An ninh do AI điều khiển: Tại sao dữ liệu đầy đủ là nền tảng không thể thiếu
Bài viết phân tích những giới hạn của mô hình an ninh truyền thống dựa trên log, vốn chỉ nắm bắt 10-20% dữ liệu thực tế, và lập luận rằng AI cần dữ liệu hoàn chỉnh, độ trung thực cao từ nhiều nguồn để phát hiện tấn công. Tác giả nhấn mạnh 'báu vật quốc gia' của doanh nghiệp — dữ liệu độc quyền — phải được đưa vào phân tích mà không vi phạm quyền riêng tư và chủ quyền dữ liệu.

An ninh do AI điều khiển: Tại sao dữ liệu đầy đủ là nền tảng không thể thiếu
Trong suốt 25 năm, "dữ liệu" trong an ninh mạng đồng nghĩa với log và sự kiện. Nhưng log chỉ là một phiên bản nghèo nàn của thực tế — chúng đã bị lọc bỏ phần lớn ngữ cảnh trước khi đến tay SOC. Khi tấn công mạng hiện đại do AI hỗ trợ ngày càng tinh vi, việc dựa vào dữ liệu rời rạc này khiến mọi mô hình AI trở nên mù lòa, và tương lai của an ninh AI-driven sẽ phụ thuộc vào việc dữ liệu "đầy đủ" và quyền kiểm soát dữ liệu đó nằm trong tay ai.
Dữ liệu "đầy đủ" thực sự có nghĩa là gì?
Trong các bộ phim tài liệu điều tra, bước đột phá không đến từ một manh mối duy nhất mà từ việc kết nối tất cả: chuyển động, mối quan hệ, thời gian và ý đồ. An ninh mạng cũng vậy. Hệ thống SIEM truyền thống chỉ nhận được 10–20% dữ liệu mà môi trường tạo ra, bởi các sản phẩm bảo mật thường lọc và chuẩn hóa telemetry trước khi chuyển tiếp.
Với kỷ nguyên AI, tấn công hiện đại vượt qua nhiều hệ thống khác nhau. Hãy tưởng tượng một nhân viên nghỉ việc mở tài liệu phân tích cạnh tranh, tải xuống, tải lên lưu trữ đám mây cá nhân và gửi email bản sao ra bên ngoài — chuỗi tấn công này trải rộng 4 hệ thống riêng biệt. Chỉ có dữ liệu đầy đủ, có dòng dõi (lineage) và mốc thời gian mới có thể ghép nối các hoạt động bất thường cô lập thành một cuộc tấn công có chủ đích.
Một lần đăng nhập lúc 1 giờ sáng là mơ hồ. Năm mươi lần đăng nhập từ cùng tài khoản trong 6 tháng — kết hợp với dữ liệu thiết bị và kiểu truy cập — mới cho bạn biết đó là CFO đang du lịch quốc tế hay kẻ tấn công dùng thông tin đăng nhập bị đánh cắp.
An ninh AI cần telemetry từ mạng, OT, IoT, SaaS, đám mây, danh tính (cả người và máy), và đặc biệt là dữ liệu người dùng cuối — tài liệu, mã nguồn, hồ sơ khách hàng.
Ảnh minh họa về dữ liệu bảo mật toàn diện
Báu vật quốc gia — dữ liệu bị bỏ quên
Dữ liệu giá trị nhất trong doanh nghiệp, như mã nguồn, mô hình tài chính, IP, thường bị loại khỏi phân tích vì lo ngại quyền riêng tư hoặc không thể gửi ra đám mây bên thứ ba. Hệ quả: AI không thể phát hiện lập trình viên sao chép toàn bộ codebase trước khi nhảy việc, hay nhân viên đánh cắp dự báo tài chính quý.
Việc loại trừ này là một lựa chọn kiến trúc, không phải giới hạn kỹ thuật. Các hệ thống an ninh đám mây phải tuân thủ GDPR, CLOUD Act hay HIPAA — nên tránh đưa dữ liệu nhạy cảm ra ngoài. Giải pháp là chạy AI ngay trong môi trường nội bộ, dưới sự kiểm soát của chính tổ chức. Khi đó, "báu vật" mới có thể tham gia vào phân tích an ninh mà không vi phạm quy định.
Dữ liệu đầy đủ và chủ quyền dữ liệu — hai mặt của một vấn đề
Tính đầy đủ lập tức xung đột với câu hỏi kiểm soát. Khi đưa mã nguồn, dữ liệu khách hàng, telemetry vào AI, bạn phải trả lời: dữ liệu được phân tích ở đâu? Ai sở hữu kết quả? Mô hình nào được dùng? Chính phủ nào có thể ép buộc truy cập?
Dữ liệu đầy đủ và chủ quyền dữ liệu là hai góc nhìn của cùng một yêu cầu: một bên hỏi AI có thể nhìn thấy gì, bên kia hỏi ai kiểm soát những gì nó thấy và tạo ra.
Danelle Au — chuyên gia an ninh mạng và AI
Đối với các doanh nghiệp và quốc gia, đặc biệt trong bối cảnh Việt Nam đang thúc đẩy chuyển đổi số và an ninh mạng, việc kiểm soát dữ liệu ngay tại biên giới quốc gia không chỉ là yêu cầu pháp lý mà còn là lợi thế cạnh tranh.
Tương lai thuộc về ai có dữ liệu trọn vẹn nhất
Cuối cùng, tương lai của an ninh do AI điều khiển không được quyết định bởi ai có mô hình tinh vi nhất, mà bởi ai cung cấp cho AI của mình dữ liệu đầy đủ nhất — ở độ trung thực tối đa, với ngữ cảnh hoạt động sâu, mà không phải từ bỏ quyền kiểm soát. Mỗi log bị lọc, mỗi bộ dữ liệu bị cắt xén, mỗi hệ thống bị loại trừ đều tạo ra một điểm mù đắt giá.
Bài viết gốc: The Future of AI-Driven Security Depends on Complete Data — tác giả Danelle Au, chuyên gia lãnh đạo chiến lược an ninh mạng và AI với 20 năm kinh nghiệm, hiện là VP Product Marketing tại Cylake.