Bởi Ron Teixeira
Trong hai năm qua, đã có một số vụ vi phạm dữ liệu cao cấp liên quan đến các tập đoàn lớn. Mặc dù điều này có thể mang lại nhận thức rằng chỉ có các tập đoàn lớn bị tin tặc và kẻ trộm nhắm đến, nhưng thực tế là tin tặc đang ngày càng nhắm mục tiêu vào các doanh nghiệp nhỏ vì chúng thường không có tài nguyên hoặc bí quyết mà các tập đoàn lớn làm.
Tuy nhiên, điều đó không có nghĩa là các doanh nghiệp nhỏ cần phải chi một khoản tiền và tài nguyên lớn để tự bảo vệ mình trước những mối đe dọa mới nhất. Trên thực tế, theo một Báo cáo Đe dọa Symantec gần đây, 82% dữ liệu bị mất hoặc bị đánh cắp có thể tránh được nếu doanh nghiệp tuân theo một kế hoạch an ninh mạng đơn giản.
Để bắt đầu phát triển một kế hoạch bảo mật mạng, bạn phải hiểu các mối đe dọa trên Internet và cách bảo vệ doanh nghiệp của bạn khỏi những mối đe dọa đó ảnh hưởng trực tiếp đến lợi nhuận của bạn. Do đó, Liên minh an ninh mạng quốc gia, có các đối tác bao gồm Bộ An ninh nội địa, Cục điều tra liên bang, Quản trị doanh nghiệp nhỏ, Viện tiêu chuẩn và công nghệ quốc gia, Symantec, Microsoft, CA, McAfee, AOL và RSA, đã phát triển hàng đầu 5 mối đe dọa doanh nghiệp nhỏ của bạn có thể phải đối mặt trên Internet, các trường hợp kinh doanh về cách các mối đe dọa đó có thể làm tổn thương bạn và các biện pháp thiết thực bạn có thể thực hiện để tránh các mối đe dọa này.
Dưới đây là tóm tắt về năm mối đe dọa hàng đầu:
- # 1: Mã độc hại. Một quả bom phần mềm của công ty sản xuất ở phía đông bắc đã phá hủy tất cả các chương trình của công ty và máy tạo mã. Sau đó, công ty bị mất hàng triệu đô la, bị đánh bật khỏi vị trí của nó trong ngành và cuối cùng phải sa thải 80 công nhân. Để đảm bảo điều này không xảy ra với bạn, hãy cài đặt và sử dụng các chương trình chống vi-rút, chương trình chống phần mềm gián điệp và tường lửa trên tất cả các máy tính trong doanh nghiệp của bạn. Hơn nữa, đảm bảo rằng tất cả các phần mềm máy tính luôn cập nhật và chứa các bản vá mới nhất (ví dụ: hệ điều hành, chống vi-rút, chống phần mềm gián điệp, chống phần mềm quảng cáo, tường lửa và phần mềm tự động hóa văn phòng).
- # 2: Đánh cắp / Mất máy tính xách tay hoặc thiết bị di động. Năm ngoái, một chiếc máy tính xách tay của nhân viên của Bộ Cựu chiến binh đã bị đánh cắp khỏi nhà. Chiếc máy tính xách tay này chứa 26,5 triệu cựu chiến binh lịch sử y tế. Cuối cùng, máy tính xách tay đã được phục hồi và dữ liệu không được sử dụng; tuy nhiên, VA đã phải thông báo cho 26,5 triệu cựu chiến binh về vụ việc, dẫn đến các phiên điều trần của Quốc hội và sự giám sát của công chúng. Để đảm bảo điều này không xảy ra với bạn, hãy bảo vệ khách hàng của bạn dữ liệu khi vận chuyển nó đi bất cứ đâu trên thiết bị di động bằng cách mã hóa tất cả dữ liệu cư trú trong đó. Các chương trình mã hóa mã hóa dữ liệu hoặc làm cho người ngoài không thể đọc được, cho đến khi bạn nhập mật khẩu hoặc khóa mã hóa.
