Download as pdf or txt
Download as pdf or txt
You are on page 1of 14

03/10/2023

Tình huống:
Từ chiếc USB vô
chủ đến một công
việc mới
Chương 7- Vấn đề nhân sự trong
thực hiện an toàn thông tin

1 2

§ Mô tả công việc an toàn thông tin nên


được định vị ở đâu và như thế nào
trong tổ chức 1. Định vị và cung cấp nhân sự cho
§ Giải thích các vấn đề và mối quan tâm
liên quan đến việc cung cấp nhân sự vị trí an toàn thông tin
cho vị trí an toàn thông tin 2. Chính sách và thực tiễn công việc
Nội dung
§ Minh họa cách các chính sách và thực
tiễn công việc có thể hỗ trợ các nỗ lực 3. Các cân nhắc về an toàn đối với
Mục tiêu an toàn thông tin
§ Xác định các biện pháp an toàn đặc những người không phải nhân
biệt cần được thực hiện khi sử dụng
các nhân viên hợp đồng
viên của công ty
§ Giải thích sự cần thiết của việc phân 4. Các chiến lược kiểm soát nội bộ
chia trách nhiệm
§ Mô tả các yêu cầu đặc biệt cần thiết để
5. Quyền riêng tư và bảo mật của
đảm bảo quyền riêng tư của dữ liệu dữ liệu nhân sự
nhân sự

3 4

1
03/10/2023

Khi thực hiện an toàn thông tin, cần:


1- Định vị và cung cấp nhân sự cho vị trí an toàn thông tin

Định vị vị trí an toàn thông tin

1.1. Định vị vị trí an toàn thông tin


Lập kế hoạch tuyển dụng cho các vị trí định vị hoặc điều
chỉnh kế hoạch tuyển dụng 1.2. Tổ chức nhân sự vị trí an toàn thông tin
1.3. Những lời khuyên cho người làm an toàn thông
Xác định mức độ yêu cầu an toàn thông tin với các vị trí
chức năng đã định vị. Điều chỉnh các mô tả công việc và tin chuyên nghiệp
yêu cầu thực hành

Làm việc với chuyên gia an toàn thông tin để tích hợp
các khái niệm an toàn thông tin vào các thực hành quản
lý nhân viên trong doanh nghiệp

5 6

1.1. ĐỊNH VỊ VỊ TRÍ AN TOÀN THÔNG TIN


Department Leader

Information Technology
CIO/VP for IT I.2. TỔ CHỨC NHÂN SỰ VỊ
Department
TRÍ AN TOÀN THÔNG TIN
Information security
department CISO/CSO “Employment of information security analysts is
projected to grow 18 percent from 2014 to 2024,
much faster than the average for all occupations.
• Cơ cấu tổ chức trên thường dùng với doanh nghiệp lớn. Demand for information security analysts is
expected to be very high, as these analysts will be
• Cấu trúc trên ngụ ý là mục tiêu cụ thể của IT department và IS needed to create innovative solutions to prevent
department là riêng biệt nhưng phù hợp trên tổng thể hackers from stealing critical information or
causing problems for computer networks”.
• Cơ cấu này có thể thay đổi theo qui mô doanh nghiệp và theo quan U.S. Bureau of Labor Statistics (BLS)
điểm, khuynh hướng quản lý

7 8

2
03/10/2023

1.2. TỔ CHỨC NHÂN SỰ VỊ


TRÍ AN TOÀN THÔNG TIN 1.2. TỔ CHỨC NHÂN SỰ VỊ TRÍ v Lưu ý: Đa phần, các
AN TOÀN THÔNG TIN đơn vị thường tìm
kiếm các nhân sự có
kiến thức chung có
bằng cấp về kỹ thuật
an toàn thông tin cho
vị trí an toàn thông tin
nhưng có hiểu biết
vững chắc về hoạt
động của đơn vị. Vị trí
an toàn thông tin cần
những người cân bằng
giữa kỹ năng kỹ thuật
và các hiểu biết về an
toàn thông tin

