Các doanh nghiệp vừa và nhỏ đang đối mặt với một cuộc tính sổ về an ninh mạng. Theo báo cáo gần đây của ngành, 60% doanh nghiệp vừa và nhỏ bị tấn công mạng trong năm 2025 đã đóng cửa trong vòng 18 tháng sau sự cố. Thủ phạm gây ra phần lớn thiệt hại này là khai thác zero-day: một lỗ hổng mà nhà cung cấp phần mềm không hề biết và kẻ tấn công có thể vũ khí hóa trước khi bản vá tồn tại. Trung bình, những lỗ hổng này bị khai thác tích cực trong khoảng 9 ngày trước khi có bản vá, mang lại cho tội phạm lợi thế dẫn trước quan trọng đối với các doanh nghiệp thường thiếu đội ngũ bảo mật chuyên trách.

Đây không phải là rủi ro trừu tượng chỉ dành cho các doanh nghiệp lớn. Các cuộc tấn công zero-day ngày càng nhắm vào những công cụ mà doanh nghiệp vừa và nhỏ sử dụng hàng ngày: nền tảng email, trình duyệt, thiết bị truy cập từ xa và phần mềm văn phòng. Xây dựng khả năng phục hồi an ninh mạng thực sự, tức khả năng tiếp tục hoạt động và phục hồi nhanh chóng sau một cuộc tấn công, đã trở thành yêu cầu sống còn thay vì một điều "có thì tốt".

Tại sao các cuộc tấn công zero-day ảnh hưởng đặc biệt nặng nề đến doanh nghiệp vừa và nhỏ

Các tổ chức lớn thường có trung tâm điều hành an ninh giám sát hoạt động bất thường suốt ngày đêm. Hầu hết doanh nghiệp vừa và nhỏ thì không. Khoảng cách đó rất quan trọng vì việc khai thác zero-day phụ thuộc vào tốc độ: kẻ tấn công di chuyển nhanh chính vì chúng biết một bản vá đang đến và muốn khai thác tối đa giá trị trước khi bản vá xuất hiện.

Các sự cố gần đây cho thấy những bề mặt tấn công này đã trở nên đa dạng như thế nào. Các tác nhân đe dọa đã khai thác các lỗ hổng chưa được vá trong Microsoft Defender, các thiết bị truy cập từ xa mà khách hàng SonicWall sử dụng, và thậm chí cả phần mềm năng suất hàng ngày thông qua các lỗ hổng Microsoft Office. Không công cụ nào trong số này là xa lạ hay bất thường, chúng đúng là loại phần mềm mà nhân viên doanh nghiệp vừa và nhỏ sử dụng hàng ngày. Chính sự quen thuộc đó khiến chúng trở thành mục tiêu hấp dẫn: kẻ tấn công biết doanh nghiệp nhỏ phụ thuộc vào phần mềm này và thường thiếu nguồn lực để vá nhanh hoặc giám sát các nỗ lực khai thác.

Khoảng thời gian khai thác trung bình 9 ngày càng làm vấn đề trầm trọng hơn. Đối với một doanh nghiệp không có quản lý bản vá tự động hoặc giám sát mối đe dọa, chín ngày có thể trôi qua trước khi bất kỳ ai nhận ra có điều gì đó không ổn, chứ chưa nói đến việc áp dụng bản sửa lỗi.

Cái giá của việc không chuẩn bị

Tỷ lệ thất bại 60% trong vòng 18 tháng là một con số khắc nghiệt, nhưng nó phản ánh một chuỗi hậu quả có thể dự đoán được. Một vụ xâm nhập thành công có thể đồng nghĩa với dữ liệu khách hàng bị đánh cắp, hoạt động bị gián đoạn, các hình phạt pháp lý và thiệt hại danh tiếng khiến khách hàng rời bỏ. Đối với một doanh nghiệp vừa và nhỏ hoạt động với biên lợi nhuận mỏng, bất kỳ cú đánh nào trong số này cũng có thể khó hấp thụ. Khi kết hợp lại, chúng thường chứng minh là gây tử vong.

