"Chúng tôi nghĩ kiểm soát bảo mật đang hoạt động" không còn đủ tốt

AI & ML15 tháng 9, 2026·8 phút đọc

Kiểm toán theo thời điểm và đánh giá dựa trên mẫu chỉ cung cấp ảnh chụp nhất thời; giám sát kiểm soát liên tục cung cấp bằng chứng rằng các kiểm soát bảo mật đang hoạt động ngay lúc này. Bài viết phân tích vì sao cách tiếp cận truyền thống thất bại và giám sát liên tục là hướng đi tất yếu.

"Chúng tôi nghĩ kiểm soát bảo mật đang hoạt động" không còn đủ tốt

"Chúng tôi nghĩ kiểm soát bảo mật đang hoạt động" không còn đủ tốt

Các cuộc đánh giá an ninh, rủi ro và kiểm soát thường được thực hiện vì mục đích tuân thủ: triển khai công cụ, vượt qua kiểm toán, hoàn thành quy trình, đánh dấu ô đã kiểm tra. Điều đó không còn đủ với hội đồng quản trị, khách hàng và cơ quan quản lý — những người đều muốn câu trả lời cho một câu hỏi khó hơn: "Liệu bạn có thể chứng minh các kiểm soát của mình đang hoạt động ngay bây giờ không?"

Tôi thường hỏi các CISO một phiên bản của câu hỏi đó, và câu trả lời trung thực thường là một dạng "chúng tôi nghĩ vậy". Không phải vì họ cẩu thả. Hầu hết các kiểm tra kiểm soát vẫn diễn ra giống như một lần đi khám nha sĩ. Khi nha sĩ hỏi liệu bạn có đánh răng và dùng chỉ nha khoa mỗi ngày không, bạn có thể nói dối và bảo có, nhưng chỉ cần nhìn vào phim X-quang là câu chuyện thật sẽ lộ ra.

Bảo mật cũng hoạt động theo cách tương tự. Một cuộc kiểm toán hàng năm ghi lại những gì bạn đã nói với kiểm toán viên, hoặc những gì có vẻ đúng vào ngày ai đó kiểm tra. Nhưng nó có thể không phải là sự thật nền tảng.

Có một khoảng cách giữa những gì chúng ta tin về các kiểm soát của mình và những gì chúng ta thực sự có thể xác minh. Đó là nơi rắc rối trú ngụ, và nó rộng hơn mức hầu hết các đội ngũ thừa nhận. Trong một nghiên cứu của Dell năm 2025, 69% chuyên gia IT cho biết ban lãnh đạo của chính họ đánh giá quá cao mức độ sẵn sàng của tổ chức trước một sự kiện mạng. Ngay cả những người gần gũi nhất với các kiểm soát cũng nghĩ rằng những người báo cáo lên cấp trên quá tự tin. Không có bằng chứng kiểm soát trực tiếp, không ai có thể kiểm chứng niềm tin đó.

Ảnh minh họa về giám sát kiểm soát bảo mật liên tụcẢnh minh họa về giám sát kiểm soát bảo mật liên tục

Vì sao bằng chứng theo thời điểm liên tục thất bại

Một kiểm soát không phải là một tượng đài. Nó là một thực thể sống và trôi dạt. Một cổng tường lửa được mở cho một tích hợp hai tuần có thể vẫn còn mở tám tháng sau đó. Một nhà cung cấp đã vượt qua đánh giá năm ngoái lại thay đổi cấu hình trong năm nay. Một hệ thống mới đi vào hoạt động giữa các cửa sổ kiểm toán. Một thứ gì đó có thể trôi dạt khỏi vị trí đúng ngay ngày hôm sau khi kiểm toán kết thúc và cứ thế tồn tại nhiều tháng, và điều trung thực duy nhất mà một CISO có thể nói về nó là lần đánh giá cuối cùng trông có vẻ ổn.

Bạn không thể dựa vào các đánh giá dựa trên lấy mẫu. Các doanh nghiệp liên tục thay đổi cùng với chuyển đổi số. Những rủi ro AI mới đang chồng lên những rủi ro IT sẵn có, và bản thân bối cảnh doanh nghiệp tăng trưởng hai chữ số mỗi năm.

Một cách tiếp cận dựa trên lấy mẫu — chỉ kiểm tra một phần nhỏ của bối cảnh đó — hầu như không mang lại cho CISO sự tự tin thực sự, ngay cả khi họ đang chịu áp lực phải ký tên vào tình trạng an ninh và tuân thủ của công ty trong các chứng thực khách hàng, hồ sơ quản lý và cam kết hợp đồng. Khi chữ ký của bạn là sự đảm bảo, việc kiểm tra một phần nhỏ môi trường không thể đứng sau nó. Sự tự tin cao đến từ việc kiểm tra mọi thứ, một cách liên tục.

Giám sát kiểm soát liên tục là cách bạn "chứng minh điều đó"

Giám sát kiểm soát liên tục là hướng đi tới. Thay vì tái tạo bằng chứng theo lịch, các kiểm soát của bạn được kiểm tra dựa trên dữ liệu trực tiếp một cách liên tục, để bức tranh rủi ro của bạn luôn cập nhật giữa các cuộc kiểm toán. Bạn dẫn dắt bằng câu hỏi "hôm nay có gì thay đổi trong môi trường của chúng ta không?" thay vì nhìn vào gương chiếu hậu.

