Nỗi sợ lớn nhất của một System Admin là gì?
Nỗi sợ lớn nhất của người quản trị không phải là server sập lúc nửa đêm. Đó là cảm giác mọi thứ vẫn chạy êm đềm nhưng bên dưới là hàng tá “hố đen” bảo mật mà bạn không hề hay biết. Cách đây 2 năm, mình từng tiếp quản một hệ thống startup quy mô 50 nhân sự.
Mọi thứ nhìn qua rất ổn cho đến khi mình chạy thử bản quét lỗ hổng đầu tiên. Kết quả khiến mình lạnh sống lưng: Một chiếc máy in cũ trong kho vẫn chạy firmware từ 2017, dính lỗ hổng EternalBlue (CVE-2017-0144). Chỉ cần một máy tính bị nhiễm malware, hacker có thể dùng chiếc máy in này làm bàn đạp tấn công toàn bộ Domain Controller.
Thực tế cho thấy hệ thống càng phình to, việc kiểm soát thủ công càng trở nên bất khả thi. Bạn không thể tự mình kiểm tra từng version dịch vụ trên 20-30 máy ảo hay hàng loạt thiết bị IoT mỗi ngày.
Tại sao hệ thống của bạn luôn nằm trong tầm ngắm?
Lỗ hổng bảo mật không chỉ đến từ việc bạn quên cập nhật Windows. Theo kinh nghiệm của mình, rủi ro thường tập trung vào 3 nhóm chính:
- Lỗ hổng phần mềm (CVE): Những lỗi kinh điển như Log4shell (CVE-2021-44228) cho phép hacker chiếm quyền điều khiển server chỉ bằng một dòng lệnh.
- Sai sót cấu hình: Để mật khẩu mặc định (admin/admin), mở port 3389 (RDP) công khai hoặc chưa tắt giao thức SMBv1 lỗi thời.
- Thiết bị “lạ” (Shadow IT): Những chiếc Router Wi-Fi cá nhân hoặc Raspberry Pi do nhân viên tự ý cắm vào mạng nội bộ.
So sánh các công cụ quét lỗ hổng phổ biến
Trước khi chọn Nessus, mình đã cân nhắc khá kỹ các phương án:
- Nmap: Tốc độ cực nhanh nhưng chủ yếu chỉ quét port và đoán hệ điều hành. Nmap không thể chỉ mặt đặt tên các CVE phức tạp nếu thiếu script chuyên sâu.
- OpenVAS (GVM): Mạnh mẽ và hoàn toàn miễn phí. Tuy nhiên, việc cài đặt rất cồng kềnh, database cập nhật chậm và giao diện khá khó dùng với người mới.
- Kiểm tra thủ công: Cách này chỉ dành cho những hệ thống siêu nhỏ dưới 5 thiết bị.
Nessus Essentials: ‘Vũ khí’ miễn phí nhưng cực kỳ uy lực
Sau nhiều lần thử sai, Nessus Essentials là lựa chọn cân bằng nhất. Đây là phiên bản rút gọn từ Tenable Nessus – tiêu chuẩn vàng trong ngành bảo mật. Phiên bản này cho phép bạn quét tối đa 16 địa chỉ IP. Con số này là quá đủ để bảo vệ những “trụ cột” quan trọng nhất như Web Server, Database hoặc Firewall trong mạng lab và doanh nghiệp nhỏ.
Bước 1: Triển khai nhanh bằng Docker
Thay vì cài trực tiếp lên OS, mình luôn ưu tiên dùng Docker để giữ hệ thống sạch sẽ. Đầu tiên, bạn hãy đăng ký nhận Activation Code tại trang chủ Tenable. Sau đó, hãy bật Terminal và chạy lệnh sau:
docker run -d --name nessus -p 8834:8834 -e ACTIVATION_CODE=YOUR_CODE_HERE tenable/nessus
Chỉ mất khoảng 30 giây để container khởi động. Sau đó, bạn truy cập https://localhost:8834 để thiết lập tài khoản quản trị.
Bước 2: Cấu hình bản quét Basic Network Scan
Với lần đầu sử dụng, hãy bắt đầu với Basic Network Scan. Đây là chế độ quét toàn diện, ít gây treo dịch vụ và độ chính xác cao.
- Tại giao diện chính, chọn New Scan.
- Click vào Basic Network Scan.
- Đặt tên bản quét và nhập dải IP cần kiểm tra vào mục Targets (Ví dụ:
192.168.1.0/24).
Bước 3: Đừng quên quyền truy cập (Credentials)
Đây là sai lầm mà 80% người mới bắt đầu thường mắc phải. Nếu bạn quét không có quyền truy cập (Unauthenticated), Nessus chỉ đứng ngoài “nhìn” các port mở. Kết quả nhận được thường rất sơ sài.
Hãy cung cấp tài khoản SSH (cho Linux) hoặc Administrator (cho Windows). Khi đó, Nessus sẽ đăng nhập sâu vào hệ thống để kiểm tra từng file cấu hình và các bản vá registry. Kết quả lúc này sẽ chính xác và chi tiết hơn gấp nhiều lần.
Bước 4: Phân tích báo cáo và thứ tự ưu tiên
Nessus phân loại rủi ro theo thang điểm CVSS rất trực quan:
- Critical (Đỏ): Những lỗi cho phép thực thi mã từ xa (RCE). Phải vá ngay lập tức nếu không muốn mất dữ liệu vào sáng mai.
- High (Cam): Rủi ro cao, có thể bị khai thác để leo thang đặc quyền.
- Medium/Low: Thường là lỗi cấu hình nhẹ hoặc lộ thông tin phiên bản phần mềm.
Điểm mình thích nhất là tab Remediation. Nessus sẽ chỉ rõ bạn cần cài bản vá (KB) nào hoặc sửa dòng lệnh nào trong file config để khắc phục lỗi.
Kinh nghiệm thực chiến khi sử dụng Nessus
Để việc quản trị hiệu quả hơn, bạn nên lưu ý vài mẹo nhỏ sau:
- Lên lịch quét tự động: Đừng đợi đến khi có sự cố mới quét. Hãy setup lịch quét vào 2h sáng Chủ Nhật hàng tuần để tránh ảnh hưởng đến băng thông người dùng.
- Tận dụng Executive Summary: Khi cần báo cáo cho cấp trên, hãy xuất file PDF định dạng Executive Summary. Nó tóm tắt ngắn gọn số lượng lỗi bằng biểu đồ, giúp sếp dễ dàng nắm bắt tình hình mà không bị rối bởi thuật ngữ kỹ thuật.
- Cẩn trọng với False Positive: Đôi khi Nessus báo sai do nhận diện nhầm phiên bản. Hãy luôn kiểm tra lại thủ công một lần nữa trước khi thực hiện các thay đổi lớn trên hệ thống.
Lời kết
Dùng Nessus Essentials giống như việc bạn đi khám sức khỏe tổng quát cho mạng nội bộ. Thay vì phó mặc cho may rủi, 16 IP miễn phí từ công cụ này sẽ giúp bạn chủ động bịt mọi kẽ hở trước khi hacker tìm thấy. Hãy dành ra 15 phút cài đặt ngay hôm nay, kết quả có thể sẽ khiến bạn bất ngờ đấy.

