Đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS sử dụng phổ biến trong tường lửa máy chủ ứng dụng Web

Công nghệ & ngân hàng số
Tường lửa dựa trên các tập luật là công cụ phổ biến giúp bảo vệ máy chủ ứng dụng web trước các cuộc tấn công tinh vi từ tin tặc, đặc biệt quan trọng đối với các tổ chức, doanh nghiệp và ngân hàng. Bài viết này nghiên cứu việc ứng dụng mô hình học máy để đánh giá hiệu quả phát hiện tấn công của OWASP CRS. Đây là một trong những tập luật phổ biến được sử dụng cho tường lửa ứng dụng web.
aa

Tóm tắt: Tường lửa hoạt động dựa trên các tập luật là một trong những công cụ phổ biến nhằm bảo vệ cho máy chủ ứng dụng web của các tổ chức, doanh nghiệp nói chung và của các tổ chức tín dụng nói riêng được an toàn trước các hành vi tấn công ngày càng tinh vi của tin tặc. Bài viết này nghiên cứu ứng dụng mô hình học máy vào việc đánh giá khả năng phát hiện tấn công của OWASP CRS, một trong những tập luật phổ biến được dùng cho tường lửa máy chủ ứng dụng web (Web Application Firewall - WAF).

Từ khóa: An toàn thông tin, máy chủ ứng dụng web, học máy.

EVALUATION OF ATTACK DETECTION EFFECTIVENESS OF THE OWASP RULESETS COMMONLY USED IN WEB APPLICATION FIREWALLS

Abstract: Firewall technology based on rulesets are one of the popular tools to protect web application servers of organizations, enterprises in general and commercial banks/credit institutions in particular from increasingly sophisticated attacks by hackers. This article studies the application of machine learning models to evaluate the attack detection ability of OWASP CRS, one of the popular rulesets used for web application server firewalls.

Keywords: Information security, web application servers, machine learning.

1. Giới thiệu

Phát hiện tấn công vào máy chủ ứng dụng web của các tổ chức, doanh nghiệp nói chung và của các tổ chức tín dụng nói riêng đóng vai trò cực kỳ quan trọng trong việc đảm bảo dịch vụ tài chính - ngân hàng được cung cấp thông suốt, liền mạch, bảo vệ sự riêng tư của dữ liệu khách hàng, duy trì niềm tin của khách hàng và rộng hơn nữa là giúp cho hệ thống tài chính được an toàn. Năm 2024, Việt Nam ghi nhận hơn 659.000 vụ tấn công mạng và các ngân hàng, tổ chức tài chính là mục tiêu chính của các cuộc tấn công này (P.V, 2024); thiệt hại do hoạt động tấn công mạng và mã độc đối với Việt Nam trong năm 2024 ước tính lên đến 18.900 tỉ đồng (HM, 2024).

Để phát hiện và ngăn chặn sớm các cuộc tấn công vào máy chủ ứng dụng web, các tổ chức, doanh nghiệp thường sử dụng nhiều biện pháp khác nhau, trong đó, phương pháp phổ biến nhất là WAF. Đây là một giải pháp bảo mật quan trọng giúp bảo vệ các ứng dụng web khỏi những cuộc tấn công và mối đe dọa từ mạng Internet (Dậu, 2020). WAF hoạt động như một lớp bảo vệ giữa máy chủ web và người dùng, giám sát và lọc tất cả lưu lượng truy cập đến và đi từ ứng dụng web. WAF có thể phát hiện và ngăn chặn các cuộc tấn công như SQL Injection, Cross-site Scripting (XSS), tấn công từ chối dịch vụ (DDoS) và các mối đe dọa khác nhắm vào các lỗ hổng bảo mật trong mã nguồn của ứng dụng. Bằng cách phân tích các yêu cầu HTTP và HTTPS, WAF có thể chặn lại những yêu cầu độc hại trước khi chúng đạt được mục tiêu. Đồng thời, nó cũng giúp bảo vệ thông tin nhạy cảm của người dùng và duy trì tính toàn vẹn của hệ thống. Việc triển khai tường lửa cho máy chủ web không chỉ tăng cường khả năng phòng thủ mà còn giúp các tổ chức, doanh nghiệp tuân thủ yêu cầu bảo mật theo các quy định pháp lý. Theo ví dụ minh họa về mô hình trung tâm dữ liệu của ngân hàng thương mại (Hình 1), tường lửa được sử dụng để bảo đảm an toàn cho các kết nối giữa khu vực tuyệt đối bí mật (thường bao gồm máy chủ dữ liệu - database server, máy chủ ứng dụng - application server, máy chủ diệt virus - antivirus server…) với các khu vực khác, giữa khu vực kết nối nội bộ với kết nối bên ngoài Internet.

