Cơ quan quản lý tài chính Hàn Quốc đang khẩn cấp rà soát lỗ hổng bảo mật và hệ thống ứng phó sự cố tại các doanh nghiệp trung gian thanh toán điện tử (PG), trong bối cảnh các vụ xâm nhập mạng xảy ra liên tiếp. Phạm vi giám sát không chỉ dừng ở hệ thống nội bộ của PG mà còn mở rộng sang các cuộc tấn công gián tiếp thông qua những đơn vị chấp nhận thanh toán có mức bảo mật thấp. Nhà chức trách cũng xem xét tăng cường chia sẻ thông tin với các công ty thẻ và siết các biện pháp bảo vệ người tiêu dùng khi xảy ra rò rỉ dữ liệu cá nhân.
Ngày 16/9, Ủy ban Dịch vụ Tài chính Hàn Quốc cho biết đã tổ chức cuộc họp lần thứ 6 của “Nhóm ứng phó tình huống Frontier AI”. Cuộc họp do ông Yoo Young-jun, Vụ trưởng Chính sách tài chính số, chủ trì, với sự tham dự của Cơ quan Giám sát Tài chính, Viện An ninh Tài chính, Hiệp hội Tài chính Tín dụng, Hiệp hội Công nghiệp Fintech, hai công ty thẻ và bốn doanh nghiệp PG.
Tại cuộc họp, các bên tập trung rà soát xu hướng tấn công mạng gần đây trong lĩnh vực tài chính, thực trạng dữ liệu cá nhân liên quan đến tín dụng và thanh toán do khối PG nắm giữ, các hình thức xâm nhập chủ yếu, cũng như cơ chế ứng phó khi xảy ra rò rỉ thông tin.
Theo cơ quan quản lý, PG đóng vai trò trung gian thanh toán giữa các tổ chức tài chính và đơn vị chấp nhận thanh toán, đồng thời xử lý nhiều dữ liệu nhạy cảm như họ tên, ngày sinh và thông tin thanh toán. Khi xảy ra sự cố, rủi ro không chỉ dừng ở việc lộ dữ liệu mà còn có thể gây thiệt hại trực tiếp cho người dùng, chẳng hạn gian lận thanh toán bằng thẻ.
Giới chức Hàn Quốc cho biết phương thức tấn công đang ngày càng tinh vi. Bên cạnh việc nhắm trực tiếp vào lỗ hổng trong hệ thống PG, các vụ tấn công gián tiếp thông qua những đơn vị chấp nhận thanh toán có bảo mật yếu để tiếp cận hệ thống PG cũng đang gia tăng. Vì vậy, các bên thống nhất rằng doanh nghiệp PG cần xây dựng cơ chế phát hiện và ứng phó không chỉ với rủi ro bên trong mà cả các nguy cơ phát sinh từ những điểm kết nối bên ngoài.
Một nội dung khác được thảo luận là giảm thiểu phạm vi thu thập dữ liệu cá nhân. Theo các ý kiến tại cuộc họp, khi dữ liệu thẻ bị rò rỉ, thiệt hại phát sinh có thể tiếp tục xảy ra trong lúc người dùng chưa kịp nhận biết. Do đó, cần hạn chế tối đa lượng thông tin mà PG xử lý, đồng thời cắt giảm việc thu thập dữ liệu không cần thiết hoặc quá mức.
Cơ chế ứng phó sau sự cố cũng được đề xuất tăng cường. Nếu xảy ra rò rỉ dữ liệu thẻ tại PG, thông tin liên quan cần được chia sẻ nhanh với các công ty thẻ để cập nhật vào hệ thống phát hiện giao dịch bất thường (FDS) và tăng cường giám sát gian lận. Các biện pháp bảo vệ tiếp theo như thông báo cho khách hàng, cấp lại thẻ và bồi hoàn toàn bộ thiệt hại cho người tiêu dùng cũng cần được triển khai đồng thời.
Ngoài ra, cơ quan quản lý cũng đặt mục tiêu tăng cường năng lực ứng phó với các mối đe dọa tấn công mạng sử dụng trí tuệ nhân tạo. Theo đó, sau đợt nới lỏng khẩn cấp thứ hai đối với quy định phân tách mạng, phạm vi tham gia đã được mở rộng để cả các doanh nghiệp tài chính điện tử có thể tham gia, và các công ty PG sẽ được khuyến khích tận dụng chính sách này.
Ông Yoo Young-jun nhấn mạnh rằng dù có quy mô nhỏ hơn các tổ chức tài chính, doanh nghiệp PG lại kết nối với nhiều định chế và đơn vị chấp nhận thanh toán, đồng thời xử lý khối lượng lớn dữ liệu cá nhân liên quan đến tín dụng. Theo ông, cần tiếp tục kiểm tra và hoàn thiện hệ thống ứng phó để khi xảy ra sự cố, các công ty thẻ và cơ quan liên quan có thể phối hợp chặt chẽ, kịp thời triển khai biện pháp ngăn ngừa thiệt hại cho người tiêu dùng.