Một tài khoản duy nhất bị xâm phạm có thể gây ra thiệt hại lớn hơn nhiều so với dự đoán của đa số tổ chức. Khi kẻ tấn công đã xâm nhập được vào bên trong, các mạng phẳng và các mối quan hệ tin cậy quá rộng thường khiến việc di chuyển giữa các hệ thống, tiếp cận dữ liệu nhạy cảm và làm gián đoạn hoạt động trở nên dễ dàng hơn. Đó là một trong những lý do khiến nhiều lãnh đạo CNTT đang xem xét lại mô hình bảo mật truyền thống dựa trên vành đai. Mạng zero trust thay đổi mô hình này bằng cách coi mọi người dùng, thiết bị và kết nối đều tiềm ẩn rủi ro cho đến khi được xác minh.
Bảo mật vành đai không còn phù hợp với cách doanh nghiệp vận hành
Môi trường doanh nghiệp đã thay đổi nhanh hơn so với nhiều kiến trúc bảo mật. Nhân viên làm việc tại văn phòng, ở nhà và trên các thiết bị di động, trong khi ứng dụng hiện được đặt tại trung tâm dữ liệu, nền tảng đám mây công cộng và các môi trường SaaS. Trong mô hình này, giả định cũ rằng người dùng bên trong mạng là đáng tin cậy tạo ra mức độ phơi bày rủi ro không cần thiết. Khi quyền truy cập quá rộng, chỉ một thông tin đăng nhập bị đánh cắp hoặc một thiết bị không được quản lý cũng có thể nhanh chóng trở thành vấn đề nghiêm trọng đối với doanh nghiệp.
Zero trust không phải là một sản phẩm đơn lẻ. Đây là một cách tiếp cận bảo mật được xây dựng xoay quanh việc xác minh liên tục, quyền truy cập đặc quyền tối thiểu và phân đoạn. Thay vì cấp cho người dùng quyền truy cập mạng rộng sau một lần đăng nhập thành công, tổ chức xác định quyền truy cập dựa trên danh tính, trạng thái thiết bị, ngữ cảnh và nhu cầu kinh doanh. Nhờ đó, các nhóm bảo mật có thể giảm di chuyển ngang và hạn chế tác động của các tài khoản bị xâm phạm.
Mạng zero trust thay đổi điều gì trong thực tế
Thay đổi lớn nhất nằm ở chính khái niệm niềm tin. Trong mô hình truyền thống, quyền truy cập thường được cấp ở cấp độ mạng, điều này có thể làm lộ nhiều hệ thống hơn mức người dùng thực sự cần. Trong mô hình zero trust, quyền truy cập được gắn chặt hơn với từng ứng dụng, vai trò và chính sách cụ thể. Điều này giúp tổ chức kiểm soát ai có thể truy cập vào nội dung gì, trong những điều kiện nào và trong bao lâu.
Sự thay đổi đó hỗ trợ cả bảo mật lẫn vận hành. Các nhóm CNTT có được khả năng hiển thị tốt hơn đối với hành vi người dùng và các quyết định truy cập, trong khi doanh nghiệp có thể hỗ trợ mô hình làm việc hybrid mà không cần phụ thuộc vào quyền truy cập VPN diện rộng cho mọi tình huống. Điều này cũng hữu ích trong quá trình kiểm toán vì các chính sách truy cập trở nên dễ rà soát và giải trình hơn. Đối với nhiều người ra quyết định, chính sự kết hợp giữa giảm thiểu rủi ro và quản trị này đã khiến mô hình trở nên hấp dẫn.
Các ưu tiên phổ biến trong một sáng kiến zero trust
- Xác minh danh tính trước khi cấp quyền truy cập
- Kiểm tra tình trạng thiết bị và trạng thái bảo mật
- Giới hạn quyền truy cập chỉ vào các ứng dụng và tài nguyên cần thiết
- Phân đoạn môi trường để khoanh vùng các nguy cơ xâm phạm tiềm tàng
- Giám sát phiên làm việc để phát hiện hoạt động bất thường
Việc áp dụng hiệu quả nhất khi gắn với các quyết định kinh doanh
Nhiều dự án zero trust bị đình trệ vì bắt đầu bằng những cuộc thảo luận kiến trúc quá rộng thay vì các quyết định rủi ro mang tính thực tiễn. Một điểm khởi đầu hiệu quả hơn là xác định nơi nào niềm tin hiện đang được mở quá mức. Điều đó có thể bao gồm quyền truy cập của bên thứ ba, quyền truy cập từ xa vào các hệ thống trọng yếu, hoạt động của người dùng đặc quyền hoặc việc di chuyển giữa môi trường sản xuất và môi trường doanh nghiệp. Khi những khoảng trống này đã rõ ràng, các nhóm bảo mật có thể ưu tiên các biện pháp kiểm soát giúp giảm mức độ phơi bày rủi ro mà không tạo ra cản trở không cần thiết.
Việc triển khai cũng hiệu quả hơn khi được thực hiện như một chương trình theo từng giai đoạn. Tổ chức không cần thay thế mọi thứ cùng một lúc. Nhiều tổ chức bắt đầu bằng cách bảo vệ các ứng dụng có giá trị cao, tăng cường kiểm soát danh tính và đưa phân đoạn vào các môi trường nhạy cảm. Theo thời gian, những bước đi đó sẽ tạo ra một mô hình truy cập có khả năng chống chịu tốt hơn, phù hợp với cách doanh nghiệp thực sự vận hành.
FAQ
Zero trust chỉ liên quan đến các doanh nghiệp lớn phải không?
Không. Các tổ chức quy mô vừa thường đối mặt với những thách thức về danh tính, truy cập từ xa và bảo mật đám mây tương tự như các doanh nghiệp lớn. Khác biệt thường nằm ở quy mô, không phải ở mức độ liên quan.
Zero trust có thay thế hoàn toàn VPN không?
Không phải lúc nào cũng vậy. Một số tổ chức giảm đáng kể sự phụ thuộc vào VPN, trong khi các tổ chức khác vẫn duy trì nó cho những trường hợp sử dụng cụ thể. Mục tiêu là tránh cấp quyền truy cập mạng quá rộng khi có thể áp dụng các biện pháp kiểm soát truy cập có mục tiêu hơn.
Zero trust có phải là một sản phẩm có thể mua một lần không?
Không. Zero trust là một chiến lược được hỗ trợ bởi nhiều công nghệ, chính sách và quy trình vận hành. Thành công phụ thuộc vào mức độ các yếu tố đó phối hợp với nhau hiệu quả ra sao xoay quanh rủi ro kinh doanh.
Lựa chọn lộ trình phù hợp để tiến lên
Các tổ chức đang cân nhắc chiến lược zero trust cần nhiều hơn một danh sách rút gọn sản phẩm. Họ cần định hướng về kiến trúc, tích hợp và những đánh đổi giữa bảo mật, khả năng sử dụng và độ phức tạp trong vận hành. Terrabyte giúp các tổ chức đánh giá các giải pháp an ninh mạng từ những nhà cung cấp công nghệ hàng đầu và đối chiếu chúng với các yêu cầu kinh doanh thực tế. Đối với các doanh nghiệp đang lên kế hoạch cho một mạng zero trust, Terrabyte có thể hỗ trợ một cách tiếp cận thực tiễn, phù hợp với môi trường hiện có, mục tiêu bảo mật và các kế hoạch chuyển đổi dài hạn.