Quay lại danh sách
Tin tức công nghệ

Tự động hóa kiểm tra lỗ hổng website: Hướng dẫn triển khai OpenVAS trên VPS toàn diện

29 tháng 5, 2026

1. Đặt vấn đề: Thách thức an ninh mạng của doanh nghiệp trong kỷ nguyên số

Đối với mọi doanh nghiệp hiện đại, website không chỉ là bộ mặt thương hiệu mà còn là cổng giao tiếp quan trọng chứa đựng dữ liệu khách hàng, hệ thống thanh toán và các bí mật kinh doanh. Sự gia tăng không ngừng của các cuộc tấn công mạng nhắm vào lỗ hổng ứng dụng web đã và đang gây ra những thiệt hại khổng lồ về cả tài chính lẫn uy tín thương hiệu.

Hầu hết các lỗ hổng bảo mật nguy hiểm xuất hiện do hệ thống không được cập nhật kịp thời, cấu hình sai sót hoặc do các đoạn mã nguồn tồn tại khuyết tật chưa được vá. Phương pháp kiểm thử xâm nhập (Penetration Testing) truyền thống bằng con người tuy hiệu quả nhưng chi phí rất cao và không thể thực hiện liên tục hàng ngày hay hàng tuần. Do đó, việc xây dựng một hệ thống tự động kiểm tra lỗ hổng bảo mật website định kỳ là giải pháp chiến lược, giúp doanh nghiệp chủ động phát hiện rủi ro trước khi tin tặc khai thác.

2. Giới thiệu giải pháp OpenVAS (Greenbone Vulnerability Management)

OpenVAS (Open Vulnerability Assessment System), hiện là thành phần cốt lõi của giải pháp thương mại Greenbone Vulnerability Management (GVM), là một trong những công cụ quét lỗ hổng bảo mật mã nguồn mở toàn diện và phổ biến nhất thế giới.

Tại sao doanh nghiệp nên chọn OpenVAS?

  • Cơ sở dữ liệu khổng lồ: Hệ thống sở hữu danh mục lên đến hàng chục nghìn Network Vulnerability Tests (NVTs), liên tục cập nhật các biến thể mã độc và lỗ hổng mới nhất (CVE).
  • Tiết kiệm chi phí: Là giải pháp mã nguồn mở, OpenVAS giúp doanh nghiệp cắt giảm hàng ngàn USD chi phí bản quyền so với các công cụ thương mại như Nessus hay Qualys.
  • Khả năng tự động hóa cao: Hỗ trợ thiết lập lịch trình quét tự động, cấu hình mục tiêu linh hoạt và xuất báo cáo đa định dạng (PDF, XML, HTML).
  • Toàn quyền kiểm soát: Khi cài đặt trên VPS riêng, doanh nghiệp hoàn toàn kiểm soát dữ liệu quét, không lo ngại rò rỉ thông tin mục tiêu ra bên thứ ba.

3. Chuẩn bị hạ tầng VPS trước khi cài đặt

Để đảm bảo OpenVAS hoạt động mượt mà, quá trình quét không bị treo hay gián đoạn do thiếu tài nguyên, cấu hình VPS khuyến nghị cần đáp ứng các tiêu chuẩn tối thiểu sau:

  • Hệ điều hành: Ubuntu Server 22.04 LTS hoặc Debian 11/12 (đây là các môi trường có độ tương thích cao nhất với các gói cài đặt GVM).
  • Cấu hình phần cứng: Tối thiểu 4 vCPU, 8GB RAM (OpenVAS xử lý cơ sở dữ liệu Postgres khổng lồ và chạy nhiều tiến trình quét song song nên rất ngốn RAM) và dung lượng ổ cứng tối thiểu 50GB SSD.
  • Kết nối mạng: Băng thông ổn định, địa chỉ IP tĩnh và quyền truy cập root hoàn toàn.
Lưu ý quan trọng: Hãy chắc chắn rằng bạn chỉ thực hiện quét lỗ hổng trên các website và dải IP thuộc quyền sở hữu của doanh nghiệp bạn, hoặc đã được cấp phép bằng văn bản. Việc quét lỗ hổng hệ thống khác mà không có sự đồng ý được coi là hành vi vi phạm pháp luật.

4. Hướng dẫn chi tiết các bước cài đặt OpenVAS trên VPS Ubuntu 22.04

Do quy trình biên dịch OpenVAS từ mã nguồn rất phức tạp và dễ gặp lỗi đồng bộ, phương pháp tối ưu và nhanh chóng nhất hiện nay là sử dụng các gói phân phối chính thức hoặc triển khai thông qua Docker Containers. Dưới đây là quy trình chuẩn hóa thông qua kho lưu trữ PPA ổn định.

Bước 1: Cập nhật hệ thống và cài đặt các thành phần phụ thuộc

Trước tiên, hãy kết nối SSH vào VPS và cập nhật toàn bộ các gói phần mềm hiện tại lên phiên bản mới nhất:

sudo apt update && sudo apt upgrade -y

Cài đặt các công cụ bổ trợ cần thiết cho quá trình quản lý mạng và dữ liệu:

sudo apt install software-properties-common wget curl -y

Bước 2: Triển khai OpenVAS thông qua GVM

Thực hiện lệnh cài đặt gói GVM (Greenbone Vulnerability Manager):

sudo apt install gvm -y

Quá trình này có thể mất từ 10 đến 20 phút tùy thuộc vào tốc độ mạng mạng của VPS vì hệ thống phải tải xuống lượng lớn dữ liệu cấu hình và thư viện phần mềm liên quan.

