Bảng Quản Trị IT GRC Tập Trung
Giám sát trạng thái tuân thủ pháp lý, khẩu vị rủi ro và các chỉ số vận
hành của DieuBank.
Điểm Tuân Thủ
93.75%
Mục tiêu: 100% Sẵn sàng Đánh giá
Rủi Ro Đã Xử Lý
30 / 30
0 Rủi ro Nghiêm trọng tồn đọng
Log thu nhận SOC
420 GB/ngày
Giám sát 100% tài sản trọng yếu
CAP Kiểm toán Mở
10 Đang xử lý
Đang bám sát SLA khắc phục
Trạng thái Sẵn sàng Đánh giá ISO / TT 09 / Nghị định 13
95%
ISO 27001
92%
Thông tư 09
88%
Nghị định 13
Xu hướng Rủi ro Vận hành CNTT 6 Tháng gần nhất
Trạng thái Thiết bị Trọng yếu & Quyền Sở Hữu
| Mã Thiết bị | Tên Thiết bị | Loại Tài sản | Chủ Nghiệp vụ (Business Owner) | Thủ thư CNTT (Custodian) | Điểm C - I - A | Mức Độ Trọng Yếu | Phân Loại Dữ Liệu |
|---|---|---|---|---|---|---|---|
| AST-01 | Core Banking (Temenos T24) | Phần mềm | Khối Vận hành | Nhóm IT Core T24 | 3 / 3 / 3 | Trọng yếu | Giới hạn |
| AST-02 | Database Khách hàng (Oracle) | Dữ liệu | Khối Bán lẻ | Trưởng nhóm DBA | 3 / 3 / 3 | Trọng yếu | Giới hạn |
| AST-03 | SWIFT Alliance Gateway | Mạng / Phần cứng | Khối Nguồn vốn | Quản trị viên SWIFT | 3 / 3 / 3 | Trọng yếu | Rất Giới hạn |
| AST-04 | Dịch vụ Active Directory | Hạ tầng | Giám đốc Công nghệ (CIO) | Trưởng nhóm Windows System | 3 / 3 / 3 | Trọng yếu | Mật |
Ma Trận Ánh Xạ & Chi Tiết Tiêu Chuẩn Tuân Thủ
Tìm hiểu chi tiết các quy định pháp lý và xem bản đồ ánh xạ 50 kiểm soát
an ninh tích hợp tại DieuBank.
Quản Lý Rủi Ro Công Nghệ (ISO 27005)
Đánh giá rủi ro công nghệ chi tiết, đo lường điểm rủi ro tiềm tàng
(Inherent) và rủi ro còn lại (Residual).
Bản Đồ Nhiệt Rủi Ro Tiềm Tàng Click vào từng ô để lọc danh sách bên dưới
Trục X: Tác động (1-5) | Trục Y: Khả
năng xảy ra (1-5)
Giới Hạn Khẩu Vị Rủi Ro & Lọc nhanh
Hệ thống Core (T24 & SWIFT): Khẩu vị bằng không (Zero tolerance) đối với rủi ro mức Cao/Nghiêm trọng. Bắt buộc có kế hoạch xử lý rủi ro.
Quyền riêng tư Dữ liệu (Nghị định 13): Bắt buộc mã hóa dữ liệu nhạy cảm lưu trữ, áp dụng Data Masking trên môi trường test.
Tính sẵn sàng dịch vụ: Chấp nhận rủi ro trung bình đối với hệ thống văn phòng, thời gian RTO tối đa cho phép 24 giờ.
Sổ Đăng Ký Rủi Ro Công Nghệ (30 Kịch bản Ngân hàng)
| Mã | Tài sản Ảnh hưởng | Kịch bản Mối đe dọa & Điểm yếu | R Tiềm tàng (L x I) | Kiểm soát Hiện tại | R Còn lại (L x I) | Kế hoạch Khắc phục Xử lý rủi ro | Chủ quản |
|---|
Giám Sát An Ninh mạng (SOC) & SIEM
Quản lý hiệu năng SOC, theo dõi KRI rủi ro và 20 quy tắc dò tìm sự cố an
ninh mạng.