Hình 1. Mô hình trung tâm dữ liệu của ngân hàng thương mại

Nguồn: M. Revathy Sriram, P.K. Ramanan, R. Chandrasekhar, 2013
Nguồn: M. Revathy Sriram, P.K. Ramanan, R. Chandrasekhar, 2013

Hiện nay, nhiều giải pháp tường lửa web đã được phát triển và ban hành bởi các hãng công nghệ và tổ chức bảo mật nổi tiếng như ModSecurity, Cloudflare WAF, Amazon Web services WAF, Barracuda WAF… Đối với các công cụ tường lửa web, việc xác định và quyết định phản ứng với các cuộc tấn công chủ yếu dựa vào sử dụng các tập luật (rules). Tuy nhiên, nếu như tập luật này hoạt động không hiệu quả, ví dụ như chặn bắt cả những truy cập vô hại hoặc là bỏ qua những truy cập độc hại thì sẽ dẫn đến hệ quả rất nghiêm trọng cho các tổ chức, doanh nghiệp.

Bài viết này xem xét đánh giá khả năng phát hiện tấn công của OWASP Core Rule Set, tập luật được sử dụng phổ biến nhất cho các tường lửa máy chủ web. Những nội dung chính còn lại của bài báo bao gồm: Phần II trình bày khái quát về tập luật OWASP Core Rule Se; phần III ứng dụng phương pháp học sâu để đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS; cuối cùng là kết luận và hướng phát triển trong tương lai.

2. Tập luật phát hiện tấn công OWASP Core Rule Set

Như đã đề cập ở trên, OWASP Core Rule Set (CRS) (OWASP, 2025) là một tập luật mã nguồn mở được phát triển bởi tổ chức phi lợi nhuận nổi tiếng về bảo mật OWASP (Open Web Application Security Project) nhằm bảo vệ các ứng dụng web khỏi các mối đe dọa an ninh phổ biến. CRS cung cấp một tập hợp các luật bảo mật dựa trên WAF, giúp phát hiện và ngăn chặn các cuộc tấn công như SQL Injection, XSS và các lỗ hổng bảo mật khác. Bộ luật này được thiết kế để dễ dàng tích hợp vào nhiều hệ thống WAF phổ biến như ModSecurity và các công cụ bảo mật khác. Với mục tiêu bảo vệ các ứng dụng web trong môi trường thay đổi nhanh chóng, CRS cung cấp sự bảo vệ liên tục và hiệu quả. Việc sử dụng OWASP CRS giúp tăng cường bảo mật cho ứng dụng web mà không cần phải sửa đổi mã nguồn ứng dụng. Bên cạnh đó, để sử dụng được tập luật CRS, WAF cần được tích hợp các thuật toán so khớp nhằm xác định mỗi yêu cầu (request) từ phía máy khác tới là bình thường hay bất thường, và nếu bất thường thì được phát hiện bởi luật nào.

Nội dung chính của phần này sẽ tập trung trình bày về cấu trúc tập luật trong CRS và thuật toán so khớp phổ biến Boyer-Moore-Horspool.

2.1. Cấu trúc tập luật

Theo tài liệu kỹ thuật về OWASP CRS và ModSecurity, cấu trúc tập luật được sử dụng trong công cụ này có cú pháp “SecRule VARIABLES OPERATOR [ACTIONS]” và được diễn giải tóm tắt như sau:

- SecRule: Là từ khóa bắt đầu một luật trong ModSecurity.

- VARIABLES: Là biến hoặc tham số mà ModSecurity sẽ kiểm tra trong yêu cầu hoặc phản hồi HTTP. Các biến có thể là:

%{REQUEST_URI}: Địa chỉ URL của yêu cầu.

%{QUERY_STRING}: Chuỗi truy vấn của URL.

%{HTTP_USER_AGENT}: Thông tin trình duyệt của người dùng.

%{REQUEST_BODY}: Nội dung của yêu cầu HTTP.

Các biến khác liên quan đến HTTP headers, cookies...

- OPERATOR: Là toán tử dùng để so sánh hoặc kiểm tra. Các toán tử phổ biến bao gồm:

==: Kiểm tra sự bằng nhau.