Bước 3: Khởi tạo hệ thống và đồng bộ cơ sở dữ liệu lỗ hổng (Feed)

Sau khi cài đặt xong phần cốt lõi, bạn cần chạy lệnh thiết lập ban đầu để cấu hình cơ sở dữ liệu PostgreSQL, tạo chứng chỉ SSL nội bộ và tải xuống các bản vá lỗi (NVTs, Scap data, Cert data):

sudo gvm-setup

Chú ý: Khi kết thúc quá trình này, màn hình terminal sẽ hiển thị một mật khẩu quản trị (Admin password) được tạo ngẫu nhiên. Bạn cần sao lưu lại mật khẩu này ngay lập tức để đăng nhập vào giao diện Web UI ở bước sau.

Bước 4: Kiểm tra và tối ưu hóa trạng thái hoạt động

Để kiểm tra xem tất cả các tiến trình của OpenVAS/GVM đã khởi chạy thành công hay chưa, hãy sử dụng công cụ kiểm tra tích hợp:

sudo gvm-check-setup

Nếu hệ thống báo lỗi ở bất kỳ bước nào, công cụ sẽ đưa ra gợi ý sửa lỗi cụ thể (ví dụ: thiếu quyền ghi file, dịch vụ PostgreSQL chưa chạy...). Nếu kết quả trả về là "Your GVM-22.4.0 installation is OK", hệ thống đã sẵn sàng.

5. Cấu hình quy trình tự động quét định kỳ qua giao diện Greenbone Security Assistant (GSA)

Mặc định, giao diện web của OpenVAS chỉ lắng nghe trên địa chỉ localhost (127.0.0.1). Để có thể truy cập từ xa qua trình duyệt, bạn cần cấu hình lại file dịch vụ để nó lắng nghe trên IP của VPS hoặc thiết lập một SSH Tunneling an toàn. Sau khi truy cập vào đường dẫn https://:9392, thực hiện các bước sau để thiết lập hệ thống tự động:

Bước 1: Tạo mục tiêu quét (Target)

  1. Điều hướng đến menu Configuration > Targets.
  2. Nhấp vào biểu tượng ngôi sao xanh để tạo Target mới.
  3. Điền thông tin tên hệ thống và nhập tên miền hoặc IP của website cần kiểm tra tại mục Hosts.

Bước 2: Tạo lịch trình quét tự động (Schedules)

Để hệ thống tự vận hành mà không cần con người can thiệp thủ công:

  1. Vào Configuration > Schedules.
  2. Tạo một lịch trình mới, ví dụ đặt tên là "Weekly Security Scan".
  3. Chọn thời gian bắt đầu (First Run Time) và tần suất lặp lại (Recurrence), khuyến nghị nên quét vào lúc 1:00 AM Chủ Nhật hàng tuần – thời điểm lượng truy cập website thấp nhất để không ảnh hưởng tới người dùng cuối.

Bước 3: Thiết lập tác vụ quét (Task) liên kết với lịch trình

  1. Vào menu Scans > Tasks.
  2. Tạo Task mới, liên kết Target vừa tạo ở Bước 1 và chọn Schedule vừa cấu hình ở Bước 2.
  3. Tại mục Scan Config, chọn Full and fast (Quy trình quét toàn diện và tối ưu nhất của OpenVAS).

Sau khi lưu, hệ thống sẽ tự động kích hoạt tiến trình quét theo đúng khung giờ đã định sẵn.

6. Phân tích báo cáo lỗ hổng và quy trình phản ứng sự cố cho doanh nghiệp

Khi một phiên quét kết thúc, OpenVAS sẽ phân loại các lỗ hổng tìm thấy theo thang điểm mức độ nghiêm trọng từ 0.0 (Log) đến 10.0 (Critical - Nguy hiểm cao độ) dựa trên tiêu chuẩn CVSS.

Hành động cần thực hiện sau khi có báo cáo:

  • Phân loại ưu tiên: Tập trung xử lý ngay lập tức các lỗ hổng thuộc nhóm High và Critical (như SQL Injection, Remote Code Execution, Cross-Site Scripting).
  • Đọc khuyến nghị (Mitigation): Trong phần chi tiết của mỗi lỗ hổng, OpenVAS luôn cung cấp thông tin giải pháp rõ ràng, ví dụ: nâng cấp phiên bản Apache/Nginx, cập nhật plugin WordPress bị lỗi, hoặc sửa đổi file cấu hình hệ thống.
  • Lưu trữ đối chiếu: Xuất báo cáo dạng PDF định kỳ hàng tháng để làm tài liệu đối chiếu, đánh giá xem hiệu quả của đội ngũ IT có cải thiện theo thời gian hay không.

7. Kết luận

Xây dựng hệ thống tự động quét lỗ hổng bằng OpenVAS trên VPS là bước đi chiến lược giúp doanh nghiệp số hóa quy trình an ninh mạng một cách chủ động, liên tục và tiết kiệm chi phí tối đa. Bằng cách hiểu rõ điểm yếu của hệ thống trước khi kẻ xấu phát hiện, doanh nghiệp có thể an tâm vận hành và phát triển bền vững trên không gian số.

Tự động hóa kiểm tra lỗ hổng website: Hướng dẫn triển khai OpenVAS trên VPS toàn diện | DPTCloud