9 10

1.2. TỔ CHỨC NHÂN SỰ VỊ TRÍ AN TOÀN Các hiểu biết mà ứng viên 1.2. TỔ CHỨC NHÂN SỰ VỊ TRÍ AN TOÀN
THÔNG TIN các vị trí an toàn thông tin THÔNG TIN Các hiểu biết mà ứng
thường cần viên các vị trí an toàn
• Cách hoạt động của tổ thông tin thường cần
chức ở mọi cấp độ • Vai trò của chính
• Vấn đề an toàn thông sách trong hướng
tin thường là vấn đề dẫn nỗ lực trong an
quản lý, hơn là chỉ là
vấn đề kỹ thuật
ninh; vai trò của đào
tạo và huấn luyện để
• Cách làm việc,hợp tác
giữa người LĐ, đặc đưa nhân viên và
biệt là với người dùng
người dung cuối trở
cuối (end-users); sự thành 1 phần của
quan trọng là các kỹ giải pháp, hơn là 1
năng truyền thông và phần của vấn đề
viết

11 12

3
03/10/2023

1.2. TỔ CHỨC NHÂN SỰ VỊ TRÍ AN TOÀN Các hiểu biết mà ứng 1.2. TỔ CHỨC NHÂN SỰ VỊ TRÍ AN TOÀN
Các hiểu biết mà ứng
THÔNG TIN viên các vị trí an toàn THÔNG TIN viên các vị trí an toàn
thông tin thường cần
thông tin thường cần
• Hầu hết các CNTT
thông thường, • Cách bảo vệ tài sản
truyền thống thì ở của tổ chức trước
các cuộc tấn công an
cấp độ chung, không
nhất thiết là chuyên toàn thông tin
gia • Các giải pháp kinh
• Thuật ngữ IT và an doanh, bao gồm giải
toàn thông tin pháp dựa trên công
nghệ được áp dụng
• Các mối đe dọa và
để giải quyết các vấn
cách chúng trở đề an toàn thông tin
thành cuộc tấn công cụ thể
đối với tổ chức

13 14

I.2. TỔ CHỨC NHÂN SỰ VỊ Các vị trí an toàn thông tin


I.2. TỔ CHỨC NHÂN SỰ VỊ Các vị trí an toàn thông
TRÍ AN TOÀN THÔNG TIN được chia thành phạm vi
thuộc lĩnh vực an toàn TRÍ AN TOÀN THÔNG TIN tin được chia thành phạm
vi thuộc lĩnh vực an toàn
thông tin thông tin
• Định nghĩa chương trình • Xây dựng chương trình
an toàn thông tin: an toàn thông tin:
(define) (build)
• Được thực hiện bởi • Là do các chuyên gia
các nhà quản lý công nghệ (techies)
(managers) an ninh thực hiện
cấp cao • tạo các giải pháp kỹ
• Mục tiêu Cung cấp thuật an ninh để
chính sách, hoạt bảo vệ phần mềm,
động lập kế hoạch; hệ thống và mạng
Quản lý đánh giá rủi
ro

15 16

4
03/10/2023

I.2. TỔ CHỨC NHÂN SỰ VỊ Các vị trí an toàn thông tin


được chia thành phạm vi thuộc
1.2. TỔ CHỨC NHÂN SỰ VỊ
TRÍ AN TOÀN THÔNG TIN lĩnh vực an toàn thông tin
• Quản trị hệ thống kiểm soát
TRÍ AN TOÀN THÔNG TIN
và chương trình an toàn
thông tin: (Administer)
• Là những người quản lý Ví dụ sơ đồ các vị trí
(administrators)
hiện, áp dụng các công
thực trong Bộ phận an
cụ của các chuyên gia toàn thông tin (IT
công nghệ để phù hợp department)
với các quyết định và
hướng dẫn của những
người quản lý cấp cao ở
vị trí định nghĩa chươg
trình an toàn thông tin
• Cung cấp các giám sát
hệ thống hàng ngày

