Đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS sử dụng phổ biến trong tường lửa máy chủ ứng dụng Web

Công nghệ & ngân hàng số
Tường lửa dựa trên các tập luật là công cụ phổ biến giúp bảo vệ máy chủ ứng dụng web trước các cuộc tấn công tinh vi từ tin tặc, đặc biệt quan trọng đối với các tổ chức, doanh nghiệp và ngân hàng. Bài viết này nghiên cứu việc ứng dụng mô hình học máy để đánh giá hiệu quả phát hiện tấn công của OWASP CRS. Đây là một trong những tập luật phổ biến được sử dụng cho tường lửa ứng dụng web.
aa

Tóm tắt: Tường lửa hoạt động dựa trên các tập luật là một trong những công cụ phổ biến nhằm bảo vệ cho máy chủ ứng dụng web của các tổ chức, doanh nghiệp nói chung và của các tổ chức tín dụng nói riêng được an toàn trước các hành vi tấn công ngày càng tinh vi của tin tặc. Bài viết này nghiên cứu ứng dụng mô hình học máy vào việc đánh giá khả năng phát hiện tấn công của OWASP CRS, một trong những tập luật phổ biến được dùng cho tường lửa máy chủ ứng dụng web (Web Application Firewall - WAF).

Từ khóa: An toàn thông tin, máy chủ ứng dụng web, học máy.

EVALUATION OF ATTACK DETECTION EFFECTIVENESS OF THE OWASP RULESETS COMMONLY USED IN WEB APPLICATION FIREWALLS

Abstract: Firewall technology based on rulesets are one of the popular tools to protect web application servers of organizations, enterprises in general and commercial banks/credit institutions in particular from increasingly sophisticated attacks by hackers. This article studies the application of machine learning models to evaluate the attack detection ability of OWASP CRS, one of the popular rulesets used for web application server firewalls.

Keywords: Information security, web application servers, machine learning.

1. Giới thiệu

Phát hiện tấn công vào máy chủ ứng dụng web của các tổ chức, doanh nghiệp nói chung và của các tổ chức tín dụng nói riêng đóng vai trò cực kỳ quan trọng trong việc đảm bảo dịch vụ tài chính - ngân hàng được cung cấp thông suốt, liền mạch, bảo vệ sự riêng tư của dữ liệu khách hàng, duy trì niềm tin của khách hàng và rộng hơn nữa là giúp cho hệ thống tài chính được an toàn. Năm 2024, Việt Nam ghi nhận hơn 659.000 vụ tấn công mạng và các ngân hàng, tổ chức tài chính là mục tiêu chính của các cuộc tấn công này (P.V, 2024); thiệt hại do hoạt động tấn công mạng và mã độc đối với Việt Nam trong năm 2024 ước tính lên đến 18.900 tỉ đồng (HM, 2024).

Để phát hiện và ngăn chặn sớm các cuộc tấn công vào máy chủ ứng dụng web, các tổ chức, doanh nghiệp thường sử dụng nhiều biện pháp khác nhau, trong đó, phương pháp phổ biến nhất là WAF. Đây là một giải pháp bảo mật quan trọng giúp bảo vệ các ứng dụng web khỏi những cuộc tấn công và mối đe dọa từ mạng Internet (Dậu, 2020). WAF hoạt động như một lớp bảo vệ giữa máy chủ web và người dùng, giám sát và lọc tất cả lưu lượng truy cập đến và đi từ ứng dụng web. WAF có thể phát hiện và ngăn chặn các cuộc tấn công như SQL Injection, Cross-site Scripting (XSS), tấn công từ chối dịch vụ (DDoS) và các mối đe dọa khác nhắm vào các lỗ hổng bảo mật trong mã nguồn của ứng dụng. Bằng cách phân tích các yêu cầu HTTP và HTTPS, WAF có thể chặn lại những yêu cầu độc hại trước khi chúng đạt được mục tiêu. Đồng thời, nó cũng giúp bảo vệ thông tin nhạy cảm của người dùng và duy trì tính toàn vẹn của hệ thống. Việc triển khai tường lửa cho máy chủ web không chỉ tăng cường khả năng phòng thủ mà còn giúp các tổ chức, doanh nghiệp tuân thủ yêu cầu bảo mật theo các quy định pháp lý. Theo ví dụ minh họa về mô hình trung tâm dữ liệu của ngân hàng thương mại (Hình 1), tường lửa được sử dụng để bảo đảm an toàn cho các kết nối giữa khu vực tuyệt đối bí mật (thường bao gồm máy chủ dữ liệu - database server, máy chủ ứng dụng - application server, máy chủ diệt virus - antivirus server…) với các khu vực khác, giữa khu vực kết nối nội bộ với kết nối bên ngoài Internet.

