Chính sách an toàn thông tin

Chính sách Quản lý lỗ hổng Bảo mật và vá lỗi

PHẦN I – MỤC ĐÍCH, PHẠM VI VÀ CĂN CỨ

Điều 1. Mục đích

1.1. Chính sách này thiết lập quy trình nhận diện, đánh giá, phân loại, xử lý và vá lỗi các lỗ hổng bảo mật trên toàn bộ hệ thống của HiTechCloud, nhằm giảm thiểu bề mặt tấn công (attack surface), ngăn chặn khai thác lỗ hổng và duy trì cam kết an toàn thông tin với Khách hàng.

Điều 2. Phạm vi áp dụng

2.1. Áp dụng cho: hệ điều hành máy chủ và máy trạm; phần mềm hệ thống, middleware, cơ sở dữ liệu; ứng dụng web, API, mã nguồn nội bộ; container image, orchestration (Kubernetes); thiết bị mạng, firmware; hạ tầng cloud và dịch vụ bên thứ ba tích hợp; thư viện/phụ thuộc phần mềm (dependencies).

Điều 3. Căn cứ pháp lý và tiêu chuẩn tham chiếu

  • Luật An ninh mạng 2025 (Luật số 116/2025/QH15) và các nghị định hướng dẫn; Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ;
  • Luật Bảo vệ dữ liệu cá nhân 2025 (Luật số 91/2025/QH15) và Nghị định 356/2025/NĐ-CP;
  • Bộ luật Hình sự 2015 (sửa đổi, bổ sung 2017);
  • Tiêu chuẩn tham chiếu: CVSS v3.1/v4.0 (chấm điểm lỗ hổng); ISO/IEC 27001:2022 (A.8.8 – quản lý lỗ hổng kỹ thuật); NIST SP 800-40 (patch management); OWASP Top 10; CIS Benchmarks; khung MITRE ATT&CK và cơ sở CVE/NVD.

Chính sách này bổ trợ Chính sách Bảo mật Hệ thống An toàn Thông tin (ISMS) và phối hợp với Quy trình Ứng phó Sự cố (IR).


PHẦN II – NHẬN DIỆN VÀ ĐÁNH GIÁ LỖ HỔNG

Điều 4. Nguồn nhận diện lỗ hổng

4.1. HiTechCloud nhận diện lỗ hổng qua: (a) quét lỗ hổng tự động (vulnerability scanning) định kỳ; (b) kiểm thử xâm nhập (penetration testing) bởi bên thứ ba; (c) giám sát các nguồn cảnh báo: NVD/CVE, VNCERT/CC, nhà cung cấp phần mềm, threat intelligence feed; (d) chương trình Responsible Disclosure/Bug Bounty (nếu áp dụng); (e) rà soát bảo mật mã nguồn (SAST/DAST/SCA) trong pipeline CI/CD.

Điều 5. Tần suất quét

5.1. Hệ thống public-facing (Internet-facing): quét hằng tuần. Hệ thống nội bộ: quét hằng tháng. Sau mỗi thay đổi lớn về hạ tầng/ứng dụng: quét bổ sung bắt buộc trước khi đưa vào sản xuất. Container image: quét tại thời điểm build và định kỳ trên registry.

Điều 6. Phân loại mức độ nghiêm trọng (theo CVSS)

MứcĐiểm CVSSThời hạn vá tối đa kể từ khi xác nhận
Critical9.0 – 10.007 ngày (khẩn cấp: áp dụng ngay theo bảo trì khẩn cấp SLA)
High7.0 – 8.930 ngày
Medium4.0 – 6.990 ngày
Low0.1 – 3.9180 ngày hoặc theo chu kỳ bảo trì định kỳ

6.1. Đối với lỗ hổng đang bị khai thác trong thực tế (actively exploited / zero-day) hoặc có mã khai thác công khai (PoC), thời hạn vá được rút ngắn tối đa và xử lý theo chế độ khẩn cấp bất kể điểm CVSS, phối hợp với Quy trình Ứng phó Sự cố.

6.2. Điểm CVSS gốc được hiệu chỉnh theo bối cảnh (environmental score): hệ thống xử lý dữ liệu Cấp 4 (theo phân loại tại ISMS) hoặc hệ thống cấp độ cao được ưu tiên vá sớm hơn.


PHẦN III – QUY TRÌNH VÁ LỖI

Điều 7. Quy trình chuẩn

7.1. Trình tự xử lý: (a) tiếp nhận và xác minh lỗ hổng (loại bỏ false positive); (b) đánh giá mức độ và phạm vi ảnh hưởng; (c) lập kế hoạch vá và kiểm thử trên môi trường staging; (d) phê duyệt thay đổi theo quy trình Quản lý Thay đổi (Change Management); (e) triển khai vá lên sản xuất; (f) xác minh sau vá (verify) và đóng vé (ticket); (g) cập nhật hồ sơ lỗ hổng.