@contains: Kiểm tra sự tồn tại của một chuỗi con.

@rx: kiểm tra với một biểu thức chính quy.

@startswith: kiểm tra nếu chuỗi bắt đầu bằng một giá trị cụ thể.

[ACTIONS]: các hành động cần thực hiện khi điều kiện luật được kích hoạt. Các hành động thường gặp là:

deny: Chặn yêu cầu.

allow: Cho phép yêu cầu.

log: Ghi lại thông tin yêu cầu.

alert: Cảnh báo về sự kiện.

redirect: Chuyển hướng yêu cầu đến một URL khác.

Ví dụ luật trong ModSecurity là “SecRule REQUEST_URI "@contains /wp-login.php" "deny,log" thì nghĩa là nó sẽ chặn (deny) và ghi lại (log) mọi yêu cầu có chứa đoạn mã “/wp-login.php” trong URL.

2.2. Thuật toán so khớp

Các thành phần sau trong mỗi yêu cầu (request) từ máy khách được so khớp với tập luật:

- msc_process_request_headers: kiểm tra header của luồng dữ liệu http khi thực hiện request.

- msc_process_request_body: kiểm tra nội dung body của luồng dữ liệu http khi thực hiện request.

- msc_process_response_headers: kiểm tra header của luồng dữ liệu http khi thực hiện response.

- msc_process_response_body: kiểm tra nội dung body của luồng dữ liệu http khi thực hiện response.

Quá trình so khớp này thường được thực hiện dựa trên thuật toán Boyer-Moore-Horspool theo cách thức như sau:

Hình 2. Thuật toán so khớp Boyer-Moore-Horspool

Đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS sử dụng phổ biến trong tường lửa máy chủ ứng dụng Web

Nguồn: Tính toán của tác giả

3. Đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS

Để đánh giá khả năng của tập luật OWASP CRS trong việc phát hiện hiện tượng bất thường, các công việc sau đây cần được thực hiện:

3.1. Lựa chọn tập dữ liệu huấn luyện và tiền xử lý dữ liệu

Có hai tập dữ liệu phổ biến cho tấn công web được sử dụng rộng rãi trong các nghiên cứu liên quan được công bố là ECML/PKDD 20071 và CICIDS 20172, trong đó:

- ECML/PKDD 2007 được cung cấp cho một cuộc thi liên quan đến vấn đề nhận diện tấn công trên ứng dụng web được tài trợ chính bởi Bee Ware, một công ty đang nghiên cứu về tường lửa ứng dụng web. Về cơ bản, bộ dữ liệu này chứa tổng cộng 50.000 request với 20% trên tổng số là các request tấn công.

- CICIDS 2017 là một bộ dữ liệu có nhãn được công bố bởi Viện nghiên cứu An toàn thông tin thuộc Hội đồng nghiên cứu Quốc gia Tây Ban Nha (Spanish Research National Council - CSIC). Bộ dữ liệu này bao gồm 36.000 request bình thường và 25.066 request tấn công thuộc nhiều thể loại tấn công khác nhau như SQL Injection, Buffer Overflow, Information Gathering, Files Disclosure, CRLF Injection, XSS, Server Side Include, parameter Tampering...

Bộ dữ liệu từ hai tập trên được tiền xử lý như sau:

- Bước 1: Trong tập luật của ModSecurity CRS có tổng cộng hơn 150 luật, ứng với mỗi luật trên là một đặc trưng trong tập dữ liệu sau xử lý. Nếu một request làm luật nào đó kích hoạt, đặc trưng này của nó mang giá trị là 1, những luật không kích hoạt sẽ có giá trị là 0. Ngoài ra, HTTP request method cũng được sử dụng làm đặc trưng huấn luyện. Các giá trị hiện tại có thể có của HTTP request method trong bộ dữ liệu bao gồm GET, POST, HEAD, OPTIONS, PUT.


Đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS sử dụng phổ biến trong tường lửa máy chủ ứng dụng Web

- Bước 2: Sử dụng phương pháp Stratified Split để tách bộ dữ liệu ra thành hai tập huấn luyện và kiểm thử với tỉ lệ 70% - 30% bảo đảm trong tập huấn luyện và kiểm thử có tỉ lệ hai lớp bất thường/bình thường đồng đều nhau.

