An ninh dữ liệu tài chính: 'Khi tuân thủ chưa đồng nghĩa với an toàn'
(VNF) - Sự bùng nổ của AI đang tiếp tay cho tội phạm mạng nâng cấp các phương thức tấn công tài chính, từ việc sử dụng Deepfake Live (giả mạo thời gian thực) để vượt qua eKYC (định danh điện tử từ xa) đến khai thác các lỗ hổng Shadow API. Thực tế cho thấy, việc chỉ đáp ứng các quy định pháp lý là chưa đủ để bảo vệ dữ liệu trong một môi trường tấn công tự động hóa.
Ông Vũ Ngọc Sơn, Trưởng ban Công nghệ và Hợp tác Quốc tế (Hiệp hội An ninh mạng Quốc gia - NCA) đã có cuộc trao đổi với Đầu tư Tài chính để phân tích những lỗ hổng hệ thống điển hình và lý do tại sao doanh nghiệp cần chuyển dịch sang tư duy "phòng thủ chủ động" để không bị tụt hậu trong cuộc đua với tội phạm AI.
- Thưa ông, trong kỷ nguyên AI, các cuộc tấn công nhắm vào dữ liệu tài chính không còn đơn thuần là lừa đảo qua tin nhắn hay link lạ. Theo quan sát của ông, AI đã tiếp tay như thế nào để các tổ chức tội phạm mạng nâng cấp phương thức tấn công, đặc biệt là việc sử dụng Deepfake hay AI tạo hình ảnh/giọng nói để vượt qua các hàng rào bảo mật ngân hàng hiện nay?
Ông Vũ Ngọc Sơn: Trong kỷ nguyên AI, chúng ta đang chuyển từ các cuộc tấn công diện rộng (spam) sang các cuộc tấn công nhắm mục tiêu chính xác được tự động hóa. Deepfake không chỉ dừng lại ở việc tạo video, hình ảnh giả mà đã tiến sang giai đoạn Deepfake Live (giả mạo thời gian thực).

Về mặt kỹ thuật, tội phạm sử dụng các công cụ AI để học mẫu giọng nói và khuôn mặt chỉ từ một đoạn tư liệu ngắn vài giây trên mạng xã hội. Khi tấn công, chúng bơm trực tiếp luồng dữ liệu video giả vào camera ảo, đánh lừa thuật toán Liveness Detection (kiểm tra thực thể sống) của hệ thống eKYC. Điều này biến các hàng rào bảo mật sinh trắc học nếu được thiết kế không đủ tốt sẽ bị vượt qua.
- Dữ liệu hiện nay được ví như loại “dầu mỏ mới”, nhưng trong lĩnh vực tài chính, đó lại là mục tiêu béo bở nhất. Tại sao trong bối cảnh công nghệ phòng thủ cũng phát triển, số lượng các vụ rò rỉ dữ liệu tài chính cá nhân tại Việt Nam vẫn có dấu hiệu gia tăng và ngày càng phức tạp?
Có một nghịch lý là công nghệ càng hiện đại thì bề mặt tấn công (Attack Surface) càng mở rộng. Sự bùng nổ của Open Banking và kết nối API giữa ngân hàng với các bên thứ ba (Fintech, sàn thương mại điện tử) tạo ra nhiều "điểm chạm" dữ liệu. Phân tích sâu hơn, lỗ hổng thường nằm ở các Shadow API (API không được quản lý) hoặc việc thiếu thực thi mô hình Zero Trust (Không tin tưởng bất kỳ ai).
Tội phạm hiện nay không tấn công trực diện vào các hệ thống được bảo vệ chặt chẽ của ngân hàng, không thử thách các giải pháp an ninh mạng như tường lửa, phần mềm diệt mà tấn công vào các đối tác trung gian có hệ thống bảo mật yếu hơn để từ đó thâm nhập vào luồng dữ liệu tài chính.
- Thực tế hiện nay, khi có sự cố xảy ra, tâm lý chung của nhiều bên là chờ đợi sự can thiệp hoặc hướng dẫn từ cơ quan quản lý nhà nước. Ông đánh giá thế nào về quan điểm: Trong cuộc đua với tội phạm AI, nếu doanh nghiệp chỉ dừng lại ở việc đợi luật hoặc làm cho đủ quy định thì đã nắm chắc phần thất bại?
