Bỏ qua điều hướng
ICSAn ninh mạng quốc tế
Đối tác
Tin tứcTuyển dụngLiên hệ
Liên hệ ICS
TRAO ĐỔI CÙNG ICS

Bạn đang cần bảo vệ hệ thống nào?

Đặt lịch tư vấn
ICSAn ninh mạng quốc tế

Công ty Cổ phần An ninh mạng Quốc tế

TT3-5 Khu đô thị Đại Kim mới, Định Công, Hà Nội

Sơ đồ trang
Liên hệ trực tiếp
0707 806 860contact@ics.vn
Facebook YouTube Zalo
© 2026 ICS. Bảo lưu mọi quyền.
Chính sách bảo mật
  1. Trang chủ
  2. Tin tức
  3. BẢN TIN NGÀY 26/08/2026: CISA: CÔNG CỤ NHIỀU CHƯA ĐỦ - SOC CẦN PHÁT HIỆN NHANH VÀ HÀNH ĐỘNG DỨT KHOÁT
Bản tin và cập nhật/3 phút đọc

BẢN TIN NGÀY 26/08/2026: CISA: CÔNG CỤ NHIỀU CHƯA ĐỦ - SOC CẦN PHÁT HIỆN NHANH VÀ HÀNH ĐỘNG DỨT KHOÁT

26 tháng 8, 2026•ICS Cyber Security

Trong bối cảnh tấn công mạng ngày càng tinh vi, năng lực phát hiện và phản ứng của SOC trở thành yếu tố quyết định khả năng bảo vệ doanh nghiệp. Báo cáo mới của CISA từ hai cuộc diễn tập red team cho thấy: cùng có công cụ bảo mật, nhưng khác biệt trong quy trình vận hành và tốc độ xử lý cảnh báo có thể quyết định một cuộc tấn công bị chặn đứng hay trở thành sự cố nghiêm trọng.

Hình minh họa cho bài viết: BẢN TIN NGÀY 26/08/2026:
CISA: CÔNG CỤ NHIỀU CHƯA ĐỦ - SOC CẦN PHÁT HIỆN NHANH VÀ HÀNH ĐỘNG DỨT KHOÁT
Mục lục 3 mục
Hai SOC, hai kết quảBài học cho doanh nghiệpGóc nhìn từ ICS
Trong bài viếtHai SOC, hai kết quảBài học cho doanh nghiệpGóc nhìn từ ICSTrao đổi với ICS

Cơ quan An ninh mạng và Hạ tầng Hoa Kỳ (CISA) vừa công bố báo cáo “A Tale of Two SOCs”, tổng hợp kết quả hai đợt red team tại các tổ chức thuộc hạ tầng trọng yếu. Cùng một phương thức tấn công, nhưng hai năng lực vận hành SOC khác nhau đã tạo ra hai kết quả bảo mật đối lập.

Hai SOC, hai kết quả

Trong cả hai môi trường, red team của CISA sử dụng phishing để có điểm truy cập ban đầu, sau đó khai thác cấu hình Active Directory yếu để leo thang đặc quyền và di chuyển ngang.

Tại Tổ chức A, nhóm red team đạt quyền kiểm soát miền, truy cập các hệ thống nghiệp vụ nhạy cảm và tài nguyên cloud mà SOC không phát hiện hoặc ngăn chặn được. Nguyên nhân không nằm ở việc thiếu công cụ, mà ở lượng cảnh báo nhiễu lớn, các SOC hoạt động rời rạc, thiếu quy trình leo thang và nhân sự không đủ thẩm quyền để xử lý cảnh báo đáng ngờ.

Ngược lại, Tổ chức B đã cô lập các máy trạm bị xâm nhập chỉ trong khoảng 2-20 phút sau khi mã độc từ phishing thực thi. Phản ứng nhanh buộc red team phải chuyển sang mô hình “assume breach” để tiếp tục đánh giá chiều sâu phòng thủ. Ngay cả sau khi nhóm tấn công đạt được quyền truy cập sâu, SOC vẫn phát hiện và cô lập bastion host trong vùng OT DMZ, đồng thời chặn một phiên đăng nhập Azure bất thường.