Đây là lý do tại sao các khuôn khổ phục hồi an ninh mạng nhấn mạnh việc kết hợp nhiều lớp bảo vệ thay vì dựa vào một lớp phòng thủ duy nhất. Không công cụ riêng lẻ nào, kể cả phần mềm diệt virus hay tường lửa, có thể ngăn chặn hoàn toàn một khai thác zero-day, vì theo định nghĩa, lỗ hổng là không được biết đến cho đến khi nó bị sử dụng. Khả năng phục hồi đến từ việc giới hạn mức độ di chuyển của kẻ tấn công sau khi chúng xâm nhập, và từ khả năng phát hiện và phục hồi nhanh chóng.

Các lớp thực tế mà doanh nghiệp vừa và nhỏ có thể áp dụng một cách khả thi bao gồm phân đoạn mạng để ngăn chặn bất kỳ xâm nhập nào, kết nối được mã hóa như VPN doanh nghiệp để bảo vệ dữ liệu đang truyền và giảm mức độ phơi bày hệ thống nội bộ ra internet mở, mã hóa thiết bị đầu cuối để bảo vệ dữ liệu ngay cả khi thiết bị bị xâm phạm, sao lưu thường xuyên và đã được kiểm thử, và một kế hoạch ứng phó sự cố được ghi lại để nhân viên biết phải làm gì trong những giờ đầu tiên sau khi phát hiện tấn công. Giữ phần mềm được cập nhật cũng vẫn thiết yếu, vì dù các zero-day khai thác lỗ hổng chưa biết, việc vá kịp thời sẽ đóng cửa sổ phơi bày ngay khi bản sửa lỗi được phát hành, như đã thấy trong các bản vá khẩn cấp nhanh chóng được phát hành cho các khai thác zero-day trên Chrome.

Điều này có ý nghĩa gì với bạn

Nếu bạn điều hành hoặc quản lý CNTT cho một doanh nghiệp vừa và nhỏ, bài học không phải là hoảng loạn cụ thể về zero-day, vì không tổ chức nào có thể dự đoán lỗ hổng chưa biết nào sẽ bị khai thác tiếp theo. Bài học là giảm mức độ phơi bày tổng thể và xây dựng khả năng phục hồi để khi một cuộc tấn công xảy ra, nó không trở thành mối đe dọa hiện hữu.

Hãy bắt đầu bằng việc xác định phần mềm và dịch vụ nào phơi bày nhiều nhất ra internet, vì đây thường là những mục tiêu đầu tiên trong các chiến dịch zero-day. Đảm bảo nhóm của bạn nhận được cập nhật bảo mật kịp thời thay vì trì hoãn vì tiện lợi. Sử dụng kết nối được mã hóa cho làm việc từ xa và truyền dữ liệu nhạy cảm. Và quan trọng nhất, hãy có một kế hoạch phục hồi được kiểm thử trước khi bạn cần đến nó, chứ không phải ứng biến trong khủng hoảng.

Xây dựng khả năng phục hồi trước zero-day tiếp theo

Các số liệu thật đáng lo ngại, nhưng chúng cũng chỉ ra một con đường rõ ràng phía trước. Khả năng phục hồi an ninh mạng của doanh nghiệp vừa và nhỏ không đòi hỏi ngân sách cấp doanh nghiệp lớn, mà đòi hỏi lập kế hoạch có chủ đích, nhiều lớp: liên lạc được mã hóa, mạng được phân đoạn, sao lưu hiện hành và một kế hoạch ứng phó mà mọi người đều hiểu. Những doanh nghiệp coi đây là thực hành liên tục thay vì dự án một lần sẽ có vị thế tốt hơn nhiều để tồn tại qua một cuộc tấn công so với những doanh nghiệp hy vọng may mắn sẽ mỉm cười với mình.

Các khai thác zero-day sẽ tiếp tục xuất hiện vì phần mềm sẽ không bao giờ an toàn hoàn hảo. Những doanh nghiệp vượt qua được chúng là những doanh nghiệp đã giả định rằng một cuộc tấn công chỉ còn là vấn đề thời gian, không phải liệu nó có xảy ra hay không, và chuẩn bị tương ứng.