3.2. Xây dựng mô hình học máy đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS

Trong nghiên cứu này, loại mô hình học máy tiêu biểu mạng nơ-ron thần kinh (CNN) được lựa chọn. Thuật toán này được cài đặt bằng ngôn ngữ lập trình Python trên môi trường phát triển Google Colab.

Bởi vì hầu hết các bộ dữ liệu cho việc huấn luyện và kiểm thử mô hình phát hiện bất thường có tính chất mất cân bằng, cho nên ngoài độ chính xác cơ bản accuracy thì precision, recall, f1-score được chỉ ra. Kết quả đánh giá cụ thể như sau:

Đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS sử dụng phổ biến trong tường lửa máy chủ ứng dụng Web

Dựa vào kết quả thử nghiệm, chúng ta có thể thấy rằng mặc dù độ chính xác accuracy rất cao trong cả việc xác định request bất thường và bình thường nhưng độ chính xác precision, recall, f1-score trong việc xác định lớp bất thường lại nhỏ hơn 0,9. Điều đó nghĩa là một số request độc hại đã được tập luật OWASP xem là bình thường và bỏ qua. Hệ quả của việc bỏ lọt request độc hại có thể khiến cho máy chủ web bị ngừng hoạt động hoặc nguy hiểm hơn nữa là bị lộ lọt hay thay đổi dữ liệu.

4. Kết luận và hướng phát triển

Nghiên cứu này đã ứng dụng mô hình học sâu được xây dựng dựa trên những bộ dữ liệu đặc trưng điển hình để đánh giá hiệu quả phát hiện tấn công của tập luật OWASP CRS được sử dụng phổ biến trong tường lửa cho các máy chủ ứng dụng web. Kết quả thực nghiệm của nghiên cứu này đã chỉ ra rằng, tập luật OWASP CRS có khả năng xác định request bình thường với độ chính xác rất cao (95% - 99%), tuy nhiên độ chính xác của tập luật này trong việc phát hiện ra request bất thường lại thấp hơn 90%. Dựa trên mô hình đã thực nghiệm, hướng phát triển tiềm năng trong thời gian tới đó là xây dựng thêm một số mô hình học máy nhằm xác định mỗi luật trong OWASP CRS có xác suất phát hiện ra chính xác request bất thường như thế nào để đưa ra những khuyến nghị cụ thể giúp cho các nhà quản trị dễ dàng ra quyết định đúng đắn.

1 https://www2.lirmm.fr/pkdd2007-challenge

2 https://www.unb.ca/cic/datasets/ids-2017.html

Tài liệu tham khảo:

1. Amazon (2025). AWS WAF Protect your web applications from common exploits. Retrieved from https://aws.amazon.com/: https://aws.amazon.com/waf/

2. Barracuda (2025). Barracuda Web Application Firewall Protect your websites and applications from advanced cyber-threats. Retrieved from https://www.barracuda.com/products/application-protection/web-application-firewall

3. CloudFlare (2025). Protect Your Web Applications With Cloudflare WAF. Retrieved from https://www.cloudflare.com/: https://www.cloudflare.com/lp/ppc/waf-x/

4. Dậu, H. X (2020). Giáo trình cơ sở an toàn thông tin. NXB. Thông tin và Truyền thông.

5. M. Revathy Sriram, P.K. Ramanan, R. Chandrasekhar (2013). Core banking solution: Evaluation of Security and Controls. PHI Learning Private Limited.

6. OWASP (2025). OWASP Crsoject. Retrieved from https://coreruleset.org/: https://github.com/coreruleset/coreruleset/releases/tag/v4.12.0

7. OWASP (2025). OWASP Modsecurity Project. Retrieved from https://modsecurity.org/: https://modsecurity.org/

8. T.L (2023). Trung bình 1.160 vụ tấn công mạng mỗi tháng, ngân hàng là đích nhắm. Retrieved from https://baodautu.vn/: https://baodautu.vn/trung-binh-1160-vu-tan-cong-mang-moi-thang-ngan-hang-la-dich-nham-d204960.html

9. Thiện, M (2024). Các cuộc tấn công mạng ngày càng tinh vi và phức tạp hơn. Retrieved from https://ictvietnam.vn/: https://ictvietnam.vn/cac-cuoc-tan-cong-mang-ngay-cang-tinh-vi-va-phuc-tap-hon-67939.html

