Định nghĩa:
Mục đích sử dụng:
Đảm bảo tổ chức có phương án rõ ràng để xử lý sự cố một cách hiệu quả
Giảm thời gian gián đoạn và hạn chế thiệt hại
Tuân thủ yêu cầu của pháp luật, tiêu chuẩn ngành và hợp đồng đối tác
Các bước áp dụng và ví dụ thực tiễn:
Bối cảnh: Một công ty thương mại điện tử muốn bảo vệ hệ thống trước nguy cơ bị tấn công ransomware
Bước 1: Xác định các loại sự cố tiềm ẩn và kịch bản ứng phó
Ví dụ: Tấn công phishing, rò rỉ dữ liệu, phá hoại hệ thống
Bước 2: Xác định vai trò và trách nhiệm của từng thành viên trong nhóm ứng phó
Bước 3: Xây dựng quy trình phát hiện, báo cáo, điều tra và xử lý sự cố
Bước 4: Chuẩn bị các công cụ, tài nguyên và kênh liên lạc phục vụ ứng phó
Bước 5: Đào tạo, diễn tập định kỳ để đảm bảo kế hoạch khả thi
Lưu ý thực tiễn:
Kế hoạch cần được cập nhật định kỳ theo thay đổi của hạ tầng và mối đe dọa
Nên tích hợp với quy trình quản lý rủi ro và kế hoạch kinh doanh liên tục (BCP)
Cần có phiên bản rút gọn để xử lý nhanh trong tình huống khẩn cấp
Ví dụ minh họa:
Cơ bản: Kế hoạch xử lý khi phát hiện email phishing gửi hàng loạt đến nhân viên
Nâng cao: Kế hoạch đối phó toàn diện khi bị tấn công APT kèm phương án khôi phục dữ liệu và truyền thông với khách hàng
Case Study Mini:
Tình huống: Một bệnh viện bị tấn công ransomware, phải tạm ngưng hệ thống quản lý bệnh án điện tử
Giải pháp: Kích hoạt kế hoạch ứng phó sự cố với quy trình chuyển sang vận hành thủ công và khôi phục dữ liệu từ bản sao lưu
Kết quả: Khôi phục 90% dịch vụ trong vòng 48 giờ, giảm thiểu thiệt hại tài chính
Câu hỏi kiểm tra nhanh (Quick Quiz):
Kế hoạch ứng phó sự cố an ninh mạng giúp tổ chức đạt điều gì?
a. Xử lý sự cố nhanh chóng và hạn chế tác hại ←
b. Ngăn chặn vĩnh viễn mọi tấn công mạng
c. Loại bỏ hoàn toàn chi phí bảo mật
d. Thay thế hoàn toàn đội ngũ bảo mật
Câu hỏi tình huống (Scenario-Based Question):
Một công ty fintech bị tấn công từ chối dịch vụ (DDoS). Hãy mô tả các bước trong kế hoạch ứng phó sự cố để xử lý và khôi phục hệ thống.
Vì sao bạn nên quan tâm đến khái niệm này:
Sự cố an ninh mạng là không thể tránh khỏi, nhưng kế hoạch ứng phó tốt sẽ giảm thiệt hại đáng kể
Là yêu cầu bắt buộc trong nhiều tiêu chuẩn như ISO 27001, NIST, PCI-DSS
Ứng dụng thực tế trong công việc:
Đội bảo mật: triển khai và duy trì kế hoạch ứng phó
Lãnh đạo: phê duyệt và cung cấp nguồn lực cần thiết
Nhân viên: hiểu vai trò của mình khi sự cố xảy ra
Sai lầm phổ biến khi triển khai:
Chỉ lập kế hoạch trên giấy mà không diễn tập
Không phân công rõ trách nhiệm và quyền hạn
Không cập nhật kế hoạch khi có thay đổi về hạ tầng hoặc rủi ro
Đối tượng áp dụng:
Dành cho: CISO, SOC Manager, quản lý CNTT, quản lý rủi ro
Áp dụng trong: mọi loại hình tổ chức, đặc biệt là các ngành có yêu cầu bảo mật cao
Giới thiệu đơn giản dễ hiểu:
Kế hoạch ứng phó sự cố an ninh mạng giống như “kịch bản khẩn cấp” giúp tổ chức biết phải làm gì và ai làm gì khi bị tấn công.
Câu hỏi thường gặp:
Q1 → Bao lâu nên diễn tập kế hoạch một lần?
Ít nhất 1–2 lần/năm.
Q2 → Có cần lập kế hoạch riêng cho từng loại sự cố không?
Nên, để ứng phó nhanh và phù hợp.
Q3 → Kế hoạch này có cần lưu offline không?
Có, để sử dụng khi hệ thống bị tê liệt.
Q4 → Ai chịu trách nhiệm cập nhật kế hoạch?
Bộ phận bảo mật hoặc nhóm ứng phó sự cố.
Q5 → Có cần tích hợp kế hoạch này vào BCP không?
Nên, để đảm bảo hoạt động kinh doanh không gián đoạn lâu.
Gợi ý hỗ trợ:
Gửi email: nexus@fmit.vn
Hỏi AI FMIT - Trợ lý AI chuyên gia về quản trị và ra quyết định
© Bản quyền thuộc về Viện FMIT – Từ điển quản trị chuẩn mực quốc tế