Hình 1. Mô hình trung tâm dữ liệu của ngân hàng thương mại

Nguồn: M. Revathy Sriram, P.K. Ramanan, R. Chandrasekhar, 2013
Nguồn: M. Revathy Sriram, P.K. Ramanan, R. Chandrasekhar, 2013

Hiện nay, nhiều giải pháp tường lửa web đã được phát triển và ban hành bởi các hãng công nghệ và tổ chức bảo mật nổi tiếng như ModSecurity, Cloudflare WAF, Amazon Web services WAF, Barracuda WAF… Đối với các công cụ tường lửa web, việc xác định và quyết định phản ứng với các cuộc tấn công chủ yếu dựa vào sử dụng các tập luật (rules). Tuy nhiên, nếu như tập luật này hoạt động không hiệu quả, ví dụ như chặn bắt cả những truy cập vô hại hoặc là bỏ qua những truy cập độc hại thì sẽ dẫn đến hệ quả rất nghiêm trọng cho các tổ chức, doanh nghiệp.

Bài viết này xem xét đánh giá khả năng phát hiện tấn công của OWASP Core Rule Set, tập luật được sử dụng phổ biến nhất cho các tường lửa máy chủ web. Những nội dung chính còn lại của bài báo bao gồm: Phần II trình bày khái quát về tập luật OWASP Core Rule Se; phần III ứng dụng phương pháp học sâu để đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS; cuối cùng là kết luận và hướng phát triển trong tương lai.

2. Tập luật phát hiện tấn công OWASP Core Rule Set

Như đã đề cập ở trên, OWASP Core Rule Set (CRS) (OWASP, 2025) là một tập luật mã nguồn mở được phát triển bởi tổ chức phi lợi nhuận nổi tiếng về bảo mật OWASP (Open Web Application Security Project) nhằm bảo vệ các ứng dụng web khỏi các mối đe dọa an ninh phổ biến. CRS cung cấp một tập hợp các luật bảo mật dựa trên WAF, giúp phát hiện và ngăn chặn các cuộc tấn công như SQL Injection, XSS và các lỗ hổng bảo mật khác. Bộ luật này được thiết kế để dễ dàng tích hợp vào nhiều hệ thống WAF phổ biến như ModSecurity và các công cụ bảo mật khác. Với mục tiêu bảo vệ các ứng dụng web trong môi trường thay đổi nhanh chóng, CRS cung cấp sự bảo vệ liên tục và hiệu quả. Việc sử dụng OWASP CRS giúp tăng cường bảo mật cho ứng dụng web mà không cần phải sửa đổi mã nguồn ứng dụng. Bên cạnh đó, để sử dụng được tập luật CRS, WAF cần được tích hợp các thuật toán so khớp nhằm xác định mỗi yêu cầu (request) từ phía máy khác tới là bình thường hay bất thường, và nếu bất thường thì được phát hiện bởi luật nào.

Nội dung chính của phần này sẽ tập trung trình bày về cấu trúc tập luật trong CRS và thuật toán so khớp phổ biến Boyer-Moore-Horspool.

2.1. Cấu trúc tập luật

Theo tài liệu kỹ thuật về OWASP CRS và ModSecurity, cấu trúc tập luật được sử dụng trong công cụ này có cú pháp “SecRule VARIABLES OPERATOR [ACTIONS]” và được diễn giải tóm tắt như sau:

- SecRule: Là từ khóa bắt đầu một luật trong ModSecurity.

- VARIABLES: Là biến hoặc tham số mà ModSecurity sẽ kiểm tra trong yêu cầu hoặc phản hồi HTTP. Các biến có thể là:

%{REQUEST_URI}: Địa chỉ URL của yêu cầu.

%{QUERY_STRING}: Chuỗi truy vấn của URL.

%{HTTP_USER_AGENT}: Thông tin trình duyệt của người dùng.

%{REQUEST_BODY}: Nội dung của yêu cầu HTTP.

Các biến khác liên quan đến HTTP headers, cookies...

- OPERATOR: Là toán tử dùng để so sánh hoặc kiểm tra. Các toán tử phổ biến bao gồm:

==: Kiểm tra sự bằng nhau.

@contains: Kiểm tra sự tồn tại của một chuỗi con.

@rx: kiểm tra với một biểu thức chính quy.

@startswith: kiểm tra nếu chuỗi bắt đầu bằng một giá trị cụ thể.

[ACTIONS]: các hành động cần thực hiện khi điều kiện luật được kích hoạt. Các hành động thường gặp là:

deny: Chặn yêu cầu.

allow: Cho phép yêu cầu.

log: Ghi lại thông tin yêu cầu.

alert: Cảnh báo về sự kiện.

redirect: Chuyển hướng yêu cầu đến một URL khác.

