Ảnh minh họa: Shutterstock

Chính phủ Hàn Quốc từng công bố kế hoạch rà soát lỗ hổng bảo mật đối với 1.650 hệ thống IT trong năm ngoái. Tuy nhiên, với khu vực tư nhân, cơ quan chức năng được cho là chỉ tiếp nhận văn bản xác nhận đã hoàn tất kiểm tra, thay vì thẩm định độc lập kết quả rà soát của từng doanh nghiệp.

Ngày 30/9, theo tài liệu do nghị sĩ Lee Jung-heon, thành viên đảng Dân chủ thuộc Ủy ban Khoa học, Công nghệ thông tin, Phát thanh và Truyền thông của Quốc hội, nhận từ Bộ Khoa học và ICT cùng Cơ quan An ninh Internet Hàn Quốc (KISA), trong đợt kiểm tra an ninh khẩn cấp đối với doanh nghiệp tư nhân năm ngoái, Bộ Khoa học và ICT chỉ nhận văn bản xác nhận doanh nghiệp đã kiểm tra lỗ hổng bảo mật. Bộ không yêu cầu các đơn vị này nộp báo cáo chi tiết về những lỗ hổng đã phát hiện.

Trước đó, vào tháng 10 năm ngoái, chính phủ Hàn Quốc công bố “Kế hoạch tổng thể liên bộ về bảo vệ thông tin”, đặt mục tiêu rà soát lỗ hổng bảo mật tại 1.650 hệ thống IT của cơ quan công quyền, tổ chức tài chính, doanh nghiệp viễn thông và các nền tảng số. Trong số này có 949 doanh nghiệp đã được cấp chứng nhận Hệ thống quản lý an toàn thông tin ISMS.

Bộ Khoa học và ICT giải thích rằng thông tin về lỗ hổng của từng doanh nghiệp là dữ liệu nhạy cảm, nên không yêu cầu nộp riêng mà để doanh nghiệp tự quản lý. Tuy nhiên, theo nghị sĩ Lee Jung-heon, một số doanh nghiệp từng phản hồi đã hoàn tất kiểm tra trong đợt rà soát khi đó lại tiếp tục xảy ra sự cố lộ dữ liệu cá nhân hoặc bị xâm nhập trong năm nay.

Danh sách này gồm Musinsa, Weverse Company, S-OIL TotalEnergies Lubricants, SSG.com và 8 doanh nghiệp khác. Tất cả đều nằm trong diện kiểm tra năm ngoái và đã gửi phản hồi xác nhận hoàn tất rà soát.

Trong số các trường hợp trên, nền tảng 29CM do Musinsa vận hành bị lộ khoảng 160.000 hồ sơ dữ liệu cá nhân khách hàng, trong khi Weverse của Weverse Company làm lộ hơn 400.000 hồ sơ. S-OIL TotalEnergies Lubricants và SSG.com cũng phát hiện dấu hiệu bất thường trong tháng 9 và đã báo cáo sự cố xâm nhập lên KISA.

Nghị sĩ Lee Jung-heon cho rằng đợt kiểm tra bảo mật của chính phủ rốt cuộc đã trở thành một hình thức để doanh nghiệp “tự rà soát”. Theo ông, thay vì dựa vào các cuộc tự kiểm tra mang tính hình thức, cơ quan chức năng cần xây dựng cơ chế thẩm định khách quan ở cấp nhà nước, đồng thời tăng cường quản lý và giám sát sau kiểm tra.

Từ khóa

#an ninh mạng #lỗ hổng bảo mật #KISA #ISMS #dữ liệu cá nhân #sự cố xâm nhập
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.