Mục lụcChạm để xem nhanh các phần+
- Đừng xóa log hoặc cài lại ngay; thông tin đó có thể là bằng chứng duy nhất cho nguyên nhân.
- Hạn chế tác động bằng cách khóa đường truy cập có rủi ro, nhưng giữ một bản sao để điều tra.
- Khôi phục không hoàn tất cho đến khi đã vá nguyên nhân, thay thông tin xác thực và kiểm tra lại.
1. Xác nhận tín hiệu và giữ lại bằng chứng
Dấu hiệu phổ biến gồm trang tự chuyển hướng, tài khoản quản trị có hoạt động lạ, nội dung bị chèn, lượng email gửi tăng bất thường hoặc báo động từ hệ thống giám sát. Một dấu hiệu chưa khẳng định đã bị tấn công, nhưng đủ để chuyển sang chế độ kiểm tra có ghi chép.
Ghi thời điểm phát hiện, URL liên quan, ảnh chụp màn hình, thông báo lỗi và những thay đổi gần nhất về plugin, mã nguồn hoặc hạ tầng. Sao lưu log truy cập, log ứng dụng và cấu hình hiện tại trước khi xóa hay cài lại bất cứ thứ gì. Nếu không có bản sao, lần sửa đầu tiên có thể làm mất dấu vết nguyên nhân.
CISA xem việc nhận diện, cô lập và bảo toàn thông tin là các phần tách biệt trong xử lý sự cố. Với website doanh nghiệp, điều này có nghĩa là không vội “dọn sạch” chỉ để trang trông bình thường trở lại.

Trong sự cố bảo mật, thao tác nhanh nhất không phải lúc nào cũng là thao tác đúng nhất. Giữ được bằng chứng giúp đội ngũ sửa đúng nguyên nhân.
2. Hạn chế tác động trước, rồi mới khôi phục
Nếu nghi ngờ một tài khoản hoặc khóa truy cập bị lộ, hãy thu hồi phiên đăng nhập, đổi mật khẩu, xoay vòng API key và tạm tắt tài khoản không cần thiết. Nếu có dấu hiệu mã độc đang chạy, cần cân nhắc đưa site vào chế độ bảo trì hoặc chặn đường truy cập bị lợi dụng. Quyết định này nên dựa trên mức độ ảnh hưởng tới khách hàng và dữ liệu, không chỉ dựa vào việc trang có còn mở được hay không.
Tránh tự ý chạy công cụ “diệt mã độc” lên máy chủ duy nhất khi chưa có bản sao. Công cụ có thể xóa file quan trọng hoặc thay đổi thời điểm file, làm cuộc điều tra khó hơn. Nếu không có người chuyên trách, hãy giữ môi trường ổn định, hạn chế quyền truy cập và nhờ đơn vị bảo mật hỗ trợ.
3. Khôi phục bằng bản sạch và kiểm tra nguyên nhân
Bản sao lưu chỉ có giá trị khi biết nó được tạo trước thời điểm bị xâm nhập và có thể phục hồi được. Sau khi xác định phạm vi, khôi phục từ bản sạch, cập nhật nền tảng/phần mở rộng, loại bỏ tài khoản dư thừa và thay toàn bộ thông tin xác thực liên quan. Cần kiểm tra cả các tác vụ định kỳ, rule chuyển tiếp email và khóa triển khai vì đây là những điểm dễ bị bỏ quên.
Cuối cùng, hãy kiểm tra lại: scan mã nguồn, theo dõi log, thử các luồng thanh toán hoặc form quan trọng và xem công cụ tìm kiếm có phát hiện nội dung bị chèn không. Báo cáo sự cố nên nêu rõ điều đã xác nhận, điều còn giả định và hành động đang theo dõi. Cách viết trung thực này giúp khách hàng và đội ngũ không hoang mang hơn mức cần thiết.
FAQ
Câu hỏi thường gặp
Có nên tắt website ngay khi nghi bị tấn công?
Không có một đáp án chung. Nếu nguy cơ đang ảnh hưởng dữ liệu hoặc khách hàng, có thể cần tạm hạn chế truy cập. Hãy giữ bằng chứng và cân nhắc tác động vận hành trước khi thay đổi.
Đổi mật khẩu có đủ không?
Không. Đổi mật khẩu là một bước hạn chế rủi ro. Cần tìm nguyên nhân, kiểm tra tài khoản/API key, vá lỗ hổng và theo dõi sau khôi phục.
Nguồn tham khảo
Tài liệu đã dùng để biên soạn
Ưu tiên tài liệu chính thức và nguồn kỹ thuật gốc. Truy cập để kiểm tra chi tiết hoặc theo dõi cập nhật mới nhất.
- 82% doanh nghiệp Việt muốn lập trung tâm điều hành an ninh mạngVnExpress ↗︎
- Trend Micro tái định danh mảng an ninh mạng doanh nghiệpVnExpress ↗︎
- Computer Security Incident Handling GuideNIST ↗︎
- Cluttered server rack filled with colorful cables and networking equipment — Federal Bureau of Investigation, Public Domain (cropped)Wikimedia Commons ↗︎