Ví dụ luật trong ModSecurity là “SecRule REQUEST_URI "@contains /wp-login.php" "deny,log" thì nghĩa là nó sẽ chặn (deny) và ghi lại (log) mọi yêu cầu có chứa đoạn mã “/wp-login.php” trong URL.

2.2. Thuật toán so khớp

Các thành phần sau trong mỗi yêu cầu (request) từ máy khách được so khớp với tập luật:

- msc_process_request_headers: kiểm tra header của luồng dữ liệu http khi thực hiện request.

- msc_process_request_body: kiểm tra nội dung body của luồng dữ liệu http khi thực hiện request.

- msc_process_response_headers: kiểm tra header của luồng dữ liệu http khi thực hiện response.

- msc_process_response_body: kiểm tra nội dung body của luồng dữ liệu http khi thực hiện response.

Quá trình so khớp này thường được thực hiện dựa trên thuật toán Boyer-Moore-Horspool theo cách thức như sau:

Hình 2. Thuật toán so khớp Boyer-Moore-Horspool

Đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS sử dụng phổ biến trong tường lửa máy chủ ứng dụng Web

Nguồn: Tính toán của tác giả

3. Đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS

Để đánh giá khả năng của tập luật OWASP CRS trong việc phát hiện hiện tượng bất thường, các công việc sau đây cần được thực hiện:

3.1. Lựa chọn tập dữ liệu huấn luyện và tiền xử lý dữ liệu

Có hai tập dữ liệu phổ biến cho tấn công web được sử dụng rộng rãi trong các nghiên cứu liên quan được công bố là ECML/PKDD 20071 và CICIDS 20172, trong đó:

- ECML/PKDD 2007 được cung cấp cho một cuộc thi liên quan đến vấn đề nhận diện tấn công trên ứng dụng web được tài trợ chính bởi Bee Ware, một công ty đang nghiên cứu về tường lửa ứng dụng web. Về cơ bản, bộ dữ liệu này chứa tổng cộng 50.000 request với 20% trên tổng số là các request tấn công.

- CICIDS 2017 là một bộ dữ liệu có nhãn được công bố bởi Viện nghiên cứu An toàn thông tin thuộc Hội đồng nghiên cứu Quốc gia Tây Ban Nha (Spanish Research National Council - CSIC). Bộ dữ liệu này bao gồm 36.000 request bình thường và 25.066 request tấn công thuộc nhiều thể loại tấn công khác nhau như SQL Injection, Buffer Overflow, Information Gathering, Files Disclosure, CRLF Injection, XSS, Server Side Include, parameter Tampering...

Bộ dữ liệu từ hai tập trên được tiền xử lý như sau:

- Bước 1: Trong tập luật của ModSecurity CRS có tổng cộng hơn 150 luật, ứng với mỗi luật trên là một đặc trưng trong tập dữ liệu sau xử lý. Nếu một request làm luật nào đó kích hoạt, đặc trưng này của nó mang giá trị là 1, những luật không kích hoạt sẽ có giá trị là 0. Ngoài ra, HTTP request method cũng được sử dụng làm đặc trưng huấn luyện. Các giá trị hiện tại có thể có của HTTP request method trong bộ dữ liệu bao gồm GET, POST, HEAD, OPTIONS, PUT.


Đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS sử dụng phổ biến trong tường lửa máy chủ ứng dụng Web

- Bước 2: Sử dụng phương pháp Stratified Split để tách bộ dữ liệu ra thành hai tập huấn luyện và kiểm thử với tỉ lệ 70% - 30% bảo đảm trong tập huấn luyện và kiểm thử có tỉ lệ hai lớp bất thường/bình thường đồng đều nhau.

3.2. Xây dựng mô hình học máy đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS

Trong nghiên cứu này, loại mô hình học máy tiêu biểu mạng nơ-ron thần kinh (CNN) được lựa chọn. Thuật toán này được cài đặt bằng ngôn ngữ lập trình Python trên môi trường phát triển Google Colab.

Bởi vì hầu hết các bộ dữ liệu cho việc huấn luyện và kiểm thử mô hình phát hiện bất thường có tính chất mất cân bằng, cho nên ngoài độ chính xác cơ bản accuracy thì precision, recall, f1-score được chỉ ra. Kết quả đánh giá cụ thể như sau:

Đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS sử dụng phổ biến trong tường lửa máy chủ ứng dụng Web

Dựa vào kết quả thử nghiệm, chúng ta có thể thấy rằng mặc dù độ chính xác accuracy rất cao trong cả việc xác định request bất thường và bình thường nhưng độ chính xác precision, recall, f1-score trong việc xác định lớp bất thường lại nhỏ hơn 0,9. Điều đó nghĩa là một số request độc hại đã được tập luật OWASP xem là bình thường và bỏ qua. Hệ quả của việc bỏ lọt request độc hại có thể khiến cho máy chủ web bị ngừng hoạt động hoặc nguy hiểm hơn nữa là bị lộ lọt hay thay đổi dữ liệu.