- # 3: Spear Phishing. Một nhà sản xuất xe đạp cỡ trung phụ thuộc rất nhiều vào email để tiến hành kinh doanh. Trong quá trình bình thường của một ngày làm việc, công ty đã nhận được tới 50.000 email spam và lừa đảo. Trong một trường hợp, một nhân viên đã nhận được một email lừa đảo trực tuyến của Spear, trông giống như nó đến từ Phòng CNTT và yêu cầu nhân viên xác nhận mật khẩu quản trị viên của họ. Một cách may mắn cho công ty, khi nhân viên hỏi người quản lý đường dây cho mật khẩu quản trị viên, ông đã điều tra thêm và nhận ra rằng email là một scam. Để đảm bảo điều này không xảy ra với bạn, hãy hướng dẫn tất cả nhân viên liên hệ với người quản lý của họ hoặc chỉ cần nhấc điện thoại và liên hệ với người đã gửi email trực tiếp. Nó rất quan trọng để làm cho nhân viên của bạn nhận thức được một cuộc tấn công lừa đảo giáo là gì và để ý xem có bất cứ thứ gì trong hộp có vẻ đáng ngờ của họ không.
- # 4: Mạng Internet không dây không bảo mật. Theo các báo cáo tin tức, tin tặc đã rút ra được vi phạm dữ liệu lớn nhất từ trước đến nay qua mạng không dây. Một chuỗi bán lẻ toàn cầu có hơn 47 triệu khách hàng Thông tin tài chính bị đánh cắp bởi các tin tặc đã bẻ khóa qua mạng không dây được bảo mật bằng hình thức mã hóa thấp nhất có sẵn cho công ty. Hiện tại, vi phạm bảo mật này đã khiến công ty mất 17 triệu đô la và đặc biệt là 12 triệu đô la chỉ trong một quý, tương đương 3 xu mỗi cổ phiếu. Để đảm bảo điều này không xảy ra với bạn, hãy thiết lập mạng không dây, đảm bảo mật khẩu mặc định được thay đổi và đảm bảo bạn mã hóa mạng không dây của mình bằng WPA (Truy cập được bảo vệ Wi-Fi).
- # 5: Mối đe dọa của nhân viên nội bộ / bất mãn. Một cựu nhân viên của một công ty xử lý các hoạt động bay cho các công ty ô tô lớn, đã xóa thông tin việc làm quan trọng hai tuần sau khi ông từ chức. Vụ việc gây thiệt hại khoảng 34.000 đô la. Để đảm bảo điều này không xảy ra với bạn, hãy phân chia các chức năng và trách nhiệm quan trọng giữa các nhân viên trong tổ chức, hạn chế khả năng một cá nhân có thể phá hoại hoặc lừa đảo mà không cần sự giúp đỡ của các nhân viên khác trong tổ chức.
Đọc phần bên dưới để biết thêm thông tin và tư vấn chi tiết về cách bảo vệ hệ thống máy tính của bạn -
1. Mã độc hại (Phần mềm gián điệp / Virus / Trojan Horse / Worms)
Theo một nghiên cứu về tội phạm máy tính của FBI năm 2006, các chương trình phần mềm độc hại bao gồm số vụ tấn công mạng lớn nhất được báo cáo, dẫn đến thiệt hại trung bình là 69.125 đô la cho mỗi sự cố. Phần mềm độc hại là các chương trình máy tính được cài đặt bí mật trên máy tính doanh nghiệp của bạn và có thể gây ra thiệt hại nội bộ cho mạng máy tính như xóa các tệp quan trọng hoặc có thể được sử dụng để đánh cắp mật khẩu hoặc mở khóa phần mềm bảo mật để tin tặc có thể đánh cắp thông tin của khách hàng hoặc nhân viên. Hầu hết thời gian, các loại chương trình này được sử dụng bởi bọn tội phạm để kiếm lợi nhuận thông qua việc tống tiền hoặc trộm cắp.
Nghiên cứu điển hình:
Một công ty sản xuất ở phía đông bắc đã thu được các hợp đồng trị giá vài triệu đô la để chế tạo các thiết bị đo lường và thiết bị đo cho NASA và Hải quân Hoa Kỳ. Tuy nhiên, một buổi sáng, các công nhân thấy mình không thể đăng nhập vào hệ điều hành, thay vào đó nhận được thông báo rằng hệ thống này đang được sửa chữa. Sau đó không lâu, máy chủ của công ty đã bị hỏng, loại bỏ tất cả các chương trình sản xuất và chế tạo công cụ nhà máy. Khi người quản lý đi lấy lại băng đĩa, anh ta thấy chúng đã biến mất và các máy trạm cá nhân cũng bị xóa sổ. Công ty CFO của CFO đã làm chứng rằng bom phần mềm đã phá hủy tất cả các chương trình và trình tạo mã cho phép hãng tùy chỉnh các sản phẩm của họ và do đó chi phí thấp hơn. Công ty sau đó đã mất hàng triệu đô la, bị đuổi khỏi vị trí trong ngành và cuối cùng phải sa thải 80 công nhân. Công ty có thể có một số lời an ủi trong thực tế rằng bên có tội cuối cùng đã bị bắt và bị kết án.