7.2. Mọi bản vá phải được kiểm thử trên môi trường staging trước khi lên sản xuất, trừ bản vá khẩn cấp (emergency patch) cho lỗ hổng đang bị khai thác — trường hợp này có thể triển khai nhanh với phê duyệt của Incident Commander và giám sát chặt sau vá.

Điều 8. Biện pháp giảm thiểu tạm thời (Mitigation)

8.1. Khi chưa thể vá ngay (chưa có bản vá, hoặc bản vá gây xung đột), HiTechCloud áp dụng biện pháp giảm thiểu tạm thời: chặn tại WAF/firewall, vô hiệu hóa tính năng bị ảnh hưởng, tăng cường giám sát, phân đoạn mạng, hoặc kiểm soát bù (compensating control), cho đến khi vá chính thức.

Điều 9. Quản lý thay đổi và cửa sổ bảo trì

9.1. Việc vá lỗi tuân thủ quy trình Quản lý Thay đổi và được thực hiện trong cửa sổ bảo trì theo Cam kết Mức độ Dịch vụ (SLA); bản vá khẩn cấp áp dụng theo cơ chế bảo trì khẩn cấp (thông báo trước tối thiểu 30 phút, không tính vào Downtime SLA nếu hoàn thành trong 4 giờ).

9.2. Mọi thay đổi phải có kế hoạch khôi phục (rollback plan) trong trường hợp bản vá gây lỗi.


PHẦN IV – TRÁCH NHIỆM, BÁO CÁO VÀ HIỆU LỰC

Điều 10. Trách nhiệm và mô hình trách nhiệm chung

10.1. HiTechCloud chịu trách nhiệm vá lỗ hổng ở tầng hạ tầng, nền tảng và hệ điều hành do HiTechCloud quản lý (managed services).

10.2. Khách hàng chịu trách nhiệm vá và cập nhật ứng dụng, mã nguồn, CMS (WordPress, plugin…), thư viện và phần mềm do Khách hàng tự triển khai trên dịch vụ (unmanaged/self-managed). HiTechCloud có thể cung cấp cảnh báo hoặc dịch vụ vá lỗi có tính phí theo thỏa thuận riêng.

10.3. Quản trị viên Bảo mật (ISO) chủ trì; đội vận hành hệ thống thực hiện; báo cáo tình trạng lỗ hổng lên Ban An toàn Thông tin (ISC).

Điều 11. Báo cáo và đo lường

11.1. HiTechCloud theo dõi các chỉ số: số lỗ hổng theo mức độ; thời gian trung bình để vá (MTTR – Mean Time To Remediate) theo từng mức; tỷ lệ vá đúng hạn (SLA compliance); số lỗ hổng tồn đọng quá hạn.

11.2. Báo cáo quản lý lỗ hổng được trình ISC hằng quý; lỗ hổng Critical tồn đọng quá hạn phải báo cáo Ban Giám đốc.

Điều 12. Công bố lỗ hổng có trách nhiệm (Responsible Disclosure)

12.1. HiTechCloud tiếp nhận báo cáo lỗ hổng từ nhà nghiên cứu bảo mật qua security@photuesoftware.com; cam kết không có hành động pháp lý đối với người báo cáo thiện chí, tuân thủ phạm vi cho phép và không khai thác, không tiết lộ công khai trước khi HiTechCloud khắc phục. Việc kiểm thử phải nằm trong phạm vi được cho phép và không vi phạm Điều 7 Thoả thuận Sử dụng Dịch vụ, Chính sách Báo cáo Lạm dụng và Luật An ninh mạng 2025.

Điều 13. Hiệu lực

13.1. Chính sách có hiệu lực từ ngày 01/07/2026, được rà soát tối thiểu 12 tháng/lần. Bản tiếng Việt có giá trị pháp lý cao nhất.

Lịch sử chỉnh sửa

Phiên bản hiện tạibởi HiTechCloud
Cập nhậtbởi HiTechCloud
Cập nhậtbởi HiTechCloud
Cập nhậtbởi HiTechCloud
Theo dõi danh mục: Chính sách an toàn thông tinNhận thông báo khi có tài liệu mới trong danh mục này.

Nếu bài viết này chưa hỗ trợ được bạn, vui lòng liên hệ với HiTechCloud để được trợ giúp.

Liên hệ