17 18

1.2. TỔ CHỨC NHÂN SỰ VỊ CISO (Chief Information Security


Officer - Giám đốc an toàn
TRÍ AN TOÀN THÔNG TIN thông tin) • Là lãnh đạo của bộ
phận an toàn thông
• CISO tin (the information
security
• CSO department).
• Security Manager • Tập trung vào an
• Security Analyst ninh dữ liệu
• Báo cáo cho CIO/VP
for IT

19 20

5
03/10/2023

CISO (Chief Information Security CISO (Chief Information Security


Officer - Giám đốc an toàn Chức năng Officer - Giám đốc an toàn Chức năng :
thông tin) • Xác định vấn đề luân thông tin) • Quản lý toàn bộ chương
chuyển/tắc nghẽn thông trình an toàn thông tin
tin thông qua Kiểm tra DL
• Phác thảo và chấp thuận
khi chuyển giao và lưu trữ các chính sách an toàn
• Kiểm tra hệ thống để thông tin
khám phá những lỗi • Làm việc với CIO về: kế
(faults) an toàn thông tin; hoạch chiến lược; Phát
khiếm khuyết (flaws) của triển kế hoạch chiến thuật
công nghệ, phần mềm, ; làm việc với các nhà
hoạt động của nhân viên quản lý an ninh về kế
hoạch hoạt động
và qui trình

21 22

CISO (Chief Information Security


Officer - Giám đốc an toàn CSO (Chief Security Officer -
Chức năng
Giám đốc an ninh) • Là người chịu trách
thông tin) • Phát triển ngân sách an nhiệm tập trung cho an
toàn thông tin trên cơ
sở quỹ hiện hành ninh về mặt vật lý
• Thiết lập các ưu tiên (physical information
cho mua và triển khai security).
các dự án an toàn • Có thể là CISO và kết
thông tin và công nghệ hợp thêm trách nhiệm
• Ra quyết định hoặc đề
xuất cho việc tuyển an toàn thông tin về
dụng, thuê và sa thải mặt vật lý
nhân viên an ninh • Báo cáo cho CIO, VP-IT;
• Là người đại diện VP - Administration
truyền thông của đội an
toàn thông tin

23 24

6
03/10/2023

Security Manager (Quản lý an •



Báo cáo cho CISO, CSO
Có trách nhiệm cho hoạt
Security Manager (Quản lý an
ninh) động hàng ngày của ninh) Năng lực:
• Có năng lực phác
chương trình an toàn
thông tin thảo các chính sách,
• Nhiệm vụ: chuẩn và hướng dẫn
• Hoàn thành các nhiệm ở cấp thấp và cấp
vụ do CISO xác định và trung
giải quyết các vấn đề • Có kinh nghiệm
do các kỹ thuật viên trong các vấn đề kinh
xác định doanh như lập ngân
• Lập lịch trình, thiết lập
sách, quản lý dự án,
mức độ ưu tiên và
quản lý nhân sự
thực hiện quản lý các
kiểm soát ngân sách

25 26

Security Manager (Quản lý an Năng lực: Security Analyst (phân tích


• Báo cáo cho Information
ninh) • Có khả năng quản lý
các nhân viên kỹ
viên an ninh) Security Manager
thuật, bao gồm phân • Có thể Là kỹ thuật viên an
chia nhiệm vụ và ninh (security
giám sát thực hiện technicians) / kiến trúc sư
nhiệm vụ của họ an ninh/ kỹ sư an ninh có
• Có thể cần thêm kinh kiến thức tốt. Họ thường
nghiệm trong lập kế được xem như vị trí “cấp
hoạch kinh doanh bậc thấp” (an entry-level
liên tục (Business position)
continuity planning)