10. Thuan Dinh Le, Ton Phuoc, Khuong Nguyen-An (2021). Improving ModSecurity WAF Using a Structured-Language Classifier. Future Data and Security Engineering. Big Data, Security and Privacy, Smart City and Industry 4.0 Applications, pages 89-104. Virtual: Springer Nature Singapore. doi:https://doi.org/10.1007/978-981-16-8062-5_6

TS. Vũ Duy Hiến
Khoa Công nghệ thông tin và Kinh tế số - Học viện Ngân hàng

Tin bài khác

Phát triển Trung tâm tài chính quốc tế tại Việt Nam: Vai trò kiến tạo của hạ tầng thanh toán xuyên biên giới

Phát triển Trung tâm tài chính quốc tế tại Việt Nam: Vai trò kiến tạo của hạ tầng thanh toán xuyên biên giới

Bài viết nghiên cứu vai trò then chốt của hệ thống thanh toán xuyên biên giới trong lộ trình hình thành Trung tâm tài chính quốc tế (IFC) tại Việt Nam. Bằng phương pháp nghiên cứu định tính, tổng hợp và phân tích dữ liệu thứ cấp kết hợp so sánh điển cứu quốc tế, nghiên cứu chỉ ra rằng mặc dù thị trường công nghệ tài chính (Fintech) Việt Nam đang phát triển mạnh mẽ, hạ tầng thanh toán vẫn còn khoảng cách về chuẩn hóa kỹ thuật (ISO 20022) và năng lực bán buôn so với chuẩn IFC toàn cầu. Kết quả nghiên cứu khẳng định việc nâng cấp hạ tầng mềm và hoàn thiện khung pháp lý thử nghiệm (Sandbox) là điều kiện tiên quyết để thu hút dòng vốn quốc tế. Từ đó, bài viết đề xuất các hàm ý chính sách trọng tâm về khung pháp lý, chuẩn hóa dữ liệu, thí điểm công nghệ chuỗi khối (Blockchain) và gia nhập các mạng lưới thanh toán đa phương nhằm tối ưu hóa năng lực cạnh tranh cho IFC tại Thành phố Hồ Chí Minh và Đà Nẵng.
Ứng dụng hệ sinh thái trí tuệ nhân tạo và tự động hóa trong chiến lược tối ưu hóa phễu chuyển đổi khách hàng tại các ngân hàng thương mại

Ứng dụng hệ sinh thái trí tuệ nhân tạo và tự động hóa trong chiến lược tối ưu hóa phễu chuyển đổi khách hàng tại các ngân hàng thương mại

Trong bối cảnh chuyển đổi số, bài viết đề xuất mô hình kết hợp trí tuệ nhân tạo (AI) và tự động hóa nhằm tối ưu phễu chuyển đổi khách hàng (mô hình mô phỏng hành trình của một khách hàng từ lúc lần đầu biết đến thương hiệu cho đến khi thực hiện hành động mua hàng hoặc sử dụng dịch vụ) tại ngân hàng thương mại, qua đó giảm chi phí thu hút, rút ngắn thời gian ra quyết định tín dụng và cá nhân hóa trải nghiệm khách hàng.
Xây dựng năng lực tự bảo vệ trước rủi ro tâm lý và công nghệ cho thế hệ Z trong bối cảnh thí điểm thị trường tài sản mã hóa tại Việt Nam

Xây dựng năng lực tự bảo vệ trước rủi ro tâm lý và công nghệ cho thế hệ Z trong bối cảnh thí điểm thị trường tài sản mã hóa tại Việt Nam

Trong bối cảnh thị trường tài sản mã hóa tại Việt Nam đang được triển khai thí điểm, thế hệ Z với lợi thế về khả năng tiếp cận công nghệ lại đứng trước nhiều rủi ro đan xen, đặt ra yêu cầu cấp thiết về nâng cao năng lực tài chính số và xây dựng cơ chế bảo vệ khi tham gia thị trường.
Ứng dụng AI thúc đẩy kinh tế xanh và Net-Zero trong doanh nghiệp: Kinh nghiệm quốc tế, bài học cho Việt Nam

Ứng dụng AI thúc đẩy kinh tế xanh và Net-Zero trong doanh nghiệp: Kinh nghiệm quốc tế, bài học cho Việt Nam

