#SummerCreationCamp


# Vượt Ra Khỏi Vòng Bảo Vệ: Vì Sao Kiến Trúc Zero Trust Không Còn Là Lựa Chọn

---

Vào năm 2023, chi phí trung bình cho một vụ vi phạm dữ liệu đạt 4,45 triệu USD. Năm 2024, con số này tăng lên 4,88 triệu USD. Xu hướng là rõ ràng, và nguyên nhân cốt lõi mang tính cấu trúc: các tổ chức tiếp tục đầu tư vào các biện pháp bảo vệ dựa trên “chu vi”, trong khi kẻ tấn công khai thác chính giả định rằng bất cứ thứ gì nằm bên trong mạng đều vốn được tin cậy.

Đây không phải là mối lo mang tính lý thuyết. Đó là thực tế vận hành mà mọi lãnh đạo an ninh, CISO và kiến trúc sư hạ tầng phải đối mặt ngay hôm nay. “Chu vi” đã tan biến. Làm việc từ xa, chuyển đổi sang cloud, sự bùng nổ các nền tảng SaaS và các tích hợp bên thứ ba đã khiến mô hình “lâu đài và hào nước” truyền thống trở nên lỗi thời. Thế nhưng nhiều tổ chức vẫn vận hành như thể tường lửa là trọng tài cuối cùng của niềm tin.

Hệ quả có thể đo lường được. Theo Báo cáo Chi phí Vi phạm Dữ liệu của IBM, các vụ vi phạm xuất phát từ thông tin đăng nhập bị xâm phạm—vector tấn công khởi đầu phổ biến nhất—mất trung bình 292 ngày để phát hiện và 75 ngày để khắc phục. Đó gần như trọn một năm bị truy cập trái phép trước khi được phát hiện. Chu vi đã không ngăn được vụ vi phạm. Thậm chí nó còn không phát hiện ra.

Bài viết này phân tích vì sao Kiến trúc Zero Trust cần trở thành nền tảng triết lý bảo mật cho doanh nghiệp hiện đại, cách các nguyên tắc của nó được chuyển thành các quyết định kỹ thuật có thể triển khai, những gì việc áp dụng trong thực tế cho thấy về thách thức triển khai, và nơi mà giới hạn của khung này đòi hỏi các chiến lược bổ sung.

---

## Vấn đề: Tin Tưởng Là Một Điểm Yếu

Điểm yếu cốt lõi trong bảo mật mạng của thế hệ cũ không phải là thiếu bản vá hay một quy tắc chưa được cấu hình. Đó là chính giả định về niềm tin.

Trong mô hình dựa trên chu vi, việc xác thực diễn ra một lần ở rìa. Khi một người dùng, thiết bị hoặc kết nối vượt qua tường lửa hoặc cổng VPN, họ sẽ được cấp quyền truy cập rộng rãi vào các tài nguyên nội bộ. Niềm tin ngầm này tạo ra một bề mặt tấn công mở rộng. Chỉ cần một thông tin đăng nhập bị đánh cắp, hoặc một lỗ hổng bị khai thác ở biên, kẻ tấn công có thể di chuyển ngang (lateral movement) trên toàn bộ mạng.

Bằng chứng là rất phong phú:

- Cuộc tấn công chuỗi cung ứng SolarWinds (2020) đã xâm phạm khoảng 18.000 tổ chức thông qua một bản cập nhật phần mềm được tin cậy duy nhất. Trong nhiều tháng, kẻ tấn công thực hiện di chuyển ngang bên trong các mạng nạn nhân, truy cập hệ thống email, kho mã nguồn và hạ tầng được phân loại, mà không kích hoạt cảnh báo chu vi vì họ đã vượt qua ranh giới bằng thông tin đăng nhập hợp lệ.

- Lỗ hổng MOVEit Transfer (2023) bị nhóm ransomware Clop khai thác để xâm nhập hơn 2.500 tổ chức trên toàn cầu. Cuộc tấn công khai thác một ứng dụng chuyển giao tệp được tin cậy, tồn tại bên trong chu vi mạng, và lỗ hổng SQL injection zero-day cho phép trích xuất dữ liệu trực tiếp mà không cần di chuyển ngang.