27 28

7
03/10/2023

Security Analyst (phân tích 1.3. Những lời khuyên cho người
• Luôn nhớ kinh doanh trước
viên an ninh) Nhiệm vụ:
• Thiết lập cấu hình các hệ
an toàn thông tin chuyên nghiệp công nghệ. Giải pháp công
nghệ chỉ là công cụ để giải
thống kỹ thuật để kiểm quyết vấn đề kinh doanh.
soát truy cập và tấn công • Công nghệ có thể cung cấp
giải pháp tốt cho một số vấn
tới hệ thống, triển khai
đề nhưng cũng có thể làm
phần mềm an ninh, chẩn trầm trọng thêm vấn đề
khác. Khi đánh giá vấn đề,
đoán và gỡ rối vấn đề.
xem nguồn gốc vấn đề trước,
• Hợp tác với người quản xác định các nhân tố ảnh
trị mạng và hệ thống để hưởng tới vấn đề và chính
sách của tổ chức có thể dẫn
đảm bảo công nghệ an tới thiết kế giải pháp độc lập
ninh của doanh nghiệp với công nghệ
được triển khai đúng

29 30

1.3. Những lời khuyên cho người 1.3. Những lời khuyên cho người • Biết nhiều, nói ít. Đừng cố
an toàn thông tin chuyên nghiệp • Nghề an toàn thông tin là an toàn thông tin chuyên nghiệp gắng dùng những kiến thức,
bảo vệ thông tin và nguồn kinh nghiệm chuyên môn
lực hệ thống thông tin của tổ
chức của mình để gây ấn tượng
• Bảo mật thông tin cần minh với những người không
bạch với người sử dụng. Các chuyên về kỹ thuật
hành động bảo vệ thông tin
không được can thiệp vào • Hãy sử dụng ngôn ngữ của
hành động của người sử
dụng (trừ 1 số trường hợp người sử dụng khi trao đổi
nhỏ) vấn đề

• Luôn học hỏi và tự đào tạo


kiến thức mới

31 32

8
03/10/2023

2. Chính sách và thực tiễn


công tác
2.1. Mục tiêu
2.2. Qui trình và các
hoạt động cần thực
hiện để tuyển dụng và
quản lý nhân sự an 2.1. Mục tiêu
toàn thông tin
Tích hợp qui trình an toàn thông tin
vào tuyển dụng nhân sự và quản lý
nhân viên

33 34

Quy trình
Mô tả công Kiểm tra lý
Phỏng vấn
việc lịch

Mô tả công việc

Quy trình
• Xem xét, cập nhật, công bố mô
Hợp đồng Định hướng Huấn luyện an tả công việc, nhưng không tiết
tuyển dụng nhân viên mới ninh tại chỗ lộ các đặc quyền truy cập khi
quảng cáo tuyển dụng

Đánh giá Ngưng hợp


thành quả đồng

35 36

9
03/10/2023

Quy trình Quy trình Kiểm tra lý


(background check). Nên
lịch

được thực hiện trước khi


mở rộng đề nghị công việc
Phỏng vấn với ứng viên. Ngoài việc
• Quản lý an toàn thông tin cần lưu ý kiểm tra thông thường
phòng nhân sự những thông tin (nhân thân, chứng chỉ/bằng
không nên công bố (vd những đặc
quyền truy cập thông tin v.v..) cấp, thu nhập v.v..), bước
trong quá trình phỏng vấn ứng viên này cần tập trung tìm hiểu
những hành vi phạm tội
trong quá khứ hoặc những
hành vi là tiềm năng cho
việc vi phạm sau này của
ứng viên

37 38

Kiểm tra lý lịch

Quy trình • Kiểm tra danh tính


• Kiểm tra trình độ học vấn và
Quy trình Ký hợp đồng tuyển dụng
• Gồm các chính sách của tổ
chứng chỉ
• Xác minh kinh nghiệm làm
chức về việc tuân thủ và
việc sử dụng thông tin, các
• Xác minh người giới thiệu,
thỏa thuận về giám sát và
tham chiếu không tiết lộ thông tin;
• Đánh giá tham gia mạng xã những giới hạn nghiêm
hội ngặt về tạo và sở hữu tài
• Lịch sử bồi thường của sản thông tin
người lao động
• Nhân viên ký hợp đồng
• Hồ sơ xe cơ giới này như một cách “tuyên
• Tiền sử sử dụng ma túy thệ” bằng văn bản đồng ý
• Lịch sử tín dụng tuân thủ các chính sách
• Lịch sử tòa án dân sự ràng buộc của tổ chức
• Lịch sử tòa án hình sự