4. Kết luận và hướng phát triển

Nghiên cứu này đã ứng dụng mô hình học sâu được xây dựng dựa trên những bộ dữ liệu đặc trưng điển hình để đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS được sử dụng phổ biến trong tường lửa cho các máy chủ ứng dụng web. Kết quả thực nghiệm của nghiên cứu này đã chỉ ra rằng, tập luật OWASP CRS có khả năng xác định request bình thường với độ chính xác rất cao (95% - 99%), tuy nhiên độ chính xác của tập luật này trong việc phát hiện ra request bất thường lại thấp hơn 90%. Dựa trên mô hình đã thực nghiệm, hướng phát triển tiềm năng trong thời gian tới đó là xây dựng thêm một số mô hình học máy nhằm xác định mỗi luật trong OWASP CRS có xác suất phát hiện ra chính xác request bất thường như thế nào để đưa ra những khuyến nghị cụ thể giúp cho các nhà quản trị dễ dàng ra quyết định đúng đắn.

1 https://www2.lirmm.fr/pkdd2007-challenge

2 https://www.unb.ca/cic/datasets/ids-2017.html

Tài liệu tham khảo:

1. Amazon (2025). AWS WAF Protect your web applications from common exploits. Retrieved from https://aws.amazon.com/: https://aws.amazon.com/waf/

2. Barracuda (2025). Barracuda Web Application Firewall Protect your websites and applications from advanced cyber-threats. Retrieved from https://www.barracuda.com/products/application-protection/web-application-firewall

3. CloudFlare (2025). Protect Your Web Applications With Cloudflare WAF. Retrieved from https://www.cloudflare.com/: https://www.cloudflare.com/lp/ppc/waf-x/

4. Dậu, H. X (2020). Giáo trình cơ sở an toàn thông tin. NXB. Thông tin và Truyền thông.

5. M. Revathy Sriram, P.K. Ramanan, R. Chandrasekhar (2013). Core banking solution: Evaluation of Security and Controls. PHI Learning Private Limited.

6. OWASP (2025). OWASP Crsoject. Retrieved from https://coreruleset.org/: https://github.com/coreruleset/coreruleset/releases/tag/v4.12.0

7. OWASP (2025). OWASP Modsecurity Project. Retrieved from https://modsecurity.org/: https://modsecurity.org/

8. T.L (2023). Trung bình 1.160 vụ tấn công mạng mỗi tháng, ngân hàng là đích nhắm. Retrieved from https://baodautu.vn/: https://baodautu.vn/trung-binh-1160-vu-tan-cong-mang-moi-thang-ngan-hang-la-dich-nham-d204960.html

9. Thiện, M (2024). Các cuộc tấn công mạng ngày càng tinh vi và phức tạp hơn. Retrieved from https://ictvietnam.vn/: https://ictvietnam.vn/cac-cuoc-tan-cong-mang-ngay-cang-tinh-vi-va-phuc-tap-hon-67939.html

10. Thuan Dinh Le, Ton Phuoc, Khuong Nguyen-An (2021). Improving ModSecurity WAF Using a Structured-Language Classifier. Future Data and Security Engineering. Big Data, Security and Privacy, Smart City and Industry 4.0 Applications, pages 89-104. Virtual: Springer Nature Singapore. doi:https://doi.org/10.1007/978-981-16-8062-5_6

TS. Vũ Duy Hiến
Khoa Công nghệ thông tin và Kinh tế số - Học viện Ngân hàng

Tin bài khác

Hoàn thiện hành lang pháp lý và cơ chế quản lý nhà nước về Fintech tại Việt Nam trong kỷ nguyên số

Hoàn thiện hành lang pháp lý và cơ chế quản lý nhà nước về Fintech tại Việt Nam trong kỷ nguyên số

Chiều 20/8/2025, tại Hà Nội, Trường Đại học Đại Nam tổ chức Hội thảo khoa học quốc tế “Quản lý nhà nước đối với sự phát triển Fintech: Kinh nghiệm quốc tế và hàm ý đối với Việt Nam”. Hội thảo đã tạo diễn đàn trao đổi học thuật cũng như thực tiễn giữa các nhà khoa học, chuyên gia trong nước, quốc tế, cùng chia sẻ kinh nghiệm quản lý, định hình khung khổ pháp lý, cũng như đề xuất giải pháp thúc đẩy sự phát triển bền vững của Fintech tại Việt Nam.
Ứng dụng AI hỗ trợ nâng cao giá trị hoạt động truyền thông ngành Ngân hàng trong kỷ nguyên mới

