Xông vào trận: Phá vỡ hàng rào Firewall

Loạt phim tài liệu mới “
” Do Kari Byron dẫn chương trình

Một loạt phim tài liệu mới do Kari Byron dẫn chương trình
Sẽ ra mắt vào ngày 8 tháng 8

Phát sóng lần đầu vào ngày 8 tháng 8

02NGÀY
20GIỜ
54PHÚT
29SECS
Tìm hiểu thêm

Rủi ro của IntelligentFILE

Trung tâm Hoạt động An ninh (SOC) được thiết kế để điều tra các mối đe dọa. Thời đại IntelligentFILE đã biến nó thành một “nhà máy phân loại” — khiến các nhà phân tích bị ngập trong hàng loạt cảnh báo thiếu chính xác, trong khi những mối đe dọa thực sự nghiêm trọng lại di chuyển nhanh hơn tốc độ xử lý của hệ thống.
Qua Dean Papa, Chuyên viên phụ trách khách hàng
Chia sẻ bài viết này

Hãy hỏi bất kỳ chuyên viên phân tích SOC nào rằng phần khó khăn nhất trong công việc của họ là gì, và bạn sẽ hiếm khi nghe câu trả lời rằng “chúng tôi không thể phát hiện các mối đe dọa”. Điều bạn sẽ nghe thấy — một cách nhất quán, ở mọi tổ chức, ngành nghề và mức độ phát triển — là một biến thể nào đó của cùng một câu trả lời: có quá nhiều “tiếng ồn”, quá nhiều cảnh báo, quá ít “dấu hiệu” và không đủ thời gian. Danh sách các vụ điều tra cần xử lý không bao giờ cạn. Cảnh báo quan trọng bị chôn vùi dưới 50 cảnh báo có độ tin cậy thấp thường đến quá muộn. Và tệp tin gây ra vụ vi phạm đã được mọi công cụ trong hệ thống đánh giá là “an toàn” trước khi nó đến được thiết bị đầu cuối.

Đây chính là thực trạng hoạt động trong kỷ nguyên IntelligentFILE đối với các đội ngũ Vận hành An ninh. Mối đe dọa không chỉ trở nên tinh vi hơn. Nó còn thay đổi đồng thời về quy mô, tốc độ và khả năng lẩn tránh — và kiến trúc SOC vốn phù hợp với bối cảnh mối đe dọa trước đây giờ đây đã không còn phù hợp về mặt cấu trúc với bối cảnh mà các đội ngũ này thực sự phải đối mặt.

Khám phá Bản tóm tắt giải pháp: Kiểm tra sâu các tệp tin dành cho các đội vận hành an ninh

Vấn đề quá tải cảnh báo

Một đội SOC trung bình xử lý hàng trăm, thậm chí hàng nghìn cảnh báo mỗi ngày. Cấu trúc của khối lượng cảnh báo đó phản ánh một thực tế mà các nhà lãnh đạo an ninh ngày càng ngần ngại nói thẳng ra: phần lớn thời gian mà các chuyên viên phân tích SOC dành ra không phải để xử lý các mối đe dọa thực sự.

Loại cảnh báo

Trông như thế nào

Chi phí hoạt động

Tiếng ồn từ thị trường hàng hóa

Các tín hiệu lặp đi lặp lại, có độ tin cậy thấp, khiến hàng đợi điều tra bị tắc nghẽn và làm suy giảm sự tập trung của các nhà phân tích theo thời gian.

Trả lời cũng là một công việc; bỏ qua là một rủi ro

Kết quả dương tính giả

Các cuộc điều tra làm tốn thời gian của các nhà phân tích, không đi đến kết luận nào và không mang lại giá trị nào về mặt an ninh.

Thời gian bị lãng phí, niềm tin vào các công cụ bị suy giảm

Kết quả dương tính thực sự

Những mối đe dọa thực sự cần phải có biện pháp ứng phó, lại bị che lấp bởi cả hai loại nêu trên.

Gần như không thể thực hiện được trên quy mô lớn

Hậu quả của cách phân bổ này không chỉ đơn thuần là sự kém hiệu quả. Đó là một lỗ hổng an ninh mang tính cấu trúc. Ước tính có tới 42% các cảnh báo không được điều tra (theo Microsoft). Không phải vì các nhà phân tích thiếu năng lực — mà bởi vì tỷ lệ tín hiệu trên nhiễu đã sụt giảm đến mức việc xác định mức độ ưu tiên trở thành một nhiệm vụ bất khả thi.