Trong an ninh mạng, có một khái niệm là "Compliance is not Security" (Tuân thủ không có nghĩa là an toàn). Các quy định pháp luật thường là khung sàn, mang tính chất hậu kiểm, tối thiểu và chủ yếu để tham chiếu khi triển khai các giải pháp an ninh mạng. Trong khi đó, các công cụ tấn công, khai thác lỗ hổng liên tục được cải tiến, nâng cấp, thậm chí dùng AI để học cách né tránh các chữ ký nhận dạng (Signature) của các giải pháp an ninh mạng.
Nếu doanh nghiệp chỉ phòng thủ theo kiểu "trả sau" - đợi sự cố mới khắc phục thì chi phí thực tế sẽ gấp hàng chục lần chi phí đầu tư ban đầu. Chúng ta cần chuyển dịch sang tư duy "phòng thủ chủ động", sử dụng các hệ thống SOC (Trung tâm điều hành an ninh mạng) ứng dụng AI để săn tìm mối đe dọa (Threat Hunting) ngay cả khi chưa có cuộc tấn công nào được ghi nhận.
Nghị định 13 về bảo vệ dữ liệu cá nhân đã có hiệu lực, nhưng việc thực thi tại các doanh nghiệp vẫn còn nhiều khoảng trống. Theo ông, đâu là những lỗ hổng lớn nhất mà các doanh nghiệp tài chính thường mắc phải khi triển khai hệ thống bảo mật? Liệu họ có đang đầu tư nhầm chỗ khi chỉ chú trọng mua sắm thiết bị mà quên mất yếu tố con người và quy trình?
Lỗ hổng lớn nhất là sự thiếu nhất quán, đồng bộ giữa công nghệ - quy trình - con người. Nhiều doanh nghiệp chi hàng triệu USD cho các giải pháp DLP (chống thất thoát dữ liệu) hay SIEM (quản lý sự kiện an ninh) đắt tiền nhưng lại thiếu một quy trình phân loại dữ liệu (Data Classification) khoa học hoặc thiếu người đủ khả năng vận hành, giám sát. Kết quả cũng không hơn nhiều so với các doanh nghiệp không trang bị gì cả.
Một yếu tố khác là việc quản quyền truy cập đặc trị thường bị buông lỏng. Nhân viên quản trị hệ thống đôi khi có quyền hạn quá lớn nhưng không được giám sát hành vi. Thêm vào đó, nhiều đơn vị chỉ chú trọng bảo mật lớp ngoài mà quên mất bảo mật dữ liệu tại chỗ, cũng như thiếu kiểm soát dữ liệu truyền đi.
Ngoài ra, việc thiếu các kịch bản diễn tập ứng cứu sự cố cũng khiến doanh nghiệp lúng túng khi đối mặt với các cuộc tấn công thực tế, điển hình như tấn công mã hoá dữ liệu hay đánh cắp dữ liệu.
- Một hệ thống bảo mật được coi là "đầu tư bài bản" trong kỷ nguyên AI cần đáp ứng những tiêu chí cốt lõi nào? Liệu việc ứng dụng chính AI để phòng thủ dữ liệu có phải là con đường duy nhất để đối đầu với các cuộc tấn công tự động hóa hiện nay không, thưa ông?
Một hệ thống bài bản trong kỷ nguyên AI phải dựa trên cả công nghệ, quy trình và con người. Về mặt công nghệ, cần xây dựng hệ thống theo 4 định hướng quan trọng gồm: Dự đoán trước các nguy cơ (Predict); phát hiện sớm nhất có thể; phản ứng nhanh để ngăn chặn và phục hồi thật sớm theo các kịch bản lập trình sẵn.

Việc ứng dụng AI để phòng thủ dữ liệu giúp chúng ta xây dựng các "Baseline" (ngưỡng hành vi bình thường) cho từng người dùng. Khi có bất kỳ sự sai lệch nhỏ nào (như truy cập dữ liệu vào giờ lạ, từ IP lạ với tốc độ tải bất thường), AI sẽ kích hoạt chế độ tự động ngăn chặn trong mili giây. AI chính là công cụ duy nhất đủ tốc độ để đối đầu với các cuộc tấn công tự động hóa (Botnet) hiện nay.
