Chương Trình Đào Tạo An Toàn Thông Tin
Một thao tác cắm USB lạ trên buồng lái hoặc một cú click chuột vô ý có thể gây hậu quả khôn lường cho an toàn hoạt động của toàn bộ con tàu. Kẻ xấu thường không tấn công trực tiếp vào tàu, chúng tấn công vào sự chủ quan của con người.
Tam Giác Bảo Mật CIA
Nền tảng của an toàn thông tin - Mọi quy định (ISO/IEC 27001) đều nhằm bảo vệ 3 yếu tố này.
Bí Mật (Confidentiality)
Chỉ những người có thẩm quyền mới được phép tiếp cận. Ví dụ: Bản vẽ kỹ thuật tàu, hợp đồng thuê tàu.
Toàn Vẹn (Integrity)
Thông tin phải chính xác, không bị sửa đổi. Ví dụ: Không được làm giả tín hiệu AIS hoặc sửa thông số hải đồ (ECDIS).
Sẵn Sàng (Availability)
Hệ thống luôn sẵn sàng phục vụ khi cần thiết. Ví dụ: Hệ thống điều khiển DP không bị ngắt mạng khi tàu đang hoạt động.
10 Nguyên Tắc Vàng An Toàn Thông Tin
Nghĩ trước khi bấm - Kiểm tra trước khi cắm - Báo ngay khi bất thường
Dừng Lại
Trước mọi yêu cầu gấp gáp hoặc đe dọa.
Kiểm Tra Kỹ
Người gửi, link, file đính kèm, mã QR code.
Xác Minh Độc Lập
Gọi điện xác minh nếu có yêu cầu tài chính/đổi STK.
Bảo Mật Mật Khẩu
Tuyệt đối không share mật khẩu, mã OTP.
Sử Dụng MFA
Bật 2FA và TỪ CHỐI các prompt đăng nhập lạ.
Cô Lập OT/IT
Không cắm USB cá nhân vào hệ thống vận hành tàu.
Kiểm Soát Remote
Giám sát chặt chẽ Vendor kết nối VPN vào tàu.
Công Cụ Chuẩn
Chỉ dùng phần mềm, USB, Cloud đã được duyệt.
An Toàn Satcom
Nhận diện nhiễu tín hiệu mạng vệ tinh VSAT/AIS.
Báo Cáo Ngay
Báo sự cố ngay lập tức. Đừng tự ý xử lý.
Nội Dung Đào Tạo Chi Tiết
An toàn thông tin không chỉ là trách nhiệm của bộ phận CNTT. Bất kỳ nhân sự văn phòng hay thuyền viên nào cũng có thể trở thành điểm khởi đầu của một sự cố rò rỉ dữ liệu.
4 Cấp độ Phân loại Dữ liệu:
-
Công khai (Public): Chia sẻ rộng rãi. VD: Hồ sơ năng lực PTSC Marine, thông cáo báo chí.
-
Nội bộ (Internal): Dùng trong công ty. VD: Sổ tay ISM, quy trình chung của công ty.
-
Mật (Confidential): Rò rỉ gây thiệt hại lớn. VD: Hợp đồng thuê tàu, dữ liệu thuyền viên, bảng lương.
-
Hạn chế (Restricted): Rất nhạy cảm, chỉ định đích danh. VD: Chiến lược đấu thầu dự án dầu khí, bản vẽ thiết kế tàu.
3 Câu hỏi bắt buộc trước khi chia sẻ:
- Người nhận có đúng không? (Cẩn thận Autocomplete của email gợi ý sai người)
- Người nhận có ĐÚNG QUYỀN nhận thông tin này không?
- Tôi đang dùng ĐÚNG KÊNH được phép không? (Không gửi qua Zalo/Facebook cá nhân)
Bài học thực tế
Năm 2023, một nhân viên đã gửi nhầm danh sách lương (Dữ liệu Mật) cho một ứng viên đang phỏng vấn do Outlook tự động gợi ý tên (Autocomplete). Sự cố gây khủng hoảng truyền thông nội bộ nghiêm trọng.
Tài khoản công việc chính là danh tính số của bạn. Kẻ xấu không cần "hack hệ thống" nếu chúng mua được mật khẩu của bạn bị lộ trên mạng.
Việc NÊN làm
- Sử dụng Passphrase (Cụm mật khẩu): Dài và dễ nhớ với bạn.
Ví dụ: "ToiThichAnPhoBoTaiLan!2026" mạnh hơn nhiều so với "P@ssw0rd1". - Đặt mật khẩu riêng biệt cho tài khoản công ty, không dùng chung với MXH.
