•9 min read

Kiến trúc mạng Zero Trust

Kiến trúc mạng Zero Trust

Trong bối cảnh an ninh mạng hiện đại, mô hình bảo mật dựa trên vành đai – thường được ví như "lâu đài và hào nước" – đã hoàn toàn mất hiệu lực. Sự tan rã của vành đai mạng truyền thống, do điện toán đám mây, lực lượng lao động phân tán, và sự bùng nổ của các thiết bị di động và IoT, đòi hỏi một sự thay đổi mô hình. Đó chính là Kiến trúc Mạng Zero Trust (ZTNA).

ZTNA không phải là một sản phẩm hay giao thức đơn lẻ, mà là một cách tiếp cận chiến lược toàn diện về an ninh mạng, loại bỏ khái niệm tin cậy ngầm định dựa trên vị trí mạng. Thay vào đó, nó yêu cầu xác minh danh tính nghiêm ngặt và đánh giá tình trạng thiết bị cho mọi thực thể cố gắng truy cập tài nguyên mạng, bất kể chúng nằm bên trong hay bên ngoài mạng LAN của công ty.

Audio Briefing
0:00 / 0:00

Các Nguyên Lý Nền Tảng của Zero Trust

Khung Zero Trust được xây dựng dựa trên một số nguyên tắc bất biến chi phối kiến trúc và hoạt động của mạng:

  1. Xác minh Rõ ràng: Sự tin cậy không bao giờ được cấp ngầm định. Mọi yêu cầu phải được xác thực, ủy quyền và liên tục xác nhận dựa trên các chính sách nhận biết ngữ cảnh. Ngữ cảnh này bao gồm danh tính của người dùng, tình trạng phần cứng và phần mềm của thiết bị, vị trí, thời gian trong ngày và các mẫu hành vi lịch sử.
  2. Nguyên tắc Đặc quyền Tối thiểu (PoLP): Quyền truy cập được cấp dựa trên nguyên tắc "cần biết" một cách nghiêm ngặt. Người dùng và khối lượng công việc được cấp các đặc quyền tối thiểu cần thiết để thực hiện chức năng của họ. Các mô hình truy cập Just-In-Time (JIT) và Just-Enough-Access (JEA) thường được sử dụng để giới hạn thời gian và hạn chế quyền.
  3. Giả định Đã bị Xâm phạm: Tư duy kiến trúc phải giả định rằng mạng đã bị xâm phạm. Do đó, trọng tâm chuyển sang giảm thiểu phạm vi ảnh hưởng của bất kỳ sự xâm nhập tiềm năng nào. Điều này liên quan đến việc phân đoạn vi mô chi tiết, mã hóa đầu cuối, và đo lường từ xa và phân tích phổ biến để phát hiện các hoạt động bất thường.
Advertisement

Các Thành phần Kiến trúc và Cấu trúc liên kết

Theo Ấn phẩm Đặc biệt 800-207 của NIST, một triển khai ZTNA chuẩn bao gồm một số thành phần logic:

  • Điểm Quyết định Chính sách (PDP): Bộ não của kiến trúc Zero Trust. PDP chịu trách nhiệm đánh giá các yêu cầu truy cập dựa trên các chính sách của công ty và tính toán điểm tin cậy. Nó thường được chia thành một Công cụ Chính sách (PE), tính toán quyết định, và một Quản trị viên Chính sách (PA), điều phối việc thực hiện quyết định đó.
  • Điểm Thực thi Chính sách (PEP): PEP chịu trách nhiệm kích hoạt, giám sát và chấm dứt các kết nối giữa một đối tượng và một tài nguyên doanh nghiệp. Nó hoạt động như một cổng, thực thi nghiêm ngặt các chỉ thị do PDP ban hành.

Các thành phần này có thể được triển khai trong nhiều cấu trúc liên kết khác nhau, bao gồm các mô hình dựa trên Agent/Gateway (thường sử dụng Identity-Aware Proxies), các mô hình dựa trên Enclave và các mô hình dựa trên Cổng Tài nguyên.

Danh tính, Xác thực và Mật mã học

Danh tính là vành đai mới trong ZTNA. Các cơ chế xác thực mạnh mẽ là tối quan trọng.

Mutual TLS (mTLS)

Ở lớp vận chuyển, mTLS là tiêu chuẩn vàng cho Zero Trust. Không giống như TLS tiêu chuẩn, nơi chỉ máy chủ xác thực danh tính của mình với máy khách, mTLS yêu cầu xác thực hai chiều. Cả máy khách (có thể là thiết bị người dùng hoặc một microservice) và máy chủ đều xuất trình chứng chỉ mật mã để chứng minh danh tính của họ. Điều này đảm bảo rằng dữ liệu được mã hóa trong quá trình truyền và giao tiếp chỉ xảy ra giữa các thực thể đã được xác thực và ủy quyền.

Liên kết Danh tính và Giao thức

ZTNA hiện đại phụ thuộc rất nhiều vào liên kết danh tính và các giao thức tiêu chuẩn. Security Assertion Markup Language (SAML) và OpenID Connect (OIDC) phổ biến cho việc xác thực người dùng và Đăng nhập một lần (SSO). Đối với ủy quyền API và microservice, OAuth 2.0 và JSON Web Tokens (JWT) được sử dụng rộng rãi.

Khi người dùng xác thực qua OIDC, Nhà cung cấp Danh tính (IdP) sẽ cấp một JWT chứa các tuyên bố về danh tính và quyền của người dùng. PEP có thể độc lập xác minh chữ ký của JWT và kiểm tra các tuyên bố của nó trước khi cấp quyền truy cập, giảm đáng kể độ trễ và sự phụ thuộc vào các kho lưu trữ danh tính trung tâm cho mỗi giao dịch.

