|
ỦY BAN NHÂN DÂN
THÀNH PHỐ HUẾ
-------
|
CỘNG HÒA XÃ HỘI
CHỦ NGHĨA VIỆT NAM
Độc lập - Tự do - Hạnh phúc
---------------
|
|
Số: 486/KH-UBND
|
Huế, ngày 20
tháng 8 năm 2026
|
KẾ HOẠCH
KIỂM THỬ AN NINH MẠNG (PENTEST) ĐỐI VỚI MỘT SỐ HỆ THỐNG
THÔNG TIN QUAN TRỌNG, TRỌNG YẾU TRÊN ĐỊA BÀN THÀNH PHỐ HUẾ
Thực hiện Chỉ thị số 57-CT/TW
ngày 31/12/2025 của Ban Bí thư Trung ương Đảng về tăng cường bảo đảm an ninh mạng,
bảo mật thông tin, an ninh dữ liệu trong hệ thống chính trị; Chương trình hành
động số 27-CTr/TU ngày 10/3/2026 của Ban Thường vụ Thành ủy Huế về việc thực hiện
Chỉ thị số 57- CT/TW ngày 31/12/2025; Kế hoạch số 226/KH-UBND ngày 17/4/2026 của
Ủy ban nhân dân thành phố Huế về việc triển khai Chương trình hành động thực hiện
Chỉ thị số 57-CT/TW; Kế hoạch số 51/KH-UBND ngày 26/01/2026 của Ủy ban nhân dân
thành phố Huế về việc triển khai công tác bảo đảm an ninh mạng, an toàn thông
tin trên địa bàn thành phố Huế năm 2026.
Ủy ban nhân dân thành phố Huế
ban hành Kế hoạch kiểm thử an ninh mạng (pentest) đối với một số hệ thống thông
tin quan trọng, trọng yếu trên địa bàn thành phố Huế năm 2026 với các nội dung
như sau:
I. MỤC ĐÍCH,
YÊU CẦU
1. Mục đích
- Chủ động đánh giá mức độ bảo
đảm an ninh mạng, an ninh dữ liệu đối với một số hệ thống thông tin quan trọng,
trọng yếu trên địa bàn thành phố; đánh giá mức độ tuân thủ các quy định, tiêu
chuẩn, quy chuẩn về bảo đảm an ninh mạng, an ninh dữ liệu.
- Nâng cao năng lực phối hợp giữa
lực lượng chuyên trách bảo đảm an ninh mạng, an ninh dữ liệu và lực lượng thực
hiện công tác quản trị, vận hành các hệ thống thông tin.
- Xây dựng, triển khai đồng bộ
các biện pháp kỹ thuật, nghiệp vụ nhằm bảo đảm an ninh mạng, an ninh dữ liệu
cho các hệ thống thông tin quan trọng, trọng yếu trên địa bàn.
2. Yêu cầu
- Quá trình triển khai kiểm thử
an ninh mạng đối với các hệ thống thông tin quan trọng, trọng yếu chỉ được thực
hiện trong phạm vi, nội dung được phê duyệt; bảo đảm tuân thủ các nguyên tắc về
an ninh, an toàn, phương án sao lưu, kiểm soát rủi ro; không làm gián đoạn hoạt
động bình thường của hệ thống.
- Đơn vị thực hiện kiểm thử phải
tuân thủ tuyệt đối nguyên tắc bảo mật thông tin; quá trình thực hiện trên môi
trường thực tế phải bảo đảm đúng thời gian được phê duyệt; quá trình rà quét
các nguy cơ, điểm yếu, lỗ hổng bảo mật trên các hệ thống thông tin chỉ được thực
hiện với mục đích làm căn cứ chứng minh, tuyệt đối không thực hiện các hành vi
gây hại đến hệ thống, thay đổi, phá hủy, xóa dữ liệu, không sử dụng để làm bàn
đạp tấn công các hệ thống khác.
- Kết quả kiểm thử phải tuyệt đối
bảo mật; được tổng hợp, phân loại theo mức độ rủi ro và bàn giao cho lực lượng
chuyên trách bảo đảm an ninh mạng và đơn vị vận hành, quản trị hệ thống thông
tin theo quy định.
- Các lỗ hổng bảo mật nghiêm trọng
có thể bị khai thác phải được báo cáo ngay cho lực lượng chuyên trách bảo đảm
an ninh mạng để tiến hành xử lý và kiểm thử lại trong thời gian gần nhất.