Trên cơ sở kinh nghiệm quốc tế, bài viết phân tích vai trò của trí tuệ nhân tạo (AI) trong thúc đẩy kinh tế xanh và thực hiện chiến lược Net-Zero, qua đó, đề xuất bài học và giải pháp giúp doanh nghiệp Việt Nam kết hợp chuyển đổi số với chuyển đổi xanh, hướng đến phát thải ròng bằng “0” vào năm 2050.
Hệ khuyến nghị học liên kết: Xu hướng phát triển trong kỷ nguyên dữ liệu phân tán

Hệ khuyến nghị học liên kết: Xu hướng phát triển trong kỷ nguyên dữ liệu phân tán

Trong bối cảnh dữ liệu ngày càng phân tán và yêu cầu nghiêm ngặt về bảo vệ quyền riêng tư, hệ khuyến nghị học liên kết (Federated Recommender Systems - FRS) nổi lên như một hướng tiếp cận tiềm năng, cho phép khai thác dữ liệu từ nhiều nguồn mà không cần chia sẻ dữ liệu gốc, qua đó mở rộng khả năng ứng dụng trong ngân hàng, thương mại điện tử, y tế và giáo dục.
Ngân hàng thông minh trong kỷ nguyên dữ liệu và AI

Ngân hàng thông minh trong kỷ nguyên dữ liệu và AI

Ngày 18 - 19/8/2026, sự kiện Chuyển đổi số ngành Ngân hàng năm 2026 với chủ đề “Ngân hàng thông minh trong kỷ nguyên dữ liệu và Trí tuệ nhân tạo (AI)” đã chính thức diễn ra tại Hà Nội.
Chuyển đổi số ngân hàng: An toàn số là nền tảng của niềm tin

Chuyển đổi số ngân hàng: An toàn số là nền tảng của niềm tin

Ngành Ngân hàng là một trong những ngành tiên phong trong công cuộc chuyển đổi số, không ngừng đổi mới, ứng dụng công nghệ và khai thác hiệu quả dữ liệu, qua đó góp phần thúc đẩy phát triển kinh tế số, xã hội số và Chính phủ số. Cùng với những thành quả đạt được, an ninh mạng, bảo vệ dữ liệu và phòng, chống gian lận là cấu phần không thể thiếu trong chiến lược chuyển đổi số toàn Ngành. Tinh thần chỉ đạo của Ngân hàng Nhà nước Việt Nam (NHNN) là: Chuyển đổi số phải đi cùng an toàn; khai thác dữ liệu phải đi cùng bảo vệ dữ liệu; ứng dụng AI phải đi cùng quản trị rủi ro; đổi mới sáng tạo phải đi cùng tuân thủ, kiểm soát và trách nhiệm giải trình.
Trí tuệ nhân tạo trong bảo mật dữ liệu chuỗi cung ứng tài chính

Trí tuệ nhân tạo trong bảo mật dữ liệu chuỗi cung ứng tài chính

Bài viết phân tích vai trò của trí tuệ nhân tạo (AI) trong tăng cường bảo mật dữ liệu và quản trị rủi ro an ninh mạng đối với chuỗi cung ứng tài chính (Financial Supply Chain - FSC) trong ngành Ngân hàng, qua đó làm rõ những lợi ích, thách thức và hàm ý nhằm nâng cao hiệu quả ứng dụng AI trong bối cảnh chuyển đổi số.
Xem thêm
Áp dụng bộ chuẩn mực kiểm toán nội bộ toàn cầu tại các ngân hàng thương mại Việt Nam

Áp dụng bộ chuẩn mực kiểm toán nội bộ toàn cầu tại các ngân hàng thương mại Việt Nam

Trong bối cảnh hoạt động ngân hàng ngày càng chịu tác động bởi những rủi ro mới và yêu cầu quản trị ngày càng cao, kiểm toán nội bộ giữ vai trò quan trọng trong củng cố hệ thống kiểm soát, quản trị rủi ro và nâng cao hiệu quả hoạt động.
Phát triển Trung tâm tài chính quốc tế tại Việt Nam: Từ chiến lược đến hành động

Phát triển Trung tâm tài chính quốc tế tại Việt Nam: Từ chiến lược đến hành động

Việc hình thành Trung tâm tài chính quốc tế (IFC) mở ra cơ hội để Việt Nam thu hút dòng vốn toàn cầu, nâng cao năng lực cạnh tranh tài chính khu vực, đồng thời đòi hỏi những đột phá về thể chế, hạ tầng, địa kinh tế và nguồn nhân lực chất lượng cao.
Một số vấn đề pháp lý về thanh toán bằng thẻ ngân hàng ở Việt Nam

