Kirill Kruglov, chuyên gia bảo mật Kaspersky Lab vừa thông tin về việc bọn tội phạm mạng đã lợi dụng phần mềm TeamViewer được cài đặt trong máy tính nhân viên để đánh cắp thông tin dữ liệu cần thiết và xâm nhập trái phép vào mạng lưới nội bộ của công ty.

Các chuyên gia đã dẫn chứng một trường hợp có thật được Kaspersky Lab nghiên cứu thực tế. Một nhân viên đã cài đặt TeamViewer để có thể làm việc tại nhà thông qua kết nối từ xa giữa máy tính cá nhân với máy tính làm việc đặt trong văn phòng công ty. Điều này gây ra một số sự cố bảo mật cho công ty: các công cụ chống vi rút phát hiện ra nhiều phần mềm độc hại hơn, xuất hiện thường xuyên các nỗ lực truy cập trái phép vào những dữ liệu bí mật... Bộ phận an ninh CNTT của công ty tìm thấy trong máy tính cá nhân của nhân viên này một phần mềm gián điệp được thiết kế để ghi lại các dữ liệu nhập từ bàn phím và chụp lại các vùng màn hình, chuyển giao nhiều thông tin cần thiết cho bọn tội phạm mạng để chúng truy cập được vào các máy trạm văn phòng, từ đó xâm nhập mạng nội bộ của công ty, tìm hiểu, cài đặt phần mềm độc hại, tìm kiếm các sơ hở và cố gắng sao chép các tập tin có nguồn gốc từ mạng nội bộ này.

Từ nghiên cứu trường hợp thực tế trên, các chuyên gia Kaspersky Lab đã đưa ra một số giải pháp xử lí khi doanh nghiệp gặp phải tình huống tương tự:

Phân tích cơ bản: Khi phát hiện một sự cố bảo mật, một nhân viên IT cần tìm hiểu xem liệu máy tính xảy ra sự cố đã được cách li chưa, hay nó vẫn có khả năng tái xuất hiện cùng các máy tính khác trong mạng lưới.

Kiểm soát lưu lượng mạng: Các công cụ thích hợp nhất để kiểm soát các kết nối mạng là tường lửa và IPS. Những công cụ kiểm soát mạng vành đai của công ty (Corporate Network Perimeter) cũng quan trọng nhưng nó chỉ có một tác dụng hạn chế trong trường hợp được mô tả ở trên.

Kiểm soát ứng dụng: Đây là một công cụ thích hợp để giảm thiểu nguy cơ xâm nhập vào mạng công ty thông qua TeamViewer vì nó có thể hạn chế tình trạng sử dụng tràn lan. Ngoài ra, nhân viên an ninh CNTT có thể áp dụng chính sách HIPS để hạn chế một số tính năng của TeamViewer, chẳng hạn như hạn chế quyền truy cập vào tài nguyên mạng, hạn chế đặc quyền để khởi động hoặc truyền tải ứng dụng, vô hiệu hóa mọi thay đổi trong cấu hình, v.v..

Chính sách bảo mật: Một số thiết lập trong TeamViewer giúp giảm nguy cơ xâm nhập, trong đó nổi bật là tùy chọn hạn chế danh sách các ID máy khách mà kết nối được cho phép, và thiết lập một kết nối VPN giữa hai máy khách TeamViewer.

Về phía người dùng cá nhân nên:

  • Khởi chạy TeamViewer với đặc quyền tối thiểu, không có khả năng gia tăng đặc quyền
  • Tạo một mã khóa mới cho mỗi lần sử dụng
  • Chỉ sử dụng TeamViewer khi cần thiết, không để chạy tự động
  • Không lưu trữ thông tin kết nối hoặc chuyển chúng cho người khác trong lúc chưa mã hóa
  • Ngay lập tức thông báo cho bộ phận bảo mật của công ty nếu nghi ngờ có một cuộc tấn công mạng


Bình luận

  • TTCN (0)