Trong bối cảnh các doanh nghiệp ngày càng chú trọng kiểm soát dữ liệu xuyên suốt vòng đời, tẩy xóa dữ liệu an toàn trở thành bước quan trọng khi thiết bị được tái sử dụng, bảo hành, thu hồi hoặc thanh lý. Thực tế, phần lớn ngân sách và sự chú ý trong lĩnh vực an toàn thông tin lâu nay vẫn dành cho phòng thủ biên, giám sát và ứng cứu sự cố – tức là bảo vệ dữ liệu khi hệ thống đang vận hành, trong khi giai đoạn thiết bị kết thúc vòng đời sử dụng thường được xem là công việc hành chính thuần túy của bộ phận quản lý tài sản. Câu hỏi đặt ra là: Khi một thiết bị công nghệ thông tin (CNTT) rời khỏi tổ chức, dữ liệu bên trong nó đã thực sự rời đi hay chưa?
.png)
Toàn cảnh Hội thảo chuyên đề “Phòng tuyến cuối cùng – Tiêu hủy dữ liệu”
Chương trình quy tụ khách hàng là đại diện các doanh nghiệp, tổ chức thân thiết của Mi2, hoạt động trong lĩnh vực tài chính, ngân hàng. Nội dung được trình bày bởi ông Trương Mạnh Linh, Quản lý sản phẩm của Mi2 JSC, theo ba mạch chính: Nhận diện rủi ro trong vận hành, rà soát yêu cầu tuân thủ và lựa chọn cách triển khai đạt chuẩn.
Dữ liệu rò rỉ từ những nơi ít được rà soát nhất
Mở đầu chương trình, diễn giả dẫn ra loạt tình huống rất quen thuộc trong vận hành hằng ngày: máy chủ hết hạn thuê được hoàn trả cho nhà cung cấp, laptop của nhân viên nghỉ việc được bàn giao cho người mới, ổ cứng tại chi nhánh được thay thế sau bảo hành, hay hệ thống lưu trữ từ những cây ATM thế hệ cũ được thanh lý. Điểm chung của tất cả là thiết bị rời khỏi phạm vi kiểm soát của tổ chức, còn dữ liệu bên trong thì chưa chắc đã rời đi cùng. Rủi ro này không giới hạn ở riêng ngành nào – bất kỳ đơn vị nào lưu trữ dữ liệu khách hàng, hồ sơ nhân sự, hợp đồng hay dữ liệu sản xuất đều có thể để lộ thông tin qua một ổ đĩa cũ.
Cũng tại phần này, ba cách xử lý phổ biến nhất hiện nay được phân tích kỹ về điểm mù. Các thao tác xóa tệp, định dạng ổ đĩa hay băm tệp thực chất chỉ gỡ bỏ đường dẫn trỏ tới dữ liệu chứ không loại bỏ dữ liệu khỏi thiết bị, khiến phần lớn nội dung vẫn có thể được khôi phục bằng những công cụ phổ thông. Mã hóa là biện pháp hiệu quả khi dữ liệu đang được sử dụng, nhưng phụ thuộc nhiều vào chất lượng quản lý khóa và không phải ổ đĩa nào cũng được mã hóa ngay từ đầu. Còn phá hủy vật lý tuy trực quan nhưng lại khó cung cấp bằng chứng kiểm toán cho từng thiết bị, dễ phát sinh lỗ hổng trong chuỗi hành trình sản phẩm, đồng thời tạo ra lượng rác thải điện tử không cần thiết từ những thiết bị vẫn còn hoạt động tốt.
.png)
Ông Trương Mạnh Linh, Quản lý sản phẩm của Mi2 JSC đang trình bày về giải pháp tẩy xóa dữ liệu
Khi tuân thủ trở thành yêu cầu bắt buộc
Phần được khách mời quan tâm và trao đổi nhiều nhất là bối cảnh pháp lý trong nước. Nghị định 356/2025/NĐ-CP về bảo vệ dữ liệu cá nhân quy định dữ liệu cá nhân chỉ được lưu trữ trong khoảng thời gian phù hợp với mục đích xử lý; khi mục đích đã hoàn thành hoặc dữ liệu không còn cần thiết, dữ liệu phải được xóa không thể khôi phục, hoặc thiết bị chứa dữ liệu phải được hủy, kèm theo chế độ báo cáo. Trước đó, Nghị định 53/2022/NĐ-CP đã đặt ra yêu cầu quản lý, tiêu hủy và sửa chữa thiết bị công nghệ thông tin, phương tiện truyền thông và vật mang tin theo quy định của pháp luật về bảo vệ bí mật nhà nước.