II. PHẠM VI,
ĐỐI TƯỢNG, NỘI DUNG KIỂM THỬ
1. Phạm
vi
- Ứng dụng Web/Website;
- Web Application/SPA/Portal;
- API/Backend service;
- Rà soát mã nguồn.
2. Đối tượng
kiểm thử
- Hệ thống thông tin Giải quyết
thủ tục hành chính thành phố Huế (đường dẫn: mcdt.hue.gov.vn).
- Trang Portal thành phố Huế (đường
dẫn: hue.gov.vn, admin.hue.gov.vn, thuanhoa.hue.gov.vn,
adminthuanhoa.hue.gov.vn).
(tổng
cộng có 5 đối tượng được xác định kiểm thử)
3. Nội dung
kiểm thử
a) Hệ thống thông tin Giải quyết
thủ tục hành chính thành phố Huế
- Đường dẫn/URL:
mcdt.hue.gov.vn
- Hình thức: Black box - không
cung cấp thông tin trước.
- Vị trí thực hiện: từ
Internet.
- Phạm vi: ứng dụng
Web/Website.
- Môi trường kiểm thử: trên
Production thật.
- Khung thời gian cho phép kiểm
thử: ngoài giờ hành chính, cuối tuần.
- Hình thức thực hiện: kết hợp tại
chỗ và từ xa. b) Trang Portal thành phố Huế
- Đường dẫn: hue.gov.vn,
admin.hue.gov.vn, thuanhoa.hue.gov.vn, adminthuanhoa.hue.gov.vn.
- Hình thức: Grey box - cung cấp
tài khoản/thông tin một phần.
- Vị trí thực hiện: từ
Internet.
- Phạm vi: ứng dụng Web/Website,
Web Application/SPA/Portal, API/Backend service.
- Môi trường kiểm thử: trên
Production thật.
- Khung thời gian cho phép kiểm
thử: ngoài giờ hành chính, cuối tuần.
- Hình thức thực hiện: kết hợp
tại chỗ và từ xa.
4. Phương
pháp kiểm thử
Kiểm thử có kiểm soát; thực hiện
kiểm chứng có giới hạn đối với các nguy cơ, điểm yếu, lỗ hổng bảo mật tồn tại
trên hệ thống thông tin để xác nhận khả năng tồn tại và mức độ ảnh hưởng; yêu cầu
áp dụng tiêu chuẩn kiểm thử an ninh mạng OWASP Top 10 Web Application Security
Risks.
5. Quy
trình thực hiện
Bước 1: Rà soát,
chuẩn bị các nội dung, thông tin, tài liệu theo danh mục đã được khảo sát đối với
các hệ thống thông tin được lựa chọn kiểm thử.
Bước 2: Đơn vị được
giao kiểm thử xây dựng kế hoạch, phương án, thời gian thực hiện kiểm thử gửi về
Ủy ban nhân dân thành phố (qua Công an thành phố) để đánh giá, báo cáo cấp
có thẩm quyền phê duyệt thời gian triển khai thực hiện kiểm thử.
Bước 3: Các đơn vị
quản trị hệ thống chuẩn bị nội dung, bảo đảm các điều kiện cần thiết và chủ động
triển khai các biện pháp bảo đảm an ninh, an toàn đối với hệ thống, dữ liệu trước
khi kiểm thử (thực hiện backup toàn bộ dữ liệu, phân công cán bộ phối hợp
theo dõi hệ thống…).
Bước 4: Thực hiện
kiểm thử theo kế hoạch, phương án, thời gian đã được các cấp có thẩm quyền phê
duyệt. Công an thành phố thực hiện kiểm soát toàn diện đối với đơn vị thực hiện
kiểm thử; phối hợp với các đơn vị quản trị hệ thống thông tin bảo đảm an ninh,
an toàn trong quá trình kiểm thử.
Bước 5: Phân
tích, đánh giá các nguy cơ, điểm yếu, lỗ hổng bảo mật trong quá trình triển
khai thực hiện kiểm thử; nếu phát hiện nguy cơ, điểm yếu, lỗ hổng bảo mật ảnh
hưởng nghiêm trọng đến an ninh mạng, an ninh dữ liệu, gián đoạn dịch vụ phải
báo cáo ngay cho Ủy ban nhân dân thành phố (qua Công an thành phố) để phối
hợp các đơn vị liên quan khắc phục.
