Playbook xử lý sự cố phishing trong doanh nghiệp: 6 bước đã chuẩn hoá
Mỗi lần xử lý phishing khác nhau một chút, nhưng cấu trúc lại giống nhau đến 90%. Đây là playbook 6 bước mình và team đã chuẩn hoá sau nhiều lần xử lý sự cố tương tự, để không ai phải nhớ lại từ đầu mỗi lần.
Sự cố phishing hiếm khi phức tạp về mặt kỹ thuật — cái khó là làm đúng thứ tự, đủ nhanh, và không bỏ sót ai bị ảnh hưởng. Sau vài lần xử lý theo kiểu tuỳ cơ ứng biến, team mình chuẩn hoá lại thành 6 bước cố định.
Bước 1: Xác nhận (Verify) — trước khi làm bất cứ điều gì khác
Không phải mọi report "tôi nghĩ đây là phishing" đều là phishing thật, và ngược lại. Việc đầu tiên là lấy email gốc kèm header đầy đủ (không phải ảnh chụp màn hình) từ người report.
Return-Path: <noreply@paypa1-secure.com>
Authentication-Results: spf=fail smtp.mailfrom=paypa1-secure.com
Received-SPF: failspf=fail kết hợp domain giả mạo gần giống thật (paypa1 thay paypal) là dấu hiệu gần như chắc chắn. Nếu SPF/DKIM pass và domain hợp lệ, có thể đây là email thật bị nghi ngờ nhầm — dừng lại ở đây, không cần escalate.
Bước 2: Cô lập (Contain) — chặn đường lan rộng ngay
Ngay khi xác nhận là phishing thật, ba việc làm đồng thời trong vòng vài phút:
[ ] Block domain/IP người gửi ở email gateway
[ ] Nếu có link: block URL ở proxy/DNS filtering
[ ] Nếu người dùng đã nhập mật khẩu: reset password + revoke session ngayBước 3: Truy vết (Trace) — ai khác đã nhận, ai đã click
Đây là bước hay bị làm thiếu nhất. Một email phishing hiếm khi chỉ gửi cho một người.
Search-MailboxAuditLog -Identity * -ShowDetails |
Where-Object { $_.Operation -eq "MailItemsAccessed" -and $_.LogonUserSid -ne $null }
Get-MessageTrace -SenderAddress "noreply@paypa1-secure.com" -StartDate (Get-Date).AddDays(-3)Từ đây có được: danh sách đầy đủ người nhận, và quan trọng hơn — ai đã mở email, ai đã click link, ai đã nhập thông tin vào trang giả (nếu có log từ proxy ghi lại request tới domain phishing). Ba nhóm này cần ba mức độ hành động khác nhau.
Bước 4: Thu thập chứng cứ (Evidence)
Trước khi xoá bất cứ thứ gì, lưu lại:
- Email gốc (
.eml, kèm header đầy đủ) - URL phishing đầy đủ (không chỉ domain — path và query string thường chứa ID để track victim, có giá trị điều tra)
- Hash của file đính kèm (nếu có) để đối chiếu threat intel
- Danh sách người nhận/người click từ Bước 3
sha256sum invoice_urgent.xlsm
# Đối chiếu với VirusTotal, AbuseIPDB, hoặc threat intel platform nội bộBước 5: Khắc phục (Remediate) — dọn sạch, không chỉ chặn
[ ] Xoá email khỏi mailbox của TẤT CẢ người nhận (không chỉ người đã report)
[ ] Với người đã nhập credential: bắt buộc đổi mật khẩu + kiểm tra MFA còn active
[ ] Với người đã chạy file đính kèm: cách ly máy, chạy quét EDR đầy đủ
[ ] Cập nhật rule email gateway để chặn pattern domain tương tự trong tương laiBước 6: Rút kinh nghiệm (Lessons) — viết report trong vòng 48 giờ
Report ngắn, tập trung vào ba câu hỏi: chuyện gì xảy ra, bao nhiêu người bị ảnh hưởng, cần thay đổi gì để giảm khả năng lặp lại. Không cần dài — cần đúng lúc còn nhớ chi tiết.
Tổng hợp 6 bước
| Bước | Mục tiêu | Thời gian mục tiêu |
|---|---|---|
| 1. Xác nhận | Tránh escalate nhầm hoặc bỏ sót | < 15 phút |
| 2. Cô lập | Chặn lan rộng | < 30 phút từ lúc xác nhận |
| 3. Truy vết | Biết đúng phạm vi ảnh hưởng | < 2 giờ |
| 4. Thu thập chứng cứ | Phục vụ điều tra/report sau | Song song với bước 2-3 |
| 5. Khắc phục | Dọn sạch, không để sót | < 4 giờ |
| 6. Rút kinh nghiệm | Cải thiện lần sau | < 48 giờ |
Playbook không thay được kinh nghiệm, nhưng nó đảm bảo người trực ca lúc 2 giờ sáng không phải tự nhớ lại toàn bộ quy trình từ đầu — chỉ cần đi theo từng bước, đúng thứ tự.