- Bật Xác thực đa yếu tố (MFA/2FA) theo Quy định quản lý Mật khẩu PTSC.
Việc KHÔNG làm
- TUYỆT ĐỐI KHÔNG chia sẻ mật khẩu, mã OTP cho bất kỳ ai (kể cả IT hay Giám đốc).
- Không ghi mật khẩu ra giấy dán dưới bàn phím/màn hình.
- Không dùng tính năng "Lưu mật khẩu" trên trình duyệt của máy tính công cộng.
Tấn công MFA Fatigue
Bạn đang ngủ và điện thoại liên tục hiện thông báo: "Approve sign-in?" (Chấp nhận đăng nhập?).
Kẻ xấu đã biết mật khẩu của bạn và đang bấm liên tục để làm bạn bực mình, hy vọng bạn sẽ vô tình bấm "Approve" để được ngủ tiếp.
Cách xử lý:
Bấm DENY (Từ chối) -> Báo cáo IT -> Lập tức đổi mật khẩu.
Phishing là hình thức giả danh một thực thể uy tín (ngân hàng, đối tác, sếp, Microsoft) để lừa bạn cung cấp thông tin, click link mã độc, hoặc chuyển tiền.
5 "Cờ Đỏ" (Red Flags) cần cảnh giác:
Áp lực thời gian: Thúc giục hoặc đe dọa (ví dụ: "Tài khoản sẽ bị khóa sau 2 giờ").
Yêu cầu bí mật: "Đừng nói với ai, kể cả kế toán, anh đang xử lý quỹ đen."
Địa chỉ sai lệch: Gần giống tên miền thật (ví dụ: `ceo@rnicrosoft.com` thay vì `microsoft.com`).
File bất ngờ: File hóa đơn .ZIP, .EXE, hoặc link Google Drive lạ.
Xin thông tin nhạy cảm: Yêu cầu nhập Mật khẩu, OTP hoặc thanh toán bằng thẻ Gift Card.
Các hình thức tinh vi mới:
BEC (Business Email Compromise)
Kẻ gian hack được email của Đối tác thật, sau đó gửi mail vào luồng đang trao đổi để yêu cầu đổi Số tài khoản thanh toán sang ngân hàng lạ. Quy tắc: Đổi STK -> Bắt buộc gọi điện xác minh!
Quishing (Lừa đảo qua QR Code)
Mã QR không cho bạn nhìn thấy đường link đích. Kẻ xấu dán đè QR giả tại bãi xe, quầy thanh toán, hoặc gửi mail "Quét QR để cập nhật thẻ nhân viên". Nếu quét ra trang yêu cầu đăng nhập, hãy DỪNG LẠI.
Mối hiểm họa từ USB lạ (USB Drop Attack)
Kẻ xấu cố tình làm rơi những chiếc USB chứa mã độc ở bãi xe, sảnh chờ, phòng họp công ty. Trên USB thường dán nhãn hấp dẫn như "Quỹ thưởng cuối năm" hay "Kế hoạch sa thải" để kích thích sự tò mò.
Tuyệt đối KHÔNG cắm bất kỳ thiết bị USB nào không rõ nguồn gốc vào máy tính công ty. Dù chỉ copy 1 file, mã độc vẫn có thể tự động chạy ngầm.
Clean Desk Policy
- Không để tài liệu Mật trên bàn khi rời đi.
- Luôn khóa màn hình (Win + L hoặc Cmd + Ctrl + Q) khi đi họp/đi vệ sinh.
Làm việc ngoài văn phòng
- Cẩn thận "nhìn trộm" (shoulder surfing) khi làm việc ở nơi công cộng.
- Hạn chế dùng Wi-Fi công cộng không mật khẩu.
- Bật VPN nội bộ theo quy định khi làm việc từ xa.
Sử dụng GenAI an toàn
Các công cụ như ChatGPT, Claude thường dùng dữ liệu bạn nhập vào để tiếp tục huấn luyện mô hình. Đưa mã nguồn (source code), hợp đồng khách hàng, hay chiến lược kinh doanh lên AI public đồng nghĩa với việc lộ lọt dữ liệu ra toàn cầu.
Quy trình làm sạch (Anonymize):
Thay vì đưa hợp đồng thật: "Soạn lại hợp đồng cho Liên doanh dầu khí số tiền 5 triệu USD..."
Hãy ẩn danh: "Soạn lại template hợp đồng cho Đối tác X, giá trị [Y] triệu USD..."
* Áp dụng đúng Quy định bảo mật thông tin nội bộ
Hiểm họa Deepfake
"Nhìn thấy mặt, nghe thấy tiếng qua Video Call cũng chưa chắc là thật."