Bước 6: Đơn vị
triển khai kiểm thử báo cáo kết quả tổng hợp các nguy cơ, điểm yếu, lỗ hổng bảo
mật được phát hiện, bảo đảm đầy đủ các nội dung, khuyến nghị và hướng dẫn cách
khắc phục gửi về Ủy ban nhân dân thành phố (qua Công an thành phố) trong
vòng 05 ngày làm việc sau khi hoàn thành việc kiểm thử; phối hợp với các đơn vị
liên quan tiến hành khắc phục và kiểm tra đánh giá lại sau khi hoàn thành kiểm
thử.
6. Dự kiến
thời gian triển khai
a) Rà soát, tập hợp thông tin,
tài liệu liên quan các hệ thống thông tin được lựa chọn kiểm thử an ninh mạng
- Đơn vị thực hiện: Công an
thành phố chủ trì, phối hợp Văn phòng Ủy ban nhân dân thành phố, Sở Khoa học và
Công nghệ.
- Thời gian hoàn thành: tháng
8/2026.
b) Dự trù kinh phí, lựa chọn
đơn vị kiểm thử bảo đảm năng lực
- Đơn vị thực hiện: Công an
thành phố chủ trì, phối hợp Sở Tài chính.
- Thời gian hoàn thành: tháng
8/2026.
c) Triển khai kiểm thử an ninh
đối với các hệ thống thông tin đã lựa chọn
- Đơn vị thực hiện: Công an
thành phố, đơn vị kiểm thử và các đơn vị liên quan.
- Thời gian thực hiện, hoàn
thành: tháng 9/2026.
d) Báo cáo kết quả kiểm thử,
hoàn thiện việc khắc phục các nguy cơ, điểm yếu, lỗ hổng bảo mật được phát hiện,
tiến hành kiểm thử lại
- Đơn vị thực hiện: Công an
thành phố, đơn vị kiểm thử và các đơn vị liên quan.
- Thời gian hoàn thành: tháng
10/2026.
III. KINH
PHÍ THỰC HIỆN
Kinh phí thực hiện Kế hoạch từ
nguồn ngân sách thành phố.
IV. TỔ CHỨC
THỰC HIỆN
1. Văn phòng Ủy ban nhân
dân thành phố, Sở Khoa học và Công nghệ (đơn vị quản trị, vận hành hệ thống
thông tin được lựa chọn kiểm thử an ninh mạng) phối hợp chặt chẽ Công an
thành phố, trao đổi, cung cấp thông tin, tài liệu, cử đầu mối kỹ thuật và chuẩn
bị các điều kiện cần thiết bảo đảm việc triển khai kiểm thử an ninh mạng đạt hiệu
quả cao.
2. Công an thành phố chủ
trì, phối hợp với các đơn vị liên quan triển khai thực hiện Kế hoạch này; rà
soát, lựa chọn đơn vị triển khai kiểm thử bảo đảm điều kiện, năng lực trên lĩnh
vực an ninh mạng, an ninh dữ liệu; phối hợp Sở Tài chính dự kiến kinh phí thực
hiện Kế hoạch; tổ chức kiểm soát chặt chẽ trong quá trình triển khai thực hiện
kiểm thử, kịp thời xử lý, khắc phục các sự cố an ninh mạng, an ninh dữ liệu có
thể xảy ra trong quá trình kiểm thử; quản lý tài liệu, báo cáo kết quả kiểm thử,
kiến nghị khắc phục bảo mật theo quy định.
3. Sở Tài chính phối hợp
Công an thành phố bảo đảm kinh phí thực hiện Kế hoạch đúng quy định.
4. Quá trình triển khai
thực hiện nếu có khó khăn, vướng mắc kịp thời báo cáo về Công an thành phố (qua
Phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao; đầu mối liên
hệ: đồng chí Thiếu tá Phan Thanh Phước - Phó Đội trưởng, SĐT: 094.389.3232) để
tập hợp, báo cáo Ủy ban nhân dân thành phố./.
|
Nơi nhận:
- Bộ Công An;
- Cục A05 - Bộ Công an;
- CT và các Phó CT UBND thành phố;
- Sở Khoa học và Công nghệ;
- Sở Tài chính;
- Công an thành phố;
- Văn phòng UBND thành phố;
- VP.UBND thành phố: CVP, các PCVP;
- Lưu: VT, TTr.
|
TM. ỦY BAN NHÂN
DÂN
KT. CHỦ TỊCH
PHÓ CHỦ TỊCH
Trần Hữu Thùy Giang
|