Sự thất bại về mặt kiến trúc này không chỉ dừng lại ở hiện tượng “mệt mỏi do cảnh báo”. Báo cáo DBIR năm 2026 của Verizon cho thấy 62% các vụ vi phạm an ninh liên quan đến yếu tố con người, trong đó việc khai thác lỗ hổng bảo mật hiện là phương thức xâm nhập ban đầu phổ biến nhất, chiếm 31% tổng số vụ vi phạm — điều này cho thấy các kẻ tấn công đang thành công trong việc lách qua các biện pháp kiểm soát kỹ thuật thông qua các phương thức đã biết.

SOC không hề thất bại trong việc thực hiện nhiệm vụ của mình. Kiến trúc mà SOC đang hoạt động trong đó được thiết kế cho một bối cảnh mối đe dọa đã không còn tồn tại.

Thời gian cảnh báo SOC thực sự được dành cho những việc gì

Loại

Sự miêu tả

Tỷ lệ ước tính của thời gian cảnh báo

Tiếng ồn từ thị trường hàng hóa

Độ chi tiết thấp, không cần thực hiện thao tác nào

~55%

Kết quả dương tính giả

Đã tiến hành điều tra, không phát hiện mối đe dọa nào

~28%

Kết quả dương tính thực sự

Những mối đe dọa thực sự đòi hỏi phải có biện pháp ứng phó

~17%

Vấn đề không nằm ở năng lực của các chuyên gia phân tích. Vấn đề là các công cụ phát hiện chỉ tạo ra cảnh báo một cách thụ động — sau khi tệp đã xâm nhập vào hệ thống. Đến khi cảnh báo được kích hoạt, tệp đó đã vượt qua quá trình kiểm tra, được lưu trữ và có thể đã bắt đầu được thực thi.

IntelligentFILE khiến tình hình trở nên tồi tệ hơn như thế nào

Vấn đề quá tải cảnh báo đã tồn tại từ trước thời đại IntelligentFILE. Những mối đe dọa liên quan đến tệp tin do trí tuệ nhân tạo (AI) gây ra đã làm trầm trọng thêm mọi khía cạnh của vấn đề này cùng một lúc.

Khối lượng tệp đã gia tăng mạnh mẽ nhờ sự hỗ trợ của trí tuệ nhân tạo tạo sinh (generative AI) — điều này đồng nghĩa với việc số lượng sự kiện nhập dữ liệu, khối lượng kiểm tra và diện tích cảnh báo đều tăng lên gấp nhiều lần, chưa kể đến sự tinh vi ngày càng cao của các cuộc tấn công. Trong khi đó, mức độ tinh vi của các mối đe dọa lây lan qua tệp tin cũng đã tăng lên đáng kể: các tải trọng đa hình do AI tạo ra, được thiết kế đặc biệt để lẩn tránh các công cụ phát hiện mà chúng sẽ gặp phải; các mối đe dọa zero-day không có chữ ký nào để so khớp; cùng với các kỹ thuật lẩn tránh giúp đánh bại phân tích trong môi trường sandbox thông qua các cơ chế chống máy ảo (anti-VM) và cơ chế trì hoãn dựa trên thời gian.

Kết quả là các Trung tâm An ninh Vận hành (SOC) phải đối mặt với lượng tệp tin ngày càng nhiều, số lượng cảnh báo gia tăng, các thủ đoạn lách hệ thống ngày càng tinh vi và tín hiệu cảnh báo ngày càng kém tin cậy — tất cả diễn ra cùng một lúc. Những công cụ từng đảm bảo phạm vi giám sát đầy đủ vào năm 2020 nay lại tạo ra cả nhiều “tiếng ồn” lẫn nhiều lỗ hổng hơn vào năm 2026. Đây không phải là vấn đề về lựa chọn công cụ. Đây là vấn đề về kiến trúc.

42% cảnh báo nghiêm trọng chưa được điều tra (Microsoft, 2026)

<2.5% AI-assisted malware observations involved uncommon techniques (Verizon DBIR 2026)

Trong 2 tuần , thời gian tồn tại trung vị toàn cầu đã tăng lên 14 ngày so với mức 11 ngày vào năm 2024 (Mandiant M-Trends 2026)

Hành trình của tệp tin: Khi việc phát hiện đã quá muộn

Vấn đề sâu xa hơn đối với các đội SOC không chỉ nằm ở khối lượng cảnh báo. Đó chính là thời điểm. Mô hình phát hiện chủ đạo tạo ra cảnh báo theo kiểu phản ứng — sau khi tệp đã xâm nhập vào môi trường, sau khi nó đã được lưu trữ, sau khi nó có thể đã bắt đầu thực thi. Đến khi hệ thống SIEM phát ra cảnh báo rằng một tệp độc hại đã được phát hiện trên thiết bị đầu cuối, vụ vi phạm đã bắt đầu từ lâu. Cảnh báo từ SOC không phải là lời cảnh báo. Đó là thông báo về một sự việc đã xảy ra.