10 Chỉ Số Hiệu Năng Vận Hành (KPIs)
10 Chỉ Số Chỉ Báo Rủi Ro (KRIs)
20 Quy Tắc Dò Tìm Splunk SIEM Active
Kịch Bản Phản Ứng Ứng Cứu Sự Cố
Kịch bản ứng cứu từng bước (NIST bám sát) kết hợp bộ mô phỏng SoD phê
duyệt quyền hạn.
Quy Trình Ứng Cứu Sự Cố Từng Bước
Bộ Mô Phỏng Phê Duyệt Cấp Quyền Hạn Kiểm tra xung đột SoD
Trung Tâm Quản Lý Kiểm Toán & CAP
Theo dõi các lỗi kiểm toán nội bộ/độc lập, phân tích nguyên nhân gốc rễ
(RCA) và quản lý tiến độ thực hiện CAP.
Các Lỗi Kiểm Toán Đang Mở (Chu kỳ Kiểm toán Q2 2026)
Phát hiện 1: Tài khoản Nhà thầu thôi việc vẫn active [Mức độ: Cao]
▼
Phát hiện 2: Lập trình viên truy cập dữ liệu thật khách hàng [Mức độ: Cao]
▼
Phát hiện 3: Khóa Master giải mã DB lưu dạng rõ trong file config [Mức độ: Nghiêm
trọng]
▼
Phát hiện 4: Thiếu báo cáo đánh giá diễn tập thảm họa (DRP) cho SWIFT Gateway [Mức
độ: Cao]
▼
Phát hiện 5: Hệ điều hành máy trạm giao dịch viên lỗi thời, thiếu bản vá [Mức độ:
Trung bình]
▼
Phát hiện 6: Chia sẻ thông tin khách hàng cho đối tác bảo hiểm chưa có đồng ý chủ
động [Mức độ: Cao]
▼
Phát hiện 7: Sử dụng tài khoản dùng chung (shared accounts) quản trị mạng [Mức độ:
Nghiêm trọng]
▼
Phát hiện 8: Nhật ký log máy chủ Internet Banking ngừng đẩy về hệ thống SIEM [Mức
độ: Trung bình]
▼
Phát hiện 9: Chậm trễ nộp Hồ sơ đánh giá tác động DPIA lên Cục A05 - Bộ Công an
[Mức độ: Cao]
▼
Phát hiện 10: Băng từ sao lưu lưu trữ offsite không đảm bảo an toàn vật lý [Mức
độ: Trung bình]
▼
Tài Liệu Phỏng Vấn & CV Mẫu
Các đoạn mô tả CV chuyên nghiệp đạt chuẩn ATS tiếng Việt, các câu chuyện
theo phương pháp STAR mẫu và câu hỏi đáp phỏng vấn.
Các dòng mô tả kinh nghiệm ghi CV (Ấn để copy)
Thiết kế và triển khai khung quản trị IT GRC tích hợp hoàn chỉnh cho
ngân hàng thương mại DieuBank quy mô 2.5M+ khách hàng, kết hợp ISO 27001/2/5 với Thông
tư 09, Nghị định 13 và Luật An ninh mạng.
Xây dựng Ma trận Ánh xạ Tuân thủ tích hợp gồm 50 kiểm soát an ninh
quan trọng trải rộng trên 9 miền nghiệp vụ, giúp tối ưu hóa quy trình kiểm tra, giảm 30%
thời gian chuẩn bị hồ sơ kiểm toán.
Thực hiện đánh giá rủi ro công nghệ theo tiêu chuẩn ISO 27005 cho 30
kịch bản rủi ro thực tế, thiết lập các kế hoạch khắc phục để đưa điểm rủi ro còn lại về
ngưỡng an toàn.
Thiết lập quy chuẩn SOC và soạn thảo 20 quy tắc dò tìm Splunk SIEM
để giám sát thời gian thực các hành vi leo thang đặc quyền, di chuyển ngang và xuất file
trái phép.
Cẩm nang Tình huống Phỏng vấn STAR
Tình huống 1: Triển khai Nghị định 13 bảo vệ dữ liệu
▼
Tình huống 2: Đánh giá Rủi ro Ransomware trên hệ thống Core
▼