39 40

10
03/10/2023

Quy trình Định hướng nhân viên


mới: Giới thiệu thông tin Quy trình
cần thiết cho nhân sự Huấn luyện an ninh
mới (New Hire tại chỗ
Orientation): Ngoài
những nội dung thông • Cần tích hợp giáo dục
thường (vd văn hóa DN, nhận thức an toàn
qui trình, luân chuyển thông tin trong định
công việc v.v..), cần nhấn hướng nghề nghiệp
mạnh nhận thức an toàn
thông tin, tóm lược và • Duy trì thường xuyên
những vấn đề an toàn và gắn nhận thức an
thông tin: chính sách, qui toàn thông tin vào
trình thủ tục cần thiết, công việc hàng ngày
các yêu cầu an toàn
thông tin với nhân sự
mới

41 42

Quy trình Quy trình


Ngưng hợp đồng: Ngưng
Đánh giá thành quả: hợp đồng có nhiều
nguyên nhân, tuy nhiên
Đánh giá thành quả luôn cần lưu ý đến an
nhân viên phải bao toàn và bảo mật. Cần
gồm phản ánh việc
nhận thức an toàn đảm bảo tính liên tục
trong việc đảm bảo an
thông tin và giảm thiểu toàn cho những thông
hành vi gây rủi ro tại tin mà nhân viên thôi
nơi làm việc vào
việc đã từng có quyền
truy cập

43 44

11
03/10/2023

• Gỡ bỏ quyền truy cập tới hệ


thống của công ty
Quy trình • Các phương tiện/thiết bị lưu Quy trình
trữ ngoài HT cần được thu
hồi
• Ổ đĩa cứng cần được bảo
mật Chia tay căng thẳng và
• Thay khóa tủ chia tay êm đẹp: Bạn sẽ
• Thay khóa cửa văn phòng
• Khóa các Thẻ từ truy cập làm gì nếu bị đuổi việc
• Gỡ bỏ khỏi nơi làm các ảnh hoặc thôi việc vì có cơ hội
hưởng tác động của người
nghỉ việc (vd, lưu trữ hoặc tốt hơn?
tiêu hủy tập tin liên quan)
• Có thể có buổi phỏng
vấn/nói chuyện nhắc nhở về
các điều khoản/nghĩa vụ sau
khi rời công ty

45 46

3. CÂN NHẮC AN TOÀN THÔNG TIN VỚI NHỮNG


NGƯỜI KHÔNG PHẢI NHÂN VIÊN CÔNG TY NHÓM NHÂN
VIÊN TẠM THỜI
• Chỉ giới hạn những điều cần thiết
để họ thực hiện nhiệm vụ
Các nhóm người không phải • Đảm bảo các nhân viên này tuân
nhân viên chính thức công ty thủ các thực hành an toàn thông
nhưng do đặc thù quan hệ công Những nhân viên này vẫn cần tin
việc họ vẫn có quyền truy cập được quản lý cẩn thận để để • Có thể yêu cầu ký các thỏa thuận
những thông tin quan trọng của tránh rò rỉ, đánh cắp thông tin không tiết lộ và chính sách sử
đơn vị, gồm: Nhân viên tạm thời, dụng hợp pháp
nhân viên hợp đồng, tư vấn, v.v..