Khuyên bảo:
- Cài đặt và sử dụng các chương trình chống vi-rút, chương trình chống phần mềm gián điệp và tường lửa trên tất cả các máy tính trong doanh nghiệp của bạn.
- Đảm bảo rằng máy tính của bạn được bảo vệ bởi tường lửa; Tường lửa có thể là các thiết bị riêng biệt, được tích hợp vào hệ thống không dây hoặc tường lửa phần mềm đi kèm với nhiều bộ bảo mật thương mại.
- Hơn nữa, đảm bảo rằng tất cả các phần mềm máy tính luôn cập nhật và chứa các bản vá mới nhất (ví dụ: hệ điều hành, chống vi-rút, chống phần mềm gián điệp, chống phần mềm quảng cáo, tường lửa và phần mềm tự động hóa văn phòng).
2. Đánh cắp / Mất máy tính xách tay hoặc thiết bị di động
Dù bạn có tin hay không, máy tính xách tay bị đánh cắp hoặc bị mất là một trong những cách phổ biến nhất mà các doanh nghiệp mất dữ liệu quan trọng. Theo Nghiên cứu Tội phạm FBI năm 2006 (PDF), một máy tính xách tay bị đánh cắp hoặc bị mất thường dẫn đến tổn thất trung bình là 30.570 đô la.Tuy nhiên, một sự cố cấp cao hoặc sự cố yêu cầu công ty liên hệ với tất cả khách hàng của họ, vì dữ liệu tài chính hoặc cá nhân của họ có thể bị mất hoặc bị đánh cắp, có thể dẫn đến tổn thất cao hơn nhiều do mất niềm tin của người tiêu dùng, danh tiếng bị tổn hại và thậm chí trách nhiệm pháp lý.
Nghiên cứu điển hình:
Năm ngoái, một nhân viên của Bộ Cựu chiến binh Affair đã đưa một ngôi nhà máy tính xách tay chứa 26,5 triệu cựu chiến binh lịch sử y tế. Trong khi nhân viên không có nhà, một kẻ đột nhập đã đột nhập và lấy trộm chiếc máy tính xách tay chứa dữ liệu của cựu chiến binh. Cuối cùng, máy tính xách tay đã được phục hồi và dữ liệu không được sử dụng; tuy nhiên, VA đã phải thông báo cho 26,5 triệu cựu chiến binh về vụ việc, dẫn đến các phiên điều trần của Quốc hội và sự giám sát của công chúng. Hiện tượng này không chỉ giới hạn ở chính phủ, năm 2006 đã có một số trường hợp doanh nghiệp cao cấp liên quan đến máy tính xách tay bị mất hoặc bị đánh cắp dẫn đến vi phạm dữ liệu. Một máy tính xách tay chứa 250.000 khách hàng Ameripawn đã bị đánh cắp từ một chiếc xe hơi. Hệ thống Bệnh viện Chăm sóc Sức khỏe Bảo mật đã bị đánh cắp máy tính xách tay, trong đó có hàng ngàn bệnh nhân Hồ sơ y tế.