Ứng dụng AI hỗ trợ nâng cao giá trị hoạt động truyền thông ngành Ngân hàng trong kỷ nguyên mới

Trong bối cảnh ngành Ngân hàng đang đẩy mạnh chuyển đổi số và từng bước hoàn thiện khuôn khổ pháp lý, chính sách hướng tới nền tài chính toàn diện; trong đó, trí tuệ nhân tạo (AI) không chỉ hỗ trợ truyền thông chính sách hiệu quả, chính xác hơn mà còn giúp tự động hóa quy trình, tối ưu chi phí, nâng cao trải nghiệm khách hàng - từ cá nhân hóa thông điệp, phân tích dữ liệu lớn để nắm bắt nhu cầu, đến phát hiện và xử lý thông tin sai lệch trên môi trường số. Bên cạnh cơ hội, AI cũng đặt ra không ít thách thức. Chính vì vậy, Thời báo Ngân hàng - Ngân hàng Nhà nước Việt Nam (NHNN) tổ chức Tọa đàm với chủ đề: “Ứng dụng AI trong truyền thông chính sách và sản phẩm, dịch vụ ngân hàng” diễn ra ngày 20/8/2025 tại Hà Nội.
Toàn bộ hồ sơ khách hàng cá nhân và doanh nghiệp mở tài khoản thanh toán tại ngân hàng đã được đối chiếu dữ liệu và xác minh thông tin

Toàn bộ hồ sơ khách hàng cá nhân và doanh nghiệp mở tài khoản thanh toán tại ngân hàng đã được đối chiếu dữ liệu và xác minh thông tin

Theo báo cáo của Ngân hàng Nhà nước Việt Nam (NHNN), đến nay 100% tổng lượng tài khoản cá nhân và tổ chức phát sinh giao dịch trên kênh số đã được đối chiếu thông tin sinh trắc học. Đến hiện tại, ngành Ngân hàng đã hoàn thành làm sạch toàn bộ hồ sơ khách hàng cá nhân và doanh nghiệp mở tài khoản thanh toán có phát sinh giao dịch trên kênh số.
Quản lý phát hành và giao dịch tài sản số: Kinh nghiệm của Nhật Bản và một số khuyến nghị đối với Việt Nam

Quản lý phát hành và giao dịch tài sản số: Kinh nghiệm của Nhật Bản và một số khuyến nghị đối với Việt Nam

Việc hoàn thiện hành lang pháp lý là cần thiết, cần coi tài sản số là loại tài sản theo thông lệ quốc tế và nội luật hóa bằng các quy định đặc thù. Pháp luật cần được xây dựng theo hướng quy định về loại tài sản số, cơ sở phát hành, chủ thể kinh doanh cung cấp dịch vụ phát hành, hoán đổi tài sản số, các quy định về phòng ngừa tội phạm, các quy định về trách nhiệm của tổ chức cung cấp dịch vụ và các quy định về bảo vệ quyền và lợi ích của người nắm giữ và giao dịch tài sản số.
Chiến lược ứng dụng trí tuệ nhân tạo trong ngành Ngân hàng trước bối cảnh già hóa lực lượng lao động

Chiến lược ứng dụng trí tuệ nhân tạo trong ngành Ngân hàng trước bối cảnh già hóa lực lượng lao động

Lực lượng lao động già hóa đặt ra những thách thức nội bộ đáng kể cho ngành Ngân hàng, từ nguy cơ mất kiến thức, khoảng cách kỹ năng, đến chi phí gia tăng và sự cần thiết phải thích ứng với công nghệ mới. Đồng thời, sự trỗi dậy của AI mang đến cả những thách thức mới lẫn những cơ hội to lớn để giải quyết các vấn đề này.
Kinh nghiệm số hóa hoạt động kho quỹ các ngân hàng trên thế giới và bài học cho ngân hàng Việt Nam

Kinh nghiệm số hóa hoạt động kho quỹ các ngân hàng trên thế giới và bài học cho ngân hàng Việt Nam

Trong bối cảnh chuyển đổi số diễn ra mạnh mẽ trong lĩnh vực tài chính - ngân hàng, các ngân hàng hàng đầu thế giới đã và đang tiên phong trong ứng dụng công nghệ, đưa hoạt động nghiệp vụ kho quỹ lên môi trường số, đặc biệt là trong số hóa hoạt động nghiệp vụ kho quỹ, đáp ứng tiêu chuẩn, yêu cầu quản trị rủi ro kho quỹ hiện đại của ngân hàng trung ương và các cơ quan quản lý trong bối cảnh thị trường tài chính, ngân hàng thế giới ngày càng nhiều biến động, rủi ro.
Phát triển hệ sinh thái Fintech và ngân hàng mở ở Việt Nam hiện nay