Về quy trình, cần phân loại dữ liệu nghiêm ngặt, phân quyền truy cập tối thiểu, xác định những dữ liệu cần bảo vệ trọng yếu. Cuối cùng, cần đào tạo đội ngũ nhân sự có khả năng làm chủ công nghệ, liên tục nâng cao nhận thức nhân viên để họ trở thành "mắt xích" phòng thủ, thay vì là nạn nhân của tấn công mạng.
- Thưa ông, chúng ta thường nói về AI chống lại AI. Tuy nhiên, con người vẫn là mắt xích yếu nhất trong chuỗi bảo mật. Trong một tổ chức tài chính, liệu một nhân viên bình thường có thể vô tình trở thành cánh cổng cho AI tội phạm xâm nhập dù hệ thống có hiện đại đến đâu?
Đúng là con người có thể trở thành mắt xích yếu nhất, nhưng quan điểm của tôi là điểm yếu của con người thường chỉ bị khai thác thành công khi hệ thống thiếu đi các lớp công nghệ và quy trình bọc lót đủ mạnh. Trong kỷ nguyên AI, chúng ta không thể chỉ kỳ vọng vào sự cảnh giác của cá nhân mà phải xây dựng các hàng rào hỗ trợ để triệt tiêu rủi ro từ sai lầm của con người.
Về mặt kỹ thuật, ngay cả khi một nhân viên vô tình click vào liên kết chứa mã độc, một hệ thống bài bản phải có khả năng ngăn chặn hậu quả ngay lập tức. Ví dụ, việc áp dụng kiến trúc Zero Trust (không tin tưởng bất kỳ ai) đảm bảo rằng việc chiếm được quyền điều khiển máy tính cũng không giúp kẻ tấn công đi sâu vào hệ thống nếu không có các lớp xác thực đa nhân tố (MFA) hoặc xác thực sinh trắc học bổ sung cho từng tác vụ nhạy cảm.
Bên cạnh đó, các công nghệ như EDR (phát hiện và phản ứng điểm cuối) hay Sandbox (môi trường cô lập) sẽ đóng vai trò là "lưới bảo hiểm", tự động nhận diện và cô lập mã độc ngay khi nó vừa thực thi, trước khi nó kịp lây lan. Quy trình quản trị đặc quyền (PAM) cũng phải được thiết lập để đảm bảo không một cá nhân nào có quyền năng tuyệt đối mà không có sự giám sát chéo. Nói cách khác, an ninh mạng hiện đại là dùng công nghệ và quy trình để bao bọc con người, biến con người từ một "điểm yếu" trở thành một "cảm biến" trong một hệ thống phòng thủ đa tầng.
- Ông đánh giá thế nào về năng lực của các kỹ sư an ninh mạng Việt Nam hiện nay trong cuộc đua với tội phạm xuyên quốc gia? Chúng ta đang làm chủ công nghệ hay chỉ đang là những người dùng các công cụ bảo mật ngoại quốc?
Khả năng thực chiến và độ linh hoạt của các kỹ sư Việt Nam là những tố chất vô cùng giá trị. Trong cuộc đua với tội phạm xuyên quốc gia, lợi thế lớn nhất của chúng ta không chỉ nằm ở kỹ thuật thuần túy mà còn ở tư duy "tiếp thu nhanh và ứng biến giỏi".
Thay vì phụ thuộc hoàn toàn vào những giải pháp đắt đỏ, các kỹ sư Việt Nam đang thể hiện sự nhạy bén bằng cách tận dụng tối đa những nền tảng công nghệ sẵn có, kết hợp với việc tiếp thu những tri thức mới nhất của thế giới để tùy biến theo đặc thù tại thị trường trong nước. Chúng ta đang từng bước làm chủ công nghệ lõi, phát triển, nâng cấp chúng dựa trên đặc thù của người dùng Việt.
Thực tế đã chứng minh, nhiều sản phẩm "Make in Vietnam" do các thành viên Hiệp hội An ninh mạng quốc gia phát triển, đã đạt tiêu chuẩn quốc tế và bảo vệ hiệu quả cho các cơ quan, tổ chức tại Việt Nam. Lộ trình của chúng ta cũng rất rõ ràng: đi từ việc sử dụng công cụ thành thạo đến việc hiểu sâu, làm chủ và cuối cùng là tự tạo ra những "vũ khí" bảo mật riêng, mang đậm bản sắc và trí tuệ Việt Nam để bảo vệ không gian mạng quốc gia.
