Cơ quan An ninh mạng và Hạ tầng Hoa Kỳ (CISA) vừa công bố báo cáo “A Tale of Two SOCs”, tổng hợp kết quả hai đợt red team tại các tổ chức thuộc hạ tầng trọng yếu. Cùng một phương thức tấn công, nhưng hai năng lực vận hành SOC khác nhau đã tạo ra hai kết quả bảo mật đối lập.
Hai SOC, hai kết quả
Trong cả hai môi trường, red team của CISA sử dụng phishing để có điểm truy cập ban đầu, sau đó khai thác cấu hình Active Directory yếu để leo thang đặc quyền và di chuyển ngang.
Tại Tổ chức A, nhóm red team đạt quyền kiểm soát miền, truy cập các hệ thống nghiệp vụ nhạy cảm và tài nguyên cloud mà SOC không phát hiện hoặc ngăn chặn được. Nguyên nhân không nằm ở việc thiếu công cụ, mà ở lượng cảnh báo nhiễu lớn, các SOC hoạt động rời rạc, thiếu quy trình leo thang và nhân sự không đủ thẩm quyền để xử lý cảnh báo đáng ngờ.
Ngược lại, Tổ chức B đã cô lập các máy trạm bị xâm nhập chỉ trong khoảng 2-20 phút sau khi mã độc từ phishing thực thi. Phản ứng nhanh buộc red team phải chuyển sang mô hình “assume breach” để tiếp tục đánh giá chiều sâu phòng thủ. Ngay cả sau khi nhóm tấn công đạt được quyền truy cập sâu, SOC vẫn phát hiện và cô lập bastion host trong vùng OT DMZ, đồng thời chặn một phiên đăng nhập Azure bất thường.
Bài học cho doanh nghiệp
Báo cáo của CISA cho thấy: đầu tư EDR, SIEM hay nhiều nền tảng SOC không tự động tạo ra năng lực phòng thủ hiệu quả. Giá trị thực sự nằm ở việc đội ngũ có nhìn thấy đúng tín hiệu, có quy trình xử lý rõ ràng và có đủ quyền để hành động kịp thời hay không.
Doanh nghiệp cần ưu tiên:
- Tinh chỉnh cảnh báo để giảm false positive và làm rõ các tín hiệu rủi ro thực sự.
- Thiết lập quy trình triage, leo thang và cô lập tài sản với SLA cụ thể.
- Xóa bỏ silo giữa SOC, IT, cloud, đội vận hành và đơn vị nghiệp vụ.
- Rà soát các cấu hình Active Directory rủi ro, bao gồm Machine Account Quota và certificate template dễ bị lạm dụng.
- Kiểm soát tài khoản dịch vụ, danh tính workload và quyền truy cập cloud bằng Conditional Access.
- Xây dựng, diễn tập và cập nhật quy trình thu hồi access token/refresh token khi có dấu hiệu xâm nhập cloud.
Góc nhìn từ ICS
Một SOC hiệu quả không được đo bằng số lượng công cụ đang vận hành, mà bằng thời gian phát hiện, khả năng điều tra và tốc độ cô lập sự cố.
Doanh nghiệp nên chủ động kiểm chứng năng lực phòng thủ thông qua threat hunting, tabletop exercise, red team/purple team và các kịch bản giả lập xâm nhập. Điều này giúp phát hiện khoảng trống giữa công nghệ, con người và quy trình trước khi chúng bị kẻ tấn công khai thác.
Đăng ký buổi đánh giá 60 phút cùng chuyên gia ICS để nhận checklist ưu tiên tối ưu cảnh báo SOC, kiểm soát Active Directory và bảo vệ danh tính cloud.
Nguồn: CISA - A Tale of Two SOCs: Insights From Two Red Team Assessments, công bố ngày 25/08/2026. Thông tin tổng hợp từ Cyber Security News.