Phân đoạn vi mô và Vành đai được Xác định bằng Phần mềm (SDP)

Phân đoạn vi mô là quá trình phân chia mạng thành các vùng an toàn, chi tiết – đôi khi xuống đến cấp độ của từng khối lượng công việc hoặc máy ảo. Đây là một cơ chế quan trọng để thực hiện nguyên tắc "Giả định Đã bị Xâm phạm". Bằng cách kiểm soát chặt chẽ sự di chuyển ngang của lưu lượng truy cập (lưu lượng Đông-Tây) giữa các phân đoạn, tác động của một nút bị xâm phạm sẽ bị hạn chế nghiêm trọng.

Vành đai được Xác định bằng Phần mềm (SDP) tạo ra các kết nối mạng 1-đến-1 động giữa người dùng và các tài nguyên cụ thể mà họ được phép truy cập. Trong kiến trúc SDP, các tài nguyên vẫn "tối" (không hiển thị đối với các quét cổng và lưu lượng mạng trái phép) cho đến khi PDP đã ủy quyền rõ ràng một kết nối. Điều này thường đạt được bằng cách sử dụng Single Packet Authorization (SPA) hoặc các kỹ thuật gõ cổng mật mã tương tự.

Advertisement

Đánh giá Tin cậy Liên tục và Đo lường từ xa

Zero Trust không phải là một trạng thái tĩnh đạt được tại thời điểm xác thực ban đầu; đó là một quá trình liên tục. Điểm tin cậy phải được tính toán lại một cách linh hoạt trong suốt thời gian của một phiên.

Phân tích Hành vi và Tín hiệu Ngữ cảnh

PDP liên tục thu thập một loạt các tín hiệu để đánh giá rủi ro. Các tín hiệu này bao gồm:

  • Tình trạng Thiết bị: Hệ điều hành có được cập nhật không? Một tác nhân EDR/XDR có đang chạy và báo cáo tình trạng tốt không? Mã hóa đĩa và tường lửa có được bật không?
  • Thông tin Tình báo về Mối đe dọa: Có các chỉ số xâm phạm (IoC) đã biết liên quan đến địa chỉ IP đang kết nối hoặc các hàm băm tệp có trên thiết bị không?
  • Phân tích Hành vi Người dùng và Thực thể (UEBA): Người dùng có đang cố gắng truy cập một cơ sở dữ liệu mà họ chưa từng truy vấn trước đây không? Khối lượng dữ liệu bị rò rỉ có bất thường không?

Nếu đánh giá tin cậy liên tục phát hiện một sự sai lệch đáng kể hoặc điểm rủi ro tăng cao, PDP có thể linh hoạt chỉ thị PEP tăng cường xác thực (ví dụ: yêu cầu một yếu tố sinh trắc học), hạn chế quyền truy cập (ví dụ: chỉ cho phép các hoạt động chỉ đọc), hoặc chấm dứt hoàn toàn phiên.

Thách thức trong Triển khai ZTNA

Mặc dù lợi ích bảo mật là đáng kể, việc triển khai ZTNA đặt ra những thách thức kỹ thuật đáng kể:

  1. Nợ Kế thừa: Việc tích hợp các ứng dụng nguyên khối kế thừa mong đợi sự tin cậy ngầm định và thiếu hỗ trợ cho các giao thức xác thực hiện đại (như SAML/OIDC hoặc mTLS) là cực kỳ khó khăn. Thông thường, các ứng dụng này yêu cầu các lớp proxy phức tạp hoặc tích hợp PEP tùy chỉnh.
  2. Hiệu suất và Độ trễ: Yêu cầu kiểm tra và xác thực mọi giao dịch có thể gây ra độ trễ. Tối ưu hóa kiến trúc PDP/PEP, tận dụng điện toán biên và sử dụng các giao thức mật mã hiệu quả là cần thiết để giảm thiểu suy giảm hiệu suất.
  3. Độ phức tạp và Điều phối: Quản lý các chính sách chi tiết trên các môi trường đa đám mây lai yêu cầu điều phối tinh vi và các mặt phẳng quản lý tập trung để ngăn chặn xung đột chính sách và đảm bảo thực thi nhất quán.

Kết luận

Kiến trúc Mạng Zero Trust đại diện cho một sự phát triển cần thiết trong an ninh mạng, từ bỏ các mô hình lấy vành đai làm trung tâm bị lỗi để ủng hộ việc xác minh nghiêm ngặt, liên tục, lấy danh tính làm trung tâm. Bằng cách thực thi xác thực lẫn nhau, tận dụng phân đoạn vi mô chi tiết và áp dụng đánh giá rủi ro động, các tổ chức có thể tăng cường đáng kể khả năng phục hồi của mình trước cả các mối đe dọa bên ngoài và các sự cố xâm phạm nội bộ. Chuyển đổi sang ZTNA là một hành trình phức tạp đòi hỏi sự tổng hợp của quản lý danh tính, mật mã học hiện đại và mạng được xác định bằng phần mềm, nhưng đó là một yêu cầu cấp thiết để bảo mật doanh nghiệp hiện đại.

Bạn Cũng Có Thể Thích

Share this article:

Stay Updated

Get the latest posts delivered straight to your inbox.

Free Developer Utilities

Free In-Browser Developer Tools

Clean AI CLI logs, build cron expressions, decode JWTs, and calculate chmod permissions offline.

Explore Tools
Advertisement
Điện toán lượng tử cho nhà phát triển
tech

Điện toán lượng tử cho nhà phát triển

Hướng dẫn dành cho nhà phát triển về điện toán lượng tử: viết thuật toán lượng tử với Qiskit, hiểu các cổng lượng tử và mô phỏng mạch trên phần cứng cổ điển.

Read more