tự động cần minh bạch
Điều 10 Nghị định 356/2025/NĐ-CP yêu cầu bên kiểm soát dữ liệu thông báo cho khách hàng về việc xử lý dữ liệu cá nhân tự động; giải thích nguyên tắc hoạt động của thuật toán, ảnh hưởng đến quyền và lợi ích hợp pháp, đồng thời đưa ra lựa chọn để khách hàng không tham gia.

5. Đánh giá rủi ro trước khi rủi ro thành sự cố
Mô hình chấm điểm, hệ thống CRM, kho dữ liệu, API, đối tác cung cấp dữ liệu và nhà cung cấp công nghệ đều cần được đánh giá trong cùng một bức tranh quản trị dữ liệu.

**Mô hình tín dụng tốt không chỉ cần chính xác.
Mô hình đó cần minh bạch, an toàn và có khả năng giải trình.**

ICS tư vấn Gap Analysis
ICS hỗ trợ tổ chức tài chính – ngân hàng đánh giá khoảng cách giữa hiện trạng vận hành và yêu cầu bảo vệ dữ liệu cá nhân trong hoạt động chấm điểm, xếp hạng tín dụng và xử lý dữ liệu tự động.

Phạm vi Gap Analysis có thể bao gồm:

✅ Lập bản đồ luồng dữ liệu tài chính và tín dụng
✅ Rà soát mục đích xử lý, cơ chế đồng ý và quản lý vòng đời dữ liệu
✅ Đánh giá phân quyền, logging, mã hóa và giám sát truy cập
✅ Rà soát rủi ro từ AI, thuật toán chấm điểm, API và bên thứ ba
✅ Đề xuất lộ trình khắc phục theo mức độ ưu tiên

ĐĂNG KÝ TƯ VẤN GAP ANALYSIS CÙNG ICS
Rà soát dữ liệu tài chính - Chấm điểm tín dụng - Xử lý dữ liệu tự động

📩 Inbox fanpage ICS — Công ty Cổ phần An ninh mạng Quốc tế để trao đổi cùng chuyên gia.

🚀 ICS TUYỂN DỤNG | GIA NHẬP ĐỘI NGŨ CÔNG NGHỆCông ty Cổ phần An ninh Mạng Quốc tế – ICS đang tìm kiếm những ứng viên phù...
31/07/2026

🚀 ICS TUYỂN DỤNG | GIA NHẬP ĐỘI NGŨ CÔNG NGHỆ

Công ty Cổ phần An ninh Mạng Quốc tế – ICS đang tìm kiếm những ứng viên phù hợp để đồng hành cùng đội ngũ trong hành trình phát triển các giải pháp an ninh mạng và chuyển đổi số.

📌 Vị trí tuyển dụng:

1. Chuyên viên Nhân sự (HR Generalist)

Kinh nghiệm từ 2 năm

Phụ trách tuyển dụng, C&B, onboarding, đào tạo, KPI/OKR và hoạt động nội bộ

Thu nhập up to 15.000.000 VNĐ/tháng

Ưu tiên ứng viên từng tuyển dụng nhân sự IT/Công nghệ

2. Kế toán tổng hợp

Kinh nghiệm từ 2 năm

Phụ trách hạch toán, công nợ, thuế, báo cáo tài chính và quản lý chứng từ

Thu nhập up to 18.000.000 VNĐ/tháng

Thành thạo Excel và các phần mềm kế toán như MISA, Fast, Bravo là lợi thế

✨ Quyền lợi

Làm việc Thứ 2–Thứ 6, 08:00–17:00

Đầy đủ bảo hiểm, thưởng lễ Tết, du lịch và các hoạt động nội bộ

Được đào tạo chuyên môn, cơ hội phát triển lâu dài

Môi trường công nghệ trẻ trung, chuyên nghiệp và năng động

📍 Địa điểm: TT3-5, KĐT mới Đại Kim, P. Định Công, Hà Nội
📩 Gửi CV: [email protected]
📩 Ứng tuyển HR: [email protected]
☎️ Liên hệ: Ms. Quỳnh — 0972 363 821

📝 Tiêu đề email: [ICS] – Vị trí ứng tuyển – Họ và Tên

CALL CENTER NGÂN HÀNG:NƠI DỮ LIỆU KHÁCH HÀNG CÓ THỂ RÒ RỈ QUA CON NGƯỜIMột cuộc gọi được xử lý đúng nghiệp vụ vẫn có thể...
30/07/2026

CALL CENTER NGÂN HÀNG:
NƠI DỮ LIỆU KHÁCH HÀNG CÓ THỂ RÒ RỈ QUA CON NGƯỜI
Một cuộc gọi được xử lý đúng nghiệp vụ vẫn có thể trở thành rủi ro bảo mật nếu dữ liệu khách hàng bị xem, sao chép, chia sẻ hoặc sử dụng ngoài mục đích được cấp quyền.