Bước

Sân khấu

Chuyện gì xảy ra

01

Đã đến

Tệp đính kèm trong email, tải lên từ web, lưu trữ trên đám mây, truyền qua giao thức truyền tải tệp ( API ) hoặc phương tiện lưu trữ di động. Tệp được đưa vào môi trường.

02

Tránh né

Không có chữ ký nào được ghi nhận. EDR không phát hiện thấy bất kỳ hành vi bất thường nào. Tệp này đã vượt qua quá trình kiểm tra và được lưu trữ với kết quả “sạch”.

03

Nơi cư ngụ

Tệp này hiện không hoạt động — đang phân tích môi trường, chờ điều kiện kích hoạt, không phát hiện bất thường về hành vi.

04

Thực hiện

Kết nối với máy chủ chỉ huy và điều khiển. Phần mềm tống tiền bắt đầu mã hóa. Dữ liệu bắt đầu bị đánh cắp. Tải trọng độc hại được kích hoạt.

05

Đã phát hiện

Cảnh báo SOC được kích hoạt. Cuộc điều tra bắt đầu. Vụ vi phạm đã bắt đầu từ trước đó. Việc phát hiện diễn ra sau khi thiệt hại đã xảy ra.

Đây chính là điểm yếu cốt lõi về mặt cấu trúc của phương pháp phát hiện phản ứng đối với các mối đe dọa lây lan qua tệp tin: do bản chất thiết kế, phương pháp này chỉ phát hiện được sau khi rủi ro đã trở thành hiện thực. Đối với các mối đe dọa phổ biến có chữ ký đã biết, độ trễ này có thể chấp nhận được. Tuy nhiên, đối với các tải trọng “zero-day” do trí tuệ nhân tạo (AI) tạo ra, được thiết kế để ẩn náu mà không bị phát hiện và thực thi vào một thời điểm chính xác, thì điều này là không thể chấp nhận được. Trung tâm vận hành an ninh (SOC) đang phải đối mặt với nhiệm vụ khắc phục một lỗ hổng bảo mật đã bắt đầu từ trước khi cảnh báo được phát ra.

Vấn đề không nằm ở năng lực của các chuyên gia phân tích. Vấn đề là các công cụ phát hiện chỉ tạo ra cảnh báo một cách phản ứng — sau khi tệp tin đã xâm nhập vào hệ thống. Đến khi cảnh báo được kích hoạt, câu hỏi không còn là liệu mối đe dọa có được thực thi hay không , mà là mức độ thiệt hại mà nó đã gây ra là bao nhiêu.

Sự đảo ngược rủi ro: Sự thay đổi làm thay đổi nhiệm vụ của SOC

Có một mô hình đảo ngược hoàn toàn cơ chế này — và nó bắt đầu từ một câu hỏi khác. Thay vì đặt câu hỏi “tập tin này có độc hại không?” tại thời điểm phát hiện, mô hình này đặt câu hỏi “liệu chúng ta có thể loại bỏ rủi ro từ tập tin này trước khi nó xâm nhập vào hệ thống không?”. Câu trả lời cho câu hỏi đó, nếu được áp dụng một cách nhất quán, sẽ biến SOC từ một đơn vị điều tra phản ứng thành một thực thể mạnh mẽ hơn về bản chất: một “người gác cổng” chủ động trong việc khử độc.

Nguyên tắc này rất đơn giản. Nếu mọi tệp đều được kiểm tra, đánh giá và xác thực ( làm sạch ) ngay tại điểm tiếp nhận — trước khi tệp đó vượt qua ranh giới hệ thống, trước khi đến kho lưu trữ, trước khi bất kỳ con người hay hệ thống nào thực hiện thao tác nào với nó — thì diện tích bề mặt đe dọa mà Trung tâm Điều hành An ninh (SOC) phải quản lý sẽ thu hẹp đáng kể. Các cảnh báo được kích hoạt đều có độ chính xác cao. Các cuộc điều tra thực sự cần sự chú ý của chuyên viên phân tích chính là những trường hợp thực sự xứng đáng được quan tâm. Các cảnh báo giả được loại bỏ ngay từ nguồn.