- Đối với các doanh nghiệp vừa và nhỏ (SMEs) trong lĩnh vực tài chính/fintech vốn có nguồn lực hạn chế, ông có lời khuyên gì để họ vẫn có thể đảm bảo an toàn dữ liệu khách hàng mà không bị hụt hơi về chi phí đầu tư công nghệ?
SMEs không cần phải “chạy đua vũ trang” bằng các thiết bị phần cứng, giải pháp phần mềm ngoại nhập đắt đỏ. Thay vào đó, hãy tập trung vào 3 chiến lược: sử dụng các nền tảng đám mây đã tích hợp sẵn các lớp bảo mật tiêu chuẩn cao; thuê dịch vụ giám sát an ninh mạng chuyên nghiệp để tối ưu chi phí nhân sự vận hành 24/7; thực hiện tốt các yêu cầu an ninh mạng cơ bản nhưng hiệu quả cao như xác thực đa yếu tố (MFA) bắt buộc, cập nhật bản vá phần mềm (Patch Management) ngay lập tức và phân quyền truy cập tối thiểu (Principle of Least Privilege).
Đầu tư vào quy trình và nhận thức con người luôn mang lại hiệu suất bảo mật cao hơn so với việc mua thiết bị mà không có người vận hành giỏi.
Xin cảm ơn ông về cuộc trao đổi này!
'Đầu tư an toàn dữ liệu là đầu tư năng lực chống chịu của quốc gia'
- Ưu tiên bảo vệ dữ liệu cá nhân trong nền kinh tế số 22/04/2026 01:00
- Hiếu PC: 'Bảo mật không còn là chi phí phát sinh, mà là điều kiện sống còn' 22/04/2026 10:00
- An toàn dữ liệu trong kỷ nguyên AI 22/04/2026 09:00
Cổ phiếu LPB tím trần đón cổ đông Phạm Nhật Vượng, khối ngoại mua ròng trở lại
(VNF) - Sau thông tin tỷ phú Phạm Nhật Vượng nắm giữ gần 5% vốn tại LPBank, cổ phiếu LPB bất ngờ tăng kịch biên độ lên 52.600 đồng/cp, đi kèm thanh khoản bùng nổ.
Mẹ của một lãnh đạo Kinh Bắc chi hơn 250 tỷ đồng mua gom cổ phiếu KBC
(VNF) - Không chỉ người thân của lãnh đạo doanh nghiệp mà cả quỹ đầu tư cũng liên tiếp chi hàng trăm tỷ đồng để gia tăng sở hữu tại KBC.
Liên thông dữ liệu thuế, ngân hàng, hải quan, công an để chặn gian lận
(VNF) - Đó là một trong 6 các giải pháp được Thuế TP. Hà Nội đưa ra nhằm ngăn chặn hành vi gian lận tiền thuế.
Sau lời hứa 'trở lại đường đua' của nữ tướng Phạm Minh Hương, cổ phiếu VND đi được đến đâu?
(VNF) - Cổ phiếu VND đã tăng hơn 15% kể từ sau ĐHĐCĐ thường niên 2026, qua đó đưa vốn hóa của VNDIRECT vượt 26.800 tỷ đồng, tương đương hơn 1 tỷ USD.
Ethereum phát tín hiệu lặp lại chu kỳ tăng giá trước đây
(VNF) - Ethereum đang được nhiều chuyên gia kỳ vọng tái diễn mô hình tăng giá từng xuất hiện trong các chu kỳ trước, với mục tiêu dài hạn hướng tới đỉnh cũ.
Thương vụ nóng: MoMo có thể bán tới 50% cổ phần?
(VNF) - Thông tin từ DealStreetAsia cho thấy MoMo đang trở thành tâm điểm chú ý của giới đầu tư khi nhiều nhà đầu tư lớn được cho là đang xem xét mua tới 50% cổ phần.
Bộ đôi VIC - VHM thăng hoa, VN-Index vượt mốc tâm lý 1.840 điểm
(VNF) - Phiên tăng hơn 33 điểm của VN-Index ngày 22/6 mang đậm dấu ấn của VIC và VHM khi bộ đôi này đóng góp hơn 32 điểm cho chỉ số.