Tại Call Center, nhân viên thường xuyên tiếp cận các dữ liệu có giá trị cao:

Thông tin định danh và liên hệ của khách hàng

Lịch sử tương tác, yêu cầu hỗ trợ và khiếu nại

Thông tin sản phẩm, tài khoản và trạng thái giao dịch

File đính kèm, ticket và ghi chú xử lý trên CRM

Bản ghi âm cuộc gọi và dữ liệu xác thực khách hàng

Đây là lý do rủi ro nội bộ cần được quản trị như một phần của an ninh mạng ngân hàng — không chỉ là câu chuyện của công nghệ.

4 điểm mù cần rà soát tại Call Center
1. Cấp quyền CRM vượt nhu cầu công việc
Nhân viên chỉ nên truy cập đúng dữ liệu, đúng chức năng và đúng thời gian cần thiết để xử lý yêu cầu của khách hàng. Cấp quyền rộng tạo ra “bề mặt rủi ro” lớn hơn cho việc lạm dụng hoặc rò rỉ dữ liệu.

2. Ghi âm cuộc gọi chưa được bảo vệ đầy đủ
Bản ghi âm có thể chứa thông tin nhận diện, nội dung trao đổi và dữ liệu nhạy cảm. Do đó, cần quản lý chặt quyền nghe, tải xuống, chia sẻ, thời gian lưu trữ và lịch sử truy cập dữ liệu ghi âm.

3. Thiếu khả năng truy vết hành vi người dùng
Ai đã xem hồ sơ khách hàng? Ai tải file? Ai xuất dữ liệu? Ai truy cập ngoài ca làm việc? Logging và giám sát hành vi là cơ sở để phát hiện sớm và điều tra khi có dấu hiệu bất thường.

4. Đào tạo mới dừng ở “đọc quy định”
Nhân viên cần nhận diện được các tình huống thực tế: giả mạo yêu cầu từ nội bộ, chia sẻ dữ liệu qua kênh cá nhân, chụp màn hình CRM, tải file không cần thiết hoặc cung cấp thông tin qua cuộc gọi chưa xác thực.

Đào tạo nhận thức: Tuyến phòng thủ gần dữ liệu nhất
Công nghệ có thể kiểm soát truy cập. Nhưng chính nhận thức của nhân viên quyết định dữ liệu được xử lý đúng hay sai trong từng thao tác hằng ngày.

Một chương trình đào tạo hiệu quả nên giúp đội ngũ Call Center:

Hiểu rõ loại dữ liệu nào là dữ liệu cần bảo vệ

Tuân thủ nguyên tắc xác thực khách hàng trước khi cung cấp thông tin

Không chia sẻ thông tin qua ứng dụng, email hoặc thiết bị cá nhân trái quy định

Nhận diện dấu hiệu lừa đảo, kỹ nghệ xã hội và yêu cầu bất thường

Biết cách báo cáo nhanh khi nghi ngờ lộ lọt dữ liệu

Thực hành với kịch bản giả lập thay vì chỉ học lý thuyết

Trong hoạt động tài chính – ngân hàng, tổ chức cần đặc biệt lưu ý trách nhiệm bảo vệ dữ liệu cá nhân, kiểm soát truy cập và xử lý sự cố. Quy định hiện hành cũng đặt ra yêu cầu thông báo khi phát hiện lộ hoặc mất dữ liệu nhạy cảm; đồng thời nhấn mạnh xác thực mạnh và phân quyền phù hợp khi xử lý dữ liệu cá nhân.

ICS đồng hành cùng tổ chức tài chính
ICS hỗ trợ doanh nghiệp và tổ chức tài chính xây dựng năng lực an toàn thông tin từ con người đến công nghệ:

✅ Đào tạo nhận thức an toàn thông tin theo vai trò
✅ Kịch bản mô phỏng rủi ro dành cho Call Center và nhân viên CRM
✅ Rà soát rủi ro nội bộ trong quy trình xử lý dữ liệu khách hàng
✅ Tư vấn logging, giám sát truy cập và quản trị endpoint
✅ Hỗ trợ nâng cao năng lực phòng ngừa, phát hiện và phản ứng sự cố

Đăng ký tư vấn cùng ICS để rà soát rủi ro dữ liệu khách hàng tại Call Center, CRM và quy trình vận hành nội bộ của tổ chức.

