Bài viết & Thông báo

Cập nhật bài viết và thông báo mới nhất từ khoa An toàn Thông tin

Các lỗ hổng CVE nổi bật tháng 7/2026: Khi điểm CVSS không còn là thước đo ưu tiên duy nhất
#cybersafe#CVE#vulnerability management

Các lỗ hổng CVE nổi bật tháng 7/2026: Khi điểm CVSS không còn là thước đo ưu tiên duy nhất

Tháng 7 năm 2026 ghi nhận một trong những chu kỳ công bố và vá lỗi an ninh mạng dày đặc nhất trong nhiều năm, với hàng trăm lỗ hổng ảnh hưởng đến Microsoft SharePoint, Active Directory, Citrix NetScaler, Fortinet, Oracle, Adobe ColdFusion và các công cụ quản trị từ xa. Các sự cố cho thấy điểm CVSS không phản ánh đầy đủ nguy cơ bị khai thác trong thực tế, bởi nhiều lỗ hổng có điểm trung bình vẫn trở thành mục tiêu tấn công ưu tiên. Bài viết phân tích các chuỗi khai thác nổi bật, xu hướng tấn công thiết bị biên và hệ thống định danh, đồng thời nhấn mạnh yêu cầu kết hợp vá lỗi với luân chuyển khóa, thu hồi phiên, kiểm tra dấu hiệu xâm nhập và ưu tiên xử lý dựa trên KEV, EPSS cùng mức độ phơi nhiễm thực tế của tài sản.

cyberdump 26 tháng 7, 2026 29
GHIM
Khung NICE và con đường trở thành kỹ sư An toàn thông tinHướng nghiệp
#Cybersecurity#NICE#NIST#Đào tạo#An toàn thông tin

Khung NICE và con đường trở thành kỹ sư An toàn thông tin

Một hướng dẫn dành cho học sinh trung học đang tìm hiểu về nghề an ninh mạng, và cách chương trình đào tạo của Đại học FPT đưa người học đi từ Zero to Hero.

Son Ngo 20 tháng 4, 2026 388 3
GHIM
Ngành An Toàn Thông Tin là gì? Học xong ra trường làm gì?Hướng nghiệp
#Cybersecurity

Ngành An Toàn Thông Tin là gì? Học xong ra trường làm gì?

Mỗi mùa tuyển sinh, câu hỏi tưởng chừng đơn giản: "Ngành An toàn Thông tin (ATTT) học gì, ra trường làm gì?" lại khiến không ít phụ huynh và học sinh lúng túng. Không phải vì thiếu thông tin, mà vì thông tin quá nhiều nhưng lại… khó hiểu. Khác với Kinh tế hay Y khoa,..., những ngành mà chỉ cần nghe tên là hình dung được công việc. Đối với ATTT mang một đặc thù riêng: nó là ngành xây dựng trên nền tảng của một ngành khác.

Son Ngo 15 tháng 4, 2026 5.437
Từ Docker đến Kubernetes: Vì sao điều phối container trở thành chuẩn mực của hạ tầng hiện đạiblogs
#Kubernetes#container#orchestration)#Pod#Deployment#Service#Ingress

Từ Docker đến Kubernetes: Vì sao điều phối container trở thành chuẩn mực của hạ tầng hiện đại

Kubernetes là nền tảng điều phối container (container orchestration) được thiết kế để quản lý, mở rộng và duy trì các ứng dụng container hóa trên nhiều máy chủ. Thông qua các thành phần như Cluster, Control Plane, Worker Node, Pod, ReplicaSet, Deployment, Service và Ingress, Kubernetes có thể tự động phân phối tải, khôi phục ứng dụng sau sự cố, thực hiện cập nhật cuốn chiếu (Rolling Update) và cung cấp điểm truy cập ổn định cho các dịch vụ. Tuy nhiên, Kubernetes không phải lựa chọn bắt buộc cho mọi dự án. Với ứng dụng nhỏ hoặc môi trường học tập, Docker Compose thường đơn giản và phù hợp hơn. Việc lựa chọn Kubernetes cần dựa trên quy mô hệ thống, yêu cầu sẵn sàng cao và mức độ phức tạp của hoạt động vận hành.

cyberdump 26 tháng 7, 2026 5
Luật Bảo vệ dữ liệu cá nhân của Việt Nam: Từ văn bản pháp lý đến yêu cầu thiết kế hệ thống thông tinblogs
#Cybersecurity#Personal Data Protection Law#Data Protection Impact#Assessment#Cross border data transfer

Luật Bảo vệ dữ liệu cá nhân của Việt Nam: Từ văn bản pháp lý đến yêu cầu thiết kế hệ thống thông tin

Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 đánh dấu bước chuyển quan trọng trong quản trị dữ liệu tại Việt Nam. Dữ liệu cá nhân không còn được xem là phần phụ trong vận hành hệ thống thông tin, mà trở thành đối tượng phải được quản lý xuyên suốt từ thu thập, xử lý, lưu trữ, chia sẻ, chuyển giao đến xóa hoặc hủy dữ liệu. Luật đặt ra các yêu cầu trực tiếp đối với doanh nghiệp, bao gồm đánh giá tác động xử lý dữ liệu cá nhân (Data Protection Impact Assessment), đánh giá tác động chuyển dữ liệu xuyên biên giới (Transfer Impact Assessment), chỉ định nhân sự hoặc bộ phận bảo vệ dữ liệu cá nhân (Data Protection Officer), quản lý sự đồng ý (consent), thông báo vi phạm và kiểm soát vòng đời dữ liệu. Với các hệ thống cloud, AI và log monitoring, yêu cầu quan trọng nhất là phải chứng minh được dữ liệu đi đâu, ai xử lý, xử lý vì mục đích gì, có chuyển ra nước ngoài không và có biện pháp bảo vệ phù hợp hay chưa.

Son Ngo 17 tháng 7, 2026 41
Bí thuật mượn xác: cách malware giấu mình trong chính những chương trình bạn tin tưởng nhấtSecurity
#DLL injection#process hollowing#malware Windows#process injection#Stuxnet#an ninh mạng#bảo mật máy tính

Bí thuật mượn xác: cách malware giấu mình trong chính những chương trình bạn tin tưởng nhất

DLL injection và process hollowing là hai kỹ thuật malware giấu mình trong process hợp pháp, né antivirus. Giải thích dễ hiểu qua analogy, ví dụ Stuxnet 2010 và lý do Windows không thể cấm.

Socrat.NguyenAnhBinh 8 tháng 7, 2026 15
Mười Lỗ Hổng Bảo Mật Nổi Bật Tháng 6 Năm 2026Cybersafe
#Cybersafe#CVE

Mười Lỗ Hổng Bảo Mật Nổi Bật Tháng 6 Năm 2026

Tháng 6 năm 2026 cho thấy bức tranh lỗ hổng đang dịch chuyển theo hai hướng song song: khối lượng tăng nhanh do năng lực phát hiện được khuếch đại bởi AI, và trọng tâm tấn công dịch từ phần mềm thuần túy sang sự kết hợp giữa lỗ hổng phần mềm, thiết bị biên và danh tính. Mười lỗ hổng được phân tích không chỉ là những mục cần vá, mà còn là các trường hợp nghiên cứu cho thấy rằng quản trị lỗ hổng hiện đại không thể tách rời quản trị danh tính, giám sát thượng nguồn mã nguồn, và tư duy ưu tiên dựa trên rủi ro thực tế thay vì chỉ dựa trên điểm số nghiêm trọng. Đối với các tổ chức, thông điệp cốt lõi là quỹ thời gian phản ứng đang thu hẹp, và năng lực ưu tiên chính xác trở thành yếu tố quyết định không kém năng lực vá lỗi.

cyberdump 26 tháng 6, 2026 70
Vì sao phải thiết kế robot hình người khi những hình dạng khác có vẻ tốt hơnblogs
#AI#humanoid#robotic

Vì sao phải thiết kế robot hình người khi những hình dạng khác có vẻ tốt hơn

Robot hình người (humanoid robot) không phải là cấu trúc tốt nhất nếu chỉ xét tốc độ, tải trọng, độ ổn định hoặc mức tiêu thụ năng lượng. Lý do người ta vẫn theo đuổi humanoid nằm ở một bài toán khác: thế giới hiện tại được xây dựng cho cơ thể con người. Khi không thể thay đổi toàn bộ cửa, cầu thang, công cụ, phương tiện và quy trình, một robot có giải phẫu gần với con người sẽ có khả năng sử dụng lại hạ tầng đó. Vì vậy, humanoid không phải lựa chọn tối ưu tuyệt đối. Nó là một lựa chọn tối ưu có điều kiện.

Son Ngo 19 tháng 6, 2026 104
Giới thiệu về reverse engineeringHướng nghiệp
#Cybersecurity#reverse engineering#binary analysis#disassembler#decompiler#debugger#malware analysis#phân tích mã độc#static analysis#phân tích tĩnh#dynamic analysis#phân tích động

Giới thiệu về reverse engineering

Reverse engineering (dịch ngược) là quá trình phân tích chương trình đã được biên dịch hoặc đóng gói nhằm hiểu lại cấu trúc, thuật toán, luồng xử lý và hành vi thực thi bên trong. Bài viết giới thiệu cách một chương trình C trên Windows được tạo ra từ mã nguồn (source code), qua tiền xử lý (preprocessing), biên dịch (compilation), hợp dịch (assembly) và liên kết (linking) để trở thành tệp nhị phân (binary executable). Từ đó, bài viết minh họa cách người phân tích sử dụng disassembler (trình rã hợp ngữ), decompiler (trình dịch ngược cấp cao), debugger (trình gỡ lỗi), PE analyzer (công cụ phân tích PE) và các công cụ quan sát hành vi để suy luận lại logic chương trình. Nội dung cũng trình bày các ứng dụng hợp pháp của reverse engineering trong phân tích mã độc (malware analysis), điều tra số (digital forensics), kiểm thử bảo mật phần mềm (software security testing), tìm lỗ hổng (vulnerability research) và khôi phục hệ thống cũ. Phần cuối giới thiệu một số kỹ thuật reverse (dịch ngược) và anti reverse (chống dịch ngược) như phân tích tĩnh, phân tích động, obfuscation, packing, anti debugging và anti virtual machine.