Phát triển hệ sinh thái Fintech và ngân hàng mở ở Việt Nam hiện nay

Ngân hàng mở là một thuật ngữ chỉ việc ngân hàng có thể chia sẻ, trao đổi dữ liệu với bên cung cấp dịch vụ thứ ba (Third Party service Provider - TPP) thông qua các công nghệ giao diện lập trình ứng dụng (Application Programing Interface - API) một cách có kiểm soát trên cơ sở cho phép của khách hàng và theo quy định của pháp luật, từ đó giúp các đơn vị cung cấp dịch vụ hoặc Fintech có thể dễ dàng phát triển các ứng dụng và cung ứng dịch vụ cho khách hàng một cách thông suốt, tiện lợi.
Ứng dụng trí tuệ nhân tạo trong quản trị rủi ro tín dụng tại ngân hàng Việt Nam: Cơ hội và thách thức trong bối cảnh chuyển đổi số

Ứng dụng trí tuệ nhân tạo trong quản trị rủi ro tín dụng tại ngân hàng Việt Nam: Cơ hội và thách thức trong bối cảnh chuyển đổi số

Nghiên cứu này tập trung vào việc phân tích vai trò, cơ hội và rủi ro của trí tuệ nhân tạo trong đánh giá rủi ro tín dụng tại các ngân hàng thương mại, đặc biệt trong bối cảnh chuyển đổi số đang diễn ra mạnh mẽ tại Việt Nam. Thông qua tiếp cận định tính và tổng hợp lý luận từ các học thuyết ra quyết định, bài viết khẳng định rằng trí tuệ nhân tạo mang lại hiệu quả vượt trội trong nâng cao độ chính xác phân loại tín dụng, tối ưu hóa quy trình và mở rộng tài chính bao trùm. Tuy nhiên, đi kèm là những thách thức đáng kể về vấn đề pháp lý, rủi ro đạo đức và khả năng triển khai thực tế trong môi trường ngân hàng còn phân hóa về năng lực số.
Xem thêm
Chính thức bãi bỏ quy định nhà nước độc quyền sản xuất vàng miếng, xuất, nhập khẩu vàng nguyên liệu để sản xuất vàng miếng

Chính thức bãi bỏ quy định nhà nước độc quyền sản xuất vàng miếng, xuất, nhập khẩu vàng nguyên liệu để sản xuất vàng miếng

Ngày 26/8/2025, Chính phủ đã ban hành Nghị định số 232/2025/NĐ-CP sửa đổi, bổ sung một số điều của Nghị định số 24/2012/NĐ-CP về quản lý hoạt động kinh doanh vàng, trong đó có một số quy định đáng chú ý như: Bãi bỏ quy định nhà nước độc quyền sản xuất vàng miếng, xuất, nhập khẩu vàng nguyên liệu để sản xuất vàng miếng; Ngân hàng Nhà nước Việt Nam (NHNN) cấp hạn mức hàng năm và Giấy phép từng lần cho doanh nghiệp, ngân hàng thương mại để xuất khẩu, nhập khẩu vàng miếng; việc thanh toán mua, bán vàng có giá trị từ 20 triệu đồng trong ngày trở lên của một khách hàng phải được thực hiện thông qua tài khoản thanh toán của khách hàng và tài khoản thanh toán của doanh nghiệp kinh doanh vàng mở tại ngân hàng thương mại, chi nhánh ngân hàng nước ngoài…
Quản lý tín dụng bất động sản: Kinh nghiệm quốc tế và một số khuyến nghị cho Việt Nam

Quản lý tín dụng bất động sản: Kinh nghiệm quốc tế và một số khuyến nghị cho Việt Nam

Tại Việt Nam, tín dụng bất động sản không chỉ đóng vai trò hỗ trợ hoạt động đầu tư, xây dựng, mà còn là công cụ tài chính quan trọng giúp triển khai các mục tiêu phát triển nhà ở, cải thiện chất lượng sống và cấu trúc đô thị.
Huy động vốn cho vay đối tượng yếu thế: Kinh nghiệm quốc tế và gợi mở hoàn thiện pháp luật cho Ngân hàng Chính sách xã hội Việt Nam

Huy động vốn cho vay đối tượng yếu thế: Kinh nghiệm quốc tế và gợi mở hoàn thiện pháp luật cho Ngân hàng Chính sách xã hội Việt Nam

