anhnd11
5 phút đọc#d97be39

Playbook xử lý sự cố phishing trong doanh nghiệp: 6 bước đã chuẩn hoá

Mỗi lần xử lý phishing khác nhau một chút, nhưng cấu trúc lại giống nhau đến 90%. Đây là playbook 6 bước mình và team đã chuẩn hoá sau nhiều lần xử lý sự cố tương tự, để không ai phải nhớ lại từ đầu mỗi lần.

Sự cố phishing hiếm khi phức tạp về mặt kỹ thuật — cái khó là làm đúng thứ tự, đủ nhanh, và không bỏ sót ai bị ảnh hưởng. Sau vài lần xử lý theo kiểu tuỳ cơ ứng biến, team mình chuẩn hoá lại thành 6 bước cố định.

Bước 1: Xác nhận (Verify) — trước khi làm bất cứ điều gì khác

Không phải mọi report "tôi nghĩ đây là phishing" đều là phishing thật, và ngược lại. Việc đầu tiên là lấy email gốc kèm header đầy đủ (không phải ảnh chụp màn hình) từ người report.

Header cần soi kỹ nhất
Return-Path: <noreply@paypa1-secure.com>
Authentication-Results: spf=fail smtp.mailfrom=paypa1-secure.com
Received-SPF: fail

spf=fail kết hợp domain giả mạo gần giống thật (paypa1 thay paypal) là dấu hiệu gần như chắc chắn. Nếu SPF/DKIM pass và domain hợp lệ, có thể đây là email thật bị nghi ngờ nhầm — dừng lại ở đây, không cần escalate.

Bước 2: Cô lập (Contain) — chặn đường lan rộng ngay

Ngay khi xác nhận là phishing thật, ba việc làm đồng thời trong vòng vài phút:

Checklist cô lập
[ ] Block domain/IP người gửi ở email gateway
[ ] Nếu có link: block URL ở proxy/DNS filtering
[ ] Nếu người dùng đã nhập mật khẩu: reset password + revoke session ngay

Bước 3: Truy vết (Trace) — ai khác đã nhận, ai đã click

Đây là bước hay bị làm thiếu nhất. Một email phishing hiếm khi chỉ gửi cho một người.

Tìm tất cả người nhận email này (Microsoft 365)
Search-MailboxAuditLog -Identity * -ShowDetails |
  Where-Object { $_.Operation -eq "MailItemsAccessed" -and $_.LogonUserSid -ne $null }
 
Get-MessageTrace -SenderAddress "noreply@paypa1-secure.com" -StartDate (Get-Date).AddDays(-3)

Từ đây có được: danh sách đầy đủ người nhận, và quan trọng hơn — ai đã mở email, ai đã click link, ai đã nhập thông tin vào trang giả (nếu có log từ proxy ghi lại request tới domain phishing). Ba nhóm này cần ba mức độ hành động khác nhau.

Bước 4: Thu thập chứng cứ (Evidence)

Trước khi xoá bất cứ thứ gì, lưu lại:

  • Email gốc (.eml, kèm header đầy đủ)
  • URL phishing đầy đủ (không chỉ domain — path và query string thường chứa ID để track victim, có giá trị điều tra)
  • Hash của file đính kèm (nếu có) để đối chiếu threat intel
  • Danh sách người nhận/người click từ Bước 3
Lưu hash file đính kèm để tra threat intel
sha256sum invoice_urgent.xlsm
# Đối chiếu với VirusTotal, AbuseIPDB, hoặc threat intel platform nội bộ

Bước 5: Khắc phục (Remediate) — dọn sạch, không chỉ chặn

Checklist khắc phục
[ ] Xoá email khỏi mailbox của TẤT CẢ người nhận (không chỉ người đã report)
[ ] Với người đã nhập credential: bắt buộc đổi mật khẩu + kiểm tra MFA còn active
[ ] Với người đã chạy file đính kèm: cách ly máy, chạy quét EDR đầy đủ
[ ] Cập nhật rule email gateway để chặn pattern domain tương tự trong tương lai

Bước 6: Rút kinh nghiệm (Lessons) — viết report trong vòng 48 giờ

Report ngắn, tập trung vào ba câu hỏi: chuyện gì xảy ra, bao nhiêu người bị ảnh hưởng, cần thay đổi gì để giảm khả năng lặp lại. Không cần dài — cần đúng lúc còn nhớ chi tiết.

Tổng hợp 6 bước

BướcMục tiêuThời gian mục tiêu
1. Xác nhậnTránh escalate nhầm hoặc bỏ sót< 15 phút
2. Cô lậpChặn lan rộng< 30 phút từ lúc xác nhận
3. Truy vếtBiết đúng phạm vi ảnh hưởng< 2 giờ
4. Thu thập chứng cứPhục vụ điều tra/report sauSong song với bước 2-3
5. Khắc phụcDọn sạch, không để sót< 4 giờ
6. Rút kinh nghiệmCải thiện lần sau< 48 giờ

Playbook không thay được kinh nghiệm, nhưng nó đảm bảo người trực ca lúc 2 giờ sáng không phải tự nhớ lại toàn bộ quy trình từ đầu — chỉ cần đi theo từng bước, đúng thứ tự.