IFC Đà Nẵng: Làm gì để biến tài chính xanh thành lợi thế?
(VNF) - Nhìn ra thế giới, các trung tâm tài chính quốc tế (IFC) thành công đều đã biến tài chính xanh thành lợi thế cạnh tranh cốt lõi. Đó vừa là bài học, vừa là áp lực đối với Đà Nẵng.
Việt Nam có thể phải chờ tới năm sau để vào Watch List của MSCI
(VNF) - Theo ông Nguyễn Thế Minh, con đường vào Watch List của MSCI có thể chưa rộng mở với Việt Nam trong năm nay, khi nút thắt lớn nhất của thị trường là vấn đề room ngoại chưa được xử lý triệt để. Trong khi đó, vấn đề free-float cũng đang nổi lên như một tiêu chí có sức nặng trong hệ thống đánh giá của MSCI.
Thuế cảnh báo 310.000 DN không còn hoạt động, chưa đóng mã số thuế
(VNF) - Hơn 300.000 người nộp thuế không còn hoạt động tại địa chỉ đăng ký trên địa bàn đã được Thuế TP. HCM cảnh báo.
'Muốn hút vốn ngoại, chứng khoán Việt cần nhiều hơn câu chuyện nâng hạng'
(VNF) - Theo TS. Hồ Quốc Tuấn, nâng hạng có thể mở rộng cánh cửa tiếp cận vốn, nhưng để dòng tiền ở lại, chứng khoán Việt cần một câu chuyện tăng trưởng đủ sức thuyết phục.
Cổ phiếu tăng mạnh: Nhóm chứng khoán bứt tốc, THD và NHD gây sốc
(VNF) - Trong nhịp hồi của thị trường, nhóm chứng khoán trở thành tâm điểm của danh sách cổ phiếu tăng mạnh, còn THD và NHD tiếp tục gây sốc với sự bứt phá vượt xa mặt bằng chung.
Từ 1/7: 9 trường hợp bị cơ quan thuế kiểm tra tại trụ sở làm việc
(VNF) - Từ ngày 1/7/2026, Luật Quản lý thuế 2025 chính thức có hiệu lực, bổ sung nhiều quy định mới nhằm tăng cường tính minh bạch và hiệu quả trong công tác quản lý thuế. Trong đó có quy định về các trường hợp cơ quan thuế được kiểm tra trực tiếp tại trụ sở người nộp thuế.
Những 'cư dân đầu tiên' của IFC Đà Nẵng
(VNF) - Trung tâm Tài chính quốc tế Việt Nam tại TP. Đà Nẵng (VIFC-DN) đang từng bước hình thành hệ sinh thái tài chính mới với sự tham gia của các doanh nghiệp công nghệ tài chính, tư vấn pháp lý, dữ liệu và tài sản số. Sự hiện diện của những “cư dân tiên phong” cho thấy sức hút ban đầu của VIFC-DN và kỳ vọng về một trung tâm tài chính dựa trên đổi mới sáng tạo, thể chế mở và kết nối quốc tế.
Tập đoàn Quản lý tài sản T-Corp nối dài chuỗi kinh doanh thua lỗ
(VNF) - Kết thúc quý I/2026, Tập đoàn Quản lý tài sản T-Corp ghi nhận lỗ sau thuế gần 26,1 tỷ đồng, cải thiện đáng kể so với số lỗ gần 42,3 tỷ đồng của cùng kỳ năm ngoái.
Vinpearl muốn chào bán 100 triệu cổ phiếu ưu đãi giá 80.000 đồng
(VNF) - Vinpearl muốn chào bán riêng lẻ tối đa 100 triệu cổ phiếu ưu đãi giá 80.000 đồng/cổ phiếu, số tiền huy động dự kiến được sử dụng cho các dự án du lịch, nghỉ dưỡng và hợp tác kinh doanh với Tập đoàn Vingroup.
Đằng sau những khoản thặng dư vốn âm hơn trăm tỷ
Thống kê trên sàn chứng khoán cho thấy có 110 doanh nghiệp âm thặng dư vốn cổ phần. Trong đó, chỉ 6 doanh nghiệp đã chiếm tới 98% tổng giá trị thâm hụt. Con số âm này xuất phát từ nhiều nguyên nhân khác nhau, và không phải khoản âm thặng dư vốn nào cũng là dấu hiệu đáng lo.