Kẻ xấu sử dụng AI để ghép mặt và giả giọng nói của Sếp/Giám đốc một cách hoàn hảo theo thời gian thực để ra lệnh chuyển tiền khẩn cấp.
Vụ án thực tế (Hong Kong, 2024):
Một nhân viên tài chính đã chuyển 25 triệu USD cho lừa đảo sau khi tham gia một cuộc họp Video Conference, trong đó Giám đốc tài chính và các đồng nghiệp khác ĐỀU LÀ DEEPFAKE do AI tạo ra.
=> Giải pháp: Khi có lệnh chuyển tiền lạ, ngắt máy và gọi điện thoại thoại (Voice) trực tiếp lại số đã lưu để xác minh.
NO BLAME CULTURE
Lỡ tay click nhầm? Đừng hoảng sợ hay giấu diếm.
Tốc độ báo cáo quan trọng hơn tất cả. Công ty khuyến khích văn hóa "Không Đổ Lỗi" (No Blame Culture) đối với người dùng trung thực báo cáo sự cố sớm. Chúng tôi không phạt người bấm nhầm, chúng tôi chỉ kỷ luật người cố tình che giấu sự cố!
DỪNG LẠI
Ngưng mọi thao tác, ngắt mạng LAN/Wi-Fi nếu cần (không tắt máy).
KHÔNG TỰ SỬA
Không tự ý dùng app diệt virus, không xóa file, không xóa lịch sử chat/mail.
GHI NHẬN
Chụp ảnh bằng điện thoại lại màn hình cảnh báo, ghi nhớ thời gian.
BÁO NGAY
Gọi ngay Hotline (+84) 968 424 238 trực 24/7.
Trên tàu biển và giàn khoan, mạng máy tính được chia làm hai loại: IT (Information Technology) dùng cho văn phòng, internet và OT (Operational Technology) dùng để điều khiển máy móc (như hệ thống DP, hệ thống động lực PMS, ECDIS, Ballast).
Nguy hiểm cốt lõi:
Nếu IT bị hack, chúng ta mất dữ liệu. Nhưng nếu OT bị hack, chúng ta mất sự an toàn của con tàu, có thể dẫn đến cháy nổ, tràn dầu hoặc đâm va.
Nguyên tắc phòng thủ OT:
- Tuyệt đối KHÔNG cắm USB cá nhân, điện thoại vào bất kỳ cổng USB nào trên các thiết bị điều khiển (ECDIS, DP Console, Radar).
- Không tự ý nối mạng LAN giữa máy tính văn phòng (IT) và máy tính điều khiển (OT).
- Chỉ sử dụng các thiết bị ngoại vi chuyên dụng đã được IT hoặc nhà sản xuất phê duyệt để cập nhật hải đồ hoặc phần mềm.
Tàu ngoài khơi phụ thuộc hoàn toàn vào sóng vệ tinh (VSAT/Starlink) để liên lạc và định vị (GPS/GNSS, AIS). Những hệ thống này đang trở thành mục tiêu tấn công hàng đầu của tin tặc.
Tấn công giả mạo vị trí (AIS/GNSS Spoofing)
Kẻ xấu phát tín hiệu giả làm thay đổi vị trí của tàu trên hệ thống hải đồ hoặc trên bản đồ AIS, khiến tàu đi sai hướng hoặc đi vào vùng biển nguy hiểm. Sĩ quan boong phải luôn đối chiếu định vị vệ tinh với các phương pháp định vị truyền thống (radar, thiên văn).
Lỗ hổng thiết bị VSAT
Thiết bị VSAT nếu để mật khẩu mặc định (admin/admin) sẽ cho phép hacker chiếm quyền điều khiển, nghe lén toàn bộ thông tin liên lạc của tàu hoặc dùng mạng của tàu để tấn công nơi khác.
Các nhà cung cấp thiết bị kỹ thuật cao (như Kongsberg, Wärtsilä) thường yêu cầu kết nối từ xa (Remote Support) qua mạng vệ tinh để bảo trì và sửa lỗi phần mềm cho tàu.
Quy trình 3 bước khi cấp quyền Remote cho Vendor:
- Xác minh (Verify): Đảm bảo yêu cầu remote đến từ đúng nhân sự của hãng (qua email chính thức hoặc số hotline của hãng), không cấp quyền qua điện thoại lạ. Xin lệnh của Thuyền trưởng/Máy trưởng.
- Giám sát (Monitor): Cấp quyền truy cập trong thời gian giới hạn (Time-based Access). Luôn có sĩ quan tàu ngồi giám sát trực tiếp trên màn hình xem Vendor đang thao tác gì.