Son Ngo 14 tháng 6, 2026 106
CVE-2026-23918 trong Apache HTTP/2: lỗi double free ở luồng cleanup streamCybersafe
#Cybersafe#CVE-2026-23918#Apache HTTP Server#CVE

CVE-2026-23918 trong Apache HTTP/2: lỗi double free ở luồng cleanup stream

CVE-2026-23918 là một lỗ hổng thuộc nhóm double free trong module mod_http2 của Apache HTTP Server. Lỗi xuất hiện khi quá trình xử lý HTTP/2 stream đưa cùng một đối tượng stream vào hàng đợi cleanup nhiều hơn một lần. Khi cơ chế dọn dẹp được thực thi, Apache có thể gọi hàm giải phóng bộ nhớ hai lần trên cùng một vùng nhớ, dẫn đến heap corruption và làm worker process bị crash. Về mặt vận hành, tác động trực tiếp và dễ quan sát nhất là từ chối dịch vụ (Denial of Service). Trong một số điều kiện triển khai cụ thể, lỗi double free có thể trở thành tiền đề cho thực thi mã từ xa (Remote Code Execution). Tuy nhiên, khả năng này phụ thuộc vào allocator, hệ điều hành, cấu hình Apache và mức độ kiểm soát layout heap của attacker. Vì vậy, rủi ro cần được đánh giá theo cấu hình thực tế thay vì xem mọi hệ thống Apache bật HTTP/2 đều có cùng mức độ nguy hiểm

cyberdump 8 tháng 6, 2026 36
Quy hoạch tuyến tính và phương pháp Simplexblogs
#linear programming#mathematical optimization#objective function#feasible region#Simplex method#two phase Simplex

Quy hoạch tuyến tính và phương pháp Simplex

Quy hoạch tuyến tính (linear programming) là một phương pháp tối ưu hóa dùng để lựa chọn phương án tốt nhất trong điều kiện tài nguyên, năng lực hoặc yêu cầu bị giới hạn bởi các quan hệ tuyến tính. Một mô hình linear programming có ba thành phần chính: biến quyết định, objective function và constraint. Khi mô hình đã được chuẩn hóa, phương pháp Simplex (Simplex method) có thể tìm nghiệm tối ưu bằng cách di chuyển giữa các đỉnh của miền nghiệm khả thi. Bài luận này trình bày lại nền tảng của linear programming, cách xây dựng mô hình, một số lớp bài toán thường gặp và quy trình giải bằng Simplex method, trong đó có trường hợp phải dùng Simplex hai pha (two phase Simplex).

Son Ngo 4 tháng 6, 2026 42
Báo cáo CVE nổi bật tháng 5/2026Cybersafe
#Cybersafe#CVE

Báo cáo CVE nổi bật tháng 5/2026

Tháng 5/2026 cho thấy bức tranh rủi ro khá rõ: attacker tiếp tục ưu tiên các thành phần có vị trí chiến lược trong hạ tầng doanh nghiệp. Cisco SD WAN ảnh hưởng đến control plane mạng. FortiClient EMS ảnh hưởng đến hệ thống quản lý endpoint. nginx là thành phần public phổ biến ở lớp reverse proxy hoặc web gateway. Microsoft Defender là lớp bảo vệ endpoint, nên các lỗ hổng trong thành phần này có thể hỗ trợ attacker duy trì và mở rộng xâm nhập. Do đó, tổ chức cần ưu tiên vá lỗi theo exposure thực tế, trạng thái khai thác và vai trò của hệ thống trong kiến trúc. Các lỗ hổng đã có khai thác thực tế hoặc có PoC công khai cần được xử lý trước. Các bản vá còn lại trong Patch Tuesday nên được triển khai theo chu kỳ 14 đến 30 ngày, trong đó hệ thống quan trọng, hệ thống public và hệ thống nhiều tenant cần được đưa vào nhóm ưu tiên cao.

cyberdump 30 tháng 5, 2026 57
Threat Hunting là gì?blogs
#Cybersecurity#Threat Hunting#Threat Intelligence#Detection Engineering#AI Security

Threat Hunting là gì?

Threat Hunting là năng lực phòng thủ chủ động giúp tổ chức tìm kiếm dấu hiệu tấn công chưa được hệ thống tự động phát hiện. Bài viết trình bày bản chất, mô hình, vòng đời, kỹ năng cần thiết và vai trò của AI trong quá trình săn tìm mối đe dọa.

cyberdump 30 tháng 5, 2026 44