Tuần đầu tháng 8, tôi tham dự Black Hat USA 2026, hội thảo an ninh mạng có ảnh hưởng bậc nhất thế giới. Nếu phải tóm gọn cả tuần hội thảo trong một câu, tôi sẽ mượn nhận xét của ban cố vấn nội dung tại phiên bế mạc: “Everything is AI” - mọi thứ giờ đây đều là AI. Trí tuệ nhân tạo không còn là một chủ đề của Black Hat mà đã trở thành bối cảnh của toàn bộ ngành bảo mật, xuất hiện từ các phiên chính sách quốc gia cho tới cả chục bài tham luận về trình duyệt tích hợp AI.
![]() |
| Anh Đặng Hải Sơn, Trưởng phòng Bảo mật chủ động, FPT Smart Cloud, Tập đoàn FPT tham gia sự kiện Black Hat USA 2026, hội thảo an ninh mạng có ảnh hưởng bậc nhất thế giới. |
Các bài phát biểu của chuyên gia đều chỉ ra một điều rằng trí tuệ nhân tạo đang trực tiếp thay đổi tương quan giữa kẻ tấn công và người phòng thủ, trước hết bằng việc làm giảm rất nhanh chi phí của một cuộc tấn công.
Những công việc từng đòi hỏi nhiều thời gian và chuyên môn như tìm kiếm lỗ hổng, phân tích hay xây dựng mã khai thác đang ngày càng có thể được AI thực hiện ở quy mô lớn. Một thử nghiệm được chia sẻ tại Black Hat cho thấy, từ khoảng 200 lỗ hổng nhân Linux, hệ thống tự động có thể tạo 182 mã khai thác thử nghiệm ở mức gây treo hệ thống (crash-level PoC), với chi phí trung bình chỉ 3,61 USD tiền token và khoảng 21 phút cho mỗi mã.
Điều đáng chú ý không chỉ nằm ở việc AI làm nhanh hơn con người, mà ở chỗ những năng lực tấn công từng được xem là hiếm và đắt đỏ có thể ngày càng trở nên phổ biến. Khi cả hai phía cùng tăng tốc bằng AI, cách phòng thủ chủ yếu dựa vào phát hiện lỗ hổng rồi cố gắng vá thật nhanh sẽ ngày càng khó theo kịp.
Phòng thủ phải thay đổi từ gốc
Khi AI giúp việc tìm kiếm và khai thác lỗ hổng trở nên nhanh, rẻ hơn, theo tôi, doanh nghiệp cần thay đổi đồng thời ở ba khía cạnh: phòng ngừa từ sớm, tăng tốc khả năng ứng phó và mở rộng phạm vi bảo vệ.
Trước hết, bảo mật cần dịch chuyển về phía secure-by-design, tức tìm và xử lý căn nguyên từ thiết kế. Thay vì vá từng lỗ hổng riêng lẻ, doanh nghiệp cần xác định vấn đề xuất phát từ kiến trúc, cách phân quyền hay công nghệ nền tảng nào để có thể loại bỏ cả một nhóm rủi ro tương tự.
Tiếp đó, chính AI cần được sử dụng để nâng tốc độ phòng thủ. AI agent có thể hỗ trợ giám sát, phát hiện bất thường, đánh giá và xử lý một phần tình huống ở quy mô mà con người khó đáp ứng. Tuy nhiên, với những quyết định có thể ảnh hưởng tới hoạt động kinh doanh hay gây gián đoạn hệ thống, con người vẫn phải giữ vai trò kiểm soát cuối cùng. AI nên khuếch đại năng lực của chuyên gia bảo mật, thay vì thay thế phán đoán của họ.
Cuối cùng, phạm vi cần bảo vệ cũng đang rộng hơn. AI agent nội bộ với quyền truy cập dữ liệu và hệ thống, chuỗi cung ứng phần mềm, quy trình tự động kiểm tra, đóng gói và triển khai phần mềm (pipeline CI/CD) hay các hình thức lừa đảo sử dụng deepfake đều tạo thêm những điểm có thể bị khai thác. Vì vậy, đội ngũ Bảo mật chủ động cũng cần mở rộng phạm vi kiểm thử, không chỉ tìm điểm yếu trong những hệ thống truyền thống mà còn chủ động nhận diện các rủi ro mới phát sinh cùng quá trình ứng dụng AI.
![]() |
| Anh Sơn cho rằng cách thức "vá thật nhanh" khi phát hiện lỗ hổng đang trở nên yếu thế trước tốc độ tấn công mới khi có AI. |
Chủ động xử lý “điểm yếu” trước kẻ xấu
Trở lại công việc tại FPT Smart Cloud, điều tôi suy nghĩ nhiều nhất, đó là đội ngũ Bảo mật chủ động cần thích ứng thế nào để đi trước những cách thức tấn công mới khi có AI?
Nếu kẻ xấu có thể dùng AI để tăng tốc, vậy đội bảo mật chủ động cũng cần tận dụng chính AI để mở rộng quy mô, săn lỗ hổng và kiểm thử hệ thống. Như vậy, con người có thể tập trung nhiều hơn vào những phần khó tự động hóa như xây dựng mô hình mối đe dọa, kiểm chứng kết quả và đánh giá tác động. Khi đó, giá trị của đội ngũ bảo mật sẽ nằm ở khả năng lý giải vì sao lỗ hổng tồn tại, xác định gốc rễ nguyên nhân và đề xuất những thay đổi cần thiết để rủi ro được xử lý từ gốc.
AI dường như đã làm “cuộc chơi” an ninh mạng trở nên khó lường khi cả kẻ tấn công lẫn người phòng thủ đều sở hữu những công cụ mạnh hơn. Và trong bối cảnh ấy, lợi thế sẽ thuộc về những tổ chức hiểu hệ thống của mình đủ sâu để nhận diện điểm yếu và chủ động xử lý trước khi kẻ xấu tìm ra.
Đặng Hải Sơn, Trưởng phòng Bảo mật chủ động, FPT Smart Cloud


Ý kiến
()