Mô hình SOC truyền thống

Mô hình đảo ngược rủi ro

Tiếp cận

Pháp y phản ứng sau khi xâm nhập

Khử trùng chủ động tại điểm cuối

Quá trình

Các tệp tin xâm nhập vào môi trường trước tiên; các công cụ phát hiện phân tích hành vi sau khi sự việc đã xảy ra; các cảnh báo được kích hoạt ngay khi phát hiện hoạt động của mối đe dọa.

Các tệp sẽ được kiểm tra và loại bỏ các phần tử không mong muốn ( làm sạch ) trước khi được đưa vào môi trường; rủi ro được loại bỏ ngay tại giai đoạn nhập liệu.

Kết quả

SOC đang điều tra một vụ vi phạm đang diễn ra; họ đã dành hàng giờ để truy tìm những tệp tin lẽ ra không bao giờ được gửi đến.

Cảnh báo SOC xác nhận sự cố đã được khắc phục, không phải là sự cố xâm nhập; thời gian của các chuyên gia phân tích được dành riêng cho những trường hợp thực sự phức tạp.

Đây chính là ý nghĩa cụ thể của khái niệm “shifting left” đối với các Trung tâm Điều hành An ninh ( Bảo mật tập tin ) — không phải là đẩy việc kiểm thử lên giai đoạn sớm hơn trong quy trình phát triển, mà là chuyển các biện pháp bảo mật sang giai đoạn thu thập dữ liệu thay vì giai đoạn thực thi. Nhiệm vụ của SOC không biến mất. Tuy nhiên, bản chất của nó đã thay đổi: từ việc xử lý hậu quả của các mối đe dọa đã xâm nhập thành công, sang việc giám sát một quy trình ngăn chặn phần lớn trong số chúng ngay từ đầu, khiến chúng không còn gây ra bất kỳ tác động nào.

Những gì SOC mong đợi từ “ Bảo mật tập tin ” trong các năm 2026 và 2027

Đối với các nhà lãnh đạo phụ trách hoạt động an ninh đang đánh giá tình hình bảo mật của hệ thống lưu trữ dữ liệu ( Bảo mật tập tin ) trước bối cảnh các mối đe dọa từ IntelligentFILE, các yêu cầu đã trở nên rõ ràng hơn — và khắt khe hơn — hơn bao giờ hết.

Phòng ngừa trước khi phát hiện

Hệ thống SOC cần có các biện pháp kiểm soát truy cập dựa trên vai trò ( Bảo mật tập tin ) được áp dụng trước khi tệp tin đi vào môi trường, chứ không phải sau đó. Điều này có nghĩa là việc kiểm tra và làm sạch dữ liệu phải được thực hiện tại mọi điểm tiếp nhận — email, tải lên đám mây, truyền tải qua giao thức truyền tải tệp tin ( API ), biểu mẫu web, phương tiện lưu trữ di động — chứ không chỉ tại cổng email.

Phạm vi bảo vệ đa động cơ đối với các mối đe dọa do trí tuệ nhân tạo tạo ra

Việc phát hiện chỉ dựa vào một công cụ quét duy nhất đối với các tải trọng đa hình do trí tuệ nhân tạo (AI) tạo ra là không đủ về mặt cấu trúc. Việc không thể về mặt thống kê vượt qua đồng thời 30 hoặc nhiều công cụ quét toàn cầu khác nhau là biện pháp phòng thủ đáng tin cậy duy nhất chống lại các hành vi né tránh có chủ đích. Không có công cụ quét nào của một nhà cung cấp duy nhất có thể đảm bảo điều này. Kiến trúc đa công cụ quét là một yêu cầu bắt buộc, chứ không phải là một tính năng nâng cao.

Phân loại dữ liệu được hỗ trợ bởi trí tuệ nhân tạo (AI), giúp giảm bớt gánh nặng cho các nhà phân tích

Các nhà phân tích cần những kết luận đã được lọc sẵn, phân loại sẵn và được chấm điểm độ tin cậy — chứ không phải các hàng đợi cảnh báo thô. Việc phân loại có sự hỗ trợ của trí tuệ nhân tạo (AI), giúp phân loại mục đích của mối đe dọa và gán điểm rủi ro trước khi cảnh báo đến tay nhà phân tích, chính là yếu tố tạo nên sự khác biệt giữa một hàng đợi có thể quản lý được và một hàng đợi không thể quản lý được. Mục tiêu không phải là thay thế phán đoán của nhà phân tích, mà là đảm bảo rằng phán đoán đó được áp dụng cho những trường hợp thực sự cần thiết.