Khuyên bảo:
- Bảo vệ khách hàng của bạn Dữ liệu dữ liệu khi vận chuyển nó đi bất cứ đâu trên thiết bị di động bằng cách mã hóa tất cả dữ liệu cư trú trong đó. Các chương trình mã hóa mã hóa dữ liệu hoặc làm cho người ngoài không thể đọc được, cho đến khi bạn nhập mật khẩu hoặc khóa mã hóa. Nếu một máy tính xách tay có dữ liệu nhạy cảm bị đánh cắp hoặc bị mất, nhưng dữ liệu được mã hóa, rất khó có ai có thể đọc được dữ liệu. Mã hóa là tuyến phòng thủ cuối cùng của bạn nếu dữ liệu bị mất hoặc bị đánh cắp. Một số chương trình mã hóa được tích hợp vào phần mềm tài chính và cơ sở dữ liệu phổ biến. Đơn giản chỉ cần kiểm tra hướng dẫn sử dụng phần mềm của chủ sở hữu của bạn để tìm hiểu xem tính năng này có sẵn không và làm thế nào để bật nó lên. Trong một số trường hợp, bạn có thể cần một chương trình bổ sung để mã hóa chính xác dữ liệu nhạy cảm của mình.
3. Spear Phishing
Spear phishing mô tả bất kỳ cuộc tấn công lừa đảo nhắm mục tiêu cao. Những kẻ lừa đảo Spear gửi e-mail có vẻ như thật cho tất cả nhân viên hoặc thành viên trong một công ty, cơ quan chính phủ, tổ chức hoặc nhóm nhất định. Tin nhắn có thể trông giống như từ một nhà tuyển dụng hoặc từ một đồng nghiệp có thể gửi tin nhắn e-mail cho mọi người trong công ty, chẳng hạn như người đứng đầu bộ phận nhân sự hoặc người quản lý hệ thống máy tính và có thể bao gồm các yêu cầu cho tên người dùng hoặc mật khẩu.
Sự thật là thông tin người gửi e-mail đã bị giả mạo hoặc bị giả mạo. 'Trong khi đó, lừa đảo truyền thống được thiết kế để đánh cắp thông tin từ các cá nhân, lừa đảo lừa đảo hoạt động để truy cập vào toàn bộ hệ thống máy tính của công ty.
Nếu một nhân viên trả lời bằng tên người dùng hoặc mật khẩu hoặc nếu bạn nhấp vào liên kết hoặc mở tệp đính kèm trong e-mail lừa đảo, cửa sổ bật lên hoặc trang web, họ có thể gặp rủi ro cho doanh nghiệp hoặc tổ chức của bạn.
Nghiên cứu điển hình:
Một nhà sản xuất xe đạp cỡ trung bình sản xuất xe đạp được sử dụng trong các cuộc đua nổi tiếng, phụ thuộc rất nhiều vào email để tiến hành kinh doanh. Trong quá trình bình thường của một ngày làm việc, công ty đã nhận được tới 50.000 email spam và lừa đảo. Do đó, công ty đã cài đặt nhiều bộ lọc thư rác nhằm cố gắng bảo vệ nhân viên khỏi các email lừa đảo. Tuy nhiên, nhiều email lừa đảo vẫn thông qua nhân viên. Trong một trường hợp, một nhân viên đã nhận được một email lừa đảo trực tuyến của Spear, trông giống như nó đến từ Phòng CNTT và yêu cầu nhân viên xác nhận mật khẩu quản trị viên của họ. Một cách may mắn cho công ty, khi nhân viên hỏi người quản lý đường dây cho mật khẩu quản trị viên, ông đã điều tra thêm và nhận ra rằng email là một scam. Mặc dù ví dụ này đã không dẫn đến tổn thất tài chính, nhưng nó có thể dễ dàng xảy ra và là một vấn đề chung cho tất cả các doanh nghiệp.
Khuyên bảo:
- Nhân viên không bao giờ nên trả lời thư rác hoặc tin nhắn bật lên tự xưng là từ một doanh nghiệp hoặc tổ chức mà bạn có thể giao dịch, ví dụ, nhà cung cấp dịch vụ Internet (ISP), ngân hàng, dịch vụ thanh toán trực tuyến hoặc thậm chí là cơ quan chính phủ. Các công ty hợp pháp sẽ không yêu cầu thông tin nhạy cảm thông qua email hoặc một liên kết.
- Ngoài ra, nếu một nhân viên nhận được email trông giống như từ một nhân viên khác và hỏi mật khẩu hoặc bất kỳ loại thông tin tài khoản nào, họ không nên trả lời email hoặc cung cấp bất kỳ thông tin nhạy cảm nào qua email. Thay vào đó, hãy hướng dẫn nhân viên liên hệ với người quản lý của họ, hoặc đơn giản là nhấc điện thoại và liên hệ với người đã gửi email trực tiếp.
