Năm thứ hai của DORA: Liệu SOC của bạn có thực sự nhận diện được cuộc tấn công?

Khi Đạo luật về Khả năng Chống chịu Hoạt động Kỹ thuật số (DORA) có hiệu lực trên khắp Liên minh Châu Âu vào tháng 1 năm 2025, nó đã kích hoạt một cuộc chạy đua hành chính. Các tổ chức tài chính đã dành năm đầu tiên để thiết lập quản trị rủi ro, đánh giá các nhà cung cấp dịch vụ bên thứ ba, cập nhật các điều khoản hợp đồng và lập hồ sơ quy trình xử lý sự cố. Hiện đang ở năm thứ hai, phần khó khăn hơn của DORA là chứng minh các khung quy định hoạt động hiệu quả như thế nào trong thực tế.
DORA Year Two Security

Khi Đạo luật về Khả năng Chống chịu Hoạt động Kỹ thuật số (DORA) có hiệu lực trên khắp Liên minh Châu Âu vào tháng 1 năm 2025, nó đã kích hoạt một cuộc chạy đua hành chính. Các tổ chức tài chính đã dành năm đầu tiên để thiết lập quản trị rủi ro, đánh giá các nhà cung cấp dịch vụ bên thứ ba, cập nhật các điều khoản hợp đồng và lập hồ sơ quy trình xử lý sự cố.

Hiện đang ở năm thứ hai, phần khó khăn hơn của DORA là chứng minh các khung quy định hoạt động hiệu quả như thế nào trong thực tế. Các cơ quan quản lý EU đang tăng cường tập trung vào việc triển khai DORA, phân tích sự cố Công nghệ Thông tin và Truyền thông (ICT), và tính hiệu quả của việc giám sát rủi ro ICT. Đối với các đội ngũ bảo mật, điều đó đặt ra một câu hỏi quan trọng: liệu SOC có đủ khả năng hiển thị (visibility) để phát hiện, điều tra và xác định phạm vi của một cuộc xâm nhập đang diễn ra trên các hệ thống quan trọng không?

Mặc dù DORA không quy định một bộ công cụ bảo mật cụ thể nào, nhưng một số yêu cầu của nó dựa trên khả năng giám sát liên tục trong môi trường ICT để xác định các hành vi có thể cho thấy rủi ro mới nổi.

Giám sát liên tục đòi hỏi nhiều hơn là một danh mục tài sản

Đối với DORA, giám sát liên tục không chỉ là biết những gì nên xảy ra trong mạng; mà là có đủ khả năng hiển thị để nhận ra khi các mô hình hoạt động bắt đầu khác biệt so với bình thường.

Điều 9, điều khoản thứ chín của DORA, yêu cầu các tổ chức tài chính phải liên tục giám sát và quản lý tính bảo mật cũng như hoạt động của hệ sinh thái ICT của họ, đồng thời triển khai các quy trình để giảm thiểu tác động của rủi ro ICT.

Danh mục tài sản cho thấy các hệ thống mà một tổ chức tài chính sở hữu hoặc vận hành. Hồ sơ cấu hình sẽ cho thấy cách các hệ thống đó được dự định tương tác. Nhật ký bảo mật (security logs) và dữ liệu đo lường điểm cuối (endpoint telemetry) cung cấp khả năng hiển thị chi tiết về hoạt động trên các hệ thống được giám sát.

Tuy nhiên, không có nguồn nào trong số đó nhất thiết cung cấp một cái nhìn toàn diện về sự giao tiếp giữa các hệ thống, đặc biệt là trên các cơ sở hạ tầng cũ (legacy), các thiết bị chuyên dụng, thiết bị không được quản lý hoặc các hệ thống mà telemetry điểm cuối bị hạn chế. Khi đối mặt với các mối đe dọa thích ứng với tốc độ AI, một cái nhìn toàn diện là cần thiết để xác định các điểm mù mà kẻ tấn công nhắm tới. Các kết nối không được giám sát giữa các hệ thống có thể chứa bằng chứng về việc khai thác (exploitation), và các công ty có khả năng hiển thị những gì đang xảy ra trong những khoảng trống đó sẽ có khả năng ngăn chặn chuỗi tấn công cao hơn.

Network Detection and Response (NDR) là chất xúc tác để kết nối các chi tiết đó lại với nhau, từ đó cho phép các tổ chức nỗ lực đáp ứng các yêu cầu của DORA. Với khả năng giám sát liên tục trong toàn bộ môi trường, NDR giúp thiết lập các mốc hành vi bình thường (baselines) và đánh giá thời gian, lưu lượng và hướng để xác định khi nào các giao tiếp đi chệch khỏi mô hình dự kiến.

Ví dụ, nếu một ứng dụng định tuyến thanh toán thường xuyên liên lạc với dịch vụ đánh giá tín dụng bên ngoài đột nhiên liên lạc nhiều hơn đáng kể với các máy chủ nội bộ lạ trong giờ không làm việc, dữ liệu telemetry mạng có thể vạch trần sự bất thường ngay cả khi nhật ký của chính ứng dụng đó không ghi lại.

Phát hiện sự bất thường cần có ngữ cảnh

Điều 10, quy tắc tiếp theo trong DORA, yêu cầu các tổ chức tài chính phải nhanh chóng phát hiện các hoạt động bất thường, bao gồm các vấn đề về hiệu suất mạng và các sự cố liên quan. Hơn nữa, các ngưỡng phải được thiết lập cho thời điểm cần kích hoạt phản ứng sự cố.