47 48

12
03/10/2023

• Thường là nhân viên • Thường là người được


NHÓM NHÂN VIÊN HỢP ĐỒNG thực hiện: bảo vệ; bảo NHÓM TƯ VẤN thuê theo từng lần của
dưỡng, sửa chữa thiết dịch vụ yêu cầu
bị; cung cấp các dịch vụ • Hợp đồng cần xác định rõ
• Ký kết và đưa các điều thông tin và tất cả thiết
khoản yêu cầu công bị được phép truy cập
việc và giới hạn trách cũng như những vấn đề
nhiệm rõ ràng
không được tiết lộ về
• Có kế hoạch thực hiện đơn vị
công việc các dịch vu
theo hợp đồng • Cần sàng lọc và giám sát
• Giám sát trực tiếp quá một cách đặc biệt các di
trình làm và di chuyển chuyển của những nhân
của nhóm nhân viên viên tư vấn công nghệ và
này tư vấn thông tin

49 50

• Thường là các tổ chức có hợp


• Phân chia trách nhiệm là nền tảng quan trọng cho
bảo vệ tài sản thông tin và ngăn ngừa thất thoát
ĐỐI TÁC KINH DOANH
tác kinh doanh: trao đổi thông
tin, hệ thống tích hợp, thảo
luận các hoạt động để cùng có
4. Chiến tài chính
• Phân chia trách nhiệm liên quan thực hiện
lợi hay đạt lợi thế
• Hợp đồng/ thỏa thuận cần xác
lược kiểm hoạt động kinh tế
• Phân chia trách nhiệm tiếp cận và sử dụng dữ
định:
• Những vấn đề bộc lộ ra và
điểm yếu bảo mật (phơi
soát nội bộ liệu:
• Kiểm soát kép (two- person control hay Double
nhiễm- exposure) mà cả 2 check): hai người làm việc tuần tự theo trình tự và
bên cùng phải gánh chịu hai người cùng xem xét, chấp thuận công việc của
• Các thông tin gì cần được nhau.
trao đổi, ở cấp độ nào, với • Luân chuyển công việc (job/task rotation)
ai
• Những thông tin không
• Các nhân viên đều có thể có những trải
được tiết lộ nghiệm và đảm nhiệm được nhiều công việc
• Trường hợp tích hợp hệ thống khác nhau -> dễ thay thế nhau trong tình
thì mức độ an ninh của các hệ huống cần thiết
thống cần rà soát và đảm bảo • Có thể phát hiện việc sử dụng sai hoặc lạm
an toàn trước khi tích hợp dụng thông tin của người ở vị trí bị thay thế..

51 52

13
03/10/2023

4. Chiến • Thực hiện kỳ nghỉ bắt buộc với nhân viên: một 4. Chiến • Đối với những vị trí người lao động có thông
tin đặc biệt hay rất quan trọng có tính độc
hình thức có người thay thế tạm công việc
lược kiểm nhằm phát hiện những bất thường. Nó cũng
đồng thời là KS ngăn ngừa nếu nhân viên biết
lược kiểm quyền,
• Có thể áp dụng chính sách “garden leave-
soát nội bộ chính sách này
• Giới hạn mức độ và phạm vi truy cập thông
soát nội bộ về vườn”: Công ty trả thêm lương 1 thời
gian nào đó sau khi nghỉ làm (vd 30 ngày)
và yêu cầu trong thời gian này nhân viên
tin cần thiết cho công việc (còn gọi “need to không đi làm ở công ty mới. Mục đích để
know” hoặc “least privilege”) nhân viên không có thông tin cập nhật
• Chỉ được phép truy cập và sử dụng thông mới.
tin trên cơ sở những gì cần nhằm đảm bảo • Hoặc yêu cầu không được làm cho đối thủ
không lo ngại về tính bảo mật, toàn vẹn và cạnh tranh trong khoảng thời gian bao
tính khả dụng nhiêu lâu sau khi nghỉ việc tại công ty

53 54

Quyền riêng tư và bảo mật • Thông tin cá nhân:


địa chỉ, điện thoại,
dữ liệu nhân sự mã số thuế, số an
sinh xã hội, thông
tin y tế, thông tin gia
đình
• Các thông tin cá
nhân cần được bảo
mật giống những
thông tin quan trọng
khác của doanh
nghiệp.

56

55 56

14

You might also like