Bài học cho doanh nghiệp

Báo cáo của CISA cho thấy: đầu tư EDR, SIEM hay nhiều nền tảng SOC không tự động tạo ra năng lực phòng thủ hiệu quả. Giá trị thực sự nằm ở việc đội ngũ có nhìn thấy đúng tín hiệu, có quy trình xử lý rõ ràng và có đủ quyền để hành động kịp thời hay không.

Doanh nghiệp cần ưu tiên:

  • Tinh chỉnh cảnh báo để giảm false positive và làm rõ các tín hiệu rủi ro thực sự.
  • Thiết lập quy trình triage, leo thang và cô lập tài sản với SLA cụ thể.
  • Xóa bỏ silo giữa SOC, IT, cloud, đội vận hành và đơn vị nghiệp vụ.
  • Rà soát các cấu hình Active Directory rủi ro, bao gồm Machine Account Quota và certificate template dễ bị lạm dụng.
  • Kiểm soát tài khoản dịch vụ, danh tính workload và quyền truy cập cloud bằng Conditional Access.
  • Xây dựng, diễn tập và cập nhật quy trình thu hồi access token/refresh token khi có dấu hiệu xâm nhập cloud.

Góc nhìn từ ICS

Một SOC hiệu quả không được đo bằng số lượng công cụ đang vận hành, mà bằng thời gian phát hiện, khả năng điều tra và tốc độ cô lập sự cố.

Doanh nghiệp nên chủ động kiểm chứng năng lực phòng thủ thông qua threat hunting, tabletop exercise, red team/purple team và các kịch bản giả lập xâm nhập. Điều này giúp phát hiện khoảng trống giữa công nghệ, con người và quy trình trước khi chúng bị kẻ tấn công khai thác.

Đăng ký buổi đánh giá 60 phút cùng chuyên gia ICS để nhận checklist ưu tiên tối ưu cảnh báo SOC, kiểm soát Active Directory và bảo vệ danh tính cloud.

Nguồn: CISA - A Tale of Two SOCs: Insights From Two Red Team Assessments, công bố ngày 25/08/2026. Thông tin tổng hợp từ Cyber Security News.

Tin mới
Tài liệu và hướng dẫn · 25 thg 8, 2026SME CẦN QUẢN TRỊ AI NGAY TỪ ĐẦU ĐỂ KHÔNG BIẾN CÔNG NGHỆ THÀNH RỦI ROBản tin và cập nhật · 25 thg 8, 2026BẢN TIN 25/08/2026: CLAUDE MYTHOS 5 ĐƯỢC TÍCH HỢP VÀO CLAUDE SECURITY ĐỂ QUÉT LỖ HỔNG MÃ NGUỒN
Xem cùng chủ đềBản tin và cập nhậtXem tất cảTin tứcBước tiếp theoTrao đổi với ICS
Đọc tiếp

Bài viết liên quan

Xem tất cả
01
Bản tin và cập nhật · 25 thg 8, 2026

BẢN TIN 25/08/2026: CLAUDE MYTHOS 5 ĐƯỢC TÍCH HỢP VÀO CLAUDE SECURITY ĐỂ QUÉT LỖ HỔNG MÃ NGUỒN

02
Bản tin và cập nhật · 24 thg 8, 2026

BẢN TIN 24/08/2026: HỢP ĐỒNG ĐIỆN TỬ: DOANH NGHIỆP CẦN QUẢN TRỊ RỦI RO TỪ THẨM QUYỀN KÝ ĐẾN CHỨNG CỨ SỐ

03
Bản tin và cập nhật · 22 thg 8, 2026

BẢN TIN 22/08/2026: NGHIÊN CỨU CẢNH BÁO TẤN CÔNG ZERO-CLICK CÓ THỂ ĐÁNH CẮP DỮ LIỆU CHAT GROK QUA PROMPT INJECTION MÃ HÓA