Huy động vốn để thực hiện hoạt động cho vay của Ngân hàng Chính sách xã hội Việt Nam (NHCSXH) là một nhiệm vụ quan trọng, trọng tâm của tổ chức này. Đây là nguồn lực cơ bản, quyết định đến quy mô, hiệu quả và tính bền vững trong việc thực hiện các chương trình tín dụng chính sách của Chính phủ, nhằm hỗ trợ người nghèo, các đối tượng chính sách và hộ gia đình khó khăn có điều kiện phát triển sản xuất, cải thiện đời sống.
Khai thác giá trị kinh tế từ ngành công nghiệp âm nhạc Việt Nam trong kỷ nguyên số

Khai thác giá trị kinh tế từ ngành công nghiệp âm nhạc Việt Nam trong kỷ nguyên số

Trước những cơ hội rộng mở nhưng cũng đầy thách thức trong kỷ nguyên số, việc khai thác tối đa giá trị kinh tế từ ngành công nghiệp âm nhạc Việt Nam đòi hỏi những định hướng chiến lược và giải pháp đồng bộ. Các giải pháp này không chỉ nhằm tháo gỡ những rào cản về pháp lý, hạ tầng, công nghệ và nhân lực, mà còn hướng tới việc nâng cao năng lực cạnh tranh, mở rộng thị trường và gia tăng giá trị sản phẩm âm nhạc.
Thủ tướng: Có chính sách ưu tiên, nguồn lực ưu tiên, tín dụng ưu tiên với vùng đồng bào dân tộc thiểu số và miền núi

Thủ tướng: Có chính sách ưu tiên, nguồn lực ưu tiên, tín dụng ưu tiên với vùng đồng bào dân tộc thiểu số và miền núi

Nhấn mạnh yêu cầu không ngừng nâng cao đời sống vật chất và tinh thần của nhân dân vùng đồng bào dân tộc thiểu số và miền núi, năm sau phải cao hơn năm trước, nhiệm kỳ sau cao hơn nhiệm kỳ trước, đặc biệt là tạo được phong trào, xu thế của người dân tự lực, tự cường thoát nghèo, làm giàu, Thủ tướng Phạm Minh Chính định hướng bố trí khoảng 160.000 tỉ đồng cho Chương trình mục tiêu quốc gia phát triển kinh tế - xã hội vùng đồng bào dân tộc thiểu số và miền núi trong giai đoạn tới.
Hệ thống tiền tệ quốc tế trong thế giới đang thay đổi

Hệ thống tiền tệ quốc tế trong thế giới đang thay đổi

Ngày 22/7/2025, Quỹ Tiền tệ quốc tế (IMF) công bố Báo cáo về giám sát hệ thống tiền tệ quốc tế (IMS), đây là báo cáo định kỳ đầu tiên nhằm đánh giá xu hướng thay đổi liên quan đến hệ thống này. Theo đó, trong những thập niên gần đây, IMS vẫn ổn định về cơ bản và tập trung vào USD, mặc dù các động lượng đang thay đổi trên toàn cầu.
Rủi ro thanh khoản, hàm lượng vốn chủ sở hữu và khả năng sinh lời của các ngân hàng thương mại khu vực Đông Nam Á

Rủi ro thanh khoản, hàm lượng vốn chủ sở hữu và khả năng sinh lời của các ngân hàng thương mại khu vực Đông Nam Á

Bài nghiên cứu này sẽ tập trung vào nhóm 4 nước là Việt Nam, Thái Lan, Malaysia và Campuchia. Nhóm tác giả sử dụng phương pháp hồi quy ngưỡng và dữ liệu bảng để tìm ra một ngưỡng tổng tài sản của các ngân hàng tại 4 quốc gia này, đánh giá việc các ngân hàng có mức tổng tài sản trên và dưới ngưỡng này tạo ra khả năng sinh lời dương hay âm. Nghiên cứu dựa trên 2 yếu tố chính để đánh giá đó chính là tỉ lệ vốn chủ sở hữu trên tổng tài sản và tỉ lệ các khoản vay so với các khoản tiền gửi.
Cục Dự trữ Liên bang Mỹ trước ngã rẽ quyết định về lãi suất

Cục Dự trữ Liên bang Mỹ trước ngã rẽ quyết định về lãi suất

Áp lực chính trị trong năm 2025 gia tăng đáng kể khi Cục Dự trữ Liên bang Mỹ (Fed) được kêu gọi hạ lãi suất nhanh và mạnh nhằm hỗ trợ tăng trưởng kinh tế trong bối cảnh GDP có dấu hiệu chậm lại và thị trường lao động xuất hiện tín hiệu suy yếu.
Vị thế của đô la Mỹ trên thị trường tài chính toàn cầu

