July 31, 2026
Pentest tại Việt Nam: Doanh nghiệp thực sự cần kiểm tra điều gì trước khi hệ thống bị tấn công?
Một website vẫn hoạt động bình thường không có nghĩa là website đó an toàn.

By IPSIP Vietnam
8 min read
Một API chưa từng ghi nhận sự cố không đồng nghĩa với việc không tồn tại lỗ hổng. Tương tự, việc doanh nghiệp đã triển khai firewall, phần mềm bảo vệ endpoint hoặc công cụ quét lỗ hổng cũng không bảo đảm rằng kẻ tấn công không thể tiếp cận dữ liệu quan trọng.
Vấn đề nằm ở khoảng cách giữa hai câu hỏi:
- Hệ thống có điểm yếu nào?
- Một kẻ tấn công có thể khai thác điểm yếu đó đến đâu?
Quét lỗ hổng có thể hỗ trợ trả lời câu hỏi đầu tiên. Pentest, hay kiểm thử xâm nhập, được thực hiện để đi sâu hơn vào câu hỏi thứ hai.
Pentest không chỉ là chạy công cụ quét
Pentest là quá trình mô phỏng có kiểm soát cách một kẻ tấn công có thể tiếp cận website, ứng dụng, API, hệ thống mạng hoặc hạ tầng cloud.
Một dự án pentest phù hợp thường kết hợp hai nhóm hoạt động:
- Kiểm tra tự động để tăng độ phủ.
- Kiểm thử thủ công để xác minh khả năng khai thác và tác động thực tế.
Công cụ tự động có thể phát hiện cấu hình yếu, phiên bản phần mềm có nguy cơ hoặc một số lỗi phổ biến. Tuy nhiên, nhiều vấn đề nghiêm trọng lại phụ thuộc vào ngữ cảnh nghiệp vụ và rất khó phát hiện chỉ bằng máy quét.
Ví dụ:
- Người dùng thông thường có thể xem dữ liệu của tài khoản khác.
- Nhân viên có thể tự nâng quyền thành quản trị viên.
- Một API cho phép truy xuất dữ liệu ngoài phạm vi được cấp.
- Quy trình thanh toán có thể bị bỏ qua một bước xác minh.
- Token đăng nhập tiếp tục hoạt động sau khi người dùng đăng xuất.
- Hai lỗ hổng mức độ trung bình có thể kết hợp thành một chuỗi tấn công nghiêm trọng.
Đây là lý do pentest không nên được đánh giá bằng số lượng công cụ được sử dụng. Chất lượng dự án phụ thuộc nhiều hơn vào khả năng phân tích, xác minh và đặt phát hiện vào đúng bối cảnh kinh doanh.
Khi nào doanh nghiệp nên thực hiện pentest?
Không phải hệ thống nào cũng cần kiểm thử với cùng phạm vi hoặc cùng thời điểm.
Doanh nghiệp nên cân nhắc pentest khi chuẩn bị:
- Đưa một website hoặc ứng dụng mới vào hoạt động.
- Phát hành phiên bản có thay đổi lớn về mã nguồn.
- Mở API cho khách hàng hoặc đối tác.
- Tích hợp với ngân hàng, cổng thanh toán hoặc nền tảng bên thứ ba.
- Chuyển workload hoặc dữ liệu lên cloud.
- Triển khai chức năng đăng nhập, phân quyền hoặc lưu trữ dữ liệu cá nhân.
- Thực hiện kiểm toán hoặc đánh giá bảo mật từ khách hàng lớn.
- Xác minh một lỗ hổng đã được công cụ quét phát hiện.
- Kiểm tra lại hệ thống sau sự cố an ninh mạng.
- Xác nhận các điểm yếu đã được khắc phục đầy đủ.
Pentest đặc biệt cần thiết khi hệ thống xử lý dữ liệu nhạy cảm, giao dịch tài chính, thông tin khách hàng hoặc các chức năng có ảnh hưởng trực tiếp đến hoạt động kinh doanh.