- Nó rất quan trọng để làm cho nhân viên của bạn nhận thức được một cuộc tấn công lừa đảo giáo là gì và để ý xem có bất cứ thứ gì trong hộp có vẻ đáng ngờ của họ không. Cách tốt nhất để tránh trở thành nạn nhân của một cuộc tấn công lừa đảo giáo là cho mọi người biết điều đó xảy ra trước khi bất kỳ ai mất bất kỳ thông tin cá nhân nào.
4. Mạng Internet không dây không bảo mật
Người tiêu dùng và doanh nghiệp đang nhanh chóng chấp nhận và triển khai mạng Internet không dây. Theo một nghiên cứu của InfoTech, sự thâm nhập của mạng Internet không dây sẽ đạt 80% vào năm 2008. Mặc dù các mạng Internet không dây cung cấp cho các doanh nghiệp cơ hội hợp lý hóa mạng của họ và xây dựng một mạng lưới với rất ít cơ sở hạ tầng hoặc dây dẫn, có những rủi ro bảo mật mà các doanh nghiệp cần giải quyết trong khi sử dụng mạng Internet không dây. Tin tặc và kẻ lừa đảo có thể xâm nhập vào các doanh nghiệp máy tính của máy tính thông qua mạng Internet không dây mở và do đó, có thể đánh cắp thông tin của khách hàng và thậm chí là thông tin độc quyền. Thật không may, nhiều doanh nghiệp không thực hiện các biện pháp cần thiết để bảo mật mạng không dây của họ. Theo nghiên cứu của Symantec / Viện công nghệ doanh nghiệp nhỏ năm 2005, 60% doanh nghiệp nhỏ có mạng không dây mở. Ngoài ra, nhiều doanh nghiệp nhỏ khác có thể không sử dụng bảo mật không dây đủ mạnh để bảo vệ hệ thống của họ. Không bảo mật mạng không dây đúng cách cũng giống như mở một cánh cửa kinh doanh rộng mở vào ban đêm.
Nghiên cứu điển hình:
Theo các báo cáo tin tức, tin tặc đã rút ra được vi phạm dữ liệu lớn nhất từ trước đến nay qua mạng không dây. Một chuỗi bán lẻ toàn cầu có hơn 47 triệu khách hàng Thông tin tài chính bị đánh cắp bởi các tin tặc đã bẻ khóa qua mạng không dây được bảo mật bằng hình thức mã hóa thấp nhất có sẵn cho công ty. Năm 2005, hai tin tặc được cho là đã đỗ bên ngoài một cửa hàng và sử dụng ăng-ten không dây của kính viễn vọng để giải mã dữ liệu giữa các máy quét thanh toán cầm tay, cho phép chúng xâm nhập vào cơ sở dữ liệu của công ty mẹ và xóa sổ hồ sơ thẻ tín dụng và thẻ ghi nợ của gần 47 triệu khách hàng. Người ta tin rằng các tin tặc đã truy cập vào cơ sở dữ liệu thẻ tín dụng trong hơn hai năm mà không bị phát hiện. Thay vì sử dụng phần mềm mã hóa cập nhật nhất để bảo mật mạng không dây của mình - Truy cập được bảo vệ Wi-Fi (WPA), chuỗi bán lẻ đã sử dụng một hình thức mã hóa cũ có tên là Wireless Equivalent Privacy (WEP), theo một số chuyên gia có thể dễ dàng bị hack chỉ trong 60 giây. Hiện tại, vi phạm bảo mật này đã khiến công ty mất 17 triệu đô la và đặc biệt là 12 triệu đô la chỉ trong một quý, tương đương 3 xu mỗi cổ phiếu.
Khuyên bảo:
- Khi thiết lập mạng không dây, đảm bảo mật khẩu mặc định được thay đổi. Hầu hết các thiết bị mạng, bao gồm các điểm truy cập không dây, được định cấu hình trước với mật khẩu quản trị viên mặc định để đơn giản hóa việc thiết lập. Những mật khẩu mặc định này dễ dàng được tìm thấy trực tuyến, vì vậy chúng không cung cấp bất kỳ sự bảo vệ nào. Thay đổi mật khẩu mặc định khiến kẻ tấn công khó kiểm soát thiết bị hơn.