Một số vấn đề pháp lý về thanh toán bằng thẻ ngân hàng ở Việt Nam

Sự phát triển nhanh của thanh toán bằng thẻ ngân hàng đang đặt ra những yêu cầu mới đối với khuôn khổ pháp lý, từ điều kiện sử dụng thẻ, phân định trách nhiệm khi phát sinh giao dịch trái phép đến bảo vệ chủ thẻ và phòng ngừa gian lận, đòi hỏi tiếp tục hoàn thiện pháp luật để bảo đảm hoạt động thanh toán an toàn, minh bạch trong môi trường số.
Tác động của bất ổn địa chính trị đến sự ổn định của hệ thống ngân hàng và vai trò của các chính sách vĩ mô

Tác động của bất ổn địa chính trị đến sự ổn định của hệ thống ngân hàng và vai trò của các chính sách vĩ mô

Bất ổn địa chính trị đang trở thành nguồn rủi ro ngày càng lớn đối với hệ thống ngân hàng, đặt ra yêu cầu củng cố năng lực quản trị, nâng cao chất lượng thể chế và vận dụng linh hoạt các chính sách an toàn vĩ mô để tăng sức chống chịu và bảo đảm ổn định tài chính.
Vai trò của Quỹ bảo đảm an toàn hệ thống Quỹ tín dụng nhân dân qua thực tiễn hoạt động cho vay hỗ trợ

Vai trò của Quỹ bảo đảm an toàn hệ thống Quỹ tín dụng nhân dân qua thực tiễn hoạt động cho vay hỗ trợ

Bài viết phân tích thực trạng hoạt động cho vay hỗ trợ của Quỹ bảo đảm an toàn hệ thống Quỹ tín dụng nhân dân - QTDND (Quỹ bảo toàn), qua đó làm rõ những kết quả đạt được, các điểm nghẽn trong thực tiễn triển khai và một số giải pháp nâng cao hiệu quả hoạt động của Quỹ trong thời gian tới.
Thúc đẩy chuyển đổi chuẩn báo cáo tài chính quốc tế tại Việt Nam: Kinh nghiệm quốc tế và hàm ý chính sách

Thúc đẩy chuyển đổi chuẩn báo cáo tài chính quốc tế tại Việt Nam: Kinh nghiệm quốc tế và hàm ý chính sách

Bài viết phân tích kinh nghiệm quốc tế, đánh giá thực trạng triển khai Chuẩn mực Báo cáo tài chính quốc tế (IFRS) tại Việt Nam và đề xuất các giải pháp thúc đẩy quá trình hội tụ IFRS, qua đó góp phần nâng cao tính minh bạch của thông tin tài chính, cải thiện quản trị doanh nghiệp và tăng cường khả năng hội nhập thị trường vốn quốc tế.
Dịch vụ tài chính hiện đại: Khung lý luận, kinh nghiệm quốc tế và định hướng phát triển tại Việt Nam

Dịch vụ tài chính hiện đại: Khung lý luận, kinh nghiệm quốc tế và định hướng phát triển tại Việt Nam

Trong bối cảnh chuyển đổi số diễn ra mạnh mẽ, dịch vụ tài chính hiện đại đang trở thành động lực quan trọng thúc đẩy đổi mới hệ thống tài chính. Bài viết làm rõ cơ sở lý luận, phân tích kinh nghiệm quốc tế và đề xuất một số giải pháp nhằm phát triển hệ sinh thái dịch vụ tài chính hiện đại tại Việt Nam.
Tác động của chuyển đổi số ngân hàng đến năng lực cạnh tranh của các Trung tâm tài chính quốc tế: Phân tích vĩ mô và hàm ý cho Việt Nam

Tác động của chuyển đổi số ngân hàng đến năng lực cạnh tranh của các Trung tâm tài chính quốc tế: Phân tích vĩ mô và hàm ý cho Việt Nam