Với khối tổ chức tín dụng, Thông tư 09/2020/TT-NHNN của Ngân hàng Nhà nước yêu cầu phải có quy trình tẩy xóa dữ liệu an toàn trước khi xử lý, bảo hành hoặc sửa chữa thiết bị CNTT. Ở phạm vi tiêu chuẩn quốc tế, ISO 27001 yêu cầu dữ liệu nhạy cảm được tẩy xóa an toàn trước khi thiết bị được tái sử dụng, còn PCI DSS đặt ra yêu cầu tẩy xóa định kỳ đối với dữ liệu thẻ được lưu giữ. Từ những quy định này, diễn giả nhấn mạnh một điểm mà nhiều tổ chức chưa lường hết: khác biệt giữa “đã xóa” và “chứng minh được là đã xóa” nằm ở bản báo cáo tẩy xóa có khả năng kiểm toán, ghi nhận thiết bị theo số serial, phương pháp áp dụng, thời gian thực hiện và kết quả, kèm chữ ký số để bảo đảm tính toàn vẹn.
Tẩy xóa dữ liệu theo chuẩn quốc tế
Ở phần cuối, chương trình chuyển sang câu hỏi thực tế nhất là triển khai như thế nào? Cách tiếp cận được giới thiệu dựa trên NIST SP 800-88 – bộ hướng dẫn về vệ sinh dữ liệu (media sanitization) đang được tham chiếu rộng rãi trên thế giới, phân định các mức xử lý tương ứng với mức độ nhạy cảm của dữ liệu và từng loại thiết bị lưu trữ, cho phép mỗi tổ chức xây dựng chính sách theo mức rủi ro thay vì áp dụng một quy trình đồng nhất cho mọi thiết bị.
Đây cũng là phần Mi2 dành thời gian giới thiệu bộ giải pháp Blancco như một minh họa cho cách một công cụ tẩy xóa tự động hiện thực hóa khung NIST SP 800-88 trên hạ tầng thực tế. Điều diễn giả nhấn mạnh không nằm ở danh mục tính năng, mà ở hai điều kiện mà một quy trình đạt chuẩn cần đáp ứng: phạm vi bao phủ đủ rộng và bằng chứng đủ chặt. Về phạm vi, việc tẩy xóa cần xử lý được từ ổ đĩa và máy chủ – bao gồm cả SSD, NVMe và ổ đĩa tự mã hóa, cho tới máy ảo, phân vùng lưu trữ trong môi trường đang hoạt động, tệp và thư mục trên máy đang vận hành, thiết bị di động, cùng cả những ổ đĩa đã hỏng không còn nhận lệnh tẩy xóa thông thường. Về bằng chứng, toàn bộ quá trình được quản lý và xuất báo cáo tập trung, có thể tích hợp với hệ thống quản lý dịch vụ CNTT (ITSM) để đưa bước tẩy xóa vào quy trình vận hành thay vì phụ thuộc vào thao tác thủ công của từng cá nhân.
.png)
Khách mời và diễn giả thảo luận về quy trình quản lý và tiêu hủy dữ liệu
Đồng hành cùng doanh nghiệp trong quản trị vòng đời dữ liệu
Hội thảo khép lại bằng phần trao đổi cởi mở giữa khách mời và đội ngũ chuyên gia của Mi2, xoay quanh những vướng mắc rất cụ thể: xử lý thế nào với ổ đĩa đã hỏng không còn nhận được lệnh tẩy xóa, làm sao tẩy xóa dữ liệu trong môi trường ảo hóa và lưu trữ dùng chung mà không ảnh hưởng tới hệ thống đang chạy, hay cách đưa bước tẩy xóa trở thành một mắt xích bắt buộc trong quy trình thu hồi – bảo hành – thanh lý tài sản CNTT.
Thông qua chương trình, Mi2 mong muốn tiếp tục đồng hành cùng các tổ chức, doanh nghiệp tại Việt Nam trong việc hoàn thiện quy trình quản lý dữ liệu xuyên suốt vòng đời thiết bị, để khâu cuối cùng không còn là điểm mù mà trở thành một lớp phòng thủ có bằng chứng, sẵn sàng cho các đợt kiểm toán và thanh tra. Với vai trò nhà phân phối và tư vấn giải pháp an toàn thông tin, Mi2 JSC sẽ tiếp tục đồng hành cùng các doanh nghiệp Việt nhằm cập nhật kiến thức thực tiễn cho khách hàng.
.png)
Đội ngũ Mi2 JSC cùng Quý Khách hàng chụp ảnh lưu niệm sau Hội thảo
Về Mi2 JSC
Thành lập năm 2007, Công ty Cổ phần Tin học Mi Mi (Mi2 JSC) hoạt động chuyên sâu trong lĩnh vực an toàn, an ninh thông tin, phân phối và tư vấn triển khai các giải pháp bảo mật tại Việt Nam, trong đó có giải pháp tẩy xóa dữ liệu Blancco. Với đội ngũ kỹ sư được hãng đào tạo và chứng nhận, Mi2 đồng hành cùng khách hàng trong toàn bộ quá trình từ tư vấn, đào tạo đến triển khai và vận hành giải pháp.