📩 Inbox fanpage ICS – Công ty Cổ phần An ninh mạng Quốc tế để nhận tư vấn.

CORE BANKING & TRUNG TÂM DỮ LIỆU: NGÂN HÀNG ĐÃ GIÁM SÁT ĐỦ THEO YÊU CẦU?Với hệ thống Core Banking và trung tâm dữ liệu, ...
29/07/2026

CORE BANKING & TRUNG TÂM DỮ LIỆU: NGÂN HÀNG ĐÃ GIÁM SÁT ĐỦ THEO YÊU CẦU?

Với hệ thống Core Banking và trung tâm dữ liệu, giám sát không chỉ là “có dashboard” — mà cần bảo đảm khả năng phát hiện sớm, truy vết đầy đủ và phản ứng kịp thời trước các rủi ro an toàn thông tin.

Theo Thông tư 09/2020/TT-NHNN, tổ chức cần chú ý các nhóm yêu cầu trọng yếu:

Quản lý tài sản vật lý – Điều 9.3: Mỗi máy chủ, thiết bị mạng, thiết bị lưu trữ và tài sản vật lý phải được giao rõ trách nhiệm cho cá nhân hoặc bộ phận quản lý, sử dụng.

Giám sát vật lý tại trung tâm dữ liệu – Điều 18: Trung tâm dữ liệu cần được bảo vệ và giám sát 24/7; camera giám sát phải lưu dữ liệu tối thiểu 90 ngày, đồng thời có theo dõi nhiệt độ, độ ẩm và nhật ký kiểm soát ra/vào.

Logging tập trung – Điều 26: Hệ thống từ cấp độ 3 trở lên phải lưu log tập trung trực tuyến tối thiểu 3 tháng và sao lưu tối thiểu 1 năm; log bao gồm kết nối mạng, đăng nhập, thay đổi cấu hình, truy cập dữ liệu/dịch vụ quan trọng, lỗi, cảnh báo và hiệu năng thiết bị.

Bảo vệ tính toàn vẹn của log: Cần ngăn hành vi giả mạo, sửa đổi hoặc truy cập trái phép log; quản trị viên và người dùng không được tự xóa hoặc sửa log về chính hoạt động của mình.

Giám sát bất thường: Với dịch vụ giao dịch trực tuyến, cần phát hiện và cảnh báo giao dịch đáng ngờ, hoạt động hệ thống bất thường, cũng như các cuộc tấn công DoS/DDoS.

EDR cho endpoint quan trọng: EDR giúp mở rộng năng lực quan sát và phản ứng trên máy chủ/máy trạm, ghi nhận hành vi quản trị, cảnh báo theo tập luật và chuẩn hóa log để chuyển tới nền tảng quản lý, phân tích hoặc điều tra tập trung.

CSA-ENDPOINT từ ICS hỗ trợ đội ngũ CNTT/ATTT quản lý tập trung thiết bị, tăng khả năng quan sát endpoint và xây dựng nền tảng dữ liệu phục vụ phát hiện, điều tra, phản ứng sự cố.

Đăng ký demo CSA-ENDPOINT ngay hôm nay để cùng ICS rà soát hiện trạng endpoint, logging và năng lực giám sát của tổ chức.
📩 Inbox fanpage hoặc liên hệ ICS – Công ty Cổ phần An ninh mạng Quốc tế để được tư vấn.

Máy trạm teller và quầy giao dịch: điểm yếu nội bộ ít ai để ýMột sự cố an toàn thông tin tại quầy giao dịch không nhất t...
28/07/2026

Máy trạm teller và quầy giao dịch: điểm yếu nội bộ ít ai để ý

Một sự cố an toàn thông tin tại quầy giao dịch không nhất thiết bắt đầu từ một cuộc tấn công phức tạp. Đôi khi, điểm khởi đầu chỉ là một USB cá nhân, tệp đính kèm email, thiết bị ngoại vi chưa được kiểm soát hoặc một quyền truy cập được cấp quá mức cần thiết.

Tại ngân hàng, máy trạm teller là nơi xử lý trực tiếp thông tin khách hàng và các tác vụ giao dịch mỗi ngày. Vì vậy, bảo vệ endpoint không chỉ là cài phần mềm bảo mật, mà cần quản trị chặt chẽ những rủi ro trong chính vận hành nội bộ:

USB và thiết bị lưu trữ rời: Nguy cơ sao chép dữ liệu nhạy cảm hoặc đưa mã độc vào máy trạm.

