Security·Soạn: [Ngày đăng]·7 phút đọc
Zero Trust trong thực tế: bắt đầu từ danh tính, không từ thiết bị mạng
Zero Trust thường được bán như một sản phẩm. Trong triển khai thật, phần lớn công việc nằm ở quản trị danh tính và thu hẹp quyền, không ở việc mua thêm thiết bị.
SEC
Đội Cloud Security — FPT-IS Next Gen Service
Bảo mật & tuân thủ
Câu hỏi đầu tiên trong một dự án Zero Trust không phải “dùng giải pháp nào”, mà “hiện tại ai đang có quyền gì, và vì sao”. Trong hầu hết các đợt đánh giá, phần quyền dư thừa lớn nhất đến từ các tài khoản dịch vụ được cấp quyền rộng để cho nhanh.
Thứ tự công việc chúng tôi thường dùng
- Kiểm kê danh tính con người và danh tính máy — thường số thứ hai lớn hơn và ít được quản lý hơn.
- Bắt buộc MFA cho mọi truy cập quản trị trước khi làm bất cứ việc gì phức tạp hơn.
- Thu hẹp quyền theo từng vòng, có đo lường, thay vì một lần rà soát lớn rồi bỏ đó.
Không có danh tính rõ ràng thì phân vùng mạng chỉ làm chậm kẻ tấn công, không chặn được.
Cuối cùng là diễn tập. Một kịch bản ứng phó chưa từng được chạy thử thì trong sự cố thật sẽ không được dùng.
#Zero Trust#IAM#Least privilege#Compliance