Bài viết phân tích cơ chế tác động của chuyển đổi số ngân hàng đến năng lực cạnh tranh của các trung tâm tài chính quốc tế (IFC), sử dụng phương pháp phân tích so sánh định tính (QCA) trên một số trường hợp tại châu Á - Thái Bình Dương là Singapore, Hồng Kông, Tokyo, Thượng Hải, Seoul và Sydney. Khung phân tích nhận diện ba yếu tố cốt lõi: Hạ tầng và năng suất hệ thống; đổi mới sáng tạo và hệ sinh thái cộng sinh; thể chế và khung pháp lý thông minh. Kết quả cho thấy chuyển đổi số có lợi suất biên giảm dần, vai trò điều tiết quyết định thuộc về khung pháp lý thông minh tích tụ không gian địa lý được tái định nghĩa theo mật độ dữ liệu, nhân lực số và năng lực xuất khẩu tiêu chuẩn công nghệ. Từ phân tích kinh nghiệm của các IFC trên, bài viết đưa ra các bài học và hàm ý chính sách cho Việt Nam.
So sánh các quy định của Hoa Kỳ và Liên minh châu Âu đối với stablecoin neo tiền pháp định: Một số kinh nghiệm cho Việt Nam

So sánh các quy định của Hoa Kỳ và Liên minh châu Âu đối với stablecoin neo tiền pháp định: Một số kinh nghiệm cho Việt Nam

Sự phát triển nhanh chóng của stablecoin neo tiền pháp định đang đặt ra những yêu cầu mới đối với quản lý nhà nước và khuôn khổ pháp lý. Thông qua phân tích và so sánh kinh nghiệm quốc tế, bài viết làm rõ các vấn đề pháp lý cốt lõi, đồng thời đề xuất định hướng hoàn thiện pháp luật về stablecoin tại Việt Nam.
Kinh nghiệm quốc tế về tự do hóa cán cân tài chính và bài học cho các nền kinh tế đang phát triển

Kinh nghiệm quốc tế về tự do hóa cán cân tài chính và bài học cho các nền kinh tế đang phát triển

Tự do hóa cán cân tài chính vừa tạo động lực thúc đẩy phát triển, vừa tiềm ẩn nhiều rủi ro, đòi hỏi một lộ trình phù hợp; trên cơ sở tổng kết kinh nghiệm quốc tế, bài viết phân tích các điều kiện cốt lõi để bảo đảm quá trình này diễn ra an toàn, hiệu quả và bền vững.

Thông tư số 44/2026/TT-NHNN sửa đổi, bổ sung một số điều của Thông tư số 40/2025/TT-NHNN hướng dẫn về quản lý ngoại hối đối với đầu tư ra nước ngoài trong hoạt động dầu khí

Thông tư số 43/2026/TT-NHNN hướng dẫn hoạt động thanh toán và chuyển tiền liên quan đến kinh doanh chuyển khẩu hàng hóa

Thông tư số 40/2026/TT-NHNN quy định các giới hạn, tỷ lệ đảm bảo an toàn trong hoạt động của quỹ tín dụng nhân dân

Thông tư số 34/2026/TT-NHNN hướng dẫn về quản lý ngoại hối đối với hoạt động đầu tư ra nước ngoài

Thông tư số 23/2026/TT-NHNN sửa đổi, bổ sung một số điều của các văn bản quy phạm pháp luật về quản lý ngoại hối liên quan đến hoạt động cung ứng dịch vụ ngoại hối của các tổ chức không phải là tổ chức tín dụng

Thông tư số 10/2026/TT-NHNN sửa đổi, bổ sung một số điều của Thông tư số 27/2024/TT-NHNN quy định về ngân hàng hợp tác xã, việc trích nộp, quản lý và sử dụng Quỹ bảo đảm an toàn hệ thống quỹ tín dụng nhân dân được sửa đổi, bổ sung bởi Thông tư số 28/2025/TT-NHNN.

Thông tư số 13/2026/TT-NHNN sửa đổi, bổ sung một số điều của Thông tư số 53/2018/TT-NHNN quy định về mạng lưới hoạt động của tổ chức tín dụng phi ngân hàng

Thông tư số 08/2026/TT-NHNN ngày 15 tháng 5 năm 2026 Sửa đổi, bổ sung điểm a khoản 4 Điều 20 Thông tư số 22/2019/TT-NHNN quy định các giới hạn, tỷ lệ bảo đảm an toàn trong hoạt động của ngân hàng, chi nhánh ngân hàng nước ngoài

Nghị quyết số 24/2026/NQ-CP của Chính phủ về cắt giảm, phân cấp, đơn giản hóa thủ tục hành chính, điều kiện kinh doanh lĩnh vực quốc phòng, nội vụ, tài chính, xây dựng, ngoại giao, tư pháp, ngân hàng

Thông tư số 06/2026/TT-NHNN quy định về giám định tư pháp trong lĩnh vực tiền tệ, hoạt động ngân hàng và ngoại hối