Vị thế của đô la Mỹ trên thị trường tài chính toàn cầu

Tháng 4/2025 chứng kiến cuộc khủng hoảng niềm tin nghiêm trọng đối với đồng USD, bất chấp lợi suất trái phiếu Mỹ tăng. Bài viết phân tích những bất thường trên thị trường tài chính toàn cầu sau các biện pháp thuế quan gây tranh cãi của Mỹ, đồng thời chỉ ra nguyên nhân từ sự thay đổi cấu trúc tài chính, phi toàn cầu hóa và biến động địa chính trị. Nếu xu hướng này tiếp diễn, USD có nguy cơ mất dần vị thế, đe dọa sự ổn định của hệ thống tài chính thế giới.
Kinh nghiệm quốc tế về áp dụng Hiệp ước vốn Basel III  trong hoạt động ngân hàng và khuyến nghị cho Việt Nam

Kinh nghiệm quốc tế về áp dụng Hiệp ước vốn Basel III trong hoạt động ngân hàng và khuyến nghị cho Việt Nam

Hiệp ước vốn Basel III là khuôn khổ nâng cao với sự sửa đổi và củng cố cả ba trụ cột của Basel II, đây là công cụ hỗ trợ đắc lực để nâng cao chất lượng quản trị rủi ro và năng lực cạnh tranh của các ngân hàng. Bài viết phân tích tình hình áp dụng các Hiệp ước vốn Basel của hệ thống ngân hàng trên thế giới, cùng với kinh nghiệm quốc tế và thực tiễn tại Việt Nam trong việc áp dụng Hiệp ước vốn Basel III, tác giả đưa ra một số đề xuất giải pháp chính sách cho hệ thống ngân hàng...

Thông tư số 14/2025/TT-NHNN quy định tỷ lệ an toàn vốn đối với ngân hàng thương mại, chi nhánh ngân hàng nước ngoài

Thông tư số 10/2025/TT-NHNN quy định về tổ chức lại, thu hồi Giấy phép và thanh lý tài sản của quỹ tín dụng nhân dân

Thông tư số 07/2025/TT-NHNN Sửa đổi, bổ sung một số điều của Thông tư số 39/2024/TT-NHNN ngày 01 tháng 7 năm 2024 của Thống đốc Ngân hàng Nhà nước Việt Nam quy định về kiểm soát đặc biệt đối với tổ chức tín dụng

Thông tư số 08/2025/TT-NHNN Sửa đổi, bổ sung một số điều của Thông tư số 43/2015/TT-NHNN ngày 31 tháng 12 năm 2015 của Thống đốc Ngân hàng Nhà nước Việt Nam quy định về tổ chức và hoạt động của phòng giao dịch bưu điện trực thuộc Ngân hàng thương mại cổ phần Bưu điện Liên Việt, Thông tư số 29/2024/TT-NHNN ngày 28 tháng 6 năm 2024 của Thống đốc Ngân hàng Nhà nước Việt Nam quy định về quỹ tín dụng nhân dân và Thông tư số 32/2024/TT-NHNN ngày 30 tháng 6 năm 2024 của Thống đốc Ngân hàng Nhà nướ

Nghị định số 94/2025/NĐ-CP ngày 29 tháng 4 năm 2025 của Chính phủ quy định về Cơ chế thử nghiệm có kiểm soát trong lĩnh vực ngân hàng

Nghị định số 26/2025/NĐ-CP của Chính phủ ngày 24/02/2025 quy định chức năng, nhiệm vụ, quyền hạn và cơ cấu tổ chức của Ngân hàng Nhà nước Việt Nam

Thông tư số 59/2024/TT-NHNN ngày 31/12/2024 Sửa đổi, bổ sung một số điều của Thông tư số 12/2021/TT-NHNN ngày 30 tháng 7 của 2021 của Thống đốc Ngân hàng Nhà nước Việt Nam quy định về việc tổ chức tín dụng, chi nhánh ngân hàng nước ngoài mua, bán kỳ phiếu, tín phiếu, chứng chỉ tiền gửi, trái phiếu do tổ chức tín dụng, chi nhánh ngân hàng nước ngoài khác phát hành trong nước

Thông tư số 60/2024/TT-NHNN ngày 31/12/2024 Quy định về dịch vụ ngân quỹ cho tổ chức tín dụng, chi nhánh ngân hàng nước ngoài

Thông tư số 61/2024/TT-NHNN ngày 31/12/2024 Quy định về bảo lãnh ngân hàng

Thông tư số 62/2024/TT-NHNN ngày 31/12/2024 Quy định điều kiện, hồ sơ, thủ tục chấp thuận việc tổ chức lại ngân hàng thương mại, tổ chức tín dụng phi ngân hàng