Cơ hội Việt Nam vào Watch List của MSCI khá thấp?
(VNF) - Từ góc nhìn của MSVN về Báo cáo Đánh giá Khả năng Tiếp cận Thị trường Toàn cầu mới công bố của MSCI, triển vọng Việt Nam đưa vào Watch List trong kỳ đánh giá tháng 6/2026 vẫn khá thấp.
Cuộc ‘di cư’ từ UPCoM lên HoSE: Bước chuyển mình của loạt DN trên thị trường vốn
(VNF) - Trong nửa đầu năm 2026, đã có hơn 10 doanh nghiệp hoàn tất hoặc đang trong quá trình chuyển từ UPCoM lên HoSE.
Đình chỉ hành nghề 2 kiểm toán viên PwC vì sai sót trong BCTC của Nam Kim
(VNF) - Báo cáo tài chính kiểm toán năm 2025 của Thép Nam Kim được UBCKNN xác định tồn tại sai sót trọng yếu. Hai kiểm toán viên của PwC ký chấp nhận toàn phần bị đình chỉ tư cách hành nghề.
Một ‘đại gia’ chăn nuôi chi 810 tỷ đồng lập 4 công ty con tại Hà Nội
(VNF) - BAF Việt Nam tiếp tục tăng tốc mở rộng hệ sinh thái chăn nuôi khi quyết định rót 810 tỷ đồng thành lập 4 công ty con, trải dài từ chăn nuôi heo, gia cầm đến chế biến thực phẩm.
Quy chế bảo vệ bí mật Nhà nước: Cấm dùng AI để xâm phạm dữ liệu mật
(VNF) - Quy chế Bảo vệ bí mật Nhà nước lần đầu đề cập đến việc cấm sử dụng AI hoặc các công nghệ mới để xâm phạm bí mật Nhà nước, trong bối cảnh rủi ro rò rỉ dữ liệu qua các nền tảng số ngày càng gia tăng.
VN-Index gặp khó vì trụ, khối ngoại bán ròng hơn 1.600 tỷ
(VNF) - Áp lực điều chỉnh tại nhóm vốn hóa lớn cùng đà bán ròng mạnh của khối ngoại khiến VN-Index không thể giữ được sắc xanh trong phiên cuối tuần.
Chứng khoán An Bình tăng vốn lên hơn 3.000 tỷ đồng, tiến gần kế hoạch chuyển sàn HoSE
(VNF) - Chứng khoán An Bình dự kiến phân bổ 1.500 tỷ đồng cho hoạt động đầu tư, tự doanh chứng khoán và 500 tỷ đồng cho hoạt động cho vay giao dịch ký quỹ (margin).
Aqua One vừa rúi lui, Biwase lộ diện tại 'ghế nóng' Cấp thoát nước Phú Yên
(VNF) - Cơ cấu cổ đông tại Cấp thoát nước Phú Yên đang có những biến động đáng chú ý khi cổ đông lớn nhất là Aqua One chính thức thoái toàn bộ vốn, trong khi nhóm cổ đông liên quan đến Biwase liên tiếp gia tăng tỷ lệ sở hữu.
Cổ phiếu LPB tím trần đón cổ đông Phạm Nhật Vượng, khối ngoại mua ròng trở lại
(VNF) - Sau thông tin tỷ phú Phạm Nhật Vượng nắm giữ gần 5% vốn tại LPBank, cổ phiếu LPB bất ngờ tăng kịch biên độ lên 52.600 đồng/cp, đi kèm thanh khoản bùng nổ.
Toàn cảnh KCN Hoàng Mai 1, hạt nhân vùng công nghiệp Nam Thanh - Bắc Nghệ
(VNF) - Khu công nghiệp Hoàng Mai 1 là một trong những khu công nghiệp trọng điểm thuộc Khu kinh tế Đông Nam, nằm trên địa bàn phường Hoàng Mai, tỉnh Nghệ An. Đây là một trọng điểm trong vùng trong điểm công nghiệp Nam Thanh - Bắc Nghệ với nhiều lợi thế cảng biển, đường cao tốc, kết nối liên vùng






























