Email và tệp đính kèm: Một file tưởng như phục vụ công việc có thể trở thành điểm xâm nhập cho mã độc hoặc phishing.

Thiết bị ngoại vi: Máy in, scanner, Bluetooth, ổ cứng rời… nếu không được kiểm soát theo danh sách cho phép sẽ tạo thêm bề mặt tấn công.

Phân quyền chưa tối ưu: Quyền local admin, tài khoản dùng chung hoặc quyền không được rà soát định kỳ có thể làm tăng đáng kể mức độ ảnh hưởng khi xảy ra sự cố.

Giải pháp không nằm ở việc “cấm toàn bộ”, mà ở mô hình kiểm soát theo vai trò: mặc định chặn, chỉ cho phép theo nhu cầu nghiệp vụ, có phê duyệt ngoại lệ và đầy đủ nhật ký truy vết.

ICS hỗ trợ doanh nghiệp ngân hàng rà soát hiện trạng endpoint tại quầy giao dịch, từ kiểm soát USB, email, thiết bị ngoại vi đến phân quyền người dùng — hướng tới vận hành an toàn mà không làm gián đoạn trải nghiệm phục vụ khách hàng.

Inbox ICS để trao đổi về phương án đánh giá endpoint phù hợp với mô hình vận hành của ngân hàng bạn.

Ngân hàng số & Mobile Banking: Dữ liệu giao dịch lộ ở đâu?Một giao dịch trên Mobile Banking không chỉ đi qua ứng dụng. D...
27/07/2026

Ngân hàng số & Mobile Banking: Dữ liệu giao dịch lộ ở đâu?
Một giao dịch trên Mobile Banking không chỉ đi qua ứng dụng. Dữ liệu còn được truyền, xử lý và lưu trữ qua nhiều lớp: API, OTP, eKYC, hệ thống đối tác và hạ tầng vận hành. Chỉ một điểm kiểm soát thiếu chặt chẽ cũng có thể mở ra rủi ro lộ lọt dữ liệu khách hàng.

Những điểm rò rỉ thường gặp
1. Ứng dụng Mobile Banking
Rủi ro xuất hiện khi app lưu token, thông tin phiên đăng nhập hoặc dữ liệu nhạy cảm không an toàn trên thiết bị. Các thiết bị đã root/jailbreak, app giả mạo hoặc malware có thể khai thác điểm yếu này để chiếm quyền truy cập.

2. API và luồng tích hợp
API là “mạch máu” kết nối app với hệ thống lõi ngân hàng, đối tác thanh toán và dịch vụ định danh. Các lỗi phổ biến gồm API lộ khóa truy cập, phân quyền không đúng, thiếu kiểm soát tốc độ gọi, hoặc trả về nhiều dữ liệu hơn mức cần thiết.

3. OTP và xác thực giao dịch
OTP không còn là lớp bảo vệ tuyệt đối nếu người dùng bị lừa cài app giả, bị chiếm SIM hoặc bị dẫn dụ cung cấp mã xác thực. Rủi ro càng lớn khi hệ thống chưa đánh giá đầy đủ hành vi bất thường, thiết bị mới hoặc ngữ cảnh giao dịch.

4. eKYC và dữ liệu định danh
Ảnh giấy tờ tùy thân, khuôn mặt, video xác thực và thông tin sinh trắc học là nhóm dữ liệu có mức độ nhạy cảm cao. Nếu thu thập vượt mục đích, truyền tải không mã hóa đầy đủ hoặc lưu trữ quá thời hạn cần thiết, tổ chức có thể đối mặt với rủi ro tuân thủ và mất niềm tin khách hàng.

5. Hệ thống vận hành và bên thứ ba
Dữ liệu giao dịch cũng có thể lộ từ môi trường log, công cụ theo dõi lỗi, hệ thống CSKH, nhà cung cấp eKYC, SMS, cloud hoặc đội ngũ vận hành nội bộ. Bảo mật Mobile Banking không chỉ là bài toán của đội phát triển app.