Doanh nghiệp cần loại pentest nào?
Phạm vi pentest nên được xác định dựa trên tài sản cần bảo vệ và kịch bản rủi ro thực tế.
Pentest website và web application
Loại hình này tập trung vào các chức năng như:
- Đăng nhập và xác thực.
- Phân quyền người dùng.
- Quản lý phiên đăng nhập.
- Xử lý dữ liệu đầu vào.
- Tải lên và tải xuống tệp.
- Truy cập dữ liệu.
- Quy trình phê duyệt.
- Logic thanh toán.
- Chức năng quản trị.
Với ứng dụng nghiệp vụ, lỗi logic và lỗi phân quyền thường quan trọng không kém các lỗ hổng kỹ thuật phổ biến.
Pentest API
API là lớp kết nối giữa ứng dụng, mobile app, hệ thống nội bộ và đối tác. Một API hoạt động đúng về mặt chức năng vẫn có thể tồn tại các vấn đề như:
- Thiếu kiểm soát quyền truy cập.
- Lộ dữ liệu ngoài phạm vi cần thiết.
- Cho phép gọi chức năng không đúng vai trò.
- Thiếu giới hạn tần suất.
- Quản lý token chưa an toàn.
- Tin tưởng dữ liệu từ phía người dùng quá mức.
- Lộ thông tin qua thông báo lỗi.
Pentest API cần kiểm tra cả thiết kế quyền truy cập lẫn cách từng endpoint xử lý dữ liệu.
Pentest mobile application
Ứng dụng di động cần được đánh giá ở cả phía ứng dụng và hệ thống backend.
Phạm vi có thể bao gồm:
- Lưu trữ dữ liệu trên thiết bị.
- Cơ chế xác thực.
- Quản lý token.
- Giao tiếp với API.
- Mã hóa dữ liệu.
- Kiểm soát quyền truy cập.
- Khả năng phân tích hoặc can thiệp vào ứng dụng.
- Thông tin nhạy cảm bị ghi vào log.
Chỉ kiểm tra file ứng dụng mà bỏ qua API phía sau thường không đủ để đánh giá toàn bộ rủi ro.
Pentest hệ thống mạng
Pentest hạ tầng mạng có thể bao gồm:
- Địa chỉ IP public.
- VPN.
- Máy chủ.
- Dịch vụ mạng.
- Thiết bị kết nối Internet.
- Hệ thống Active Directory.
- Phân vùng mạng nội bộ.
- Tài khoản quản trị.
- Khả năng di chuyển ngang.
Mục tiêu không chỉ là tìm cổng mở mà còn xác định một điểm yếu ban đầu có thể dẫn kẻ tấn công đến những tài sản nào tiếp theo.
Social engineering
Con người vẫn là một phần quan trọng trong bề mặt tấn công.
Các bài kiểm tra social engineering có thể đánh giá khả năng nhận diện email giả mạo, mức độ tuân thủ quy trình và phản ứng của nhân viên khi gặp yêu cầu đáng ngờ.
Hoạt động này cần được phê duyệt rõ ràng, giới hạn phạm vi và tránh tạo ảnh hưởng không cần thiết đến người tham gia.
Một dự án pentest chuyên nghiệp cần bắt đầu từ phạm vi
Một trong những nguyên nhân phổ biến khiến dự án pentest không đạt kỳ vọng là phạm vi được mô tả quá chung chung.
Yêu cầu "pentest website" chưa đủ để xác định khối lượng công việc. Nhà cung cấp thường cần biết:
- Có bao nhiêu website hoặc ứng dụng?
- Có bao nhiêu API?
- Có bao nhiêu vai trò người dùng?
- Chức năng nào liên quan đến dữ liệu hoặc giao dịch quan trọng?
- Kiểm thử trên staging hay production?
- Có giới hạn kỹ thuật nào cần tuân thủ?
- Có hệ thống của bên thứ ba trong phạm vi không?
- Doanh nghiệp cần bao nhiêu vòng retest?
