Nguy cơ: Nhân viên chính phủ, đặc biệt là sau khi nhận máy tính mới hoặc thay thế, bị lừa tải xuống các phiên bản giả mạo của các ứng dụng nhắn tin phổ biến như LINE hoặc WhatsApp từ các trang web không chính thức. Những trình cài đặt giả này cài chương trình cửa hậu (backdoor) cho phép kẻ tấn công duy trì quyền truy cập liên tục .
Điều các cơ quan phải làm: ACS yêu cầu có cơ chế kiểm soát tải xuống và quản lý thay đổi nghiêm ngặt cho mọi hệ thống CNTT-TT. Trên thực tế, điều đó có nghĩa là mọi cài đặt phần mềm—dù là ứng dụng, trình điều khiển hay thành phần phần cứng—đều phải thông qua phê duyệt và kiểm toán chính thức trước khi chạm vào máy chính phủ .
Nguy cơ: Kẻ tấn công ngày càng sử dụng kỹ thuật "tự mang driver riêng" (BYOVD), khai thác các driver có chữ ký số hợp lệ nhưng chứa lỗ hổng để qua mặt các công cụ phát hiện điểm cuối. Khi đã có quyền truy cập cấp nhân (kernel), chúng có thể vô hiệu hóa sản phẩm bảo mật và triển khai ransomware mà không kích hoạt cảnh báo .
Điều các cơ quan phải làm: ACS kêu gọi một hệ thống phòng thủ nhiều lớp. Các cơ quan phải thực hiện quét lỗ hổng trang web định kỳ và vá ngay lập tức. Nên triển khai Tường lửa ứng dụng web (WAF) để lọc các yêu cầu độc hại trước khi chúng chạm tới ứng dụng. Quan trọng là, bảo vệ điểm cuối phải là một hoạt động liên tục: sản phẩm bảo mật phải được cập nhật, và các quy tắc phát hiện mối đe dọa phải tiến hóa khi các chiến thuật mới xuất hiện .
Nguy cơ: Các nhà cung cấp dịch vụ bảo trì hệ thống, những người thường có quyền truy cập hợp pháp vào máy chủ web của chính phủ, đã cài đặt phần mềm điều khiển máy tính từ xa (remote desktop) mà cơ quan chưa bao giờ phê duyệt. Sau đó, kẻ tấn công dùng vũ lực (brute-force) để phá mật khẩu yếu trên các công cụ đó, đăng nhập và di chuyển ngang qua các hệ thống nhạy cảm .
Điều các cơ quan phải làm: Giải pháp ở đây mang tính tổ chức, không chỉ là kỹ thuật. ACS yêu cầu các tiêu chuẩn quản lý an ninh nhà cung cấp nghiêm ngặt, trong đó nêu rõ các quy tắc kiểm soát truy cập, bảo vệ dữ liệu, quy trình quản lý lỗ hổng và báo cáo sự cố bắt buộc. Phải thực hiện kiểm toán an ninh và kiểm tra tuân thủ định kỳ để xác minh rằng các nhà cung cấp đang tuân thủ quy tắc—không chỉ trên giấy tờ .
Nguy cơ: Bộ định tuyến, tường lửa, thiết bị VPN và các thiết bị biên khác bị bỏ mặc với firmware chưa vá lỗi hoặc lỗi cấu hình nguy hiểm, tạo cho kẻ tấn công một điểm xâm nhập dễ dàng ở vòng ngoài của mạng chính phủ .
Điều các cơ quan phải làm: ACS khuyến nghị một sự thay đổi đơn giản nhưng mạnh mẽ: áp dụng chiến lược danh sách cho phép (allowlist) cho mọi kết nối ra ngoài, mặc định chặn mọi cổng giao tiếp không cần thiết. Các cơ quan cũng phải kiểm kê mọi thiết bị biên—số model, phiên bản firmware—và xây dựng quy trình cập nhật và xác minh liên tục để các bản vá không chỉ được áp dụng mà còn được xác nhận .
Nguy cơ: Kẻ tấn công pha trộn phishing, pretexting và các mánh khóe xã hội khác với các dịch vụ đám mây bị xâm phạm hoặc cấu hình sai để đánh cắp dữ liệu nhạy cảm. Khi một nhân viên nhấp vào liên kết hoặc tệp đính kèm độc hại, dữ liệu có thể bị đánh cắp ra ngoài thông qua bộ nhớ đám mây trông có vẻ hợp pháp .
Điều các cơ quan phải làm: ACS chỉ rõ một biện pháp phòng thủ hai phần. Đầu tiên, triển khai lọc email và phát hiện sandbox để chặn các tệp đính kèm và liên kết đáng ngờ trước khi chúng đến người dùng. Thứ hai, khóa chặt môi trường đám mây: hạn chế quyền chia sẻ ổ đĩa chung, bật quét tệp tải lên, và chạy kiểm tra bảo mật trên các liên kết đám mây để ngăn chặn tệp độc hại lây lan .
Dữ liệu năm 2025 kể một câu chuyện lớn hơn. Mặc dù tổng số sự cố giảm 29 so với năm 2024, phần lớn các vụ vi phạm—hơn hai phần ba—đều bắt nguồn từ truy cập trái phép, một phạm trù bao gồm mọi thứ từ thông tin xác thực bị đánh cắp đến cấy ghép cửa hậu . Phổ mức độ nghiêm trọng phản ánh một bối cảnh bị quấy rối liên tục ở mức độ thấp: 87,33% sự cố được phân loại là Cấp 1 (ít nghiêm trọng nhất), 9,78% là Cấp 2 và 2,89% là Cấp 3, không có sự cố Cấp 4 nào được ghi nhận .
Năm hạng mục rủi ro của ACS đánh dấu sự thay đổi trong hướng dẫn chính thức. Các cảnh báo trước đó, như vào đầu năm 2025, nhấn mạnh vào mã hóa yếu, sàng lọc tấn công injection kém và kiểm soát truy cập bị hỏng . Thay vào đó, danh sách mới nhắm vào các lớp con người và chuỗi cung ứng mà các biện pháp phòng thủ vành đai truyền thống thường bỏ sót.
Đối với các cơ quan, thông điệp là không thể nhầm lẫn. ACS đã gắn mỗi rủi ro với một hành động cụ thể, có thể kiểm toán: phê duyệt mọi lượt tải xuống, vá mọi thiết bị biên, kiểm toán mọi nhà cung cấp, và xem mọi email là có khả năng thù địch. Trong môi trường đe dọa nơi 68,6% sự cố là xâm nhập, phòng thủ không còn chỉ là chặn ở vành đai—mà là kiểm soát những gì xảy ra bên trong nó .