Các cảnh báo bảo mật rất nhiều, nhưng khối lượng lớn thường làm quá tải các đội ngũ và che giấu các tín hiệu thực sự của hành vi bất thường. Xác định xem một cảnh báo có phải là một phần của một sự cố lớn hơn hay không mới là vấn đề thực sự. Chẳng hạn, EDR có thể xác định một tiến trình khả nghi trong khi hệ thống nhận dạng (identity system) gắn cờ một lần đăng nhập đáng ngờ. Dữ liệu mạng có thể kết nối cả hai bằng cách hiển thị hệ thống nào đã liên lạc, các giao thức (protocols) được sử dụng và điều gì đã xảy ra tiếp theo. Lưu lượng điều khiển và chỉ huy (Command-and-control), trinh sát, di chuyển ngang (lateral movement) và chuyển dữ liệu đều để lại dấu vết trong lưu lượng mạng, ngay cả khi các telemetry khác không đầy đủ hoặc không khả dụng.

NDR làm cho bằng chứng mạng có thể sử dụng được ở quy mô lớn bằng cách trích xuất dữ liệu có cấu trúc ở cấp độ giao thức, giúp các nhà phân tích điều tra các cảnh báo trong ngữ cảnh và trong một chế độ xem tương quan, thay vì phải tái dựng các sự cố từ các nguồn riêng lẻ. Ngữ cảnh cho phép những người ứng cứu xác định phạm vi và tác động của sự cố, đặc biệt là trước các cuộc tấn công tốc độ AI ngày nay, cả hai điều này đều phục vụ cho các yêu cầu báo cáo theo Điều 19.

Theo các quy tắc hiện hành, thông báo ban đầu phải được gửi càng sớm càng tốt, nhưng không muộn hơn bốn giờ sau khi phân loại là sự cố lớn liên quan đến ICT và không muộn hơn 24 giờ sau khi tổ chức nhận biết được sự cố. Việc truy cập nhanh vào bằng chứng mạng cung cấp cho những người ứng cứu sự rõ ràng cần thiết để di chuyển nhanh chóng trong các môi trường IT phức tạp, truy vết các hệ thống bị ảnh hưởng, cô lập các kết nối độc hại và tập hợp các hồ sơ sự cố bắt buộc trong khung thời gian yêu cầu của quy định.

Rủi ro từ bên thứ ba mở rộng ra ngoài phạm vi hợp đồng

Quản lý rủi ro ICT từ bên thứ ba và các thỏa thuận hợp đồng là trọng tâm của Điều 28 đến Điều 30.

Các hợp đồng và đánh giá nhà cung cấp xác định quyền truy cập được ủy quyền và ranh giới hoạt động của nhà cung cấp trên giấy tờ. Dữ liệu mạng cho thấy các gói phần mềm, đường hầm (tunnels) và tích hợp API của nhà cung cấp đó thực sự hoạt động như thế nào bên trong môi trường IT, cung cấp chi tiết liệu các kết nối có tuân thủ các đường dẫn dữ liệu đã phê duyệt hay chủ động đi chệch khỏi mong đợi.

Ví dụ, nếu thông tin đăng nhập của một nhà cung cấp đáng tin cậy bị xâm phạm, quyền truy cập của thông tin đó vẫn là hợp lệ nhưng hành vi có khả năng thay đổi. Bằng chứng mạng từ NDR cho phép tổ chức tài chính quan sát hoạt động đó từ môi trường của chính họ và đặt ra các câu hỏi mà tài liệu của nhà cung cấp không thể trả lời:

  • Kết nối đang liên lạc với những hệ thống nội bộ nào?
  • Lưu lượng truy cập có khớp với phạm vi đã được lập hồ sơ không?
  • Thời gian kết nối, giao thức sử dụng hoặc khối lượng dữ liệu có thay đổi không?

Năm thứ hai: Kiểm tra xem các biện pháp kiểm soát có hoạt động không

Khi các tổ chức tài chính bước sang năm thứ hai của DORA, rõ ràng là khả năng hiển thị mạng có liên quan trực tiếp đến các yêu cầu trong Điều 9 và 10: giám sát liên tục, phát hiện và phản ứng nhanh. Dữ liệu mạng cũng giúp các tổ chức điều tra kỹ lưỡng các sự cố liên quan đến các nhà cung cấp ICT bên thứ ba, như được quy định trong Điều 28 đến 30.

NDR có thể cung cấp khả năng hiển thị đó bằng cách hiển thị cách các hệ thống giao tiếp, nơi xảy ra hoạt động bất thường và cách các sự cố di chuyển qua một môi trường. Trong khi DORA yêu cầu các tổ chức tài chính phát hiện, điều tra và ứng phó với các sự cố liên quan đến ICT, câu hỏi hữu ích hơn có thể rất đơn giản: liệu SOC của bạn có đủ bằng chứng để ứng phó và ngăn chặn một cuộc tấn công không?

Corelight Network Defense

Giải pháp phát hiện và phản ứng mạng (NDR) của Corelight cung cấp dữ liệu mở, minh bạch và có thể giải thích được—giúp phát hiện các mối đe dọa lẩn tránh, giảm thời gian phân loại và hỗ trợ AI tác nhân (agentic AI) trong toàn bộ SOC. Bằng chứng mạng có cấu trúc của Corelight bảo tồn ngữ cảnh ở cấp độ giao thức để tạo ra một tập dữ liệu hoàn chỉnh hơn cho việc điều tra và AI. Khi các nhà phân tích và AI có thể suy luận từ bằng chứng thay vì các cảnh báo hoặc siêu dữ liệu (metadata) riêng lẻ, họ có thể xác thực các phát hiện, tái dựng hoạt động và đưa ra các kết luận đáng tin cậy hơn.