- Báo cáo phục vụ đội kỹ thuật, lãnh đạo hay kiểm toán?
Phạm vi càng rõ, doanh nghiệp càng dễ kiểm soát chi phí, thời gian và chất lượng đầu ra.
Rules of Engagement là phần không nên bỏ qua
Pentest là hoạt động được cho phép, nhưng vẫn có khả năng ảnh hưởng đến hệ thống nếu không được kiểm soát.
Trước khi kiểm thử, hai bên nên thống nhất Rules of Engagement, trong đó xác định:
- Tài sản được phép kiểm tra.
- Tài sản bị loại khỏi phạm vi.
- Thời gian thực hiện.
- Kỹ thuật được phép sử dụng.
- Giới hạn về tải và lưu lượng.
- Các hành động không được phép.
- Đầu mối liên hệ khẩn cấp.
- Điều kiện tạm dừng kiểm thử.
- Cách xử lý khi phát hiện lỗ hổng nghiêm trọng.
- Quy định lưu trữ và tiêu hủy dữ liệu.
- Cách bàn giao bằng chứng.
Nếu hệ thống nằm trên cloud hoặc thuộc quyền quản lý của bên thứ ba, doanh nghiệp cũng cần xác nhận quyền kiểm thử trước khi bắt đầu.
Báo cáo pentest cần giúp doanh nghiệp hành động
Một báo cáo chỉ liệt kê tên lỗ hổng và mức độ nghiêm trọng thường chưa đủ để hỗ trợ khắc phục.
Báo cáo hữu ích nên bao gồm:
- Phạm vi và phương pháp kiểm thử.
- Tóm tắt dành cho lãnh đạo.
- Mô tả kỹ thuật của từng phát hiện.
- Bằng chứng xác minh.
- Điều kiện khai thác.
- Tài sản và dữ liệu bị ảnh hưởng.
- Tác động kỹ thuật.
- Tác động đối với hoạt động kinh doanh.
- Hướng dẫn tái hiện.
- Khuyến nghị khắc phục.
- Mức độ ưu tiên.
- Trạng thái sau retest.
Đội phát triển cần biết nguyên nhân và cách xử lý. Ban lãnh đạo cần hiểu vấn đề nào có thể ảnh hưởng đến doanh thu, dữ liệu, vận hành hoặc uy tín.
Hai nhóm người đọc này có nhu cầu khác nhau. Vì vậy, báo cáo pentest nên có cả góc nhìn kỹ thuật lẫn góc nhìn quản trị.
Retest là bước xác nhận, không phải thủ tục
Sau khi nhận báo cáo, doanh nghiệp cần thời gian để sửa lỗi. Tuy nhiên, việc một thay đổi đã được triển khai không có nghĩa là lỗ hổng chắc chắn được xử lý hoàn toàn.
Một bản vá có thể:
- Chỉ xử lý một phần nguyên nhân.
- Áp dụng ở một môi trường nhưng bỏ sót môi trường khác.
- Ngăn một cách khai thác nhưng vẫn còn đường tiếp cận khác.
- Tạo ra lỗi mới.
- Không giải quyết được vấn đề phân quyền hoặc logic gốc.
Retest giúp xác nhận biện pháp khắc phục có hiệu quả trong đúng phạm vi đã thống nhất.
Doanh nghiệp nên làm rõ số vòng retest ngay từ đầu để tránh phát sinh tranh luận sau khi báo cáo được bàn giao.
Thuê hacker mũ trắng có giống thuê dịch vụ pentest?
Pentester có thể được gọi là ethical hacker hoặc hacker mũ trắng. Tuy nhiên, một dịch vụ pentest dành cho doanh nghiệp không chỉ bao gồm kỹ năng tấn công.
Dự án còn cần:
- Hợp đồng.
- Thỏa thuận bảo mật.
- Xác nhận quyền kiểm thử.
- Phạm vi tài sản.
- Rules of Engagement.
- Quy trình thông báo khẩn cấp.