Tích hợp SIEM và SOAR giúp nâng cao giá trị, chứ không chỉ đơn thuần là cung cấp dữ liệu

Bảo mật tập tin Giải pháp này tích hợp với hạ tầng SIEM và SOAR hiện có — bổ sung thông tin chi tiết cho các cảnh báo bằng siêu dữ liệu cấu trúc tệp, bản đồ tương ứng với khung MITRE ATT&CK và bối cảnh thông tin tình báo về mối đe dọa — giúp các chuyên gia phân tích cấp 3 không còn phải mất thời gian theo đuổi những yếu tố chưa rõ ràng mà tập trung vào các trường hợp mối đe dọa phức tạp đòi hỏi sự can thiệp của con người. Không cần phải thay thế khoản đầu tư vào hệ thống SIEM hiện có. Thay vào đó, hệ thống này cần được cung cấp các tín hiệu chất lượng cao hơn.

Yêu cầu cấp thiết về mặt vận hành
Trung tâm
Điều hành An ninh (SOC) không hề bị hỏng. Vấn đề là SOC đang vận hành theo kiến trúc phản ứng trước một mối đe dọa mang tính chủ động. IntelligentFILE không chờ đợi các khoảng thời gian phát hiện, cập nhật chữ ký hay khả năng xử lý của các chuyên gia phân tích. Để thu hẹp khoảng cách này, cần chuyển các hành động bảo mật đến thời điểm mà rủi ro vẫn có thể được loại bỏ — trước khi nó trở thành một sự cố, chứ không phải sau khi nó đã trở thành một vụ vi phạm.

Bước tiếp theo của bạn

Hệ thống SOC không bị hỏng. Nó đang vận hành theo kiến trúc phản ứng trước một mối đe dọa chủ động. IntelligentFILE không chờ đợi các khoảng thời gian phát hiện, các bản cập nhật chữ ký hay nguồn lực của chuyên gia phân tích. Để thu hẹp khoảng cách này, cần chuyển các hành động bảo mật đến thời điểm mà rủi ro vẫn có thể được loại bỏ — trước khi nó trở thành một sự cố, chứ không phải sau khi nó đã trở thành một vụ vi phạm.

OPSWATNền tảng MetaDefender™ cung cấp các tính năng kiểm tra tệp tin chuyên sâu mà các đội SOC cần vào năm 2026

  • Ngăn chặn các mối đe dọa nâng cao: Khả năng phát hiện và ngăn chặn đa lớp trên một nền tảng duy nhất — kiểm tra tệp tin sâu, Công nghệ Deep CDR™, hơn 30 bộ máy quét và đánh giá lỗ hổng bảo mật.
  • Điểm bảo vệ 100%: Công nghệ Deep CDR™ đã được SE Labs xác nhận thông qua các cuộc thử nghiệm độc lập — không phát hiện bất kỳ mối đe dọa nào lây lan qua tệp tin trong môi trường thực tế.
  • Đã được chứng minh tại cơ sở hạ tầng trọng yếu: Hơn 2.100 khách hàng thuộc 16 lĩnh vực — bao gồm các ngân hàng hàng đầu, công ty bảo hiểm và đơn vị xử lý thanh toán.

Khám phá Bản tóm tắt giải pháp: Kiểm tra sâu các tệp tin dành cho các đội vận hành an ninh

Trong bài viết tiếp theo của loạt bài này, chúng ta sẽ chuyển từ góc nhìn về hoạt động an ninh sang lĩnh vực gian lận — phân tích cách thức mà IntelligentFILE đã trở thành công cụ chủ chốt trong một thế hệ tội phạm tài chính mới: hóa đơn do trí tuệ nhân tạo (AI) tạo ra, giấy tờ tùy thân giả mạo, lệnh chuyển khoản bị làm giả, và sự công nghiệp hóa của gian lận dựa trên tài liệu ở quy mô mà các biện pháp kiểm soát thủ công chưa bao giờ được thiết kế để xử lý.

Điều hướng theo loạt bài

Trước đó: Sự phát triển của IntelligentFILE

Tiếp theo: Gánh nặng của IntelligentFILE — cách IntelligentFILE trở thành công cụ chính của hành vi gian lận tài chính.

Luôn cập nhật với OPSWAT!

Đăng ký ngay hôm nay để nhận thông tin cập nhật mới nhất về doanh nghiệp, câu chuyện, thông tin sự kiện và nhiều thông tin khác.