- Ngắt kết nối (Disconnect): Ngay khi công việc bảo trì hoàn tất, LẬP TỨC ngắt kết nối VPN/Teamviewer và rút cáp mạng ra khỏi cổng bảo trì.
Mọi quy định về An toàn thông tin tại PTSC Marine không phải do công ty tự đặt ra gây khó dễ, mà nhằm đảm bảo tuân thủ chặt chẽ luật pháp Việt Nam và các tiêu chuẩn hàng hải quốc tế khắt khe nhất.
Luật An ninh mạng
(Luật số 116/2025/QH15): Quy định chặt chẽ về bảo vệ hệ thống thông tin quan trọng. Doanh nghiệp dầu khí/hàng hải là mục tiêu hạ tầng thiết yếu, mọi hành vi làm lộ lọt dữ liệu có thể bị truy cứu trách nhiệm hình sự.
Bảo vệ Dữ liệu Cá nhân
(Nghị định 13/2023/NĐ-CP & 356/2025/NĐ-CP): Bắt buộc bảo vệ nghiêm ngặt thông tin của nhân viên, thuyền viên (CCCD, hồ sơ sức khỏe, bảng lương) và đối tác. Rò rỉ dữ liệu cá nhân sẽ bị phạt tiền rất nặng.
Quy định Hàng hải (IMO)
Tổ chức Hàng hải Quốc tế (IMO) yêu cầu mọi tàu biển phải đưa Quản lý Rủi ro An ninh mạng vào Hệ thống Quản lý An toàn (SMS). Tàu có thể bị lưu giữ (detention) tại cảng nếu hệ thống OT/ECDIS bị lỗi do virus.
Tiêu chuẩn ISO/IEC 27001
Tiêu chuẩn quốc tế cao nhất về Hệ thống Quản lý ATTT (ISMS). PTSC Marine áp dụng ISO 27001 để đảm bảo tính Bí mật, Toàn vẹn và Sẵn sàng (CIA) cho mọi dữ liệu của công ty và khách hàng thuê tàu.
Tình Huống Tương Tác Hàng Hải
Scenario-based Learning: Thử nghiệm kỹ năng xử lý tình huống thực tế trên tàu và văn phòng.
Tình huống 1: Email "Giám Đốc"
"Anh đang họp gấp. Em xử lý khoản thanh toán chi phí nhiên liệu 500tr cho đại lý vào STK mới đính kèm nhé. Xong việc báo anh." - Từ: Giám đốc.
Tình huống 2: USB Khách hàng
Khách hàng V.I.P đến họp và đưa bạn chiếc USB: "Bản vẽ kỹ thuật hoán cải tàu DP2 lớn quá anh không gửi mail được, em cắm USB này vào trình chiếu luôn nhé."
Tình huống 3: Cập nhật ECDIS
Tàu vừa cập cảng, đại lý mang lên bờ một chiếc USB và bảo: "Đây là bản cập nhật dữ liệu hải đồ mới nhất bắt buộc phải cài đặt ngay vào ECDIS trước khi tàu khởi hành đi cảng tiếp theo."
Tình huống 4: Yêu cầu Remote
Lúc 2 giờ sáng, một người tự xưng là kỹ sư hỗ trợ của Kongsberg gọi điện thoại lên tàu yêu cầu sĩ quan mở cổng kết nối từ xa (Remote VPN) khẩn cấp để vá lỗi hệ thống điều khiển lực đẩy.
Kiểm Tra Nhận Thức (Quiz)
Hãy hoàn thành 8 câu hỏi trắc nghiệm dưới đây để nhận chứng chỉ đào tạo.
Tài Liệu Tham Chiếu Nội Bộ
Vui lòng đọc kỹ các quy định, chính sách hiện hành của PTSC Marine. Việc tuân thủ là bắt buộc đối với toàn bộ cán bộ nhân viên để đạt chuẩn ISO 27001 và an ninh hàng hải (IMO).
Quy định xử lý sự cố ATTT
PMA-HOM-07-01R
Quy trình hệ thống thông tin HĐ liên tục
PMA-HOM-07-10
Hướng dẫn An ninh Mạng IMO
IMO MSC-FAL.1/Circ.3
Quản lý thiết bị ngoại vi PTSC
Policy USB/BYOD
Cơ sở pháp lý tuân thủ (Compliance):
- Tiêu chuẩn quốc tế Hệ thống Quản lý ATTT ISO/IEC 27001.
- Luật An ninh mạng số 116/2025/QH15.
- Nghị định số 13/2023/NĐ-CP và 356/2025/NĐ-CP (Bảo vệ dữ liệu cá nhân).
- Quy định của IMO về Quản lý Rủi ro An ninh mạng hàng hải.