- Quản lý dữ liệu.
- Báo cáo.
- Hỗ trợ khắc phục.
- Retest.
Doanh nghiệp không chỉ thuê một cá nhân "thử hack hệ thống". Doanh nghiệp đang mua một quy trình đánh giá được kiểm soát, có trách nhiệm và có đầu ra phục vụ xử lý rủi ro.
Pentest có giúp doanh nghiệp tuân thủ pháp luật không?
Pentest có thể là một biện pháp kỹ thuật hỗ trợ quản lý rủi ro, kiểm toán và bảo vệ dữ liệu. Tuy nhiên, hoàn thành một dự án pentest không đồng nghĩa với việc doanh nghiệp đã đáp ứng toàn bộ nghĩa vụ pháp lý hoặc tiêu chuẩn bảo mật.
Trong quá trình kiểm thử, pentester có thể tiếp xúc với:
- Tài khoản thử nghiệm.
- Token.
- Log.
- Thông tin khách hàng.
- Dữ liệu giao dịch.
- Ảnh chụp màn hình.
- Bằng chứng chứa thông tin nhạy cảm.
Vì vậy, hợp đồng và Rules of Engagement cần quy định rõ quyền truy cập, phương thức lưu trữ, người được nhận báo cáo, thời hạn lưu dữ liệu và cách tiêu hủy sau dự án.
Chi phí pentest phụ thuộc vào điều gì?
Không có một mức giá phù hợp cho mọi website hoặc ứng dụng.
Chi phí thường phụ thuộc vào:
- Số lượng tài sản.
- Số lượng vai trò người dùng.
- Số lượng API.
- Độ phức tạp của logic nghiệp vụ.
- Số môi trường.
- Phạm vi kiểm thử thủ công.
- Thời hạn hoàn thành.
- Yêu cầu về báo cáo.
- Số vòng retest.
- Yêu cầu kiểm toán hoặc tuân thủ.
- Mức độ hỗ trợ khắc phục.
Báo giá thấp không nhất thiết giúp doanh nghiệp tiết kiệm nếu phạm vi kiểm thử quá hẹp, chỉ sử dụng công cụ tự động hoặc không bao gồm retest.
Khi so sánh nhà cung cấp, doanh nghiệp nên xem xét cả phạm vi, phương pháp, đầu ra và cơ chế hỗ trợ sau kiểm thử.
Pentest tốt không kết thúc ở danh sách lỗ hổng
Giá trị của pentest không nằm ở việc báo cáo có bao nhiêu trang hay phát hiện bao nhiêu lỗi.
Một dự án có giá trị cần giúp doanh nghiệp trả lời được:
- Điểm yếu nào có thể bị khai thác thực tế?
- Kẻ tấn công có thể tiếp cận dữ liệu hoặc hệ thống nào?
- Rủi ro nào cần xử lý trước?
- Đội kỹ thuật cần làm gì để khắc phục?
- Biện pháp xử lý đã thực sự hiệu quả chưa?
- Doanh nghiệp cần thay đổi quy trình hoặc kiến trúc nào để tránh lặp lại?
Pentest không thể bảo đảm hệ thống an toàn tuyệt đối. Nhưng khi được thực hiện đúng phạm vi, đúng phương pháp và gắn với quá trình khắc phục, pentest giúp doanh nghiệp hiểu rõ hơn khoảng cách giữa "đã triển khai bảo mật" và "có khả năng chống lại một cuộc tấn công thực tế".
Bài viết gốc: Dịch vụ Pentest Việt Nam của IPSIP: Kiểm tra đánh giá xâm nhập hệ thống doanh nghiệp https://www.ipsip.vn/post/pentest-viet-nam
IPSIP Vietnam cung cấp dịch vụ pentest cho website, ứng dụng, API, mobile, hệ thống mạng và hạ tầng cloud. Doanh nghiệp có thể liên hệ IPSIP để khảo sát phạm vi, lựa chọn phương pháp kiểm thử và xây dựng kế hoạch retest phù hợp.