- Cuộc tấn công MGM Resorts (2023) bắt đầu bằng một cuộc gọi lừa đảo tới bộ phận trợ giúp CNTT. Kẻ tấn công lấy được thông tin đăng nhập hợp lệ, truy cập các hệ thống nội bộ và làm gián đoạn hoạt động tại 14 cơ sở trong nhiều ngày. Không có tường lửa nào bị vượt qua. Chu vi trở nên không liên quan.

Trong từng trường hợp, kẻ tấn công khai thác niềm tin mà mô hình chu vi mặc định trao cho. Mạng tự giả định rằng người dùng đã được xác thực và phần mềm được phê duyệt là an toàn. Giả định đó chính là điểm yếu.

---

## Zero Trust Thực Sự Có Nghĩa Là Gì

Zero Trust không phải là một sản phẩm, một nhóm nhà cung cấp hay một công nghệ đơn lẻ. Đó là một triết lý kiến trúc được xác định bởi một nguyên tắc cốt lõi: không tin tưởng, luôn xác minh.

Khái niệm này ban đầu được John Kindervag trình bày tại Forrester Research vào năm 2010 và sau đó được chính thức hóa trong NIST Special Publication 800-207, cung cấp khung tham chiếu có tính thẩm quyền. Định nghĩa của NIST nêu:

> "Zero Trust là thuật ngữ cho một tập hợp ngày càng phát triển các mô hình tư duy an ninh mạng, chuyển phòng thủ từ các chu vi mạng tĩnh sang tập trung vào người dùng, tài sản và tài nguyên. Kiến trúc Zero Trust sử dụng các nguyên tắc Zero Trust để lập kế hoạch cho hạ tầng công nghiệp và doanh nghiệp cũng như các quy trình làm việc."

Bảy nguyên tắc cốt lõi của Zero Trust, theo NIST SP 800-207, là:

1. **Tất cả các nguồn dữ liệu và dịch vụ điện toán được coi là tài nguyên.** Mạng, điểm cuối, API, kho dữ liệu và nền tảng SaaS đều chịu sự điều tiết bằng chính sách một cách tương đương.

2. **Mọi liên lạc đều được bảo mật bất kể vị trí mạng.** Mã hóa, xác thực và kiểm tra tính toàn vẹn được áp dụng cho lưu lượng nội bộ giống như áp dụng cho các kết nối bên ngoài. Không có “bên trong” nào vốn dĩ an toàn.

3. **Truy cập tới từng tài nguyên được cấp theo từng phiên.** Niềm tin không kéo dài. Mỗi yêu cầu truy cập được đánh giá riêng lẻ, và quyền được cấp được giới hạn trong thời lượng và phạm vi tối thiểu cần thiết.

4. **Truy cập tới tài nguyên được xác định bằng chính sách động, bao gồm trạng thái danh tính và bối cảnh môi trường.** Chính sách đánh giá mức độ mạnh của việc xác thực danh tính người dùng, trạng thái sức khỏe và mức tuân thủ của thiết bị, độ nhạy của tài nguyên được yêu cầu, các mẫu hành vi, tín hiệu trí tuệ mối đe dọa, và các yếu tố rủi ro môi trường theo thời gian thực.

5. **Doanh nghiệp giám sát và đo lường tính toàn vẹn cũng như tư thế bảo mật của tất cả các tài sản do mình sở hữu và các tài sản liên quan.** Mức độ tuân thủ thiết bị, tình trạng vá lỗi, độ lệch cấu hình và các bất thường hành vi được đánh giá liên tục, và các đánh giá này trực tiếp cung cấp đầu vào cho các quyết định truy cập.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 2
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
2In1
· 17giờ trước
Đến Mặt Trăng 🌕
Xem bản gốcTrả lời0
2In1
· 17giờ trước
2026 GOGOGO 👊
Trả lời0
  • Đã ghim