Trên thực tế, điều đó có nghĩa là theo dõi những thứ thực sự trôi dạt và gây tổn hại nếu chúng thất bại: danh tính và quyền truy cập, các cấu hình đám mây thay đổi từng giờ, đồng hồ khắc phục các lỗ hổng nghiêm trọng, và tình trạng của các nhà cung cấp nằm gần dữ liệu của bạn nhất.

Điều này không phải lúc nào cũng có nghĩa là loại bỏ các hệ thống GRC mà đội ngũ đã vận hành. Các doanh nghiệp đã chi một khoản tiền và công sức đáng kể để tạo ra các hệ thống GRC lưu trữ hồ sơ của họ. Nâng cấp mà họ cần triển khai nên tập trung vào việc thay thế đầu vào của hệ thống lưu trữ hồ sơ từ dữ liệu thủ công, theo thời điểm, dựa trên mẫu bằng các sự kiện tự động, liên tục và toàn diện.

Thay đổi lớn nhất trong chiến lược là kỳ vọng các hệ thống của bạn phản ánh điều đúng vào hôm nay, chứ không chỉ lưu trữ điều đúng vào thời điểm kiểm toán. Hơn cả một giao dịch mua, đó là một quyết định rằng "chúng tôi nghĩ vậy" không còn là câu trả lời chấp nhận được.

Nhưng chẳng phải điều đó chỉ tạo ra nhiều nhiễu hơn sao?

Đây là phản đối hợp lý mà tôi nghe từ các CISO, và có lẽ là lý do nhiều đội ngũ vẫn giậm chân tại chỗ. Đội ngũ của họ đã chết chìm trong các cảnh báo, nên "giám sát liên tục" nghe như một cơn ác mộng. Điều đó đặt mục tiêu ngược lại. Giám sát liên tục được làm tốt sẽ tạo ra ít thứ phải theo đuổi hơn, không phải nhiều hơn, bởi vì mỗi tín hiệu đều gắn với thứ mà nó đặt vào rủi ro: một hợp đồng, một cam kết khách hàng, một nghĩa vụ pháp lý. Một cấu hình sai không chạm đến thứ gì quan trọng có thể đợi. Một thất bại kiểm soát đặt hoạt động kinh doanh trọng yếu vào rủi ro thì không thể đợi.

Giá trị nằm ở việc biết, vào bất kỳ thời điểm nào, những thứ nào quan trọng, thất bại sẽ tốn kém gì cho doanh nghiệp, và khắc phục ở đâu trước. Các tổ chức tiêu chuẩn đã chuyển hướng như vậy. Khi NIST cập nhật Khung An ninh mạng của mình vào năm 2024, họ đã thêm một chức năng Quản trị mới được xây dựng trên một tiền đề đơn giản: an ninh mạng là rủi ro doanh nghiệp mà các nhà lãnh đạo cấp cao phải cân nhắc cùng với tài chính và danh tiếng, và nó nên được quản lý dựa trên các kết quả liên tục, có thể đo lường thay vì một danh sách kiểm tra.

Điều gì thay đổi khi bạn có thể chứng minh nó

Khi tình trạng an ninh, rủi ro và tuân thủ của bạn luôn cập nhật và cải thiện qua từng quý, những thắng lợi rõ ràng là có thật: các cuộc kiểm toán không còn là những buổi chữa cháy, các đánh giá an ninh của khách hàng không còn làm đình trệ các thương vụ, và các nhà lãnh đạo an ninh thực sự bắt đầu mong chờ các cuộc họp hội đồng quản trị.

Nhưng thay đổi sâu sắc hơn thì khó thấy hơn và quan trọng hơn. Một nhà lãnh đạo an ninh chỉ có thể mô tả quá khứ, suy cho cùng, là một nhà sử học — có giá trị, nhưng luôn báo cáo về một quyết định đã được đưa ra. Đây là phần hiếm khi xuất hiện trên báo cáo tuân thủ. Với cái nhìn trực tiếp về doanh nghiệp, về những gì đã thay đổi hôm nay và những gì nó đặt vào rủi ro, nhà lãnh đạo an ninh trở thành một trong số ít người trong công ty có thể nhìn thấy một rủi ro đang thành hình khi vẫn còn thời gian để hành động.

Đó là phiên bản của vai trò lãnh đạo an ninh đáng để hướng tới, và nó nằm trong tầm tay với những đội ngũ sẵn sàng ngừng báo cáo theo lịch. An ninh từ lâu đã được đo bằng nỗ lực và bằng sự vắng mặt của tin xấu. Phép thử thực sự là khả năng cho thấy, vào bất kỳ ngày nào và với bằng chứng trong tay, rằng các kiểm soát của bạn đang hoạt động ngay bây giờ. Đó là điều tạo ra khả năng phục hồi thực sự, vị thế pháp lý và hợp đồng mạnh hơn, và niềm tin của khách hàng cao hơn.

SecurityWeekSecurityWeek

Viết bởi Sravish Sridhar, người sáng lập và CEO của TrustCloud, nền tảng đảm bảo rủi ro mạng thuần AI dành cho các CISO.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