Cần kiểm soát gì?
Áp dụng nguyên tắc data minimization: chỉ thu thập, hiển thị và lưu trữ dữ liệu thực sự cần thiết

Mã hóa dữ liệu khi truyền và lưu trữ; quản lý khóa mã hóa tập trung

Kiểm thử bảo mật app và API định kỳ: mobile pentest, API security testing, rà soát phân quyền

Tăng cường xác thực dựa trên rủi ro: nhận diện thiết bị, hành vi, vị trí, tần suất và giá trị giao dịch

Kiểm soát dữ liệu eKYC, log và quyền truy cập nội bộ theo nguyên tắc least privilege

Rà soát trách nhiệm bảo vệ dữ liệu, mục đích xử lý, cơ chế đồng ý và nghĩa vụ với bên thứ ba theo Điều 4 khoản [k] và Điều 9 của quy định áp dụng

Bảo mật Mobile Banking không phải là một tính năng triển khai sau cùng. Đây là yêu cầu xuyên suốt từ thiết kế kiến trúc, phát triển sản phẩm, tích hợp đối tác đến vận hành hằng ngày.

Doanh nghiệp đang vận hành Mobile Banking hoặc Digital Banking? Một đợt Assessment Mobile Banking có thể giúp nhận diện sớm điểm yếu tại app, API, OTP, eKYC và luồng dữ liệu giao dịch — trước khi chúng trở thành sự cố.
Doanh nghiệp đang vận hành Mobile Banking hoặc nền tảng ngân hàng số?
Liên hệ ICS để thực hiện Assessment Mobile Banking, rà soát các rủi ro tại App, API, OTP, eKYC và luồng dữ liệu giao dịch.

ICS – Đồng hành xây dựng hệ thống số an toàn, chủ động và bền vững.
📞 0707.806.860
📧 [email protected]
🌐 www.ics.vn



**Doanh nghiệp FDI: Rủi ro xuyên biên giới đang bị xem nhẹ**Đối với nhiều doanh nghiệp FDI, hạ tầng CNTT không còn giới ...
22/07/2026

**Doanh nghiệp FDI: Rủi ro xuyên biên giới đang bị xem nhẹ**

Đối với nhiều doanh nghiệp FDI, hạ tầng CNTT không còn giới hạn trong phạm vi một quốc gia. Hệ thống vận hành thường được kết nối với công ty mẹ, các chi nhánh, nhà máy, đối tác và nền tảng đám mây ở nhiều khu vực khác nhau. Điều này mang lại hiệu quả trong quản trị, nhưng cũng mở rộng đáng kể bề mặt tấn công.

Thực tế cho thấy, không ít sự cố an ninh mạng bắt nguồn từ một điểm kết nối bên ngoài doanh nghiệp. Một tài khoản quản trị bị đánh cắp, một máy chủ của đối tác bị xâm nhập hoặc một đường kết nối VPN thiếu kiểm soát đều có thể trở thành mắt xích dẫn đến sự cố trên toàn hệ thống.

Đối với doanh nghiệp FDI, những rủi ro thường gặp bao gồm:

* Kết nối từ công ty mẹ hoặc chi nhánh ở nước ngoài không được giám sát đầy đủ.
* Tài khoản quản trị toàn cầu có quyền truy cập vào nhiều hệ thống quan trọng.
* Dữ liệu được đồng bộ giữa nhiều quốc gia nhưng thiếu cơ chế phát hiện bất thường.
* Rủi ro phát sinh từ chuỗi cung ứng và các nhà cung cấp dịch vụ bên thứ ba.
* Khó đáp ứng đồng thời các yêu cầu bảo mật của tập đoàn và quy định pháp luật tại Việt Nam.

Trong bối cảnh các cuộc tấn công ngày càng có chủ đích, việc chỉ triển khai các giải pháp phòng thủ truyền thống là chưa đủ. Doanh nghiệp cần có khả năng giám sát tập trung, phát hiện sớm dấu hiệu bất thường và phản ứng kịp thời trước khi sự cố lan rộng.

ICS cung cấp các giải pháp giám sát và vận hành an toàn thông tin giúp doanh nghiệp FDI nâng cao năng lực phát hiện, phân tích và ứng phó với các mối đe dọa trên toàn bộ hạ tầng CNTT, OT và môi trường Cloud. Đây không chỉ là yêu cầu về bảo mật mà còn là nền tảng để đảm bảo hoạt động kinh doanh liên tục trong môi trường kết nối xuyên biên giới.

Liên hệ ICS để trao đổi về mô hình bảo vệ phù hợp với doanh nghiệp của bạn.

Address

ICSS TT3-5 Khu đô Thị Đại Kim Mới, Định Công
Hanoi

Alerts

Be the first to know and let us send you an email when ICS- Công ty cổ phần An ninh mạng Quốc tế posts news and promotions. Your email address will not be used for any other purpose, and you can unsubscribe at any time.

Contact The Business

Send a message to ICS- Công ty cổ phần An ninh mạng Quốc tế:

Shortcuts

Share