- Hơn nữa, hãy đảm bảo bạn mã hóa mạng không dây bằng mã hóa WPA. WEP (Bảo mật tương đương có dây) và WPA (Truy cập được bảo vệ Wi-Fi) đều mã hóa thông tin trên các thiết bị không dây. Tuy nhiên, WEP có một số vấn đề bảo mật khiến nó kém hiệu quả hơn WPA, vì vậy bạn nên tìm kiếm cụ thể các thiết bị hỗ trợ mã hóa thông qua WPA. Mã hóa dữ liệu sẽ ngăn bất kỳ ai có thể theo dõi lưu lượng truy cập mạng không dây của bạn xem dữ liệu của bạn.
5. Đe dọa nhân viên nội bộ / bất mãn
Một nhân viên bất mãn hoặc một người trong cuộc có thể nguy hiểm hơn các hacker tinh vi nhất trên Internet. Tùy thuộc vào chính sách bảo mật và quản lý mật khẩu của doanh nghiệp của bạn, người trong cuộc có thể có quyền truy cập trực tiếp vào dữ liệu quan trọng của bạn và do đó có thể dễ dàng đánh cắp nó và bán cho đối thủ cạnh tranh hoặc thậm chí xóa tất cả, gây thiệt hại không thể khắc phục. Có các bước và biện pháp bạn có thể thực hiện để ngăn người trong cuộc hoặc nhân viên bất mãn truy cập vào thông tin chính và làm hỏng mạng máy tính của bạn.
Nghiên cứu điển hình:
Một cựu nhân viên của một công ty xử lý các hoạt động bay cho các công ty ô tô lớn, đã xóa thông tin việc làm quan trọng hai tuần sau khi ông từ chức. Vụ việc gây thiệt hại khoảng 34.000 đô la. Theo báo cáo, nhân viên buồn bã về việc được công ty phát hành sớm hơn dự kiến. Bị cáo buộc, tường lửa của công ty đã bị xâm phạm và thủ phạm đã đột nhập vào cơ sở dữ liệu của nhân viên và xóa tất cả các hồ sơ. Các tuyên bố từ công ty cho thấy rằng cựu nhân viên bất mãn là một trong ba người biết thông tin đăng nhập và mật khẩu cho tường lửa bảo vệ cơ sở dữ liệu của nhân viên.
Khuyên bảo:
Có một số cách mà công ty của bạn có thể tự bảo vệ mình khỏi các mối đe dọa của nhân viên nội bộ hoặc bất mãn:
- Phân chia chức năng và trách nhiệm quan trọng giữa các nhân viên trong tổ chức, hạn chế khả năng một cá nhân có thể phạm tội phá hoại hoặc lừa đảo mà không cần sự giúp đỡ của các nhân viên khác trong tổ chức.
- Thực hiện chính sách mật khẩu và xác thực nghiêm ngặt. Đảm bảo mọi nhân viên đều sử dụng mật khẩu chứa chữ cái và số và không sử dụng tên hoặc từ.
- Hơn nữa, hãy đảm bảo thay đổi mật khẩu cứ sau 90 ngày và quan trọng nhất là xóa tài khoản nhân viên hoặc thay đổi mật khẩu thành các hệ thống quan trọng, sau khi nhân viên rời khỏi công ty của bạn. Điều này khiến nhân viên bất mãn khó làm hỏng hệ thống của bạn sau khi họ rời đi.
- Thực hiện sự siêng năng TRƯỚC KHI bạn thuê một ai đó. Kiểm tra lý lịch, kiểm tra giáo dục, vv để đảm bảo rằng bạn đang tuyển dụng những người giỏi.
Thông tin về các Tác giả: Là giám đốc điều hành của Liên minh an ninh mạng quốc gia (NCSA), Ron Teixeira chịu trách nhiệm quản lý toàn bộ các chương trình nâng cao nhận thức an ninh mạng và các nỗ lực giáo dục quốc gia. Teixeira hợp tác chặt chẽ với các cơ quan chính phủ, tập đoàn và phi lợi nhuận khác nhau để tăng cường nhận thức về các vấn đề bảo mật Internet và trao quyền cho người dùng gia đình, doanh nghiệp nhỏ và cộng đồng giáo dục với các công cụ và thực tiễn tốt nhất được thiết kế để đảm bảo trải nghiệm Internet an toàn và có ý nghĩa.
9 Bình luận